Conformité Cybersécurité 1er mai 2026 · 13 min de lecture

NIS2 pour les PME françaises : checklist de mise en conformité 2026

La directive NIS2 est entrée en vigueur dans le droit français fin 2024. Elle étend les obligations de cybersécurité à des milliers de PME de secteurs essentiels qui n'étaient pas concernées par NIS1. Voici les 5 étapes concrètes pour vous mettre en conformité avant les premiers contrôles de l'ANSSI.

EF

Elena Fischer

Principal Security Analyst · WebGuard Agency

1. Êtes-vous concerné par NIS2 ?

NIS2 distingue deux catégories d'entités : les entités essentielles (énergie, eau, transports, santé, infrastructures financières, infrastructures numériques critiques) et les entités importantes (services postaux, gestion des déchets, fabrication de produits critiques, distribution alimentaire, fournisseurs numériques comme les places de marché en ligne, moteurs de recherche, réseaux sociaux).

Contrairement à NIS1 qui ne visait que les Opérateurs de Services Essentiels (OSE) désignés par l'État, NIS2 s'applique automatiquement à toute entreprise qui remplit les critères de secteur et de taille. Pour les entités essentielles : dès 250 salariés ou CA > 50 M€. Pour les entités importantes : dès 50 salariés ou CA > 10 M€.

En France, la loi de transposition NIS2 place l'ANSSI comme autorité compétente. L'ANSSI a publié une liste indicative de secteurs et critères sur son site pour aider les entreprises à auto-évaluer leur périmètre. En cas de doute, considérez que vous êtes concerné — la non-conformité est plus coûteuse que la conformité.

2. Gouvernance et responsabilité de la direction

NIS2 introduit une obligation nouvelle et structurante : la responsabilité personnelle des dirigeants. Les organes de direction (PDG, directeurs généraux, membres du conseil) doivent approuver les mesures de gestion des risques cyber, superviser leur mise en œuvre, et peuvent être tenus personnellement responsables en cas de manquement grave.

En pratique, cela implique : désigner un responsable de la sécurité des systèmes d'information (RSSI ou équivalent), formaliser une politique de sécurité approuvée par la direction, et documenter les décisions de gestion des risques avec les arbitrages budget/risque. Ces documents seront les premiers demandés lors d'un contrôle ANSSI.

Mesure concrète : organisez un CODIR de sécurité trimestriel avec un ordre du jour standardisé : revue des incidents du trimestre, état des correctifs critiques, avancement du plan de remédiation, et approbation formalisée des décisions de sécurité. Ce simple dispositif constitue une preuve solide de gouvernance lors d'un audit.

Votre entreprise est-elle dans le périmètre NIS2 ?

WebGuard Agency réalise un diagnostic NIS2 gratuit en 48 heures : périmètre, écarts par rapport aux exigences, plan d'action priorisé. Pas de jargon — des actions concrètes.

Obtenir mon diagnostic NIS2 gratuit →

3. Gestion des risques cyber — les 10 mesures minimales NIS2

L'article 21 de NIS2 liste les mesures de gestion des risques que toute entité concernée doit mettre en œuvre. Voici les 10 mesures classées par effort/impact pour les PME :

  1. 01

    Politiques de sécurité documentées

    Politique de sécurité des SI approuvée par la direction, politique de gestion des accès, politique de sauvegarde. 3 documents qui prouvent la maturité organisationnelle.

  2. 02

    Gestion des identités et des accès (IAM)

    MFA sur tous les accès distants, principe du moindre privilège, revue trimestrielle des droits d'accès. Priorité absolue : comptes d'administration et accès VPN.

  3. 03

    Sauvegardes testées et chiffrement

    Règle 3-2-1-1 (3 copies, 2 supports, 1 offsite, 1 immuable). Test de restauration obligatoire tous les trimestres — pas de sauvegarde non testée. Chiffrement des données sensibles au repos et en transit.

  4. 04

    Gestion des vulnérabilités et des correctifs

    Patch critique sous 72h, patch important sous 7 jours. Scan de vulnérabilités mensuel. Pour les systèmes non patchables : mesures compensatoires documentées.

  5. 05

    Sécurité du réseau et segmentation

    Segmentation réseau entre les SI critiques et les postes utilisateurs. Filtrage des flux entrants/sortants. Journalisation des connexions pour les systèmes critiques (conservation 12 mois minimum).

4. Notification des incidents — délais NIS2

NIS2 impose des délais de notification stricts à l'ANSSI en cas d'incident significatif : alerte initiale sous 24 heures, notification intermédiaire sous 72 heures, rapport final sous 1 mois. Ces délais s'appliquent dès qu'un incident est qualifié de significatif — c'est-à-dire qu'il a un impact réel ou potentiel sur la continuité des services.

Pour être opérationnel sur ces délais, vous devez avoir défini avant l'incident : qui prend la décision de notification, quel est le seuil de qualification d'un incident significatif, et qui rédige le rapport intermédiaire. Sans ce dispositif en place, les 24 heures passent en discussions internes.

Plan d'action : créez un playbook d'incident en 1 page avec 3 niveaux de sévérité, les critères de qualification, et les responsables pour chaque niveau. Testez-le avec un exercice tabletop annuel. L'ANSSI met à disposition un portail de déclaration en ligne — familiarisez-vous avec son formulaire avant qu'un incident réel ne survienne.

5. Sécurité de la chaîne d'approvisionnement

L'article 21.2.d de NIS2 exige la prise en compte des risques liés aux fournisseurs et prestataires. Pour les PME, cela signifie cartographier les prestataires qui ont accès à vos SI (infogérance, cloud, logiciels SaaS, prestataires de maintenance), évaluer leur niveau de sécurité, et inclure des clauses contractuelles de sécurité minimales.

La cartographie ne doit pas être exhaustive dès le départ — commencez par vos 10 fournisseurs les plus critiques (ceux qui ont accès à vos données sensibles ou à vos systèmes de production). Pour chacun : identifiez les accès qu'ils ont, vérifiez s'ils sont certifiés (ISO 27001, SecNumCloud), et vérifiez si vous avez une clause contractuelle permettant l'audit.

Clause contractuelle minimale : obligation de notification des incidents dans les 24h, droit d'audit ou de questionnaire de sécurité annuel, obligation de respecter des exigences de sécurité équivalentes avec les sous-traitants. Ces clauses sont maintenant des standards attendus — les fournisseurs sérieux les acceptent sans difficulté.

Mettez votre PME en conformité NIS2 avant les contrôles ANSSI

WebGuard Agency accompagne les PME des secteurs essentiels de l'audit NIS2 initial à la mise en conformité complète. Plan d'action personnalisé, documentation réglementaire, et support pour la notification des incidents.

Obtenir mon audit NIS2 gratuit →

FAQ NIS2

La directive NIS2 s'applique-t-elle aux PME françaises ?
Oui. NIS2 s'applique aux entités des secteurs essentiels (énergie, eau, transports, santé, infrastructures numériques) même de taille PME. Le critère est le secteur, pas la taille. En France, la transposition est complète depuis fin 2024 sous supervision de l'ANSSI.
Quelles sont les sanctions NIS2 pour les PME françaises ?
Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial. Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA. Les dirigeants peuvent être personnellement responsables des manquements à la gouvernance de sécurité.
Combien coûte une mise en conformité NIS2 pour une PME ?
15 000 à 60 000 € la première année pour une PME de 50–250 salariés (audit, correctifs prioritaires, documentation, formation). WebGuard Agency propose un audit NIS2 initial gratuit pour évaluer votre exposition réelle.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →