NIS2 en France : ce que doivent faire les PME avant le 31 décembre 2026
La directive NIS2 est désormais transposée en droit français. Estimé à 15 000–20 000 entités concernées — soit 40 fois plus qu'avec NIS1 — le texte impose 10 mesures techniques obligatoires, des délais de notification incidents en 24 heures et des amendes jusqu'à 10 millions d'euros. Ce guide vous dit si vous êtes concerné, ce que vous devez faire, et dans quel ordre.
Antoine Leroy
Expert NIS2 & Cybersécurité des infrastructures critiques · WebGuard Agency
1. Votre PME est-elle concernée par NIS2 ?
Contrairement à NIS1 qui ne désignait qu'environ 500 Opérateurs de Services Essentiels (OSE) par arrêté ministériel, NIS2 applique des critères automatiques basés sur le secteur d'activité et la taille de l'entreprise. Deux questions suffisent pour déterminer si vous êtes concerné.
Question 1 : Êtes-vous dans un secteur NIS2 ?
NIS2 couvre 18 secteurs répartis en deux annexes :
Annexe I — Secteurs hautement critiques :
- ·Énergie (électricité, gaz, pétrole, hydrogène)
- ·Transport (aérien, ferroviaire, maritime, routier)
- ·Secteur bancaire et marchés financiers
- ·Santé (hôpitaux, laboratoires, R&D, fabricants)
- ·Eau potable et eaux usées
- ·Infrastructure numérique (DNS, IXP, cloud, datacenters)
- ·Gestion des services TIC (MSP, MSSP)
- ·Espace (opérateurs d'infrastructure spatiale)
Annexe II — Secteurs critiques :
- ·Services postaux et d'expédition
- ·Gestion des déchets
- ·Fabrication de produits critiques (médicaux, chimiques)
- ·Fournisseurs de services numériques (marketplaces, moteurs)
- ·Administration publique
- ·Recherche
Question 2 : Dépassez-vous les seuils de taille ?
Entité essentielle (sanctions max. 10 M€)
- 250+ salariés
- OU CA annuel > 50 M€
- OU Bilan total > 43 M€
- OU Secteur Annexe I, quelle que soit la taille pour certaines catégories
Entité importante (sanctions max. 7 M€)
- 50–249 salariés
- OU CA annuel 10–50 M€
- ET Secteur Annexe I ou II
Automatiquement concernées, quelle que soit la taille
- Fournisseurs de réseaux et services de communications électroniques publics
- Prestataires de services de confiance qualifiés
- Registres de noms de domaine de premier niveau
Le cas des MSP et MSSP : si vous fournissez des services managés de sécurité ou d'IT à des entreprises dans les secteurs NIS2, vous êtes directement concerné par l'Annexe I (gestion des services TIC B2B), quelle que soit votre taille. Vos clients vont vous demander des preuves de conformité NIS2 sous forme de questionnaires et d'attestations — c'est déjà en cours depuis le printemps 2026 en France.
2. Les 10 mesures techniques imposées par NIS2
L'article 21 de la directive NIS2 liste 10 catégories de mesures que chaque entité concernée doit adopter selon une approche "all-hazards" — en tenant compte des risques cyber mais aussi physiques. Voici ce que chacune implique concrètement pour une PME ou ETI française.
Politiques d'analyse des risques et de sécurité des systèmes d'information
Documenter votre politique de sécurité SI, réaliser une analyse de risques (méthode EBIOS RM recommandée par l'ANSSI), cartographier les actifs critiques. Révision annuelle obligatoire et après tout incident significatif.
Gestion des incidents
Procédure formalisée de détection, classification, réponse et notification des incidents. Inclut la définition de ce qu'est un incident "significatif" pour votre organisation, les seuils de déclenchement des procédures d'escalade et les canaux de notification à l'ANSSI.
Continuité des activités et gestion des crises
Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA) documentés et testés. NIS2 exige que les sauvegardes couvrent au minimum les systèmes critiques, avec des objectifs de délai de reprise (RTO) et de point de reprise (RPO) définis et vérifiés par des exercices réguliers.
Sécurité de la chaîne d'approvisionnement
C'est l'une des grandes nouveautés de NIS2 : vous devez évaluer la posture de sécurité de vos fournisseurs et prestataires TIC. En pratique : questionnaires de sécurité fournisseurs, clauses contractuelles de sécurité, audit du niveau de patch de vos logiciels tiers, et plan de sortie pour les fournisseurs critiques.
Sécurité dans l'acquisition, le développement et la maintenance des systèmes
Intégrer la sécurité dans le cycle de développement (DevSecOps), gérer les vulnérabilités et les correctifs, appliquer des règles de divulgation des vulnérabilités. Pour les entreprises qui développent des logiciels ou des applications, c'est l'obligation d'un SDLC sécurisé documenté.
Politiques et procédures d'évaluation de l'efficacité des mesures
Programme de tests réguliers : tests de pénétration, audits de sécurité, scans de vulnérabilités. Les entités essentielles de certains secteurs devront réaliser des tests TLPT (Threat-Led Penetration Testing) tous les 3 ans. Les résultats doivent être documentés et les remédiations tracées.
Hygiène informatique de base et formation à la cybersécurité
Formation obligatoire de l'ensemble du personnel aux risques cyber, avec une attention particulière pour les dirigeants et le personnel ayant accès aux systèmes critiques. Politiques de gestion des mots de passe, MFA, mises à jour de sécurité, et utilisation sécurisée des emails et du cloud.
Politiques et procédures relatives à la cryptographie et au chiffrement
Politique formalisée d'utilisation de la cryptographie : quels algorithmes, quelle gestion des clés, quel chiffrement des données en transit et au repos. Pour les entités qui stockent des données personnelles ou sensibles, s'aligne avec les exigences RGPD de l'article 32.
Sécurité des ressources humaines, contrôle d'accès et gestion des actifs
Principe du moindre privilège, gestion des comptes à privilèges, procédures d'arrivée et de départ des employés, inventaire à jour des actifs IT. En pratique : revue des droits d'accès semestrielle, désactivation immédiate des comptes lors des départs, journalisation des accès privilégiés.
Utilisation de solutions d'authentification multi-facteur et de communications sécurisées
MFA obligatoire pour tous les accès distants, les accès aux systèmes critiques et les comptes d'administration. Chiffrement des communications voix et vidéo pour les échanges sensibles. Pour les entités essentielles, cela implique souvent de déployer un MFA hardware (clé FIDO2) pour les comptes à très hauts privilèges.
Conformité NIS2
Votre audit NIS2 gratuit — gap analysis complète en 48h
Nos experts cartographient votre périmètre NIS2, évaluent votre niveau de conformité sur les 10 mesures de l'article 21 et vous remettent un plan de remédiation priorisé par niveau de risque. Sans engagement, réponse sous 24h.
- ✓ Gap analysis NIS2 sur vos 10 obligations techniques
- ✓ Évaluation de votre chaîne d'approvisionnement fournisseurs
- ✓ Plan de remédiation priorisé sous 48h
Réponse sous 24h · Sans engagement
3. Délais de notification des incidents : les nouvelles règles
C'est l'un des changements les plus importants de NIS2 par rapport à NIS1 : les délais de notification sont drastiquement raccourcis et s'appliquent en cascade. Un incident "significatif" déclenche trois obligations successives.
| Étape | Délai | Contenu requis |
|---|---|---|
| Alerte précoce | 24 heures | Nature de l'incident (cyberattaque, panne, etc.), impact estimé, si un acte malveillant est suspecté |
| Notification complète | 72 heures | Description détaillée, indicateurs de compromission (IoC), mesures prises, services et utilisateurs affectés |
| Rapport intermédiaire | Si demandé par l'ANSSI | Mise à jour sur l'état de l'incident et les mesures en cours |
| Rapport final | 1 mois après résolution | Analyse complète des causes racines, timeline, impact final, leçons apprises et mesures correctives pérennes |
Qu'est-ce qu'un incident "significatif" ? NIS2 définit des critères quantitatifs : perturbation grave des services (panne > X% des utilisateurs), pertes financières dépassant un seuil, atteinte à l'intégrité de données sensibles, ou incident ayant un impact transfrontalier. En pratique, tout ransomware, toute compromission de compte d'administration, toute fuite de données clients ou toute indisponibilité de service critique > 4h doit être considérée comme potentiellement significative et déclencher l'alerte précoce de 24h.
4. Sanctions et responsabilité des dirigeants
NIS2 introduit deux niveaux de sanctions selon la catégorie de l'entité, et une nouveauté majeure : la responsabilité personnelle des dirigeants.
Entités essentielles
10 M€
ou 2 % du CA mondial annuel total (le montant le plus élevé)
- →Suspension temporaire des dirigeants si non-remédiation
- →Publication des manquements et de l'identité de l'entité
- →Obligation de notifier les clients si l'incident les affecte
- →Audits sur site par l'ANSSI
Entités importantes
7 M€
ou 1,4 % du CA mondial annuel total (le montant le plus élevé)
- →Contrôles a posteriori (après incident ou signalement)
- →Mise en demeure avant sanction
- →Possibilité de suspension des certifications ou autorisations
Responsabilité personnelle des dirigeants : ce qui change vraiment
C'est la grande nouveauté de NIS2 par rapport à toute réglementation cybersécurité précédente. Les dirigeants (PDG, DG, membres du conseil d'administration) des entités essentielles peuvent être personnellement tenus responsables si l'entité ne remédie pas aux manquements après une mise en demeure. L'autorité compétente peut alors demander la suspension temporaire de leurs fonctions de gestion. En pratique, cela signifie que les COMEX sont désormais directement exposés aux défaillances cybersécurité de leur organisation — ce qui change radicalement l'implication des dirigeants dans les décisions de budget cybersécurité.
5. Plan de conformité NIS2 en 5 étapes
Si votre organisation est concernée par NIS2 et que vous démarrez la mise en conformité, voici le plan en 5 étapes que nous recommandons à nos clients PME et ETI françaises.
Étape 1 — Confirmer votre périmètre NIS2 (semaine 1)
Déterminez précisément si vous êtes une entité essentielle ou importante : secteur d'activité (Annexe I ou II), seuils de taille. Identifiez les filiales, les partenariats et les activités secondaires qui pourraient également être dans le périmètre. L'ANSSI a publié un questionnaire d'auto-évaluation — commencez par là.
Étape 2 — Gap analysis sur les 10 mesures de l'article 21 (semaines 2–3)
Évaluez votre niveau de maturité actuel sur chacune des 10 catégories de mesures. Un audit de sécurité structuré autour du référentiel NIS2 vous donnera un score de conformité et une carte des lacunes prioritaires. Vous saurez exactement où concentrer les investissements de remédiation.
Étape 3 — Plan de remédiation priorisé et roadmap 12 mois (semaines 3–4)
À partir de la gap analysis, priorisez les actions selon l'impact (réduction du risque) et la charge d'implémentation. Les quick wins à prioriser : MFA sur tous les accès distants, inventaire des actifs critiques, politique de gestion des mots de passe, procédure d'escalade des incidents, et audit des droits d'accès. Ces 5 mesures couvrent 60-70% du risque résiduel NIS2 pour la plupart des PME.
Étape 4 — Déploiement des mesures et documentation (mois 2–6)
Implémentez les mesures en commençant par les plus critiques. Documentez chaque mesure : politique écrite, procédure opérationnelle, preuve de mise en œuvre (logs, configurations, attestations fournisseurs). NIS2 exige non seulement que les mesures soient en place, mais que vous puissiez le démontrer à l'ANSSI sur demande.
Étape 5 — Tests et certification NIS2 continue (dès le mois 3, puis annuel)
Mettez en place un programme de tests réguliers : pentest annuel minimum, exercices de crise (simulation d'incident cyber) au moins tous les 2 ans, tests de continuité d'activité. Planifiez les TLPT si vous êtes une entité essentielle significative. Maintenez un tableau de bord NIS2 avec les indicateurs clés de conformité.
WebGuard Agency — Expert NIS2 & Cybersécurité
Démarrez votre conformité NIS2 maintenant — avant les premiers contrôles ANSSI
Nos consultants réalisent votre gap analysis NIS2, votre plan de remédiation et vous accompagnent jusqu'à la conformité complète. Pentest, audit de sécurité, gestion des incidents : nous couvrons l'intégralité des 10 mesures de l'article 21.
Réponse sous 24h · Devis gratuit · Sans engagement