Conformité & Réglementation 10 août 2026 · 14 min de lecture

NIS2 en France : ce que doivent faire les PME avant le 31 décembre 2026

La directive NIS2 est désormais transposée en droit français. Estimé à 15 000–20 000 entités concernées — soit 40 fois plus qu'avec NIS1 — le texte impose 10 mesures techniques obligatoires, des délais de notification incidents en 24 heures et des amendes jusqu'à 10 millions d'euros. Ce guide vous dit si vous êtes concerné, ce que vous devez faire, et dans quel ordre.

AL

Antoine Leroy

Expert NIS2 & Cybersécurité des infrastructures critiques · WebGuard Agency

1. Votre PME est-elle concernée par NIS2 ?

Contrairement à NIS1 qui ne désignait qu'environ 500 Opérateurs de Services Essentiels (OSE) par arrêté ministériel, NIS2 applique des critères automatiques basés sur le secteur d'activité et la taille de l'entreprise. Deux questions suffisent pour déterminer si vous êtes concerné.

Question 1 : Êtes-vous dans un secteur NIS2 ?

NIS2 couvre 18 secteurs répartis en deux annexes :

Annexe I — Secteurs hautement critiques :

  • ·Énergie (électricité, gaz, pétrole, hydrogène)
  • ·Transport (aérien, ferroviaire, maritime, routier)
  • ·Secteur bancaire et marchés financiers
  • ·Santé (hôpitaux, laboratoires, R&D, fabricants)
  • ·Eau potable et eaux usées
  • ·Infrastructure numérique (DNS, IXP, cloud, datacenters)
  • ·Gestion des services TIC (MSP, MSSP)
  • ·Espace (opérateurs d'infrastructure spatiale)

Annexe II — Secteurs critiques :

  • ·Services postaux et d'expédition
  • ·Gestion des déchets
  • ·Fabrication de produits critiques (médicaux, chimiques)
  • ·Fournisseurs de services numériques (marketplaces, moteurs)
  • ·Administration publique
  • ·Recherche

Question 2 : Dépassez-vous les seuils de taille ?

Entité essentielle (sanctions max. 10 M€)

  • 250+ salariés
  • OU CA annuel > 50 M€
  • OU Bilan total > 43 M€
  • OU Secteur Annexe I, quelle que soit la taille pour certaines catégories

Entité importante (sanctions max. 7 M€)

  • 50–249 salariés
  • OU CA annuel 10–50 M€
  • ET Secteur Annexe I ou II

Automatiquement concernées, quelle que soit la taille

  • Fournisseurs de réseaux et services de communications électroniques publics
  • Prestataires de services de confiance qualifiés
  • Registres de noms de domaine de premier niveau

Le cas des MSP et MSSP : si vous fournissez des services managés de sécurité ou d'IT à des entreprises dans les secteurs NIS2, vous êtes directement concerné par l'Annexe I (gestion des services TIC B2B), quelle que soit votre taille. Vos clients vont vous demander des preuves de conformité NIS2 sous forme de questionnaires et d'attestations — c'est déjà en cours depuis le printemps 2026 en France.

2. Les 10 mesures techniques imposées par NIS2

L'article 21 de la directive NIS2 liste 10 catégories de mesures que chaque entité concernée doit adopter selon une approche "all-hazards" — en tenant compte des risques cyber mais aussi physiques. Voici ce que chacune implique concrètement pour une PME ou ETI française.

1

Politiques d'analyse des risques et de sécurité des systèmes d'information

Documenter votre politique de sécurité SI, réaliser une analyse de risques (méthode EBIOS RM recommandée par l'ANSSI), cartographier les actifs critiques. Révision annuelle obligatoire et après tout incident significatif.

2

Gestion des incidents

Procédure formalisée de détection, classification, réponse et notification des incidents. Inclut la définition de ce qu'est un incident "significatif" pour votre organisation, les seuils de déclenchement des procédures d'escalade et les canaux de notification à l'ANSSI.

3

Continuité des activités et gestion des crises

Plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA) documentés et testés. NIS2 exige que les sauvegardes couvrent au minimum les systèmes critiques, avec des objectifs de délai de reprise (RTO) et de point de reprise (RPO) définis et vérifiés par des exercices réguliers.

4

Sécurité de la chaîne d'approvisionnement

C'est l'une des grandes nouveautés de NIS2 : vous devez évaluer la posture de sécurité de vos fournisseurs et prestataires TIC. En pratique : questionnaires de sécurité fournisseurs, clauses contractuelles de sécurité, audit du niveau de patch de vos logiciels tiers, et plan de sortie pour les fournisseurs critiques.

5

Sécurité dans l'acquisition, le développement et la maintenance des systèmes

Intégrer la sécurité dans le cycle de développement (DevSecOps), gérer les vulnérabilités et les correctifs, appliquer des règles de divulgation des vulnérabilités. Pour les entreprises qui développent des logiciels ou des applications, c'est l'obligation d'un SDLC sécurisé documenté.

6

Politiques et procédures d'évaluation de l'efficacité des mesures

Programme de tests réguliers : tests de pénétration, audits de sécurité, scans de vulnérabilités. Les entités essentielles de certains secteurs devront réaliser des tests TLPT (Threat-Led Penetration Testing) tous les 3 ans. Les résultats doivent être documentés et les remédiations tracées.

7

Hygiène informatique de base et formation à la cybersécurité

Formation obligatoire de l'ensemble du personnel aux risques cyber, avec une attention particulière pour les dirigeants et le personnel ayant accès aux systèmes critiques. Politiques de gestion des mots de passe, MFA, mises à jour de sécurité, et utilisation sécurisée des emails et du cloud.

8

Politiques et procédures relatives à la cryptographie et au chiffrement

Politique formalisée d'utilisation de la cryptographie : quels algorithmes, quelle gestion des clés, quel chiffrement des données en transit et au repos. Pour les entités qui stockent des données personnelles ou sensibles, s'aligne avec les exigences RGPD de l'article 32.

9

Sécurité des ressources humaines, contrôle d'accès et gestion des actifs

Principe du moindre privilège, gestion des comptes à privilèges, procédures d'arrivée et de départ des employés, inventaire à jour des actifs IT. En pratique : revue des droits d'accès semestrielle, désactivation immédiate des comptes lors des départs, journalisation des accès privilégiés.

10

Utilisation de solutions d'authentification multi-facteur et de communications sécurisées

MFA obligatoire pour tous les accès distants, les accès aux systèmes critiques et les comptes d'administration. Chiffrement des communications voix et vidéo pour les échanges sensibles. Pour les entités essentielles, cela implique souvent de déployer un MFA hardware (clé FIDO2) pour les comptes à très hauts privilèges.

Conformité NIS2

Votre audit NIS2 gratuit — gap analysis complète en 48h

Nos experts cartographient votre périmètre NIS2, évaluent votre niveau de conformité sur les 10 mesures de l'article 21 et vous remettent un plan de remédiation priorisé par niveau de risque. Sans engagement, réponse sous 24h.

  • Gap analysis NIS2 sur vos 10 obligations techniques
  • Évaluation de votre chaîne d'approvisionnement fournisseurs
  • Plan de remédiation priorisé sous 48h
Obtenir mon audit NIS2 gratuit →

Réponse sous 24h · Sans engagement

3. Délais de notification des incidents : les nouvelles règles

C'est l'un des changements les plus importants de NIS2 par rapport à NIS1 : les délais de notification sont drastiquement raccourcis et s'appliquent en cascade. Un incident "significatif" déclenche trois obligations successives.

Étape Délai Contenu requis
Alerte précoce 24 heures Nature de l'incident (cyberattaque, panne, etc.), impact estimé, si un acte malveillant est suspecté
Notification complète 72 heures Description détaillée, indicateurs de compromission (IoC), mesures prises, services et utilisateurs affectés
Rapport intermédiaire Si demandé par l'ANSSI Mise à jour sur l'état de l'incident et les mesures en cours
Rapport final 1 mois après résolution Analyse complète des causes racines, timeline, impact final, leçons apprises et mesures correctives pérennes

Qu'est-ce qu'un incident "significatif" ? NIS2 définit des critères quantitatifs : perturbation grave des services (panne > X% des utilisateurs), pertes financières dépassant un seuil, atteinte à l'intégrité de données sensibles, ou incident ayant un impact transfrontalier. En pratique, tout ransomware, toute compromission de compte d'administration, toute fuite de données clients ou toute indisponibilité de service critique > 4h doit être considérée comme potentiellement significative et déclencher l'alerte précoce de 24h.

4. Sanctions et responsabilité des dirigeants

NIS2 introduit deux niveaux de sanctions selon la catégorie de l'entité, et une nouveauté majeure : la responsabilité personnelle des dirigeants.

Entités essentielles

10 M€

ou 2 % du CA mondial annuel total (le montant le plus élevé)

  • Suspension temporaire des dirigeants si non-remédiation
  • Publication des manquements et de l'identité de l'entité
  • Obligation de notifier les clients si l'incident les affecte
  • Audits sur site par l'ANSSI

Entités importantes

7 M€

ou 1,4 % du CA mondial annuel total (le montant le plus élevé)

  • Contrôles a posteriori (après incident ou signalement)
  • Mise en demeure avant sanction
  • Possibilité de suspension des certifications ou autorisations

Responsabilité personnelle des dirigeants : ce qui change vraiment

C'est la grande nouveauté de NIS2 par rapport à toute réglementation cybersécurité précédente. Les dirigeants (PDG, DG, membres du conseil d'administration) des entités essentielles peuvent être personnellement tenus responsables si l'entité ne remédie pas aux manquements après une mise en demeure. L'autorité compétente peut alors demander la suspension temporaire de leurs fonctions de gestion. En pratique, cela signifie que les COMEX sont désormais directement exposés aux défaillances cybersécurité de leur organisation — ce qui change radicalement l'implication des dirigeants dans les décisions de budget cybersécurité.

5. Plan de conformité NIS2 en 5 étapes

Si votre organisation est concernée par NIS2 et que vous démarrez la mise en conformité, voici le plan en 5 étapes que nous recommandons à nos clients PME et ETI françaises.

1

Étape 1 — Confirmer votre périmètre NIS2 (semaine 1)

Déterminez précisément si vous êtes une entité essentielle ou importante : secteur d'activité (Annexe I ou II), seuils de taille. Identifiez les filiales, les partenariats et les activités secondaires qui pourraient également être dans le périmètre. L'ANSSI a publié un questionnaire d'auto-évaluation — commencez par là.

2

Étape 2 — Gap analysis sur les 10 mesures de l'article 21 (semaines 2–3)

Évaluez votre niveau de maturité actuel sur chacune des 10 catégories de mesures. Un audit de sécurité structuré autour du référentiel NIS2 vous donnera un score de conformité et une carte des lacunes prioritaires. Vous saurez exactement où concentrer les investissements de remédiation.

3

Étape 3 — Plan de remédiation priorisé et roadmap 12 mois (semaines 3–4)

À partir de la gap analysis, priorisez les actions selon l'impact (réduction du risque) et la charge d'implémentation. Les quick wins à prioriser : MFA sur tous les accès distants, inventaire des actifs critiques, politique de gestion des mots de passe, procédure d'escalade des incidents, et audit des droits d'accès. Ces 5 mesures couvrent 60-70% du risque résiduel NIS2 pour la plupart des PME.

4

Étape 4 — Déploiement des mesures et documentation (mois 2–6)

Implémentez les mesures en commençant par les plus critiques. Documentez chaque mesure : politique écrite, procédure opérationnelle, preuve de mise en œuvre (logs, configurations, attestations fournisseurs). NIS2 exige non seulement que les mesures soient en place, mais que vous puissiez le démontrer à l'ANSSI sur demande.

5

Étape 5 — Tests et certification NIS2 continue (dès le mois 3, puis annuel)

Mettez en place un programme de tests réguliers : pentest annuel minimum, exercices de crise (simulation d'incident cyber) au moins tous les 2 ans, tests de continuité d'activité. Planifiez les TLPT si vous êtes une entité essentielle significative. Maintenez un tableau de bord NIS2 avec les indicateurs clés de conformité.

WebGuard Agency — Expert NIS2 & Cybersécurité

Démarrez votre conformité NIS2 maintenant — avant les premiers contrôles ANSSI

Nos consultants réalisent votre gap analysis NIS2, votre plan de remédiation et vous accompagnent jusqu'à la conformité complète. Pentest, audit de sécurité, gestion des incidents : nous couvrons l'intégralité des 10 mesures de l'article 21.

Démarrer mon plan NIS2 → Lire d'autres guides cybersécurité

Réponse sous 24h · Devis gratuit · Sans engagement

Questions fréquentes sur NIS2

Ma PME est-elle concernée par la directive NIS2 ?
Votre PME est concernée si elle opère dans l'un des 18 secteurs listés (énergie, transport, santé, eau, infrastructure numérique, finance, administration publique, espace, etc.) ET si elle dépasse certains seuils : entité importante = 50–249 salariés OU chiffre d'affaires annuel 10–50 M€ ; entité essentielle = 250+ salariés OU CA annuel 50 M€+. Certaines entités sont automatiquement concernées quelle que soit leur taille : fournisseurs de réseaux et services de communications électroniques publics, registres de noms de domaine, prestataires de services de confiance qualifiés.
Quels sont les délais de notification d'incidents imposés par NIS2 ?
NIS2 impose une cascade de notifications à l'ANSSI : alerte précoce initiale dans les 24 heures, notification complète dans les 72 heures, rapport intermédiaire si demandé par l'ANSSI, rapport final dans le mois suivant la résolution. Un incident est "significatif" s'il cause une perturbation grave des services, des pertes financières importantes ou porte atteinte à d'autres personnes.
Quelles sanctions en cas de non-conformité NIS2 ?
Les sanctions NIS2 diffèrent selon la catégorie. Entités essentielles : amendes jusqu'à 10 millions d'euros ou 2 % du CA mondial. Entités importantes : jusqu'à 7 millions d'euros ou 1,4 % du CA mondial. Au-delà des amendes, NIS2 introduit une responsabilité personnelle des dirigeants : les autorités peuvent suspendre temporairement les dirigeants de leurs fonctions si l'entité ne remédie pas aux manquements après mise en demeure.
Quelle est la différence entre NIS1 et NIS2 pour les entreprises françaises ?
NIS1 ne concernait en France qu'environ 500 Opérateurs de Services Essentiels désignés par arrêté. NIS2 étend le périmètre à 15 000–20 000 entités (40× plus). Les principales nouveautés : extension à 18 secteurs (contre 6), seuils automatiques de taille (plus d'OSE désignés), 10 mesures techniques minimales obligatoires, responsabilité personnelle des dirigeants, délais de notification plus courts (24h vs 72h) et obligation de sécurité de la chaîne d'approvisionnement.

Articles connexes

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →