NIS2 et PME : Guide pratique des Dirigeants
NIS2 — Network and Information Security directive 2 (UE 2022/2555)
Qu’est-ce que NIS2, et pourquoi elle concerne les PME ?
La directive NIS2, ce sont les dernières exigences de cybersécurité de l’Union européenne.
NIS2 concerne bien plus de PME qu’on ne le pense, directement ou indirectement via leurs clients. Pourtant, la majorité des dirigeants de PME avec lesquels nous échangeons connaissent peu ou pas cette directive, y compris dans des secteurs sensibles comme l’industrie ou la santé.
Et lorsqu’un dirigeant cherche à comprendre ce que NIS2 implique pour son entreprise, il se retrouve souvent face à une information très technique, destinée aux équipes IT ou juridiques. Peu de contenus s’adressent réellement au dirigeant, alors même que NIS2 impose sa responsabilité dans la gestion des risques de cybersécurité.
Le premier obstacle à une démarche NIS2 n’est donc pas toujours le budget. C’est souvent de savoir par où commencer, quoi prioriser et jusqu’où aller.
C’est précisément l’objectif de ce guide pratique destiné aux dirigeants : vous aider à comprendre si votre entreprise est vraiment concernée, ce que NIS2 implique concrètement pour elle et par quelles actions commencer, sans jargon et sans devoir devenir expert de NIS2.
Une aide à la décision pour savoir quoi faire, dans quel ordre et avec quel niveau d’effort.
Quand NIS2 s’applique-t-elle en France ?
NIS2 s’appliquera en France avec la transposition de la directive en droit français et la publication de ses textes d’application (arrêtés, décrets).
L’Union européenne a formellement adopté NIS2 fin 2022, avec une date limite de transposition fixée au 17 octobre 2024. En France, le projet de loi “Résilience des infrastructures critiques et au renforcement de la cybersécurité”, appelée communément “loi Résilience” a été adopté par le Sénat. Il est en cours d’examen à l’Assemblée nationale. La promulgation de la loi et de ses textes d’application sont attendus pour 2026.
L’ANSSI (Agence nationale de la sécurité des systèmes d’information) a publié en mars 2026 le Référentiel Cyber France (ReCyF) un référentiel de travail pour aider les organisations à atteindre les objectifs de cybersécurité fixés par NIS2.
Une PME est-elle concernée par NIS2 ?
Oui, NIS2 concerne directement les PME lorsqu’elles répondent aux critères de secteur et de taille. Et elle peut en impacter beaucoup d’autres indirectement lorsqu’elles travaillent pour des clients eux-mêmes soumis à la directive.
Trois questions simples, dans l’ordre
- Mon secteur d’activité principale figure-t-il dans la liste des secteurs couverts par NIS2 ? [détail des secteurs ci-dessous]
- Ma taille : ai-je 50 salariés ou plus, ou au moins 10 M€ de chiffre d’affaires et de bilan ? [détail du critère de taille section suivante]
- Est ce qu’un de mes clients ou donneurs d’ordre est soumis à NIS2 ?
Trois situations possibles
- Vous êtes directement concerné par NIS2, si vous répondez “Oui” aux deux premières questions
- Vous êtes généralement hors champ si vous répondez “Non” à l’une des deux premières. vous n’êtes en général pas directement concerné par NIS2, mais la piste indirecte ci-dessous peut quand même vous concerner.
- Vous êtes indirectement impacté par NIS2, si vous répondez “Oui” à la troisième.
C’est l’effet domino du risque cyber fournisseur qui vous expose indirectement. Vos clients assujettis ont l’obligation de gérer les risques cyber de leur chaîne d’approvisionnement, et vont vous imposer des exigences cyber — peut-être les mêmes que les leurs sous NIS2 — via questionnaires, clauses contractuelles et audit.
À retenir
Pour en savoir plus, lire nos articles NIS2 & PME #2 : l’effet domino du risque cyber fournisseur ; Risque Cyber Supply-Chain #1 : comment vos fournisseurs vous exposent ; Risque Cyber Supply-Chain #2 : quand vous exposez vos partenaires
Quelles différences entre “Entité Essentielle” et “Entité Importante” ?
NIS2 distingue ces 2 catégories d’entités assujetties car elle leur impose un niveau d’exigences, de contrôle et de sanctions différent et proportionné, en général plus élevé et plus stricts pour les EE.
| Secteur Hautement Critique | Secteur Critique | |
|---|---|---|
| Grande entité | Essentielle (EE) | Importante (EI) |
| Entité Moyenne | Importante (EI) | Importante (EI) |
Source : Directive EU2022/2555, LINARIS
Note : Il y a des Entités Essentielles quelle que soit leur taille : fournisseurs de noms de domaine (DNS), prestataires de services de confiance qualifiés, fournisseurs de réseaux de communications électroniques publics, administrations centrales et les entités désignées par l’ANSSI.
A retenir
Quelles sont les exigences de cybersécurité NIS2 ?
Ces exigences peuvent sembler denses. C’est normal : elles couvrent l’ensemble de l’entreprise. NIS2 n’est pas qu’un sujet informatique ou juridique. C’est un sujet qui touche votre gouvernance, vos ventes, vos achats, votre production, vos finances et vos RH. C’est pour cela qu’on l’aborde ici du point de vue du dirigeant.
Voici comment on peut les regrouper de manière simple : d’abord ce qui relève de la direction, puis les mesures spécifiques à déployer, enfin les obligations en cas d’incident.
1. Les dirigeants doivent être responsables de la cybersécurité
Les “organes de direction” (Président, PDG, Directeur Général, Gérant ou administrateur) doivent s’emparer des sujets de cybersécurité. Elles doivent :
- Approuver
les mesure des gestion des risques cyber - Superviser, suivre
la mise en œuvre des mesures - Se former
à l’analyse des risques cyber - Répondre de la conformité
Le dernier point introduit la responsabilité des dirigeants en cas de manquement (Article 20 de la directive NIS2).
Pour en savoir plus, lire notre article “NIS2 et PME #1 : les 4 obligations cyber des dirigeants”.
2. Dix mesures de cybersécurité minimales à mettre en place
NIS2 impose dix mesures de cybersécurité minimales à toutes les entités assujetties (EE et EI). Contrairement aux idées reçues, elles ne se limitent pas à l’informatique, mais concerne aussi largement la gouvernance et la gestion d’entreprise.
3. Les incidents cyber doivent être notifiés
NIS2 fixe un calendrier de notification strict en trois étapes “24/ 72/ 1 mois” pour alerter les autorités de contrôle (ANSSI en France) en cas d’incident important, c’est à dire “un événement qui compromet un système et entraîne soit un blocage grave de l’activité, soit un préjudice sérieux pour des tiers” (Article 23).
Alerte obligatoire
en cas d’incident important
24 heures
alerte précoce
72 heures
notification avec analyse
1 mois
rapport détaillé final
Quelles sont les sanctions prévues par NIS2 ?
Les sanctions prévues par NIS2 dépendent du statut de l’entité et de la gravité du manquement. Elles peuvent aller de l’avertissement et de l’injonction de mise en conformité jusqu’à des amendes importantes et, dans certains cas, à des sanctions visant les dirigeants.
Ces sanctions donnent la mesure de l’enjeu, mais elles ne doivent pas paralyser. NIS2 est justement construite sur un principe de proportionnalité, c’est à dire qu’une PME n’a pas les mêmes obligations qu’un grand groupe. Typiquement, la suspension de fonction est réservée aux dirigeants des Entités Essentielles (EE). Or les PME concernées par NIS2 sont généralement des Entités Importantes (EI).
PME et conformité NIS2 : quelle démarche selon votre situation ?
Selon votre position dans le marché, aborder la directive européenne ne se résume pas toujours à une stricte conformité NIS2.
D’abord, commencez par déterminer dans quelle situation se trouve votre PME. Êtes-vous directement concernée, indirectement liée par un client, ou hors périmètre ?
Par quoi commencer ?
Pour votre situation, nous vous conseillons les premiers pas pour démarrer sereinement. Mais nos 2 premiers pas communs à toute situation sont :
- “Faites un états des lieux” pour savoir d’où vous partez, les étapes à franchir pour atteindre les objectifs NIS2 et par quoi commencer.
- “Mettez la cybersécurité à l’agenda de votre prochain Comex et Conseil”. Même si cela ne vous est pas demandé, pouvoir démontrer que les risques cyber sont regardés de près par le Direction vous crédibilise auprès de vos partenaires.
Découvrez les premiers pas spécifiques à votre situation.
Quels sont les pièges à éviter dans une démarche NIS2 ?
Quelle que soit votre situation, voici quatre pièges fréquents chez les PME qui abordent NIS2, que vous ayez déjà commencé ou pas encore.
1. Le sur ou sous-investissement
Le piège, c’est deux extrêmes : soit de croire qu’être conforme à NIS2 exige une usine à gaz et l’empilement d’outils complexes, soit de céder au biais d’optimisme en se disant : « On est une PME, les hackers ne visent que les grands groupes, on a le temps ».
Sur le terrain, les cybercriminels ciblent massivement les PME, souvent pour atteindre une cible plus grandes via l’effet domino. Quant à NIS2, l’objectif n’est pas de tout barricader du jour au lendemain, mais d’adapter l’effort à la juste mesure de vos expositions réelles, sans sous- ni sur-investissement ni lourdeur bureaucratique inutile.
2. La procrastination (ou le syndrome des 3 ans)
Le piège, c’est souvent se dire que le délai de transition des 3 ans* laisse largement le temps de voir venir, ou espérer passer entre les mailles du filet.
La réalité terrain montre que la mise en conformité est un marathon, pas un sprint. En cas d’effet domino, vos grands clients exigeront des garanties sans prévenir. Dans les 2 cas, les rattrapages en urgence sont souvent hasardeuses et coûteuses, d’autant plus que la cybersécurité engage désormais directement votre responsabilité juridique.*source : discours public de Vincent STRUBEL, directeur général de l’ANSSI au Forum Incyber le 26 mars 2024.
3. Le piège des ressources
Le piège, c’est souvent de penser qu’il suffira d’engager un spécialiste cyber externe au dernier moment, ou de confier le sujet à votre équipe en mode “gérez ça en plus du reste”.
La réalité du marché, c’est que les compétences cyber qualifiées sont rares et courtisées. En parallèle, vos équipes internes (RH, ventes, production, finances, IT, etc.) sont déjà à flux tendu. Le vrai coût du projet intègre aussi ce temps partagé et cette mobilisation interne, qu’il faut anticiper pour éviter l’asphyxie.
4. Subir la perte de marchés
Le piège ici, c’est d’attendre le premier appel d’offres perdu ou le questionnaire bloquant pour vous préoccuper de votre niveau de cybersécurité.
Dans les faits, vos clients et donneurs d’ordre soumis à NIS2 répercutent déjà ces exigences cyber sur leur chaîne d’approvisionnement, via des questionnaires cyber, clauses cyber ou audits cyber. Devancer leurs attentes à travers une démarche structurée n’est plus une contrainte réglementaire : c’est un avantage concurrentiel décisif pour sécuriser vos contrats existants et en remporter de nouveaux.
NIS2 et PME : ce qu’il faut retenir
NIS2 est le nouveau socle de la cybersécurité dans l’Union européenne. Elle impose à la direction générale de la piloter de manière informée et de pouvoir la démontrer. Elle fixe des mesures exigeantes mais ne demande pas la même chose à une PME qu’à une grande entreprise. Elle vise ainsi à ce que chaque structure ait un niveau de protection cohérent avec son exposition aux risques cyber, pour la continuité de ses activités. La résilience des entités est la finalité.
Concrètement, nous pensons que NIS2 introduit les nouveaux standards de cybersécurité à atteindre, que l’on soit assujetti ou non. Car par le biais de l’obligation de gérer les risques cyber de la chaîne d’approvisionnement, les exigences de NIS2 s’étendront de fait bien au-delà des entités directement assujetties.
Pour une PME, l’objectif n’est pas de faire « tout NIS2 ». C’est de construire le niveau de cybersécurité dont votre entreprise a réellement besoin, et de pouvoir expliquer pourquoi.
Bâtir une cybersécurité défendable se compte en mois, voire en années, pas en semaines. La meilleure stratégie, c’est d’agir dès maintenant, sans attendre la promulgation des textes.
Pour aller plus loin, retrouvez notre série “NIS2 et PME”
NIS2 et PME #1 : les 4 obligations cyber des dirigeants
NIS2 et PME #2 : l’effet domino du risque cyber fournisseur
NIS2 et PME #3 : NIS2, RGPD, DORA, CRA, CER : qui couvre quoi ?
NIS2 et PME #4 : quelles différences entre cybersécurité et informatique ?
Ne restez pas seul,
face à la complexité de NIS2.
Que vous soyez directement ou indirectement concerné,
commencez par obtenir une vision claire de vos priorités, de vos écarts
et de la feuille de route à suivre.
30 minutes • Aucun engagement • Aucun prérequis technique
Disclaimer & mentions légales
Ce contenu est mis à disposition à titre purement informatif et pédagogique. Il ne constitue en aucun cas un avis juridique, réglementaire ou un conseil en cybersécurité personnalisé pour votre entreprise, et ne saurait engager la responsabilité de l’éditeur quant à son exhaustivité. Ce guide constitue une aide à la décision pragmatique mais ne remplace pas une analyse de conformité réalisée sur mesure pour votre structure par un professionnel qualifié. Comme indiqué, les éléments présentés découlent de la directive européenne (UE) 2022/2555 et s’inscrivent dans le cadre du projet de transposition en droit français. Le paysage cyber et les textes d’application évoluant constamment, toute décision prise sur la base de cette lecture relève de la seule responsabilité du lecteur.
