NIS2 et PME : Guide pratique des Dirigeants

NIS2 — Net­work and Infor­ma­tion Secu­ri­ty direc­tive 2 (UE 2022/2555)

Qu’est-ce que NIS2, et pourquoi elle concerne les PME ?

La direc­tive NIS2, ce sont les dernières exi­gences de cyber­sécu­rité de l’Union européenne. 

NIS2 con­cerne bien plus de PME qu’on ne le pense, directe­ment ou indi­recte­ment via leurs clients. Pour­tant, la majorité des dirigeants de PME avec lesquels nous échangeons con­nais­sent peu ou pas cette direc­tive, y com­pris dans des secteurs sen­si­bles comme l’industrie ou la san­té.

Et lorsqu’un dirigeant cherche à com­pren­dre ce que NIS2 implique pour son entre­prise, il se retrou­ve sou­vent face à une infor­ma­tion très tech­nique, des­tinée aux équipes IT ou juridiques. Peu de con­tenus s’adressent réelle­ment au dirigeant, alors même que NIS2 impose sa respon­s­abil­ité dans la ges­tion des risques de cyber­sécu­rité.

Le pre­mier obsta­cle à une démarche NIS2 n’est donc pas tou­jours le bud­get. C’est sou­vent de savoir par où com­mencer, quoi pri­oris­er et jusqu’où aller.

C’est pré­cisé­ment l’objectif de ce guide pra­tique des­tiné aux dirigeants : vous aider à com­pren­dre si votre entre­prise est vrai­ment con­cernée, ce que NIS2 implique con­crète­ment pour elle et par quelles actions com­mencer, sans jar­gon et sans devoir devenir expert de NIS2.

Une aide à la déci­sion pour savoir quoi faire, dans quel ordre et avec quel niveau d’effort.


Quand NIS2 s’applique-t-elle en France ?

NIS2 s’ap­pli­quera en France avec la trans­po­si­tion de la direc­tive en droit français et la pub­li­ca­tion de ses textes d’ap­pli­ca­tion (arrêtés, décrets).

L’Union européenne a formelle­ment adop­té NIS2 fin 2022, avec une date lim­ite de trans­po­si­tion fixée au 17 octo­bre 2024. En France, le pro­jet de loi “Résilience des infra­struc­tures cri­tiques et au ren­force­ment de la cyber­sécu­rité”, appelée com­muné­ment “loi Résilience” a été adop­té par le Sénat. Il est en cours d’ex­a­m­en à l’Assem­blée nationale. La pro­mul­ga­tion de la loi et de ses textes d’ap­pli­ca­tion sont atten­dus pour 2026.

L’ANSSI (Agence nationale de la sécu­rité des sys­tèmes d’in­for­ma­tion) a pub­lié en mars 2026 le Référen­tiel Cyber France (ReCyF) un référen­tiel de tra­vail pour aider les organ­i­sa­tions à attein­dre les objec­tifs de cyber­sécu­rité fixés par NIS2.

  • Faut-il atten­dre ? Non.
    La démarche de con­for­mité NIS2 peut s’é­taler sur plusieurs mois selon la com­plex­ité de votre struc­ture. De plus l’ANSSI a demandé explicite­ment de démar­rer la démarche sans atten­dre.

Une PME est-elle concernée par NIS2 ?

Oui, NIS2 con­cerne directe­ment les PME lorsqu’elles répon­dent aux critères de secteur et de taille. Et elle peut en impacter beau­coup d’autres indi­recte­ment lorsqu’elles tra­vail­lent pour des clients eux-mêmes soumis à la direc­tive.

Trois questions simples, dans l’ordre

  1. Mon secteur d’ac­tiv­ité prin­ci­pale fig­ure-t-il dans la liste des secteurs cou­verts par NIS2 ? [détail des secteurs ci-dessous]
  2. Ma taille : ai-je 50 salariés ou plus, ou au moins 10 M€ de chiffre d’af­faires et de bilan ? [détail du critère de taille sec­tion suiv­ante]
  3. Est ce qu’un de mes clients ou don­neurs d’ordre est soumis à NIS2 ?

Trois situations possibles

  • Vous êtes directe­ment con­cerné par NIS2, si vous répon­dez “Oui” aux deux pre­mières ques­tions
  • Vous êtes générale­ment hors champ si vous répon­dez “Non” à l’une des deux pre­mières. vous n’êtes en général pas directe­ment con­cerné par NIS2, mais la piste indi­recte ci-dessous peut quand même vous con­cern­er.
  • Vous êtes indi­recte­ment impacté par NIS2, si vous répon­dez “Oui” à la troisième.
    C’est l’effet domi­no du risque cyber four­nisseur qui vous expose indi­recte­ment. Vos clients assu­jet­tis ont l’oblig­a­tion de gér­er les risques cyber de leur chaîne d’ap­pro­vi­sion­nement, et vont vous impos­er des exi­gences cyber — peut-être les mêmes que les leurs sous NIS2 — via ques­tion­naires, claus­es con­tractuelles et audit.

À retenir

  • À par­tir de 50 salariés ou de 10 M€ de chiffre d’af­faires et de bilan, dans un secteur con­cerné, vous êtes assu­jet­ti. En dessous, vous n’êtes générale­ment pas assu­jet­ti, sauf pour quelques activ­ités spé­ci­fiques soumis­es quelle que soit leur taille [détail sec­tion suiv­ante].
  • Que vous soyez directe­ment con­cerné ou non, si vous tra­vaillez avec des clients eux-mêmes soumis à NIS2, vous recevrez leurs exi­gences cyber. S’y pré­par­er fait de vous un parte­naire de con­fi­ance et vous évite de per­dre des con­trats exis­tants ou de man­quer un marché.

NIS2 cou­vre deux groupes de secteurs.

Les secteurs Haute­ment Cri­tiques sont ceux dont la défail­lance a l’impact sys­témique le plus élevé, et beau­coup étaient déjà régulés sous NIS1. La liste des 11 secteurs ci-dessous est issue de l’Annexe I de la direc­tive NIS2 :

  • Énergie : élec­tric­ité, réseaux de chaleur et de froid, pét­role, gaz, hydrogène ;
  • Trans­ports : trans­porteurs, ges­tion­naires et ser­vices aériens, fer­rovi­aires, par eau et routiers ;
  • San­té : hôpi­taux, clin­iques, prestataires de soins, lab­o­ra­toires, fab­ri­ca­tion de pro­duits phar­ma­ceu­tiques, de dis­posi­tifs médi­caux, R&D médica­ments ;
  • Eau potable : four­nisseurs et dis­trib­u­teurs d’eaux des­tinées à la con­som­ma­tion humaine ;
  • Eaux usées : col­lecte, évac­u­a­tion, traite­ment ;
  • Infra­struc­ture numérique : points d’échange inter­net, ser­vices DNS, noms de domaine de pre­mier niveau, cloud, data cen­ter, réseaux de dif­fu­sion de con­tenu, ser­vices de con­fi­ance, com­mu­ni­ca­tions élec­tron­iques publics ou acces­si­bles au pub­lic ;
  • Ges­tion des ser­vices TIC (Tech­nolo­gies de l’Information et de la Com­mu­ni­ca­tion);
  • Admin­is­tra­tion publique : pou­voirs publics cen­traux et régionaux ;
  • Espace : ser­vices spa­ti­aux ;
  • Secteur ban­caire (artic­u­la­tion avec DORA selon le type d’en­tité);
  • Infra­struc­tures des marchés financiers (artic­u­la­tion avec DORA selon le type d’en­tité).

Les secteurs Cri­tiques ont un impact sys­témique moin­dre que les précé­dents mais tout aus­si impor­tant. La liste des 7 secteurs ci-dessous est issue de l’Annexe II de la direc­tive :

  • Recherche : organ­ismes de recherche.
  • Ser­vices postaux et d’expédition ;
  • Ges­tion des déchets ;
  • Chimie : fab­ri­ca­tion, pro­duc­tion et dis­tri­b­u­tion de pro­duits chim­iques ;
  • Agroal­i­men­taire : pro­duc­tion, trans­for­ma­tion et dis­tri­b­u­tion de den­rées ali­men­taires ;
  • Indus­triels : dis­posi­tifs médi­caux et diag­nos­tic in-vit­ro, pro­duits infor­ma­tiques, élec­tron­iques et optiques, équipements élec­triques, machines et équipements n.c.a., auto­mo­bile, remorques et semi-remorques et autres matériels de trans­port ;
  • Four­nisseurs numériques : places de marché, moteurs de recherche et réseaux soci­aux.

Pour en savoir plus, lire nos arti­cles NIS2 & PME #2 : l’effet domi­no du risque cyber four­nisseur ; Risque Cyber Sup­ply-Chain #1 : com­ment vos four­nisseurs vous exposent ; Risque Cyber Sup­ply-Chain #2 : quand vous exposez vos parte­naires


Quelles différences entre “Entité Essentielle” et “Entité Importante” ?

NIS2 dis­tingue ces 2 caté­gories d’en­tités assu­jet­ties car elle leur impose un niveau d’ex­i­gences, de con­trôle et de sanc­tions dif­férent et pro­por­tion­né, en général plus élevé et plus stricts pour les EE.

Secteur Haute­ment Cri­tiqueSecteur Cri­tique
Grande entitéEssen­tielle (EE)Impor­tante (EI)
Entité MoyenneImpor­tante (EI)Impor­tante (EI)

Source : Direc­tive EU2022/2555, LINARIS

Note : Il y a des Entités Essen­tielles quelle que soit leur taille : four­nisseurs de noms de domaine (DNS), prestataires de ser­vices de con­fi­ance qual­i­fiés, four­nisseurs de réseaux de com­mu­ni­ca­tions élec­tron­iques publics, admin­is­tra­tions cen­trales et les entités désignées par l’ANSSI.

A retenir

  • Une PME qui relève directe­ment de NIS2, est en général une EI. Con­crète­ment, cela sig­ni­fie des con­trôles a pos­te­ri­ori, et absence de sanc­tion per­son­nelle des dirigeants, réservée aux seuls cas EE.
  • Sim­u­la­teur NIS2 ANSSI. Secteurs, taille et qual­i­fi­ca­tion EE/EI s’ap­pré­cient au niveau de l’en­tité, avec par­fois des nuances. Si vous êtes proche d’un seuil, ne tranchez pas seul à par­tir d’une lec­ture sim­pli­fiée : véri­fiez votre sit­u­a­tion avec le sim­u­la­teur offi­ciel.

Après le secteur, la taille est le sec­ond critère pour déter­min­er si vous êtes assu­jet­ti à NIS2 (Art. 3 de la direc­tive). Com­binées au secteur, ces caté­gories de taille déter­mi­nent votre statut au sein des entités assu­jet­ti, Entité Essen­tielle (EE) ou Entité Impor­tante (EI) (Art. 2).

Le pro­jet de loi Résilience dis­tingue deux caté­gories d’en­tités selon les critères de taille : Effec­tifs, Chiffre d’af­faires (CA) et Total bilan.

Entité Moyenne

[50 ≤ Effec­tifs < 250] OU [10 M€ ≤ CA < 50 M€ ET 10 M€ ≤ bilan < 43 M€]

Grande entité

[Effec­tifs ≥ 250] OU [CA ≥ 50 M€ ET bilan ≥ 43 M€]

  • À not­er : Une ETI française peut être qual­i­fiée de Moyenne ou de Grande entité selon ses indi­ca­teurs financiers au sens NIS2. Cette déf­i­ni­tion française dif­fère de celle de l’U­nion européenne pour les PME, ce qui com­plex­i­fie sou­vent la lec­ture des critères cumu­lat­ifs (ET / OU).

Quelles sont les exigences de cybersécurité NIS2 ?

Ces exi­gences peu­vent sem­bler dens­es. C’est nor­mal : elles cou­vrent l’ensem­ble de l’en­tre­prise. NIS2 n’est pas qu’un sujet infor­ma­tique ou juridique. C’est un sujet qui touche votre gou­ver­nance, vos ventes, vos achats, votre pro­duc­tion, vos finances et vos RH. C’est pour cela qu’on l’abor­de ici du point de vue du dirigeant.

Voici com­ment on peut les regrouper de manière sim­ple : d’abord ce qui relève de la direc­tion, puis les mesures spé­ci­fiques à déploy­er, enfin les oblig­a­tions en cas d’in­ci­dent.

1. Les dirigeants doivent être responsables de la cybersécurité

Les “organes de direc­tion” (Prési­dent, PDG, Directeur Général, Gérant ou admin­is­tra­teur) doivent s’emparer des sujets de cyber­sécu­rité. Elles doivent :

  • Approu­ver
    les mesure des ges­tion des risques cyber
  • Super­vis­er, suiv­re
    la mise en œuvre des mesures
  • Se for­mer
    à l’analyse des risques cyber
  • Répon­dre de la con­for­mité

Le dernier point intro­duit la respon­s­abil­ité des dirigeants en cas de man­que­ment (Arti­cle 20 de la direc­tive NIS2).

  • Cela ne sig­ni­fie pas que le dirigeant doit devenir expert cyber. Il doit pou­voir com­pren­dre les risques, arbi­tr­er les pri­or­ités et s’as­sur­er que les mesures décidées sont effec­tive­ment mis­es en œuvre, comme c’est le cas pour tous les enjeux stratégiques de l’en­tre­prise.

Pour en savoir plus, lire notre arti­cle “NIS2 et PME #1 : les 4 oblig­a­tions cyber des dirigeants”.

2. Dix mesures de cybersécurité minimales à mettre en place

NIS2 impose dix mesures de cyber­sécu­rité min­i­males à toutes les entités assu­jet­ties (EE et EI). Con­traire­ment aux idées reçues, elles ne se lim­i­tent pas à l’in­for­ma­tique, mais con­cerne aus­si large­ment la gou­ver­nance et la ges­tion d’en­tre­prise.

  • À retenir : leur exé­cu­tion demande presque tou­jours autant de gou­ver­nance que de tech­nique. Plus qu’une “check­list NIS2”, notre grille de lec­ture ci-dessous aide les dirigeants à com­pren­dre où se situe l’ef­fort et qui mobilis­er : votre prestataire IT, vos équipes, vous-même.

Guide de lec­ture du tableau : Si la gou­ver­nance est néces­saire pour toutes les mesures, nos coches indiquent où se situe l’ef­fort prin­ci­pal : « Tech » implique essen­tielle­ment des out­ils et solu­tions tech­niques de cyber­sécu­rité, tan­dis que « Non-tech » relève prin­ci­pale­ment de l’organisation, des proces­sus et de la gou­ver­nance. Notre analyse s’ap­puie sur la direc­tive NIS2, le ReCyF, DORA, le règle­ment d’exé­cu­tion 2024/2690 et sur notre expéri­ence ter­rain.

Tableau d’analyse LINARIS : Répar­ti­tion de l’exé­cu­tion des 10 mesures min­i­males NIS2
Les 10 mesures arti­cle 21.2 Tech
selon LINARIS
Non-tech
selon LINARIS
a. Analyse des risques et poli­tiques de sécu­rité ✔
b. Ges­tion des inci­dents ✔ ✔
c. Con­ti­nu­ité d’ac­tiv­ité et ges­tion de crise ✔ ✔
d. Sécu­rité de la chaîne d’ap­pro­vi­sion­nement ✔
e. Sécu­rité du développe­ment et de la main­te­nance ✔
f. Éval­u­a­tion de l’ef­fi­cac­ité des mesures ✔
g. Cyber­hy­giène et for­ma­tion ✔ ✔
h. Cryp­togra­phie et chiffre­ment ✔
i. Sécu­rité RH, con­trôle d’ac­cès et ges­tion des act­ifs ✔ ✔
j. Authen­tifi­ca­tion mul­ti­fac­teur et com­mu­ni­ca­tions sécurisées ✔

Sources : Direc­tive UE 2022/2555, LINARIS

  • À retenir : ce tableau n’est pas une liste muette à cocher. Il vous dit qui mobilis­er pour chaque mesure votre prestataire IT pour le tech­nique, vous et vos équipes pour le reste.

3. Les incidents cyber doivent être notifiés

NIS2 fixe un cal­en­dri­er de noti­fi­ca­tion strict en trois étapes “24/ 72/ 1 mois” pour alert­er les autorités de con­trôle (ANSSI en France) en cas d’in­ci­dent impor­tant, c’est à dire “un événe­ment qui com­pro­met un sys­tème et entraîne soit un blocage grave de l’activité, soit un préju­dice sérieux pour des tiers” (Arti­cle 23).


Alerte oblig­a­toire
en cas d’in­ci­dent impor­tant


24 heures
alerte pré­coce


72 heures
noti­fi­ca­tion avec analyse


1 mois
rap­port détail­lé final

  • Pour vous aider, l’ANSSI met en place une procé­dure d’alerte sur monespacenis2.gouv.fr.

Quelles sont les sanctions prévues par NIS2 ?

Les sanc­tions prévues par NIS2 dépen­dent du statut de l’entité et de la grav­ité du man­que­ment. Elles peu­vent aller de l’avertissement et de l’injonction de mise en con­for­mité jusqu’à des amendes impor­tantes et, dans cer­tains cas, à des sanc­tions visant les dirigeants.

Ces sanc­tions don­nent la mesure de l’en­jeu, mais elles ne doivent pas paral­yser. NIS2 est juste­ment con­stru­ite sur un principe de pro­por­tion­nal­ité, c’est à dire qu’une PME n’a pas les mêmes oblig­a­tions qu’un grand groupe. Typ­ique­ment, la sus­pen­sion de fonc­tion est réservée aux dirigeants des Entités Essen­tielles (EE). Or les PME con­cernées par NIS2 sont générale­ment des Entités Impor­tantes (EI).

  • Le risque réel n’est pas de tout faire immé­di­ate­ment ou de mal faire, mais de ne rien faire ou de s’y pren­dre trop tard.
  • Mode de super­vi­sion : La super­vi­sion est proac­tive pour les EE (audits et inspec­tions réguliers) et réac­tive (en cas d’in­ci­dents, ou de doute) pour les EI.
  • Aver­tisse­ments au niveau de l’en­tité : Injonc­tions de mise en con­for­mité et pub­li­ca­tion des sanc­tions applic­a­bles à toutes les entités assu­jet­ties (Arti­cles 32 et 33).
  • Amendes lour­des au niveau de l’entité (Arti­cle 34):
    jusqu’à 10 M€ ou 2 % du CA mon­di­al (le plus élevé des deux) pour les EE ;
    jusqu’à 7 M€ ou 1,4 % du CA mon­di­al (le plus élevé des deux) pour les EI.
  • Sanc­tion per­son­nelle des dirigeants : Réservée aux EE, en dernier recours (inter­dic­tion tem­po­raire d’exercer des fonc­tions de direc­tion) (Arti­cle 32).

PME et conformité NIS2 : quelle démarche selon votre situation ?

Selon votre posi­tion dans le marché, abor­der la direc­tive européenne ne se résume pas tou­jours à une stricte con­for­mité NIS2.

D’abord, com­mencez par déter­min­er dans quelle sit­u­a­tion se trou­ve votre PME. Êtes-vous directe­ment con­cernée, indi­recte­ment liée par un client, ou hors périmètre ?

Par quoi commencer ?

Pour votre sit­u­a­tion, nous vous con­seil­lons les pre­miers pas pour démar­rer sere­ine­ment. Mais nos 2 pre­miers pas com­muns à toute sit­u­a­tion sont :

  1. “Faites un états des lieux” pour savoir d’où vous partez, les étapes à franchir pour attein­dre les objec­tifs NIS2 et par quoi com­mencer.
  2. “Met­tez la cyber­sécu­rité à l’a­gen­da de votre prochain Comex et Con­seil”. Même si cela ne vous est pas demandé, pou­voir démon­tr­er que les risques cyber sont regardés de près par le Direc­tion vous crédi­bilise auprès de vos parte­naires.

Décou­vrez les pre­miers pas spé­ci­fiques à votre sit­u­a­tion.

  1. Pré-enreg­istrez-vous sur le site de l’ANSSI monespacenis2.gouv.fr. Seuls les EE seront noti­fiées. Les EI devront faire une démarche volon­taire.
  2. Nom­mez un référent cyber rat­taché directe­ment à la Direc­tion. Cela évite les con­flits d’intérêts, car l’état des lieux va cou­vrir toutes les fonc­tions de l’entreprise, y com­pris l’informatique.
  3. Formez-vous à la ges­tion des risques cyber. C’est demandé par le direc­tive, mais l’objectif n’est pas de devenir un expert en cyber, mais de savoir gou­vern­er la cyber de manière infor­mée.
  4. Met­tez la cyber­sécu­rité à l’agenda de votre prochain Comex et Con­seil d’administration ou de sur­veil­lance : ce sera votre pre­mière action de gou­ver­nance de la cyber­sécu­rité, comme demandé par la direc­tive.
  5. Faites un état des lieux. Iden­ti­fiez ce qui est déjà en place, ce qui manque et les écarts qui pèsent vrai­ment sur votre activ­ité. C’est le point de départ indis­pens­able pour pri­oris­er vos actions et vous pré­par­er à démon­tr­er votre con­for­mité.

Pour aller plus loin, lire nos arti­cles NIS2 et PME #4 : quelles dif­férences entre cyber­sécu­rité et infor­ma­tique ? ; NIS2 et PME #1 : les 4 oblig­a­tions cyber des dirigeants

  1. Prenez les devants. N’attendez pas le pre­mier ques­tion­naire de votre client pour décou­vrir vos lacunes, car y répon­dre vous engage juridique­ment, et les délais sont sou­vent très courts.
  2. Met­tez la cyber­sécu­rité à l’a­gen­da de votre prochain Comex et Con­seil d’administration, même si cela ne vous est pas demandé formelle­ment. La réal­ité ter­rain est qu’une bonne gou­ver­nance de la cyber­sécu­rité peut par­fois com­penser des écarts éventuels par rap­port aux exi­gences.
  3. Faites un état des lieux de ce que vous pou­vez démon­tr­er aujourd’hui et ce qu’il fau­dra ren­forcer pour une cyber­sécu­rité alignée sur les objec­tifs de NIS2. Cette démarche est essen­tielle pour y voir clair, avant de pri­oris­er et met­tre en place les mesures man­quantes.
  4. Sécurisez en pri­or­ité ce qui con­cerne vos clients, puisque vous êtes un four­nisseur ou prestataire direct d’un client soumis à NIS2, ne devenez pas leur mail­lon faible cyber.
  5. Pré­parez-vous à démon­tr­er vos pra­tiques de cyber­sécu­rité et com­ment elles sont alignées aux exi­gences de NIS2/ReCyF.

Pour aller plus loin sur cer­tains points, lire nos arti­cles NIS2 & PME #2 : l’effet domi­no du risque cyber four­nisseur ; Risque Cyber Sup­ply-Chain #1 : com­ment vos four­nisseurs vous exposent ; Risque Cyber Sup­ply-Chain #2 : quand vous exposez vos parte­naires

Si vous êtes hors champ NIS2, ni directe­ment, ni indi­recte­ment con­cerné, vous êtes soumis au RGPD. L’article 32 du RGPD vous impose déjà de sécuris­er vos don­nées, ce qui dépend étroite­ment de la sécu­rité glob­ale de vos sys­tèmes d’information.

  1. Appuyez-vous sur les bonnes pra­tiques de NIS2 pour struc­tur­er pro­gres­sive­ment votre cyber­sécu­rité, notam­ment si vous envis­agez de tra­vailler avec des clients eux-mêmes con­cernés.
  2. Faites un état des lieux cyber. C’est le pre­mier pas pour com­pren­dre com­ment vos SI vous per­me­t­tent aujourd’hui de pro­téger les don­nées per­son­nelles, et plus large­ment votre activ­ité et sa péren­nité. Ensuite, vous déciderez des actions pri­or­i­taires à men­er s’il y en a.
  3. Met­tez la cyber­sécu­rité à l’a­gen­da de votre prochain Comex et Con­seil d’administration, même si cela ne vous est pas demandé. Pou­voir démon­tr­er que les risques majeurs comme la cyber­sécu­rité sont suiv­is par Direc­tion générale vous crédi­bilise auprès de vos clients et assureurs.

Quels sont les pièges à éviter dans une démarche NIS2 ?

Quelle que soit votre sit­u­a­tion, voici qua­tre pièges fréquents chez les PME qui abor­dent NIS2, que vous ayez déjà com­mencé ou pas encore.

1. Le sur ou sous-investissement

Le piège, c’est deux extrêmes : soit de croire qu’être con­forme à NIS2 exige une usine à gaz et l’empilement d’outils com­plex­es, soit de céder au biais d’op­ti­misme en se dis­ant : « On est une PME, les hack­ers ne visent que les grands groupes, on a le temps ».
Sur le ter­rain, les cyber­crim­inels ciblent mas­sive­ment les PME, sou­vent pour attein­dre une cible plus grandes via l’ef­fet domi­no. Quant à NIS2, l’ob­jec­tif n’est pas de tout bar­ri­cad­er du jour au lende­main, mais d’adapter l’ef­fort à la juste mesure de vos expo­si­tions réelles, sans sous- ni sur-investisse­ment ni lour­deur bureau­cra­tique inutile.

2. La procrastination (ou le syndrome des 3 ans)

Le piège, c’est sou­vent se dire que le délai de tran­si­tion des 3 ans* laisse large­ment le temps de voir venir, ou espér­er pass­er entre les mailles du filet.
La réal­ité ter­rain mon­tre que la mise en con­for­mité est un marathon, pas un sprint. En cas d’ef­fet domi­no, vos grands clients exigeront des garanties sans prévenir. Dans les 2 cas, les rat­tra­pages en urgence sont sou­vent hasardeuses et coû­teuses, d’au­tant plus que la cyber­sécu­rité engage désor­mais directe­ment votre respon­s­abil­ité juridique.

*source : dis­cours pub­lic de Vin­cent STRUBEL, directeur général de l’ANSSI au Forum Incy­ber le 26 mars 2024.

3. Le piège des ressources

Le piège, c’est sou­vent de penser qu’il suf­fi­ra d’en­gager un spé­cial­iste cyber externe au dernier moment, ou de con­fi­er le sujet à votre équipe en mode “gérez ça en plus du reste”.
La réal­ité du marché, c’est que les com­pé­tences cyber qual­i­fiées sont rares et cour­tisées. En par­al­lèle, vos équipes internes (RH, ventes, pro­duc­tion, finances, IT, etc.) sont déjà à flux ten­du. Le vrai coût du pro­jet intè­gre aus­si ce temps partagé et cette mobil­i­sa­tion interne, qu’il faut anticiper pour éviter l’as­phyx­ie.

4. Subir la perte de marchés

Le piège ici, c’est d’at­ten­dre le pre­mier appel d’of­fres per­du ou le ques­tion­naire blo­quant pour vous préoc­cu­per de votre niveau de cyber­sécu­rité.
Dans les faits, vos clients et don­neurs d’or­dre soumis à NIS2 réper­cu­tent déjà ces exi­gences cyber sur leur chaîne d’ap­pro­vi­sion­nement, via des ques­tion­naires cyber, claus­es cyber ou audits cyber. Devancer leurs attentes à tra­vers une démarche struc­turée n’est plus une con­trainte régle­men­taire : c’est un avan­tage con­cur­ren­tiel décisif pour sécuris­er vos con­trats exis­tants et en rem­porter de nou­veaux.

  • Ces pièges ne sont pas une fatal­ité. Ce sont les erreurs les plus fréquentes chez les PME qui abor­dent NIS2 seules ou dans l’ur­gence. Les anticiper change déjà la donne.


NIS2 et PME : ce qu’il faut retenir

NIS2 est le nou­veau socle de la cyber­sécu­rité dans l’Union européenne. Elle impose à la direc­tion générale de la pilot­er de manière infor­mée et de pou­voir la démon­tr­er. Elle fixe des mesures exigeantes mais ne demande pas la même chose à une PME qu’à une grande entre­prise. Elle vise ain­si à ce que chaque struc­ture ait un niveau de pro­tec­tion cohérent avec son expo­si­tion aux risques cyber, pour la con­ti­nu­ité de ses activ­ités. La résilience des entités est la final­ité.

Con­crète­ment, nous pen­sons que NIS2 intro­duit les nou­veaux stan­dards de cyber­sécu­rité à attein­dre, que l’on soit assu­jet­ti ou non. Car par le biais de l’oblig­a­tion de gér­er les risques cyber de la chaîne d’approvisionnement, les exi­gences de NIS2 s’étendront de fait bien au-delà des entités directe­ment assu­jet­ties.

Pour une PME, l’ob­jec­tif n’est pas de faire « tout NIS2 ». C’est de con­stru­ire le niveau de cyber­sécu­rité dont votre entre­prise a réelle­ment besoin, et de pou­voir expli­quer pourquoi.

Bâtir une cyber­sécu­rité défend­able se compte en mois, voire en années, pas en semaines. La meilleure stratégie, c’est d’agir dès main­tenant, sans atten­dre la pro­mul­ga­tion des textes.


Pour aller plus loin, retrou­vez notre série “NIS2 et PME”

NIS2 et PME #1 : les 4 oblig­a­tions cyber des dirigeants

NIS2 et PME #2 : l’effet domi­no du risque cyber four­nisseur

NIS2 et PME #3 : NIS2, RGPD, DORA, CRA, CER : qui cou­vre quoi ?

NIS2 et PME #4 : quelles dif­férences entre cyber­sécu­rité et infor­ma­tique ?



Ne restez pas seul,
face à la com­plex­ité de NIS2.

Que vous soyez directe­ment ou indi­recte­ment con­cerné,
com­mencez par obtenir une vision claire de vos pri­or­ités, de vos écarts
et de la feuille de route à suiv­re.

30 min­utes • Aucun engage­ment • Aucun préreq­uis tech­nique

Dis­claimer & men­tions légales