L'article 21 de la directive NIS2 liste dix mesures de sécurité que toutes les entités concernées doivent mettre en place. Le texte réglementaire est rédigé pour des juristes et des experts ; cet article le traduit en actions concrètes pour une PME qui ne dispose pas d'équipe cybersécurité dédiée.

Rappel : Ces mesures s'appliquent aux Entités Essentielles (EE) et Importantes (EI). Si vous êtes sous-traitant d'une EE/EI, votre client peut vous imposer des obligations similaires contractuellement.

M01 — Politique de sécurité des systèmes d'information (PSSI)

Ce que la loi dit : Vous devez avoir une politique de sécurité formalisée, approuvée par la direction, révisée annuellement.

Ce que vous devez faire concrètement :

  • Rédiger un document (5 à 20 pages) qui décrit comment votre entreprise protège ses données et systèmes
  • Le faire signer par le PDG ou le DG (pas seulement le DSI)
  • Planifier une révision annuelle avec une date dans votre agenda
  • Conserver les versions signées pour prouver la continuité

Temps estimé : 2 à 4 jours pour un premier document. COMPLINIS génère votre PSSI pré-remplie depuis votre diagnostic.

M02 — Gestion des incidents

Ce que vous devez faire concrètement :

  • Définir ce qu'est un « incident significatif » pour votre entreprise (généralement : attaque ransomware, fuite de données personnelles, indisponibilité de plus de 4h d'un service critique)
  • Désigner qui doit être prévenu en interne (DSI, DG, DPO)
  • Afficher clairement le numéro de signalement ANSSI et la procédure de notification (24h pour l'alerte initiale)
  • Tester cette procédure une fois par an avec un exercice de simulation

M03 — Continuité d'activité (PCA/PRA)

Ce que vous devez faire concrètement :

  • Identifier vos 5 à 10 processus les plus critiques (ceux qui, s'ils tombent, mettent votre activité en danger)
  • Définir un RTO (Recovery Time Objective : combien de temps avez-vous pour relancer) et un RPO (Recovery Point Objective : jusqu'où pouvez-vous perdre des données) pour chacun
  • Documenter comment vous relanceriez si votre serveur principal tombait demain
  • Tester ce plan au moins une fois par an (exercice sur table ou exercice réel)

M04 — Sécurité de la chaîne d'approvisionnement

Ce que vous devez faire concrètement :

  • Lister tous vos prestataires IT qui ont accès à vos systèmes (hébergeur, mainteneur, éditeur ERP, etc.)
  • Envoyer à chacun un questionnaire de maturité cybersécurité (COMPLINIS propose des questionnaires automatisés)
  • Intégrer des clauses de sécurité dans vos contrats (droit d'audit, obligation de notifier les incidents, conformité NIS2)
  • Réévaluer chaque fournisseur critique au moins une fois par an

M05 — Sécurité dans l'acquisition et la maintenance des SI

Ce que vous devez faire concrètement :

  • Mettre à jour vos systèmes d'exploitation et logiciels dans les 30 jours suivant la publication de correctifs critiques
  • Avoir une procédure d'achat de logiciels qui inclut une vérification de sécurité basique (éditeur reconnu, mises à jour disponibles, chiffrement des données)
  • Tenir un inventaire de vos actifs informatiques

M06 — Évaluation de l'efficacité des mesures

Ce que vous devez faire concrètement :

  • Réaliser un audit interne annuel ou faire appel à un prestataire externe tous les 2 ans
  • Conserver les rapports d'audit comme preuves
  • Pour les EE : test d'intrusion (pentest) obligatoire tous les 2 ans

M07 — Formation et sensibilisation

Ce que vous devez faire concrètement :

  • Former les dirigeants aux enjeux cyber (NIS2 impose explicitement la formation des dirigeants, pas seulement du personnel IT)
  • Sensibiliser l'ensemble du personnel au phishing et aux bonnes pratiques au moins une fois par an
  • Conserver les attestations de formation pour chaque collaborateur

M08 — Cryptographie

Ce que vous devez faire concrètement :

  • S'assurer que vos e-mails professionnels sont chiffrés en transit (TLS — c'est généralement fait par défaut avec Microsoft 365 ou Google Workspace)
  • Chiffrer les disques durs de vos ordinateurs portables (BitLocker sur Windows, FileVault sur Mac)
  • Chiffrer vos sauvegardes externalisées

M09 — Contrôle d'accès et ressources humaines

Ce que vous devez faire concrètement :

  • Appliquer le principe du moindre privilège : chaque employé n'accède qu'aux données nécessaires à son poste
  • Supprimer les comptes des anciens employés le jour de leur départ
  • Avoir une procédure d'onboarding et d'offboarding documentée
  • Revoir les accès de tous les utilisateurs au moins une fois par an

M10 — Authentification multifacteur (MFA)

Ce que vous devez faire concrètement :

  • Activer le MFA sur tous les accès à distance (VPN, messagerie, outils cloud)
  • Imposer le MFA pour tous les accès administrateurs (serveurs, routeurs, NAS)
  • Préférer les applications d'authentification (Google Authenticator, Microsoft Authenticator) aux SMS

Par où commencer ?

Si vous partez de zéro, voici l'ordre de priorité recommandé :

  1. MFA (M10) — protection immédiate contre 99% des attaques par credential stuffing
  2. Sauvegardes testées (M03 partiel) — protection contre les ransomwares
  3. PSSI signée (M01) — base documentaire obligatoire
  4. Procédure incidents (M02) — pour respecter les délais si un incident survient
  5. Inventaire fournisseurs (M04) — souvent sous-estimé