Ressources · GuideMis à jour : juin 2026

La Directive NIS2 expliquée aux PME françaises

Qui est concerné, quelles obligations, quel calendrier, quelles sanctions. Ce guide couvre l'essentiel de la Directive (UE) 2022/2555 et de sa transposition en droit français.

25 min de lectureDirective 2022/2555Art. 21 · Art. 23Droit français

Qu'est-ce que NIS2 ?

La Directive NIS2 (Network and Information Security 2 — Directive (UE) 2022/2555) est le cadre réglementaire européen en matière de cybersécurité. Adoptée en décembre 2022 et transposée en droit français à l'automne 2025, elle remplace et élargit considérablement la directive NIS1 de 2016.

Là où NIS1 concernait environ 300 opérateurs en France, NIS2 élargit le périmètre à plusieurs milliers d'entités, y compris de nombreuses PME et ETI des secteurs critiques.

Êtes-vous concerné ?

Entité Essentielle (EE)

Secteurs haute criticité : énergie, transport, santé, eau, infrastructure numérique, secteur bancaire, marchés financiers, administrations publiques.

Seuils : 250+ salariés ou 50 M€ CA

Obligations : Audit obligatoire, notification 24h, sanctions jusqu'à 10 M€ ou 2% CA mondial

Entité Importante (EI)

Secteurs importants : services postaux, gestion des déchets, chimie, alimentation, fabrication, prestataires de services numériques.

Seuils : 50+ salariés ou 10 M€ CA

Obligations : Mesures Art. 21, notification 72h, sanctions jusqu'à 7 M€ ou 1,4% CA mondial

Attention fournisseurs :même si votre entreprise ne remplit pas les critères directs, vos clients EE ou EI peuvent vous imposer contractuellement les exigences NIS2 via la clause Art. 21.2.d (chaîne d'approvisionnement).

Les 18 secteurs concernés

Énergie
Transport
Secteur bancaire
Marchés financiers
Santé
Eau potable
Eaux usées
Infrastructure numérique
Gestion des services TIC
Administrations publiques
Espace
Services postaux
Gestion des déchets
Produits chimiques
Alimentation
Fabrication
Prestataires numériques
Recherche

Les 10 mesures de l'article 21

L'article 21 liste les mesures minimales techniques, opérationnelles et organisationnelles que chaque entité doit mettre en place.

M01

Politiques de sécurité SI

Politique de sécurité des systèmes d'information (PSSI) validée par la direction, révisée annuellement.

M02

Gestion des incidents

Procédure de détection, réponse et notification des incidents (Art. 23 : 24h alerte, 72h rapport intermédiaire, 1 mois rapport final).

M03

Continuité d'activité

Plan de Continuité (PCA) et Plan de Reprise (PRA) testés régulièrement. Gestion des crises et systèmes de secours.

M04

Sécurité de la chaîne d'approvisionnement

Évaluation des fournisseurs et sous-traitants. Clauses contractuelles de sécurité. Registre actualisé.

M05

Sécurité dans l'acquisition et développement SI

Principes de sécurité dès la conception (secure by design). Gestion des vulnérabilités et correctifs.

M06

Évaluation de l'efficacité des mesures

Audits internes ou externes, tests d'intrusion, revue des indicateurs de sécurité. Amélioration continue.

M07

Formation et sensibilisation

Programme de formation cybersécurité pour les dirigeants et l'ensemble du personnel. Attestations documentées.

M08

Cryptographie et chiffrement

Politique d'utilisation de la cryptographie. Chiffrement des données sensibles au repos et en transit.

M09

Sécurité des ressources humaines et contrôle d'accès

Processus d'intégration/départ sécurisé. Contrôle d'accès basé sur le moindre privilège. Gestion des identités.

M10

Authentification multifacteur et communications sécurisées

MFA obligatoire pour les accès privilégiés. Messagerie sécurisée. Voix sur IP chiffrée si utilisée.

Calendrier de mise en conformité

Oct. 2024

Délai de transposition NIS2 par les États membres

Nov. 2025

Transposition en droit français — entrée en vigueur

Jan. 2026

Ouverture de la plateforme d'enregistrement ANSSI

Juil. 2026

Première notification obligatoire pour les Entités Essentielles

Oct. 2026

Audit de conformité initial pour les EE (18 mois après transposition)

Jan. 2027

Extension des obligations aux fournisseurs de confiance numérique

Article 23 : notification des incidents

Tout incident significatif (interruption, violation de données, attaque) doit être notifié à l'ANSSI selon trois échéances strictes. Un manquement à ces délais est lui-même sanctionnable.

🚨
J+24 heures

Alerte initiale

Première notification dès la détection. Informations minimales : type d'incident, systèmes affectés, impact estimé. Pas besoin d'une analyse complète.

📋
J+72 heures

Rapport intermédiaire

Mise à jour avec l'évaluation complète : vecteur d'attaque probable, périmètre exact, mesures de containment en cours, besoin d'assistance.

J+1 mois

Rapport final

Analyse post-incident complète : cause racine, chronologie, mesures correctives déployées, plans pour éviter la récurrence.

Qu'est-ce qu'un incident significatif ?Un incident est significatif s'il entraîne une perturbation grave des services, une perte financière importante, ou s'il affecte d'autres entités. L'ANSSI précise les critères de seuil dans ses lignes directrices sectorielles.

Checklist de démarrage rapide

Par où commencer ? Ces 8 étapes permettent de structurer votre démarche dans les 90 premiers jours.

01

Vérifier si vous êtes concerné

Immédiat

Identifiez votre catégorie (EE ou EI) selon votre secteur d'activité et vos seuils d'effectifs/CA. Si incertain, consultez la liste des 18 secteurs ci-dessus.

02

S'enregistrer sur MonEspaceNIS2

Avant sept. 2026

L'enregistrement sur la plateforme ANSSI est obligatoire. Date limite : 17 septembre 2026 pour les EE. Collectez SIRET, secteur, coordonnées du référent.

03

Désigner un référent NIS2

Semaine 1

Nommez un responsable interne (ou prestataire externe) pour piloter la conformité. Ce référent est l'interlocuteur principal de l'ANSSI en cas d'incident.

04

Faire le diagnostic de conformité

Semaine 2

Évaluez votre niveau actuel sur les 10 mesures de l'article 21. Notre outil génère un score et un plan d'action prioritaire automatiquement.

05

Rédiger la politique de sécurité (PSSI)

Mois 1

Document fondateur signé par la direction. Il liste les actifs, les risques identifiés, les mesures en place et les responsabilités. Base obligatoire (M01).

06

Cartographier les fournisseurs critiques

Mois 1–2

Identifiez vos prestataires qui accèdent à vos SI ou données sensibles. Ajoutez des clauses NIS2 à vos contrats en cours de renouvellement (Art. 21.2.d).

07

Mettre en place les sauvegardes et PRA

Mois 2

Testez vos sauvegardes (3-2-1 minimum), documentez votre Plan de Reprise d'Activité. Cible : RTO < 4h et RPO < 24h pour les EE.

08

Former la direction et les équipes

Mois 3

Sensibilisation obligatoire pour les dirigeants. Programme de formation pour les équipes IT et les utilisateurs à risque. Conservez les attestations.

Questions fréquentes

Mon entreprise est sous les seuils NIS2 — suis-je quand même concerné ?
Pas directement, mais indirectement oui. Si vous êtes prestataire ou fournisseur d'une entité EE ou EI, votre client peut vous imposer des exigences de sécurité par contrat via l'article 21.2.d. De plus, certaines exceptions s'appliquent pour des secteurs critiques quelle que soit la taille (ex : fournisseurs d'infrastructures numériques).
Quelle différence entre s'enregistrer sur MonEspaceNIS2 et être conforme ?
L'enregistrement est une formalité administrative obligatoire (déclarer votre entité, vos coordonnées, votre secteur). La conformité est un processus continu : mettre en place les 10 mesures Art. 21, documenter, tester, améliorer. L'enregistrement ne remplace pas la conformité.
Dois-je faire appel à un prestataire externe ?
Pas obligatoirement. NIS2 ne l'impose pas. En revanche, l'ANSSI recommande fortement de faire appel à des prestataires qualifiés (PAMS, PASSI) pour les audits et tests d'intrusion des Entités Essentielles. Pour les EI, une gestion interne bien structurée avec un outil comme COMPLINIS est suffisante.
Les dirigeants sont-ils personnellement responsables ?
Oui. L'article 20 de la directive NIS2 impose aux organes de direction d'approuver et superviser les mesures de cybersécurité. En cas d'incident grave, la responsabilité personnelle du dirigeant peut être engagée, incluant une interdiction temporaire d'exercer des fonctions dirigeantes.
Comment notifier un incident si je n'ai pas de RSSI ?
La notification se fait directement sur la plateforme MonEspaceNIS2 ou par email à l'ANSSI. Vous pouvez mandater un prestataire pour vous représenter. L'essentiel est de respecter les délais (24h/72h/1 mois) — il est préférable de notifier avec peu d'informations que de ne pas notifier du tout.
NIS2 et RGPD : quels chevauchements ?
Les deux réglementations sont complémentaires mais distinctes. Un incident de sécurité entraînant une violation de données personnelles déclenche à la fois une notification NIS2 (à l'ANSSI) et une notification RGPD (à la CNIL, sous 72h). Certaines mesures se recoupent (registre des actifs, politique de sécurité, contrôle d'accès) et peuvent être mutualisées.

Sanctions

Entités Essentielles

10 000 000 €

ou 2 % du CA mondial annuel (le montant le plus élevé s'applique)

Entités Importantes

7 000 000 €

ou 1,4 % du CA mondial annuel (le montant le plus élevé s'applique)

Les sanctions incluent également la possibilité de suspendre temporairement les activités et de mettre en cause la responsabilité personnelle des dirigeants.

Évaluez votre conformité NIS2 gratuitement

47 questions, 10 mesures Art. 21, résultat immédiat. Aucune carte bancaire requise.

Faire le diagnostic gratuit

Ressources officielles