La Directive NIS2 expliquée aux PME françaises
Qui est concerné, quelles obligations, quel calendrier, quelles sanctions. Ce guide couvre l'essentiel de la Directive (UE) 2022/2555 et de sa transposition en droit français.
Qu'est-ce que NIS2 ?
La Directive NIS2 (Network and Information Security 2 — Directive (UE) 2022/2555) est le cadre réglementaire européen en matière de cybersécurité. Adoptée en décembre 2022 et transposée en droit français à l'automne 2025, elle remplace et élargit considérablement la directive NIS1 de 2016.
Là où NIS1 concernait environ 300 opérateurs en France, NIS2 élargit le périmètre à plusieurs milliers d'entités, y compris de nombreuses PME et ETI des secteurs critiques.
Êtes-vous concerné ?
Entité Essentielle (EE)
Secteurs haute criticité : énergie, transport, santé, eau, infrastructure numérique, secteur bancaire, marchés financiers, administrations publiques.
Seuils : 250+ salariés ou 50 M€ CA
Obligations : Audit obligatoire, notification 24h, sanctions jusqu'à 10 M€ ou 2% CA mondial
Entité Importante (EI)
Secteurs importants : services postaux, gestion des déchets, chimie, alimentation, fabrication, prestataires de services numériques.
Seuils : 50+ salariés ou 10 M€ CA
Obligations : Mesures Art. 21, notification 72h, sanctions jusqu'à 7 M€ ou 1,4% CA mondial
Attention fournisseurs :même si votre entreprise ne remplit pas les critères directs, vos clients EE ou EI peuvent vous imposer contractuellement les exigences NIS2 via la clause Art. 21.2.d (chaîne d'approvisionnement).
Les 18 secteurs concernés
Les 10 mesures de l'article 21
L'article 21 liste les mesures minimales techniques, opérationnelles et organisationnelles que chaque entité doit mettre en place.
Politiques de sécurité SI
Politique de sécurité des systèmes d'information (PSSI) validée par la direction, révisée annuellement.
Gestion des incidents
Procédure de détection, réponse et notification des incidents (Art. 23 : 24h alerte, 72h rapport intermédiaire, 1 mois rapport final).
Continuité d'activité
Plan de Continuité (PCA) et Plan de Reprise (PRA) testés régulièrement. Gestion des crises et systèmes de secours.
Sécurité de la chaîne d'approvisionnement
Évaluation des fournisseurs et sous-traitants. Clauses contractuelles de sécurité. Registre actualisé.
Sécurité dans l'acquisition et développement SI
Principes de sécurité dès la conception (secure by design). Gestion des vulnérabilités et correctifs.
Évaluation de l'efficacité des mesures
Audits internes ou externes, tests d'intrusion, revue des indicateurs de sécurité. Amélioration continue.
Formation et sensibilisation
Programme de formation cybersécurité pour les dirigeants et l'ensemble du personnel. Attestations documentées.
Cryptographie et chiffrement
Politique d'utilisation de la cryptographie. Chiffrement des données sensibles au repos et en transit.
Sécurité des ressources humaines et contrôle d'accès
Processus d'intégration/départ sécurisé. Contrôle d'accès basé sur le moindre privilège. Gestion des identités.
Authentification multifacteur et communications sécurisées
MFA obligatoire pour les accès privilégiés. Messagerie sécurisée. Voix sur IP chiffrée si utilisée.
Calendrier de mise en conformité
Délai de transposition NIS2 par les États membres
Transposition en droit français — entrée en vigueur
Ouverture de la plateforme d'enregistrement ANSSI
Première notification obligatoire pour les Entités Essentielles
Audit de conformité initial pour les EE (18 mois après transposition)
Extension des obligations aux fournisseurs de confiance numérique
Article 23 : notification des incidents
Tout incident significatif (interruption, violation de données, attaque) doit être notifié à l'ANSSI selon trois échéances strictes. Un manquement à ces délais est lui-même sanctionnable.
Alerte initiale
Première notification dès la détection. Informations minimales : type d'incident, systèmes affectés, impact estimé. Pas besoin d'une analyse complète.
Rapport intermédiaire
Mise à jour avec l'évaluation complète : vecteur d'attaque probable, périmètre exact, mesures de containment en cours, besoin d'assistance.
Rapport final
Analyse post-incident complète : cause racine, chronologie, mesures correctives déployées, plans pour éviter la récurrence.
Qu'est-ce qu'un incident significatif ?Un incident est significatif s'il entraîne une perturbation grave des services, une perte financière importante, ou s'il affecte d'autres entités. L'ANSSI précise les critères de seuil dans ses lignes directrices sectorielles.
Checklist de démarrage rapide
Par où commencer ? Ces 8 étapes permettent de structurer votre démarche dans les 90 premiers jours.
Vérifier si vous êtes concerné
ImmédiatIdentifiez votre catégorie (EE ou EI) selon votre secteur d'activité et vos seuils d'effectifs/CA. Si incertain, consultez la liste des 18 secteurs ci-dessus.
S'enregistrer sur MonEspaceNIS2
Avant sept. 2026L'enregistrement sur la plateforme ANSSI est obligatoire. Date limite : 17 septembre 2026 pour les EE. Collectez SIRET, secteur, coordonnées du référent.
Désigner un référent NIS2
Semaine 1Nommez un responsable interne (ou prestataire externe) pour piloter la conformité. Ce référent est l'interlocuteur principal de l'ANSSI en cas d'incident.
Faire le diagnostic de conformité
Semaine 2Évaluez votre niveau actuel sur les 10 mesures de l'article 21. Notre outil génère un score et un plan d'action prioritaire automatiquement.
Rédiger la politique de sécurité (PSSI)
Mois 1Document fondateur signé par la direction. Il liste les actifs, les risques identifiés, les mesures en place et les responsabilités. Base obligatoire (M01).
Cartographier les fournisseurs critiques
Mois 1–2Identifiez vos prestataires qui accèdent à vos SI ou données sensibles. Ajoutez des clauses NIS2 à vos contrats en cours de renouvellement (Art. 21.2.d).
Mettre en place les sauvegardes et PRA
Mois 2Testez vos sauvegardes (3-2-1 minimum), documentez votre Plan de Reprise d'Activité. Cible : RTO < 4h et RPO < 24h pour les EE.
Former la direction et les équipes
Mois 3Sensibilisation obligatoire pour les dirigeants. Programme de formation pour les équipes IT et les utilisateurs à risque. Conservez les attestations.
Questions fréquentes
Mon entreprise est sous les seuils NIS2 — suis-je quand même concerné ?
Quelle différence entre s'enregistrer sur MonEspaceNIS2 et être conforme ?
Dois-je faire appel à un prestataire externe ?
Les dirigeants sont-ils personnellement responsables ?
Comment notifier un incident si je n'ai pas de RSSI ?
NIS2 et RGPD : quels chevauchements ?
Sanctions
Entités Essentielles
10 000 000 €
ou 2 % du CA mondial annuel (le montant le plus élevé s'applique)
Entités Importantes
7 000 000 €
ou 1,4 % du CA mondial annuel (le montant le plus élevé s'applique)
Les sanctions incluent également la possibilité de suspendre temporairement les activités et de mettre en cause la responsabilité personnelle des dirigeants.
Évaluez votre conformité NIS2 gratuitement
47 questions, 10 mesures Art. 21, résultat immédiat. Aucune carte bancaire requise.
Faire le diagnostic gratuit