La conformité NIS 2 s'impose désormais comme une obligation légale pour les PME françaises actives dans l'un des 18 secteurs couverts par la Directive UE 2022/2555, transposée en droit national en octobre 2024. Entre 15 000 et 20 000 entités sont concernées sur le territoire, dont plusieurs milliers de structures dépassant 50 salariés et 10 millions d'euros de chiffre d'affaires, réparties entre entités essentielles et entités importantes. Pour ces organisations, la NIS 2 conformité PME ne se résume pas à un exercice documentaire : elle impose une gouvernance du risque cyber, des mesures techniques éprouvées, une notification des incidents sous 24 heures à l'ANSSI et une responsabilité directe des dirigeants. Ce guide détaille les obligations applicables, le calendrier de mise en œuvre et les étapes concrètes pour construire une trajectoire de conformité réaliste et budgétée.

La directive européenne NIS 2 (Network and Information Security 2, Directive UE 2022/2555) est entrée en vigueur en France depuis la transposition d'octobre 2024. Elle concerne potentiellement des dizaines de milliers d'entreprises françaises — dont de nombreuses PME qui ignorent encore qu'elles sont dans son périmètre. Contrairement à NIS 1 qui ne ciblait qu'une centaine d'opérateurs critiques, NIS 2 élargit considérablement son champ d'application en distinguant deux catégories d'entités : les entités essentielles (EE) et les entités importantes (EI). Pour les PME en périmètre, le non-respect des obligations expose à des sanctions administratives de 10 millions d'euros ou 2 % du CA mondial (EE), ou 7 millions d'euros ou 1,4 % du CA mondial (EI). Ce guide pratique explique comment déterminer si votre PME est concernée, quelles sont vos obligations concrètes selon l'article 21 de la Directive, et comment construire un plan de conformité NIS 2 en six étapes.

À retenir

  • Périmètre élargi : NIS 2 cible 18 secteurs au total — dont l'énergie, les transports, les banques, la santé, les eaux, le numérique, la gestion des déchets, l'espace, les administrations, et désormais la fabrication industrielle (pharma, chimie, électronique, automobile).
  • Seuils PME : les entreprises de plus de 50 salariés ET plus de 10 millions d'euros de CA dans un secteur couvert sont potentiellement dans le périmètre NIS 2 — les très petites entreprises sont en principe exemptées sauf cas particuliers.
  • 10 mesures obligatoires : l'article 21 de la Directive prescrit dix familles de mesures — des politiques de gestion des risques à la gestion des incidents, en passant par la sécurité de la chaîne d'approvisionnement.
  • Délais de notification : en cas d'incident significatif, 24 heures pour l'alerte initiale à l'ANSSI, 72 heures pour le rapport intermédiaire, et 1 mois pour le rapport final détaillé.
  • accompagnement ISO 27001 comme démonstration : les entreprises certifiées ISO 27001:2022 couvrent l'essentiel des exigences techniques NIS 2 et ont un avantage substantiel lors des contrôles ANSSI.

Lors de nos missions d'accompagnement NIS 2, les écarts les plus fréquents ne sont pas techniques mais documentaires : des mesures en place depuis des années, mais non formalisées, non auditées, et donc indémontrables lors d'un contrôle.

— Retour terrain, Ayi NEDJIMI Consultants

Qu'est-ce que la Directive NIS 2 et pourquoi concerne-t-elle les PME françaises ?

La Directive NIS 2 (Network and Information Security 2, référence officielle : Directive UE 2022/2555 du 14 décembre 2022) remplace et élargit la première Directive NIS de 2016. Adoptée par le Parlement européen, elle a été transposée en droit français par ordonnance et décret publiés en octobre 2024. Son objectif est d'harmoniser à l'échelle européenne le niveau de cybersécurité des organisations qui fournissent des services essentiels au bon fonctionnement de la société et de l'économie. Contrairement à NIS 1 qui ne ciblait qu'une centaine d'Opérateurs de Services Essentiels (OSE) et de Fournisseurs de Services Numériques (FSN) en France, NIS 2 étend son périmètre à 15 000 à 20 000 entités françaises selon les estimations de l'ANSSI, l'Autorité Nationale de la Sécurité des Systèmes d'Information désignée comme autorité compétente NIS 2 en France.

Votre PME est-elle concernée par NIS 2 ?

La question que pose toute PME en premier lieu. La réponse dépend de trois critères cumulatifs : le secteur d'activité, la taille de l'entreprise, et le caractère critique des services fournis. NIS 2 distingue deux catégories d'entités, chacune avec ses propres seuils de taille :

CatégorieSecteurs principauxSeuil de tailleAmendes maximales
Entités Essentielles (EE)Énergie, transport, secteur bancaire, infrastructures marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion services TIC, espace, administrations publiques> 250 salariés OU > 50M€ CA10M€ ou 2% CA mondial
Entités Importantes (EI)Services postaux, gestion des déchets, chimie, alimentation, fabrication (médical, électronique, machines, automobile), fournisseurs numériques, recherche> 50 salariés ET > 10M€ CA7M€ ou 1,4% CA mondial

Attention : certaines entités sont incluses quelle que soit leur taille en raison de la criticité de leurs services (fournisseurs de noms de domaine, registres TLD, opérateurs de points d'échange internet, prestataires de confiance qualifiés). Utilisez notre outil de diagnostic NIS 2 pour déterminer en 6 questions si votre entreprise est dans le périmètre.

Quelles sont les obligations concrètes de l'article 21 ?

L'article 21 de la Directive NIS 2 définit les 10 familles de mesures de gestion des risques que toutes les entités en périmètre doivent mettre en œuvre, selon le principe de proportionnalité — les mesures doivent être adaptées à la taille, à l'exposition aux risques et à l'importance sociétale de l'entité. Ces dix familles sont :

  1. Politique d'analyse des risques et de sécurité des systèmes d'information — une approche formalisée de gestion des risques cyber.
  2. Gestion des incidents — procédures de détection, de réponse et de notification des incidents de sécurité.
  3. Continuité des activités — plans de continuité d'activité (PCA/PRA) testés régulièrement.
  4. Sécurité de la chaîne d'approvisionnement — évaluation des risques liés aux fournisseurs et prestataires.
  5. Sécurité dans l'acquisition, le développement et la maintenance des réseaux et des systèmes d'information — secure by design, gestion des vulnérabilités.
  6. Politiques et procédures d'évaluation des mesures de gestion des risques de cybersécurité — audits, tests d'intrusion, évaluation continue.
  7. Pratiques de base en matière de cyberhygiène et formation à la cybersécurité — sensibilisation obligatoire des collaborateurs.
  8. Politiques et procédures relatives à l'utilisation de la cryptographie — chiffrement des données sensibles en transit et au repos.
  9. Sécurité des ressources humaines, contrôle d'accès et gestion des actifs — IAM, gestion des droits d'accès, sécurité physique.
  10. Utilisation de solutions d'authentification à plusieurs facteurs (MFA) — obligatoire pour les accès aux systèmes critiques.

Quels sont les délais de notification d'incidents à l'ANSSI ?

C'est l'une des obligations les plus contraignantes de NIS 2 pour les équipes opérationnelles. Dès qu'un incident est qualifié de « significatif » — c'est-à-dire susceptible de causer ou ayant causé une perturbation opérationnelle grave, des pertes financières importantes ou des dommages à d'autres organisations — le chronomètre tourne :

  • Alerte initiale (Early Warning) : 24 heures — notification rapide à l'ANSSI signalant l'occurrence de l'incident, sans avoir nécessairement toutes les informations.
  • Notification d'incident : 72 heures — rapport plus détaillé avec évaluation initiale (nature de l'incident, systèmes touchés, impacts estimés, premières mesures prises).
  • Rapport intermédiaire : si demandé par l'ANSSI — actualisations sur l'état de la réponse à incident.
  • Rapport final : 1 mois — analyse complète de l'incident, cause racine, mesures correctives mises en place et leçons apprises.

Ces délais exigent des procédures de gestion des incidents pré-établies et testées — il est trop tard pour les écrire pendant une crise. Un guide détaillé sur la Directive NIS 2 couvre en détail le régime de notification.

Plan d'action NIS 2 en 6 étapes pour une PME

Construire un plan de conformité NIS 2 n'est pas différent dans sa logique d'un projet ISO 27001 — mais le référentiel est légalement contraignant et les délais d'enregistrement auprès de l'ANSSI sont imposés. Voici les six étapes d'un plan réaliste :

  1. Étape 1 — Déterminer si vous êtes dans le périmètre : vérifier secteur, taille et nature des services. Utiliser notre diagnostic NIS 2 interactif ou consulter la liste des secteurs de l'Annexe I et II de la Directive.
  2. Étape 2 — S'enregistrer auprès de l'ANSSI : les entités identifiées comme EE ou EI doivent s'enregistrer sur la plateforme MonEspaceANSSI dans les délais fixés par décret (3 mois après l'entrée en vigueur des textes d'application sectoriels).
  3. Étape 3 — Évaluer la maturité actuelle : conduire une analyse d'écart par rapport aux 10 familles de mesures de l'article 21 pour identifier les chantiers prioritaires.
  4. Étape 4 — Mettre en place les mesures prioritaires : MFA, gestion des incidents, sauvegardes testées, politique de gestion des risques, sensibilisation — les mesures de base de cyberhygiène en premier.
  5. Étape 5 — Structurer la chaîne d'approvisionnement : identifier les fournisseurs critiques et déployer un questionnaire de sécurité ou une clause contractuelle de sécurité.
  6. Étape 6 — Tester et documenter : exercer les procédures de réponse à incident, tester le PCA/PRA, documenter les preuves pour les contrôles ANSSI à venir.

Quelles sont les sanctions réelles prévues par NIS 2 ?

Les amendes administratives prévues par NIS 2 sont significativement plus élevées que sous NIS 1. Pour les entités essentielles, le plafond est fixé à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel total (le plus élevé des deux). Pour les entités importantes, le plafond est de 7 millions d'euros ou 1,4 % du CA mondial. Mais les sanctions ne s'arrêtent pas aux amendes : NIS 2 introduit la possibilité de suspension temporaire des activités et, pour les dirigeants personnes physiques, une responsabilité personnelle engagée en cas de manquement grave. L'ANSSI peut également rendre publics les manquements constatés — ce qui représente un risque réputationnel considérable. Sur ce point, NIS 2 s'inspire du modèle RGPD et l'autorité dispose de pouvoirs d'inspection proactifs.

Conseil d'expert : Ne pas attendre les premiers contrôles de l'ANSSI pour se mettre en conformité. L'ANSSI a indiqué publiquement que les premières campagnes d'inspection porteront d'abord sur les entités essentielles des secteurs les plus critiques (énergie, santé, eau) — mais les entités importantes ne sont pas exemptées et seront contrôlées dans les années suivantes. Commencer maintenant, c'est avoir le temps de bien faire.

NIS 2 et ISO 27001 : complémentarité ou double démarche ?

La question revient systématiquement lors de nos accompagnements. La réponse est claire : ISO 27001:2022 et NIS 2 sont complémentaires, pas redondants. Les 93 contrôles de l'Annexe A d'ISO 27001:2022 couvrent l'essentiel des mesures de l'article 21 de NIS 2 — gestion des risques, incidents, continuité, sécurité des RH, cryptographie, contrôle d'accès. Une entreprise certifiée ISO 27001 a donc une base solide pour sa conformité NIS 2. Elle peut démontrer à l'ANSSI lors d'un contrôle que ses processus sont documentés, implémentés et audités par un tiers. Notre guide sur l'accompagnement ISO 27001 pour PME détaille la démarche complète, et notre article sur la phase opérationnelle NIS 2 en 2026 fait le point sur l'avancement de la mise en œuvre en France. Si vous gérez simultanément plusieurs obligations réglementaires, l'article sur la cartographie des exigences croisées NIS2, DORA et RGPD est une lecture indispensable.

Quel rôle pour un RSSI externalisé dans la conformité NIS 2 ?

NIS 2 impose que les organes de direction des entités concernées approuvent les mesures de gestion des risques et supervisent leur mise en œuvre — ils engagent leur responsabilité personnelle en cas de manquement. Pour les PME sans RSSI dédié, le recours à un RSSI externalisé est une formule pertinente : il pilote le projet de conformité NIS 2 à temps partiel, produit les livrables requis (politique de sécurité, analyse de risques, plan de continuité), assiste aux comités de direction et peut gérer la notification à l'ANSSI en cas d'incident. Cette formule coûte en général de 2 000 à 4 000 euros par mois selon les engagements, soit 24 000 à 48 000 euros par an — nettement moins qu'une embauche à temps plein (60 000 à 100 000 euros package complet pour un RSSI senior).

Votre conformité NIS 2 commence ici

Ayi NEDJIMI Consultants accompagne les PME françaises dans leur mise en conformité NIS 2 : diagnostic d'assujettissement, plan d'action, déploiement des mesures article 21 et préparation aux contrôles ANSSI. Expert certifié, expérience sur entités essentielles et importantes.

Voir notre offre NIS 2 | Faire le diagnostic gratuit | Demander un accompagnement