La conformité NIS 2 est une obligation légale pour les PME françaises qui opèrent dans les 18 secteurs couverts par la Directive UE 2022/2555 transposée en France en octobre 2024. Elle concerne potentiellement 15 000 à 20 000 entités françaises — dont des milliers de PME de plus de 50 salariés et 10 millions d'euros de chiffre d'affaires dans les secteurs essentiels et importants. Les obligations portent sur dix familles de mesures de sécurité (article 21), des délais de notification d'incidents stricts (24 heures pour l'alerte initiale à l'ANSSI), et des sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. L'ANSSI est l'autorité nationale compétente en France pour superviser la mise en conformité NIS 2 et mener les contrôles auprès des entités concernées.

La directive européenne NIS 2 (Network and Information Security 2, Directive UE 2022/2555) est entrée en vigueur en France depuis la transposition d'octobre 2024. Elle concerne potentiellement des dizaines de milliers d'entreprises françaises — dont de nombreuses PME qui ignorent encore qu'elles sont dans son périmètre. Contrairement à NIS 1 qui ne ciblait qu'une centaine d'opérateurs critiques, NIS 2 élargit considérablement son champ d'application en distinguant deux catégories d'entités : les entités essentielles (EE) et les entités importantes (EI). Pour les PME en périmètre, le non-respect des obligations expose à des sanctions administratives de 10 millions d'euros ou 2 % du CA mondial (EE), ou 7 millions d'euros ou 1,4 % du CA mondial (EI). Ce guide pratique explique comment déterminer si votre PME est concernée, quelles sont vos obligations concrètes selon l'article 21 de la Directive, et comment construire un plan de conformité NIS 2 en six étapes.

À retenir

  • Périmètre élargi : NIS 2 cible 18 secteurs au total — dont l'énergie, les transports, les banques, la santé, les eaux, le numérique, la gestion des déchets, l'espace, les administrations, et désormais la fabrication industrielle (pharma, chimie, électronique, automobile).
  • Seuils PME : les entreprises de plus de 50 salariés ET plus de 10 millions d'euros de CA dans un secteur couvert sont potentiellement dans le périmètre NIS 2 — les très petites entreprises sont en principe exemptées sauf cas particuliers.
  • 10 mesures obligatoires : l'article 21 de la Directive prescrit dix familles de mesures — des politiques de gestion des risques à la gestion des incidents, en passant par la sécurité de la chaîne d'approvisionnement.
  • Délais de notification : en cas d'incident significatif, 24 heures pour l'alerte initiale à l'ANSSI, 72 heures pour le rapport intermédiaire, et 1 mois pour le rapport final détaillé.
  • ISO 27001 comme démonstration : les entreprises certifiées ISO 27001:2022 couvrent l'essentiel des exigences techniques NIS 2 et ont un avantage substantiel lors des contrôles ANSSI.

Qu'est-ce que la Directive NIS 2 et pourquoi concerne-t-elle les PME françaises ?

La Directive NIS 2 (Network and Information Security 2, référence officielle : Directive UE 2022/2555 du 14 décembre 2022) remplace et élargit la première Directive NIS de 2016. Adoptée par le Parlement européen, elle a été transposée en droit français par ordonnance et décret publiés en octobre 2024. Son objectif est d'harmoniser à l'échelle européenne le niveau de cybersécurité des organisations qui fournissent des services essentiels au bon fonctionnement de la société et de l'économie. Contrairement à NIS 1 qui ne ciblait qu'une centaine d'Opérateurs de Services Essentiels (OSE) et de Fournisseurs de Services Numériques (FSN) en France, NIS 2 étend son périmètre à 15 000 à 20 000 entités françaises selon les estimations de l'ANSSI, l'Autorité Nationale de la Sécurité des Systèmes d'Information désignée comme autorité compétente NIS 2 en France.

Votre PME est-elle concernée par NIS 2 ?

La question que pose toute PME en premier lieu. La réponse dépend de trois critères cumulatifs : le secteur d'activité, la taille de l'entreprise, et le caractère critique des services fournis. NIS 2 distingue deux catégories d'entités, chacune avec ses propres seuils de taille :

CatégorieSecteurs principauxSeuil de tailleAmendes maximales
Entités Essentielles (EE)Énergie, transport, secteur bancaire, infrastructures marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion services TIC, espace, administrations publiques> 250 salariés OU > 50M€ CA10M€ ou 2% CA mondial
Entités Importantes (EI)Services postaux, gestion des déchets, chimie, alimentation, fabrication (médical, électronique, machines, automobile), fournisseurs numériques, recherche> 50 salariés ET > 10M€ CA7M€ ou 1,4% CA mondial

Attention : certaines entités sont incluses quelle que soit leur taille en raison de la criticité de leurs services (fournisseurs de noms de domaine, registres TLD, opérateurs de points d'échange internet, prestataires de confiance qualifiés). Utilisez notre outil de diagnostic NIS 2 pour déterminer en 6 questions si votre entreprise est dans le périmètre.

Quelles sont les obligations concrètes de l'article 21 ?

L'article 21 de la Directive NIS 2 définit les 10 familles de mesures de gestion des risques que toutes les entités en périmètre doivent mettre en œuvre, selon le principe de proportionnalité — les mesures doivent être adaptées à la taille, à l'exposition aux risques et à l'importance sociétale de l'entité. Ces dix familles sont :

  1. Politique d'analyse des risques et de sécurité des systèmes d'information — une approche formalisée de gestion des risques cyber.
  2. Gestion des incidents — procédures de détection, de réponse et de notification des incidents de sécurité.
  3. Continuité des activités — plans de continuité d'activité (PCA/PRA) testés régulièrement.
  4. Sécurité de la chaîne d'approvisionnement — évaluation des risques liés aux fournisseurs et prestataires.
  5. Sécurité dans l'acquisition, le développement et la maintenance des réseaux et des systèmes d'information — secure by design, gestion des vulnérabilités.
  6. Politiques et procédures d'évaluation des mesures de gestion des risques de cybersécurité — audits, tests d'intrusion, évaluation continue.
  7. Pratiques de base en matière de cyberhygiène et formation à la cybersécurité — sensibilisation obligatoire des collaborateurs.
  8. Politiques et procédures relatives à l'utilisation de la cryptographie — chiffrement des données sensibles en transit et au repos.
  9. Sécurité des ressources humaines, contrôle d'accès et gestion des actifs — IAM, gestion des droits d'accès, sécurité physique.
  10. Utilisation de solutions d'authentification à plusieurs facteurs (MFA) — obligatoire pour les accès aux systèmes critiques.

Quels sont les délais de notification d'incidents à l'ANSSI ?

C'est l'une des obligations les plus contraignantes de NIS 2 pour les équipes opérationnelles. Dès qu'un incident est qualifié de « significatif » — c'est-à-dire susceptible de causer ou ayant causé une perturbation opérationnelle grave, des pertes financières importantes ou des dommages à d'autres organisations — le chronomètre tourne :

  • Alerte initiale (Early Warning) : 24 heures — notification rapide à l'ANSSI signalant l'occurrence de l'incident, sans avoir nécessairement toutes les informations.
  • Notification d'incident : 72 heures — rapport plus détaillé avec évaluation initiale (nature de l'incident, systèmes touchés, impacts estimés, premières mesures prises).
  • Rapport intermédiaire : si demandé par l'ANSSI — actualisations sur l'état de la réponse à incident.
  • Rapport final : 1 mois — analyse complète de l'incident, cause racine, mesures correctives mises en place et leçons apprises.

Ces délais exigent des procédures de gestion des incidents pré-établies et testées — il est trop tard pour les écrire pendant une crise. Un guide détaillé sur la Directive NIS 2 couvre en détail le régime de notification.

Plan d'action NIS 2 en 6 étapes pour une PME

Construire un plan de conformité NIS 2 n'est pas différent dans sa logique d'un projet ISO 27001 — mais le référentiel est légalement contraignant et les délais d'enregistrement auprès de l'ANSSI sont imposés. Voici les six étapes d'un plan réaliste :

  1. Étape 1 — Déterminer si vous êtes dans le périmètre : vérifier secteur, taille et nature des services. Utiliser notre diagnostic NIS 2 interactif ou consulter la liste des secteurs de l'Annexe I et II de la Directive.
  2. Étape 2 — S'enregistrer auprès de l'ANSSI : les entités identifiées comme EE ou EI doivent s'enregistrer sur la plateforme MonEspaceANSSI dans les délais fixés par décret (3 mois après l'entrée en vigueur des textes d'application sectoriels).
  3. Étape 3 — Évaluer la maturité actuelle : conduire une analyse d'écart par rapport aux 10 familles de mesures de l'article 21 pour identifier les chantiers prioritaires.
  4. Étape 4 — Mettre en place les mesures prioritaires : MFA, gestion des incidents, sauvegardes testées, politique de gestion des risques, sensibilisation — les mesures de base de cyberhygiène en premier.
  5. Étape 5 — Structurer la chaîne d'approvisionnement : identifier les fournisseurs critiques et déployer un questionnaire de sécurité ou une clause contractuelle de sécurité.
  6. Étape 6 — Tester et documenter : exercer les procédures de réponse à incident, tester le PCA/PRA, documenter les preuves pour les contrôles ANSSI à venir.

Quelles sont les sanctions réelles prévues par NIS 2 ?

Les amendes administratives prévues par NIS 2 sont significativement plus élevées que sous NIS 1. Pour les entités essentielles, le plafond est fixé à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel total (le plus élevé des deux). Pour les entités importantes, le plafond est de 7 millions d'euros ou 1,4 % du CA mondial. Mais les sanctions ne s'arrêtent pas aux amendes : NIS 2 introduit la possibilité de suspension temporaire des activités et, pour les dirigeants personnes physiques, une responsabilité personnelle engagée en cas de manquement grave. L'ANSSI peut également rendre publics les manquements constatés — ce qui représente un risque réputationnel considérable. Sur ce point, NIS 2 s'inspire du modèle RGPD et l'autorité dispose de pouvoirs d'inspection proactifs.

Conseil d'expert : Ne pas attendre les premiers contrôles de l'ANSSI pour se mettre en conformité. L'ANSSI a indiqué publiquement que les premières campagnes d'inspection porteront d'abord sur les entités essentielles des secteurs les plus critiques (énergie, santé, eau) — mais les entités importantes ne sont pas exemptées et seront contrôlées dans les années suivantes. Commencer maintenant, c'est avoir le temps de bien faire.

NIS 2 et ISO 27001 : complémentarité ou double démarche ?

La question revient systématiquement lors de nos accompagnements. La réponse est claire : ISO 27001:2022 et NIS 2 sont complémentaires, pas redondants. Les 93 contrôles de l'Annexe A d'ISO 27001:2022 couvrent l'essentiel des mesures de l'article 21 de NIS 2 — gestion des risques, incidents, continuité, sécurité des RH, cryptographie, contrôle d'accès. Une entreprise certifiée ISO 27001 a donc une base solide pour sa conformité NIS 2. Elle peut démontrer à l'ANSSI lors d'un contrôle que ses processus sont documentés, implémentés et audités par un tiers. Notre guide sur l'accompagnement ISO 27001 pour PME détaille la démarche complète, et notre article sur la phase opérationnelle NIS 2 en 2026 fait le point sur l'avancement de la mise en œuvre en France. Si vous gérez simultanément plusieurs obligations réglementaires, l'article sur la cartographie des exigences croisées NIS2, DORA et RGPD est une lecture indispensable.

Quel rôle pour un RSSI externalisé dans la conformité NIS 2 ?

NIS 2 impose que les organes de direction des entités concernées approuvent les mesures de gestion des risques et supervisent leur mise en œuvre — ils engagent leur responsabilité personnelle en cas de manquement. Pour les PME sans RSSI dédié, le recours à un RSSI externalisé est une formule pertinente : il pilote le projet de conformité NIS 2 à temps partiel, produit les livrables requis (politique de sécurité, analyse de risques, plan de continuité), assiste aux comités de direction et peut gérer la notification à l'ANSSI en cas d'incident. Cette formule coûte en général de 2 000 à 4 000 euros par mois selon les engagements, soit 24 000 à 48 000 euros par an — nettement moins qu'une embauche à temps plein (60 000 à 100 000 euros package complet pour un RSSI senior).

Votre conformité NIS 2 commence ici

Ayi NEDJIMI Consultants accompagne les PME françaises dans leur mise en conformité NIS 2 : diagnostic d'assujettissement, plan d'action, déploiement des mesures article 21 et préparation aux contrôles ANSSI. Expert certifié, expérience sur entités essentielles et importantes.

Voir notre offre NIS 2 | Faire le diagnostic gratuit | Demander un accompagnement

Questions fréquentes sur NIS 2 et les PME

Comment savoir si ma PME est une entité essentielle ou importante au sens de NIS 2 ?

La classification dépend de votre secteur et de votre taille. Vous êtes potentiellement une entité essentielle si vous opérez dans l'un des secteurs de l'Annexe I de la Directive (énergie, transport, banque, infrastructure financière, santé, eau, numérique, espace, administration) avec plus de 250 salariés ou plus de 50 millions d'euros de CA. Vous êtes potentiellement une entité importante si vous opérez dans un secteur de l'Annexe II (courrier, déchets, chimie, alimentation, fabrication industrielle, numérique, recherche) avec plus de 50 salariés et plus de 10 millions d'euros de CA. En cas de doute, le mieux est de consulter l'ANSSI directement ou d'utiliser notre outil de diagnostic.

Quand les contrôles de l'ANSSI vont-ils commencer concrètement ?

L'ANSSI a annoncé une approche progressive : les premières inspections formelles ciblent en priorité les entités essentielles des secteurs les plus critiques (énergie, santé, eau, infrastructures numériques), dont l'obligation d'enregistrement est la plus urgente. Les entités importantes bénéficient d'un délai plus long pour structurer leur conformité, mais les textes d'application sectoriels précisent les échéances. L'ANSSI dispose toutefois du pouvoir de mener des audits proactifs à tout moment, y compris avant les échéances formelles, si des signaux de vulnérabilité graves sont détectés.

Que couvre exactement l'obligation de sécurité de la chaîne d'approvisionnement NIS 2 ?

L'article 21(2)(d) de NIS 2 impose de prendre en compte les risques liés aux relations avec les fournisseurs — notamment les prestataires de services de sécurité gérés, les hébergeurs cloud et les éditeurs de logiciels. Concrètement, cela implique d'identifier vos fournisseurs critiques (ceux dont la compromission affecterait votre activité), d'évaluer leur niveau de sécurité (questionnaire, audit contractuel, certification exigée), et de prévoir des clauses contractuelles incluant les obligations de notification d'incidents et les droits d'audit. Pour les PME fournisseurs de grandes entreprises ou de l'État, cette obligation est souvent imposée par cascade : le client lui-même soumis à NIS 2 exige la conformité de ses sous-traitants.

La Directive NIS 2 s'applique-t-elle aux PME du secteur du numérique ?

Oui, et de façon particulièrement large. Le secteur « infrastructure numérique » (Annexe I) couvre les fournisseurs de services cloud, les centres de données, les CDN, les réseaux de communication électronique, les services de confiance et les registres de noms de domaine. Les « fournisseurs de services numériques » (Annexe II) incluent les places de marché en ligne, les moteurs de recherche et les réseaux sociaux. Ces entités sont soumises à NIS 2 dès lors qu'elles ont plus de 50 salariés ET plus de 10 millions d'euros de CA — ce qui inclut de nombreuses PME du secteur tech en France.

Qu'est-ce qu'un incident « significatif » au sens de NIS 2 qui déclencherait une notification ?

Un incident est qualifié de significatif s'il : (1) a causé ou est susceptible de causer une perturbation grave du fonctionnement des services ou des pertes financières importantes pour l'entité concernée, ou (2) a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables. En pratique, une attaque ransomware ayant chiffré des systèmes de production, une fuite de données personnelles à grande échelle, ou une indisponibilité de plus de 48 heures d'un service critique sont des exemples typiques d'incidents significatifs selon les lignes directrices de l'ANSSI.

Quels secteurs sont les plus concernés par NIS 2 en France ?

En France, les secteurs avec la plus forte concentration d'entités NIS 2 sont l'énergie (fournisseurs et distributeurs), les transports (ferroviaire, aérien, maritime, routier), le secteur bancaire et les infrastructures de marchés financiers, la santé (hôpitaux, laboratoires pharmaceutiques, dispositifs médicaux), et les acteurs du numérique (hébergeurs, opérateurs de réseau, fournisseurs de services cloud). La nouveauté de NIS 2 par rapport à NIS 1 est l'extension à la fabrication industrielle — pharmaceutique, chimie, électronique, machines-outils, automobile — qui fait entrer dans le périmètre des milliers de PME sous-traitantes qui n'avaient aucune obligation NIS 1. Pour ces entreprises industrielles, la prise de conscience est parfois tardive car elles n'ont pas l'habitude des contraintes réglementaires de sécurité informatique.

La responsabilité personnelle des dirigeants sous NIS 2

L'une des innovations majeures de NIS 2 est l'introduction d'une responsabilité personnelle des organes de direction. Les textes français de transposition précisent que les dirigeants et responsables des entités essentielles et importantes peuvent être tenus personnellement responsables en cas de manquement grave aux obligations NIS 2. Cette responsabilité n'exclut pas celle de l'entité juridique — elle s'y ajoute. Concrètement, un PDG ou un DSI qui ne peut pas démontrer avoir pris les mesures nécessaires pour se mettre en conformité risque une mise en cause personnelle lors d'un contrôle ANSSI ou d'un incident majeur non signalé. C'est une incitation forte à impliquer la direction générale dans les projets de conformité NIS 2, au-delà des équipes techniques.

NIS 2 et la sécurité de la chaîne d'approvisionnement : obligations envers vos fournisseurs

L'article 21(2)(d) de la Directive NIS 2 impose de prendre en compte les risques liés aux fournisseurs dans le cadre de la gestion des risques cybersécurité. Pour les entités concernées, cela implique concrètement d'identifier les fournisseurs et sous-traitants dont la compromission affecterait leurs systèmes critiques, d'évaluer leur niveau de sécurité (questionnaire, certification ISO 27001, audit), et d'inclure dans les contrats des clauses de sécurité obligatoires : exigence de notification des incidents, droits d'audit, obligations de maintien du niveau de sécurité. Cette exigence a un effet de cascade : les grandes entreprises soumises à NIS 2 répercutent leurs obligations sur leurs PME fournisseurs, même lorsque celles-ci ne sont pas directement dans le périmètre NIS 2. Pour les PME qui ne sont pas soumises à NIS 2 directement mais qui fournissent des services à des entités essentielles ou importantes, se préparer à ces exigences contractuelles est une nécessité commerciale.

Comment l'ANSSI aide les PME à se conformer à NIS 2 ?

L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) accompagne la mise en œuvre de NIS 2 en France avec plusieurs dispositifs. Elle publie des guides sectoriels précisant les exigences applicables par domaine d'activité. Elle met à disposition des outils d'autoévaluation permettant aux entités d'évaluer leur maturité en regard des obligations. Elle organise des sessions d'information et des ateliers techniques. Elle dispose également du programme CaRE (Cybersécurité Accélérée pour le Réseau et les Entités) qui accompagne certains secteurs prioritaires. Parallèlement, la plateforme Cybermalveillance.gouv.fr fournit des ressources pédagogiques adaptées aux PME. En cas d'incident cyber, les entités NIS 2 peuvent bénéficier du soutien opérationnel du CERT-FR, le centre de réponse aux incidents de l'ANSSI.