La directive européenne NIS 2 (Network and Information Security 2) est entrée en vigueur en France depuis la transposition d'octobre 2024. Elle concerne potentiellement des dizaines de milliers d'entreprises françaises — dont de nombreuses PME qui ignorent encore qu'elles sont dans son périmètre. Contrairement à NIS 1 qui ne ciblait qu'une centaine d'opérateurs critiques, NIS 2 élargit considérablement son champ d'application en distinguant deux catégories d'entités : les entités essentielles (EE) et les entités importantes (EI). Chacune est soumise à des obligations de sécurité précises définies à l'article 21 de la directive, allant de la gestion des risques à la notification d'incidents, en passant par la sécurité de la chaîne d'approvisionnement. Ignorer ces obligations expose vos dirigeants à des sanctions personnelles et votre entreprise à des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Ce guide vous donne les clés pour comprendre si votre PME est concernée, quelles mesures mettre en place, selon quel calendrier, et comment construire un plan de conformité réaliste et proportionné à votre taille.

Êtes-vous concerné par la directive NIS 2 ?

La première question à se poser est de savoir si votre organisation entre dans le périmètre de NIS 2. La directive distingue deux catégories d'entités basées sur des critères de taille et d'appartenance à un secteur d'activité couvert.

Les deux catégories d'entités

Entités Essentielles (EE) : secteurs hautement critiques (énergie, transports, banque, santé, eau, infrastructure numérique, administrations publiques, espace). Seuils : 250 salariés ou 50 M€ CA et 43 M€ bilan.

Entités Importantes (EI) : secteurs critiques additionnels (services postaux, gestion des déchets, chimie, alimentation, fabrication industrielle, services numériques, recherche). Seuils : 50 salariés ou 10 M€ CA.

Catégorie Seuil effectifs Seuil CA Amende max
Entité Essentielle≥ 250≥ 50 M€10 M€ ou 2% CA mondial
Entité Importante≥ 50≥ 10 M€7 M€ ou 1,4% CA mondial

Secteurs concernés (liste non exhaustive)

Secteurs EE (Annexe I) Secteurs EI (Annexe II)
Énergie (électricité, gaz, hydrogène, chaleur)Services postaux et de messagerie
Transports (aérien, ferroviaire, maritime, routier)Gestion des déchets
Secteur bancaire et infrastructures des marchés financiersFabrication de produits chimiques
Santé (hôpitaux, laboratoires, R&D pharma)Production alimentaire et distribution
Eau potable et eaux uséesFabrication (dispositifs médicaux, électronique, machines)
Infrastructure numérique (DNS, IXP, cloud, datacenters)Fournisseurs de services numériques (marketplaces, moteurs, réseaux sociaux)
Gestion des services TIC (MSP, MSSP)Organismes de recherche
Administrations publiques centrales et régionales
Espace (opérateurs d'infrastructure)

Cas particulier — la chaîne d'approvisionnement : même si votre PME ne remplit pas les critères de taille, ses donneurs d'ordres soumis à NIS 2 sont tenus de sécuriser leur supply chain. Ils vous imposeront donc contractuellement des exigences de sécurité. Ne pas y répondre vous expose à la perte de marchés.

Pour vérifier votre statut, consultez l'outil officiel ANSSI sur MonEspaceNIS2 ou notre service de accompagnement NIS 2.

Les 10 obligations de sécurité de l'article 21 NIS 2

L'article 21 de la directive NIS 2 définit les mesures de gestion des risques que toutes les entités concernées doivent mettre en place. Ces 10 domaines constituent le socle minimum de conformité :

  1. Politique de sécurité des systèmes d'information : politique documentée, validée par la direction, révisée régulièrement. Base indispensable de toute démarche.
  2. Gestion des incidents : procédures de détection, de réponse et de notification des incidents significatifs. Délai de notification : alerte préliminaire à l'ANSSI sous 24h, rapport complet sous 72h.
  3. Continuité des activités et gestion de crise : PCA/PRA, sauvegardes testées, plan de reprise. Objectif : maintenir les services essentiels en cas d'incident majeur.
  4. Sécurité de la chaîne d'approvisionnement : évaluation des fournisseurs critiques, clauses contractuelles de sécurité, audit des tiers. Point souvent sous-estimé par les PME.
  5. Sécurité dans l'acquisition, le développement et la maintenance des systèmes : tests de sécurité, gestion des vulnérabilités, politique de patch management.
  6. Évaluation de l'efficacité des mesures : audits internes, tests d'intrusion, métriques de sécurité. Prouver que les mesures fonctionnent, pas seulement qu'elles existent.
  7. Pratiques de base en cyberhygiène et formation : sensibilisation des collaborateurs, formations obligatoires pour les équipes IT, exercices de simulation (phishing, crise).
  8. Politiques et procédures relatives à la cryptographie : chiffrement des données sensibles au repos et en transit, gestion des clés, PKI.
  9. Sécurité des ressources humaines, contrôle d'accès et gestion des actifs : inventaire des actifs, gestion des habilitations, principe du moindre privilège, procédures d'arrivée/départ.
  10. Utilisation de solutions d'authentification multifacteur (MFA) : MFA obligatoire pour les accès distants, les comptes privilégiés et les applications critiques. Couvre également la communication sécurisée en cas de crise.

Ces obligations s'appliquent de manière proportionnée à la taille et au profil de risque de l'entité. Une PME de 60 salariés n'aura pas les mêmes attentes qu'un groupe de 5 000 personnes, mais elle devra documenter et justifier ses choix auprès de l'ANSSI.

Calendrier de mise en conformité NIS 2 en France

La transposition de NIS 2 en droit français a été actée le 17 octobre 2024. Le calendrier d'application est progressif, avec des délais accordés par l'ANSSI pour permettre aux entités de s'organiser :

Échéance Action requise Concerne
Depuis oct. 2024Directive transposée, obligations en vigueurToutes entités
T1 2025Ouverture du portail d'enregistrement ANSSI (MonEspaceNIS2)EE et EI
T2 2025Délai d'enregistrement EE (entités essentielles)EE prioritaires
T3-T4 2025Enregistrement EI (entités importantes) + début audits ANSSI sur EEEI, MSP, MSSP
2026Contrôles ANSSI actifs, premières sanctions possiblesToutes entités enregistrées
2027Montée en puissance des contrôles sur les EI, exigences supply chain activesEI + fournisseurs

Point d'attention : l'obligation de notification d'incidents est immédiatement applicable depuis la transposition. Si votre entité subit un incident cyber significatif, vous devez notifier l'ANSSI sous 24h même si votre programme de conformité complet n'est pas finalisé. Découvrez notre guide sur la mise en conformité NIS 2 PME pour anticiper.

Plan d'action NIS 2 en 6 étapes pour les PME

Voici une méthode structurée, testée sur des PME de 50 à 500 salariés, pour construire votre conformité NIS 2 de manière réaliste et documentable :

Étape 1 — Gap Analysis NIS 2 (semaines 1-3)

Cartographiez vos systèmes d'information critiques, identifiez vos actifs essentiels, évaluez votre niveau de maturité actuel sur chacun des 10 domaines de l'article 21. Utilisez le référentiel ANSSI ou un consultant externe pour scorer chaque domaine de 0 à 4. Ce diagnostic produit un plan de traitement priorisé.

Étape 2 — Politique de sécurité des SI (semaines 3-6)

Rédigez ou mettez à jour votre PSSI (Politique de Sécurité des Systèmes d'Information). Ce document fondateur doit être validé par la direction et décliné en politiques opérationnelles : charte utilisateurs, politique de mot de passe, politique de sauvegarde, classification des données. C'est le socle documentaire exigé lors des contrôles ANSSI.

Étape 3 — Gestion des risques (semaines 6-10)

Menez une analyse de risques selon EBIOS RM (méthode ANSSI recommandée) ou ISO 27005. Identifiez vos scénarios d'attaque prioritaires (rançongiciel, vol de données, sabotage), évaluez leur vraisemblance et leur impact, définissez vos mesures de traitement. Le registre des risques est un livrable contrôlé par l'ANSSI. Notre offre accompagnement ISO 27001 couvre cette étape.

Étape 4 — Sensibilisation et formation (semaines 8-16)

Formez vos équipes à la cyberhygiène : mots de passe, phishing, MFA, signalement d'incidents. Formez vos équipes IT aux obligations NIS 2 et à la procédure de notification d'incidents. L'article 20 de NIS 2 impose explicitement la formation des organes dirigeants — vos managers doivent comprendre les enjeux cyber.

Étape 5 — Procédures de réponse aux incidents (semaines 10-14)

Rédigez votre plan de réponse aux incidents : qui fait quoi en cas d'attaque, comment contacter l'ANSSI, quelles preuves conserver. Testez ce plan avec un exercice de crise table-top. Intégrez les délais NIS 2 : alerte préliminaire sous 24h, rapport intermédiaire sous 72h, rapport final dans le mois. Faites appel à votre RSSI externalisé pour valider ces procédures.

Étape 6 — Audit et enregistrement ANSSI (semaines 16-20)

Réalisez un audit interne de votre conformité NIS 2 pour valider que les mesures sont en place et documentées. Enregistrez-vous sur le portail MonEspaceNIS2 de l'ANSSI avec votre identifiant SIREN et vos coordonnées de responsable SSI. Planifiez vos audits de surveillance annuels pour maintenir la conformité dans le temps.

Sanctions et pénalités NIS 2

NIS 2 introduit un régime de sanctions administratives dissuasif, inspiré du RGPD. Les autorités nationales compétentes (en France, l'ANSSI) peuvent prononcer :

Pour les Entités Essentielles (EE)

  • Amendes administratives jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé des deux)
  • Suspension temporaire de certifications ou autorisations
  • Interdiction temporaire pour les personnes physiques dirigeantes d'exercer des fonctions de management

Pour les Entités Importantes (EI)

  • Amendes jusqu'à 7 millions d'euros ou 1,4 % du CA annuel mondial
  • Injonctions de mise en conformité avec délai
  • Publication des manquements (name and shame)

Responsabilité personnelle des dirigeants

C'est la grande nouveauté de NIS 2 par rapport à NIS 1 : l'article 20 consacre explicitement la responsabilité des organes de direction. Les dirigeants peuvent être tenus personnellement responsables si un manquement grave résulte d'une négligence avérée. En cas d'incident majeur, l'ANSSI peut exiger que le PDG, DG ou DSI justifie des décisions prises (ou non prises) en matière de cybersécurité.

Ce cadre de responsabilité personnelle est un signal fort : la conformité NIS 2 n'est plus seulement un sujet technique, c'est un sujet de gouvernance d'entreprise qui remonte au conseil d'administration.

NIS 2 et ISO 27001 : complémentarité et synergies

La question revient souvent dans nos accompagnements : faut-il choisir entre ISO 27001 et NIS 2, ou les deux sont-elles complémentaires ? La réponse est claire : ISO 27001 est le chemin naturel vers NIS 2.

Ce que couvre ISO 27001 qui sert NIS 2

  • Politique de sécurité des SI → Clause 5 + Annexe A 5.1 d'ISO 27001
  • Gestion des risques → Clauses 6.1, 8.2, 8.3 d'ISO 27001
  • Gestion des incidents → Annexe A 5.24 à 5.28
  • Continuité → Annexe A 5.29, 5.30
  • Sécurité chaîne appro → Annexe A 5.19 à 5.22
  • Contrôle d'accès → Annexe A 5.15 à 5.18, 8.2 à 8.6
  • Cryptographie → Annexe A 8.24

En pratique, une PME certifiée ISO 27001 est déjà conforme à 70-80 % des exigences NIS 2. Les 20-30 % restants concernent surtout les obligations déclaratives (enregistrement ANSSI, notification d'incidents dans les délais imposés) et les exigences spécifiques à certains secteurs.

Recommandation : si votre PME n'a pas encore de programme de sécurité structuré, commencer par un accompagnement ISO 27001 est la stratégie la plus rentable — vous obtenez un certificat reconnu internationalement et vous couvrez l'essentiel de NIS 2 en une seule démarche. Notre équipe peut vous accompagner sur les deux référentiels simultanément.

FAQ NIS 2 pour les PME

Ma PME est-elle concernée par NIS 2 ?

Si votre entreprise opère dans l'un des secteurs des annexes I ou II de NIS 2 (énergie, santé, transports, services numériques, fabrication industrielle, alimentation, etc.) et dépasse les seuils de taille (50 salariés ou 10 M€ de CA pour les EI), vous êtes probablement concerné. En cas de doute, consultez l'outil de vérification disponible sur le portail MonEspaceNIS2 de l'ANSSI ou faites appel à un consultant spécialisé pour un diagnostic NIS 2 rapide.

Quand faut-il se déclarer auprès de l'ANSSI ?

L'enregistrement sur MonEspaceNIS2 est obligatoire dès que vous avez identifié que votre entité entre dans le périmètre NIS 2. Les délais officiels varient selon la catégorie : les entités essentielles prioritaires devaient s'enregistrer en T2 2025, les entités importantes en T3-T4 2025. L'ANSSI peut prononcer des sanctions en cas de non-enregistrement, même sans incident cyber.

NIS 2 est-elle obligatoire pour les sous-traitants ?

Directement, non — si vous ne remplissez pas les critères de taille et de secteur. Indirectement, oui : les entités soumises à NIS 2 doivent sécuriser leur chaîne d'approvisionnement (article 21 §2(d)) et vous imposeront des exigences contractuelles. Ne pas y répondre peut vous exclure de leurs appels d'offres. Anticiper dès maintenant vous donne un avantage concurrentiel.

Quelle est la différence entre NIS 1 et NIS 2 ?

NIS 1 (2016) ne concernait qu'une centaine d'Opérateurs de Services Essentiels (OSE) en France. NIS 2 (2022) élargit considérablement le périmètre à des milliers d'entités, renforce les obligations (10 domaines vs quelques mesures génériques), introduit la responsabilité des dirigeants, aligne les sanctions sur le niveau RGPD, et impose des délais de notification stricts. C'est une transformation structurelle, pas une simple mise à jour.

Quel est le coût de mise en conformité NIS 2 pour une PME ?

Pour une PME de 50-200 salariés partant d'un niveau de maturité faible, le coût d'un premier cycle de conformité NIS 2 est typiquement de 15 000 à 50 000 €, répartis entre : consultant externe (gap analysis + accompagnement, 8 000-25 000 €), outils de sécurité (SOC/SIEM, MFA, sauvegarde, 5 000-15 000 €/an), formation des équipes (2 000-5 000 €) et audit final (3 000-8 000 €). Ce coût est à rapporter aux sanctions potentielles et au coût moyen d'une cyberattaque pour une PME (estimé à 50 000-300 000 € selon le sinistre).

Peut-on se faire accompagner pour NIS 2 ?

Oui, et c'est fortement recommandé pour les PME qui n'ont pas de RSSI interne ou d'équipe SSI dédiée. Un expert NIS 2 externe peut réduire votre délai de mise en conformité de 30 à 50 % en évitant les faux départs, en utilisant des livrables standardisés et en vous aidant à prioriser les mesures selon votre profil de risque réel. Notre service de accompagnement NIS 2 couvre l'intégralité du cycle, du diagnostic initial à l'enregistrement ANSSI.

NIS 2 remplace-t-elle le RGPD ?

Non. NIS 2 et RGPD sont deux cadres distincts et complémentaires. Le RGPD porte sur la protection des données personnelles, NIS 2 sur la sécurité des réseaux et systèmes d'information. En pratique, un incident de sécurité (rançongiciel, exfiltration de données) peut déclencher des obligations sous les deux cadres simultanément : notification à l'ANSSI sous NIS 2, et notification à la CNIL sous RGPD si des données personnelles sont compromises.

Que se passe-t-il si j'ai un incident avant d'être pleinement conforme ?

L'obligation de notification d'incidents est immédiatement applicable depuis la transposition. Si votre entité subit un incident significatif, vous devez notifier l'ANSSI sous 24 heures, quelles que soient vos avancées dans le programme de conformité. Un incident non notifié, ou notifié hors délai, est une infraction distincte susceptible de sanctions administratives. Préparez a minima votre procédure de notification avant même de finaliser les autres mesures.

Points clés à retenir

  • NIS 2 concerne les PME de 50+ salariés ou 10 M€ CA dans les secteurs critiques — vérifiez votre statut sur MonEspaceNIS2
  • 10 domaines de sécurité obligatoires (article 21) : politique SSI, incidents, continuité, supply chain, MFA, etc.
  • Sanctions : jusqu'à 7 M€ pour les EI, 10 M€ pour les EE, avec responsabilité personnelle des dirigeants
  • La notification d'incidents (24h) est applicable immédiatement, même sans conformité complète
  • ISO 27001 couvre 70-80% des exigences NIS 2 : commencer par ISO 27001 est souvent la stratégie optimale
  • Un accompagnement externe réduit de 30-50% le délai de mise en conformité pour les PME sans RSSI interne