{category}

Directive NIS2 : votre PME est-elle concernée ?

18 secteurs concernés, amendes jusqu'à 10 M€ : la directive NIS2 impacte des milliers de PME françaises. Êtes-vous concerné et comment vous conformer ?

4 min de lecture

Directive NIS2 : votre PME est-elle concernée ?

La directive européenne NIS2 (Network and Information Security) est entrée en application en octobre 2024 et sa transposition française impacte directement les PME de nombreux secteurs. Êtes-vous concerné ? Quelles obligations concrètes ? Comment se mettre en conformité sans exploser votre budget IT ? Ce guide fait le point.

1Qu'est-ce que la directive NIS2 ?

NIS2 est la version renforcée de la directive européenne NIS1 (2016) sur la cybersécurité. Adoptée en décembre 2022 et applicable depuis octobre 2024, elle élargit considérablement le périmètre des entreprises concernées et durcit les obligations de sécurité informatique.

L'objectif : imposer un niveau de cybersécurité minimal et homogène à travers l'Union européenne, face à la multiplication des cyberattaques ciblant les PME et les chaînes d'approvisionnement.

Point clé NIS2 ne concerne plus seulement les grandes entreprises et les opérateurs d'importance vitale (OIV). Elle s'étend désormais à des milliers de PME et ETI dans 18 secteurs d'activité.

2Votre PME est-elle concernée par NIS2 ?

NIS2 classe les entreprises en deux catégories : entités essentielles et entités importantes. Les critères de classification sont le secteur d'activité et la taille de l'entreprise.

Les 18 secteurs concernés

Secteurs hautement critiquesAutres secteurs critiques
Énergie (électricité, gaz, pétrole)Services postaux et d'expédition
Transports (aérien, ferroviaire, maritime, routier)Gestion des déchets
Banque et infrastructures financièresFabrication de produits chimiques
Santé (hôpitaux, laboratoires, pharma)Industrie alimentaire
Eau potable et eaux uséesFabrication (dispositifs médicaux, électronique, machines)
Infrastructure numérique (cloud, datacenter, DNS)Recherche scientifique
Administration publiqueServices numériques (marketplaces, moteurs de recherche)
Espace

Critères de taille

  • Entités essentielles : +250 salariés OU CA > 50 M€ OU bilan > 43 M€
  • Entités importantes : +50 salariés OU CA > 10 M€ OU bilan > 10 M€
  • Exception : certaines micro-entreprises peuvent être concernées si elles sont le seul fournisseur d'un service essentiel dans un État membre
Sous-traitants aussi concernés Même si votre PME ne remplit pas directement les critères, vous pouvez être concerné en tant que sous-traitant ou fournisseur d'une entité essentielle. La directive impose la sécurisation de toute la chaîne d'approvisionnement.

3Les 10 obligations concrètes de NIS2 pour les PME

NIS2 impose des mesures de gestion des risques proportionnées à la taille et au secteur de l'entreprise. Voici les obligations principales, traduites en actions concrètes :

  1. Analyse des risques : Identifier et évaluer les risques cyber pesant sur vos systèmes d'information. Documenter les résultats.
  2. Gestion des incidents : Mettre en place un processus de détection, signalement et réponse aux incidents de sécurité.
  3. Notification obligatoire : Signaler tout incident significatif à l'ANSSI sous 24h (alerte initiale) puis sous 72h (rapport détaillé).
  4. Continuité d'activité : Disposer d'un plan de sauvegarde, de reprise et de gestion de crise (PRA/PCA).
  5. Sécurité de la chaîne d'approvisionnement : Évaluer et gérer les risques liés à vos fournisseurs et prestataires IT.
  6. Gestion des vulnérabilités : Appliquer les correctifs de sécurité (patch management) dans des délais raisonnables.
  7. Chiffrement : Protéger les données sensibles par le chiffrement en transit et au repos.
  8. Contrôle d'accès : Mettre en place l'authentification multi-facteurs (MFA) et la gestion des droits d'accès.
  9. Formation : Sensibiliser les dirigeants et les employés aux risques cyber.
  10. Gouvernance : La direction de l'entreprise est personnellement responsable de la conformité.
Sanctions Les amendes prévues sont dissuasives : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 M€ ou 1,4 % du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut être engagée.

4Plan d'action NIS2 pour les PME : par où commencer ?

La mise en conformité ne se fait pas en un jour, mais quelques actions prioritaires couvrent déjà une grande partie des exigences :

Phase 1 : Les fondamentaux (1 à 3 mois)

  1. Audit de cybersécurité — Cartographier vos actifs, identifier les vulnérabilités, évaluer les risques. C'est le point de départ obligatoire.
  2. Sauvegarde 3-2-1 — 3 copies, 2 supports, 1 hors site. Testez la restauration.
  3. MFA partout — Activez l'authentification multi-facteurs sur tous les accès critiques (messagerie, VPN, cloud, administration).
  4. Patch management — Mettez à jour systématiquement OS, logiciels et firmwares. Automatisez quand c'est possible.

Phase 2 : Structuration (3 à 6 mois)

  1. Plan de réponse aux incidents — Qui fait quoi en cas de cyberattaque ? Documentez le processus et testez-le.
  2. Sensibilisation des équipes — Formation annuelle au phishing, aux mots de passe, à la gestion des données sensibles.
  3. Gestion des accès — Principe du moindre privilège : chaque employé n'accède qu'aux données nécessaires à son travail.
  4. Contrat fournisseurs — Intégrez des clauses de cybersécurité dans vos contrats avec les prestataires IT.

5Combien coûte la mise en conformité NIS2 ?

ActionBudget indicatif PME (10-50 salariés)Fréquence
Audit de cybersécurité initial500-2 000 €Une fois + annuel
Mise en place MFA + gestion des accès500-1 500 €Une fois
Solution de sauvegarde managée15-30 €/mois/posteMensuel
Formation sensibilisation cyber500-1 500 €Annuel
Pare-feu managé + antivirus pro20-40 €/mois/posteMensuel
Plan de réponse aux incidents1 000-3 000 €Une fois + révision annuelle
Infogérance cybersécurité complète30-80 €/mois/posteMensuel

Pour une PME de 20 postes, le budget annuel de mise en conformité se situe entre 8 000 et 25 000 €, soit 400 à 1 250 € par poste et par an. C'est significatif, mais bien inférieur au coût moyen d'une cyberattaque pour une PME française (estimé à 25 000-50 000 € en 2025).

6NIS2 et le RGPD : quelles différences ?

Le RGPD protège les données personnelles. NIS2 protège les systèmes d'information. Les deux sont complémentaires :

  • RGPD : concerne toute entreprise traitant des données personnelles (quasi universel). Focus : vie privée, consentement, droits des personnes.
  • NIS2 : concerne les entreprises de certains secteurs et tailles. Focus : continuité de service, résilience, gestion des incidents.
  • Convergence : les mesures techniques (chiffrement, contrôle d'accès, sauvegarde) servent les deux réglementations.
Accompagnement PME à Montpellier RJ6 Informatique accompagne les PME de l'Hérault et du Gard dans leur mise en conformité NIS2 : mise en place des mesures techniques, sécurisation des postes et formation des équipes. Découvrir mon offre cybersécurité ou demander un devis.

Glossaire Technique

NIS2

Directive européenne (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Renforce et élargit la directive NIS1 de 2016, imposant des obligations de cybersécurité à des milliers d'entreprises dans 18 secteurs.

ANSSI

Agence Nationale de la Sécurité des Systèmes d'Information. Autorité française chargée de la cybersécurité, elle supervise l'application de NIS2 en France et reçoit les notifications d'incidents.

Entité essentielle

Catégorie NIS2 regroupant les grandes entreprises (+250 salariés ou CA > 50 M€) dans les secteurs hautement critiques. Soumises aux obligations les plus strictes et aux sanctions les plus élevées.

Entité importante

Catégorie NIS2 regroupant les entreprises moyennes (+50 salariés ou CA > 10 M€) dans les secteurs critiques. Obligations similaires aux entités essentielles mais régime de sanctions allégé.

PRA/PCA

Plan de Reprise d'Activité / Plan de Continuité d'Activité. Documents définissant les procédures à suivre pour maintenir ou restaurer l'activité en cas de sinistre majeur (cyberattaque, panne, catastrophe naturelle).

MFA

Multi-Factor Authentication. Méthode d'authentification exigeant au moins deux preuves d'identité (mot de passe + code SMS, application, clé physique). Obligation NIS2 pour les accès aux systèmes critiques.

Questions Fréquentes

Si votre entreprise emploie plus de 50 salariés OU réalise un CA supérieur à 10 M€ ET opère dans l'un des 18 secteurs visés par la directive, vous êtes classé comme entité importante. En dessous de ces seuils, vous pouvez être concerné en tant que sous-traitant d'une entité essentielle ou importante, ou si vous êtes le seul fournisseur d'un service critique.

La directive est applicable depuis le 17 octobre 2024. La transposition en droit français est en cours, avec une entrée en vigueur progressive. Les entreprises doivent commencer dès maintenant leur mise en conformité, car les contrôles et sanctions seront effectifs dès la transposition finalisée (prévue courant 2025-2026).

Les amendes peuvent atteindre 10 M€ ou 2 % du CA mondial pour les entités essentielles, et 7 M€ ou 1,4 % du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut être engagée, avec possibilité d'interdiction temporaire d'exercer des fonctions de direction.

Un audit initial de cybersécurité coûte entre 500 € (audit technique de base) et 2 000 € (audit complet avec test d'intrusion) pour une PME de 10 à 50 postes.

Guides et services reliés

Accédez directement aux pages à plus forte valeur.

Jérémy, fondateur de RJ6 Informatique

Écrit par Jérémy

Fondateur de RJ6 Informatique (créée en 2016), administrateur système et réseau certifié — 15 ans d'expérience. Expert en cybersécurité, dépannage PC/Mac et développement web.

Besoin d'un coup de main ?

Je peux appliquer ces conseils pour vous.

Votre devis GRATUIT

Continuez votre lecture

Sauvegarder ses données : la règle 3-2-1
Sécurité 05 Apr 2026

Sauvegarder ses données : la règle 3-2-1

Panne de disque, ransomware, vol : la règle 3-2-1 et les solutions de sauvegarde 2026 pour ne plus jamais perdre vos données importantes.

Lire l'article
Quel antivirus choisir en 2026 ?
Sécurité 29 Mar 2026

Quel antivirus choisir en 2026 ?

Windows Defender suffit-il en 2026 ? Faut-il payer pour un antivirus ? Comparatif des meilleures solutions pour particuliers et entreprises.

Lire l'article
Confiance & Retours Clients

Ils me font Confiance

Découvrez les retours d'expérience de mes clients à Montpellier et en métropole.

Avis publiés sur Google

Fiche Google Business

Des retours de vrais clients, publiés sous leur nom sur Google.

5,0
★★★★★
8 avis Google
Voir la fiche Google
M

Magali B.

Montpellier

« Je travaille avec Jérémy de RJ6 Informatique depuis plusieurs mois et c'est sans conteste le meilleur partenaire informatique que l'on puisse avoir. Il a d'abord créé mon site professionnel, puis développé sur mesure ma plateforme SaaS de galerie photo e-commerce. Le résultat est parfait : fluide, zéro bug, sécurisé. »

Août 2026 · Avis Google
C

Clémentine F.

Villeneuve-lès-Maguelone

« Entreprise très sérieuse et réactive. Problème informatique réglé rapidement avec des explications claires et un vrai suivi derrière. On sent quelqu'un de compétent, honnête et impliqué dans son travail. Je recommande sans hésiter. »

Mai 2026 · Avis Google
S

Stacia P.

Uruguay — à distance

« Nous recommandons vivement RJ6. Nous avons apprécié la réactivité et l'efficacité de l'intervention de Jérémy. Étant sur notre voilier en Uruguay, il a pu régler un problème de logiciel pour configurer un AIS. Très bon rapport qualité prix. »

Décembre 2025 · Avis Google
C

Catherine H.

« Messagerie pro Outlook inaccessible. OVH impuissant car problème Microsoft Exchange. J'ai contacté RJ6 : prise en main immédiate du PC à distance et résolution complexe en moins de 45 minutes. Tarif très correct. Accueil professionnel et chaleureux. »

Novembre 2025 · Avis Google
A

Antoine D.

« Une personne très sérieuse et à l'écoute de nos demandes, pour une expérience en jeux et la configuration du PC. Merci pour votre gentillesse. »

Novembre 2025 · Avis Google
A

A'GAÏA Bien-Être

« Ma visibilité sur Google a explosé dès la mise en ligne du site, et les retours positifs n'ont pas tardé ! Dès le départ, j'ai senti une vraie écoute et une compréhension profonde de mon univers. Le résultat est exactement à mon image : clair, vivant et porteur de mon énergie. »

Octobre 2025 · Avis Google
M

Mélanie W.

« Intervention rapide et efficace pour mon PC suite à une usurpation d'identité et au vol de toutes mes données personnelles. Je recommande fortement. »

Octobre 2025 · Avis Google
M

M. Huet

« Éclaircissement sur la nouvelle version Windows 11 par Jérémy Robin, super professeur, qui a répondu clairement à toutes mes questions. Merci et à bientôt. »

Octobre 2025 · Avis Google
Intervention 24/48h

Prêt à résoudre votre panne ?

Faites un pré-diagnostic en ligne gratuit et obtenez un devis immédiat.