{category}

Directive NIS2 : votre PME est-elle concernée ? Guide 2026

18 secteurs concernés, amendes jusqu'à 10 M€ : la directive NIS2 impacte des milliers de PME françaises. Êtes-vous concerné et comment vous conformer ?

4 min de lecture

Directive NIS2 : votre PME est-elle concernée ? Guide 2026

La directive européenne NIS2 (Network and Information Security) est entrée en application en octobre 2024 et sa transposition française impacte directement les PME de nombreux secteurs. Êtes-vous concerné ? Quelles obligations concrètes ? Comment se mettre en conformité sans exploser votre budget IT ? Ce guide fait le point.

1Qu'est-ce que la directive NIS2 ?

NIS2 est la version renforcée de la directive européenne NIS1 (2016) sur la cybersécurité. Adoptée en décembre 2022 et applicable depuis octobre 2024, elle élargit considérablement le périmètre des entreprises concernées et durcit les obligations de sécurité informatique.

L'objectif : imposer un niveau de cybersécurité minimal et homogène à travers l'Union européenne, face à la multiplication des cyberattaques ciblant les PME et les chaînes d'approvisionnement.

Point clé NIS2 ne concerne plus seulement les grandes entreprises et les opérateurs d'importance vitale (OIV). Elle s'étend désormais à des milliers de PME et ETI dans 18 secteurs d'activité.

2Votre PME est-elle concernée par NIS2 ?

NIS2 classe les entreprises en deux catégories : entités essentielles et entités importantes. Les critères de classification sont le secteur d'activité et la taille de l'entreprise.

Les 18 secteurs concernés

Secteurs hautement critiquesAutres secteurs critiques
Énergie (électricité, gaz, pétrole)Services postaux et d'expédition
Transports (aérien, ferroviaire, maritime, routier)Gestion des déchets
Banque et infrastructures financièresFabrication de produits chimiques
Santé (hôpitaux, laboratoires, pharma)Industrie alimentaire
Eau potable et eaux uséesFabrication (dispositifs médicaux, électronique, machines)
Infrastructure numérique (cloud, datacenter, DNS)Recherche scientifique
Administration publiqueServices numériques (marketplaces, moteurs de recherche)
Espace

Critères de taille

  • Entités essentielles : +250 salariés OU CA > 50 M€ OU bilan > 43 M€
  • Entités importantes : +50 salariés OU CA > 10 M€ OU bilan > 10 M€
  • Exception : certaines micro-entreprises peuvent être concernées si elles sont le seul fournisseur d'un service essentiel dans un État membre
Sous-traitants aussi concernés Même si votre PME ne remplit pas directement les critères, vous pouvez être concerné en tant que sous-traitant ou fournisseur d'une entité essentielle. La directive impose la sécurisation de toute la chaîne d'approvisionnement.

3Les 10 obligations concrètes de NIS2 pour les PME

NIS2 impose des mesures de gestion des risques proportionnées à la taille et au secteur de l'entreprise. Voici les obligations principales, traduites en actions concrètes :

  1. Analyse des risques : Identifier et évaluer les risques cyber pesant sur vos systèmes d'information. Documenter les résultats.
  2. Gestion des incidents : Mettre en place un processus de détection, signalement et réponse aux incidents de sécurité.
  3. Notification obligatoire : Signaler tout incident significatif à l'ANSSI sous 24h (alerte initiale) puis sous 72h (rapport détaillé).
  4. Continuité d'activité : Disposer d'un plan de sauvegarde, de reprise et de gestion de crise (PRA/PCA).
  5. Sécurité de la chaîne d'approvisionnement : Évaluer et gérer les risques liés à vos fournisseurs et prestataires IT.
  6. Gestion des vulnérabilités : Appliquer les correctifs de sécurité (patch management) dans des délais raisonnables.
  7. Chiffrement : Protéger les données sensibles par le chiffrement en transit et au repos.
  8. Contrôle d'accès : Mettre en place l'authentification multi-facteurs (MFA) et la gestion des droits d'accès.
  9. Formation : Sensibiliser les dirigeants et les employés aux risques cyber.
  10. Gouvernance : La direction de l'entreprise est personnellement responsable de la conformité.
Sanctions Les amendes prévues sont dissuasives : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 M€ ou 1,4 % du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut être engagée.

4Plan d'action NIS2 pour les PME : par où commencer ?

La mise en conformité ne se fait pas en un jour, mais quelques actions prioritaires couvrent déjà une grande partie des exigences :

Phase 1 : Les fondamentaux (1 à 3 mois)

  1. Audit de cybersécurité — Cartographier vos actifs, identifier les vulnérabilités, évaluer les risques. C'est le point de départ obligatoire.
  2. Sauvegarde 3-2-1 — 3 copies, 2 supports, 1 hors site. Testez la restauration.
  3. MFA partout — Activez l'authentification multi-facteurs sur tous les accès critiques (messagerie, VPN, cloud, administration).
  4. Patch management — Mettez à jour systématiquement OS, logiciels et firmwares. Automatisez quand c'est possible.

Phase 2 : Structuration (3 à 6 mois)

  1. Plan de réponse aux incidents — Qui fait quoi en cas de cyberattaque ? Documentez le processus et testez-le.
  2. Sensibilisation des équipes — Formation annuelle au phishing, aux mots de passe, à la gestion des données sensibles.
  3. Gestion des accès — Principe du moindre privilège : chaque employé n'accède qu'aux données nécessaires à son travail.
  4. Contrat fournisseurs — Intégrez des clauses de cybersécurité dans vos contrats avec les prestataires IT.

5Combien coûte la mise en conformité NIS2 ?

ActionBudget indicatif PME (10-50 salariés)Fréquence
Audit de cybersécurité initial490-2 000 €Une fois + annuel
Mise en place MFA + gestion des accès500-1 500 €Une fois
Solution de sauvegarde managée15-30 €/mois/posteMensuel
Formation sensibilisation cyber500-1 500 €Annuel
Pare-feu managé + antivirus pro20-40 €/mois/posteMensuel
Plan de réponse aux incidents1 000-3 000 €Une fois + révision annuelle
Infogérance cybersécurité complète30-80 €/mois/posteMensuel

Pour une PME de 20 postes, le budget annuel de mise en conformité se situe entre 8 000 et 25 000 €, soit 400 à 1 250 € par poste et par an. C'est significatif, mais bien inférieur au coût moyen d'une cyberattaque pour une PME française (estimé à 25 000-50 000 € en 2025).

6NIS2 et le RGPD : quelles différences ?

Le RGPD protège les données personnelles. NIS2 protège les systèmes d'information. Les deux sont complémentaires :

  • RGPD : concerne toute entreprise traitant des données personnelles (quasi universel). Focus : vie privée, consentement, droits des personnes.
  • NIS2 : concerne les entreprises de certains secteurs et tailles. Focus : continuité de service, résilience, gestion des incidents.
  • Convergence : les mesures techniques (chiffrement, contrôle d'accès, sauvegarde) servent les deux réglementations.
Accompagnement PME à Montpellier RJ6 Informatique accompagne les PME de l'Hérault et du Gard dans leur mise en conformité NIS2 : audit initial, mise en place des mesures techniques, formation des équipes et infogérance cybersécurité. Découvrir notre offre cybersécurité ou demander un audit.

Glossaire Technique

NIS2

Directive européenne (UE) 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Renforce et élargit la directive NIS1 de 2016, imposant des obligations de cybersécurité à des milliers d'entreprises dans 18 secteurs.

ANSSI

Agence Nationale de la Sécurité des Systèmes d'Information. Autorité française chargée de la cybersécurité, elle supervise l'application de NIS2 en France et reçoit les notifications d'incidents.

Entité essentielle

Catégorie NIS2 regroupant les grandes entreprises (+250 salariés ou CA > 50 M€) dans les secteurs hautement critiques. Soumises aux obligations les plus strictes et aux sanctions les plus élevées.

Entité importante

Catégorie NIS2 regroupant les entreprises moyennes (+50 salariés ou CA > 10 M€) dans les secteurs critiques. Obligations similaires aux entités essentielles mais régime de sanctions allégé.

PRA/PCA

Plan de Reprise d'Activité / Plan de Continuité d'Activité. Documents définissant les procédures à suivre pour maintenir ou restaurer l'activité en cas de sinistre majeur (cyberattaque, panne, catastrophe naturelle).

MFA

Multi-Factor Authentication. Méthode d'authentification exigeant au moins deux preuves d'identité (mot de passe + code SMS, application, clé physique). Obligation NIS2 pour les accès aux systèmes critiques.

Questions Fréquentes

Si votre entreprise emploie plus de 50 salariés OU réalise un CA supérieur à 10 M€ ET opère dans l'un des 18 secteurs visés par la directive, vous êtes classé comme entité importante. En dessous de ces seuils, vous pouvez être concerné en tant que sous-traitant d'une entité essentielle ou importante, ou si vous êtes le seul fournisseur d'un service critique.

La directive est applicable depuis le 17 octobre 2024. La transposition en droit français est en cours, avec une entrée en vigueur progressive. Les entreprises doivent commencer dès maintenant leur mise en conformité, car les contrôles et sanctions seront effectifs dès la transposition finalisée (prévue courant 2025-2026).

Les amendes peuvent atteindre 10 M€ ou 2 % du CA mondial pour les entités essentielles, et 7 M€ ou 1,4 % du CA pour les entités importantes. La responsabilité personnelle des dirigeants peut être engagée, avec possibilité d'interdiction temporaire d'exercer des fonctions de direction.

Un audit initial de cybersécurité coûte entre 490 € (audit technique de base) et 2 000 € (audit complet avec test d'intrusion) pour une PME de 10 à 50 postes. RJ6 Informatique propose un audit cybersécurité à partir de 490 € incluant le scan de vulnérabilités, l'analyse des risques et un rapport de recommandations priorisées.

Guides et services reliés

Accédez directement aux pages à plus forte valeur.

Jérémy Robin, fondateur de RJ6 Informatique

Écrit par Jérémy Robin

Fondateur de RJ6 Informatique (créée en 2016), administrateur système et réseau certifié — 15 ans d'expérience. Expert en cybersécurité, dépannage PC/Mac et développement web.

Besoin d'un coup de main ?

Nos experts peuvent appliquer ces conseils pour vous.

Demander une intervention

Continuez votre lecture

Cybersécurité : les bases
Sécurité 12 Jun 2024

Cybersécurité : les bases

Mots de passe, 2FA, Phishing... Les réflexes simples pour protéger vos données personnelles.

Lire l'article

Ils nous font Confiance

La satisfaction de nos clients est notre meilleure publicité. Retrouvez les retours d'expérience et partagez le vôtre directement sur notre fiche Google.

Passez de la théorie à la pratique

Un problème à résoudre ?

Nos experts appliquent les solutions décrites dans nos articles pour votre entreprise ou votre poste de travail.