La directive européenne NIS2 (Network and Information Security) est entrée en application en octobre 2024 et sa transposition française impacte directement les PME de nombreux secteurs. Êtes-vous concerné ? Quelles obligations concrètes ? Comment se mettre en conformité sans exploser votre budget IT ? Ce guide fait le point.
1Qu'est-ce que la directive NIS2 ?
NIS2 est la version renforcée de la directive européenne NIS1 (2016) sur la cybersécurité. Adoptée en décembre 2022 et applicable depuis octobre 2024, elle élargit considérablement le périmètre des entreprises concernées et durcit les obligations de sécurité informatique.
L'objectif : imposer un niveau de cybersécurité minimal et homogène à travers l'Union européenne, face à la multiplication des cyberattaques ciblant les PME et les chaînes d'approvisionnement.
2Votre PME est-elle concernée par NIS2 ?
NIS2 classe les entreprises en deux catégories : entités essentielles et entités importantes. Les critères de classification sont le secteur d'activité et la taille de l'entreprise.
Les 18 secteurs concernés
| Secteurs hautement critiques | Autres secteurs critiques |
|---|---|
| Énergie (électricité, gaz, pétrole) | Services postaux et d'expédition |
| Transports (aérien, ferroviaire, maritime, routier) | Gestion des déchets |
| Banque et infrastructures financières | Fabrication de produits chimiques |
| Santé (hôpitaux, laboratoires, pharma) | Industrie alimentaire |
| Eau potable et eaux usées | Fabrication (dispositifs médicaux, électronique, machines) |
| Infrastructure numérique (cloud, datacenter, DNS) | Recherche scientifique |
| Administration publique | Services numériques (marketplaces, moteurs de recherche) |
| Espace |
Critères de taille
- Entités essentielles : +250 salariés OU CA > 50 M€ OU bilan > 43 M€
- Entités importantes : +50 salariés OU CA > 10 M€ OU bilan > 10 M€
- Exception : certaines micro-entreprises peuvent être concernées si elles sont le seul fournisseur d'un service essentiel dans un État membre
3Les 10 obligations concrètes de NIS2 pour les PME
NIS2 impose des mesures de gestion des risques proportionnées à la taille et au secteur de l'entreprise. Voici les obligations principales, traduites en actions concrètes :
- Analyse des risques : Identifier et évaluer les risques cyber pesant sur vos systèmes d'information. Documenter les résultats.
- Gestion des incidents : Mettre en place un processus de détection, signalement et réponse aux incidents de sécurité.
- Notification obligatoire : Signaler tout incident significatif à l'ANSSI sous 24h (alerte initiale) puis sous 72h (rapport détaillé).
- Continuité d'activité : Disposer d'un plan de sauvegarde, de reprise et de gestion de crise (PRA/PCA).
- Sécurité de la chaîne d'approvisionnement : Évaluer et gérer les risques liés à vos fournisseurs et prestataires IT.
- Gestion des vulnérabilités : Appliquer les correctifs de sécurité (patch management) dans des délais raisonnables.
- Chiffrement : Protéger les données sensibles par le chiffrement en transit et au repos.
- Contrôle d'accès : Mettre en place l'authentification multi-facteurs (MFA) et la gestion des droits d'accès.
- Formation : Sensibiliser les dirigeants et les employés aux risques cyber.
- Gouvernance : La direction de l'entreprise est personnellement responsable de la conformité.
4Plan d'action NIS2 pour les PME : par où commencer ?
La mise en conformité ne se fait pas en un jour, mais quelques actions prioritaires couvrent déjà une grande partie des exigences :
Phase 1 : Les fondamentaux (1 à 3 mois)
- Audit de cybersécurité — Cartographier vos actifs, identifier les vulnérabilités, évaluer les risques. C'est le point de départ obligatoire.
- Sauvegarde 3-2-1 — 3 copies, 2 supports, 1 hors site. Testez la restauration.
- MFA partout — Activez l'authentification multi-facteurs sur tous les accès critiques (messagerie, VPN, cloud, administration).
- Patch management — Mettez à jour systématiquement OS, logiciels et firmwares. Automatisez quand c'est possible.
Phase 2 : Structuration (3 à 6 mois)
- Plan de réponse aux incidents — Qui fait quoi en cas de cyberattaque ? Documentez le processus et testez-le.
- Sensibilisation des équipes — Formation annuelle au phishing, aux mots de passe, à la gestion des données sensibles.
- Gestion des accès — Principe du moindre privilège : chaque employé n'accède qu'aux données nécessaires à son travail.
- Contrat fournisseurs — Intégrez des clauses de cybersécurité dans vos contrats avec les prestataires IT.
5Combien coûte la mise en conformité NIS2 ?
| Action | Budget indicatif PME (10-50 salariés) | Fréquence |
|---|---|---|
| Audit de cybersécurité initial | 490-2 000 € | Une fois + annuel |
| Mise en place MFA + gestion des accès | 500-1 500 € | Une fois |
| Solution de sauvegarde managée | 15-30 €/mois/poste | Mensuel |
| Formation sensibilisation cyber | 500-1 500 € | Annuel |
| Pare-feu managé + antivirus pro | 20-40 €/mois/poste | Mensuel |
| Plan de réponse aux incidents | 1 000-3 000 € | Une fois + révision annuelle |
| Infogérance cybersécurité complète | 30-80 €/mois/poste | Mensuel |
Pour une PME de 20 postes, le budget annuel de mise en conformité se situe entre 8 000 et 25 000 €, soit 400 à 1 250 € par poste et par an. C'est significatif, mais bien inférieur au coût moyen d'une cyberattaque pour une PME française (estimé à 25 000-50 000 € en 2025).
6NIS2 et le RGPD : quelles différences ?
Le RGPD protège les données personnelles. NIS2 protège les systèmes d'information. Les deux sont complémentaires :
- RGPD : concerne toute entreprise traitant des données personnelles (quasi universel). Focus : vie privée, consentement, droits des personnes.
- NIS2 : concerne les entreprises de certains secteurs et tailles. Focus : continuité de service, résilience, gestion des incidents.
- Convergence : les mesures techniques (chiffrement, contrôle d'accès, sauvegarde) servent les deux réglementations.