Aller au contenu principal
MAG&Cie
Aller au contenu

§ cybersécurité·9 min de lecture·

NIS2 pour les PME : suis-je concerné, que dois-je faire et combien ça coûte ?

NIS2 concerne ~15 000 entités essentielles et importantes en France. Critères : effectif > 50 + CA > 10 M€ dans 18 secteurs. Échéances de transposition dépassées, contrôles ANSSI démarrés. Voici qui est concerné, les 10 mesures article 21 à mettre en œuvre, et combien ça coûte concrètement.

Par MAG&CieNIS2PMEETIcybersécurité
§ Sommaire
  1. § 01Pourquoi tant de PME découvrent NIS2 en 2026
  2. § 02Suis-je concerné par NIS2 ?
  3. § 03Quelles sont les 10 mesures de l'article 21 ?
  4. § 04Quels sont les délais de notification d'incident ?
  5. § 05Quelles sanctions en cas de non-conformité ?
  6. § 06Combien coûte la mise en conformité NIS2 ?
  7. § 07Par quoi commencer concrètement ?
  8. § 08NIS2 : opportunité ou contrainte ?
  9. § 09Pour conclure

En résumé : NIS2 concerne environ 15 000 entités en France (essentielles + importantes). Critères cumulatifs : effectif > 50 OU CA > 10 M€, dans 18 secteurs critiques. Dix mesures techniques sont à mettre en œuvre (article 21). Notification d'incident sous 24h / 72h / 1 mois. Sanctions : jusqu'à 10 M€ ou 2 % du CA pour les entités essentielles, avec responsabilité personnelle des dirigeants. Coût de mise en conformité PME : 5 000 à 150 000 € HT selon point de départ.

Pourquoi tant de PME découvrent NIS2 en 2026

La directive NIS2 (Network and Information Security 2) a été adoptée fin 2022 par l'UE. Délai de transposition : 17 octobre 2024. La France a transposé partiellement, l'ANSSI a démarré ses contrôles en 2025, et beaucoup de PME découvrent à peine qu'elles sont concernées — parce qu'elles ne sont pas dans le périmètre traditionnel « infrastructure critique » qu'on associe à l'ancienne directive NIS1.

NIS2 élargit massivement le périmètre : 18 secteurs, deux catégories (entités essentielles EE / entités importantes EI), seuils volume bas (50 salariés ou 10 M€ de CA suffisent dans la plupart des secteurs).

Cet article répond aux 6 questions que les dirigeants de PME nous posent toutes les semaines depuis 6 mois.

Suis-je concerné par NIS2 ?

Trois conditions cumulatives :

Condition 1 : taille de l'entité

Au moins 50 salariés OU CA > 10 M€ ET bilan > 10 M€. Le seuil PME défini par la recommandation 2003/361/CE.

Condition 2 : secteur d'activité

18 secteurs listés dans les annexes I et II de la directive :

Annexe I (entités essentielles — secteurs hautement critiques)

  1. Énergie (électricité, gaz, pétrole, hydrogène, chauffage urbain)
  2. Transport (aérien, ferroviaire, maritime, routier)
  3. Banque
  4. Infrastructure des marchés financiers
  5. Santé (établissements, fabricants de dispositifs médicaux, labos pharma)
  6. Eau potable
  7. Eaux usées
  8. Infrastructure numérique (FAI, DNS, registres TLD, datacenters, CDN, services cloud, services managés)
  9. Administration publique

Annexe II (entités importantes — autres secteurs critiques) 10. Services postaux et de messagerie 11. Gestion des déchets 12. Fabrication, production et distribution de produits chimiques 13. Production, transformation et distribution de denrées alimentaires 14. Fabrication (dispositifs médicaux, électronique, machines, véhicules, équipements électriques) 15. Prestataires de services numériques (places de marché, moteurs de recherche, réseaux sociaux) 16. Recherche 17. Espace 18. Prestataires TIC : audit, hébergement, intégrateur, ESN, SaaS B2B

Condition 3 : opérer dans l'UE

Activité économique dans au moins un État membre. Une filiale UE d'un groupe non-UE compte.

Cas concrets vus chez nos clients

  • Cabinet d'audit comptable 70 salariés : EI (annexe II point 18 — prestataires TIC). Concerné.
  • PME santé 80 salariés (clinique dentaire chaîne) : EE (annexe I point 5). Concernée.
  • E-commerce B2C 60 salariés : NON concerné (le retail n'est pas dans les 18 secteurs).
  • SaaS B2B 45 salariés : NON concerné par le seuil de taille, mais EI à partir de 50 salariés (annexe II point 18 si activité TIC).
  • PME industrie chimique 120 salariés : EI (annexe II point 12). Concernée.

Quelles sont les 10 mesures de l'article 21 ?

L'article 21 de NIS2 liste les 10 mesures techniques et organisationnelles que toute entité concernée doit mettre en œuvre. Texte officiel synthétisé :

#MesureQue faire concrètement
1Politique d'analyse des risques + politique de SIDocument écrit, validé par la direction, revu annuellement
2Gestion des incidentsProcédure documentée + équipe désignée + outil de ticketing dédié
3Continuité d'activité, sauvegardes, PCA/PRASauvegardes testées trimestriellement, plan de reprise écrit + exercice annuel
4Sécurité chaîne d'approvisionnementCartographie fournisseurs critiques + clauses contractuelles cyber
5Sécurité dans acquisition/dev/maintenance SISDLC sécurisé, revue de code, scan de dépendances, pentest avant prod
6Politiques pour évaluer l'efficacitéAudit interne annuel + métriques cyber (MTTD, MTTR, taux de couverture EDR…)
7Hygiène cyber de base + formationSensibilisation tous les 12 mois, phishing tests trimestriels
8Politiques de cryptographieChiffrement at-rest, in-transit, gestion des clés, certificats à jour
9Sécurité RH + contrôle d'accès + gestion des actifsOnboarding/offboarding documenté, principe de moindre privilège, inventaire CMDB
10MFA + communications sécuriséesMFA obligatoire pour TOUS les accès admin et distants, VPN ou ZTNA

Bonne nouvelle : ces 10 mesures recoupent à ~85 % le guide ANSSI 42 mesures et CIS Controls v8. Si vous êtes déjà conforme à ces référentiels, vous êtes proche de la conformité NIS2 — il manque essentiellement la documentation formelle et le volet chaîne d'approvisionnement.

Quels sont les délais de notification d'incident ?

L'article 23 de NIS2 impose trois délais stricts pour la notification d'un incident significatif :

J+24h : Alerte précoce

Information préliminaire au CSIRT national (en France : ANSSI via le portail MonServiceSécurisé). Décrit la suspicion d'incident, son impact potentiel, les indicateurs disponibles.

J+72h : Notification d'incident

Évaluation initiale : type d'incident, gravité, étendue, impact sur la prestation de services. Permet à l'ANSSI d'évaluer la nécessité d'alerter d'autres acteurs.

M+1 : Rapport final

Description détaillée : nature, gravité, conséquences, mesures de mitigation prises, leçons tirées. Peut être étendu à 3 mois si l'incident est encore en cours.

Conseil opérationnel : préparez un template de notification PRÊT À L'EMPLOI dans votre plan d'incident. Le jour J, vous n'aurez pas le temps de rédiger from scratch.

Quelles sanctions en cas de non-conformité ?

NIS2 introduit un régime de sanctions administrativement musclé :

Pour les entités essentielles (EE)

  • Amende max : 10 millions d'euros OU 2 % du CA mondial annuel (le montant le plus élevé).
  • Responsabilité personnelle des dirigeants en cas de manquement aux obligations de surveillance/formation (article 20).
  • Suspension temporaire d'activité possible pour manquements graves répétés.

Pour les entités importantes (EI)

  • Amende max : 7 millions d'euros OU 1,4 % du CA mondial annuel.
  • Pas de responsabilité personnelle des dirigeants (à date) — mais peut évoluer dans la transposition nationale.

Différence-clé vs RGPD

RGPD vise la personne morale. NIS2 ajoute la responsabilité personnelle du dirigeant pour les EE. C'est une rupture culturelle : votre DG ou votre président peut être directement sanctionné si vous ne formez pas vos équipes ou ne supervisez pas les mesures cyber.

Combien coûte la mise en conformité NIS2 ?

Trois fourchettes selon maturité initiale :

Cas 1 : PME déjà bien équipée

Vous avez : MFA partout, EDR moderne, sauvegardes testées, plan d'incident écrit, MFA admin, formation annuelle. Coût NIS2 supplémentaire : 5 000 - 15 000 € HT, principalement de la documentation formelle + cartographie chaîne d'approvisionnement + adaptation du plan d'incident aux délais NIS2. Délai : 2 - 4 mois.

Cas 2 : PME équipement basique sans gouvernance

Vous avez : antivirus de base, sauvegardes non testées, mots de passe simples, pas de plan d'incident formel, formation cyber inexistante. Coût NIS2 : 20 000 - 50 000 € HT, comprenant audit de maturité, roadmap 12 mois, outillage essentiel (EDR, MFA, MDM), formation, documentation. Délai : 6 - 9 mois.

Cas 3 : PME démarrant de zéro

Vous avez : Windows Defender activé par hasard, aucun process cyber, aucune doc, comptes admin partagés. Coût NIS2 : 60 000 - 150 000 € HT réparti sur 12 mois, comprenant audit, outillage EDR/MDM/SIEM, accompagnement RSSI part-time (1-2 jours/mois), formation, refonte des accès, exercices de crise. Délai : 12 - 18 mois.

Dans tous les cas, le levier ROI principal est la cyber-assurance : une PME conforme NIS2 voit sa prime d'assurance cyber baisser de 20 à 40 % et son périmètre de couverture s'élargir massivement (couverture rançon, frais d'expert, perte d'exploitation).

Par quoi commencer concrètement ?

Cinq actions dans cet ordre précis :

1. Confirmer le périmètre (1 jour)

Vérifier les 3 critères : effectif, CA, secteur. Si vous êtes une filiale, vérifier la position dans le groupe. Conserver une trace écrite de l'analyse.

2. Audit de maturité avec angle NIS2 (2 semaines)

Diagnostic vs les 10 mesures article 21. Identifier les gaps critiques. Chez MAG&Cie, le Cyber-Audit NIS2 livre ça en 48h à 590 € HT — point de départ structuré sans engager une mission longue.

3. Roadmap 12 mois priorisée (2 semaines)

P0 : actions à mener sous 30 jours (souvent : activer MFA partout, tester restauration sauvegarde, écrire plan d'incident minimal). P1 : actions sous 90 jours (déployer EDR, formation, MDM, cartographie chaîne d'approvisionnement). P2 : actions sous 12 mois (SIEM, exercices de crise, certification ISO 27001 optionnelle).

4. Cartographier les 10 mesures article par article (1 mois)

Pour chaque mesure : qui en est responsable, quelle est la preuve documentaire, quelle est l'évidence opérationnelle. Constituer un dossier de conformité opposable.

5. Cycle de maintenance trimestriel + pentest annuel

La conformité n'est pas un point d'arrivée. C'est un cycle. Mise à jour trimestrielle des politiques + pentest annuel + exercice de crise annuel.

NIS2 : opportunité ou contrainte ?

Les deux. Côté contrainte : 5 000 à 150 000 € HT investis, du temps dirigeant mobilisé, responsabilité personnelle pour les EE.

Côté opportunité : NIS2 vous force à formaliser ce qui aurait dû l'être il y a 5 ans. À l'arrivée, votre PME est plus résiliente, votre cyber-assurance moins chère, vos clients grands comptes vous demandent moins de paperasse, et vous éliminez ~70 % des vecteurs d'attaque les plus exploités.

NIS2 + audit cyber rigoureux + cyber-assurance = la trinité de protection PME 2026.

Pour conclure

NIS2 concerne ~15 000 entités françaises. Critères : > 50 salariés OU > 10 M€ de CA, dans 18 secteurs critiques. Dix mesures techniques à mettre en œuvre (article 21). Délais notification : 24h / 72h / 1 mois. Sanctions jusqu'à 10 M€ ou 2 % du CA mondial. Coût mise en conformité : 5 000 à 150 000 € HT selon point de départ.

Le plus efficace pour démarrer : un diagnostic structuré qui vous dit où vous en êtes vs les 10 mesures article 21, sans engager 50 000 € d'accompagnement d'emblée.

👉 Lancer un Cyber-Audit NIS2 MAG&Cie — 590 € HT, rapport sous 48h, annexe NIS2 dédiée (cartographie article 21 + procédures de notification + parcours de mise en conformité 6-12 mois).

Ou si vous voulez un audit accompagné conduit sur site avec un consultant : 👉 Audit cybersécurité MAG&Cie.

§ Tags

NIS2PMEETIcybersécuritéconformitéANSSI
Retour au blog

§ FAQ

Questions frequentes

  • Suis-je concerné par NIS2 en tant que PME ?
    Trois critères cumulatifs : (1) effectif > 50 salariés OU CA > 10 M€ et bilan > 10 M€, (2) activité dans l'un des 18 secteurs critiques (énergie, transport, santé, banque, infrastructure numérique, eau, alimentation, espace, services postaux, gestion des déchets, fabrication produits chimiques, fabrication produits alimentaires, fabrication produits de santé, fabrication appareils électroniques, machines/véhicules, prestataires de services TIC, recherche, administration publique), (3) opérer dans l'UE. Une PME de 80 salariés dans la santé ou un cabinet d'audit IT > 50 salariés sont concernés. Une PME de 30 salariés en e-commerce ne l'est pas.
  • Quelles sont les 10 mesures de l'article 21 de NIS2 ?
    (1) Politique d'analyse des risques + politique de SI, (2) Gestion des incidents, (3) Continuité d'activité et gestion des sauvegardes (PCA/PRA), (4) Sécurité de la chaîne d'approvisionnement, (5) Sécurité dans acquisition/développement/maintenance des SI, (6) Politiques pour évaluer l'efficacité des mesures, (7) Pratiques d'hygiène cyber de base + formation, (8) Politiques de cryptographie, (9) Sécurité des RH + contrôle d'accès + gestion des actifs, (10) MFA, communications sécurisées, communications voix/vidéo/texte sécurisées.
  • Quels sont les délais de notification d'incident NIS2 ?
    Trois échéances strictes après prise de connaissance d'un incident significatif : (1) alerte précoce dans les 24h, (2) notification d'incident dans les 72h, (3) rapport final dans 1 mois. La notification se fait via le portail ANSSI MonServiceSécurisé pour la France. Manquement = sanction administrative.
  • Quelles sanctions en cas de non-conformité NIS2 ?
    Pour les entités essentielles (EE) : jusqu'à 10 millions d'euros ou 2 % du CA mondial annuel (le plus élevé). Pour les entités importantes (EI) : jusqu'à 7 millions d'euros ou 1,4 % du CA mondial. S'y ajoute la responsabilité personnelle des dirigeants pour les EE en cas de manquement aux obligations de surveillance/formation. C'est une rupture vs RGPD : NIS2 cible les dirigeants, pas seulement la personne morale.
  • Combien coûte la mise en conformité NIS2 pour une PME ?
    Trois fourchettes selon maturité initiale : (1) PME déjà bien équipée (EDR, MFA, sauvegardes testées, plan d'incident) : 5 000-15 000 € HT de cadrage + documentation. (2) PME équipement basique mais sans gouvernance cyber : 20 000-50 000 € HT (audit + roadmap + outillage + formation). (3) PME démarrant de zéro : 60 000-150 000 € HT répartis sur 12 mois (audit + outillage EDR/MDM/SIEM + accompagnement RSSI part-time + formation).
  • Par quoi commencer concrètement pour NIS2 ?
    Cinq actions à mener dans cet ordre : (1) Confirmer que vous êtes concerné (effectif, CA, secteur), (2) Réaliser un audit de maturité cyber posant le diagnostic (référentiels ANSSI + NIS2 article 21) — chez MAG&Cie le Cyber-Audit NIS2 livre ça en 48h à 590 € HT, (3) Construire la roadmap 12 mois avec priorisation P0/P1/P2, (4) Cartographier les exigences manquantes article par article (10 mesures), (5) Activer un cycle trimestriel de mise à jour + cycle annuel de pen-test.

§ Articles similaires

Articles similaires