En résumé : NIS2 concerne environ 15 000 entités en France (essentielles + importantes). Critères cumulatifs : effectif > 50 OU CA > 10 M€, dans 18 secteurs critiques. Dix mesures techniques sont à mettre en œuvre (article 21). Notification d'incident sous 24h / 72h / 1 mois. Sanctions : jusqu'à 10 M€ ou 2 % du CA pour les entités essentielles, avec responsabilité personnelle des dirigeants. Coût de mise en conformité PME : 5 000 à 150 000 € HT selon point de départ.
Pourquoi tant de PME découvrent NIS2 en 2026
La directive NIS2 (Network and Information Security 2) a été adoptée fin 2022 par l'UE. Délai de transposition : 17 octobre 2024. La France a transposé partiellement, l'ANSSI a démarré ses contrôles en 2025, et beaucoup de PME découvrent à peine qu'elles sont concernées — parce qu'elles ne sont pas dans le périmètre traditionnel « infrastructure critique » qu'on associe à l'ancienne directive NIS1.
NIS2 élargit massivement le périmètre : 18 secteurs, deux catégories (entités essentielles EE / entités importantes EI), seuils volume bas (50 salariés ou 10 M€ de CA suffisent dans la plupart des secteurs).
Cet article répond aux 6 questions que les dirigeants de PME nous posent toutes les semaines depuis 6 mois.
Suis-je concerné par NIS2 ?
Trois conditions cumulatives :
Condition 1 : taille de l'entité
Au moins 50 salariés OU CA > 10 M€ ET bilan > 10 M€. Le seuil PME défini par la recommandation 2003/361/CE.
Condition 2 : secteur d'activité
18 secteurs listés dans les annexes I et II de la directive :
Annexe I (entités essentielles — secteurs hautement critiques)
- Énergie (électricité, gaz, pétrole, hydrogène, chauffage urbain)
- Transport (aérien, ferroviaire, maritime, routier)
- Banque
- Infrastructure des marchés financiers
- Santé (établissements, fabricants de dispositifs médicaux, labos pharma)
- Eau potable
- Eaux usées
- Infrastructure numérique (FAI, DNS, registres TLD, datacenters, CDN, services cloud, services managés)
- Administration publique
Annexe II (entités importantes — autres secteurs critiques) 10. Services postaux et de messagerie 11. Gestion des déchets 12. Fabrication, production et distribution de produits chimiques 13. Production, transformation et distribution de denrées alimentaires 14. Fabrication (dispositifs médicaux, électronique, machines, véhicules, équipements électriques) 15. Prestataires de services numériques (places de marché, moteurs de recherche, réseaux sociaux) 16. Recherche 17. Espace 18. Prestataires TIC : audit, hébergement, intégrateur, ESN, SaaS B2B
Condition 3 : opérer dans l'UE
Activité économique dans au moins un État membre. Une filiale UE d'un groupe non-UE compte.
Cas concrets vus chez nos clients
- Cabinet d'audit comptable 70 salariés : EI (annexe II point 18 — prestataires TIC). Concerné.
- PME santé 80 salariés (clinique dentaire chaîne) : EE (annexe I point 5). Concernée.
- E-commerce B2C 60 salariés : NON concerné (le retail n'est pas dans les 18 secteurs).
- SaaS B2B 45 salariés : NON concerné par le seuil de taille, mais EI à partir de 50 salariés (annexe II point 18 si activité TIC).
- PME industrie chimique 120 salariés : EI (annexe II point 12). Concernée.
Quelles sont les 10 mesures de l'article 21 ?
L'article 21 de NIS2 liste les 10 mesures techniques et organisationnelles que toute entité concernée doit mettre en œuvre. Texte officiel synthétisé :
| # | Mesure | Que faire concrètement | |---|---|---| | 1 | Politique d'analyse des risques + politique de SI | Document écrit, validé par la direction, revu annuellement | | 2 | Gestion des incidents | Procédure documentée + équipe désignée + outil de ticketing dédié | | 3 | Continuité d'activité, sauvegardes, PCA/PRA | Sauvegardes testées trimestriellement, plan de reprise écrit + exercice annuel | | 4 | Sécurité chaîne d'approvisionnement | Cartographie fournisseurs critiques + clauses contractuelles cyber | | 5 | Sécurité dans acquisition/dev/maintenance SI | SDLC sécurisé, revue de code, scan de dépendances, pentest avant prod | | 6 | Politiques pour évaluer l'efficacité | Audit interne annuel + métriques cyber (MTTD, MTTR, taux de couverture EDR…) | | 7 | Hygiène cyber de base + formation | Sensibilisation tous les 12 mois, phishing tests trimestriels | | 8 | Politiques de cryptographie | Chiffrement at-rest, in-transit, gestion des clés, certificats à jour | | 9 | Sécurité RH + contrôle d'accès + gestion des actifs | Onboarding/offboarding documenté, principe de moindre privilège, inventaire CMDB | | 10 | MFA + communications sécurisées | MFA obligatoire pour TOUS les accès admin et distants, VPN ou ZTNA |
Bonne nouvelle : ces 10 mesures recoupent à ~85 % le guide ANSSI 42 mesures et CIS Controls v8. Si vous êtes déjà conforme à ces référentiels, vous êtes proche de la conformité NIS2 — il manque essentiellement la documentation formelle et le volet chaîne d'approvisionnement.
Quels sont les délais de notification d'incident ?
L'article 23 de NIS2 impose trois délais stricts pour la notification d'un incident significatif :
J+24h : Alerte précoce
Information préliminaire au CSIRT national (en France : ANSSI via le portail MonServiceSécurisé). Décrit la suspicion d'incident, son impact potentiel, les indicateurs disponibles.
J+72h : Notification d'incident
Évaluation initiale : type d'incident, gravité, étendue, impact sur la prestation de services. Permet à l'ANSSI d'évaluer la nécessité d'alerter d'autres acteurs.
M+1 : Rapport final
Description détaillée : nature, gravité, conséquences, mesures de mitigation prises, leçons tirées. Peut être étendu à 3 mois si l'incident est encore en cours.
Conseil opérationnel : préparez un template de notification PRÊT À L'EMPLOI dans votre plan d'incident. Le jour J, vous n'aurez pas le temps de rédiger from scratch.
Quelles sanctions en cas de non-conformité ?
NIS2 introduit un régime de sanctions administrativement musclé :
Pour les entités essentielles (EE)
- Amende max : 10 millions d'euros OU 2 % du CA mondial annuel (le montant le plus élevé).
- Responsabilité personnelle des dirigeants en cas de manquement aux obligations de surveillance/formation (article 20).
- Suspension temporaire d'activité possible pour manquements graves répétés.
Pour les entités importantes (EI)
- Amende max : 7 millions d'euros OU 1,4 % du CA mondial annuel.
- Pas de responsabilité personnelle des dirigeants (à date) — mais peut évoluer dans la transposition nationale.
Différence-clé vs RGPD
RGPD vise la personne morale. NIS2 ajoute la responsabilité personnelle du dirigeant pour les EE. C'est une rupture culturelle : votre DG ou votre président peut être directement sanctionné si vous ne formez pas vos équipes ou ne supervisez pas les mesures cyber.
Combien coûte la mise en conformité NIS2 ?
Trois fourchettes selon maturité initiale :
Cas 1 : PME déjà bien équipée
Vous avez : MFA partout, EDR moderne, sauvegardes testées, plan d'incident écrit, MFA admin, formation annuelle. Coût NIS2 supplémentaire : 5 000 - 15 000 € HT, principalement de la documentation formelle + cartographie chaîne d'approvisionnement + adaptation du plan d'incident aux délais NIS2. Délai : 2 - 4 mois.
Cas 2 : PME équipement basique sans gouvernance
Vous avez : antivirus de base, sauvegardes non testées, mots de passe simples, pas de plan d'incident formel, formation cyber inexistante. Coût NIS2 : 20 000 - 50 000 € HT, comprenant audit de maturité, roadmap 12 mois, outillage essentiel (EDR, MFA, MDM), formation, documentation. Délai : 6 - 9 mois.
Cas 3 : PME démarrant de zéro
Vous avez : Windows Defender activé par hasard, aucun process cyber, aucune doc, comptes admin partagés. Coût NIS2 : 60 000 - 150 000 € HT réparti sur 12 mois, comprenant audit, outillage EDR/MDM/SIEM, accompagnement RSSI part-time (1-2 jours/mois), formation, refonte des accès, exercices de crise. Délai : 12 - 18 mois.
Dans tous les cas, le levier ROI principal est la cyber-assurance : une PME conforme NIS2 voit sa prime d'assurance cyber baisser de 20 à 40 % et son périmètre de couverture s'élargir massivement (couverture rançon, frais d'expert, perte d'exploitation).
Par quoi commencer concrètement ?
Cinq actions dans cet ordre précis :
1. Confirmer le périmètre (1 jour)
Vérifier les 3 critères : effectif, CA, secteur. Si vous êtes une filiale, vérifier la position dans le groupe. Conserver une trace écrite de l'analyse.
2. Audit de maturité avec angle NIS2 (2 semaines)
Diagnostic vs les 10 mesures article 21. Identifier les gaps critiques. Chez MAG&Cie, le Cyber-Audit NIS2 livre ça en 48h à 590 € HT — point de départ structuré sans engager une mission longue.
3. Roadmap 12 mois priorisée (2 semaines)
P0 : actions à mener sous 30 jours (souvent : activer MFA partout, tester restauration sauvegarde, écrire plan d'incident minimal). P1 : actions sous 90 jours (déployer EDR, formation, MDM, cartographie chaîne d'approvisionnement). P2 : actions sous 12 mois (SIEM, exercices de crise, certification ISO 27001 optionnelle).
4. Cartographier les 10 mesures article par article (1 mois)
Pour chaque mesure : qui en est responsable, quelle est la preuve documentaire, quelle est l'évidence opérationnelle. Constituer un dossier de conformité opposable.
5. Cycle de maintenance trimestriel + pentest annuel
La conformité n'est pas un point d'arrivée. C'est un cycle. Mise à jour trimestrielle des politiques + pentest annuel + exercice de crise annuel.
NIS2 : opportunité ou contrainte ?
Les deux. Côté contrainte : 5 000 à 150 000 € HT investis, du temps dirigeant mobilisé, responsabilité personnelle pour les EE.
Côté opportunité : NIS2 vous force à formaliser ce qui aurait dû l'être il y a 5 ans. À l'arrivée, votre PME est plus résiliente, votre cyber-assurance moins chère, vos clients grands comptes vous demandent moins de paperasse, et vous éliminez ~70 % des vecteurs d'attaque les plus exploités.
NIS2 + audit cyber rigoureux + cyber-assurance = la trinité de protection PME 2026.
Pour conclure
NIS2 concerne ~15 000 entités françaises. Critères : > 50 salariés OU > 10 M€ de CA, dans 18 secteurs critiques. Dix mesures techniques à mettre en œuvre (article 21). Délais notification : 24h / 72h / 1 mois. Sanctions jusqu'à 10 M€ ou 2 % du CA mondial. Coût mise en conformité : 5 000 à 150 000 € HT selon point de départ.
Le plus efficace pour démarrer : un diagnostic structuré qui vous dit où vous en êtes vs les 10 mesures article 21, sans engager 50 000 € d'accompagnement d'emblée.
👉 Lancer un Cyber-Audit NIS2 MAG&Cie — 590 € HT, rapport sous 48h, annexe NIS2 dédiée (cartographie article 21 + procédures de notification + parcours de mise en conformité 6-12 mois).
Ou si vous voulez un audit accompagné conduit sur site avec un consultant : 👉 Audit cybersécurité MAG&Cie.