Aller au contenu
Cyber Experts

NIS2 : votre PME est-elle concernée ?

NIS2 a élargi le champ de la directive de 300 à plus de 10 000 organisations en France. Test rapide pour savoir si vous êtes dans le périmètre.

Publié le 4 min de lecture

NIS2, la directive européenne sur la sécurité des réseaux et des systèmes d'information, est entrée en application en 2024 et sa transposition française se déploie progressivement en 2025–2026. Là où NIS1 ne concernait qu'environ 300 organisations en France, NIS2 en couvre entre 10 000 et 15 000, y compris des PME dans des secteurs nombreux qu'on ne soupçonne pas.

Ce post répond aux 5 questions qu'on entend le plus souvent à ce sujet.

1. Suis-je concerné·e ?

Le périmètre dépend de deux critères cumulatifs :

Critère sectoriel

Êtes-vous dans l'un des secteurs concernés ? La liste est longue :

  • Énergie, transports, banques, marchés financiers, santé, eau potable, eaux usées
  • Infrastructure numérique (datacenters, fournisseurs cloud, fournisseurs de services managés)
  • Administration publique, espace
  • Services postaux, gestion des déchets, fabrication chimique, alimentation
  • Recherche, fabrication (équipements médicaux, ordinateurs/électronique, machines, véhicules)
  • Fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux)

Si votre activité principale tombe dans l'un de ces secteurs, passez au critère 2.

Critère taille

  • Entité essentielle : ≥ 250 collaborateurs OU ≥ 50 M€ CA et bilan ≥ 43 M€
  • Entité importante : ≥ 50 collaborateurs OU ≥ 10 M€ CA et bilan ≥ 10 M€

Si vous êtes en dessous de ces seuils, NIS2 ne s'applique pas par défaut, sauf cas particuliers (entité unique fournisseur d'un service essentiel, désignation par l'autorité, etc.).

→ Test rapide : secteur listé ? + au moins 50 personnes = vous êtes très probablement concerné·e.

2. Quelles sont les obligations principales ?

Cinq familles d'obligations, alignées sur l'article 21 de la directive :

  1. Analyse de risques, méthodique, documentée, mise à jour
  2. Politiques et procédures de sécurité, par écrit, communiquées, appliquées
  3. Gestion des incidents, détection, réponse, notification (24 h pré-rapport, 72 h notification, 1 mois rapport final à l'ANSSI ou autorité sectorielle)
  4. Continuité d'activité, sauvegardes, plan de reprise, gestion de crise
  5. Sécurité de la chaîne d'approvisionnement, vos fournisseurs aussi doivent être sécurisés

Plus, en transverse : sécurité du personnel (formation, sensibilisation), gestion des accès, chiffrement, MFA, surveillance.

Concrètement, ces obligations recoupent largement le contenu d'une mission Ally classique. Si vous êtes déjà certifié ISO 27001, vous êtes très proche de la conformité NIS2.

3. Quelles sanctions ?

Substantielles :

  • Entité essentielle : jusqu'à 10 millions d'euros ou 2 % du CA mondial
  • Entité importante : jusqu'à 7 millions d'euros ou 1,4 % du CA mondial

Plus : injonctions, mise sous administration provisoire, responsabilité personnelle des dirigeants. Les sanctions ne sont plus théoriques : depuis 2024, plusieurs autorités européennes ont commencé à sanctionner.

4. Quel calendrier ?

La directive a été transposée en France via la loi du 30 avril 2025. Les obligations sont entrées en application progressivement entre mai 2025 et fin 2026. Si vous découvrez aujourd'hui que vous êtes concerné·e, votre fenêtre de mise en conformité se réduit mois après mois.

5. Comment s'y préparer ?

Cinq étapes :

  1. Confirmer le périmètre, analyser secteur + taille (et activité dépendante d'autorités spéciales). Si vous hésitez, l'ANSSI publie un guide d'auto-évaluation.
  2. Cartographier votre posture actuelle, un audit léger contre les 5 familles d'obligations. C'est le livrable principal de Ally.
  3. Designer le plan de mise en conformité, priorisé, budgété, avec un calendrier de 6 à 18 mois.
  4. Désigner un référent cybersécurité, interne ou externalisé via une mission Advisory fractionnée.
  5. Mettre en place le process de notification d'incident, pas en panique le jour J.

Pour les PME concernées qui n'ont pas de RSSI interne, le format le plus efficace que nous voyons en cabinet est : Ally pour structurer la posture en 4 semaines, puis Ally Standard ou Plus pour piloter l'application des contrôles dans la durée.

À lire ensuite

Articles liés