NIS2 : ce que la directive européenne change pour les PME
La directive NIS2 élargit massivement les obligations de cybersécurité en Europe : de 600 entités concernées en France à plus de 10 000, dont de nombreuses PME. Découvrez si vous êtes concerné et comment vous mettre en conformité.

NIS2 en bref
Qui est concerné ?
Plus de 10 000 entités en France, dont PME et ETI (50+ salariés ou 10 M€ CA)
Obligations clés
Analyse de risques, notification d'incidents sous 24h, MFA, chiffrement
Sanctions
Jusqu'à 10 M€ ou 2 % du CA mondial, responsabilité des dirigeants
🔹 Un périmètre massivement élargi 🔹
Sous NIS1, environ 600 entités étaient concernées en France. Avec NIS2, ce chiffre passe à plus de 10 000 entités, dont de nombreuses PME et ETI.
La directive distingue deux catégories :
- Entités essentielles (EE) : les organisations des secteurs les plus critiques, soumises aux obligations les plus strictes.
- Entités importantes (EI) : les organisations des secteurs « importants », avec un régime de contrôle allégé mais des obligations bien réelles.
La classification dépend du secteur d'activité et de la taille : en général 50 salariés ou plus, ou 10 M€ de chiffre d'affaires, mais des exceptions existent (certaines entités sont concernées quelle que soit leur taille).
🔹 Quels secteurs sont concernés ? 🔹
- Secteurs hautement critiques : énergie, transport, santé, eau, infrastructures numériques, services TIC, espace, administration publique…
- Secteurs « importants » : services postaux, gestion des déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques.
🚨 Les obligations principales 🚨
- Analyse de risques : identifier et évaluer les menaces pesant sur vos systèmes d'information.
- Politiques de sécurité : formaliser et appliquer des règles de sécurité des systèmes d'information.
- Gestion des incidents : notification à l'ANSSI sous 24h pour l'alerte précoce, 72h pour la notification complète.
- Continuité d'activité : sauvegardes, plans de reprise et gestion de crise.
- Sécurité de la chaîne d'approvisionnement : évaluer la sécurité de vos fournisseurs et prestataires.
- Chiffrement et MFA : protéger les données et renforcer l'authentification.
- Formation : sensibiliser les dirigeants et les employés à la cybersécurité.
🚨 Des sanctions dissuasives 🚨
- Entités essentielles : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.
- Entités importantes : jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial.
- Responsabilité personnelle des dirigeants : les organes de direction peuvent être tenus responsables en cas de manquement.
✅ Par où commencer ? ✅
1. Vérifiez si vous êtes dans le périmètre : secteur d'activité, effectif, chiffre d'affaires.
2. Réalisez un état des lieux : un audit de conformité permet d'identifier les écarts entre vos pratiques actuelles et les exigences NIS2.
3. Priorisez les mesures essentielles : MFA, sauvegardes et gestion des incidents constituent le socle minimal à mettre en place rapidement.
4. Formez vos équipes : la directive impose la formation des dirigeants, qui doivent comprendre et valider les mesures de gestion des risques.
🔎 Conclusion 🔎
NIS2 n'est pas qu'une contrainte réglementaire : c'est une opportunité de structurer durablement la cybersécurité de votre entreprise. Les PME concernées ont tout intérêt à anticiper plutôt qu'à subir : un état des lieux, des priorités claires (MFA, sauvegardes, gestion des incidents) et un accompagnement expert permettent d'aborder la conformité sereinement.
Mise en conformité recommandée
Audit de conformité
État des lieux et identification des écarts avec NIS2
Gestion des incidents
Processus de détection et notification à l'ANSSI sous 24h/72h
Sécurité supply chain
Évaluation de la sécurité de vos fournisseurs et prestataires
Formation dirigeants
Sensibilisation obligatoire des organes de direction
Êtes-vous concerné par NIS2 ?
Nos experts en cybersécurité peuvent évaluer votre périmètre NIS2 et vous accompagner vers la conformité.