NIS2
11 Juin 20268 min12

NIS2 : ce que la directive européenne change pour les PME

La directive NIS2 élargit massivement les obligations de cybersécurité en Europe : de 600 entités concernées en France à plus de 10 000, dont de nombreuses PME. Découvrez si vous êtes concerné et comment vous mettre en conformité.

Drapeau européen avec un cadenas symbolisant la directive NIS2 et la cybersécurité en Europe

NIS2 en bref

Qui est concerné ?

Plus de 10 000 entités en France, dont PME et ETI (50+ salariés ou 10 M€ CA)

Obligations clés

Analyse de risques, notification d'incidents sous 24h, MFA, chiffrement

Sanctions

Jusqu'à 10 M€ ou 2 % du CA mondial, responsabilité des dirigeants

La directive NIS2 (directive (UE) 2022/2555) succède à NIS1 et marque un tournant majeur pour la cybersécurité européenne. En vigueur depuis le 17 janvier 2023, sa transposition française est pilotée par l'ANSSI dans le cadre de la loi résilience. Son objectif : élever le niveau de sécurité de milliers d'organisations, y compris des PME jusqu'ici épargnées par la réglementation.



🔹 Un périmètre massivement élargi 🔹

Sous NIS1, environ 600 entités étaient concernées en France. Avec NIS2, ce chiffre passe à plus de 10 000 entités, dont de nombreuses PME et ETI.

La directive distingue deux catégories :

- Entités essentielles (EE) : les organisations des secteurs les plus critiques, soumises aux obligations les plus strictes.
- Entités importantes (EI) : les organisations des secteurs « importants », avec un régime de contrôle allégé mais des obligations bien réelles.

La classification dépend du secteur d'activité et de la taille : en général 50 salariés ou plus, ou 10 M€ de chiffre d'affaires, mais des exceptions existent (certaines entités sont concernées quelle que soit leur taille).



🔹 Quels secteurs sont concernés ? 🔹

- Secteurs hautement critiques : énergie, transport, santé, eau, infrastructures numériques, services TIC, espace, administration publique…
- Secteurs « importants » : services postaux, gestion des déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques.



🚨 Les obligations principales 🚨

- Analyse de risques : identifier et évaluer les menaces pesant sur vos systèmes d'information.
- Politiques de sécurité : formaliser et appliquer des règles de sécurité des systèmes d'information.
- Gestion des incidents : notification à l'ANSSI sous 24h pour l'alerte précoce, 72h pour la notification complète.
- Continuité d'activité : sauvegardes, plans de reprise et gestion de crise.
- Sécurité de la chaîne d'approvisionnement : évaluer la sécurité de vos fournisseurs et prestataires.
- Chiffrement et MFA : protéger les données et renforcer l'authentification.
- Formation : sensibiliser les dirigeants et les employés à la cybersécurité.



🚨 Des sanctions dissuasives 🚨

- Entités essentielles : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial.
- Entités importantes : jusqu'à 7 M€ ou 1,4 % du chiffre d'affaires mondial.
- Responsabilité personnelle des dirigeants : les organes de direction peuvent être tenus responsables en cas de manquement.



✅ Par où commencer ? ✅

1. Vérifiez si vous êtes dans le périmètre : secteur d'activité, effectif, chiffre d'affaires.

2. Réalisez un état des lieux : un audit de conformité permet d'identifier les écarts entre vos pratiques actuelles et les exigences NIS2.

3. Priorisez les mesures essentielles : MFA, sauvegardes et gestion des incidents constituent le socle minimal à mettre en place rapidement.

4. Formez vos équipes : la directive impose la formation des dirigeants, qui doivent comprendre et valider les mesures de gestion des risques.



🔎 Conclusion 🔎

NIS2 n'est pas qu'une contrainte réglementaire : c'est une opportunité de structurer durablement la cybersécurité de votre entreprise. Les PME concernées ont tout intérêt à anticiper plutôt qu'à subir : un état des lieux, des priorités claires (MFA, sauvegardes, gestion des incidents) et un accompagnement expert permettent d'aborder la conformité sereinement.

Mise en conformité recommandée

Audit de conformité

État des lieux et identification des écarts avec NIS2

Gestion des incidents

Processus de détection et notification à l'ANSSI sous 24h/72h

Sécurité supply chain

Évaluation de la sécurité de vos fournisseurs et prestataires

Formation dirigeants

Sensibilisation obligatoire des organes de direction

Êtes-vous concerné par NIS2 ?

Nos experts en cybersécurité peuvent évaluer votre périmètre NIS2 et vous accompagner vers la conformité.