La directive NIS2 doit faire passer la France d'environ 500 entités régulées à près de 15 000, sur 18 secteurs d'activité au lieu de 6 (travaux parlementaires, 2026). Le texte n'est pas encore promulgué en France, mais les clients grands comptes, les assureurs et les appels d'offres publics en posent déjà les exigences : l'obligation de moyens arrive avant l'obligation légale. Voici qui est concerné, ce qui est demandé et ce que cela coûte à une PME ou une ETI d'Île-de-France.
Suis-je concerné par NIS2 ? Les seuils et les secteurs
Une organisation est concernée par NIS2 si elle exerce dans l'un des 18 secteurs visés et dépasse les seuils de taille : au moins 250 salariés (ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan) pour une entité essentielle, au moins 50 salariés (ou 10 M€ de chiffre d'affaires et de bilan) pour une entité importante. En dessous, une PME peut rester concernée via ses donneurs d'ordre.
| Critère | Entité essentielle | Entité importante |
|---|---|---|
| Taille | ≥ 250 salariés, ou CA > 50 M€ et bilan > 43 M€ | ≥ 50 salariés, ou CA ≥ 10 M€ et bilan ≥ 10 M€ |
| Secteurs typiques | Énergie, transports, banques, santé, eau, numérique, administration | Services postaux, déchets, chimie, agroalimentaire, industrie, recherche |
| Sanction maximale | 10 M€ ou 2 % du chiffre d'affaires mondial | 7 M€ ou 1,4 % du chiffre d'affaires mondial |
| Régime de contrôle | Contrôles renforcés de l'ANSSI, obligations documentaires | Contrôles a posteriori, mesures d'hygiène numérique |
Le cas des PME sous la barre des 50 salariés
Une PME de 20 personnes n'est pas une entité visée par la directive. Elle l'est pourtant indirectement : NIS2 oblige les entités régulées à sécuriser leur chaîne d'approvisionnement. Vos clients concernés vérifient donc qui accède à leurs données et demandent des garanties écrites. Le questionnaire de sécurité arrive avant le contrôle de l'ANSSI.
Où en est la transposition française en 2026 ?
Au 6 octobre 2026, la directive NIS2 n'est pas encore transposée en droit français. Le projet de loi relatif à la résilience des infrastructures critiques, déposé au Sénat en octobre 2024, a été adopté par les sénateurs le 12 mars 2025 puis examiné en commission à l'Assemblée nationale en septembre 2025 ; son passage dans l'hémicycle, plusieurs fois reporté, était annoncé pour l'automne 2026.
La Commission européenne n'a pas attendu : le 8 juillet 2026, elle a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas, pour transposition incomplète. Le calendrier restant incertain, traitez la période actuelle comme une phase de préparation : l'ANSSI a publié son référentiel Cyber France (ReCyF), qui décrit les mesures attendues.
Les obligations concrètes : ce que le référentiel ANSSI impose
NIS2 ne fixe pas une liste d'outils, mais des objectifs de sécurité opposables, déclinés en France dans le référentiel Cyber France (ReCyF) de l'ANSSI : analyse des risques documentée, mesures techniques, notification des incidents, gouvernance et responsabilité de la direction, enregistrement auprès de l'ANSSI. Les exigences sont proportionnées à la criticité, mais elles sont écrites et vérifiables.
- Analyse des risques et politique de sécurité : un document daté, approuvé par la direction, qui identifie les systèmes critiques et les mesures retenues.
- Mesures techniques : authentification multifacteur sur les accès distants et les comptes administrateurs, gestion des privilèges, segmentation réseau, chiffrement, correctifs à jour.
- Sécurité de l'exploitation : sauvegardes testées avec copie immuable, supervision des événements, plan de continuité et de reprise exercé.
- Notification d'incident : alerte précoce à l'ANSSI sous 24 heures, notification détaillée sous 72 heures, rapport final dans le mois.
- Gouvernance : la direction approuve et supervise les mesures, et les dirigeants peuvent être tenus personnellement responsables des manquements graves.
Ce que NIS2 change dans vos relations avec les prestataires
NIS2 fait de la chaîne d'approvisionnement une obligation à part entière : une entité régulée doit démontrer qu'elle évalue ses fournisseurs critiques et leur impose un niveau de protection cohérent. Pour un infogéreur ou un hébergeur, cela signifie répondre à des questionnaires, fournir des engagements écrits et accepter des clauses d'audit.
Pour une PME, l'effet est immédiat : au prochain renouvellement de contrat ou appel d'offres, on vous demandera votre politique de mot de passe, votre MFA, votre plan de sauvegarde, votre délai de notification en cas d'incident et la liste de vos sous-traitants. Répondre « nous verrons le jour où ça arrivera » coûte aujourd'hui des marchés, là où un dossier structuré vous distingue de vos concurrents.
Par où commencer : un plan de mise en conformité en 5 étapes
Une démarche NIS2 tient en cinq étapes, étalées sur trois à six mois pour une PME, et se prouve par des documents datés. L'objectif n'est pas de tout traiter en même temps, mais d'obtenir un socle défendable, puis d'améliorer par cycles.
- 1. Déterminer votre statut. Secteur, taille, chiffre d'affaires et bilan : essentielle, importante, ou hors périmètre mais soumise aux exigences de vos clients. Cette conclusion doit être écrite et archivée.
- 2. Cartographier les systèmes et les données. Applications critiques, serveurs, postes, accès distants, comptes à privilèges, prestataires ayant un accès à votre SI.
- 3. Mesurer l'écart avec le référentiel ANSSI. Pour chaque mesure : conforme, partiellement conforme, absent. Le résultat est une liste d'actions priorisées, pas un jugement.
- 4. Fermer les écarts les plus critiques. Par ordre de rendement : MFA sur les accès distants et les comptes d'administration, sauvegardes testées avec copie immuable, gestion des vulnérabilités, supervision des accès et procédure d'incident avec les délais de notification.
- 5. Documenter et faire vivre. Politique de sécurité, registre des incidents, compte rendu d'exercice de reprise, revue annuelle par la direction. C'est le dossier présenté en cas de contrôle, et celui qui rassure un client régulé.
| Prestation | Contenu | Ordre de grandeur HT |
|---|---|---|
| Diagnostic d'éligibilité et cartographie | Statut NIS2, inventaire des systèmes, des données et des prestataires | 900 à 2 000 € (1 à 2 jours) |
| Analyse de risques et plan de conformité | Écart avec le référentiel ANSSI, feuille de route priorisée et chiffrée | 2 500 à 5 000 € |
| Mise en œuvre du socle technique | MFA, gestion des privilèges, segmentation, sauvegardes immuables, supervision | 4 000 à 15 000 € selon le périmètre |
| Infogérance sécurité | Supervision, correctifs, sauvegardes testées, revue des accès, rapports trimestriels | À partir de 35 à 70 € par poste et par mois |
| Accompagnement réglementaire | Politique de sécurité, enregistrement ANSSI, procédure de notification d'incident | 1 500 à 3 000 € |
Pour une PME de 30 à 60 postes, la première année se situe le plus souvent entre 8 000 et 25 000 € selon le point de départ et le secteur. À mettre en face : une étude publiée début octobre 2026 et relayée par L'Usine Digitale le 5 octobre 2026 chiffre le coût moyen d'une cyberattaque à 45 900 € pour les PME françaises ayant subi un incident dans les douze derniers mois, alors que seules 27,6 % d'entre elles disposent d'une assurance cyber dédiée. La mise en conformité n'est donc pas un coût réglementaire : c'est la liste des mesures qui réduisent cette facture avant qu'elle n'arrive.
FAQ - Conformité NIS2 en France
Mon entreprise est-elle concernée par NIS2 ?
Trois critères se cumulent : le secteur, la taille et les seuils financiers. Entité essentielle à partir de 250 salariés (ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan) ; entité importante dès 50 salariés (ou 10 M€ de chiffre d'affaires et de bilan). En dessous, la PME reste concernée via ses clients régulés.
Quand NIS2 s'appliquera-t-elle en France ?
La directive devait être transposée avant le 17 octobre 2024. Au 6 octobre 2026, le projet de loi adopté par le Sénat le 12 mars 2025 n'est pas promulgué et la Commission européenne a saisi la CJUE le 8 juillet 2026. Préparez-vous dès maintenant : le référentiel ANSSI est public.
Que risque une entité qui ne se met pas en conformité ?
Le plafond atteint 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et 7 M€ ou 1,4 % pour une entité importante. Le texte prévoit aussi la responsabilité personnelle des dirigeants. Le risque commercial est plus immédiat : perdre un marché faute de pouvoir répondre à un questionnaire de sécurité.
Quelle différence entre NIS2 et le RGPD ?
Le RGPD protège les données personnelles, avec notification à la CNIL sous 72 heures. NIS2 protège la continuité des services : mesures techniques, supervision des fournisseurs et notification à l'ANSSI sous 24 heures. Les deux se cumulent.
Combien coûte une mise en conformité NIS2 pour une PME ?
Comptez 900 à 2 000 € pour le diagnostic et la cartographie, 2 500 à 5 000 € pour l'analyse de risques, 4 000 à 15 000 € pour le socle technique, et 35 à 70 € par poste et par mois en infogérance. Le coût moyen d'une cyberattaque pour une PME française est estimé à 45 900 €.
Savez-vous si votre entreprise est dans le périmètre NIS2 ?
2SRK réalise un diagnostic gratuit pour les PME et ETI d'Île-de-France : statut NIS2, cartographie des systèmes et des accès, écart avec le référentiel ANSSI et plan d'action chiffré en euros, priorisé par risque. Sans engagement.
Demander mon diagnostic NIS2En résumé : NIS2 fera passer la France d'environ 500 à près de 15 000 entités régulées et de 6 à 18 secteurs (travaux parlementaires, 2026), avec des plafonds de sanction atteignant 10 M€ ou 2 % du chiffre d'affaires mondial. Les questionnaires de sécurité et les clauses contractuelles l'appliquent déjà dans les faits. La séquence est toujours la même : déterminer son statut, cartographier, mesurer l'écart avec le référentiel ANSSI, traiter les mesures à fort rendement, puis documenter. En 2025, l'ANSSI a confirmé 1 366 incidents et 196 cas d'exfiltration de données, en hausse de 50 % sur un an (Panorama de la cybermenace 2025, 11 mars 2026).
Vous avez aimé cet article ? Partagez-le :
🔗 Partager sur LinkedIn · 🐦 Partager sur X
📄 Article rédigé par 2SRK Solutions Informatiques - Architecte datacenter, cloud et cybersécurité, infogérance pour PME/ETI en Île-de-France.