Conformité NIS2 : ce que les PME et ETI doivent préparer avant l'entrée en vigueur

6 octobre 2026  ·  12 min de lecture  ·  Réglementation, Cybersécurité

La directive NIS2 doit faire passer la France d'environ 500 entités régulées à près de 15 000, sur 18 secteurs d'activité au lieu de 6 (travaux parlementaires, 2026). Le texte n'est pas encore promulgué en France, mais les clients grands comptes, les assureurs et les appels d'offres publics en posent déjà les exigences : l'obligation de moyens arrive avant l'obligation légale. Voici qui est concerné, ce qui est demandé et ce que cela coûte à une PME ou une ETI d'Île-de-France.

Suis-je concerné par NIS2 ? Les seuils et les secteurs

Une organisation est concernée par NIS2 si elle exerce dans l'un des 18 secteurs visés et dépasse les seuils de taille : au moins 250 salariés (ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan) pour une entité essentielle, au moins 50 salariés (ou 10 M€ de chiffre d'affaires et de bilan) pour une entité importante. En dessous, une PME peut rester concernée via ses donneurs d'ordre.

CritèreEntité essentielleEntité importante
Taille≥ 250 salariés, ou CA > 50 M€ et bilan > 43 M€≥ 50 salariés, ou CA ≥ 10 M€ et bilan ≥ 10 M€
Secteurs typiquesÉnergie, transports, banques, santé, eau, numérique, administrationServices postaux, déchets, chimie, agroalimentaire, industrie, recherche
Sanction maximale10 M€ ou 2 % du chiffre d'affaires mondial7 M€ ou 1,4 % du chiffre d'affaires mondial
Régime de contrôleContrôles renforcés de l'ANSSI, obligations documentairesContrôles a posteriori, mesures d'hygiène numérique

Le cas des PME sous la barre des 50 salariés

Une PME de 20 personnes n'est pas une entité visée par la directive. Elle l'est pourtant indirectement : NIS2 oblige les entités régulées à sécuriser leur chaîne d'approvisionnement. Vos clients concernés vérifient donc qui accède à leurs données et demandent des garanties écrites. Le questionnaire de sécurité arrive avant le contrôle de l'ANSSI.

Règle d'or : ne commencez pas par acheter des outils. La première étape est un inventaire : quelles données, quels accès, quelles dépendances, quels prestataires. Sans cette cartographie, tout le reste est une dépense non justifiable devant un auditeur.

Où en est la transposition française en 2026 ?

Au 6 octobre 2026, la directive NIS2 n'est pas encore transposée en droit français. Le projet de loi relatif à la résilience des infrastructures critiques, déposé au Sénat en octobre 2024, a été adopté par les sénateurs le 12 mars 2025 puis examiné en commission à l'Assemblée nationale en septembre 2025 ; son passage dans l'hémicycle, plusieurs fois reporté, était annoncé pour l'automne 2026.

La Commission européenne n'a pas attendu : le 8 juillet 2026, elle a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas, pour transposition incomplète. Le calendrier restant incertain, traitez la période actuelle comme une phase de préparation : l'ANSSI a publié son référentiel Cyber France (ReCyF), qui décrit les mesures attendues.

Les obligations concrètes : ce que le référentiel ANSSI impose

NIS2 ne fixe pas une liste d'outils, mais des objectifs de sécurité opposables, déclinés en France dans le référentiel Cyber France (ReCyF) de l'ANSSI : analyse des risques documentée, mesures techniques, notification des incidents, gouvernance et responsabilité de la direction, enregistrement auprès de l'ANSSI. Les exigences sont proportionnées à la criticité, mais elles sont écrites et vérifiables.

Chiffre à retenir : en 2025, l'ANSSI a traité 3 586 événements de sécurité et confirmé 1 366 incidents, dont 128 attaques par rançongiciel et 196 incidents d'exfiltration de données, contre 130 l'année précédente (ANSSI, Panorama de la cybermenace 2025, publié le 11 mars 2026). Quatre secteurs concentrent 76 % des incidents : éducation et recherche, ministères et collectivités, santé, télécommunications. La menace ne se limite plus au chiffrement : le vol de données suivi de chantage progresse plus vite que le rançongiciel.

Ce que NIS2 change dans vos relations avec les prestataires

NIS2 fait de la chaîne d'approvisionnement une obligation à part entière : une entité régulée doit démontrer qu'elle évalue ses fournisseurs critiques et leur impose un niveau de protection cohérent. Pour un infogéreur ou un hébergeur, cela signifie répondre à des questionnaires, fournir des engagements écrits et accepter des clauses d'audit.

Pour une PME, l'effet est immédiat : au prochain renouvellement de contrat ou appel d'offres, on vous demandera votre politique de mot de passe, votre MFA, votre plan de sauvegarde, votre délai de notification en cas d'incident et la liste de vos sous-traitants. Répondre « nous verrons le jour où ça arrivera » coûte aujourd'hui des marchés, là où un dossier structuré vous distingue de vos concurrents.

Par où commencer : un plan de mise en conformité en 5 étapes

Une démarche NIS2 tient en cinq étapes, étalées sur trois à six mois pour une PME, et se prouve par des documents datés. L'objectif n'est pas de tout traiter en même temps, mais d'obtenir un socle défendable, puis d'améliorer par cycles.

PrestationContenuOrdre de grandeur HT
Diagnostic d'éligibilité et cartographieStatut NIS2, inventaire des systèmes, des données et des prestataires900 à 2 000 € (1 à 2 jours)
Analyse de risques et plan de conformitéÉcart avec le référentiel ANSSI, feuille de route priorisée et chiffrée2 500 à 5 000 €
Mise en œuvre du socle techniqueMFA, gestion des privilèges, segmentation, sauvegardes immuables, supervision4 000 à 15 000 € selon le périmètre
Infogérance sécuritéSupervision, correctifs, sauvegardes testées, revue des accès, rapports trimestrielsÀ partir de 35 à 70 € par poste et par mois
Accompagnement réglementairePolitique de sécurité, enregistrement ANSSI, procédure de notification d'incident1 500 à 3 000 €

Pour une PME de 30 à 60 postes, la première année se situe le plus souvent entre 8 000 et 25 000 € selon le point de départ et le secteur. À mettre en face : une étude publiée début octobre 2026 et relayée par L'Usine Digitale le 5 octobre 2026 chiffre le coût moyen d'une cyberattaque à 45 900 € pour les PME françaises ayant subi un incident dans les douze derniers mois, alors que seules 27,6 % d'entre elles disposent d'une assurance cyber dédiée. La mise en conformité n'est donc pas un coût réglementaire : c'est la liste des mesures qui réduisent cette facture avant qu'elle n'arrive.

FAQ - Conformité NIS2 en France

Mon entreprise est-elle concernée par NIS2 ?

Trois critères se cumulent : le secteur, la taille et les seuils financiers. Entité essentielle à partir de 250 salariés (ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan) ; entité importante dès 50 salariés (ou 10 M€ de chiffre d'affaires et de bilan). En dessous, la PME reste concernée via ses clients régulés.

Quand NIS2 s'appliquera-t-elle en France ?

La directive devait être transposée avant le 17 octobre 2024. Au 6 octobre 2026, le projet de loi adopté par le Sénat le 12 mars 2025 n'est pas promulgué et la Commission européenne a saisi la CJUE le 8 juillet 2026. Préparez-vous dès maintenant : le référentiel ANSSI est public.

Que risque une entité qui ne se met pas en conformité ?

Le plafond atteint 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et 7 M€ ou 1,4 % pour une entité importante. Le texte prévoit aussi la responsabilité personnelle des dirigeants. Le risque commercial est plus immédiat : perdre un marché faute de pouvoir répondre à un questionnaire de sécurité.

Quelle différence entre NIS2 et le RGPD ?

Le RGPD protège les données personnelles, avec notification à la CNIL sous 72 heures. NIS2 protège la continuité des services : mesures techniques, supervision des fournisseurs et notification à l'ANSSI sous 24 heures. Les deux se cumulent.

Combien coûte une mise en conformité NIS2 pour une PME ?

Comptez 900 à 2 000 € pour le diagnostic et la cartographie, 2 500 à 5 000 € pour l'analyse de risques, 4 000 à 15 000 € pour le socle technique, et 35 à 70 € par poste et par mois en infogérance. Le coût moyen d'une cyberattaque pour une PME française est estimé à 45 900 €.

Savez-vous si votre entreprise est dans le périmètre NIS2 ?

2SRK réalise un diagnostic gratuit pour les PME et ETI d'Île-de-France : statut NIS2, cartographie des systèmes et des accès, écart avec le référentiel ANSSI et plan d'action chiffré en euros, priorisé par risque. Sans engagement.

Demander mon diagnostic NIS2

En résumé : NIS2 fera passer la France d'environ 500 à près de 15 000 entités régulées et de 6 à 18 secteurs (travaux parlementaires, 2026), avec des plafonds de sanction atteignant 10 M€ ou 2 % du chiffre d'affaires mondial. Les questionnaires de sécurité et les clauses contractuelles l'appliquent déjà dans les faits. La séquence est toujours la même : déterminer son statut, cartographier, mesurer l'écart avec le référentiel ANSSI, traiter les mesures à fort rendement, puis documenter. En 2025, l'ANSSI a confirmé 1 366 incidents et 196 cas d'exfiltration de données, en hausse de 50 % sur un an (Panorama de la cybermenace 2025, 11 mars 2026).


Vous avez aimé cet article ? Partagez-le :

🔗 Partager sur LinkedIn  ·  🐦 Partager sur X

📄 Article rédigé par 2SRK Solutions Informatiques - Architecte datacenter, cloud et cybersécurité, infogérance pour PME/ETI en Île-de-France.