Aller au contenu principal
    Cybersécurité

    NIS2 PME : les 5 obligations concrètes à appliquer en 2026

    10 juin 2025 8 min de lecture

    NIS2 PME : les 5 obligations concrètes à appliquer en 2026

    La directive NIS2 est entrée en vigueur en France en octobre 2024. Résultat : des milliers de PME sont concernées sans le savoir, et les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Mais NIS2, concrètement, ça impose quoi ?

    Cet article démonte les 5 obligations principales en langage clair, sans jargon juridique, et vous donne le plan d'action concret à appliquer dans votre PME — que vous soyez une entité régulée ou un sous-traitant indirectement concerné.

    Notre guide de référence, tenu à jour, sur ce sujet : NIS2 pour les PME françaises.

    NIS2, c'est quoi exactement ?

    NIS2 (Network and Information Security 2) est la deuxième version de la directive européenne sur la sécurité des réseaux et systèmes d'information. Elle remplace NIS1 de 2016 et corrige ses deux faiblesses majeures : un périmètre trop étroit et des sanctions trop faibles.

    NIS2 élargit le champ à 18 secteurs contre 7 auparavant, et introduit deux catégories : les entités essentielles (énergie, santé, transports, eau, services numériques critiques) et les entités importantes (services postaux, gestion des déchets, fabrication d'équipements critiques, fournisseurs numériques, etc.). Les obligations sont identiques ; seul le régime de contrôle diffère (proactif pour les essentielles, réactif pour les importantes).

    En France, la transposition se fait via le projet de loi REIA (Résilience des Entités et Infrastructures Critiques). L'ANSSI est l'autorité de référence et publie régulièrement des guides pratiques pour aider les organisations à se mettre en conformité.

    Votre PME est-elle concernée par NIS2 ?

    La règle de base : NIS2 s'applique aux organisations de plus de 50 salariés ou 10 M€ de chiffre d'affaires, exerçant dans l'un des 18 secteurs listés. Mais il existe deux pièges à connaître.

    Piège n°1 : la chaîne d'approvisionnement

    Si vous êtes en dessous des seuils mais que vous fournissez un service à une entité régulée, votre client va vous transférer ses obligations contractuellement. Concrètement : il vous demandera une attestation de sécurité, un plan de continuité, des engagements de notification d'incident sous 24 h. Sans ces garanties, vous perdrez le marché.

    Piège n°2 : les secteurs élargis

    Beaucoup d'entreprises ne réalisent pas qu'elles sont dans un secteur visé. Quelques exemples qui surprennent : éditeurs de logiciels, hébergeurs, MSP / infogérants, fabricants de dispositifs médicaux, gestionnaires de chaînes d'approvisionnement alimentaire, plateformes de e-commerce au-delà d'un certain volume.

    Les 5 obligations concrètes

    1. Mesures techniques de sécurité

    NIS2 exige des mesures concrètes : authentification multifacteur (MFA) sur tous les comptes administrateurs et accès distants, chiffrement des données sensibles, segmentation réseau, EDR sur les postes critiques, sauvegardes immuables 3-2-1, patch management documenté.

    2. Gestion des risques

    Vous devez identifier vos actifs critiques, cartographier vos risques, et démontrer comment vous les traitez. C'est l'équivalent d'une analyse EBIOS RM allégée. L'ANSSI fournit un canevas adapté aux PME.

    3. Notification d'incidents

    En cas d'incident significatif, notification au CSIRT dans les 24 heures (alerte initiale), puis rapport détaillé sous 72 h, puis rapport final sous 1 mois. Concrètement : il faut un processus interne de détection et de qualification des incidents qui ne dépend pas d'une seule personne.

    4. Sécurité de la chaîne d'approvisionnement

    Vous êtes responsable de la sécurité des prestataires que vous employez. Cela signifie : due diligence avant contractualisation, clauses de sécurité dans les contrats, audits réguliers (ou attestations type SOC 2 / ISO 27001 / SecNumCloud).

    5. Gouvernance et responsabilité du dirigeant

    La nouveauté forte de NIS2 : la responsabilité personnelle des dirigeants. Le comité de direction doit être formé à la cybersécurité, valider formellement la politique de sécurité, et superviser sa mise en œuvre. Une simple délégation au DSI ne suffit plus.

    NIS2 vs RGPD : quelles différences ?

    Les deux textes se complètent mais ne couvrent pas le même périmètre :

    • RGPD protège les données personnelles et concerne toutes les organisations.
    • NIS2 protège la continuité opérationnelle de secteurs critiques.
    • RGPD : notification CNIL sous 72 h. NIS2 : notification CSIRT sous 24 h.
    • RGPD : DPO obligatoire dans certains cas. NIS2 : pas d'équivalent strict, mais une responsabilité direction.
    • Les sanctions sont du même ordre (jusqu'à 10 M€ ou % du CA mondial).

    La bonne nouvelle : si vous avez déjà un dispositif RGPD mature, vous avez 40 à 60 % du chemin NIS2 fait. Le reste concerne la sécurité opérationnelle (sauvegardes, MFA, segmentation, gestion des incidents).

    Par où commencer : le plan d'action en 4 étapes

    Voici l'approche que nous appliquons chez nos clients PME pour tenir les délais sans exploser le budget :

    1. Audit d'écart (2 à 4 semaines) — cartographier l'existant, mesurer l'écart avec les exigences NIS2, prioriser les chantiers.
    2. Quick wins techniques (1 à 3 mois) — MFA partout, sauvegardes immuables, EDR, patch management, plan de réponse à incident.
    3. Gouvernance & procédures (2 à 4 mois) — politique de sécurité, comité cyber trimestriel, formation direction, clauses fournisseurs.
    4. Maintien en condition (continu) — supervision, tests d'incident annuels, revue documentaire, mise à jour des analyses de risques.

    Comment AnThEA SI vous accompagne

    Nous accompagnons les PME des Hautes-Pyrénées et de Nouvelle-Aquitaine sur la mise en conformité NIS2 depuis l'entrée en vigueur de la directive. Notre approche est simple : un audit terrain de 2 heures gratuit, un plan d'action chiffré, puis un déploiement mené par notre équipe locale (audit, MCO, supervision Wazuh, parc Stormshield managé).

    Pour aller plus loin, consultez notre page Cybersécurité ou notre article sur le coût d'un audit informatique pour une PME.

    Guide de référence

    Pour aller plus loin et retrouver l'ensemble du sujet à jour, consultez notre guide de référence : NIS2 pour les PME françaises.

    Demandez votre audit NIS2 gratuit

    2 heures sur site avec un expert AnThEA. On évalue votre exposition et on vous remet un plan d'action priorisé.

    Réserver mon audit

    Nos services liés

    Besoin d'aller plus loin sur cybersécurité ?

    Questions fréquentes

    Besoin d'un conseil ?

    Échangeons sur votre projet. Réponse sous 15 min ouvrées.

    Réserver mon audit

    Page service liée

    Découvrir notre offre

    Cybersécurité

    Voir la page