Équipe de professionnels en réunion discutant des enjeux de conformité NIS2 et de sécurité informatique

NIS2 : votre PME est-elle concernée ? Obligations & conformité

Table des matières

La directive NIS2 PME inquiète beaucoup de dirigeants sans qu’ils sachent vraiment s’ils sont visés. Cyber-LID vous aide à évaluer votre exposition en clair, sans jargon ni promesse de certification. Ce guide vous donne les critères concrets pour trancher : secteur, taille, effet cascade sur vos clients, et les premières actions utiles.

Qui est concerné par la NIS2 ?

La directive NIS2 concerne environ 15 000 entités en France, contre 500 sous NIS1. Sont visées les organisations d’au moins 50 salariés ou 10 millions d’euros de chiffre d’affaires opérant dans l’un des 18 secteurs listés par l’ANSSI. Beaucoup de dirigeants de NIS2 PME découvrent qu’ils sont concernés sans le savoir.

Le premier critère, c’est le secteur d’activité. La directive nis2 couvre 18 secteurs, regroupés en deux familles : les secteurs dits « hautement critiques » (énergie, transports, banque, santé, eau, infrastructures numériques, administration publique) et les secteurs « critiques » (services postaux, gestion des déchets, chimie, alimentation, fabrication de dispositifs médicaux, numérique, recherche). Si votre activité principale ne rentre dans aucun de ces 18 secteurs, vous n’êtes en principe pas directement régulé.

Le second critère, c’est la taille. Une entité importante (EI) correspond à une organisation d’au moins 50 salariés ou 10 M€ de chiffre d’affaires. Une entité essentielle (EE) démarre à 250 salariés ou 50 M€. La majorité des NIS2 PME concernées basculeront dans la catégorie EI, avec des obligations sérieuses mais un régime de contrôle moins strict que les EE.

Il existe un troisième cas, souvent oublié : l’effet cascade. Selon les estimations sectorielles, entre 35 000 et 85 000 entreprises françaises seront touchées par ricochet, en tant que sous-traitantes ou fournisseurs d’une entité régulée. Concrètement, votre client hôpital, votre client énergie ou votre client industriel va vous transmettre ses exigences par contrat : clauses de sécurité renforcées, obligation de notifier vos incidents, audits périodiques. Une NIS2 PME de 12 salariés qui fournit un service informatique à une clinique peut se retrouver ainsi tenue de suivre une partie des règles, sans être elle-même dans la liste officielle.

Enfin, l’activité doit être exercée en France ou dans l’Union européenne. Un prestataire hors UE qui offre des services à des clients européens peut aussi être visé.

Pour une lecture plus large de la posture attendue, notre guide sur la cybersécurité des PME et les mesures concrètes à mettre en place donne le cadre général dans lequel s’inscrit la conformité nis2. La liste officielle des secteurs et le test d’éligibilité de l’ANSSI restent la référence : MesServicesCyber (Source : ANSSI — MesServicesCyber, 2026).

Comment savoir si je suis concerné par NIS2 ?

Deux professionnels commentant des graphiques affichés sur plusieurs écrans de bureau
L’analyse des risques cyber est essentielle pour les PME concernées

Trois questions simples permettent de trancher : votre secteur figure-t-il parmi les 18 listés ? Dépassez-vous 50 salariés ou 10 M€ de CA ? Travaillez-vous pour un donneur d’ordre lui-même régulé ? Si vous répondez oui à l’une des deux premières, vous êtes une NIS2 PME directement visée. Si vous répondez oui à la troisième, l’effet cascade s’applique.

Commencez par le secteur. Ouvrez le code NAF/APE de votre entreprise et confrontez-le aux 18 secteurs publiés par l’ANSSI. Attention aux activités connexes : un éditeur logiciel travaillant sur des dispositifs médicaux peut relever du secteur « santé » par son usage final, même si son code NAF pointe vers l’informatique. En cas de doute, l’outil d’auto-évaluation en ligne de MesServicesCyber donne une première réponse en quelques minutes.

Passez ensuite à la taille. Le seuil se calcule au niveau de l’entité juridique, pas du groupe consolidé — sauf cas particuliers de dépendance économique. Comptez vos effectifs en équivalent temps plein sur le dernier exercice clos, et croisez avec votre chiffre d’affaires ou votre bilan. Sous 50 salariés ET sous 10 M€, vous sortez du champ direct de la directive nis2 (sauf exception pour certaines infrastructures critiques). Au-dessus, vous êtes probablement une entité importante.

Vient la question la plus délicate : la chaîne d’approvisionnement. Regardez qui sont vos plus gros clients. Si un ou plusieurs d’entre eux sont hôpitaux, opérateurs télécoms, énergéticiens, collectivités, banques ou industriels stratégiques, préparez-vous à recevoir dans les mois qui viennent un questionnaire sécurité, un avenant contractuel ou une demande d’audit. Les premiers contrôles ANSSI prévus en 2026 vont accélérer ce mouvement, et les donneurs d’ordre transmettront la pression à leurs fournisseurs.

Un point souvent mal compris : NIS2 n’est pas une norme certifiante. Il n’existe pas de « certification NIS2 ». Personne ne peut vous vendre un label officiel. Vous devez démontrer, en cas de contrôle, que vous avez mis en place une gestion des risques proportionnée, une procédure de notification d’incident, et une gouvernance impliquant la direction. C’est une obligation de résultat encadrée, pas un tampon à décrocher. Méfiez-vous des offres commerciales qui promettent une « mise en conformité nis2 clés en main » en quelques semaines : elles simplifient à l’excès.

Chez Cyber-LID, notre rôle s’arrête à l’évaluation honnête de votre exposition et à la construction d’un plan d’action réaliste. Nous ne délivrons aucune certification, parce qu’elle n’existe pas. Nous vous aidons à comprendre si vous êtes une NIS2 PME concernée, à quel titre, et par quoi commencer sans surinvestir. Le champ réglementaire est large (Source : Le Point / Sénat français, 2026), mais votre feuille de route peut rester simple.

Quels sont les risques cyber pour les PME concernées par NIS2 ?

Les PME visées par la réglementation subissent trois grandes familles de risques : rançongiciels qui paralysent la production, compromission de la messagerie qui déclenche des fraudes au virement, et intrusions via un fournisseur mal sécurisé. La directive impose justement d’anticiper ces scénarios plutôt que de les subir.

Le rançongiciel reste la menace numéro un pour une PME industrielle ou de services. Une seule pièce jointe ouverte, et l’atelier s’arrête plusieurs jours. Les assureurs cyber constatent que la remise en route coûte souvent bien plus que la rançon elle-même, entre reconstruction du système d’information et perte d’exploitation.

Vient ensuite la compromission de comptes de messagerie, portes d’entrée idéales pour détourner un virement fournisseur ou installer discrètement un outil d’espionnage. Enfin, la chaîne d’approvisionnement : un sous-traitant piraté peut servir de tremplin vers son donneur d’ordre. C’est précisément ce type de scénario qui a poussé Bruxelles à élargir le périmètre. Pour une NIS2 PME, la question n’est plus « suis-je une cible ? » mais « ai-je organisé ma défense ? ».

Quelles obligations concrètes pour une PME face à NIS2 ?

La directive impose une gestion des risques documentée, la notification d’incident à l’ANSSI sous 24 heures puis 72 heures, l’enregistrement auprès de l’autorité nationale, et une implication formelle de la direction. Aucune technologie précise n’est exigée : c’est le résultat qui compte, pas l’outil.

Concrètement, une entité importante doit tenir à jour une analyse de risques : cartographie des actifs sensibles, identification des menaces, mesures de réduction. Ce document sert de colonne vertébrale à toute la conformité NIS2. Vient ensuite la procédure de notification d’incident, à écrire noir sur blanc avant qu’un incident survienne — qui appelle qui, dans quel ordre, avec quel modèle de rapport.

La directive NIS2 exige aussi une hygiène de base solide : sauvegardes testées, authentification renforcée, gestion des correctifs, contrôle des accès, sécurisation des sous-traitants. La formation des équipes n’est pas optionnelle. Enfin, la gouvernance : le dirigeant est personnellement responsable, il doit être formé et pouvoir prouver qu’il pilote le sujet. Un comité trimestriel avec compte-rendu suffit souvent à démontrer cette gouvernance active. Le texte de la directive détaille chaque obligation (Source : EUR-Lex, 2022).

Questions fréquentes

Une TPE de moins de 50 salariés est-elle concernée par NIS2 ?

En principe non, sauf si elle exerce dans un secteur critique explicitement listé (infrastructures numériques, certains services publics). En revanche, une petite structure peut hériter d’exigences par voie contractuelle si elle sous-traite pour un hôpital, une collectivité ou un opérateur d’importance vitale. Le seuil légal ne protège donc pas de l’effet cascade.

Quelle différence entre NIS2 et le RGPD ?

Le RGPD protège les données personnelles, NIS2 protège la continuité et la sécurité des services numériques. Les deux se recoupent partiellement — notification d’incident, gouvernance, gestion des risques — mais NIS2 impose des mesures techniques de cybersécurité que le RGPD n’aborde qu’indirectement. Une NIS2 PME conforme au RGPD a une base, pas une exemption.

Existe-t-il une certification NIS2 officielle ?

Non. Aucun organisme ne délivre de « certificat NIS2 ». Les prestataires qui le promettent vendent en réalité un audit ou une attestation privée sans valeur réglementaire. La conformité se démontre par vos documents internes, vos procédures et vos preuves d’exercice, présentés en cas de contrôle ANSSI.

Que risque une PME qui ignore NIS2 ?

Pour une entité importante, l’amende peut atteindre 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial (Source : Directive UE 2022/2555). S’ajoutent la responsabilité personnelle du dirigeant, la perte de contrats avec des donneurs d’ordre régulés, et le coût réel d’un incident non anticipé, souvent supérieur à l’amende.

Comment savoir si un fournisseur exige la conformité NIS2 ?

Regardez les questionnaires sécurité qui arrivent, les avenants aux contrats en cours et les appels d’offres récents. Les grandes entreprises régulées ajoutent progressivement des clauses de sécurité imposant à leurs sous-traitants un niveau proche de NIS2. Une NIS2 PME anticipant ces demandes conserve son portefeuille clients sans négocier dans l’urgence.

Par où commencer sans se ruiner ?

Commencez par une cartographie honnête : quels systèmes, quelles données, quels fournisseurs critiques. Ajoutez ensuite les mesures d’hygiène (sauvegardes testées, MFA, correctifs, sensibilisation). Enfin, formalisez une procédure de notification d’incident et une gouvernance minimale. Cette base couvre l’essentiel des attentes sans investissement disproportionné pour une petite structure.

Comprendre si votre entreprise entre dans le périmètre de la directive nis2 est déjà un premier pas ; construire une feuille de route réaliste en est un autre. Chez Cyber-LID, nous aidons chaque NIS2 PME du Val-d’Oise et de l’Oise à évaluer son exposition, à distinguer l’urgent du secondaire et à avancer sans se disperser. Un échange honnête vaut mieux qu’un audit à rallonge : prenez contact avec notre équipe pour poser les bonnes questions avant les contrôles ANSSI de 2026.

À propos de Cyber-LID

Gros plan sur la façade d'un serveur en rack dans un data center
Une infrastructure sécurisée conforme aux exigences NIS2 protège votre activité

Cyber-LID accompagne les PME, TPE et indépendants du nord du Val-d’Oise et du sud de l’Oise qui n’ont pas de service informatique interne. Depuis Viarmes, nous jouons le rôle d’interlocuteur unique pour l’infogérance, la cybersécurité, la sauvegarde et la formation des équipes. Notre approche reste pragmatique, sans jargon, avec des mesures concrètes de cybersécurité pour PME adaptées à votre taille et à vos priorités réelles.

Image de Pierre-Louis Mercier

Pierre-Louis Mercier