Par
Logiks Lab
Publié le
August 9, 2026
Mis à jour le
August 13, 2026

NIS2 pour les PME : guide de conformite 2026 pour avancer sans subir

Ce guide relie NIS2 pour les PME : guide de conformite 2026 aux décisions, preuves, risques et étapes nécessaires pour agir sur un périmètre maîtrisé.

Ordinateur de travail, illustration des verifications RGPD d'un site marketing.
Catégorie
Cybersécurité
Type
Guide pratique
Niveau
Expert
Lecture
13
Page pilier

Progression0 %

NIS2 ne demande pas aux PME de devenir des administrations.
Elle leur demande de prouver que les risques cyber sont gouvernes, mesures et traites.

1. Chiffres clés

ChiffreSource, date et perimetreInterpretation pour une PME
17 octobre 2024Directive (UE) 2022/2555, article 41 : date limite d'adoption et publication des mesures nationales de transposition.Le calendrier europeen est deja passe ; une PME ne peut plus traiter NIS2 comme un sujet lointain.
18 octobre 2024Directive NIS2 : application des mesures nationales a partir du 18 octobre 2024.Les obligations deviennent operationnelles au fil des transpositions nationales.
Moyenne entrepriseArticle 2 : entites des annexes I et II qualifiant comme moyennes entreprises ou depassant ces plafonds. La recommandation PME europeenne fixe notamment le seuil de 50 salaries et 10 M EUR.La PME "trop petite pour etre critique" n'est plus toujours hors champ.
10 M EUR ou 2 %Article 34 : plafond minimal maximal pour les entites essentielles en cas d'infraction aux articles 21 ou 23.La sanction vise surtout les cas graves, mais elle impose une gouvernance de direction.
7 M EUR ou 1,4 %Article 34 : plafond minimal maximal pour les entites importantes.Une entite importante reste exposee a un niveau de sanction structurant.
17 mars 2026L'ANSSI indique avoir partage le ReCyF, referentiel Cyber France, comme document de travail lie au projet de loi Resilience.En France, les PME doivent suivre l'ANSSI et ne pas attendre le dernier moment.
2 semainesArticle 3 : notification des changements d'information soumis aux autorites dans un delai de deux semaines.La conformite implique une mise a jour vivante, pas un dossier fige.

2. Introduction

Une PME entend "NIS2" et pense souvent : grand compte, operateur critique, jargon europeen, audit couteux, consultant, tableur de conformite. Puis un client strategique demande une preuve cyber, un assureur reclame une politique de sauvegarde, un fournisseur cloud impose la MFA, un appel d'offres ajoute une clause d'incident, un dirigeant decouvre que son secteur figure dans une annexe.

Le verdict : NIS2 transforme la cybersecurite en obligation de gouvernance.

Elle ne remplace pas le RGPD, ISO 27001, les exigences contractuelles ou les bonnes pratiques ANSSI. Elle organise une exigence europeenne de resilience : risques, mesures, incidents, responsabilite, supervision, preuve. Le bon angle, cote PME, n'est pas de tout certifier d'un coup. Il consiste a prouver que les risques critiques sont connus, reduits et pilotes.

3. Acteurs du dispositif NIS2

ActeurRoleCe que la PME doit comprendre
Union europeenneCadre NIS2, annexes, obligations et sanctions minimales.Le texte source reste la reference juridique.
Etat francaisTransposition nationale, projet de loi Resilience, designation des autorites.Les modalites pratiques dependent du droit francais.
ANSSIAutorite nationale cyber, accompagnement, referentiels, controle selon perimetre.Les publications ANSSI structurent l'anticipation.
Direction generaleApprobation, priorisation et responsabilite de la politique cyber.NIS2 n'est pas delegable entierement a l'IT.
DSI/RSSI interne ou externeCartographie, mesures techniques, incidents, preuves.Le pilotage doit etre documente.
MetiersProprietaires des services critiques.Les impacts ne sont pas seulement techniques.
Fournisseurs et clientsChaine d'approvisionnement, clauses, sous-traitance, exigences contractuelles.Meme hors champ direct, une PME peut etre impactee par ses donneurs d'ordre.
Assureur cyber et conseil juridiqueEvaluation du risque, exclusions, contrats, responsabilites.Les garanties dependent souvent de preuves concretes.

La conformite NIS2 ne se gagne pas dans un seul service. Elle s'orchestre entre direction, IT, operations, juridique et fournisseurs.

4. Definition

NIS2 est la directive europeenne 2022/2555 qui impose un niveau commun eleve de cybersecurite aux entites essentielles et importantes de secteurs listes dans les annexes I et II. Elle couvre notamment la gestion des risques, les obligations de notification d'incident, la gouvernance, la supervision et les sanctions.

Cote PME, NIS2 devient une question de perimetre. L'entreprise peut etre concernee directement par son secteur et sa taille, indirectement par son role dans une chaine critique, ou contractuellement par les exigences de clients deja assujettis.

5. Pourquoi le sujet devient prioritaire en 2026

Le texte europeen a fixe la transposition au 17 octobre 2024 et l'application a partir du 18 octobre 2024. En France, l'ANSSI communique sur la directive au rythme de la transposition nationale et a publie le 17 mars 2026 le ReCyF comme document de travail lie au projet de loi Resilience.

Cette situation cree une periode inconfortable : les dirigeants savent que l'exigence arrive, mais les modalites finales peuvent encore evoluer. Attendre la version definitive pour engager un socle revient pourtant a perdre du temps. Les mesures NIS2 recoupent des fondamentaux deja defendables : analyse de risque, politiques de securite, gestion des incidents, continuite, sauvegardes, MFA, securite de la chaine d'approvisionnement, hygiene cyber, formation, chiffrement, controle d'acces.

Le vrai sujet 2026 n'est donc pas "tout est-il finalise ?"
La bonne question est : "quelles preuves pouvons-nous deja produire ?"

6. SEO/GEO cyber

Pour un article ou une documentation interne sur NIS2, le SEO repond a l'intention de recherche : "qui est concerne", "quelles sanctions", "que faire en PME", "calendrier France". Le GEO demande plus : des definitions autonomes, des dates, des articles references, des tableaux et des limites explicites.

Dans un contexte reglementaire mouvant, la citabilite repose sur trois elements : citer le texte europeen, distinguer France et Union europeenne, puis separer obligation certaine et recommandation prudente.

Une PME a besoin d'une information exploitable, pas d'une paraphrase anxiogène.

7. Méthode recommandée

Cette methode reprend les bonnes pratiques de conformite cyber, les exigences NIS2 et les logiques ANSSI. Elle n'est pas une methode proprietaire Logiks.

7.1. Qualifier le perimetre

Commencez par les annexes I et II, le secteur, les services fournis, les pays desservis, la taille, le chiffre d'affaires, le bilan et les exceptions. Distinguez entite essentielle, entite importante, fournisseur critique et simple sous-traitant.

7.2. Identifier les services critiques

Un service critique n'est pas toujours l'application la plus visible. Il peut s'agir de production, logistique, facturation, reservation, supervision, support, identite, messagerie ou API client. Sans cartographie metier, la securite reste abstraite.

7.3. Cartographier le SI et les dependances

Listez applications, hebergeurs, cloud, prestataires, flux, donnees sensibles, comptes privilegies, connexions externes, sauvegardes et outils de detection. La chaine d'approvisionnement devient un point central.

7.4. Evaluer les risques

Pour chaque service, combinez vraisemblance, impact, exposition, dependance fournisseur et capacite de reprise. Le scoring n'a pas besoin d'etre parfait au depart. Il doit etre coherent et revisable.

7.5. Mettre en place les mesures socle

MFA, gestion des droits, sauvegardes testees, correctifs, segmentation, inventaire, journalisation, EDR ou antivirus manage, sensibilisation, politique de mots de passe, securite cloud, procedure de depart collaborateur.

7.6. Formaliser la gestion d'incident

Nommez les contacts, les seuils, les reflexes, les preuves, les prestataires, les canaux de crise et le processus de notification. L'incident ne doit pas etre decouvert en meme temps que le plan.

7.7. Encadrer les fournisseurs

Integrez clauses de securite, delais de notification, localisation, exigences MFA, sauvegardes, sous-traitance, droit d'audit raisonnable et engagement de cooperation. NIS2 tire la cyber vers la relation contractuelle.

7.8. Produire des preuves

Politique SSI, registre des actifs, matrice de risques, comptes rendus de comite, preuves MFA, rapports de sauvegarde, tests de restauration, formation, scans, plans d'action, contrats, revue des acces.

7.9. Organiser la gouvernance

La direction doit valider les risques acceptes, financer les priorites et revoir l'avancement. Un comite trimestriel court vaut mieux qu'un grand document jamais relu.

8. Conseils Logiks

Nous recommandons d'eviter deux extremes : l'attente passive et le chantier total. Une PME doit partir des preuves deja utiles pour ses clients, son assureur et sa direction.

Priorite 1 : perimetre et services critiques. Tant que vous ne savez pas si vous etes concerne, directement ou par contrat, chaque action manque de cap.

Priorite 2 : incidents et sauvegardes. Les obligations de notification et de resilience rendent le duo detection-reprise indispensable. Une sauvegarde non testee reste une promesse.

Priorite 3 : fournisseurs. Beaucoup de PME seront tirees par leurs donneurs d'ordre. Un questionnaire cyber bien prepare peut devenir un avantage commercial.

Enfin, nous conseillons de documenter avec sobriete. Un classeur de 80 pages ne protege pas mieux qu'une architecture claire. Les preuves doivent etre courtes, datees, attribuees, reliees a un risque.

9. Grille de decision

SituationIndiceAction prioritaire
Concerne direct probableSecteur annexe I/II, taille moyenne ou grande, service dans l'UE.Analyse juridique + cartographie NIS2 complete.
Concerne indirect probableFournisseur d'une entite critique, acces SI client, service numerique sensible.Questionnaire cyber, clauses, preuves socle.
Concerne contractuelClient impose exigences NIS2 dans un appel d'offres.Dossier de preuves, plan d'amelioration, reponses standard.
Hors champ apparentPetite structure sans secteur critique.Socle cyber ANSSI et veille annuelle.

La qualification doit etre revue en cas de croissance, acquisition, nouveau pays, nouveau service ou nouveau client critique.

10. Erreurs frequentes

Premiere erreur : croire que NIS2 ne concerne que les grandes entreprises. La directive vise aussi des entites moyennes selon secteur et service.

Deuxieme erreur : confondre conformite et certification ISO 27001. ISO 27001 peut aider, mais NIS2 reste un cadre legal specifique.

Troisieme erreur : attendre la loi francaise definitive pour corriger les fondamentaux. MFA, sauvegardes, incidents, fournisseurs et cartographie sont deja utiles.

Quatrieme erreur : deleguer tout le sujet a l'IT. La direction valide les risques, les budgets et les arbitrages.

Cinquieme erreur : produire des politiques sans preuve technique. Un controle demandera des traces, pas seulement des intentions.

Dernière erreur : oublier les fournisseurs. Un prestataire non maitrise peut fragiliser toute la chaine.

11. Plan d’action 30 / 60 / 90 jours

11.1. Dans les 30 jours

  • qualifier secteur, taille et pays ;
  • identifier les services critiques ;
  • lister les applications et fournisseurs majeurs ;
  • activer MFA sur messagerie, VPN, cloud et admin ;
  • verifier les sauvegardes ;
  • nommer un pilote NIS2 ;
  • ouvrir un registre de preuves.

On pose le socle.

11.2. Dans les 60 jours

  • formaliser une analyse de risque simple ;
  • documenter les mesures existantes ;
  • creer une procedure d'incident ;
  • tester une restauration ;
  • revoir les acces privilegies ;
  • integrer des clauses cyber dans les nouveaux contrats ;
  • preparer un questionnaire client.

La PME devient defendable.

11.3. Dans les 90 jours

  • organiser un comite direction ;
  • prioriser les ecarts par impact ;
  • lancer formation phishing et hygiene ;
  • planifier scans et correctifs ;
  • simuler un incident ;
  • publier un tableau de bord cyber mensuel ;
  • mettre a jour le dossier de preuves.

La conformite devient un pilotage.

12. FAQ

12.1. Toutes les PME sont-elles concernees par NIS2 ?

Non. Le perimetre depend du secteur, de la taille, du service rendu et de certains cas particuliers. En revanche, beaucoup de PME seront concernees indirectement via des clients ou fournisseurs assujettis.

12.2. Une entreprise de moins de 50 salaries est-elle toujours hors champ ?

Pas toujours. Des exceptions existent pour certains types d'entites ou services. Il faut analyser le texte, la transposition nationale et le role concret de l'entreprise.

12.3. Que faut-il faire en premier ?

Qualifier le perimetre, cartographier les services critiques et securiser les mesures a fort effet : MFA, sauvegardes testees, gestion des droits, incidents, fournisseurs.

12.4. NIS2 impose-t-elle ISO 27001 ?

Non. ISO 27001 peut fournir un cadre structurant, mais NIS2 n'impose pas automatiquement une certification ISO 27001 a toutes les entites.

12.5. Quelle difference entre entite essentielle et importante ?

Les entites essentielles sont soumises a une supervision plus proactive et a un plafond minimal maximal de sanction plus eleve. Les entites importantes restent soumises a des obligations fortes, avec une supervision plus reactive.

13. Conclusion

NIS2 ne doit pas etre abordee comme une montagne documentaire. Dans une PME, elle devient une grille de maturite : savoir ce qui est critique, proteger ce qui compte, detecter ce qui derape, restaurer ce qui tombe, prouver ce qui a ete fait.

La conformite utile commence avant la sanction. Elle clarifie la responsabilite, renforce la confiance client et donne a la direction un langage commun avec l'IT.

Ce n'est plus une obligation cyber isolee.
C'est une discipline de resilience.

14. Sources principales