Guide · Réglementation

NIS2 : votre PME est-elle concernée ?

La directive européenne NIS2 impose des règles de cybersécurité à des milliers d'entreprises françaises. La plupart des PME de moins de 50 salariés n'y sont pas soumises directement, mais beaucoup vont la sentir passer par leurs clients. Voici ce qu'il faut savoir, sans jargon.

NIS2 en deux phrases

NIS2 est une directive européenne de 2022 (directive (UE) 2022/2555) qui élargit fortement les obligations de cybersécurité : là où la première directive visait quelques centaines d'opérateurs, NIS2 s'applique à des milliers d'entreprises et d'administrations. Chaque pays doit la transposer dans sa loi ; en France, c'est l'ANSSI qui en sera l'autorité de contrôle.

Qui est concerné ?

Deux critères se combinent : le secteur et la taille.

  • Le secteur : 18 secteurs sont visés, parmi lesquels l'énergie, les transports, la santé, l'eau, les infrastructures et services numériques, l'administration, la gestion des déchets, la chimie, l'agroalimentaire, la fabrication (équipements, électronique, véhicules…), les services postaux ou encore la recherche.
  • La taille : en règle générale, les entreprises moyennes et grandes, c'est-à-dire à partir de 50 salariés, ou au-delà de 10 M€ de chiffre d'affaires annuel et de 10 M€ de bilan.

Les entités concernées sont classées en deux catégories, essentielles ou importantes, selon leur secteur et leur taille : les obligations sont proches, mais le contrôle et les sanctions sont plus stricts pour les premières. Quelques activités sont visées quelle que soit la taille (certains fournisseurs de services numériques ou de confiance, par exemple).

Selon l'ANSSI, plusieurs milliers d'entités sont concernées en France, pour l'essentiel des moyennes et grandes entreprises, des collectivités et des administrations. Pour savoir où vous vous situez, l'ANSSI propose un simulateur sur MonEspaceNIS2.

Moins de 50 salariés : pourquoi vous êtes quand même concerné

C'est le point que beaucoup de PME découvrent tard. NIS2 demande aux entreprises concernées de maîtriser la sécurité de leur chaîne d'approvisionnement : leurs fournisseurs et prestataires font partie de leur risque.

Concrètement, si vous travaillez pour un hôpital, une collectivité, un industriel, un transporteur ou un grand distributeur, attendez-vous à :

  • des questionnaires de sécurité à remplir lors d'un appel d'offres ou d'un renouvellement de contrat ;
  • des clauses contractuelles sur la sécurité et la déclaration des incidents ;
  • des demandes de preuves : comment vous surveillez votre informatique, comment vous sauvegardez, comment vous réagiriez à une attaque.

Une PME capable de répondre clairement à ces questions a un vrai avantage commercial sur celle qui improvise.

Où en est la loi en France ?

La date limite européenne de transposition était fixée à octobre 2024. En France, le texte est porté par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité :

  • présenté en Conseil des ministres le 15 octobre 2024 ;
  • adopté par le Sénat le 12 mars 2025 ;
  • examiné en commission à l'Assemblée nationale en septembre 2025, puis en séance à partir du 7 octobre 2026, d'après le dossier législatif de l'Assemblée.

Une fois la loi votée, des décrets préciseront les obligations et l'enregistrement auprès de l'ANSSI deviendra obligatoire. En attendant, l'ANSSI a déjà publié son référentiel d'exigences (ReCyF) le 17 mars 2026 et permet un pré-enregistrement volontaire sur MonEspaceNIS2. Elle a annoncé une mise en conformité progressive, sur plusieurs années.

Ce que NIS2 demande, concrètement

La directive fixe une liste de mesures (article 21) que l'on retrouve dans toutes les bonnes pratiques :

MesureEn pratique dans une PME
Analyse des risquesSavoir ce qui est critique chez vous : serveurs, logiciels métier, données clients.
Gestion des incidentsDétecter une attaque, savoir qui fait quoi, la déclarer dans les délais.
Continuité d'activitéSauvegardes hors ligne et testées, plan de reprise.
Chaîne d'approvisionnementÉvaluer la sécurité de vos prestataires et fournisseurs.
Authentification forteDouble authentification sur la messagerie, le VPN et les comptes d'administration.
VulnérabilitésMises à jour suivies, configurations vérifiées.
FormationLes dirigeants doivent être formés, les équipes sensibilisées.

En cas d'incident important, la directive prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Elle engage aussi la responsabilité des dirigeants, et prévoit des amendes pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles (7 M€ ou 1,4 % pour les entités importantes).

Par où commencer, même sans obligation

Que vous soyez concerné directement ou par vos clients, ces cinq chantiers couvrent l'essentiel et se font en quelques semaines :

  1. Faire l'inventaire de vos postes, serveurs, comptes et logiciels critiques.
  2. Activer la double authentification partout où c'est possible.
  3. Avoir une sauvegarde hors ligne et tester une restauration.
  4. Centraliser vos journaux et détecter en continu : c'est ce qui permet de voir une attaque, de la déclarer dans les délais et de prouver ce qui s'est passé. C'est le rôle d'un SOC managé.
  5. Écrire votre procédure en cas d'attaque : notre guide cyberattaque : que faire dans les premières heures est un bon point de départ.

Un premier pas en dix secondes : testez gratuitement votre domaine (protection contre l'usurpation d'emails, HTTPS, en-têtes de sécurité).


Des preuves prêtes quand vos clients vous les demandent.

Avec Valtis, votre réseau est surveillé en continu, vos journaux sont centralisés et horodatés, et un rapport mensuel montre ce qui a été surveillé et détecté. Réservez un diagnostic gratuit pour faire le point.

Sources : directive (UE) 2022/2555 ; ANSSI, la directive NIS 2 ; Assemblée nationale, dossier législatif. Ce guide donne des repères généraux à la date indiquée et ne remplace pas un conseil juridique.