PILIER CYBERSÉCURITÉ

La conformité NIS2 relève du pilier Cybersécurité de votre maîtrise numérique. Voir les 8 piliers

DIRECTIVE NIS2

NIS2 pour PME : où en est vraiment la loi française.

Le délai de transposition est dépassé depuis octobre 2024 et la loi française est toujours au Parlement. Périmètre, obligations et sanctions prévues : une lecture pour dirigeants pressés.

ISO/IEC 27001 · NIS2 · RGPD · ANSSI · EBIOS RM · CIS Controls ·

Les cadres que nous mobilisons en mission.

1. Qu'est-ce que la directive NIS2 ?

Adoptée en décembre 2022, NIS2 succède à la première directive NIS de 2016. Elle harmonise au niveau européen les obligations en matière de cybersécurité pour les entités essentielles et importantes.

En France, elle n'est pas encore applicable. Au 3 septembre 2026, l'ANSSI indique sur son service en ligne que « la transposition de la directive NIS 2 en France est en cours » : le projet de loi Résilience poursuit son parcours parlementaire, et seul le pré-enregistrement des entités est ouvert. Le délai européen, fixé au 17 octobre 2024, est dépassé, et le 8 juillet 2026 la Commission européenne a renvoyé la France devant la Cour de justice de l'Union européenne pour ce retard. Vérifier l'avancement chez l'ANSSI.

Objectif : élever le niveau de protection collectif face à des menaces qui, depuis 2020, ont changé de nature et d'échelle.

2. Êtes-vous concerné ?

NIS2 distingue « entités essentielles » et « entités importantes ». Sont visées les structures de plus de 50 salariés ou 10 M€ de chiffre d'affaires opérant dans les secteurs listés en annexes I et II : finance, santé, transport, services numériques, fournisseurs gérés, entre autres. Le périmètre est bien plus large que celui de NIS1 : beaucoup d'entreprises concernées l'ignorent encore.

  • PME ≥ 50 salariés ou ≥ 10 M€ CA dans secteur listé : entité importante
  • Grandes entreprises secteurs critiques : entité essentielle
  • Sous-traitants des deux : tirés vers le haut indirectement

3. Vos obligations sous NIS2

Politique d'analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité dans l'acquisition et la maintenance, mesures de chiffrement, formation, contrôle d'accès, MFA. Notification d'incident significatif sous 24 h à l'ANSSI, rapport intermédiaire à 72 h.

4. Sanctions en cas de non-conformité

Jusqu'à 10 M€ ou 2 % du CA mondial pour entités essentielles ; 7 M€ ou 1,4 % pour entités importantes. Au-delà des amendes, la directive prévoit la responsabilité personnelle des dirigeants en cas de manquement répété.

Ces plafonds sont ceux de la directive. Leur application en France dépendra de la loi de transposition et de ses décrets : aucune sanction NIS2 n'est prononçable à ce jour.

5. Comment se mettre en conformité, étape par étape

  1. Audit initial : périmètre, écarts, criticité.
  2. Politique de sécurité documentée et validée par la direction.
  3. Plan d'action priorisé sur 12 mois.
  4. Procédures incident (notification 24 h / 72 h).
  5. Sécurité fournisseurs (clauses, audits, registre).
  6. Formation dirigeants et collaborateurs.
  7. Comité trimestriel et reporting direction.

6. Pourquoi un RSSI externalisé est la meilleure option

Un RSSI (responsable de la sécurité des systèmes d'information) est la personne qui pilote votre cybersécurité au niveau direction, pas les mises à jour techniques du quotidien. En recruter un à 80 k€/an n'est pas réaliste pour une PME de 50 salariés. Externaliser couvre la fonction sans le coût d'un temps plein, avec un consultant qui croise l'expérience de plusieurs missions.

GUIDE GRATUIT

La checklist NIS2, en 27 points

Ce que vous devez pouvoir montrer en cas de contrôle, point par point, en français. Un seul envoi par email, sans liste de diffusion.

Recevoir le guide NIS2

7. FAQ NIS2

Pas aujourd'hui : la loi française de transposition n'est pas promulguée, et les obligations s'ouvriront avec ses décrets d'application. Ce sursis n'en est pas un. Quand le texte sortira, le calendrier sera court, alors qu'une mise en conformité se compte en mois. L'ANSSI ouvre déjà le pré-enregistrement des entités.
Non. Un prestataire IT n'est pas un RSSI. NIS2 demande une fonction de pilotage sécurité, distincte de l'exploitation.
Vous restez responsable. La sous-traitance se contractualise (clauses NIS2) et se contrôle.
Discuter de votre cas

Diagnostic Cyber Direction, dès 1 490 € HT, pour savoir où vous en êtes vis-à-vis de NIS2.

Plutôt écrire un message Évaluer ma maîtrise numérique