Retour au Blog Article suivant
3 août 2026 Nicolas Pinault (Co-fondateur & Développement Produit) 8 min de lecture NIS2

Conformité NIS2 pour les PME en 2026 :
êtes-vous concerné et que devez-vous mettre en place ?

Résumé exécutif
  • NIS2 s'applique aux entreprises de taille moyenne et grande dans les secteurs couverts - mais trois catégories d'entreprises plus petites peuvent également être concernées, en dehors des seuils officiels.
  • L'article 21 définit dix catégories de mesures de cybersécurité que les entités concernées doivent mettre en œuvre : de l'analyse des risques et de l'authentification multifacteur à la sécurité de la chaîne d'approvisionnement et à la continuité d'activité.
  • La notification d'incidents est strictement encadrée : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous 1 mois à l'autorité compétente.
  • NIS2 introduit la responsabilité personnelle des dirigeants - les membres de la direction peuvent faire l'objet d'une interdiction temporaire d'exercer en cas de manquement grave.
  • Le Règlement sur la Cyber-résilience (CRA), applicable à partir de septembre 2026, couvre les fabricants de logiciels et de produits connectés que NIS2 ne capture pas directement.
10
Mesures Article 21

catégories obligatoires de mesures de gestion des risques cybersécurité à mettre en place sous NIS2.

24 h
Alerte précoce

délai strict pour notifier votre autorité nationale (ANSSI) après détection d'un incident de sécurité significatif.

La plupart des PME pensent être exemptées. Certaines ont tort.

NIS2 fixe des seuils clairs : elle s'applique aux entreprises de taille moyenne et grande - grossièrement, celles qui comptent 50 salariés ou plus, ou réalisent un chiffre d'affaires de 10 millions d'euros ou plus, dans un secteur couvert. Si vous dirigez une ESN de 15 personnes ou une boutique en ligne de 30 collaborateurs, vous pourriez en conclure que la directive ne vous concerne pas.

Vous avez peut-être raison. Mais trois situations peuvent amener des entreprises plus petites dans le champ d'application, quelle que soit leur taille. Tout comme pour le RGPD , il n'existe pas d'exemption absolue pour les petites entreprises si elles font partie d'une chaîne d'approvisionnement critique. La plupart des PME pensent être exemptées (voir nos dernières statistiques de conformité ). Certaines ont tort.

Première situation : si votre entreprise est le seul fournisseur d'un service essentiel à l'économie ou à la sécurité publique dans votre État membre, NIS2 s'applique indépendamment de votre effectif. Les fournisseurs uniques de services d'infrastructure critique de niche sont explicitement visés.

Deuxième situation : si vous êtes prestataire informatique ou numérique dans la chaîne d'approvisionnement d'une entité couverte, les obligations NIS2 de votre client se répercutent sur vous. L'article 21(3) impose aux entités couvertes d'évaluer les pratiques de cybersécurité de leurs fournisseurs directs et prestataires de services. En pratique, les grandes entreprises soumises à NIS2 intègrent désormais des exigences de cybersécurité dans leurs contrats avec leurs sous-traitants. La conformité NIS2 de votre client devient votre obligation contractuelle, que NIS2 s'applique directement ou non.

Troisième situation : si votre entreprise fabrique ou distribue des logiciels ou des produits connectés mis sur le marché européen, le Règlement sur la Cyber-résilience (CRA) s'applique à partir de septembre 2026 - indépendamment de NIS2 et de votre taille. Le CRA ne prévoit aucune exemption basée sur la taille pour les fabricants de produits. De plus, si vous utilisez des outils d'IA dans vos opérations, vous devez également gérer l'intersection entre NIS2 et l' IA Act européen .

Ce qu'est NIS2 et qui elle couvre

NIS2 (Directive UE 2022/2555) a remplacé la directive NIS initiale en octobre 2024, dont la date limite de transposition était fixée au 17 octobre 2024. La plupart des États membres ont transposé ; la transposition française, pilotée par l' ANSSI , est en cours, avec une application pleine attendue dans le courant de 2025.

NIS2 distingue deux catégories d'entités :

Entités essentielles — grandes entreprises (250 salariés ou plus, ou CA supérieur à 50 M€ et bilan supérieur à 43 M€) dans les secteurs les plus critiques : énergie, transport, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC, administration publique et espace.

Entités importantes — entreprises de taille moyenne (50 salariés ou plus, ou CA supérieur à 10 M€ et bilan supérieur à 10 M€) dans un second groupe de secteurs : services postaux et d'expédition, gestion des déchets, chimie, production et distribution alimentaires, fabrication (dispositifs médicaux, équipements informatiques, électronique, machines, véhicules), fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux) et recherche.

Profil d'entreprise NIS2 applicable ? Précisions
Entreprise UE, secteur couvert, 50 salariés ou plus ou CA ≥ 10 M€ ✅ Oui Entité importante au minimum
Entreprise UE, secteur couvert, 250 salariés ou plus ou CA ≥ 50 M€ ✅ Oui Entité essentielle
Entreprise UE, secteur couvert, sous les seuils ⚠️ Possible Si fournisseur unique de service critique ou désignée par l'État membre
Entreprise UE, secteur non couvert ❌ Non NIS2 ne s'applique pas directement
Entreprise EEE (Norvège, Islande, Liechtenstein) ✅ Oui NIS2 incorporée via l'accord EEE
Entreprise non-UE opérant dans l'UE ✅ Si dans le champ Doit désigner un représentant UE si elle fournit des services dans l'UE
Fabricant de logiciels/produits connectés, marché UE ✅ Via CRA Obligations CRA à partir de septembre 2026 (notification) / décembre 2027 (plein)
PME fournisseur TIC d'un client couvert par NIS2 ⚠️ Indirectement L'article 21(3) fait cascade via le contrat

Les 10 mesures de cybersécurité de l'article 21

L'article 21 de NIS2 définit dix catégories de mesures de gestion des risques que les entités couvertes doivent mettre en œuvre. Il ne s'agit pas d'objectifs à atteindre progressivement — ce sont des obligations opposables. Voici ce que chacune implique concrètement pour une PME orientée technologie.

  • 1. Politiques d'analyse des risques et de sécurité des systèmes d'information : Une politique de sécurité documentée et révisée régulièrement, couvrant vos actifs, les menaces, les vulnérabilités et les plans de traitement des risques. C'est le fondement sur lequel repose tout le reste.
  • 2. Gestion des incidents : Une procédure définie pour détecter, qualifier et traiter les incidents de sécurité : qui est prévenu, ce qui est consigné, quand les régulateurs sont notifiés, et comment vous communiquez avec les parties concernées.
  • 3. Continuité d'activité et gestion de crise : Gestion des sauvegardes, plans de reprise d'activité et procédures de gestion de crise documentées. Concrètement : vos systèmes peuvent-ils être restaurés après une attaque par rançongiciel dans les délais acceptables pour votre activité ?
  • 4. Sécurité de la chaîne d'approvisionnement : Évaluez le niveau de cybersécurité de vos fournisseurs directs et prestataires de services — hébergeurs cloud, outils SaaS, fournisseurs matériels, sous-traitants. Cela n'impose pas d'auditer chaque fournisseur, mais exige une approche structurée d'évaluation des risques fournisseurs.
  • 5. Sécurité dans l'acquisition, le développement et la maintenance des systèmes : La sécurité doit être intégrée dans la manière dont vous achetez, développez et maintenez vos systèmes — pas ajoutée après coup. Pour les équipes de développement, cela signifie des pratiques de codage sécurisé, la gestion des dépendances et des tests de vulnérabilité dans la chaîne CI/CD.
  • 6. Politiques d'évaluation de l'efficacité des mesures de cybersécurité : Mettre en place des mesures ne suffit pas — vous devez vérifier qu'elles fonctionnent. Cela implique des tests de sécurité (tests d'intrusion, audits de vulnérabilités), des indicateurs de suivi et des cycles de revue réguliers.
  • 7. Hygiène cyber de base et formation : Tous les collaborateurs ayant accès aux systèmes d'information doivent bénéficier d'une formation de base en cybersécurité. La direction doit être formée et doit formellement approuver et superviser les mesures de gestion des risques (article 20).
  • 8. Politiques en matière de cryptographie et de chiffrement : Une approche documentée précisant où le chiffrement est appliqué, quels algorithmes et longueurs de clé sont utilisés, et comment les clés sont gérées et renouvelées. Cela couvre les données au repos et les données en transit.
  • 9. Sécurité des ressources humaines et contrôle des accès : Des processus définis pour les arrivées, mobilités et départs, un contrôle d'accès basé sur les rôles, et — point critique — l'authentification multifacteur (MFA). NIS2 impose explicitement la MFA pour l'accès aux systèmes sensibles.
  • 10. Utilisation de l'authentification multifacteur et des communications sécurisées : La MFA n'est pas optionnelle sous NIS2 pour les entités couvertes. Cela inclut les systèmes internes, l'accès distant et les comptes à privilèges. Des canaux de communication sécurisés doivent également être utilisés pour les communications internes sensibles.

Notification d'incidents : le calendrier 24 h / 72 h / 1 mois

En vertu de l'article 23, les entités couvertes doivent respecter une procédure de notification en trois temps lorsqu'un incident significatif survient :

Étape Délai Ce qu'il faut déclarer
Alerte précoce 24 heures Faits de base : incident détecté, cause suspectée, périmètre initial
Notification d'incident 72 heures Première évaluation : gravité, impact, indicateurs de compromission
Rapport final 1 mois Détails techniques complets, cause racine, mesures correctives prises

Un incident significatif est un incident qui cause ou est susceptible de causer une perturbation opérationnelle grave des services ou une perte financière importante à l'entité — ou des préjudices significatifs à d'autres personnes. C'est à vous de l'évaluer dans les premières 24 heures, ce qui rend indispensable la mise en place préalable d'un processus de réponse aux incidents documenté.

En France, les notifications sont adressées à l'ANSSI. L'ANSSI a publié des orientations sur les formats de notification et les critères de qualification des incidents sur ssi.gouv.fr .

Responsabilité personnelle des dirigeants

NIS2 a introduit un élément qui a surpris de nombreux dirigeants européens : la responsabilité personnelle des membres de la direction (article 20).

Les organes de direction doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre et suivre des formations à la cybersécurité. Les États membres sont tenus de mettre en cause la responsabilité personnelle des dirigeants en cas de négligence dans le respect des obligations NIS2. Cela peut aller jusqu'à une interdiction temporaire d'exercer des fonctions de direction pour les personnes physiques des entités essentielles en cas de manquement grave.

Pour un Directeur Technique ou un RSSI, la cybersécurité n'est donc plus une responsabilité de service informatique — c'est une obligation de gouvernance avec des conséquences personnelles.

Calendrier des obligations clés

Obligation Échéance / Statut
Application de NIS2 dans l'UE (États ayant transposé) 18 octobre 2024
Transposition complète en France (ANSSI) En cours — attendue en 2025 ; vérifier sur ssi.gouv.fr
Obligations de notification CRA (fabricants logiciels/produits) 11 septembre 2026
Application complète du CRA 11 décembre 2027
Alerte précoce incident 24 heures après détection
Notification complète incident 72 heures après détection
Rapport final incident 1 mois après notification

Pour les entreprises EEE et les pays candidats à l'UE

Entreprises EEE (Norvège, Islande, Liechtenstein) : NIS2 a été intégrée à l'accord EEE. Les entreprises norvégiennes, islandaises et liechtensteinoises répondant aux critères de taille et de secteur font face à des obligations équivalentes. L'Autorité nationale de sécurité norvégienne (NSM) et les autorités compétentes islandaises et liechtensteinoises sont les autorités nationales compétentes.

Serbie — Statut d'adhésion UE : candidate. L'alignement NIS est une obligation au titre du chapitre 10 des négociations d'adhésion. Les entreprises technologiques serbes ayant des clients UE sont de plus en plus tenues de d'exhiber des pratiques de sécurité équivalentes à NIS2 — avant même que le droit interne ne l'impose.

Ukraine — Statut d'adhésion UE : candidate (juin 2022). Le cadre de cybersécurité ukrainien est en cours de révision dans le cadre de l'alignement sur l'acquis UE. Les entreprises IT et logicielles ukrainiennes — un secteur majeur — exportant vers des clients UE devraient mettre en œuvre dès maintenant des pratiques alignées sur NIS2 comme condition d'accès au marché.

Monténégro, Albanie, Macédoine du Nord : Ces trois pays ont des obligations d'adhésion impliquant l'alignement de leur législation nationale en matière de cybersécurité sur le cadre NIS2. Les entreprises de ces marchés au service de clients UE doivent traiter la sécurité de niveau NIS2 comme une exigence de diligence actuelle. Consultez les recommandations de l' ENISA pour plus de détails.

Questions fréquentes

Mon entreprise compte 40 salariés et réalise 8 millions d'euros de CA. NIS2 s'applique-t-elle ?
Pas directement, sous réserve que vous ne soyez pas le seul fournisseur d'un service critique et que votre État membre ne vous ait pas spécifiquement désigné. Toutefois, si vous fournissez des services TIC ou des logiciels à des entreprises couvertes par NIS2, les obligations de l'article 21(3) de vos clients remonteront probablement vers vous par voie contractuelle. Vous pouvez également entrer dans le champ du CRA si votre entreprise met des logiciels ou des produits connectés sur le marché européen.
Que signifie 'incident significatif' sous NIS2 et quand notifier l'ANSSI ?
En vertu de l'article 23 de NIS2, un incident significatif est un incident qui cause ou est susceptible de causer une perturbation opérationnelle grave des services ou une perte financière importante, ou des préjudices significatifs à d'autres personnes. Si vous détectez un tel incident, vous devez adresser une alerte précoce à l'ANSSI dans les 24 heures — même avec des informations incomplètes. La notification complète suit sous 72 heures, et le rapport final sous 1 mois.
NIS2 impose-t-elle la désignation d'un RSSI dédié ?
NIS2 n'exige pas de RSSI nommément désigné, mais l'article 20 impose à l'organe de direction d'approuver et de superviser les mesures de gestion des risques de cybersécurité. En pratique, pour les entités couvertes de taille moyenne, quelqu'un dans l'organisation doit porter la responsabilité de la cybersécurité à un niveau senior — Directeur Technique, RSSI dédié ou prestataire externe qualifié.
Nous sommes une société logicielle de 20 salariés. NIS2 ou le CRA s'appliquent-ils ?
NIS2 ne s'applique probablement pas directement compte tenu de votre taille, sauf si vous êtes dans la chaîne d'approvisionnement d'une entité couverte. En revanche, le CRA (Règlement UE 2024/2847) s'applique à toute entreprise mettant des logiciels ou des produits numériques sur le marché UE — sans exemption liée à la taille pour le fabricant. Les obligations de notification CRA s'applient à partir du 11 septembre 2026 ; les obligations complètes à partir du 11 décembre 2027.
Nous sommes une société serbe fournissant des services cloud à des clients français. NIS2 nous concerne-t-elle ?
NIS2 s'applique aux entités établies dans des États membres de l'UE. En tant qu'entreprise serbe, vous n'êtes pas directement dans son champ. Toutefois, vos clients français couverts par NIS2 doivent évaluer les pratiques de cybersécurité de leur chaîne d'approvisionnement en vertu de l'article 21(3). En pratique, cela se traduit par des exigences contractuelles de cybersécurité de la part de vos clients UE couverts. S'aligner sur NIS2 dès maintenant protège vos relations commerciales et vous positionne avantageusement dans le cadre du processus d'adhésion.
Nicolas Pinault

Nicolas Pinault pilote l'architecture technique de la plateforme de conformité IA de Themio et a mis en œuvre des mesures de sécurité alignées sur NIS2 dans l'ensemble de l'infrastructure cloud UE de Themio.

Themio.ai automatise l'évaluation du champ d'application de NIS2 et l'analyse des écarts pour les PME — identifiez en moins de 2 minutes si NIS2 s'applique à votre entreprise et où se situent vos lacunes au regard de l'article 21. Lancez votre diagnostic NIS2 →