NIS2 pour les PME — checklist de conformité 2026
La directive NIS2 (UE) 2022/2555, adoptée le 14 décembre 2022, fixait au 17 octobre 2024 l'échéance de sa transposition par les États membres. Elle multiplie par ~30 le nombre d'entités concernées vs NIS1 — environ 15 000 organisations françaises selon l'estimation de l'ANSSI, dont une majorité de PME qui découvrent ces obligations. Ce guide, avec sa checklist en 10 points, répond aux 3 questions qu'on nous pose tous les jours : êtes-vous concerné, que devez-vous faire, quelle sanction en cas de manquement ?
Par Vural Kutun, Fondateur & CEO d'ADN IA
Statut au 09/08/2026 — texte en cours d'examen. En France, la transposition de NIS2 est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dont l'examen parlementaire n'est pas achevé à cette date : le calendrier national et les modalités précises d'application dépendent encore du texte en discussion et de ses décrets. Le statut à jour et le test officiel d'assujettissement sont publiés sur messervices.cyber.gouv.fr/nis2 (ANSSI). Les obligations décrites ci-dessous découlent de la directive elle-même et ne changeront qu'à la marge : s'y préparer maintenant reste le bon calcul.
La checklist NIS2 en 10 points
Le résumé actionnable du guide : les 10 étapes de mise en conformité, une ligne chacune. Cliquez sur un point pour lire le détail correspondant plus bas dans la page.
- 01Qualifier votre statutSecteur + seuil salariés/CA — êtes-vous entité essentielle, importante ou sous-traitant critique ?
- 02Cartographier vos actifs TIC critiquesInventaire des systèmes essentiels au service (BDD, ERP, e-commerce, cloud) — la base de tout.
- 03Gouvernance au niveau directionResponsable sécurité nommé (RSSI temps partagé accepté) + direction formée — sa responsabilité est explicite.
- 04Analyse de risques documentéeMenaces, probabilité, impact et mesures par actif critique — document vivant, revu chaque année.
- 05Politique d'accès + MFAMFA résistant au phishing sur tous les comptes admin, moindre privilège, revue trimestrielle des accès.
- 06Sauvegardes 3-2-1-1-03 copies, 2 supports, 1 off-site, 1 air-gappée, 0 erreur — restauration testée chaque trimestre.
- 07Plan de réponse à incidentPlaybook écrit + contacts prêts — indispensable pour tenir la notification ANSSI sous 24 h.
- 08Durcissement cloud + endpointIAM least-privilege, chiffrement, segmentation côté cloud ; EDR moderne sur les postes.
- 09Gestion du risque fournisseursFournisseurs TIC critiques listés, clauses sécurité, droit d'audit — le trou noir classique des PME.
- 10Documenter, documenter, documenterChaque mesure doit être prouvable : sans documentation, pas de conformité démontrable.
Avant de dérouler la checklist, levez le doute sur votre statut : MonEspaceNIS2, le test officiel de l'ANSSI, vous dit en quelques minutes si votre PME est assujettie.
Êtes-vous concerné par NIS2 ?
Deux critères cumulatifs : secteur listé dans l'annexe I (entités essentielles) ou II (entités importantes) de la directive, ET taille au-dessus du seuil. Les prestataires TIC managés et l'administration publique sont concernés sans seuil. En cas de doute, MonEspaceNIS2, le test officiel de l'ANSSI, vous dit en quelques minutes si vous êtes assujetti. La checklist ci-dessous reprend ensuite les mesures attendues, dans l'ordre où une PME peut réellement les mettre en place.
| Secteur / Activité | Seuil d'application |
|---|---|
| Énergie, santé, transport, banque, eau potable, services numériques (cloud, data center, DNS, CDN) | 50 salariés OU 10 M€ CA — entité essentielle |
| Services postaux, production chimique, industrie, agroalimentaire, gestion des déchets, fabrication d'appareils médicaux | 50 salariés OU 10 M€ CA — entité importante |
| Prestataires de services managés TIC (MSP / MSSP) | Tous, sans seuil minimum |
| Administration publique au niveau central et régional | Tous |
| Autres secteurs (commerce de détail B2C classique, conseil non TIC, services à la personne) | Non concerné — sauf si sous-traitant critique d'une entité NIS2 |
Point de vigilance : même si vous n'êtes pas directement concerné, si vous êtes sous-traitant TIC critique d'une entité NIS2, vos clients vous demanderont des preuves de sécurité dans le cadre de la gestion du risque fournisseurs. Bref, NIS2 vous rattrape par la sous-traitance.
Checklist de mise en conformité NIS2 — 10 étapes
Les 10 étapes de mise en conformité, dans l'ordre. Une PME qui part de zéro doit les traiter toutes ; celles qui disposent déjà d'une hygiène cyber minimale en valident plusieurs d'emblée et avancent nettement plus vite. Le rythme se cale sur vos ressources internes.
Qualifier votre statut
Secteur + seuil salariés/CA. Si sous-traitant d'une entité NIS2, vos clients vous le demanderont dans le cadre du "risque tiers". Un simple tableur ou un échange d'1 h avec un expert suffit pour lever le doute.
Cartographier vos actifs TIC critiques
Inventaire des systèmes essentiels au service (BDD client, ERP, site e-commerce, infra cloud). C'est la base de tout le reste — sans cet inventaire, vous ne pouvez ni prioriser les risques ni documenter les incidents.
Gouvernance au niveau direction
NIS2 exige une responsabilité EXPLICITE des dirigeants (sanctions personnelles possibles). Nommer un responsable de la sécurité informatique (RSSI temps partagé acceptable pour les PME), et former la direction — une formation de 4 h est suffisante pour la première année.
Analyse de risques documentée
Méthode STRIDE ou EBIOS RM simplifiée : pour chaque actif critique, lister les menaces, probabilité, impact, mesures existantes et mesures à ajouter. Document vivant qui doit être revu une fois par an minimum.
Politique d'accès + MFA
MFA FIDO2 ou équivalent phishing-resistant sur TOUS les comptes admin (pas SMS, compromis depuis 2020). Politique de moindre privilège, revue des accès trimestrielle, clôture automatique des comptes inactifs 90 jours.
Sauvegardes 3-2-1-1-0
3 copies, 2 supports, 1 off-site, 1 air-gappée, 0 erreur. Restauration testée TRIMESTRIELLEMENT (sinon la sauvegarde n'existe pas dans le monde réel). C'est le garde-fou #1 contre les rançongiciels modernes qui ciblent aussi les backups accessibles.
Plan de réponse à incident
Playbook écrit : détection → confinement → éradication → récupération → retour d'expérience. Coordonnées CERT-FR + avocat RGPD + assureur cyber + relations presse. NIS2 impose notification sous 24 h à l'ANSSI — sans playbook, impossible de tenir ce délai.
Durcissement cloud + endpoint
Pour le cloud : IAM least-privilege, chiffrement KMS systématique, VPC segmenté, CSPM (Wiz, Prowler, Scout Suite). Pour les postes : EDR moderne (CrowdStrike, SentinelOne, Defender for Endpoint) — l'antivirus signature-based classique ne suffit plus.
Gestion du risque fournisseurs
Liste de tous vos fournisseurs TIC critiques (hébergeur, CRM, outil de paie, comptabilité cloud). Pour chacun : clause contractuelle sécurité, droit d'audit, engagement sur les incidents. C'est souvent le trou noir des PME qui passent l'audit interne avec succès.
Documenter, documenter, documenter
Tout ce qui précède doit être prouvable. L'ANSSI n'auditera pas TOUTES les PME concernées — mais en cas d'incident, vous devrez démontrer que vous aviez mis en place les "mesures techniques et organisationnelles adéquates". Sans doc, c'est sanction automatique.
Auto-évaluation NIS2 : où en êtes-vous ?
Pour chaque ligne, notez votre statut : Fait, Partiel ou À faire. La colonne « preuve à produire » correspond à ce que l'ANSSI ou votre assureur cyber demandera en cas de contrôle ; la colonne « mesure NIS2 » rattache chaque étape aux exigences de l'article 21 de la directive.
| Étape | Mesure NIS2 couverte | Preuve à produire |
|---|---|---|
| 01 — Qualifier votre statut | Champ d'application (art. 2 + annexes I/II) | Fiche d'auto-qualification datée (secteur, effectif, CA) + résultat MonEspaceNIS2 |
| 02 — Cartographier vos actifs TIC critiques | Socle de l'analyse des risques (art. 21.2.a) | Inventaire des actifs TIC critiques daté de moins de 12 mois |
| 03 — Gouvernance au niveau direction | Gouvernance et formation des organes de direction (art. 20) | Nomination écrite du responsable sécurité + attestations de formation de la direction |
| 04 — Analyse de risques documentée | Politiques d'analyse des risques et de sécurité des SI (art. 21.2.a) | Document d'analyse de risques revu annuellement |
| 05 — Politique d'accès + MFA | Contrôle d'accès, gestion des actifs et MFA (art. 21.2.i et 21.2.j) | Politique d'accès écrite + captures de configuration MFA des comptes admin |
| 06 — Sauvegardes 3-2-1-1-0 | Continuité d'activité, sauvegardes et reprise (art. 21.2.c) | Rapports de test de restauration trimestriels |
| 07 — Plan de réponse à incident | Gestion des incidents (art. 21.2.b) + notification 24 h (art. 23) | Playbook signé + exercice de simulation daté + contacts CERT-FR à jour |
| 08 — Durcissement cloud + endpoint | Sécurité des systèmes, vulnérabilités et cryptographie (art. 21.2.e et 21.2.h) | Rapport de pentest ou CSPM récent + preuve de déploiement EDR + politique de chiffrement |
| 09 — Gestion du risque fournisseurs | Sécurité de la chaîne d'approvisionnement (art. 21.2.d) | Registre des fournisseurs TIC critiques avec clauses sécurité et droit d'audit |
| 10 — Documenter, documenter, documenter | Évaluation de l'efficacité des mesures + hygiène et formation (art. 21.2.f et 21.2.g) | Classeur de conformité : politiques, registres, preuves horodatées |
Plus de trois lignes « À faire » ? Notre offre cybersécurité inclut un audit d'écart NIS2 — premier échange d'1 h gratuit.
Questions fréquentes sur NIS2
Ma PME est-elle vraiment concernée par NIS2 ?
Test en 2 questions. (1) Votre secteur figure-t-il dans l'annexe I ou II de la directive (énergie, santé, transport, banque, cloud, fournisseurs TIC managés, alimentation, déchets, industrie chimique, etc.) ? (2) Avez-vous 50+ salariés OU 10+ M€ de CA ? Si oui aux deux : oui, vous êtes entité essentielle ou importante. Si non au secteur mais OUI à un sous-traitant critique d'une entité NIS2 : vous serez appelé à prouver votre niveau de sécurité via le volet "gestion du risque fournisseur". L'ANSSI estime qu'environ 15 000 entités françaises sont directement concernées, contre environ 500 sous NIS1 — un périmètre multiplié par ~30, qui englobe pour la première fois une masse de PME.
Quelle est la différence entre entité essentielle et entité importante ?
Les deux sont soumises aux mêmes obligations de sécurité. La différence est dans le niveau de supervision et les sanctions. Entités essentielles (secteurs hautement critiques : énergie, santé, eau, transports, banque, cloud public, infrastructure DNS) : supervision proactive par l'ANSSI, sanctions max 10 M€ ou 2 % du CA mondial. Entités importantes (secteurs critiques : services postaux, produits chimiques, alimentation, déchets, industrie, services numériques non-cloud, agroalimentaire) : supervision réactive (sur incident ou plainte), sanctions max 7 M€ ou 1,4 % du CA mondial. Pour une PME, la nuance pratique = fréquence des audits.
Quel est le calendrier exact de NIS2 en France ?
Directive (UE) 2022/2555 adoptée le 14 décembre 2022, avec une échéance de transposition fixée au 17 octobre 2024. En France, la transposition est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dont l'examen parlementaire n'est pas achevé à la date de mise à jour de cette page : le statut à jour est publié par l'ANSSI sur messervices.cyber.gouv.fr/nis2. Les obligations décrites dans ce guide découlent de la directive elle-même et ne bougeront qu'à la marge ; les précisions d'application viendront ensuite par décrets, avec une montée en charge progressive des contrôles. Notre recommandation : ne pas attendre le texte définitif. Les PME qui s'y prennent tôt étalent l'effort dans le temps et le budgètent sereinement ; celles qui attendent une injonction se retrouvent à tout faire d'un coup, dans l'urgence et au prix fort.
Combien coûte la mise en conformité NIS2 pour une PME ?
Variable selon le point de départ. Pour une PME déjà basiquement structurée (MFA, backups, EDR, accompagnement par un RSSI à temps partagé), l'effort est ~8 à 15 j de conseil + formation + documentation — pour les PME dont la sécurité est nulle ou embryonnaire (pas de MFA, backups douteux, aucune doc), il faut compter 20 à 40 j de conseil + investissement dans les outils manquants (EDR, Vault pour secrets, MFA matériel type YubiKey pour les admins). Votre cyber-assurance exigera probablement le même niveau — donc l'investissement NIS2 sert aussi pour obtenir une prime raisonnable.
Qu'est-ce que la notification d'incident sous 24 h ?
NIS2 article 23 impose que tout incident "significatif" soit notifié à l'ANSSI en 3 temps. (1) Alerte initiale sous 24 h après détection : description courte, statut initial, impact suspecté. (2) Rapport intermédiaire sous 72 h : analyse de la cause, périmètre confirmé, mesures de confinement prises. (3) Rapport final sous 1 mois : cause racine confirmée, mesures correctives, leçons apprises. Un incident "significatif" = interruption de service, perte financière élevée, compromission de données. Concrètement : tout rançongiciel = notification obligatoire, toute compromission de données = notification obligatoire. Sans plan de réponse pré-écrit, respecter ces délais est impossible.
Peut-on être conforme NIS2 sans certification ISO 27001 ?
Oui, largement. NIS2 n'exige PAS de certification ISO 27001 — c'est une directive de moyens, pas de résultat. Elle impose des mesures techniques et organisationnelles "appropriées au risque". Vous pouvez être conforme en documentant votre gouvernance, votre analyse de risques, vos mesures, et vos procédures — sans jamais passer de certification. Cependant : ISO 27001 facilite énormément la démonstration de conformité NIS2 (référentiel reconnu), est exigée par certains gros clients B2B, et donne un avantage commercial. Pour une PME < 100 personnes, conformité NIS2 sans ISO 27001 est raisonnable ; au-dessus, ISO 27001 devient un atout différenciant.
Que risque-t-on en cas de non-conformité ?
Trois types de sanctions cumulables. (1) Amende administrative : jusqu'à 10 M€ ou 2 % du CA mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes — l'ANSSI peut moduler selon la gravité, la récidive et la coopération. (2) Sanctions personnelles contre les dirigeants : suspension temporaire de fonctions dirigeantes en cas de manquement grave (nouveauté NIS2). (3) Réputation et clients : tout incident notifié devient public via l'ANSSI — vos clients/prospects le verront. Dans les faits, peu de PME seront sanctionnées les 2 premières années (l'ANSSI priorise les entités essentielles), mais l'assurance cyber exigera la preuve de conformité à partir de 2026-2027 — la "non-conformité" devient refus de couverture, ce qui est équivalent économiquement.
Faut-il un RSSI interne ou à temps partagé suffit ?
Pour une PME < 200 salariés, un RSSI à temps partagé (vCISO) est largement suffisant : 2 à 5 j/mois permet de piloter la conformité NIS2, superviser les audits, répondre aux questionnaires clients, coordonner la réponse à incident. Coût typique : nettement inférieur à un poste temps plein. Au-dessus de 200 salariés ou pour les secteurs à risque élevé (santé, finance), un RSSI interne dédié se justifie. NIS2 impose une responsabilité mais pas un titre : l'important est que quelqu'un ait le mandat, la compétence et les moyens d'agir.
Comment se préparer à un audit ANSSI ?
Checklist pratique. (1) Le dossier de gouvernance : politique de sécurité signée par la direction, analyse de risques datée de moins de 12 mois, registre des incidents, procédure de notification testée. (2) Les preuves techniques : captures de configuration MFA, résultats du dernier pentest, logs EDR conservés, preuves de restauration de sauvegarde. (3) Le registre fournisseurs : liste des prestataires TIC critiques avec leurs engagements sécurité. (4) La formation dirigeants : attestations de participation. Un audit ANSSI dure 1 à 3 jours selon la taille. Non-conforme à la première visite ? Plan d'action 6 mois puis re-contrôle. Les sanctions tombent à la 2ᵉ non-conformité constatée, rarement à la 1re.
Par où commencer concrètement ?
Un plan minimum viable en trois phases pour une PME qui part de zéro. Phase 1, les fondations : qualification du statut (entité essentielle ou importante), cartographie des actifs critiques, nomination d'un responsable sécurité, déploiement MFA FIDO2 sur les comptes admin, vérification des sauvegardes. Phase 2, la formalisation : analyse de risques documentée, rédaction de la politique de sécurité, mise en place d'un EDR, première formation de la direction (4 h), politique de moindre privilège. Phase 3, la mise à l'épreuve : plan de réponse à incident écrit et testé, audit technique / pentest, revue des contrats fournisseurs critiques, mise en place du registre des incidents. Au terme de la phase 3 vous êtes "NIS2-ready", même si des optimisations restent. Le rythme dépend de vos ressources internes et de votre point de départ : ADN IA accompagne typiquement sur ce format — premier échange de cadrage gratuit, puis devis détaillé sous 24 h.
NIS2 n'est pas la seule échéance 2026 pour les PME : la facturation électronique devient obligatoire en septembre 2026 — notre guide détaille le calendrier et les formats admis.
Besoin d'un accompagnement NIS2 ?
Audit gratuit d'1 heure pour qualifier votre statut, identifier les écarts, et planifier la mise en conformité. Sans jargon, sans FUD.
Guide rédigé par Vural Kutun, Fondateur & CEO d'ADN IA, à partir du texte de la directive (UE) 2022/2555 (EUR-Lex), du portail MonEspaceNIS2 de l'ANSSI et des recommandations de l'ANSSI (cyber.gouv.fr). Statut juridique arrêté au 09/08/2026 — voir le bandeau en tête de page. Mis à jour le 9 août 2026. Ce document est informatif et ne remplace pas un audit juridique ou un conseil auprès d'un avocat spécialisé en cybersécurité.
Les autres guides
Nos guides complets, sans formulaire à remplir pour accéder au contenu.
- BudgetPrix d'un site internet pour PMECe qui fait varier le prix poste par poste, le comparatif fait maison / freelance / agence, les 6 pièges du devis et les 8 questions à poser avant de signer. Les prix de départ d'ADN IA sont publiés sur /tarifs.Lire le guide
- ProjetRefonte de site internetQuand refondre plutôt qu'améliorer, les 7 étapes d'une refonte réussie, et la méthode pour ne pas perdre son référencement (redirections 301, recette, mesure avant/après).Lire le guide
- PrestatairesComment choisir son agence webLes 7 critères qui comptent, les signaux d'alarme avant de signer, les 10 questions à poser en rendez-vous. Écrit par une agence, sans s'épargner.Lire le guide
- Référencement IAComment être référencé et cité par ChatGPTComment être référencé sur ChatGPT (et pourquoi ça ne marche pas comme Google), d'où viennent les citations, et la méthode GEO en 5 étapes.Lire le guide
- Conformité & facturationFacturation électronique 2026 — guide PMERéception obligatoire pour toutes les entreprises au 1er septembre 2026, émission PME en 2027 : calendrier officiel, choix de la plateforme agréée, 8 étapes, sanctions.Lire le guide