Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY10 minRevu le

NIS2 PME : guide de conformité en 10 étapes pour 2026

Un chemin pratique et concret vers la conformité NIS2 pour les PME : périmètre, analyse de risques, documents attendus et comment le prouver avant l’entrée en application.

Pourquoi NIS2 concerne les PME

NIS2 (directive (UE) 2022/2555) remplace la directive NIS de 2016 et élargit fortement le périmètre : plus de 15 000 entités sont concernées en France, dont des entreprises de taille moyenne, des sous-traitants et des prestataires de services numériques de secteurs stratégiques. La loi de transposition française est encore devant le Parlement (à mi-2026 — voir notre guide dédié à NIS2 en France), mais la direction est connue : des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles — et une responsabilité personnelle des dirigeants. L’ANSSI recommande de se mettre en conformité dès maintenant, sans attendre le texte final.

La bonne nouvelle : l’essentiel de ce qu’exige NIS2 est une gouvernance documentée, pas de la technologie coûteuse. Avec une méthode, une PME peut poser le socle en quelques semaines.

Les 10 étapes

La conformité NIS2 d’une PME tient en dix étapes : vérifier le périmètre, désigner un responsable, réaliser une analyse de risques, rédiger la politique de sécurité, organiser la notification d’incidents, préparer la continuité, sécuriser la chaîne d’approvisionnement, couvrir le socle technique, former les équipes et conserver les preuves. Traitez-les dans l’ordre — chacune alimente la suivante.

1. Vérifiez votre périmètre

Vous êtes probablement concerné si vous dépassez 50 salariés ou 10 M€ de chiffre d’affaires et opérez dans un secteur stratégique (énergie, transport, santé, infrastructure numérique, administration, industrie, etc.). Une PME plus petite peut l’être indirectement : les entités essentielles et importantes doivent sécuriser leur chaîne d’approvisionnement, donc un sous-traitant fournissant un service numérique critique sera évalué selon des critères NIS2.

2. Désignez un responsable

NIS2 rend la direction responsable. Nommez une personne en charge du programme et faites-le approuver formellement par la direction — cette approbation est en soi une preuve.

3. Réalisez une analyse de risques

Identifiez vos actifs, les menaces et les mesures qui réduisent le risque. C’est le point de départ : NIS2 attend des mesures proportionnées à votre niveau de risque.

4. Rédigez votre politique de sécurité des SI (PSSI)

Le document de haut niveau qui fixe vos objectifs et votre engagement de sécurité. Il sert d’ancrage à toutes les autres politiques.

5. Mettez en place la gestion et la notification des incidents

NIS2 impose des délais stricts (alerte précoce sous 24 h, notification complète sous 72 h). Il vous faut un processus de réponse aux incidents documenté avant l’incident, pas pendant.

6. Préparez la continuité et la reprise

Documentez un plan de continuité (PCA) et un plan de reprise (PRA) — voir notre guide pour rédiger une politique de continuité d’activité. Testez la restauration.

7. Sécurisez votre chaîne d’approvisionnement

C’est l’un des grands changements de NIS2. Évaluez vos fournisseurs, ajoutez des clauses de sécurité aux contrats et tenez une politique de sécurité fournisseurs.

8. Couvrez le socle technique

Contrôle d’accès, authentification multifacteur, gestion des vulnérabilités, journalisation et chiffrement. Chacun doit faire l’objet d’une politique courte, approuvée et communiquée — pas d’un savoir implicite.

9. Formez vos équipes (et la direction)

NIS2 exige explicitement une formation à l’hygiène cyber et une sensibilisation de la direction. Documentez le programme et conservez les feuilles de présence.

10. Conservez les preuves

Pour chaque mesure, soyez prêt à démontrer approbation, communication et revue. Les auditeurs et régulateurs s’intéressent moins à la qualité rédactionnelle qu’à la preuve que la mesure est réelle, connue et maintenue.

Sources de référence

Comment PolicyForge accélère NIS2

Le générateur de politiques NIS2 associe chaque document attendu — PSSI, gestion des risques, réponse aux incidents, continuité, fournisseurs, contrôle d’accès, vulnérabilités, sensibilisation — à un modèle structuré et bilingue, avec bloc d’approbation, notes de communication et date de revue. Vous générez le socle documentaire en une après-midi et vous présentez à votre évaluation avec les preuves déjà en place.

Commencer gratuitement → · Voir les politiques NIS2

Questions fréquentes

Quand NIS2 s’applique-t-elle aux PME en France ?

L’échéance européenne de transposition était le 17 octobre 2024. La loi de transposition française (projet de loi « résilience ») est encore devant le Parlement à mi-2026 : les obligations françaises entreront en application progressivement une fois le texte voté. L’ANSSI recommande de se préparer dès maintenant — les exigences sont connues et son référentiel ReCyF (mars 2026) décrit déjà les mesures attendues.

Quelles entreprises sont concernées par NIS2 ?

Vous êtes probablement concerné si vous dépassez 50 salariés ou 10 M€ de chiffre d’affaires et opérez dans un secteur stratégique : énergie, transport, santé, infrastructure numérique, administration ou industrie. Une PME plus petite peut l’être indirectement lorsqu’elle fournit un service critique à une entité essentielle ou importante.

Quelles sont les sanctions en cas de non-conformité NIS2 ?

Pour les entités essentielles, les amendes peuvent atteindre 10 M€ ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. NIS2 instaure aussi une responsabilité personnelle des organes de direction, qui doivent approuver et superviser les mesures de sécurité.

Quels documents NIS2 exige-t-elle ?

NIS2 repose largement sur une gouvernance documentée : politique de sécurité des SI, analyse de risques, processus de réponse aux incidents, plans de continuité et de reprise, sécurité de la chaîne d’approvisionnement, contrôle d’accès, gestion des vulnérabilités et sensibilisation — chacun approuvé, communiqué et revu.

Sous quel délai notifier un incident selon NIS2 ?

NIS2 impose des délais stricts : une alerte précoce sous 24 heures après la prise de connaissance d’un incident significatif, puis une notification complète sous 72 heures. Il faut donc un processus de réponse aux incidents documenté avant l’incident.