Aller au contenu
PolicyForge

Générateur de politiques

Conformité NIS2 pour les PME

La directive NIS2 impose une gouvernance cybersécurité documentée à plus de 15 000 entités françaises. Générez les politiques attendues — PSSI, continuité, incidents, fournisseurs — en quelques minutes, en français et en anglais.

Qu’est-ce que la directive NIS2 ?

NIS2 (directive (UE) 2022/2555) élargit les obligations de cybersécurité à plus de 15 000 entités en France : entreprises de taille moyenne, sous-traitants et prestataires de services numériques de secteurs stratégiques. Elle exige une gouvernance documentée — politique de sécurité des SI (PSSI), gestion des risques, plan de continuité et de reprise, notification des incidents et sécurisation de la chaîne d’approvisionnement. Les sanctions atteignent 10 M€ ou 2 % du chiffre d’affaires mondial, avec responsabilité personnelle des dirigeants. PolicyForge produit cette couche documentaire pour NIS2, mais aussi ISO 27001, SOC 2, RGPD et DORA.

Entité essentielle ou entité importante : quelle différence ?

NIS2 classe les organisations concernées en deux catégories. Les entités essentielles (EE) sont, schématiquement, les grandes organisations — 250 salariés ou plus, ou plus de 50 M€ de chiffre d’affaires — des secteurs hautement critiques : énergie, transports, banques, infrastructures des marchés financiers, santé, eau, infrastructure numérique, gestion des services TIC, administration publique et spatial. Les entités importantes (EI) regroupent les organisations moyennes de ces secteurs — à partir de 50 salariés ou 10 M€ de chiffre d’affaires — ainsi que les organisations des autres secteurs critiques : services postaux, déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques et recherche.

Les obligations de fond sont largement identiques pour les deux catégories ; ce qui change, c’est le régime de supervision et le plafond des sanctions. Le test d’éligibilité MonEspaceNIS2 de l’ANSSI, sur cyber.gouv.fr, permet de déterminer votre catégorie en quelques questions.

Où en est la loi française ?

L’échéance européenne de transposition était fixée au 17 octobre 2024 et la France ne l’a pas tenue : à mi-2026, le projet de loi « résilience » — adopté par le Sénat en mars 2025 puis en commission spéciale à l’Assemblée nationale en septembre 2025 — attend toujours son examen en séance publique. L’ANSSI n’a pas attendu : elle a publié en mars 2026 le Référentiel Cyber France (ReCyF), qui décrit 20 objectifs de sécurité et leurs moyens acceptables de conformité, et recommande aux entités concernées de se préparer dès maintenant, sans attendre le texte final.

Seuils et sanctions NIS2 en un tableau

Les seuils de classification et les plafonds de sanctions prévus par la directive (UE) 2022/2555 :

Entité essentielle (EE)Entité importante (EI)
Taille type250 salariés ou plus, ou CA > 50 M€ (secteurs hautement critiques)50 salariés ou plus, ou CA > 10 M€
SecteursHautement critiques (annexe I) : énergie, transports, santé, banques, infrastructure numérique…Hautement critiques (taille moyenne) + autres secteurs critiques (annexe II) : postal, déchets, chimie, agroalimentaire, industrie…
Sanction maximale10 M€ ou 2 % du CA mondial7 M€ ou 1,4 % du CA mondial
Responsabilité des dirigeantsPersonnellePersonnelle

Comment générer vos politiques NIS2

  1. 1

    Vérifiez votre périmètre

    Entité essentielle, importante, ou sous-traitant d’une entité concernée : la documentation attendue est la même base.

  2. 2

    Répondez à l’assistant

    Quelques questions sur votre organisation personnalisent automatiquement le contenu.

  3. 3

    Générez les politiques

    PolicyForge rédige des documents complets et structurés, avec bloc d’approbation et versioning.

  4. 4

    Exportez et faites approuver

    Exportez en PDF ou DOCX, faites signer par la direction, conservez la version. Le journal d’audit trace les modifications.

Environ 5 minutes par politique.

Quelles politiques pour la conformité NIS2 ?

Les documents attendus par les mesures de gestion des risques de l’article 21. Cliquez pour voir un exemple PDF :

Voir les 60 modèles

Questions fréquentes

Mon entreprise est-elle concernée par NIS2 ?

En général, les entreprises de plus de 50 salariés ou 10 M€ de chiffre d’affaires dans un secteur stratégique sont concernées. Mais une PME plus petite peut l’être indirectement : les entités essentielles et importantes doivent sécuriser leur chaîne d’approvisionnement, donc un sous-traitant fournissant un service numérique critique sera évalué selon des critères NIS2.

Quelle est l’échéance de mise en conformité ?

L’échéance européenne de transposition était le 17 octobre 2024. La loi française (projet de loi « résilience ») est encore devant le Parlement à mi-2026 ; les obligations s’appliqueront progressivement après son vote. L’ANSSI recommande de ne pas attendre : son référentiel ReCyF (mars 2026) décrit déjà les mesures attendues, et les sanctions prévues atteignent 10 M€ ou 2 % du chiffre d’affaires mondial.

Quels documents NIS2 exige-t-elle ?

L’article 21 attend des mesures documentées : politique de sécurité des SI (PSSI), analyse et gestion des risques, gestion et notification des incidents, continuité (PCA) et reprise (PRA), sécurité de la chaîne d’approvisionnement, contrôle d’accès, gestion des vulnérabilités et sensibilisation.

NIS2 et ISO 27001, est-ce compatible ?

Oui. Une démarche ISO 27001 couvre l’essentiel des mesures NIS2. Les modèles PolicyForge restent alignés sur les deux référentiels pour éviter de documenter deux fois.

Les documents sont-ils bilingues ?

Oui, chaque politique est disponible en français et en anglais.

Démarrez votre mise en conformité NIS2

Compte gratuit, sans carte bancaire. Vos premières politiques en quelques minutes.

Commencer gratuitement