← Guides
Essentiel

Guide complet NIS2 pour PME et ETI

Par l'équipe NIS2 Radar — Mis à jour janvier 2025

La directive NIS2 (EU 2022/2555) est entrée en vigueur en octobre 2024 dans toute l'Union Européenne. Elle concerne des dizaines de milliers d'organisations — y compris des PME et ETI qui ne se pensaient pas concernées par la cybersécurité réglementaire.

1. Qui est concerné par NIS2 ?

NIS2 distingue deux catégories d'entités :

Catégorie Critères Secteurs
Entités Essentielles (EE) +250 salariés ou +50M€ CA Énergie, transport, santé, eau, infrastructure numérique
Entités Importantes (EI) +50 salariés ou +10M€ CA Services postaux, gestion des déchets, chimie, alimentation, industrie

En France, l'ANSSI estime que NIS2 concerne 15 000+ organisations. En Belgique, environ 2 500 entités. Au Luxembourg, environ 500.

2. Les 10 obligations NIS2

L'article 21 de la directive impose des mesures de gestion des risques dans 10 domaines :

  1. Politiques d'analyse des risques et de sécurité des systèmes d'information
  2. Gestion des incidents (détection, réponse, notification)
  3. Continuité des activités et gestion de crise
  4. Sécurité de la chaîne d'approvisionnement (supply chain)
  5. Sécurité dans l'acquisition, le développement et la maintenance des systèmes
  6. Politiques et procédures d'évaluation de l'efficacité des mesures
  7. Pratiques de base en matière de cyberhygiène et formation
  8. Politiques relatives à la cryptographie et au chiffrement
  9. Sécurité des ressources humaines, contrôle d'accès, gestion des actifs
  10. Utilisation de solutions d'authentification multifacteur (MFA)

3. Délais de mise en conformité par pays

Pays Transposition Enregistrement Conformité complète
🇫🇷 France Oct. 2024 2025 (ANSSI) 2026-2027
🇧🇪 Belgique Oct. 2024 2025 (CCN) 2026
🇱🇺 Luxembourg Oct. 2024 2025 (CNCS) 2026

4. Sanctions encourues

NIS2 introduit un régime de sanctions significativement renforcé par rapport à NIS1 :

Catégorie Amende maximale
Entités Essentielles 10 000 000 € ou 2% du CA mondial
Entités Importantes 7 000 000 € ou 1,4% du CA mondial

La directive prévoit également la responsabilité personnelle des dirigeants en cas de négligence grave.

5. Par où commencer ?

  1. Vérifier si vous êtes concerné — secteur d'activité + seuils salariés/CA
  2. Désigner un responsable NIS2 — RSSI interne ou prestataire externe
  3. Réaliser un audit de l'existant — cartographie des systèmes critiques
  4. Déployer les solutions techniques — protection endpoint, email, supervision. Des distributeurs spécialisés PME comme Resilium proposent des solutions adaptées aux contraintes NIS2 des PME françaises et belges.
  5. Prioriser les 10 domaines — selon votre niveau de maturité actuel
  6. S'enregistrer auprès de l'autorité nationale — ANSSI, CCN ou CNCS

Questions fréquentes sur NIS2 et les PME

Ma PME est-elle concernée par NIS2 ?

Votre PME est soumise à NIS2 si elle répond à deux critères cumulatifs : opérer dans l'un des secteurs couverts par la directive (énergie, transport, santé, eau, infrastructure numérique, services numériques, alimentation, industrie, chimie, gestion des déchets, services postaux) ET dépasser les seuils de taille — 50 salariés ou 10 millions d'euros de chiffre d'affaires pour une entité importante, 250 salariés ou 50 millions pour une entité essentielle.

En France, l'ANSSI estime que NIS2 concerne plus de 15 000 organisations. Certaines PME en dessous des seuils peuvent aussi être concernées si elles sont fournisseurs critiques d'une entité soumise à NIS2.

Quelles sont les sanctions NIS2 en cas de non-conformité ?

NIS2 prévoit deux niveaux de sanctions : pour les entités essentielles, jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel (le montant le plus élevé s'applique). Pour les entités importantes, jusqu'à 7 millions d'euros ou 1,4% du CA mondial.

Au-delà de l'amende, NIS2 introduit une responsabilité personnelle des dirigeants en cas de négligence grave — suspension temporaire de fonctions possible pour les entités essentielles.

Quelle est la date limite de mise en conformité NIS2 en France ?

La directive NIS2 est entrée en vigueur en octobre 2024 dans l'Union Européenne. En France, la transposition est effective depuis octobre 2024. L'enregistrement auprès de l'ANSSI (MonEspaceNIS2) est attendu en 2025. La conformité complète sur les mesures techniques de l'article 21 est attendue pour 2026-2027 selon les secteurs.

L'ANSSI a indiqué une approche progressive pour les premières années — mais les incidents non notifiés dans les délais sont susceptibles de sanctions dès maintenant.

Combien coûte une mise en conformité NIS2 pour une PME ?

Les coûts varient selon le niveau de maturité cyber de départ. Pour une PME "niveau zéro" avec 50 à 100 salariés, comptez : audit initial (3 000 à 8 000 €), plan de remédiation technique (10 000 à 40 000 €), outils (EDR, MFA, sauvegarde — 300 à 1 000 €/mois), et surveillance SOC ou MDR (1 500 à 4 000 €/mois). Budget total première année : 30 000 à 100 000 € selon les gaps identifiés.

Des distributeurs spécialisés PME comme Resilium proposent des offres packagées intégrant plusieurs couches techniques à des tarifs négociés.

NIS2 s'applique-t-elle aux entreprises belges et luxembourgeoises ?

Oui — NIS2 est une directive européenne transposée dans tous les États membres. En Belgique, environ 2 500 organisations sont concernées ; l'autorité compétente est le CCN (Centre for Cybersecurity Belgium). Au Luxembourg, environ 500 entités ; l'autorité est le CNCS (Centre National de Cybersécurité). Les seuils et obligations sont identiques à la France, les délais de notification similaires.

Quelles sont les 10 obligations de l'article 21 de NIS2 ?

L'article 21 impose des mesures dans 10 domaines : (1) politiques d'analyse des risques, (2) gestion des incidents avec notification, (3) continuité d'activité et gestion de crise, (4) sécurité de la chaîne d'approvisionnement, (5) sécurité dans le développement et la maintenance des systèmes, (6) évaluation de l'efficacité des mesures, (7) cyberhygiène et formation, (8) cryptographie et chiffrement, (9) sécurité des ressources humaines et contrôle d'accès, (10) authentification multifacteur (MFA) obligatoire.

Ressources complémentaires