Directive NIS2 pour les PME en 2026 : obligations, sanctions et plan de mise en conformité

📌 En bref (TL;DR)
NIS2 impose à environ 15 000 entités françaises (dont de nombreuses PME) des obligations de cybersécurité renforcées : analyse de risques, gestion des incidents, notification ANSSI sous 24h, responsabilité personnelle des dirigeants. Sanctions : jusqu'à 10 M€ ou 2 % du CA mondial. À traiter avant fin 2026.
NIS2 : de quoi parle-t-on ?
La directive NIS2 (Network and Information Security 2) est la nouvelle réglementation européenne de cybersécurité, transposée en France en 2025. Elle remplace NIS1 et élargit considérablement le périmètre des entreprises soumises à des obligations de sécurité, ainsi que la sévérité des sanctions.
Quelles PME sont concernées ?
NIS2 s'applique aux moyennes et grandes entreprises (≥ 50 salariés ou ≥ 10 M€ de CA) opérant dans 18 secteurs classés "essentiels" ou "importants" : énergie, transport, banque, infrastructures financières, santé, eau potable, infrastructures numériques (datacenters, cloud, DNS, services managés), administration publique, espace, services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques, recherche.
De nombreuses PME sous-traitantes ou prestataires de ces secteurs sont également concernées par effet de cascade (chaîne d'approvisionnement).
Les 4 piliers d'obligations NIS2
1. Gouvernance et responsabilité des dirigeants
Les organes de direction sont personnellement responsables de la mise en conformité. Ils doivent suivre une formation cybersécurité et peuvent être sanctionnés en cas de manquement.
🛡️ Obtenez votre devis cyber en 90 s
Vous voulez chiffrer votre couverture ?
Cyberutik est courtier ORIAS, partenaire STOÏK. Formules dès 49 €/mois.
2. Mesures techniques et organisationnelles
- Analyse de risques et politique de sécurité des SI
- Gestion des incidents (détection, réponse, journalisation)
- Continuité d'activité, sauvegardes, gestion de crise
- Sécurité de la chaîne d'approvisionnement (fournisseurs, sous-traitants)
- Sécurité du développement, gestion des vulnérabilités
- Authentification multifacteur, chiffrement, contrôle d'accès
- Formation cybersécurité et hygiène numérique des collaborateurs
3. Notification d'incident à l'ANSSI
- 24 heures : alerte précoce
- 72 heures : notification d'incident détaillée
- 1 mois : rapport final
4. Enregistrement auprès de l'ANSSI
Les entités concernées doivent s'enregistrer sur le portail MesServices.ANSSI.gouv.fr.
Sanctions : jusqu'à 10 M€
- Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial annuel
- Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA mondial
- Suspension de certifications, interdiction temporaire d'exercer pour les dirigeants
Plan de mise en conformité en 6 étapes
- Cartographier votre exposition : votre PME est-elle entité essentielle, importante, ou sous-traitante ?
- Audit cyber initial : écart par rapport aux 10 mesures techniques NIS2
- Plan d'action priorisé sur 12-18 mois (MFA, sauvegardes, EDR, formation)
- Procédure de notification d'incident documentée et testée
- Gouvernance : nomination d'un référent, formation du COMEX
- Assurance cyber en complément, pour transférer le risque résiduel
Pourquoi associer NIS2 et assurance cyber ?
NIS2 réduit la probabilité d'incident, mais ne le couvre pas financièrement. Une assurance cyber prend en charge la gestion de crise, la rançon (selon les contrats), la reconstitution des données, la perte d'exploitation et la responsabilité civile en cas de fuite de données. Elle est complémentaire et fortement recommandée pour toute entité NIS2.
FAQ NIS2 PME
NIS2 s'applique-t-elle aux entreprises de moins de 50 salariés ?
Non en règle générale, sauf si l'entreprise est désignée critique par l'ANSSI ou intervient dans un service essentiel.
Quelle est la date limite de mise en conformité ?
La directive est entrée en application en France en 2025. Les contrôles montent en puissance courant 2026.
Faut-il un DPO pour NIS2 ?
Non, mais un référent cybersécurité identifiable est requis.
🛡️
Que couvre une assurance cyber ?
Ransomware, phishing, fraude au président, RGPD, perte d'exploitation : découvrez le détail des garanties pour votre PME.
