NIS2 pour les PME : La checklist concrète pour votre conformité

NIS2 : Votre PME est-elle concernée ? Comprendre la transposition française
La cybersécurité n'est plus une option, mais une exigence. Avec l'augmentation des cyberattaques – Cybermalveillance.gouv.fr a enregistré une hausse de 61% des demandes d'assistance des entreprises entre 2022 et 2023 – l'Europe a renforcé son dispositif pour protéger les infrastructures critiques. La directive NIS2 (Network and Information Security 2) en est le fruit. Elle remplace la directive NIS originale, élargit considérablement son champ d'application et durcit les obligations.
En France, la transposition de NIS2 s'est concrétisée avec la publication de l'ordonnance n°2023-1142 du 6 décembre 2023. Elle confie à l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) la tâche de superviser l'application de ces nouvelles règles.
Qui est concerné par NIS2 en France ? Au-delà des grandes entreprises
C'est la grande nouveauté de NIS2 : les petites et moyennes entreprises (PME) sont désormais clairement dans le viseur. Si NIS1 ciblait principalement les opérateurs de services essentiels (OSE) et fournisseurs de services numériques (FSN) de grande taille, NIS2 élargit ce champ d'application à de nombreux secteurs, et à des structures de taille intermédiaire.
- Critère sectoriel : De nouveaux secteurs jugés « essentiels » ou « importants » sont désormais inclus, tels que la gestion des déchets, l'industrie manufacturière (fabrication de dispositifs médicaux, produits chimiques, informatiques, etc.), les services postaux, l'administration publique (à l'échelle centrale et régionale), et même certaines activités du secteur spatial et de la recherche.
- Critère de taille : La directive ne s'applique plus uniquement aux « grandes » entreprises. Sont considérées comme concernées les entités de taille moyenne (50 à 249 employés, chiffre d'affaires annuel de moins de 50 millions d'euros ou bilan annuel de moins de 43 millions d'euros) et les grandes entreprises (plus de 250 employés ou chiffre d'affaires supérieur à 50 millions d'euros).
- Exceptions : Même si votre PME est petite, elle pourrait être désignée si elle est jugée critique pour son secteur, si la défaillance de ses services aurait un impact significatif, ou si elle fournit des services uniques sans alternative.
L'ANSSI publiera d'ici peu la liste précise des entités concernées, mais il est judicieux d'anticiper. Si votre PME opère dans un des secteurs mentionnés et atteint les seuils de taille, commencez dès maintenant à vous préparer.
Les obligations clés de NIS2 : Ce que votre PME doit mettre en place
NIS2 se veut plus prescriptive. Elle impose aux entités concernées une approche robuste de gestion des risques. Le non-respect de ces obligations peut entraîner des sanctions dissuasives. Prenons l'exemple de l'amende maximale de 10 millions d’euros ou 2% du chiffre d’affaires mondial, pour les entités « essentielles », et de 7 millions d’euros ou 1.4% du chiffre d’affaires pour les entités « importantes ».
1. Gestion des risques étendue
Votre PME devra mettre en place des mesures techniques, opérationnelles et organisationnelles pour gérer les risques pesant sur la sécurité des réseaux et des systèmes d'information. Cela inclut l'analyse des risques et la documentation des politiques de sécurité.
2. Signalement obligatoire des incidents
C'est une obligation majeure. Tout incident « significatif » devra être notifié aux autorités compétentes (l'ANSSI en France) dans des délais très courts :
- 24 heures : alerte précoce après prise de connaissance d'un incident grave.
- 72 heures : première notification avec évaluation initiale et indicateurs de compromission.
- Dans un délai d’un mois : rapport final détaillé.
Une bonne préparation inclut des plans de réponse aux incidents clairs et testés.
3. Responsabilité des dirigeants
Les membres de la direction sont directement concernés et peuvent être tenus responsables en cas de manquement. Ils devront approuver les mesures de cybersécurité et superviser leur mise en œuvre. C'est un signal fort pour intégrer la cybersécurité comme un enjeu stratégique.
Checklist NIS2 pour votre PME : 7 chantiers prioritaires
Pour vous aider à naviguer dans cette nouvelle réglementation, voici une feuille de route concrète comportant 7 étapes essentielles pour la mise en conformité de votre PME avec NIS2.
Chantier 1 : Évaluer votre assujettissement et cartographier votre exposition
Avant toute chose, confirmez si votre PME est bien concernée. Si oui, identifiez les actifs critiques (données, systèmes, services), les dépendances et les prestataires externes. Une cartographie des risques est indispensable. Ne sous-estimez pas l'impact de vos sous-traitants, car NIS2 s'intéresse aussi à la sécurité de votre chaîne d'approvisionnement.
Chantier 2 : Renforcer la gestion des risques cyber
Mettez en place ou actualisez une approche structurée de gestion des risques. Cela inclut l'analyse d'impact, l'évaluation des menaces et vulnérabilités, et la définition de mesures de réduction des risques. L'objectif est d'identifier, d'évaluer et de traiter les risques de manière proactive.
🛡️ Obtenez votre devis cyber en 90 s
Vous voulez chiffrer votre couverture ?
Cyberutik est courtier ORIAS, partenaire STOÏK. Formules dès 49 €/mois.
Chantier 3 : Mettre en œuvre des mesures de sécurité techniques et organisationnelles
NIS2 exige une liste minimale de mesures, parmi lesquelles :
- Politiques d'analyse des risques et de sécurité des systèmes d'information : Formalisez vos approches.
- Gestion des incidents : Définissez un plan de réponse, des procédures de détection et de notification.
- Continuité des activités : Plans de reprise d'activité (PRA) et de continuité d'activité (PCA) testés.
- Sécurité de la chaîne d'approvisionnement : Évaluez la posture de sécurité de vos fournisseurs critiques.
- Maintenance et gestion des vulnérabilités : Mettez à jour vos systèmes, appliquez les correctifs.
- Tests et audits de sécurité : Réalisez régulièrement des audits, tests d'intrusion, scans de vulnérabilités.
- Authentification multifacteur (MFA) : Déployez-la pour un accès sécurisé. L'ANSSI la recommande fortement partout où c'est possible.
- Chiffrement et gestion des clés : Protégez vos données sensibles.
- Hygiène cyber de base : Sensibilisation des employés, gestion des identités et des accès.
Chantier 4 : Préparer la détection et la notification des incidents
Développez une capacité de détection des incidents (par exemple, via des outils de supervision des journaux), et formalisez un processus de notification rapide à l'ANSSI. Entraînez vos équipes à réagir efficacement en cas d'attaque cyber. Le délai de 24h est très court !
Chantier 5 : Former et sensibiliser vos équipes et votre direction
La sécurité est l'affaire de tous. La sensibilisation des employés aux menaces (hameçonnage, rançongiciels) est cruciale, car l'erreur humaine est souvent le maillon faible. La direction, elle, doit être formée aux risques cyber et à ses responsabilités légales.
Chantier 6 : Réviser vos contrats avec les tiers
Vos prestataires et sous-traitants peuvent constituer une porte d'entrée pour les cyberattaques. NIS2 exige que vous intégriez des clauses de sécurité informatique dans vos contrats, et que vous vérifiiez leur conformité aux exigences de sécurité. Une étude d'Allianz a montré que les risques liés aux fournisseurs sont parmi les 10 principales préoccupations des entreprises.
Chantier 7 : Documenter votre conformité
Ne vous contentez pas de faire, prouvez-le ! Tenez un registre de toutes les mesures de sécurité mises en place, des audits réalisés, des incidents gérés et des formations effectuées. Cette documentation sera essentielle en cas de contrôle de l'ANSSI.
L'assurance cyber : Votre filet de sécurité complémentaire
Même avec les meilleures protections, le risque zéro n'existe pas. Les cyberattaques sont de plus en plus sophistiquées. Une étude Hiscox de 2023 révèle que le coût moyen d'une cyberattaque pour les PME continue d'augmenter.
Une cyber-assurance ne remplace pas la conformité à NIS2, mais offre une protection financière essentielle en cas de sinistre. Elle peut couvrir les frais de restauration des systèmes, la perte d'exploitation, les rançons (sous certaines conditions), les frais juridiques et l'accompagnement d'experts en gestion de crise. Pour votre PME, souscrire une assurance cyber, c'est aussi un gage de résilience et de sérénité.
Prêt à agir pour votre PME ?
La conformité à NIS2 est un projet d'envergure, mais c'est aussi une opportunité d'améliorer la cybersécurité globale de votre PME et de protéger votre activité. Ne laissez pas cette directive devenir une contrainte, mais transformez-la en un avantage compétitif.
Pour évaluer la maturité de votre PME face aux risques cyber et envisager une couverture adaptée, n'hésitez pas à nous contacter.
Obtenir un devis d'assurance cyber ou Tester l'exposition de ma PME aux risques cyber
🛡️
Que couvre une assurance cyber ?
Ransomware, phishing, fraude au président, RGPD, perte d'exploitation : découvrez le détail des garanties pour votre PME.
