Actualité

Conformité NIS2 TPE / PME 2026 : checklist complète et obligations

Checklist conformité NIS2 pour PME en 2026 avec étapes d'audit et obligations ANSSI

Loi Résilience attendue été 2026 : votre PME est-elle concernée par NIS2 ? Scope, seuils, sanctions, checklist conformité actionnable en 8 étapes.

02/06/2026  ·  Jonathan CLAIS  ·  16 min de lecture

NIS2 en 2026 : où en est-on vraiment en France ?

La directive européenne NIS2 (UE 2022/2555) devait être transposée en droit français au plus tard le 17 octobre 2024. La France a manqué l'échéance. La Commission européenne a adressé un avis motivé le 7 mai 2025, étape qui précède un renvoi devant la Cour de justice de l'Union européenne. Le projet de loi dit Résilience, qui transpose NIS2 ainsi que DORA et la directive REC, a été adopté au Sénat les 11 et 12 mars 2025 puis en commission spéciale de l'Assemblée nationale en septembre 2025. La séance publique à l'Assemblée est attendue en juillet 2026 dans le cadre de la session extraordinaire, avec une promulgation probable au cours de l'été ou de l'automne 2026.

Au 2 juin 2026, NIS2 n'a donc pas d'effet juridique contraignant en droit français. Pour autant, attendre serait une erreur stratégique. L'ANSSI a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui décline 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes. La plateforme MonEspaceNIS2 est déjà ouverte en version bêta pour l'auto-évaluation. Les PME concernées disposent de quelques mois, pas davantage, pour structurer leur conformité avant que les contrôles ne deviennent effectifs.

Selon l'ANSSI, le périmètre français passera d'environ 500 entités sous NIS1 à près de 15 000 entités sous NIS2. La majorité de ces nouvelles structures sont des PME et ETI qui n'ont jamais eu d'obligation réglementaire en matière de cybersécurité.

Suis-je concerné ? Le test des 18 secteurs et des seuils PME

Les 18 secteurs couverts par NIS2

NIS2 s'applique à 18 secteurs répartis en deux annexes. L'annexe I couvre 11 secteurs hautement critiques : énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques (DNS, TLD, IXP, data centers, communications électroniques, services de confiance), gestion des services TIC interentreprises (MSP et MSSP), administration publique, espace. L'annexe II couvre 7 secteurs autres critiques : services postaux et de messagerie, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, produits informatiques, électroniques et optiques, équipements électriques, machines, véhicules, autres matériels de transport), fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux), recherche.

Si votre activité principale relève de l'un de ces 18 secteurs, vous passez à l'étape suivante : le test de taille. À noter que pour certaines activités (DNS, TLD, registrars, services de confiance qualifiés, télécoms, administration), la taille n'a pas d'importance, l'entité est concernée quelle que soit sa dimension.

Seuils PME : entité essentielle ou entité importante ?

La classification s'appuie sur la recommandation européenne 2003/361/CE. L'effectif est le critère principal : une entreprise reste dans sa catégorie tant que son effectif n'a pas franchi le seuil supérieur. Elle bascule dans la catégorie au-dessus si son effectif dépasse le seuil, OU si à la fois son chiffre d'affaires ET son bilan dépassent leurs seuils respectifs.

Catégorie Effectifs CA annuel Bilan annuel Statut NIS2
Microentreprisemoins de 10au plus 2 M€au plus 2 M€Hors scope par défaut
Petite entreprisemoins de 50au plus 10 M€au plus 10 M€Hors scope par défaut
Moyenne entreprise50 à 24910 à 50 M€10 à 43 M€Entité importante
Grande entreprise250 et plusplus de 50 M€plus de 43 M€Entité essentielle si annexe I, sinon importante

Attention au piège de la consolidation : le calcul intègre les entreprises liées (groupe, holding, filiales majoritaires) au sens de la recommandation 2003/361/CE. Une PME de 40 salariés et 8 M€ de CA détenue à 60 % par une ETI de 300 salariés sera évaluée sur l'effectif consolidé du groupe. Vérifiez ce point en priorité auprès de votre direction financière ou de notre audit de conformité réglementaire.

NIS1 contre NIS2 : ce qui change radicalement

NIS2 n'est pas une simple mise à jour. C'est un changement de paradigme pour les directions générales et les responsables informatiques.

Critère NIS1 (2016) NIS2 (2022)
Périmètre Franceenviron 500 OSE et FSNenviron 15 000 entités
Nombre de secteurs7 (12 en France après extension nationale)18
DésignationNotification individuelle ANSSIAuto-identification obligatoire
Plafond d'amende75 000 € à 125 000 € selon les manquements10 M€ ou 2 % du CA mondial
Responsabilité dirigeantsNon expliciteResponsabilité personnelle, formation obligatoire
Chaîne d'approvisionnementNon couverteSécurité fournisseurs et sous-traitants obligatoire
Déclaration d'incidentDélai national variableCadre harmonisé 24h, 72h, 1 mois

Le changement le plus structurant pour les PME est l'auto-identification. Personne ne viendra vous notifier que vous êtes concerné. Si l'ANSSI constate après un incident que vous releviez du périmètre sans vous être enregistré, vous cumulez le manquement de fond et le manquement déclaratif. Les concurrents qui le découvriront en cours de contrôle paieront cher.

Sanctions NIS2 : ce que risque concrètement votre PME

Les amendes administratives sont calibrées sur le modèle RGPD : suffisamment élevées pour être dissuasives, calculées sur le chiffre d'affaires mondial du groupe.

  • Entités essentielles : amende jusqu'à 10 000 000 € ou 2 % du CA annuel mondial, le montant le plus élevé étant retenu. Régime de supervision ex ante avec contrôles proactifs. Pouvoir de suspension temporaire des fonctions de direction.
  • Entités importantes : amende jusqu'à 7 000 000 € ou 1,4 % du CA annuel mondial, le montant le plus élevé étant retenu. Régime de supervision ex post sur incident ou plainte.

Pour une PME industrielle de 80 salariés réalisant 25 M€ de chiffre d'affaires, classée entité importante, l'exposition théorique atteint 350 000 € (1,4 % de 25 M€) ou 7 M€ si l'on retient le plafond fixe. Le montant retenu par le régulateur tiendra compte de la gravité, de la durée, de la coopération et des mesures préventives mises en place.

Responsabilité personnelle des dirigeants : la vraie rupture

NIS2 impose aux organes de direction d'approuver formellement les mesures de gestion des risques cyber et de superviser leur mise en œuvre. Les dirigeants doivent suivre une formation cybersécurité obligatoire et veiller à ce que leurs équipes en bénéficient également. En cas de faute caractérisée ou de négligence grave, leur responsabilité personnelle peut être engagée. Pour les entités essentielles, l'autorité de contrôle peut aller jusqu'à interdire temporairement à un dirigeant d'exercer ses fonctions. Aucune délégation, aucune externalisation ne décharge le comité de direction de cette responsabilité.

Les 10 mesures de l'article 21 NIS2 décortiquées

L'article 21 paragraphe 2 énumère dix domaines obligatoires de gestion des risques. Le ReCyF de l'ANSSI les décline en objectifs concrets, avec un principe de proportionnalité à la maturité de l'entité.

  1. Politiques d'analyse de risques et de sécurité des SI : cartographie des actifs, analyse EBIOS Risk Manager ou équivalent, PSSI documentée et validée par la direction.
  2. Gestion des incidents : procédure de détection, classification, escalade, réponse. SOC interne ou externalisé, journalisation centralisée, tests réguliers.
  3. Continuité d'activité : PCA et PRA documentés, sauvegardes 3-2-1, RTO et RPO définis par criticité, exercices annuels de bascule.
  4. Sécurité de la chaîne d'approvisionnement : évaluation des fournisseurs critiques, clauses contractuelles cyber, audits des sous-traitants directs.
  5. Sécurité dans l'acquisition, le développement, la maintenance : gestion des vulnérabilités, patch management documenté, secure SDLC pour les développements internes.
  6. Évaluation de l'efficacité des mesures : indicateurs, audits internes, revue de direction au moins annuelle.
  7. Hygiène cyber et formation : sensibilisation phishing, mots de passe, postes nomades, formation obligatoire des dirigeants et des équipes.
  8. Cryptographie et chiffrement : politique de gestion des clés, chiffrement des données sensibles au repos et en transit.
  9. Sécurité RH et contrôle d'accès : gestion des identités, principe du moindre privilège, processus d'arrivée et de départ documenté.
  10. Authentification multifacteur (MFA) : obligatoire pour les accès distants, comptes à privilèges, services critiques. Communications sécurisées voix, vidéo, texte pour les situations d'urgence.

Notre équipe d'experts cybersécurité accompagne les PME sur ces dix volets avec une approche pragmatique : ce qui est nécessaire, ce qui est suffisant, ce qui peut attendre.

Calendrier 2024-2028 : les dates à retenir

Échéance Étape
17 octobre 2024Deadline UE transposition (manquée par la France)
12 mars 2025Adoption au Sénat en première lecture
7 mai 2025Avis motivé de la Commission européenne
Septembre 2025Adoption en commission spéciale de l'Assemblée nationale
17 mars 2026Publication du ReCyF par l'ANSSI
Juillet 2026Séance publique attendue à l'Assemblée nationale
Été et automne 2026Promulgation de la loi Résilience, décrets et arrêtés
Fin 2026 à 2027Enregistrement obligatoire sur MonEspaceNIS2 (délai à confirmer par décret)
2027-2028Montée en puissance des contrôles ANSSI

Les délais exacts de mise en conformité technique seront fixés par les arrêtés sectoriels. À ce jour, les versions du projet de loi évoquent des paliers gradués selon la nature des mesures (mesures de gouvernance immédiates, mesures techniques sur 12 à 24 mois). Tout dirigeant raisonnable doit considérer que la fenêtre utile pour structurer la conformité court jusqu'à fin 2027 au plus tard.

Checklist auto-diagnostic NIS2 : 8 étapes pour votre PME

Voici la checklist opérationnelle que nous utilisons en audit d'écart chez nos clients. Cochez en interne, identifiez les manques, priorisez par le risque.

Étape Action Statut cible
1. ScopeVérifier l'appartenance à l'un des 18 secteurs et calculer les seuils consolidés (effectifs, CA, bilan).Décision documentée par la direction
2. GouvernanceDésigner un responsable NIS2 (RSSI, DSI ou référent), former les dirigeants, inscrire la cyber à l'ordre du jour du COMEX.Formation suivie, mandat écrit
3. CartographieInventaire des actifs SI, des données sensibles, des flux, des fournisseurs critiques.Document maintenu à jour
4. Analyse de risquesEBIOS Risk Manager ou méthode équivalente, plan de traitement validé par la direction.Rapport annuel
5. Mesures techniquesMFA généralisée, EDR managé, sauvegardes 3-2-1 testées, segmentation réseau, gestion des vulnérabilités.Mesures déployées et auditées
6. ContinuitéPCA, PRA, exercices de crise, plan de communication d'incident.Exercice annuel réussi
7. Chaîne d'approvisionnementClauses cyber dans les contrats fournisseurs critiques, évaluation initiale et récurrente.Matrice fournisseurs à jour
8. Déclaration d'incidentProcédure 24h, 72h, 1 mois opérationnelle, contacts ANSSI et CSIRT pré-établis.Procédure testée

La déclaration d'incident mérite un focus particulier. L'article 23 de NIS2 impose trois échéances cumulatives à partir de la prise de connaissance d'un incident significatif : alerte précoce sous 24 heures au CSIRT compétent, notification d'incident sous 72 heures avec évaluation initiale, et rapport final sous 1 mois. Une procédure documentée, testée et connue des équipes opérationnelles est la condition non négociable.

Comment se préparer concrètement : la méthode Infranat

Phase 1 : audit d'écart (2 à 4 semaines)

Cartographie des actifs, entretiens avec les responsables métiers, revue documentaire (PSSI, contrats fournisseurs, procédures), tests techniques ciblés (MFA, sauvegardes, journalisation). Livrable : matrice d'écarts par rapport au ReCyF et plan de remédiation priorisé.

Phase 2 : remédiation prioritaire (3 à 9 mois)

Mise en œuvre des mesures à fort impact et faible coût d'abord : généralisation MFA, durcissement des sauvegardes, déploiement EDR managé, sensibilisation phishing, mise à jour des contrats fournisseurs critiques. Les chantiers structurants (segmentation réseau, refonte des accès, PRA) s'étalent sur 6 à 18 mois selon la maturité initiale.

Phase 3 : pilotage continu

Comité cyber trimestriel, indicateurs de conformité au ReCyF, exercices de crise annuels, mise à jour de l'analyse de risques. C'est précisément le périmètre de notre infogérance nationale avec supervision 24/7 et accompagnement RSSI à la demande.

Budget indicatif pour une PME de 80 salariés

Sur la base de nos retours d'expérience PME industrielles et services :

  • Audit d'écart initial : 8 000 à 15 000 €
  • Remédiation technique an 1 (MFA, EDR, sauvegardes, journalisation) : 25 000 à 60 000 €
  • Exploitation et maintien en conformité : 2 500 à 8 000 € par mois selon la criticité
  • Formation dirigeants et sensibilisation équipes : 3 000 à 8 000 € par an

Ces fourchettes recouvrent le besoin réel observé sur le terrain. La comparaison entre internalisation, freelance et MSP joue beaucoup sur le coût total de possession à 3 ans.

Le piège de la chaîne d'approvisionnement : ce que vos grands comptes vont exiger

Même si votre PME n'entre pas directement dans le scope NIS2, vos clients régulés vont vous demander des garanties contractuelles : politique de sécurité, certifications, déclaration d'incident, audit. C'est l'effet de ruissellement de l'article 21 paragraphe 2 alinéa d sur la sécurité de la chaîne d'approvisionnement. Concrètement, attendez-vous dans les 12 prochains mois à recevoir des questionnaires fournisseurs détaillés et des clauses cyber renforcées dans vos contrats. Mieux vaut anticiper cette demande commerciale avec une posture documentée plutôt que la subir au moment d'un renouvellement de marché.

Outils ANSSI à utiliser dès maintenant

  • MonEspaceNIS2 : plateforme d'auto-évaluation en bêta, déjà ouverte. Permet d'estimer votre statut et de préparer l'enregistrement officiel.
  • Simulateur MesServicesCyber : outil rapide pour tester l'appartenance au scope en quelques minutes.
  • ReCyF (mars 2026) : référentiel de 20 objectifs pour entités essentielles, 15 pour entités importantes. Document de travail non obligatoire par défaut, mais utilisable comme preuve de bonne foi en cas de contrôle.

Ces outils sont gratuits et conçus pour les PME. Ils ne remplacent pas un audit d'écart par un professionnel, mais ils constituent une excellente première étape de cadrage interne.

Conclusion : transformer la contrainte NIS2 en avantage compétitif

La conformité NIS2 n'est pas qu'une obligation administrative à venir. C'est un cadre structurant qui aligne la cybersécurité sur les standards européens, protège votre PME contre des incidents qui coûtent en moyenne 3 à 5 fois plus cher qu'une démarche de conformité bien menée, et devient progressivement un prérequis commercial dans les chaînes d'approvisionnement régulées. Les entreprises qui attendront la publication des derniers décrets pour s'y mettre paieront leur retard en urgences, en coûts majorés et en pertes de marchés. Celles qui structurent dès le second semestre 2026 transformeront la contrainte en levier de différenciation, particulièrement face à des clients grands comptes ou ETI soumis directement à NIS2.

Pour faire le point sur votre exposition réelle et obtenir une matrice d'écart précise vis-à-vis du ReCyF, nos équipes proposent un audit NIS2 gratuit de 60 minutes. Présentes à Lyon, Paris et Marseille avec une couverture nationale, elles interviennent en français, en mode projet ou en infogérance continue, avec des engagements de résultat. Infranat accompagne déjà plus d'une centaine de PME et ETI françaises sur leur trajectoire de mise en conformité réglementaire.

Questions fréquentes

Une PME de moins de 50 salariés est-elle concernée par NIS2 ?

En principe non, les petites entreprises et microentreprises sont hors scope. Exceptions importantes : DNS, TLD, registrars, services de confiance qualifiés, télécoms et administration restent concernés quelle que soit la taille.

Quand NIS2 entre-t-elle vraiment en vigueur en France ?

La loi Résilience qui transpose NIS2 est attendue en séance publique à l'Assemblée nationale en juillet 2026, avec promulgation probable été ou automne 2026. Les décrets d'application suivront dans la foulée.

Quelle différence entre entité essentielle et entité importante ?

Les entités essentielles (grandes entreprises annexe I) risquent jusqu'à 10 M€ ou 2 % du CA mondial avec contrôles ex ante. Les entités importantes risquent 7 M€ ou 1,4 % du CA mondial avec contrôles ex post sur incident.

Les dirigeants peuvent-ils être personnellement sanctionnés sous NIS2 ?

Oui. Les organes de direction doivent approuver les mesures cyber et suivre une formation obligatoire. Leur responsabilité personnelle peut être engagée en cas de faute, avec interdiction temporaire d'exercer pour les entités essentielles.

Quels délais pour déclarer un incident de cybersécurité sous NIS2 ?

Trois échéances cumulatives : alerte précoce sous 24 heures au CSIRT, notification d'incident sous 72 heures avec évaluation initiale, rapport final sous 1 mois avec cause racine et mesures correctives.

Combien coûte la mise en conformité NIS2 pour une PME ?

Pour une PME de 80 salariés : audit d'écart 8 à 15 k€, remédiation an 1 entre 25 et 60 k€, exploitation 2,5 à 8 k€ par mois. Le coût varie selon la maturité initiale et le secteur d'activité.

Faut-il s'inscrire auprès de l'ANSSI pour NIS2 ?

Oui, l'auto-identification est obligatoire. Aucune notification préalable de l'ANSSI ne sera envoyée. L'enregistrement se fera sur la plateforme MonEspaceNIS2, déjà ouverte en bêta pour l'auto-évaluation.

Mon client grand compte exige des garanties NIS2, dois-je m'y conformer même hors scope ?

Oui, en pratique. L'article 21 impose aux entités régulées de sécuriser leur chaîne d'approvisionnement. Vos clients vont contractualiser ces exigences. Une démarche anticipée protège vos marchés et accélère vos ventes.

Mots-clés

Partager cet article

Besoin d'un expert IT ?

Audit informatique gratuit, réponse sous 2h ouvrées.

Demander un audit gratuit