NIS2 : êtes-vous concerné, et par où commencer ?
La directive européenne NIS2 étend les obligations de cybersécurité à des milliers de PME et ETI françaises jusqu'ici hors du radar réglementaire. Beaucoup de dirigeants ne savent pas encore qu'ils sont concernés — ni que leur responsabilité personnelle est engagée. Nous faisons le point : êtes-vous dans le périmètre, qu'est-ce qui vous manque, et dans quel ordre le combler.
Diagnostic déductible d'une mission de mise en conformité.
Beaucoup de PME et d'ETI sont concernées sans le savoir
NIS2 ne vise plus seulement les grands opérateurs. Trois critères suffisent souvent à vous faire entrer dans le périmètre — et le troisième change la nature du sujet.
Un secteur dans la liste
Énergie, santé, transports, eau, banque, infrastructures numériques, agroalimentaire, fabrication, gestion des déchets, services postaux, administration publique… NIS2 couvre dix-huit secteurs, bien au-delà des seuls opérateurs critiques visés par NIS1.
Au moins la taille moyenne entreprise
En général, le seuil se situe autour de 50 salariés ou 10 M€ de chiffre d'affaires dans un secteur concerné. Certaines structures plus petites mais critiques entrent aussi dans le périmètre — la règle n'est pas qu'une affaire de taille.
Une direction désormais responsable
NIS2 engage explicitement la responsabilité des dirigeants sur la cybersécurité. Ce n'est plus un sujet qu'on délègue entièrement à la DSI : c'est un risque de gouvernance, avec des sanctions personnelles à la clé.
Quatre obligations, et des délais courts
Gérer les risques
Analyse de risque, sécurité des systèmes et des accès, chiffrement, sauvegardes, continuité d'activité, et sécurité de votre chaîne d'approvisionnement. Un socle de mesures, pas une case à cocher.
Notifier les incidents
En cas d'incident significatif : alerte sous 24 heures, notification sous 72 heures, rapport final sous un mois. Il faut donc savoir détecter, qualifier et déclarer — avant que l'incident n'arrive.
Impliquer la direction
Les dirigeants valident et supervisent les mesures, et doivent être formés. La conformité se prouve : gouvernance documentée, responsabilités attribuées, décisions tracées.
S'enregistrer et démontrer
Les entités concernées doivent se déclarer auprès de l'autorité nationale (l'ANSSI en France) puis être en mesure de démontrer leur conformité en cas de contrôle.
Du doute à la feuille de route, en trois temps
On commence par la seule question qui compte au départ : êtes-vous concerné ? Puis on mesure, puis on planifie. Pas de plan de conformité vendu avant d'avoir mesuré l'écart.
Êtes-vous concerné ?
On tranche votre cas : secteur, taille, criticité. Vous ressortez avec une réponse nette — dans le périmètre ou non — plutôt qu'avec un doute qui traîne.
Mesure de l'écart
Face aux exigences NIS2, on cartographie ce qui est déjà en place et ce qui manque : techniques, organisationnelles, documentaires. L'écart réel, priorisé par risque.
Plan de mise en conformité
Une feuille de route chiffrée et séquencée : quoi faire, dans quel ordre, à quelle échéance. Actionnable par vos équipes ou avec notre accompagnement.
NIS2 en clair
Qu'est-ce que la directive NIS2 ?
NIS2 est une directive européenne sur la cybersécurité (UE 2022/2555) qui remplace et élargit la première directive NIS de 2016. Elle impose aux entités concernées un socle de mesures de gestion des risques cyber, la notification rapide des incidents et une responsabilisation directe des dirigeants. En France, sa mise en œuvre est pilotée par l'ANSSI.
Mon entreprise est-elle concernée par NIS2 ?
Le périmètre s'élargit fortement par rapport à NIS1. Sont visées les entités « essentielles » et « importantes » d'une longue liste de secteurs (énergie, santé, transports, eau, numérique, agroalimentaire, fabrication, services postaux, administration publique, etc.), généralement à partir de la taille moyenne entreprise — au-delà d'environ 50 salariés ou 10 M€ de chiffre d'affaires. Certaines structures plus petites mais critiques sont également incluses. Beaucoup de PME et d'ETI qui n'étaient pas concernées par NIS1 le deviennent : le diagnostic sert précisément à trancher votre cas.
Quelles sont les obligations concrètes de NIS2 ?
Essentiellement : mettre en place des mesures de gestion des risques (analyse de risque, sécurité des systèmes, sauvegardes, gestion des accès, chiffrement, continuité d'activité, sécurité de la chaîne d'approvisionnement), notifier les incidents significatifs dans des délais courts (alerte sous 24 h, notification sous 72 h, rapport final sous un mois), et former les équipes. La direction doit valider et superviser ces mesures : sa responsabilité est explicitement engagée.
Quelles sanctions en cas de non-conformité ?
La directive prévoit des amendes dissuasives — jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes. S'y ajoute la responsabilité des dirigeants, qui peut être personnellement mise en cause. L'enjeu n'est donc plus seulement technique, il est aussi juridique et financier.
Quelle est la date d'application de NIS2 en France ?
La directive européenne devait être transposée en droit national fin 2024 ; la transposition française est en cours de finalisation et l'application se fera de façon progressive. Attendre la dernière échéance est risqué : la mise en conformité prend plusieurs mois, et les entités doivent d'abord s'enregistrer puis démontrer leur conformité. Mieux vaut savoir dès maintenant où vous en êtes.
Combien coûte une mise en conformité NIS2 ?
Cela dépend entièrement de votre point de départ et de votre périmètre. Le diagnostic — savoir si vous êtes concerné et mesurer l'écart — est une mission courte et forfaitaire, déductible si vous poursuivez avec nous. La mise en conformité elle-même est chiffrée ensuite, une fois l'écart connu : on ne budgète pas un chantier dont on n'a pas mesuré l'ampleur.
Savoir si NIS2 vous concerne prend une conversation
Décrivez-nous votre activité et votre organisation. On vous dit rapidement si vous êtes dans le périmètre, et on cadre le diagnostic. Sans engagement.