Combien coûte une mise en conformité NIS2 ?
Comme pour les audits IA, personne n’affiche ses prix — et pour une raison en partie légitime : le coût d’une mise en conformité NIS2 dépend surtout de l’écart entre votre niveau actuel et les exigences. Une PME qui a déjà une hygiène cyber correcte et une PME qui part de zéro n’ont pas le même chantier. Voici tout de même les fourchettes constatées, poste par poste, et ce qui fait varier la facture.
Les trois postes du budget
Une mise en conformité NIS2 se décompose toujours en trois familles de coûts — et la troisième est systématiquement oubliée des premiers chiffrages :
- Le diagnostic d’écart. Qualifier votre statut (essentielle ou importante), cartographier l’existant face aux exigences, prioriser par risque. C’est le poste le moins cher et le plus structurant : tout le reste en découle.
- La mise à niveau technique. MFA, gestion des accès, sauvegardes testées, supervision et détection, chiffrement, segmentation réseau, plan de continuité. Le montant dépend presque entièrement de ce qui existe déjà.
- La gouvernance et la preuve. Politiques documentées, analyse de risque formalisée, procédures de notification d’incident, formation de la direction, pilotage des sous-traitants. NIS2 exige de démontrerla conformité : ce qui n’est pas documenté n’existe pas aux yeux d’un contrôleur.
Les fourchettes constatées
| Poste | Fourchette constatée | Ce qui est compris |
|---|---|---|
| Diagnostic d’écart NIS2 | 3 000 – 8 000 € HT | Qualification, cartographie de l'existant, mesure de l'écart, feuille de route priorisée. Pour une PME mono-site ; davantage en multi-sites. |
| Mise à niveau technique | 10 000 – 50 000 € HT | Très variable : quasi nul si l'hygiène est bonne, bien plus si tout est à construire. La feuille de route sert précisément à l'étaler. |
| Gouvernance, documentation, formation | 5 000 – 15 000 € HT | Politiques, analyse de risque, procédures d'incident, sensibilisation des équipes et formation de la direction. |
| Maintien en condition (récurrent) | 500 – 3 000 € HT / mois | Supervision, revues périodiques, mises à jour documentaires, exercices — en interne ou via un RSSI externalisé à temps partagé. |
Une PME de 50 à 250 salariés avec un SI raisonnablement tenu doit donc s’attendre à un projet global entre 20 000 et 60 000 € HT étalé sur six à douze mois — et sensiblement moins si une démarche ISO 27001 ou un travail sérieux post-incident a déjà déblayé le terrain.
Ce qui fait varier la facture
- L’existant. C’est le facteur numéro un. MFA déployé, sauvegardes testées, inventaire à jour : chaque brique déjà en place sort du devis.
- Le nombre de sites et d’entités. Chaque site ajoute de la cartographie, des accès, des procédures locales.
- La dépendance aux sous-traitants. NIS2 vous demande de maîtriser votre chaîne d’approvisionnement : plus elle est longue, plus le volet contractuel et le suivi pèsent.
- Une certification existante. ISO 27001 ne vaut pas conformité NIS2, mais couvre une large part des exigences organisationnelles — le diagnostic se transforme alors en simple analyse de delta.
Le coût de ne rien faire
Le point de comparaison honnête n’est pas « 0 € ». Les sanctions prévues montent jusqu’à 10 M€ ou 2 % du chiffre d’affaires mondial pour les entités essentielles (7 M€ ou 1,4 % pour les importantes), avec une responsabilité personnelle des dirigeants. Et avant toute sanction, le coût réel est commercial : les donneurs d’ordre assujettis exigent déjà des garanties NIS2 de leurs fournisseurs dans les appels d’offres. L’inaction se paie d’abord en marchés perdus.
Pour situer votre cas : commencez par vérifier que vous êtes bien dans le périmètre avec notre checklist NIS2, puis déroulez les étapes dans le bon ordre. Notre diagnostic NIS2 suit exactement la méthode décrite ici, avec un tarif annoncé avant de commencer.