NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

NIS2 PME et ETI : guide complet de mise en conformité en France (2026)

La directive NIS2 change la donne pour les PME et ETI françaises. Applicable dans toute l’Union européenne depuis octobre 2024, elle impose des obligations de cybersécurité strictes à environ 15 000 organisations en France — dont une majorité de PME et ETI. Si votre entreprise compte plus de 50 salariés ou dépasse 10 M€ de chiffre d’affaires dans un secteur critique, vous êtes probablement concerné. Voici le guide complet pour comprendre vos obligations et vous mettre en conformité.

NIS2 : pourquoi les PME et ETI sont directement concernées

La première directive NIS (2016) ne ciblait que 500 grandes organisations en France. NIS2 multiplie ce périmètre par 30. Pourquoi ? Parce que les cybercriminels ne ciblent plus uniquement les grands groupes. En France, une cyberattaque coûte en moyenne 466 000 € à une PME. Les PME et ETI sont devenues des cibles privilégiées — moins protégées, souvent sous-traitantes de grands comptes, et maillons faibles des chaînes d’approvisionnement critiques.

NIS2 vient combler ce vide en imposant un socle commun de cybersécurité à toutes les entreprises d’une taille significative dans les secteurs essentiels de l’économie.

Directive NIS2 : qui est concerné en France ?

Votre PME ou ETI est concernée par NIS2 si elle remplit deux conditions :

  1. Seuil de taille : plus de 50 salariés ou plus de 10 M€ de chiffre d’affaires annuel (ou de bilan)
  2. Secteur d’activité : vous opérez dans l’un des 18 secteurs visés par la directive

⚠️ Attention, le piège de la sous-traitance : même en dessous de ces seuils, vous pouvez être concerné si vous êtes fournisseur ou prestataire ICT d’une entité essentielle. Vos clients grands comptes vous demanderont des preuves de conformité, des audits SI et des clauses cybersécurité contractuelles. Ne pas s’y préparer, c’est risquer de perdre des marchés.

Entités essentielles (EE) — supervision renforcée par l’ANSSI

  • Énergie (électricité, pétrole, gaz, hydrogène)
  • Transports (aérien, ferroviaire, maritime, routier)
  • Banque et finance (crédit, paiement, cryptoactifs)
  • Santé (hôpitaux, laboratoires, industrie pharmaceutique)
  • Eau potable et eaux usées
  • Infrastructures numériques (cloud, data centers, DNS, services managés)

Entités importantes (EI) — la catégorie de la majorité des PME

  • Services postaux et de courrier
  • Gestion des déchets
  • Chimie et agroalimentaire
  • Industrie manufacturière (dispositifs médicaux, électronique, machines, véhicules)
  • Fournisseurs numériques (places de marché, moteurs de recherche)
  • Organismes de recherche

💡 Vérifiez gratuitement si vous êtes concerné avec le simulateur officiel MonEspaceNIS2 de l’ANSSI. En cas de doute, considérez-vous comme concerné.

Transposition NIS2 en France : le calendrier pour les PME

La France fait partie des 7 États membres qui n’ont pas finalisé la transposition dans les délais (échéance : 17 octobre 2024). Le projet de loi Résilience a été adopté par le Sénat en mars 2025 et est en cours d’examen à l’Assemblée nationale en 2026.

Calendrier prévisionnel :

  • Dès maintenant : pré-enregistrement et autoévaluation via MonEspaceNIS2
  • 2026 : promulgation de la loi Résilience, obligations effectives
  • 2026-2029 : période de mise en conformité (environ 3 ans)
  • 2028-2029 : début des audits et contrôles formels par l’ANSSI

Pourquoi ne pas attendre : la mise en conformité prend 6 à 18 mois selon votre maturité. Les cyber-assureurs exigent déjà des mesures concrètes. Et les contrôles de l’ANSSI seront rétroactifs sur les incidents survenus après l’entrée en vigueur. Les PME qui anticipent éviteront la panique — et les surcoûts — de dernière minute.

Les 7 obligations NIS2 pour les PME et ETI

1. Analyse des risques et politique de sécurité des systèmes d’information

Vous devez formaliser une politique de sécurité du SI (PSSI) fondée sur une analyse des risques documentée (la méthode EBIOS RM est recommandée par l’ANSSI). Concrètement : identifier vos actifs critiques, évaluer les menaces, définir des mesures proportionnées et les revoir au moins une fois par an.

🔹 ucyber.ai vous accompagne : notre audit de cybersécurité identifie vos actifs critiques et évalue votre niveau de risque. Nous produisons un plan d’action priorisé et adapté à votre budget, sans nécessiter d’expertise interne.

2. Détection et gestion des incidents de sécurité

NIS2 impose des délais stricts de notification à l’ANSSI :

  • 24 heures : alerte précoce dès détection d’un incident significatif
  • 72 heures : notification complète avec impacts, indicateurs de compromission et évaluation
  • 30 jours : rapport final détaillé

Vous devez également conserver vos logs pendant 12 mois minimum. Pour une PME sans équipe sécurité dédiée, respecter ces délais sans préparation est quasiment impossible.

🔹 ucyber.ai vous accompagne : notre SOC managé 24/7, propulsé par l’IA, détecte et qualifie les incidents en temps réel. Nous générons les rapports conformes NIS2 et vous assistons dans la notification. Vos logs sont collectés et conservés automatiquement.

3. Plan de continuité d’activité et gestion de crise cyber

Vous devez disposer d’un plan de continuité d’activité (PCA) et d’un plan de reprise d’activité (PRA), avec des sauvegardes testées régulièrement. En cas de ransomware ou de panne majeure, vous devez pouvoir redémarrer dans un délai défini.

🔹 ucyber.ai vous accompagne : nous concevons et testons vos PCA/PRA. Notre remédiation automatique réduit drastiquement le temps de reprise après incident.

4. Sécurité de la chaîne d’approvisionnement et des fournisseurs

C’est le point qui surprend beaucoup de PME : vous devez évaluer les risques cyber de vos fournisseurs et prestataires IT, y compris vos éditeurs de logiciels. Vos contrats doivent inclure des clauses de cybersécurité. Si votre prestataire cloud est compromis, c’est votre responsabilité.

🔹 ucyber.ai vous accompagne : nous évaluons la surface d’attaque de vos fournisseurs critiques et vous aidons à intégrer les clauses de sécurité adaptées dans vos contrats.

5. Contrôle d’accès, chiffrement et gestion des vulnérabilités

NIS2 exige l’authentification multifacteur (MFA), le chiffrement des données sensibles, une gestion rigoureuse des identités et des accès (IAM), et un processus de gestion des vulnérabilités avec correctifs appliqués rapidement. Vous devez également tenir un inventaire à jour de vos actifs numériques.

🔹 ucyber.ai vous accompagne : notre plateforme surveille vos accès en continu, détecte les comportements anormaux et scanne vos vulnérabilités CVE avec priorisation intelligente par criticité réelle.

6. Tests de sécurité, audits et sensibilisation des employés

Des audits réguliers, scans de vulnérabilités et tests d’intrusion sont obligatoires pour évaluer l’efficacité de vos mesures. Vous devez également mettre en place des programmes de formation et de sensibilisation cyber pour tous vos collaborateurs.

🔹 ucyber.ai vous accompagne : nos scanners tournent en continu, nous réalisons des tests d’intrusion adaptés aux PME, et nous proposons des programmes de sensibilisation clé en main pour vos équipes.

7. Responsabilité personnelle des dirigeants

C’est la nouveauté qui change la donne : les dirigeants sont personnellement responsables de la conformité NIS2. La direction doit approuver les mesures de sécurité, superviser leur mise en œuvre et suivre une formation en cybersécurité. En cas de négligence grave, les dirigeants peuvent être frappés d’une interdiction temporaire d’exercer. Une Commission des sanctions dédiée est créée en France.

🔹 ucyber.ai vous accompagne : notre tableau de bord exécutif donne aux dirigeants une vision claire de la posture de sécurité — sans jargon. Nous proposons des sessions de sensibilisation adaptées aux comités de direction.

Sanctions NIS2 : ce que risque votre PME

Les sanctions sont proportionnées mais dissuasives :

  • Entités essentielles : jusqu’à 10 M€ ou 2 % du CA mondial
  • Entités importantes : jusqu’à 7 M€ ou 1,4 % du CA mondial

Pour une ETI à 30 M€ de CA, cela représente jusqu’à 420 000 € d’amende. Sans compter les restrictions opérationnelles, la publication du nom de l’entreprise sanctionnée (name and shame) et l’impact sur vos relations commerciales.

L’ANSSI a indiqué privilégier une approche progressive (avertissements puis injonctions avant amendes), mais les audits seront à la charge financière de l’entité contrôlée.

Mise en conformité NIS2 : plan d’action en 7 étapes pour les PME

  1. Vérifiez si vous êtes concerné — Utilisez le simulateur MonEspaceNIS2 de l’ANSSI
  2. Pré-enregistrez-vous auprès de l’ANSSI — La plateforme est ouverte depuis novembre 2025
  3. Réalisez un audit initial de cybersécurité — Mesurez l’écart entre votre posture actuelle et les exigences NIS2
  4. Déployez les fondamentaux techniques — MFA, EDR, SIEM, sauvegardes testées, gestion des vulnérabilités, segmentation réseau
  5. Formalisez vos processus — PSSI, PCA/PRA, procédures d’incident, clauses fournisseurs, conservation des logs
  6. Formez vos dirigeants et vos équipes — Formation cyber obligatoire pour la direction, sensibilisation continue pour tous
  7. Passez en surveillance continue 24/7 — Détection en temps réel, tests réguliers, amélioration continue

ucyber.ai a été conçu pour donner aux PME et ETI le même niveau de cybersécurité que les grands groupes, sans la complexité ni le coût d’un SOC interne. De l’audit initial à la surveillance 24/7, nous nous occupons de tout pour que vous puissiez vous concentrer sur votre métier.

👉 Évaluez gratuitement votre conformité NIS2

Sources :

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic