· Korven

Checklist NIS2 pour PME : ce qui s'applique vraiment à vous

NIS2 est transposée en France. Concrètement, qui est concerné, qu'est-ce qui change pour une PME, et que mettre en place avant le premier contrôle ANSSI.

#NIS2#conformité#PME#ANSSI#RSSI

La directive NIS2 (UE 2022/2555) remplace NIS1 et a été transposée en France par la loi du 30 avril 2025 relative à la résilience des activités d’importance vitale. Le texte est dense, l’ANSSI publie progressivement les arrêtés sectoriels. Pour un dirigeant de PME, voici ce qu’il faut retenir et faire.

Êtes-vous concerné ?

Deux conditions cumulatives :

1. Secteur d’activité

NIS2 distingue secteurs hautement critiques (annexe I) et secteurs critiques (annexe II). Sont concernés notamment :

2. Taille

CatégorieCritèresStatut NIS2
Grande entreprise> 250 salariés OU CA > 50 M€Entité essentielle (EE)
Moyenne entreprise50-250 salariés OU CA 10-50 M€Entité importante (EI)
Petite/micro< 50 salariés ET CA < 10 M€Hors scope (sauf cas spéciaux)

⚠️ Le OU est piégeux : une boîte de 30 salariés mais 15 M€ de CA = entité importante.

Cas spéciaux où la taille ne sauve pas (= dans le scope quel que soit la taille) :

Ce que NIS2 vous impose concrètement

L’article 21 liste 10 mesures techniques et organisationnelles minimales. Voici la traduction opérationnelle :

Exigence NIS2 (art. 21)Traduction PME
Politique de gestion des risquesDocument signé direction, revu annuellement
Gestion des incidentsProcédure + outils de détection (EDR/SIEM)
Continuité et reprisePRA/PCA testé au moins une fois par an
Sécurité chaîne d’approvisionnementAudit fournisseurs critiques, clauses contractuelles
Sécurité du dev et des achatsSAST/DAST, revue d’architecture, MCO sécurité
Politique d’évaluation de l’efficacitéPentest, audit, indicateurs
Pratiques d’hygiène cyber & formationSensibilisation annuelle obligatoire
CryptographieChiffrement disque, en transit, gestion clés
Sécurité RH, contrôle d’accès, gestion des actifsInventaire, MFA partout, principe du moindre privilège
Authentification multifacteur ou continueMFA obligatoire sur tous les accès admin/distants

Notification d’incident : le piège des 24h

NIS2 impose un double délai :

Sans procédure rodée, le délai 24h passe avant même que le RSSI soit prévenu un dimanche. Le préparer = écrire l’arbre de décision avant l’incident.

Sanctions

Type entitéPlafond amende administrative
Entité essentielle10 M€ ou 2 % du CA mondial (le + élevé)
Entité importante7 M€ ou 1,4 % du CA mondial (le + élevé)

Et surtout : responsabilité personnelle des dirigeants. L’article 20 impose à la direction d’approuver les mesures de gestion des risques et d’en suivre la mise en œuvre. En cas de manquement, possibilité de suspension des fonctions de direction.

Checklist 30 jours pour une PME

Voici l’ordre d’attaque pragmatique si vous démarrez à zéro :

Semaine 1 : État des lieux

Semaine 2 : Cartographie

Semaine 3 : Mesures techniques de base

Semaine 4 : Gouvernance et contrôle

→ Pour comprendre la différence entre les deux : Pentest vs scan de vulnérabilités.

Le piège de la sous-traitance

NIS2 vous rend co-responsable de la sécurité de vos fournisseurs critiques (article 21.2.d). Si votre prestataire SaaS RH est compromis et que vos données fuient, l’ANSSI vous demandera des comptes à vous, pas à eux. Concrètement :

  1. Liste fournisseurs critiques : ceux qui hébergent ou traitent vos données sensibles, ou dont l’indisponibilité bloque votre activité.
  2. Audit annuel : questionnaire sécurité signé, ou audit type SecNumCloud / ISO 27001 / SOC 2.
  3. Clauses contractuelles : notification d’incident 24h, droit d’audit, sortie de contrat avec récupération des données.

Erreurs fréquentes en PME

Conclusion

NIS2 n’est pas un sujet “compliance papier”. Pour une PME ETI française, c’est une obligation opérationnelle avec sanctions financières et personnelles. La bonne nouvelle : 80 % des exigences correspondent à des bonnes pratiques de cybersécurité que vous devriez avoir de toute façon. La mauvaise : le 20 % restant (notification 24h, audit fournisseurs, gouvernance documentée) ne s’improvise pas la veille du contrôle.

Le bon réflexe : commencer par la checklist 30 jours, puis se faire accompagner pour les sujets gouvernance et test (pentest, exercice de crise).


Korven accompagne les PME et ETI françaises sur la mise en conformité NIS2 : audit d’écart, pentest, exercice de crise COMEX. Hébergement France.


← Tous les articles