· Korven
Checklist NIS2 pour PME : ce qui s'applique vraiment à vous
NIS2 est transposée en France. Concrètement, qui est concerné, qu'est-ce qui change pour une PME, et que mettre en place avant le premier contrôle ANSSI.
#NIS2#conformité#PME#ANSSI#RSSI
La directive NIS2 (UE 2022/2555) remplace NIS1 et a été transposée en France par la loi du 30 avril 2025 relative à la résilience des activités d’importance vitale. Le texte est dense, l’ANSSI publie progressivement les arrêtés sectoriels. Pour un dirigeant de PME, voici ce qu’il faut retenir et faire.
Êtes-vous concerné ?
Deux conditions cumulatives :
1. Secteur d’activité
NIS2 distingue secteurs hautement critiques (annexe I) et secteurs critiques (annexe II). Sont concernés notamment :
- Énergie, transports, banque/finance, santé
- Eau potable et eaux usées
- Infrastructures numériques (FAI, datacenters, DNS, registres TLD, cloud, plateformes en ligne)
- Services TIC managés (hébergeurs, MSP, intégrateurs SI), beaucoup de PME tech tombent ici
- Administrations publiques
- Espace, postal, déchets, chimie, alimentation, fabrication d’équipements critiques
- Recherche
2. Taille
| Catégorie | Critères | Statut NIS2 |
|---|---|---|
| Grande entreprise | > 250 salariés OU CA > 50 M€ | Entité essentielle (EE) |
| Moyenne entreprise | 50-250 salariés OU CA 10-50 M€ | Entité importante (EI) |
| Petite/micro | < 50 salariés ET CA < 10 M€ | Hors scope (sauf cas spéciaux) |
⚠️ Le OU est piégeux : une boîte de 30 salariés mais 15 M€ de CA = entité importante.
Cas spéciaux où la taille ne sauve pas (= dans le scope quel que soit la taille) :
- DNS, registres TLD, IXP
- Confiance numérique (PSCo, eIDAS)
- Communications électroniques publiques
- Administrations centrales
Ce que NIS2 vous impose concrètement
L’article 21 liste 10 mesures techniques et organisationnelles minimales. Voici la traduction opérationnelle :
| Exigence NIS2 (art. 21) | Traduction PME |
|---|---|
| Politique de gestion des risques | Document signé direction, revu annuellement |
| Gestion des incidents | Procédure + outils de détection (EDR/SIEM) |
| Continuité et reprise | PRA/PCA testé au moins une fois par an |
| Sécurité chaîne d’approvisionnement | Audit fournisseurs critiques, clauses contractuelles |
| Sécurité du dev et des achats | SAST/DAST, revue d’architecture, MCO sécurité |
| Politique d’évaluation de l’efficacité | Pentest, audit, indicateurs |
| Pratiques d’hygiène cyber & formation | Sensibilisation annuelle obligatoire |
| Cryptographie | Chiffrement disque, en transit, gestion clés |
| Sécurité RH, contrôle d’accès, gestion des actifs | Inventaire, MFA partout, principe du moindre privilège |
| Authentification multifacteur ou continue | MFA obligatoire sur tous les accès admin/distants |
Notification d’incident : le piège des 24h
NIS2 impose un double délai :
- 24h : alerte initiale (incident significatif suspecté)
- 72h : notification complète à l’autorité (en France : ANSSI via MonEspaceNIS2)
- 1 mois : rapport final
Sans procédure rodée, le délai 24h passe avant même que le RSSI soit prévenu un dimanche. Le préparer = écrire l’arbre de décision avant l’incident.
Sanctions
| Type entité | Plafond amende administrative |
|---|---|
| Entité essentielle | 10 M€ ou 2 % du CA mondial (le + élevé) |
| Entité importante | 7 M€ ou 1,4 % du CA mondial (le + élevé) |
Et surtout : responsabilité personnelle des dirigeants. L’article 20 impose à la direction d’approuver les mesures de gestion des risques et d’en suivre la mise en œuvre. En cas de manquement, possibilité de suspension des fonctions de direction.
Checklist 30 jours pour une PME
Voici l’ordre d’attaque pragmatique si vous démarrez à zéro :
Semaine 1 : État des lieux
- Vérifier l’éligibilité (secteur + taille)
- Désigner un référent NIS2 (RSSI interne ou externalisé)
- S’enregistrer sur MonEspaceNIS2 (si EE/EI)
Semaine 2 : Cartographie
- Inventaire des actifs (CMDB minimale : Excel suffit pour démarrer)
- Cartographie des fournisseurs critiques (top 10)
- Cartographie des données sensibles
Semaine 3 : Mesures techniques de base
- MFA sur tous les accès admin et VPN
- EDR sur tous les postes (Microsoft Defender for Business, SentinelOne, CrowdStrike Falcon Go)
- Sauvegardes 3-2-1 testées (3 copies, 2 supports, 1 hors ligne)
- Patch management documenté
Semaine 4 : Gouvernance et contrôle
- PSSI signée par la direction
- Procédure de gestion d’incident (avec arbre de décision 24h)
- Premier scan de vulnérabilités externe
- Planifier le pentest annuel
→ Pour comprendre la différence entre les deux : Pentest vs scan de vulnérabilités.
Le piège de la sous-traitance
NIS2 vous rend co-responsable de la sécurité de vos fournisseurs critiques (article 21.2.d). Si votre prestataire SaaS RH est compromis et que vos données fuient, l’ANSSI vous demandera des comptes à vous, pas à eux. Concrètement :
- Liste fournisseurs critiques : ceux qui hébergent ou traitent vos données sensibles, ou dont l’indisponibilité bloque votre activité.
- Audit annuel : questionnaire sécurité signé, ou audit type SecNumCloud / ISO 27001 / SOC 2.
- Clauses contractuelles : notification d’incident 24h, droit d’audit, sortie de contrat avec récupération des données.
Erreurs fréquentes en PME
- “On a un antivirus, on est NIS2 compliant” → Non. NIS2 demande EDR + détection comportementale.
- “On fait un pentest tous les 3 ans” → Insuffisant. Lire le retex incident moyen-format, la fenêtre d’exposition est souvent < 6 mois.
- “Notre hébergeur est en France, on est tranquille” → Faux. La localisation ne dispense pas des mesures internes.
- “On verra quand on aura un contrôle” → L’ANSSI peut contrôler sans préavis et infliger des sanctions sans incident préalable.
Conclusion
NIS2 n’est pas un sujet “compliance papier”. Pour une PME ETI française, c’est une obligation opérationnelle avec sanctions financières et personnelles. La bonne nouvelle : 80 % des exigences correspondent à des bonnes pratiques de cybersécurité que vous devriez avoir de toute façon. La mauvaise : le 20 % restant (notification 24h, audit fournisseurs, gouvernance documentée) ne s’improvise pas la veille du contrôle.
Le bon réflexe : commencer par la checklist 30 jours, puis se faire accompagner pour les sujets gouvernance et test (pentest, exercice de crise).
Korven accompagne les PME et ETI françaises sur la mise en conformité NIS2 : audit d’écart, pentest, exercice de crise COMEX. Hébergement France.