NIS2 : ce que la directive change pour les PME
Cybersécurité · septembre 2, 2026

NIS2 : ce que la directive change pour les PME

La directive européenne NIS2 marque un tournant majeur dans la manière dont les entreprises doivent gérer leur cybersécurité. Longtemps perçue comme une contrainte réservée aux grandes organisations, la protection des systèmes d’information devient désormais un sujet stratégique pour de nombreuses PME. Selon leur secteur, leur taille, leur rôle dans une chaîne d’approvisionnement ou la criticité de leurs services, elles peuvent être directement concernées par ce nouveau cadre réglementaire.

Pour les dirigeants, l’enjeu ne consiste pas uniquement à éviter une sanction. NIS2 impose une évolution durable des pratiques : mieux identifier les risques, protéger les accès, réagir rapidement en cas d’incident, encadrer les prestataires et impliquer la direction dans la gouvernance cyber. Sur virtuaconnect.fr, ce guide explique concrètement ce que la directive NIS2 change pour les PME, comment savoir si votre structure est concernée et quelles actions engager dès maintenant pour transformer cette obligation en levier de résilience numérique.

1. Qu’est-ce que la directive NIS2 ?

PC lent : 10 gestes pour le relancer efficacement
© Jakub Zerdzicki via Pexels

NIS2 est une directive européenne relative à la cybersécurité des réseaux et des systèmes d’information. Elle succède à la première directive NIS, adoptée en 2016, dont le champ d’application était relativement limité. L’objectif de cette nouvelle version est d’élever le niveau global de cybersécurité au sein de l’Union européenne et d’harmoniser les exigences entre les États membres.

La directive a été publiée fin 2022 et les États membres devaient la transposer dans leur droit national avant le 17 octobre 2024. En France, sa mise en oeuvre passe par un cadre législatif et réglementaire national, avec l’ANSSI comme acteur central sur de nombreux sujets. Les modalités précises de contrôle, de déclaration et d’accompagnement peuvent évoluer, mais les principes essentiels de NIS2 sont déjà connus : gestion des risques, sécurité opérationnelle, continuité d’activité, déclaration des incidents et responsabilité des dirigeants.

Un changement d’échelle pour la cybersécurité

La première directive NIS ciblait principalement les opérateurs de services essentiels et certains fournisseurs de services numériques. NIS2 élargit considérablement le périmètre. Elle concerne davantage de secteurs, davantage d’organisations et introduit une logique plus explicite de responsabilité managériale. L’Europe souhaite notamment limiter les conséquences des cyberattaques sur l’économie, les services publics, les citoyens et les chaînes logistiques.

Cette évolution s’explique par l’augmentation des attaques par rançongiciel, du phishing ciblé, des compromissions de comptes et des attaques touchant les prestataires IT. Une PME peut aujourd’hui devenir la porte d’entrée vers un donneur d’ordre plus important. Elle peut également subir un arrêt de production, une fuite de données ou une fraude au président avec des conséquences financières considérables. NIS2 invite donc les entreprises à considérer la cybersécurité comme un risque de gestion à part entière.

Directive européenne et obligations nationales

Une directive n’est pas directement un règlement applicable à l’identique dans tous les pays. Chaque État membre doit la transposer dans son droit interne. Cela signifie que les entreprises françaises doivent suivre les communications officielles, les textes nationaux et les recommandations de l’ANSSI pour connaître leurs obligations exactes. Toutefois, attendre la dernière précision juridique pour agir serait une erreur : les chantiers de sécurité demandent du temps, des compétences et un budget.

La bonne approche consiste à engager rapidement un diagnostic de maturité. Même lorsqu’une PME n’entre pas formellement dans le périmètre NIS2, elle peut être interrogée par ses clients, son assureur cyber ou ses partenaires sur des mesures très proches de celles exigées par la directive. La conformité devient ainsi un avantage commercial et un facteur de confiance.

2. Votre PME est-elle concernée par NIS2 ?

Le périmètre de NIS2 repose principalement sur l’activité de l’entreprise, sa taille et son importance économique ou sociétale. La directive distingue généralement les entités essentielles et les entités importantes. Cette distinction influence notamment le niveau de supervision et les modalités de contrôle, mais les deux catégories doivent adopter des mesures de cybersécurité appropriées.

En règle générale, NIS2 vise les organisations appartenant à des secteurs identifiés et dépassant certains seuils de taille. Une entreprise moyenne, souvent définie comme employant au moins 50 personnes ou réalisant un chiffre d’affaires annuel ou un total de bilan supérieur à 10 millions d’euros, peut être concernée. Des exceptions existent cependant : certaines petites structures peuvent entrer dans le périmètre lorsqu’elles exercent une activité particulièrement critique ou fournissent un service essentiel.

Les secteurs particulièrement visés

Les secteurs couverts sont plus nombreux que dans le cadre NIS initial. Une PME ne doit donc pas limiter son analyse aux entreprises d’énergie ou de télécommunications. Parmi les domaines fréquemment cités figurent les services numériques, le transport, la santé, l’eau, la gestion des déchets, l’agroalimentaire, la fabrication de certains produits, la distribution, les services postaux, la recherche et les administrations.

  • Les fournisseurs de services managés, les hébergeurs, les prestataires cloud et les entreprises IT peuvent être directement concernés.
  • Les entreprises industrielles, notamment celles qui utilisent des systèmes de production connectés, doivent analyser leur niveau de dépendance numérique.
  • Les structures de santé, laboratoires, établissements médico-sociaux et fournisseurs de solutions de santé numérique font face à des enjeux élevés.
  • Les PME intervenant dans le transport, la logistique, l’énergie, l’eau ou les infrastructures peuvent relever du dispositif selon leur activité.
  • Les sous-traitants critiques de grands groupes peuvent subir des exigences contractuelles NIS2, même sans être directement assujettis.

Le rôle déterminant de la chaîne d’approvisionnement

Une PME peut ne pas être une entité essentielle ou importante au sens strict, tout en devenant concernée dans les faits. Par exemple, un éditeur logiciel qui fournit une application métier à un groupe industriel, un prestataire de maintenance informatique intervenant à distance ou un fabricant qui échange des données de production avec ses clients stratégiques peut être soumis à des questionnaires de sécurité, des audits ou des clauses contractuelles renforcées.

Les donneurs d’ordre chercheront à réduire le risque fournisseur. Ils demanderont des preuves : politique de sauvegarde, authentification multifacteur, plan de reprise d’activité, sensibilisation des collaborateurs, gestion des vulnérabilités et procédure de notification d’incident. Anticiper ces demandes évite de perdre un marché ou de devoir répondre dans l’urgence à un audit client.

Comment vérifier votre situation

Pour savoir si votre PME est concernée, commencez par cartographier précisément vos activités, vos effectifs, votre chiffre d’affaires, vos clients critiques et vos dépendances numériques. Examinez ensuite la nomenclature de votre activité, les textes français de transposition applicables et les critères propres à votre secteur. Un accompagnement par un conseil spécialisé ou un prestataire cybersécurité peut accélérer cette analyse.

Il est utile de formaliser le résultat dans une note de périmètre. Ce document indique pourquoi l’entreprise est concernée, potentiellement concernée ou hors champ. Il doit être révisé lors d’une acquisition, d’une croissance rapide, du lancement d’un nouveau service numérique ou de l’entrée sur un marché sensible. La conformité NIS2 n’est pas une photographie figée : elle dépend de l’évolution de l’organisation.

3. Les obligations NIS2 pour les PME concernées

NIS2 : ce que la directive change pour les PME - 3. Les obligations NIS2 pour les PME concernées

La directive NIS2 ne se résume pas à l’installation d’un antivirus ou à la réalisation d’un audit ponctuel. Elle impose une approche structurée de gestion des risques cyber. Les mesures doivent être adaptées à la taille de l’entreprise, à son exposition, à la criticité de ses services et à l’état de l’art. Une PME n’est pas attendue au même niveau qu’un grand opérateur national, mais elle doit pouvoir démontrer que ses choix sont cohérents et pilotés.

Mettre en place une gestion des risques documentée

La première obligation consiste à identifier les actifs importants et les scénarios de menace. Pour une PME, cela peut inclure le serveur de fichiers, l’ERP, la messagerie Microsoft 365 ou Google Workspace, le site e-commerce, les postes de production, les comptes administrateurs, les sauvegardes et les données clients. L’objectif est de déterminer ce qui doit être protégé en priorité et ce qui se passerait en cas d’indisponibilité, de fuite ou d’altération.

Cette analyse doit déboucher sur un plan de traitement des risques. Si le risque de phishing est élevé, les actions peuvent inclure le MFA, le filtrage de messagerie, la formation et une procédure de signalement. Si l’arrêt du serveur de production est critique, il faut prévoir des sauvegardes testées, des équipements de remplacement et un scénario de reprise. La documentation est essentielle : sans trace des décisions, il est difficile de prouver la maîtrise du risque.

Renforcer la sécurité des accès et des systèmes

NIS2 encourage la mise en oeuvre de mesures techniques et organisationnelles robustes. Les fondamentaux restent particulièrement efficaces contre la majorité des attaques opportunistes. Une PME doit notamment supprimer les comptes inutilisés, limiter les privilèges administrateurs, appliquer les mises à jour de sécurité et maîtriser les accès distants. Une connexion VPN non protégée, un compte partagé ou un mot de passe réutilisé peuvent suffire à compromettre tout un système.

  • Déployer l’authentification multifacteur pour la messagerie, les accès cloud, les VPN et les comptes à privilèges.
  • Établir une politique de mots de passe, de gestionnaire de mots de passe et de séparation des comptes administrateurs.
  • Mettre à jour les postes, serveurs, pare-feu, équipements réseau, logiciels métiers et applications exposées sur Internet.
  • Segmenter le réseau afin d’éviter qu’une infection sur un poste bureautique atteigne les sauvegardes ou les systèmes industriels.
  • Protéger les terminaux avec des outils de détection adaptés et superviser les alertes importantes.

Déclarer et gérer les incidents significatifs

La notification des incidents constitue l’un des changements les plus visibles. Lorsqu’un incident important affecte la continuité, la confidentialité, l’intégrité ou l’authenticité d’un service, l’organisation doit être en mesure d’alerter les autorités compétentes selon les délais applicables. NIS2 prévoit notamment une alerte précoce dans un délai de 24 heures dans certains cas, suivie d’une notification plus détaillée dans les 72 heures, puis d’un rapport final.

Pour respecter ces délais, une PME doit savoir qui décide, qui collecte les preuves, qui contacte le prestataire informatique, qui communique avec les clients et qui effectue la notification. Sans procédure, les premières heures d’une crise sont souvent désorganisées. Or, une réponse rapide limite la propagation de l’attaque, préserve les éléments techniques utiles à l’enquête et réduit l’impact opérationnel.

4. La direction de PME devient responsable de la cybersécurité

NIS2 place clairement les organes de direction au coeur du dispositif. Les dirigeants ne peuvent plus considérer la cybersécurité comme un sujet exclusivement technique délégué au responsable informatique ou au prestataire externe. Ils doivent approuver les mesures de gestion des risques, suivre leur mise en oeuvre et recevoir une formation adaptée aux enjeux cyber.

Cette responsabilisation change la gouvernance des PME. Le dirigeant n’a pas besoin de devenir expert en sécurité informatique, mais il doit être capable de poser les bonnes questions : quels sont nos risques majeurs ? Quand avons-nous testé nos sauvegardes ? Quels accès sont les plus sensibles ? Que se passe-t-il si notre messagerie est compromise ? Quel est notre délai réaliste de reprise après une attaque ?

Organiser un pilotage simple mais régulier

Dans une PME, une gouvernance efficace peut rester pragmatique. Il est recommandé de désigner un référent cybersécurité, même si cette mission n’occupe pas un poste à temps plein. Cette personne coordonne les actions, suit les incidents, centralise les documents et remonte les décisions nécessaires à la direction. Le dirigeant conserve toutefois la responsabilité finale des arbitrages budgétaires et stratégiques.

Un comité cyber trimestriel suffit souvent pour démarrer. Il peut réunir la direction, l’informatique, les ressources humaines, la finance et, si nécessaire, le responsable production ou qualité. L’ordre du jour peut couvrir les incidents survenus, les vulnérabilités critiques, l’avancement du plan d’action, les résultats des sauvegardes, les risques fournisseurs et les besoins de formation.

Prévoir un budget cohérent avec les risques

La conformité NIS2 ne doit pas être réduite à un coût subi. Une attaque par rançongiciel peut immobiliser une entreprise pendant plusieurs jours, provoquer une perte de chiffre d’affaires, générer des frais d’expertise et dégrader durablement la confiance des clients. Le budget cyber doit donc être comparé au coût potentiel d’un arrêt d’activité, et non uniquement au coût des outils.

Une PME peut construire son investissement par étapes : sécuriser d’abord les identités, les sauvegardes et les équipements exposés ; améliorer ensuite la supervision, la segmentation et les exercices de crise ; renforcer enfin les contrôles fournisseurs et la continuité métier. Cette priorisation évite les achats dispersés et permet de démontrer une trajectoire de progrès réaliste.

5. Les mesures techniques et humaines à prioriser

Raspberry Pi : 8 projets utiles à la maison
© Digital Buggu via Pexels

La meilleure stratégie pour une PME consiste à commencer par les mesures qui réduisent rapidement les risques les plus fréquents. Les attaques réussissent souvent en exploitant des faiblesses simples : un logiciel non corrigé, un mot de passe volé, une pièce jointe frauduleuse ou une sauvegarde accessible depuis le réseau infecté. La technologie est indispensable, mais elle doit être accompagnée de procédures et de comportements adaptés.

Les sauvegardes : la base de la continuité

Une sauvegarde n’est utile que si elle peut être restaurée. Une entreprise doit appliquer une logique de redondance : plusieurs copies, sur des supports différents, avec au moins une copie isolée ou immuable. Les sauvegardes doivent couvrir les données, mais aussi les configurations indispensables à la reprise : serveurs, pare-feu, logiciels métiers, bases de données et environnements cloud.

Un test de restauration régulier est indispensable. Il ne suffit pas de vérifier qu’une tâche de sauvegarde affiche le statut « réussite ». La PME doit restaurer un fichier, une boîte mail, une base de données ou un serveur dans un environnement contrôlé et mesurer le délai nécessaire. Ces résultats alimentent le plan de continuité et permettent d’identifier les écarts entre les objectifs métiers et les capacités réelles.

La sensibilisation des collaborateurs

Les salariés sont souvent la première cible des cybercriminels. Un faux message de livraison, une demande de virement prétendument envoyée par le dirigeant ou une page Microsoft 365 imitée peuvent tromper un utilisateur pressé. Une formation annuelle est utile, mais insuffisante. Les rappels courts, les simulations de phishing et les consignes concrètes sont généralement plus efficaces.

La sensibilisation doit notamment apprendre à vérifier l’adresse de l’expéditeur, à se méfier des urgences inhabituelles, à contrôler les changements de coordonnées bancaires par un canal distinct et à signaler immédiatement un doute. Une culture non punitive est essentielle : un collaborateur doit oser signaler un clic accidentel sans craindre d’être blâmé. Plus l’alerte est précoce, plus la réponse sera efficace.

Comparer les priorités de mise en conformité

MesureRisque réduitPriorité pour une PMEPreuve à conserver
Authentification multifacteurVol de comptes et accès frauduleuxTrès élevéeListe des applications couvertes et politique d’accès
Sauvegardes isolées testéesRançongiciel et perte de donnéesTrès élevéeRapports de sauvegarde et comptes rendus de restauration
Gestion des mises à jourExploitation de vulnérabilités connuesÉlevéeInventaire des actifs et tableaux de suivi des correctifs
Plan de réponse à incidentDésorganisation et retard de notificationÉlevéeProcédure, annuaire de crise et exercice documenté
Sensibilisation des équipesPhishing, fraude et erreurs humainesÉlevéeProgramme de formation et résultats des campagnes
Audit des fournisseursRisque de compromission par un tiersProgressiveQuestionnaires, clauses et évaluations fournisseurs

6. Construire une feuille de route NIS2 réaliste

La mise en conformité ne doit pas se transformer en projet théorique ou en accumulation de documents jamais utilisés. Une feuille de route NIS2 efficace part de la réalité de l’entreprise : ses outils, ses contraintes métiers, ses ressources internes et ses dépendances externes. L’objectif est d’obtenir des résultats concrets, mesurables et compréhensibles par la direction.

Étape 1 : réaliser un diagnostic initial

Le diagnostic débute par un inventaire des actifs : postes, serveurs, comptes cloud, applications, bases de données, équipements réseau, téléphones professionnels et systèmes industriels. Il faut aussi identifier les flux de données, les prestataires et les processus critiques. Une entreprise de distribution peut dépendre de son ERP, de son site de commande et de ses terminaux logistiques ; un cabinet de conseil dépendra davantage de sa messagerie, de son stockage documentaire et de ses outils collaboratifs.

Le diagnostic doit ensuite évaluer les mesures existantes. Le MFA est-il activé partout ? Les sauvegardes sont-elles isolées ? Les comptes de départ sont-ils désactivés rapidement ? Les mises à jour sont-elles suivies ? Existe-t-il un plan de crise ? Cette photographie permet de classer les écarts selon leur urgence, leur coût, leur impact et leur faisabilité.

Étape 2 : formaliser les politiques et procédures

NIS2 exige de pouvoir démontrer une organisation. La documentation doit rester utile et proportionnée. Une PME peut commencer par une politique de sécurité claire, une charte informatique, une procédure de gestion des incidents, une politique de sauvegarde, une procédure d’arrivée et de départ des collaborateurs, ainsi qu’un registre des prestataires critiques.

Ces documents doivent être accessibles, datés, validés et connus des personnes concernées. Une procédure de gestion d’incident, par exemple, doit préciser les numéros à appeler, les comptes à isoler, les preuves à conserver, les décisions à prendre et les modèles de communication. Elle doit être testée lors d’un exercice simple : simulation d’un compte de messagerie compromis ou d’un partage de fichiers chiffré.

Étape 3 : suivre les indicateurs dans le temps

La conformité est un processus continu. Des indicateurs simples permettent à la direction de suivre la progression sans se noyer dans des détails techniques. Il peut s’agir du taux d’activation du MFA, du nombre de mises à jour critiques en retard, du pourcentage de collaborateurs formés, du taux de réussite des sauvegardes, du temps moyen de clôture des incidents ou du nombre de fournisseurs évalués.

Une feuille de route sur douze mois peut prévoir un premier trimestre consacré au diagnostic et aux urgences, un deuxième à la sécurisation des accès et des sauvegardes, un troisième aux procédures et à la formation, puis un quatrième aux tests de crise et aux audits fournisseurs. Cette démarche progressive est souvent plus durable qu’un projet de conformité mené dans la précipitation.

7. Erreurs fréquentes et questions pratiques des PME

Face à NIS2, certaines entreprises commettent deux erreurs opposées : penser qu’elles ne sont pas concernées sans avoir vérifié, ou chercher à reproduire immédiatement les dispositifs très complexes d’un grand groupe. La bonne réponse se situe entre ces extrêmes : analyser son périmètre, prioriser les risques et construire des contrôles proportionnés.

Les erreurs à éviter

La première erreur consiste à confier tout le sujet à un prestataire sans gouvernance interne. Un prestataire informatique peut administrer les outils, mais la PME reste responsable de ses décisions, de ses données et de sa continuité. La deuxième erreur est de croire qu’une assurance cyber remplace les mesures de prévention. Les assureurs exigent d’ailleurs de plus en plus le MFA, des sauvegardes et des protections minimales avant d’accorder une couverture.

Une autre erreur fréquente est d’acheter un outil de sécurité sans définir les processus associés. Une solution de détection produit peu de valeur si personne ne traite les alertes. De même, une politique de sécurité ne protège rien si les collaborateurs ne la connaissent pas. Enfin, négliger les fournisseurs est risqué : une compromission chez un prestataire de maintenance, un éditeur ou un hébergeur peut interrompre toute l’activité.

Faut-il être certifié pour être conforme ?

NIS2 n’impose pas nécessairement une certification unique à toutes les PME. Des référentiels comme ISO 27001 peuvent toutefois structurer une démarche de sécurité et rassurer certains clients. Pour de nombreuses entreprises, l’objectif prioritaire est d’abord de mettre en place des mesures effectives, documentées et testées. Une certification peut être envisagée plus tard si elle correspond à une exigence commerciale ou sectorielle.

Que faire en cas de cyberattaque ?

En cas de suspicion d’attaque, il faut rapidement isoler les équipements touchés sans détruire les preuves, prévenir le référent interne et contacter le prestataire compétent. Il convient de ne pas réinstaller immédiatement tous les postes, de ne pas payer une rançon sans analyse et de ne pas communiquer publiquement sans validation. Les journaux, messages frauduleux, adresses IP, fichiers concernés et chronologie des actions peuvent être précieux.

La PME doit également évaluer si des données personnelles sont concernées, car une notification à la CNIL peut être nécessaire au titre du RGPD. NIS2, RGPD, obligations contractuelles et assurance cyber peuvent se croiser : un plan de réponse doit donc prévoir les contacts juridiques, techniques et communication nécessaires.

8. Conclusion : transformer NIS2 en avantage pour votre PME

NIS2 change profondément la place de la cybersécurité dans les PME concernées. La directive ne demande pas une perfection immédiate, mais elle impose une démarche sérieuse, proportionnée et pilotée par la direction. Identifier les risques, protéger les accès, tester les sauvegardes, former les équipes, encadrer les fournisseurs et préparer la gestion de crise constituent les fondations d’une organisation résiliente.

Au-delà de l’obligation réglementaire, cette démarche apporte des bénéfices très concrets. Une PME mieux protégée réduit le risque d’arrêt d’activité, répond plus facilement aux exigences de ses donneurs d’ordre et inspire davantage confiance à ses clients. Elle gagne aussi en visibilité sur ses outils numériques et ses dépendances critiques. L’essentiel est de ne pas attendre un incident ou un contrôle pour agir. En s’appuyant sur un diagnostic pragmatique, des priorités claires et un accompagnement adapté, votre entreprise peut faire de NIS2 un véritable levier de compétitivité et de continuité.

À retenir

  • NIS2 étend les exigences de cybersécurité à de nombreux secteurs et peut concerner directement ou indirectement les PME via leurs clients et fournisseurs.
  • Les priorités immédiates sont l’authentification multifacteur, les sauvegardes testées et isolées, la gestion des mises à jour, la sensibilisation et un plan de réponse à incident.
  • La direction doit piloter la démarche, suivre les risques et documenter les actions afin de démontrer un niveau de sécurité proportionné et durable.