NIS2 : votre PME est-elle concernée ? Obligations et échéances 2026

La directive européenne NIS2 élargit considérablement le périmètre de la réglementation cyber. Là où l’ancienne directive ne visait que quelques centaines d’opérateurs en France, NIS2 concernerait environ 15 000 entités, dont de nombreuses PME de plus de 50 salariés qui n’avaient jamais été soumises à une obligation de cybersécurité. Faisons le point sur qui est concerné, ce qui est exigé et le calendrier à anticiper.

NIS2, de quoi parle-t-on ?

NIS2 (Network and Information Security 2) est une directive européenne entrée en vigueur le 17 octobre 2024. Elle vise à relever le niveau de cybersécurité des organisations jugées importantes pour le fonctionnement de l’économie et de la société. En France, sa transposition en droit national passe par le projet de loi dit « Résilience », toujours en cours d’adoption, mais l’ANSSI appelle les entreprises à ne pas attendre le texte définitif pour se mettre en mouvement.

Votre entreprise est-elle concernée ?

NIS2 distingue deux catégories, les entités essentielles et les entités importantes, selon le secteur d’activité et la taille. Sont notamment visés l’énergie, les transports, la santé, l’eau, le numérique, les administrations, mais aussi l’agroalimentaire, la fabrication, la gestion des déchets ou les prestataires de services.

En pratique, le seuil déclencheur se situe souvent autour de 50 salariés ou 10 millions d’euros de chiffre d’affaires, mais certains acteurs critiques sont concernés quelle que soit leur taille. Un point important : même si votre entreprise n’est pas directement assujettie, vos grands clients le sont et vous demanderont de prouver votre niveau de sécurité au titre de leur chaîne d’approvisionnement.

Point clé : NIS2 introduit une responsabilité directe des dirigeants. L’organe de direction doit approuver et superviser les mesures de gestion des risques, et peut voir sa responsabilité engagée en cas de manquement. La cybersécurité n’est plus un sujet uniquement technique, c’est un sujet de gouvernance.

Les grandes obligations

NIS2 impose une approche de gestion des risques proportionnée, articulée autour de plusieurs piliers :

  • Analyse de risque et politique de sécurité des systèmes d’information.
  • Gestion des incidents et notification rapide des incidents significatifs aux autorités.
  • Continuité d’activité : sauvegardes, gestion de crise, reprise après incident.
  • Sécurité de la chaîne d’approvisionnement et des relations avec les prestataires.
  • Hygiène de base : authentification multifacteur, chiffrement, gestion des accès et des correctifs.
  • Formation et sensibilisation des équipes et des dirigeants.

Beaucoup de ces exigences recoupent celles d’un audit de cybersécurité classique et d’une politique de sauvegarde robuste. La bonne nouvelle : si vous êtes déjà sérieux sur ces sujets, l’essentiel du chemin est fait.

Calendrier et sanctions

Même si la loi française tarde, l’Europe a fixé des jalons. Les entités concernées doivent notamment être en mesure de présenter leur premier audit de conformité au 30 juin 2026. Côté sanctions, les montants sont dissuasifs : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, avec des mesures correctrices contraignantes possibles.

~15 000entités concernées en France
50salariés : seuil fréquent d’assujettissement
30/06/2026premier audit de conformité
10 M€sanction maximale (ou 2 % du CA)

Comment se préparer sans attendre

La démarche se construit par étapes, sans tout révolutionner d’un coup :

  • Déterminer si vous êtes assujetti, et à quel titre (essentiel ou important).
  • Réaliser un état des lieux de votre maturité cyber et identifier les écarts.
  • Formaliser une politique de sécurité, une procédure de gestion d’incident et un plan de continuité.
  • Vérifier vos prestataires : NIS2 et le RGPD imposent tous deux d’encadrer la sous-traitance.
  • Mettre en place un suivi et préparer la capacité à réagir à un incident.
❓
Questions fréquentes
3 questions
Oui. Les obligations européennes et les échéances d’audit approchent, et la mise en conformité demande plusieurs mois. L’ANSSI recommande explicitement d’anticiper plutôt que d’attendre le décret définitif. Commencer par un état des lieux ne coûte rien et évite de subir l’urgence plus tard.
Les deux sont soumises aux mêmes obligations de sécurité, mais la supervision et les sanctions diffèrent. Les entités essentielles font l’objet d’un contrôle plus strict et de plafonds de sanction plus élevés. La catégorie dépend du secteur et de la taille de l’organisation.
C’est de plus en plus fréquent : les entités soumises à NIS2 doivent sécuriser leur chaîne d’approvisionnement et répercutent donc des exigences sur leurs fournisseurs. Se mettre à niveau devient alors un argument commercial. Un audit et quelques mesures structurantes suffisent souvent à rassurer un donneur d’ordre.

Préparez votre mise en conformité NIS2

Odyssix vous aide à déterminer votre assujettissement, à mesurer votre maturité et à construire un plan d’action réaliste pour répondre aux exigences de NIS2. Diagnostic initial offert.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter