NIS2 : votre PME est-elle concernée ? Obligations et échéances 2026
NIS2 : votre PME est-elle concernée ? Obligations et échéances 2026
La directive européenne NIS2 élargit considérablement le périmètre de la réglementation cyber. Là où l’ancienne directive ne visait que quelques centaines d’opérateurs en France, NIS2 concernerait environ 15 000 entités, dont de nombreuses PME de plus de 50 salariés qui n’avaient jamais été soumises à une obligation de cybersécurité. Faisons le point sur qui est concerné, ce qui est exigé et le calendrier à anticiper.
Sommaire
NIS2, de quoi parle-t-on ?
NIS2 (Network and Information Security 2) est une directive européenne entrée en vigueur le 17 octobre 2024. Elle vise à relever le niveau de cybersécurité des organisations jugées importantes pour le fonctionnement de l’économie et de la société. En France, sa transposition en droit national passe par le projet de loi dit « Résilience », toujours en cours d’adoption, mais l’ANSSI appelle les entreprises à ne pas attendre le texte définitif pour se mettre en mouvement.
Votre entreprise est-elle concernée ?
NIS2 distingue deux catégories, les entités essentielles et les entités importantes, selon le secteur d’activité et la taille. Sont notamment visés l’énergie, les transports, la santé, l’eau, le numérique, les administrations, mais aussi l’agroalimentaire, la fabrication, la gestion des déchets ou les prestataires de services.
En pratique, le seuil déclencheur se situe souvent autour de 50 salariés ou 10 millions d’euros de chiffre d’affaires, mais certains acteurs critiques sont concernés quelle que soit leur taille. Un point important : même si votre entreprise n’est pas directement assujettie, vos grands clients le sont et vous demanderont de prouver votre niveau de sécurité au titre de leur chaîne d’approvisionnement.
Point clé : NIS2 introduit une responsabilité directe des dirigeants. L’organe de direction doit approuver et superviser les mesures de gestion des risques, et peut voir sa responsabilité engagée en cas de manquement. La cybersécurité n’est plus un sujet uniquement technique, c’est un sujet de gouvernance.
Les grandes obligations
NIS2 impose une approche de gestion des risques proportionnée, articulée autour de plusieurs piliers :
- Analyse de risque et politique de sécurité des systèmes d’information.
- Gestion des incidents et notification rapide des incidents significatifs aux autorités.
- Continuité d’activité : sauvegardes, gestion de crise, reprise après incident.
- Sécurité de la chaîne d’approvisionnement et des relations avec les prestataires.
- Hygiène de base : authentification multifacteur, chiffrement, gestion des accès et des correctifs.
- Formation et sensibilisation des équipes et des dirigeants.
Beaucoup de ces exigences recoupent celles d’un audit de cybersécurité classique et d’une politique de sauvegarde robuste. La bonne nouvelle : si vous êtes déjà sérieux sur ces sujets, l’essentiel du chemin est fait.
Calendrier et sanctions
Même si la loi française tarde, l’Europe a fixé des jalons. Les entités concernées doivent notamment être en mesure de présenter leur premier audit de conformité au 30 juin 2026. Côté sanctions, les montants sont dissuasifs : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, avec des mesures correctrices contraignantes possibles.
Comment se préparer sans attendre
La démarche se construit par étapes, sans tout révolutionner d’un coup :
- Déterminer si vous êtes assujetti, et à quel titre (essentiel ou important).
- Réaliser un état des lieux de votre maturité cyber et identifier les écarts.
- Formaliser une politique de sécurité, une procédure de gestion d’incident et un plan de continuité.
- Vérifier vos prestataires : NIS2 et le RGPD imposent tous deux d’encadrer la sous-traitance.
- Mettre en place un suivi et préparer la capacité à réagir à un incident.
Préparez votre mise en conformité NIS2
Odyssix vous aide à déterminer votre assujettissement, à mesurer votre maturité et à construire un plan d’action réaliste pour répondre aux exigences de NIS2. Diagnostic initial offert.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



