Le blog

Date : 9 octobre 2026
Catégorie : Sécurité
NIS2 PME : qui est concerné, calendrier et prix en 2026

NIS2, c'est la directive européenne qui impose un socle minimum de cybersécurité à près de 15 000 organisations en France : analyse des risques, notification d'incidents, responsabilité des dirigeants, sanctions jusqu'à 10 millions d'euros. Un détail échappe pourtant à la plupart des articles parus jusqu'ici : en France, la loi qui transpose NIS2 n'est toujours pas adoptée. Au 9 octobre 2026, l'examen à l'Assemblée nationale vient d'être reporté une fois de plus.

Ce guide répond à trois questions pratiques : suis-je concerné, que dois-je faire, combien ça coûte. Il s'appuie sur les textes officiels — directive UE 2022/2555, référentiel ReCyF publié par l'ANSSI — et sur ce que nous constatons dans nos audits de sécurité auprès de PME.

NIS2 en France : où en est-on au 9 octobre 2026 ?

Le calendrier n'est pas un détail juridique : il détermine ce qui est déjà obligatoire, ce qui le sera, et à quelle date. Les dates qui comptent :

  • 27 décembre 2022 : publication de la directive NIS2 au Journal officiel de l'Union européenne.
  • 17 octobre 2024 : échéance à laquelle chaque État membre devait l'avoir transposée dans son droit national. La France l'a manquée.
  • 12 mars 2025 : le Sénat adopte en première lecture le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité », qui transpose NIS2 — mais aussi les directives REC et DORA.
  • 20 janvier 2026 : la Commission européenne propose des amendements ciblés à NIS2 pour simplifier la conformité d'environ 28 700 entreprises européennes, dont 6 200 micro et petites entreprises.
  • 17 mars 2026 : l'ANSSI publie le référentiel Cyber France (ReCyF), ses 20 objectifs de sécurité. Il constitue d'ores et déjà la feuille de route technique de référence, sans attendre la loi.
  • 8 juillet 2026 : la Commission européenne saisit la Cour de justice de l'Union européenne contre l'Irlande, l'Espagne, la France et les Pays-Bas pour transposition non notifiée. Des astreintes financières peuvent suivre.
  • 6 octobre 2026 : la Conférence des présidents de l'Assemblée nationale reporte encore l'examen en séance publique du projet de loi, déjà repoussé en juillet.

20 des 27 États membres avaient transposé NIS2 au 1ᵉʳ janvier 2026 : la France fait partie des quatre retardataires avec l'Irlande, l'Espagne et les Pays-Bas. Concrètement, les obligations NIS2 ne deviendront pleinement opposables aux entreprises françaises qu'après la promulgation de la loi et la publication de ses décrets d'application. C'est précisément pour cela que l'ANSSI invite les organisations à démarrer maintenant : une mise en conformité sérieuse demande 12 à 24 mois, et attendre la loi signifie la subir.

Suis-je concerné ? Le test en trois questions

Première question : votre activité figure-t-elle dans l'un des 18 secteurs couverts ? Onze sont dits « hautement critiques » : énergie, transport, santé, eau potable et eau usée, secteur bancaire, infrastructures des marchés financiers, infrastructures numériques, espace, administrations publiques, gestion des services de TIC en interentreprises. Sept autres sont « critiques » : industrie manufacturière, production et distribution de produits chimiques, agroalimentaire, gestion des déchets, fournisseurs de services numériques, recherche, services postaux et d'expédition.

Deuxième question : quelle est votre taille ? NIS2 vise en principe les entreprises de taille intermédiaire et grandes, soit 50 salariés ou plus, ou 10 millions d'euros de chiffre d'affaires. Une TPE de huit personnes qui répare des véhicules ou vend du linge en ligne n'entre donc pas dans le champ. Deux réserves : certains acteurs numériques sont visés quelle que soit leur taille (opérateurs DNS, hébergement cloud, centres de données, fournisseurs de services de confiance) ; et une PME de plus de 50 salariés dans un secteur ciblé est bel et bien assujettie — l'effectif, pas le secteur seul, décide.

Troisième question : travaillez-vous pour des entités assujetties ? C'est la porte d'entrée la plus sous-estimée. NIS2 encadre la chaîne d'approvisionnement : vos clients assujettis devront imposer leurs exigences de sécurité à leurs fournisseurs et sous-traitants, avec des droits d'audit contractuels. Exemples classiques : une PME qui infogère les données d'une collectivité locale ; un éditeur de logiciel de gestion vendu à des laboratoires d'analyses ; une PME industrielle fournissant des équipements à des acteurs du secteur énergie. Vous n'êtes pas « assujettie » au sens strict, mais vous recevrez le questionnaire, les clauses et les délais — et leur non-réponse vous coûtera le contrat.

Pour trancher sans ambiguïté, l'ANSSI met à disposition un parcours d'auto-évaluation sur MonEspaceNIS2 : le service gratuit vous indique si vous entrez dans le champ et vous sert ensuite d'espace d'enregistrement.

Qu'exige concrètement NIS2 ?

Les obligations tiennent en six chantiers. La directive parle de « mesures techniques et de gestion des risques » ; voici ce que cela donne dans une PME :

  • Analyse des risques : une politique écrite, court et tenue, qui identifie vos actifs, vos menaces et les mesures retenues. Pas un rapport de 200 pages : une documentation à jour et opposable.
  • Gestion des incidents : un interlocuteur identifié, une procédure de détection, et la capacité de déclarer vite. Les délais sont stricts : alerte précoce dans les 24 heures qui suit la prise de connaissance, notification d'incident sous 72 heures, puis rapport final sous un mois.
  • Continuité d'activité : sauvegardes réellement testées, plan de reprise, procédure de crise écrite.
  • Sécurité de la chaîne d'approvisionnement : évaluation de vos fournisseurs critiques (hébergeur, prestataire, éditeur) et clauses de sécurité dans les contrats.
  • Contrôle des accès et cyberhygiène : authentification multifacteur sur les comptes d'administration, gestion des droits, mises à jour, sensibilisation du personnel.
  • Gouvernance : l'organe de direction approuve les mesures de sécurité et s'y forme. C'est écrit dans la directive : la cybersécurité n'est plus qu'un sujet de RSSI.

Deux précisions que les guides généralistes passent souvent sous silence. D'abord, la déclaration à l'ANSSI ne se délègue pas : vous pouvez confier la résolution de la crise à un prestataire, mais la notification officielle reste votre responsabilité. Ensuite, une étape préalable s'impose : après auto-évaluation, l'entité doit s'enregistrer auprès de l'autorité nationale — en France, c'est l'ANSSI, via MonEspaceNIS2.

Sanctions et responsabilité personnelle des dirigeants

NIS2 distingue deux catégories d'entités, avec des sanctions plafondées :

  • Entités essentielles (secteurs hautement critiques) : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, le montant le plus élevé des deux.
  • Entités importantes (autres secteurs couverts) : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.

Au-delà de l'amende, le texte prévoit la publication des manquements, des audits obligatoires, et dans les cas graves l'interdiction temporaire d'exercer une activité ou la suspension des dirigeants. Le point le plus novateur est ailleurs : la responsabilité personnelle des dirigeants. En cas d'incident, on n'interroge plus seulement le responsable informatique — on regarde si la direction a supervisé les mesures, si elle s'est formée aux enjeux cyber, si la négligence est caractérisée. C'est déjà une réalité contractuelle : les assureurs et les grands donneurs d'ordre demandent des preuves, pas des intentions.

Combien coûte une mise en conformité NIS2 ?

Peu de sources chiffrent, alors voici les fourchettes observées ouvertement sur le marché français en 2026 :

  • Auto-diagnostic en ligne : plateformes de conformité à partir d'environ 50 € HT par mois, ou pré-audit ponctuel autour de 300 € HT. Utile pour se situer, insuffisant pour prouver quoi que ce soit à un client ou à un contrôle.
  • Audit complet avec rapport : 1 500 à 2 500 € HT selon la taille du périmètre. C'est le livrable qui fait foi : constats datés, écarts classés, plan de remédiation.
  • Accompagnement jusqu'à la conformité (gouvernance, documents, formation, suivi) : à partir de 5 000 € HT, et davantage pour une PME multi-sites ou fortement régulée.
  • Durée : 12 à 24 mois en moyenne entre le premier diagnostic et une conformité tenue, selon la maturité de départ.

Remis en perspective : le coût moyen d'une cyberattaque pour une PME française est estimé à 466 000 € (étude ANSSI/CLUSIF, juin 2024) — rançongiciel compris, mais surtout pertes d'exploitation, reconstruction et contentieux. Un pré-audit NIS2 à moins de 300 € n'est pas une dépense de conformité, c'est une hypothèse d'assurance. Et contrairement à une idée reçue, attendre ne rendra pas l'audit moins cher : les mesures restent les mêmes, seul le temps de mise en œuvre manque.

Par où commencer, dans quel ordre

Une démarche utile tient en quatre étapes, sans gros projet dès le départ :

  1. Situer votre entité : auto-évaluation sur MonEspaceNIS2 (gratuit), qui dit si vous êtes dans le champ et ouvre votre espace d'enregistrement.
  2. Auto-diagnostic ReCyF : les 20 objectifs de sécurité de l'ANSSI, cochés « oui / partiel / non ». Une demi-journée de travail, et vous tenez une carte d'écoute honnête de votre situation.
  3. Contrôler les preuves techniques : c'est ici que la plupart des PME découvrent des écarts. Dans nos audits, les mêmes reviennent presque toujours — double authentification absente sur les comptes d'administration, sauvegardes activées mais jamais restaurées, comptes d'anciens prestataires encore actifs, aucune procédure de crise écrite. La checklist de vérification en 10 points couvre déjà l'essentiel de ces contrôles, en 30 minutes et avec des outils gratuits.
  4. Prioriser sur 12 à 24 mois : plan court, ordonné par risque, avec une personne responsable par action. Mieux vaut cinq mesures réellement en place que cinquante lignes dans un document que personne ne relit.

Notre audit de cybersécurité PME suit exactement cette logique : constats datés, écarts reliés aux attendus NIS2 et au ReCyF, plan de correction priorisé. L'objectif n'est pas de produire du papier pour une autorité qui n'existe pas encore en France, mais d'atteindre un niveau de sécurité qui passera le contrôle quand la loi entrera en vigueur — et qui, d'ici là, vous fait déjà éviter l'incident des 466 000 €.

Références officielles pour aller plus loin : le portail MonEspaceNIS2 et les publications de l'ANSSI (dont le ReCyF), les guides de Cybermalveillance.gouv.fr, et le rapport d'information du Sénat sur la transposition de NIS2 (n° 393, 2024-2025). Pour un état des lieux de votre propre site avant tout le reste, la checklist sécurité en 10 points reste le point de départ le plus rapide ; pour le reste, parlons-en.

Questions fréquentes

Ma PME de moins de 50 salariés est-elle concernée par NIS2 ?

En principe non : NIS2 vise les entreprises de 50 salariés ou 10 M€ de chiffre d'affaires et plus. Deux exceptions à connaître — certains acteurs numériques (DNS, cloud, centres de données) sont visés quelle que soit leur taille, et une petite entreprise fournisseur d'une entité assujettie recevra ses exigences de sécurité par contrat.

La NIS2 est-elle déjà obligatoire en France aujourd'hui ?

Pas encore au sens strict : la directive s'applique dans l'Union depuis le 17 octobre 2024, mais le projet de loi français de transposition n'est toujours pas examiné en séance publique au 9 octobre 2026, reporté une fois de plus le 6 octobre. Les obligations deviendront opposables après promulgation. En attendant, l'ANSSI recommande d'anticiper avec son référentiel ReCyF : une mise en conformité prend 12 à 24 mois.

Quels sont les délais de notification d'incident ?

Alerte précoce à l'ANSSI dans les 24 heures suivant la prise de connaissance, notification d'incident complète sous 72 heures, puis rapport final sous un mois. Même si un prestataire gère la crise, la déclaration officielle reste à la charge de l'entité : elle ne se délègue pas.

Quelles sanctions en cas de non-conformité ?

Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes — le montant le plus élevé des deux. S'y ajoutent la publication des manquements, des audits obligatoires et, dans les cas graves, la suspension de dirigeants : leur responsabilité personnelle est engagée en cas de négligence caractérisée.

Combien coûte une mise en conformité NIS2 pour une PME ?

Fourchettes observées : auto-diagnostic en ligne à partir d'environ 50 € HT/mois ou pré-audit ponctuel autour de 300 €, audit complet avec rapport entre 1 500 et 2 500 €, accompagnement complet à partir de 5 000 €. Comptez 12 à 24 mois de durée totale selon la maturité de départ.

Nicolas Pivaut
Rédigé par

Nicolas Pivaut

Fondateur de WebSentinel, expert WordPress et PrestaShop

Dans le web depuis 2007, Nicolas a fondé WebSentinel en 2015. Il développe, maintient et sécurise lui-même des sites WordPress et PrestaShop pour des TPE, PME et e-commerçants, et intervient aussi sur les serveurs et la cybersécurité.

Articles similaires

Cadenas, symbole de la sécurité informatique

Ransomware : comment récupérer ses données sans payer

Votre entreprise a été touchée par un ransomware ? Voici comment récupérer vos données sans payer la rançon, grâce à une sauvegarde externalisée testée.

9 septembre 2026Sécurité
Disque dur de sauvegarde

Sauvegarde externalisée pour PME : le guide complet 2026

Pourquoi et comment externaliser vos sauvegardes. Règle 3-2-1, choix du prestataire, prix, conformité RGPD. Guide pratique pour les PME françaises.

9 septembre 2026Sécurité
Cadenas, symbole de la sécurité informatique

Sécuriser PrestaShop : guide complet anti-piratage en 2026

PrestaShop est une cible privilégiée des hackers Magecart. Découvrez les 8 mesures indispensables pour protéger votre boutique, la checklist mensuelle et les différences PS 1.7 vs PS 8.

25 juin 2026Sécurité