NIS2, c'est la directive européenne qui impose un socle minimum de cybersécurité à près de 15 000 organisations en France : analyse des risques, notification d'incidents, responsabilité des dirigeants, sanctions jusqu'à 10 millions d'euros. Un détail échappe pourtant à la plupart des articles parus jusqu'ici : en France, la loi qui transpose NIS2 n'est toujours pas adoptée. Au 9 octobre 2026, l'examen à l'Assemblée nationale vient d'être reporté une fois de plus.
Ce guide répond à trois questions pratiques : suis-je concerné, que dois-je faire, combien ça coûte. Il s'appuie sur les textes officiels — directive UE 2022/2555, référentiel ReCyF publié par l'ANSSI — et sur ce que nous constatons dans nos audits de sécurité auprès de PME.
NIS2 en France : où en est-on au 9 octobre 2026 ?
Le calendrier n'est pas un détail juridique : il détermine ce qui est déjà obligatoire, ce qui le sera, et à quelle date. Les dates qui comptent :
- 27 décembre 2022 : publication de la directive NIS2 au Journal officiel de l'Union européenne.
- 17 octobre 2024 : échéance à laquelle chaque État membre devait l'avoir transposée dans son droit national. La France l'a manquée.
- 12 mars 2025 : le Sénat adopte en première lecture le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité », qui transpose NIS2 — mais aussi les directives REC et DORA.
- 20 janvier 2026 : la Commission européenne propose des amendements ciblés à NIS2 pour simplifier la conformité d'environ 28 700 entreprises européennes, dont 6 200 micro et petites entreprises.
- 17 mars 2026 : l'ANSSI publie le référentiel Cyber France (ReCyF), ses 20 objectifs de sécurité. Il constitue d'ores et déjà la feuille de route technique de référence, sans attendre la loi.
- 8 juillet 2026 : la Commission européenne saisit la Cour de justice de l'Union européenne contre l'Irlande, l'Espagne, la France et les Pays-Bas pour transposition non notifiée. Des astreintes financières peuvent suivre.
- 6 octobre 2026 : la Conférence des présidents de l'Assemblée nationale reporte encore l'examen en séance publique du projet de loi, déjà repoussé en juillet.
20 des 27 États membres avaient transposé NIS2 au 1ᵉʳ janvier 2026 : la France fait partie des quatre retardataires avec l'Irlande, l'Espagne et les Pays-Bas. Concrètement, les obligations NIS2 ne deviendront pleinement opposables aux entreprises françaises qu'après la promulgation de la loi et la publication de ses décrets d'application. C'est précisément pour cela que l'ANSSI invite les organisations à démarrer maintenant : une mise en conformité sérieuse demande 12 à 24 mois, et attendre la loi signifie la subir.
Suis-je concerné ? Le test en trois questions
Première question : votre activité figure-t-elle dans l'un des 18 secteurs couverts ? Onze sont dits « hautement critiques » : énergie, transport, santé, eau potable et eau usée, secteur bancaire, infrastructures des marchés financiers, infrastructures numériques, espace, administrations publiques, gestion des services de TIC en interentreprises. Sept autres sont « critiques » : industrie manufacturière, production et distribution de produits chimiques, agroalimentaire, gestion des déchets, fournisseurs de services numériques, recherche, services postaux et d'expédition.
Deuxième question : quelle est votre taille ? NIS2 vise en principe les entreprises de taille intermédiaire et grandes, soit 50 salariés ou plus, ou 10 millions d'euros de chiffre d'affaires. Une TPE de huit personnes qui répare des véhicules ou vend du linge en ligne n'entre donc pas dans le champ. Deux réserves : certains acteurs numériques sont visés quelle que soit leur taille (opérateurs DNS, hébergement cloud, centres de données, fournisseurs de services de confiance) ; et une PME de plus de 50 salariés dans un secteur ciblé est bel et bien assujettie — l'effectif, pas le secteur seul, décide.
Troisième question : travaillez-vous pour des entités assujetties ? C'est la porte d'entrée la plus sous-estimée. NIS2 encadre la chaîne d'approvisionnement : vos clients assujettis devront imposer leurs exigences de sécurité à leurs fournisseurs et sous-traitants, avec des droits d'audit contractuels. Exemples classiques : une PME qui infogère les données d'une collectivité locale ; un éditeur de logiciel de gestion vendu à des laboratoires d'analyses ; une PME industrielle fournissant des équipements à des acteurs du secteur énergie. Vous n'êtes pas « assujettie » au sens strict, mais vous recevrez le questionnaire, les clauses et les délais — et leur non-réponse vous coûtera le contrat.
Pour trancher sans ambiguïté, l'ANSSI met à disposition un parcours d'auto-évaluation sur MonEspaceNIS2 : le service gratuit vous indique si vous entrez dans le champ et vous sert ensuite d'espace d'enregistrement.
Qu'exige concrètement NIS2 ?
Les obligations tiennent en six chantiers. La directive parle de « mesures techniques et de gestion des risques » ; voici ce que cela donne dans une PME :
- Analyse des risques : une politique écrite, court et tenue, qui identifie vos actifs, vos menaces et les mesures retenues. Pas un rapport de 200 pages : une documentation à jour et opposable.
- Gestion des incidents : un interlocuteur identifié, une procédure de détection, et la capacité de déclarer vite. Les délais sont stricts : alerte précoce dans les 24 heures qui suit la prise de connaissance, notification d'incident sous 72 heures, puis rapport final sous un mois.
- Continuité d'activité : sauvegardes réellement testées, plan de reprise, procédure de crise écrite.
- Sécurité de la chaîne d'approvisionnement : évaluation de vos fournisseurs critiques (hébergeur, prestataire, éditeur) et clauses de sécurité dans les contrats.
- Contrôle des accès et cyberhygiène : authentification multifacteur sur les comptes d'administration, gestion des droits, mises à jour, sensibilisation du personnel.
- Gouvernance : l'organe de direction approuve les mesures de sécurité et s'y forme. C'est écrit dans la directive : la cybersécurité n'est plus qu'un sujet de RSSI.
Deux précisions que les guides généralistes passent souvent sous silence. D'abord, la déclaration à l'ANSSI ne se délègue pas : vous pouvez confier la résolution de la crise à un prestataire, mais la notification officielle reste votre responsabilité. Ensuite, une étape préalable s'impose : après auto-évaluation, l'entité doit s'enregistrer auprès de l'autorité nationale — en France, c'est l'ANSSI, via MonEspaceNIS2.
Sanctions et responsabilité personnelle des dirigeants
NIS2 distingue deux catégories d'entités, avec des sanctions plafondées :
- Entités essentielles (secteurs hautement critiques) : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, le montant le plus élevé des deux.
- Entités importantes (autres secteurs couverts) : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.
Au-delà de l'amende, le texte prévoit la publication des manquements, des audits obligatoires, et dans les cas graves l'interdiction temporaire d'exercer une activité ou la suspension des dirigeants. Le point le plus novateur est ailleurs : la responsabilité personnelle des dirigeants. En cas d'incident, on n'interroge plus seulement le responsable informatique — on regarde si la direction a supervisé les mesures, si elle s'est formée aux enjeux cyber, si la négligence est caractérisée. C'est déjà une réalité contractuelle : les assureurs et les grands donneurs d'ordre demandent des preuves, pas des intentions.
Combien coûte une mise en conformité NIS2 ?
Peu de sources chiffrent, alors voici les fourchettes observées ouvertement sur le marché français en 2026 :
- Auto-diagnostic en ligne : plateformes de conformité à partir d'environ 50 € HT par mois, ou pré-audit ponctuel autour de 300 € HT. Utile pour se situer, insuffisant pour prouver quoi que ce soit à un client ou à un contrôle.
- Audit complet avec rapport : 1 500 à 2 500 € HT selon la taille du périmètre. C'est le livrable qui fait foi : constats datés, écarts classés, plan de remédiation.
- Accompagnement jusqu'à la conformité (gouvernance, documents, formation, suivi) : à partir de 5 000 € HT, et davantage pour une PME multi-sites ou fortement régulée.
- Durée : 12 à 24 mois en moyenne entre le premier diagnostic et une conformité tenue, selon la maturité de départ.
Remis en perspective : le coût moyen d'une cyberattaque pour une PME française est estimé à 466 000 € (étude ANSSI/CLUSIF, juin 2024) — rançongiciel compris, mais surtout pertes d'exploitation, reconstruction et contentieux. Un pré-audit NIS2 à moins de 300 € n'est pas une dépense de conformité, c'est une hypothèse d'assurance. Et contrairement à une idée reçue, attendre ne rendra pas l'audit moins cher : les mesures restent les mêmes, seul le temps de mise en œuvre manque.
Par où commencer, dans quel ordre
Une démarche utile tient en quatre étapes, sans gros projet dès le départ :
- Situer votre entité : auto-évaluation sur MonEspaceNIS2 (gratuit), qui dit si vous êtes dans le champ et ouvre votre espace d'enregistrement.
- Auto-diagnostic ReCyF : les 20 objectifs de sécurité de l'ANSSI, cochés « oui / partiel / non ». Une demi-journée de travail, et vous tenez une carte d'écoute honnête de votre situation.
- Contrôler les preuves techniques : c'est ici que la plupart des PME découvrent des écarts. Dans nos audits, les mêmes reviennent presque toujours — double authentification absente sur les comptes d'administration, sauvegardes activées mais jamais restaurées, comptes d'anciens prestataires encore actifs, aucune procédure de crise écrite. La checklist de vérification en 10 points couvre déjà l'essentiel de ces contrôles, en 30 minutes et avec des outils gratuits.
- Prioriser sur 12 à 24 mois : plan court, ordonné par risque, avec une personne responsable par action. Mieux vaut cinq mesures réellement en place que cinquante lignes dans un document que personne ne relit.
Notre audit de cybersécurité PME suit exactement cette logique : constats datés, écarts reliés aux attendus NIS2 et au ReCyF, plan de correction priorisé. L'objectif n'est pas de produire du papier pour une autorité qui n'existe pas encore en France, mais d'atteindre un niveau de sécurité qui passera le contrôle quand la loi entrera en vigueur — et qui, d'ici là, vous fait déjà éviter l'incident des 466 000 €.
Références officielles pour aller plus loin : le portail MonEspaceNIS2 et les publications de l'ANSSI (dont le ReCyF), les guides de Cybermalveillance.gouv.fr, et le rapport d'information du Sénat sur la transposition de NIS2 (n° 393, 2024-2025). Pour un état des lieux de votre propre site avant tout le reste, la checklist sécurité en 10 points reste le point de départ le plus rapide ; pour le reste, parlons-en.

