Aller au contenu
Lancement au 4e trimestre 2026 : 3 mois offerts aux 200 premiers abonnés
DIRIGEO

Blog Cybersécurité

NIS 2 : quel impact pour les PME ?

Votre PME est-elle concernée par NIS 2 ? Comprenez les critères d’assujettissement, les effets sur les fournisseurs et les premières mesures à engager.

NIS 2 ne concerne pas seulement les grands groupes

La directive européenne NIS 2 renforce les exigences de cybersécurité dans plusieurs secteurs essentiels à l’économie et à la société : énergie, santé, transports, eau, infrastructures numériques, services informatiques et bien d’autres.

Les entreprises de taille moyenne ou grande qui exercent certaines activités dans ces secteurs peuvent être directement concernées. Mais la taille ne suffit pas à trancher : le secteur, le type de service rendu et certaines situations particulières comptent aussi. Des entités peuvent être concernées quelle que soit leur taille, et les critères doivent parfois être examinés à l’échelle des entreprises partenaires ou liées. Une PME ne devrait donc pas conclure qu’elle est exclue sans vérifier sa situation. (Directive NIS 2, articles 2 et 3)

Directement concernée ou sollicitée par ses clients ?

Pour une PME, l’impact de NIS 2 peut prendre deux formes.

L’assujettissement direct. Si l’entreprise entre dans le champ de la directive, elle devra se préparer aux exigences applicables à sa catégorie, comme la gestion des risques, la gouvernance de la sécurité et le traitement des incidents.

La pression de la chaîne d’approvisionnement. Une PME peut ne pas être directement régulée, mais fournir un service informatique, héberger des données ou intervenir dans les opérations d’une entité concernée. Son client pourra alors lui demander des garanties de sécurité, des informations sur ses sous-traitants, des délais de notification d’incident ou des preuves de continuité d’activité. La directive demande aux entités concernées de tenir compte des risques liés à leurs fournisseurs et prestataires.

Dans les deux cas, la cybersécurité devient aussi un sujet commercial : être capable d’expliquer ses pratiques peut faciliter les appels d’offres et rassurer clients, partenaires et assureurs.

Quelles mesures prévoir ?

La directive couvre des thèmes concrets : analyse des risques, gestion des incidents, continuité et sauvegardes, sécurité des fournisseurs, contrôle des accès, formation et gestion des vulnérabilités. Les entités concernées doivent également notifier certains incidents selon un calendrier défini par la directive européenne. Les modalités françaises dépendront des textes nationaux applicables. (Directive NIS 2, articles 21 et 23)

Cela ne signifie pas qu’une PME doit commencer par acheter une nouvelle solution technique. Le premier travail consiste souvent à clarifier l’existant : qui est responsable, quels outils soutiennent l’activité, quelles données sont critiques et comment l’entreprise réagirait à une cyberattaque.

Cinq premières étapes utiles

  1. Vérifier son périmètre. Recenser ses secteurs, ses services et ses effectifs, puis utiliser l’outil d’orientation proposé par l’ANSSI.
  2. Cartographier l’essentiel. Identifier les comptes importants, les applications, les données et les prestataires dont dépend l’activité.
  3. Sécuriser les bases. Activer l’authentification multifacteur, limiter les droits d’accès, appliquer les mises à jour et protéger les sauvegardes.
  4. Préparer la réaction. Définir qui contacter en cas d’incident, comment isoler les systèmes touchés et comment maintenir les opérations prioritaires.
  5. Parler à ses clients. Demander quelles exigences de sécurité ils attendent de leurs fournisseurs et formaliser des réponses cohérentes.

L’ANSSI met à disposition le Référentiel Cyber France (ReCyF) pour aider les organisations à comprendre les mesures envisagées. À la date de rédaction, l’Agence le présente comme un document de travail susceptible d’évoluer pendant la transposition française. Il peut guider une démarche de préparation, mais il faut vérifier les textes définitifs avant de s’en servir comme référence réglementaire. (ANSSI — NIS 2 et ReCyF, ReCyF, version 2.5)

Faire de NIS 2 un sujet de résilience

Pour une PME, le bon point de départ n’est pas de viser une conformité abstraite. C’est de réduire les risques qui pourraient interrompre son activité et de pouvoir démontrer à ses clients qu’elle les prend au sérieux.

Un diagnostic du périmètre, un plan d’action réaliste et des responsabilités clairement définies permettent d’avancer sans perdre de vue l’essentiel : protéger l’entreprise, ses clients et sa capacité à continuer de travailler.

À retenir : toutes les PME ne sont pas automatiquement assujetties à NIS 2, mais certaines peuvent l’être directement et beaucoup seront concernées par les exigences de leurs clients. Vérifier son périmètre et renforcer les mesures de base sont de bonnes premières étapes.