Directive NIS2 et cybersécurité des PME en 2026 : êtes-vous concerné ?
La directive NIS2 impose de nouvelles obligations de cybersécurité aux PME dès 2026 en France. Concrètement, cette réglementation européenne fait passer le nombre d'entités concernées de 500 à plus de 15 000. Toutefois, le vrai changement pour les PME des Hauts-de-France ne vient pas du champ direct. En effet, l'article 21 oblige les grandes entreprises à sécuriser leur chaîne de sous-traitance. Par conséquent, même les PME sous les seuils devront prouver leur niveau de cybersécurité pour garder leurs marchés. De plus, la responsabilité personnelle des dirigeants entre dans le code. Voici tout ce qu'il faut savoir pour anticiper.
Pourquoi la directive NIS2 change la cybersécurité des PME
De NIS1 à NIS2 : un changement d'échelle
Tout d'abord, rappelons le contexte. La première directive NIS, adoptée en 2016, ne visait qu'environ 500 opérateurs de services essentiels en France. Autrement dit, seuls les gros industriels de l'énergie, des transports et de la santé étaient concernés. En revanche, la directive NIS2 (UE 2022/2555) change radicalement l'échelle. Elle couvre désormais 15 000 à 18 000 entités, réparties en "entités essentielles" et "entités importantes", dans 18 secteurs d'activité.
L'effet cascade : pourquoi toutes les PME sont touchées
Cependant, le vrai changement pour les PME ne se limite pas aux seuils officiels. En effet, l'article 21 impose aux entités régulées de sécuriser leur chaîne d'approvisionnement. En d'autres termes, si vous êtes sous-traitant, prestataire IT ou fournisseur d'une entreprise soumise à NIS2, elle vous demandera des preuves de cybersécurité, des clauses contractuelles, voire un audit de vulnérabilité. Par conséquent, même les PME de moins de 50 salariés doivent se préparer.
Le calendrier en France
La directive européenne aurait dû être transposée avant le 17 octobre 2024. Or, la France accuse du retard. Le projet de loi Résilience a été adopté au Sénat en mars 2025, puis examiné en commission à l'Assemblée en septembre 2025. Finalement, l'examen en séance publique est prévu en septembre 2026. Néanmoins, les donneurs d'ordre n'attendent pas la promulgation : les clauses de cybersécurité circulent déjà dans les contrats. Vous pouvez consulter la page officielle de l'ANSSI dédiée à NIS2 pour suivre l'avancement.
Votre PME est-elle directement concernée par NIS2 en 2026 ?
Le champ direct : taille + secteur
D'abord, vérifions si votre entreprise entre dans le champ direct de la directive NIS2. Pour cela, deux critères doivent être remplis simultanément :
- Critère de taille : au moins 50 salariés, OU un chiffre d'affaires annuel supérieur à 10 millions d'euros, OU un bilan supérieur à 10 millions d'euros.
- Critère sectoriel : votre activité principale relève de l'un des 18 secteurs définis par la directive (voir la liste ci-dessous).
Il faut également noter que certaines entités sont concernées quelle que soit leur taille : fournisseurs DNS, registres de noms de domaine, prestataires de services de confiance et opérateurs télécoms. Toutefois, pour la majorité des PME sous 50 salariés et hors de ces secteurs, le critère direct n'est pas rempli.
L'effet cascade : le vrai risque pour les PME sous-traitantes
C'est le point que beaucoup de dirigeants ignorent. Comme expliqué plus haut, l'article 21 de la directive NIS2 impose aux entités régulées de sécuriser toute leur chaîne d'approvisionnement. En pratique, si vous êtes sous-traitant ou partenaire commercial d'une entreprise soumise à NIS2, elle vous imposera contractuellement des exigences de cybersécurité.
Ce que vos donneurs d'ordre vont exiger
- Une politique de sécurité formalisée (un document écrit, pas des pratiques implicites)
- Des sauvegardes régulières, externalisées et testées
- Des clauses de cybersécurité contractuelles dans vos marchés
- La capacité à notifier un incident dans les 24 heures
- La preuve que vous appliquez une authentification forte (MFA) sur vos accès sensibles
- Dans certains cas, un audit de vulnérabilité ou un test d'intrusion
Pour savoir si votre entreprise entre dans le périmètre, l'ANSSI a mis en place MonEspaceNIS2. Cette plateforme permet un premier diagnostic en ligne en quelques minutes. Vous répondez à quelques questions (secteur, effectif, chiffre d'affaires), puis vous savez immédiatement si vous êtes concerné.
Notre constat terrain
Dans les Hauts-de-France, on observe déjà l'effet cascade. Des PME industrielles de 20 à 40 salariés, qui fournissent des donneurs d'ordre dans l'énergie ou les transports, reçoivent des questionnaires de cybersécurité de leurs clients. Certaines répondent au hasard. D'autres découvrent qu'elles n'ont ni politique de sécurité écrite, ni plan de sauvegarde testé, ni procédure d'incident. Ainsi, le risque principal n'est pas l'amende NIS2, mais plutôt la perte du marché.
Les 18 secteurs régulés par la directive NIS2
11 secteurs hautement critiques (entités essentielles)
- Énergie : électricité, gaz, pétrole, hydrogène et réseaux de chaleur
- Transports : aérien, ferroviaire, maritime et routier
- Secteur bancaire et infrastructures des marchés financiers
- Santé : hôpitaux, laboratoires et fabricants de dispositifs médicaux
- Eau potable et eaux usées
- Infrastructures numériques : cloud, data centers, CDN, DNS et registres de domaines
- Gestion de services TIC : infogérance, services managés et fournisseurs de sécurité
- Administration publique
- Espace
7 secteurs critiques (entités importantes)
- Services postaux et d'expédition
- Gestion des déchets
- Industrie chimique
- Agroalimentaire : production, transformation et distribution
- Industrie manufacturière : 6 sous-secteurs (dispositifs médicaux, informatique, électronique, optique, machines et automobile)
- Fournisseurs numériques : places de marché, moteurs de recherche et réseaux sociaux
- Recherche
En réalité, la liste est plus large qu'il n'y paraît. Par exemple, le secteur "industrie manufacturière" couvre à lui seul 6 sous-secteurs. De même, le secteur "gestion de services TIC" inclut les prestataires d'infogérance et les fournisseurs de services managés. En cas de doute, le simulateur d'éligibilité de l'ANSSI tranche la question en quelques minutes.
Responsabilité des dirigeants : la nouveauté NIS2
C'est la disposition la plus inédite de la directive NIS2, et surtout celle qui devrait alerter tous les dirigeants de PME. En effet, l'article 20 impose aux organes de direction trois obligations personnelles en matière de cybersécurité.
Approuver les mesures de cybersécurité
Les dirigeants doivent approuver formellement les mesures de gestion des risques cyber, puis en superviser la mise en œuvre. Autrement dit, la cybersécurité monte au COMEX. Ce n'est plus un sujet à déléguer à l'IT.
Se former personnellement
De plus, les dirigeants doivent suivre une formation cybersécurité régulière. Ensuite, ils doivent encourager leurs salariés à en faire de même. L'ANSSI recommande 4 à 8 heures par dirigeant et par an.
Assumer la responsabilité personnelle
Enfin, en cas de manquement grave, la responsabilité personnelle du dirigeant peut être engagée. Par conséquent, l'autorité de contrôle peut prononcer une interdiction temporaire d'exercer des fonctions de direction.
Il s'agit d'une rupture avec NIS1, qui ne prévoyait qu'une responsabilité de la personne morale. Désormais, un dirigeant de PME qui néglige de se former ou de superviser la cybersécurité de son entreprise ne met plus seulement son entreprise en danger : il engage sa propre carrière. En outre, aucune délégation ni aucune externalisation ne le décharge de cette responsabilité. C'est comparable à ce que le RGPD a fait pour la protection des données, mais en plus direct.
Les 10 obligations de cybersécurité de l'article 21
L'article 21 de la directive NIS2 liste 10 domaines obligatoires de gestion des risques. À ce titre, l'ANSSI a publié le ReCyF (Référentiel Cyber France) le 17 mars 2026, qui détaille les mesures recommandées pour atteindre ces objectifs. Ce référentiel constitue donc la base de la future conformité.
- Analyse de risques : d'abord, cartographier les risques cyber de l'entreprise (méthode EBIOS Risk Manager recommandée par l'ANSSI)
- Gestion des incidents : ensuite, mettre en place une procédure de détection, de réponse et de notification. L'alerte précoce doit partir sous 24 heures, la notification complète sous 72 heures, puis le rapport final sous un mois
- Continuité d'activité : également, prévoir des sauvegardes, un plan de continuité (PCA) et un plan de reprise d'activité (PRA)
- Sécurité de la chaîne d'approvisionnement : par ailleurs, évaluer et suivre la cybersécurité de vos fournisseurs et prestataires
- Sécurité des réseaux et systèmes : en outre, assurer l'acquisition, le développement et la maintenance sécurisés de vos systèmes
- Évaluation de l'efficacité des mesures : puis, réaliser des tests réguliers, des tests d'intrusion et des audits
- Hygiène numérique et formation : de plus, organiser la sensibilisation de tous les collaborateurs et la formation des dirigeants
- Chiffrement : protéger les données sensibles en transit et au repos
- Contrôle d'accès et gestion des actifs : notamment, déployer l'authentification forte (MFA), gérer les accès privilégiés et inventorier les actifs
- Authentification sécurisée : enfin, utiliser des solutions d'authentification multi-facteur ou d'authentification continue
Si votre PME respecte déjà la conformité RGPD, une partie du chemin est faite : gouvernance, gestion des incidents et sécurité des données. Cependant, la directive NIS2 ajoute des exigences propres en matière de cybersécurité. En particulier, la sécurité de la chaîne d'approvisionnement, la notification sous 24 heures à l'ANSSI et la formation obligatoire des dirigeants représentent des points nouveaux pour la plupart des PME.
Sanctions NIS2 : ce que risque votre PME
Avec cette directive, l'ANSSI passe de conseiller à régulateur. Elle disposera donc de pouvoirs de contrôle comparables à ceux de la CNIL pour les données personnelles. Les sanctions varient selon la catégorie d'entité.
Comment les amendes sont calculées
Le montant retenu est le plus élevé des deux (montant fixe ou pourcentage du CA). C'est le même principe que le RGPD. Ainsi, pour une PME avec un chiffre d'affaires de 5 millions d'euros classée entité importante, le plafond atteint 7 millions d'euros. En pratique, les premières sanctions seront probablement modérées, car l'ANSSI privilégiera l'accompagnement dans les premiers mois. Néanmoins, le signal est clair.
Au-delà des amendes financières
En plus des amendes, la directive NIS2 prévoit des astreintes par jour de manquement, la publication des sanctions (c'est-à-dire une atteinte réputationnelle), ainsi que la possibilité d'interdire temporairement à un dirigeant d'exercer ses fonctions pour les entités essentielles.
Le risque commercial, plus concret que l'amende
Pour une PME sous-traitante, le vrai risque n'est pas l'amende de l'ANSSI. C'est plutôt la perte de marchés. En effet, un donneur d'ordre soumis à NIS2 qui audite votre cybersécurité et constate l'absence de politique formalisée, de sauvegardes testées ou de MFA va chercher un prestataire conforme. C'est déjà en train d'arriver dans l'industrie, l'automobile et la logistique.
Comment préparer votre PME à la directive NIS2 dès 2026
Certes, la loi n'est pas encore promulguée. Toutefois, le contenu de la conformité est connu grâce au ReCyF de l'ANSSI. Par conséquent, les entreprises qui structurent leur cybersécurité maintenant ne découvriront rien en 2027. En outre, elles garderont leurs marchés.
Étape 1 : vérifier votre éligibilité à NIS2
Tout d'abord, rendez-vous sur MonEspaceNIS2 et faites le test d'éligibilité. En 5 minutes, vous saurez si vous êtes dans le champ direct de la directive. Si ce n'est pas le cas, identifiez ensuite vos donneurs d'ordre qui le sont : ce sont eux qui vont déclencher l'effet cascade.
Étape 2 : réaliser un diagnostic de cybersécurité
Avant de construire un plan d'action, il faut savoir d'où vous partez. À cet effet, un diagnostic gratuit Mon Aide Cyber permet un premier état des lieux. Pour aller plus loin, un audit de cybersécurité complet cartographie vos vulnérabilités, puis produit un plan de remédiation priorisé.
Étape 3 : formaliser votre politique de sécurité
Rédigez un document d'une dizaine de pages qui couvre les 10 domaines de l'article 21 : gestion des risques, incidents, continuité, accès, sauvegardes et formation. Ce document est exactement ce que vos donneurs d'ordre vont vous demander. En somme, c'est votre passeport de cybersécurité.
Étape 4 : mettre en place les mesures prioritaires
- MFA sur tous les accès sensibles : messagerie, VPN, outils cloud et accès admin. C'est la mesure qui bloque le plus d'attaques pour le moindre coût.
- Sauvegardes testées : sauvegarde quotidienne, externalisée, puis restauration testée au moins une fois par trimestre.
- Procédure d'incident : qui fait quoi en cas de cyberattaque, qui notifie l'ANSSI sous 24 heures, et qui contacte les clients. Le tout documenté et testé.
- Formation des dirigeants : 4 à 8 heures par an. Notre catalogue de formations couvre ce besoin (organisme certifié Qualiopi, finançable).
- Sensibilisation des équipes : simulations de phishing, formation aux bonnes pratiques et politique de mots de passe.
Étape 5 : documenter et prouver votre conformité
La directive NIS2, c'est aussi de la preuve. Chaque mesure doit être documentée et traçable. Concrètement, il ne s'agit pas de nourrir un classeur que personne ne lira, mais de répondre à un audit de l'ANSSI ou à un questionnaire de cybersécurité de votre donneur d'ordre. À cette fin, une gestion électronique de documents structurée facilite cette traçabilité.
Notre constat terrain
Quand on teste la cybersécurité des systèmes de nos clients dans les Hauts-de-France, les failles les plus courantes sont aussi les plus simples à corriger : absence de MFA, sauvegardes non testées, mots de passe partagés et aucune procédure d'incident écrite. Ce sont exactement les points que la directive NIS2 rend obligatoires. Pour une PME de 20 à 50 postes, le coût de mise en conformité de base se situe entre 15 000 et 40 000 euros la première année, puis entre 5 000 et 15 000 euros par an en maintien. C'est le prix d'un incident évité.
Besoin d'un diagnostic cybersécurité ?
Audit de vulnérabilité, test d'intrusion, sensibilisation des équipes et formation des dirigeants. Un contact technique à Amiens qui accompagne les PME vers la conformité NIS2.
Prendre rendez-vous Cleeck · contact@cleeck.fr · 03 74 47 55 75FAQ : directive NIS2 et cybersécurité des PME en 2026
Ma PME de moins de 50 salariés est-elle concernée par la directive NIS2 en 2026 ?
Pas directement (sauf secteurs spécifiques comme les télécoms ou les prestataires de confiance). En revanche, si vous êtes sous-traitant d'une entité soumise à NIS2, vous êtes concerné par l'effet cascade : votre donneur d'ordre doit sécuriser sa chaîne d'approvisionnement et vous demandera donc des garanties de cybersécurité.
Quelles sanctions la directive NIS2 prévoit-elle ?
Les amendes atteignent 10 M€ ou 2 % du CA mondial (entités essentielles) et 7 M€ ou 1,4 % (entités importantes). De plus, la responsabilité personnelle des dirigeants peut être engagée, avec possibilité d'interdiction temporaire d'exercer. En outre, l'ANSSI devient régulateur avec des pouvoirs comparables à la CNIL.
Quand la loi Résilience sera-t-elle promulguée ?
L'examen en séance publique à l'Assemblée nationale est prévu en septembre 2026, avec une promulgation attendue à l'automne 2026. Ensuite, les entités concernées auront 3 ans pour atteindre la conformité complète. Toutefois, les donneurs d'ordre n'attendent pas : les exigences contractuelles de cybersécurité sont déjà en place.
Quels sont les 18 secteurs concernés par NIS2 ?
On compte 11 secteurs hautement critiques (énergie, transports, banque, santé, eau, infrastructures numériques, services TIC, administration publique et espace) et 7 secteurs critiques (services postaux, déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs numériques et recherche).
Quelle différence entre la directive NIS2 et le RGPD pour la cybersécurité des PME ?
Le RGPD protège les données personnelles. En revanche, la directive NIS2 protège la sécurité des systèmes d'information eux-mêmes. Si votre PME respecte déjà le RGPD, une partie du chemin est faite. Cependant, NIS2 ajoute la sécurité de la chaîne d'approvisionnement, la notification sous 24 h et la formation obligatoire des dirigeants.
Les dirigeants doivent-ils suivre une formation cybersécurité avec NIS2 ?
Oui. L'article 20 impose une formation cybersécurité régulière (4 à 8 h/an recommandées). En cas de manquement, la responsabilité personnelle du dirigeant peut être engagée. Chez Cleeck, nos formations certifiées Qualiopi couvrent ce besoin.