Aller au contenu principal
Actualité - Conformité & cybersécurité

NIS2 : obligations et impact pour les PME en France

Même quand une PME n'est pas directement visée au premier niveau, NIS2 fait monter les attentes sur la sécurité, la traçabilité et la continuité.

Ce guide fait le point, au 26 septembre 2026, sur le calendrier français, les critères qui décident si une PME est concernée, ce que demande la directive et ce qu’une entreprise peut faire dès maintenant.

À retenir

  • NIS2 est une directive européenne. À la date du 26 septembre 2026, sa transposition française (projet de loi sur la résilience et la cybersécurité) n’est pas définitivement adoptée : l’examen à l’Assemblée nationale est annoncé pour le 7 octobre 2026.
  • Deux critères décident : l’appartenance à l’un des 18 secteurs visés et la taille (entreprises moyennes et au-delà). Les petites et micro-entreprises ne sont en règle générale pas régulées.
  • Sans être régulée, une PME peut recevoir des exigences de clients qui le sont : ils doivent s’assurer que leurs prestataires informatiques respectent leurs obligations.
  • Le simulateur MonEspaceNIS2 de l’ANSSI reste le moyen de savoir si votre entité est concernée.

Où en est NIS2 en France (état au 26 septembre 2026)

NIS2 est la directive (UE) 2022/2555, publiée au Journal officiel de l’Union européenne en décembre 2022. Pour l’ANSSI, sa transposition en droit français est « en cours » : elle passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. D’après les dossiers législatifs du Sénat et de l’Assemblée nationale :

  • le projet de loi a été déposé au Sénat le 15 octobre 2024, avec la procédure accélérée, et adopté par le Sénat le 12 mars 2025 ;
  • il a été transmis à l’Assemblée nationale le 13 mars 2025, et la commission spéciale a déposé son rapport le 10 septembre 2025 ;
  • l’examen en séance publique à l’Assemblée nationale est annoncé pour le 7 octobre 2026.

À la date du 26 septembre 2026, ces pages ne mentionnent donc ni adoption définitive ni promulgation. Le texte peut encore évoluer, y compris sur son champ d’application : relisez le dossier législatif avant de vous y appuyer.

En attendant, l’ANSSI invite les futures entités à engager dès maintenant une démarche de renforcement de leur sécurité, et met à disposition le référentiel Cyber France (ReCyF), qui liste les mesures qu’elle recommande (mis en ligne le 17 mars 2026, dans une version de travail).

Une PME est-elle concernée ? Trois questions

« PME » recouvre des réalités très différentes. Pour NIS2, ce n’est pas l’usage courant du mot qui compte, mais la taille au sens de la recommandation européenne 2003/361/CE (effectifs, chiffre d’affaires, bilan annuel). Trois questions, dans l’ordre :

  1. Votre activité relève-t-elle de l’un des 18 secteurs des annexes ? Il faut se reporter aux définitions auxquelles les annexes renvoient. L’ANSSI précise qu’il appartient à l’entité de déterminer si elle entre dans une catégorie, et que les ministères de tutelle et les fédérations professionnelles peuvent aider à cadrer une activité qui n’apparaît pas explicitement.
  2. Dépassez-vous les seuils d’une entreprise moyenne ? La directive vise les entités qui constituent des entreprises moyennes ou qui dépassent les plafonds de la recommandation. Les seuils s’apprécient sur l’ensemble des activités de l’entité, pas seulement celles du secteur visé. Celles qui ne les dépassent pas ne sont, en règle générale, pas régulées.
  3. Êtes-vous dans un cas d’exception ? Certaines entités sont régulées quelle que soit leur taille : fournisseurs de réseaux et de services de communications électroniques publics, prestataires de services de confiance, registres de noms de domaine et services DNS, bureaux d’enregistrement de noms de domaine. Les États membres peuvent en désigner d’autres selon des critères de criticité.
Pour trancher

L’ANSSI propose le simulateur « mon entité est-elle concernée ? » sur MonEspaceNIS2. Sa foire aux questions précise qu’elle n’a pas de force juridique : la référence reste la directive et, à terme, la loi française.

Ce que NIS2 demande aux entités concernées

Selon l’ANSSI, les entités essentielles et importantes ont trois obligations principales :

  • S’enregistrer auprès de l’ANSSI ;
  • Gérer les risques qui menacent la sécurité de leurs réseaux, par des mesures juridiques, techniques et organisationnelles ;
  • Notifier à l’ANSSI les incidents importants, avec des rapports d’évolution.

La directive distingue les entités « essentielles » des entités « importantes » ; l’ANSSI indique qu’elle compte fixer des exigences proportionnées à chaque catégorie. Le détail des mesures attendues en France dépendra du texte définitif et du référentiel de l’ANSSI. Méfiez-vous des listes de « 10 obligations NIS2 » publiées avant la loi : reportez-vous aux sources officielles ci-dessous.

Même hors périmètre : l’effet de chaîne

Selon l’ANSSI, une entité concernée doit s’assurer que ses prestataires informatiques sont conformes aux obligations auxquelles elle est elle-même assujettie, et vérifier régulièrement cette conformité. Pour une PME non régulée qui travaille pour une entité régulée, ou qui est son prestataire informatique, son hébergeur ou son sous-traitant, cela peut se traduire par des questionnaires de sécurité, des clauses contractuelles ou des demandes de preuves.

Ce sont ces demandes, plus que la loi elle-même, que beaucoup de PME verront arriver en premier. Autant savoir y répondre sans improviser : qui a accès à quoi, comment les accès sont protégés, comment les sauvegardes sont testées, qui prévenir en cas d’incident et dans quel ordre.

Premiers réflexes, sans attendre la loi

Ces mesures ne sont pas la liste des obligations de NIS2 : ce sont des mesures d’hygiène recommandées par Cybermalveillance.gouv.fr (fiche sur les rançongiciels, mise à jour le 7 mai 2026), cohérentes avec la logique de gestion des risques de la directive.

  • Des sauvegardes déconnectées, dont la restauration est testée. Voir le guide de la règle 3-2-1 et le plan de reprise d’activité.
  • Des mises à jour systématiques des postes, serveurs et équipements réseau (fiche patch management), avec un antivirus ou un EDR.
  • Un MFA sur les accès à distance et sur la messagerie : voir le MFA sur Microsoft 365.
  • Le moindre privilège : chacun n’a que les droits dont il a besoin, les comptes d’administration sont distincts.
  • Des mots de passe robustes et uniques par service, et une sensibilisation régulière des équipes.
  • Une procédure d’incident écrite : qui décide, qui prévient, où sont les contacts si la messagerie est hors service, comment on consigne les événements. Les entités régulées devront notifier les incidents importants : s’y entraîner n’a rien d’inutile, régulée ou non.

Un audit de cybersécurité ou l’audit informatique gratuit permet de dresser cet état des lieux technique. La qualification juridique de votre situation reste l’affaire de l’ANSSI, du texte de loi et, si besoin, de votre conseil.

Questions fréquentes

Ma PME est-elle obligatoirement soumise à NIS2 ?

Pas automatiquement. Deux critères décident : l’appartenance à l’un des secteurs visés par les annexes de la directive et la taille (entreprises moyennes et au-delà, au sens de la recommandation 2003/361/CE). Les entités qui ne dépassent pas ces seuils ne sont en règle générale pas régulées, sauf exceptions. Le simulateur MonEspaceNIS2 de l’ANSSI permet de vérifier ; en cas de doute sur votre activité, le ministère de tutelle ou votre fédération professionnelle peut aider à préciser le périmètre.

La loi française transposant NIS2 est-elle en vigueur ?

D’après le dossier législatif de l’Assemblée nationale consulté le 26 septembre 2026, le projet de loi a été adopté par le Sénat le 12 mars 2025 et son examen en séance publique à l’Assemblée nationale est annoncé pour le 7 octobre 2026 : il n’est donc pas encore définitivement adopté. Le texte peut évoluer ; vérifiez l’état du dossier avant de vous appuyer sur cette réponse.

Un client m’envoie un questionnaire de sécurité « NIS2 » : dois-je y répondre ?

Y répondre est souvent une condition commerciale plutôt qu’une obligation légale pour vous : une entité concernée doit, selon l’ANSSI, s’assurer que ses prestataires informatiques respectent les obligations auxquelles elle est soumise. Répondez de façon factuelle, ne déclarez que ce que vous pouvez prouver, et gardez la trace de vos réponses.

Un prestataire informatique peut-il dire si nous sommes concernés ?

Il peut faire l’état des lieux technique : accès, sauvegardes, mises à jour, journaux, procédure d’incident. La qualification juridique (êtes-vous une entité régulée, essentielle ou importante ?) relève de l’ANSSI, du texte de loi et, si nécessaire, d’un juriste.

Sources et vérifications

Sources officielles consultées le 26 septembre 2026 :

Cette page informe : elle ne constitue pas un avis juridique.

Vous voulez un état des lieux technique avant de répondre à vos clients ?

Nous pouvons faire le point sur vos accès, vos sauvegardes et vos procédures d’incident, pour que vos réponses reposent sur des faits que vous pouvez montrer.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page