Vous entendez parler de « NIS2 » sans savoir si votre entreprise est concernée ? Vous n’êtes pas seul. Cette directive européenne sur la cybersécurité s’applique depuis sa transposition en droit français, et elle élargit fortement le nombre d’organisations visées. Voici, sans jargon, ce qu’une PME doit comprendre en 2026.
NIS2, c’est quoi exactement ?
NIS2 est une directive de l’Union européenne qui impose des mesures de cybersécurité et une obligation de déclaration des incidents à un large éventail d’entités. Objectif : relever le niveau de sécurité global face à la multiplication des cyberattaques, en ne laissant plus la sécurité au bon vouloir de chacun.
Ma PME est-elle concernée ?
NIS2 vise deux catégories — « entités essentielles » et « entités importantes » — dans de nombreux secteurs : énergie, santé, transports, eau, infrastructures numériques, administration, mais aussi la fabrication, l’agroalimentaire, la gestion des déchets, les services postaux ou la recherche. Le critère de taille compte (souvent à partir de 50 salariés ou 10 M€ de chiffre d’affaires), mais attention : même une petite structure peut être concernée si elle est un fournisseur critique d’une entité régulée.
C’est le point clé pour les PME : l’effet chaîne d’approvisionnement. Si vous êtes sous-traitant, prestataire IT, ou fournisseur d’une grande entreprise soumise à NIS2, celle-ci vous imposera contractuellement des exigences de sécurité. Vous subissez alors NIS2 « par ricochet », même sans y être directement soumis.
Quelles obligations concrètes ?
- Analyse des risques et politique de sécurité des systèmes d’information.
- Gestion des incidents : détection, réponse, et déclaration à l’autorité compétente dans des délais courts.
- Continuité d’activité : sauvegardes, plan de reprise, gestion de crise (voir notre guide sauvegardes 3-2-1).
- Sécurité de la chaîne d’approvisionnement : évaluer la sécurité de vos fournisseurs.
- Hygiène de base : mises à jour, authentification forte (2FA), chiffrement, contrôle des accès.
- Responsabilité de la direction : les dirigeants peuvent être tenus responsables en cas de manquement.
Par où commencer quand on est une petite structure ?
Inutile de viser la conformité parfaite du jour au lendemain. Commencez par les fondamentaux, qui couvrent déjà l’essentiel du risque :
- Cartographier vos données et vos accès : qui accède à quoi ?
- Activer l’authentification à deux facteurs partout où c’est possible.
- Mettre en place des sauvegardes testées, selon la règle 3-2-1.
- Tenir à jour systèmes, sites et extensions (un WordPress bien tenu est déjà un grand pas).
- Formaliser une procédure simple en cas d’incident.
Questions fréquentes
Que risque-t-on en cas de non-conformité ?
Des sanctions administratives potentiellement lourdes pour les entités régulées, et surtout la perte de contrats si vos clients exigent la conformité de leurs fournisseurs.
Un site web est-il concerné ?
Votre site fait partie de votre système d’information : sécurité, sauvegardes et gestion des accès entrent dans le périmètre. C’est un bon point de départ, concret et visible.
Vous voulez savoir où vous en êtes ? Notre diagnostic gratuit évalue le socle de sécurité de votre site, et nous vous aidons à bâtir un plan réaliste. Parlons-en.
Alliance Groupe
Alliance Ambassadeurs