AOCSI - Audit & Opérations de Cybersécurité

Réglementation

NIS2 pour les PME et ETI : suis-je concerné, quelles obligations, quel budget

NIS2 élargit la cybersécurité réglementée à des milliers d'entreprises moyennes qui n'avaient jamais eu d'obligation en la matière. Deux critères décident si vous êtes concerné : votre secteur et votre taille. Voici comment les lire, ce que vous devrez faire, et ce que cela coûte.

Par
Le Collectif AOCSI, pôle Conformité
Publié le
Mis à jour le
Temps de lecture
8 min de lecture
Atelier autour d'un plan de mise en conformité imprimé

L'essentiel

  • Vous êtes probablement concerné si votre activité relève d'un des 18 secteurs de la directive et si vous comptez au moins 50 salariés, ou plus de 10 millions d'euros de chiffre d'affaires et de total de bilan.
  • Les grandes entreprises des secteurs les plus critiques sont entités essentielles ; les autres entités concernées sont entités importantes. Les obligations de sécurité sont les mêmes ; le contrôle et les sanctions diffèrent.
  • Au 6 octobre 2026, la loi française n'est pas votée. L'ANSSI envisage une conformité complète fin 2028.
  • Budget : notre audit de conformité NIS2 démarre à partir de 9 500 € HT ; le simulateur NIS2 est gratuit.
Sommaire
  1. 01Premier critère : votre secteur
  2. 02Second critère : votre taille
  3. 03Entité essentielle ou entité importante
  4. 04Vous n'êtes pas concerné ? Vos clients le sont peut-être
  5. 05Ce que NIS2 vous demandera
  6. 06Le calendrier en France
  7. 07Quel budget prévoir
  8. 08Quatre idées reçues

Premier critère : votre secteur

La directive liste 18 secteurs, répartis en deux annexes. L'annexe I regroupe les secteurs « hautement critiques », l'annexe II les « autres secteurs critiques ». Ce qui compte, c'est l'activité réellement exercée, pas le code APE : une entreprise peut relever de plusieurs secteurs.

  • Annexe I, secteurs hautement critiques (11)

    Secteurs
    Énergie (électricité, réseaux de chaleur et de froid, pétrole, gaz, hydrogène) ; transports (aérien, ferroviaire, par eau, routier) ; secteur bancaire ; infrastructures des marchés financiers ; santé ; eau potable ; eaux usées ; infrastructures numériques ; gestion des services informatiques entre entreprises ; administration publique ; espace
  • Annexe II, autres secteurs critiques (7)

    Secteurs
    Services postaux et d'expédition ; gestion des déchets ; produits chimiques ; production, transformation et distribution des denrées alimentaires ; fabrication (dispositifs médicaux, produits informatiques et électroniques, équipements électriques, machines, véhicules automobiles, autres matériels de transport) ; fournisseurs numériques (places de marché, moteurs de recherche, réseaux sociaux) ; recherche
Les 18 secteurs de la directive NIS2. Source : annexes I et II de la directive (UE) 2022/2555. Le projet de loi français reprend ces secteurs et précise le cas des administrations, dont les collectivités.

Beaucoup d'entreprises industrielles de l'Ouest sont concernées sans le savoir : un sous-traitant automobile, un fabricant de machines ou un industriel de l'agroalimentaire de taille moyenne entre dans l'annexe II. Une entreprise de services informatiques qui gère le système d'information de ses clients (infogérance) relève de l'annexe I.

Pupitre de contrôle surplombant une ligne de production

Second critère : votre taille

La directive s'applique aux entreprises au moins moyennes, au sens de la recommandation européenne 2003/361/CE. Les seuils se lisent ainsi :

  • Petite ou micro-entreprise

    Effectif
    Moins de 50 personnes
    Chiffre d'affaires et bilan
    Chiffre d'affaires ou total de bilan annuel de 10 M€ au plus
    NIS2
    En principe hors champ, sauf exceptions
  • Moyenne entreprise

    Effectif
    50 à 249 personnes
    Chiffre d'affaires et bilan
    Ou chiffre d'affaires et bilan tous deux supérieurs à 10 M€ (sans dépasser 50 M€ de chiffre d'affaires ou 43 M€ de bilan)
    NIS2
    Concernée si le secteur l'est : entité importante
  • Grande entreprise

    Effectif
    250 personnes ou plus
    Chiffre d'affaires et bilan
    Ou chiffre d'affaires supérieur à 50 M€ et bilan supérieur à 43 M€
    NIS2
    Concernée si le secteur l'est : essentielle (annexe I) ou importante (annexe II)
Catégories de taille et application de NIS2. Les effectifs et montants des entreprises liées ou partenaires (groupe, participations) peuvent s'additionner : une PME filiale d'un groupe peut être considérée comme grande.

Les entités concernées quelle que soit leur taille

Certaines entités entrent dans le champ même petites : les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau, les fournisseurs de services DNS, ou encore une entité qui est le seul fournisseur d'un service essentiel dans le pays. Ces cas restent rares pour une PME.

Entité essentielle ou entité importante

  • Qui

    Entité essentielle
    Grandes entreprises des secteurs de l'annexe I, et quelques cas désignés
    Entité importante
    Moyennes entreprises de l'annexe I, moyennes et grandes de l'annexe II
  • Mesures de sécurité

    Entité essentielle
    Les mêmes (article 21)
    Entité importante
    Les mêmes (article 21)
  • Notification des incidents

    Entité essentielle
    Les mêmes délais (article 23)
    Entité importante
    Les mêmes délais (article 23)
  • Contrôle

    Entité essentielle
    Supervision a priori : contrôles et audits possibles à tout moment
    Entité importante
    Supervision a posteriori : contrôle en cas d'indice de manquement
  • Amende maximale (directive)

    Entité essentielle
    Au moins 10 M€ ou 2 % du chiffre d'affaires mondial
    Entité importante
    Au moins 7 M€ ou 1,4 % du chiffre d'affaires mondial
Différences entre entité essentielle et entité importante. Le projet de loi examiné prévoit que l'État et les collectivités ne soient pas soumis aux amendes, tout en restant tenus aux obligations.

Vous n'êtes pas concerné ? Vos clients le sont peut-être

La directive oblige les entités concernées à gérer la sécurité de leur chaîne d'approvisionnement (article 21, point d). En pratique, elles demandent à leurs fournisseurs et sous-traitants des questionnaires, des clauses contractuelles et parfois des audits. Une PME hors champ peut donc devoir montrer un niveau de sécurité équivalent pour garder ses clients.

Ce que NIS2 vous demandera

Les dix mesures de l'article 21

  • Une politique d'analyse des risques et de sécurité des systèmes d'information.
  • La gestion des incidents.
  • La continuité des activités : sauvegardes, reprise après sinistre, gestion de crise.
  • La sécurité de la chaîne d'approvisionnement.
  • La sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement des vulnérabilités.
  • Des procédures pour évaluer l'efficacité des mesures.
  • Les pratiques de base d'hygiène informatique et la formation à la cybersécurité.
  • L'usage de la cryptographie et, le cas échéant, du chiffrement.
  • La sécurité des ressources humaines, le contrôle d'accès et la gestion des actifs.
  • L'authentification multifacteur (MFA) et des communications sécurisées, y compris en situation d'urgence.

La responsabilité de la direction

L'article 20 demande aux organes de direction d'approuver les mesures, d'en superviser la mise en œuvre et de suivre une formation. Ils peuvent être tenus pour responsables des manquements. La cybersécurité devient un sujet de comité de direction, pas seulement du service informatique.

La notification des incidents importants

L'article 23 prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Il faut donc savoir détecter un incident, le qualifier et le déclarer vite : notre fiche réflexe cyberattaque, les gestes de la première heure en donne la base.

L'enregistrement auprès de l'ANSSI

Les entités devront s'enregistrer auprès de l'ANSSI. En attendant la loi, l'ANSSI propose depuis le 24 novembre 2025 un pré-enregistrement volontaire sur MonEspaceNIS2.

Le calendrier en France

Au 6 octobre 2026, la loi qui transpose NIS2 n'est pas votée : le Sénat a adopté le projet de loi Résilience le 12 mars 2025, l'examen en séance à l'Assemblée nationale vient d'être reporté. Les obligations ne s'appliqueront qu'après la promulgation et les décrets. Nous suivons chaque étape sur notre page loi Résilience.

Le 1er octobre 2026, le directeur général de l'ANSSI a indiqué aux députés que l'agence envisageait de demander une conformité complète fin 2028. Pour s'y préparer, l'ANSSI a publié le 17 mars 2026 le référentiel ReCyF, qui détaille les objectifs de sécurité et les mesures recommandées. Une mise en conformité prend du temps : les entreprises qui commencent en 2026 ont deux ans, pas davantage.

Cartographie de processus imprimée sur une table de réunion

Quel budget prévoir

Le budget dépend de votre point de départ : une entreprise qui a déjà des sauvegardes testées, la double authentification et un responsable de la sécurité n'aura pas les mêmes dépenses qu'une entreprise qui part de zéro. Voici les postes habituels, avec nos prix hors taxes.

  • Savoir si vous êtes concerné

    Prestation
    Simulateur NIS2
    Prix HT
    Gratuit
  • Mesurer l'écart et planifier

    Prestation
    Audit de conformité NIS2 : statut, écarts, plan de mise en conformité
    Prix HT
    À partir de 9 500 € HT (statut, écarts et plan de mise en conformité)
  • Piloter dans la durée

    Prix HT
    À partir de 1 390 € HT par mois
  • Analyser les risques

    Prix HT
    À partir de 12 000 € HT
  • Écrire les règles

    Prix HT
    À partir de 5 500 € HT ; à partir de 7 000 € HT
  • Former la direction et les équipes

    Prestation
    Sensibilisation
    Prix HT
    1 200 € HT par jour (groupe intra ; format comité de direction 900 € ht la demi-journée)
  • S'entraîner à la crise

    Prix HT
    4 500 € HT
  • Vérifier les mesures techniques

    Prix HT
    À partir de 4 500 € HT ; à partir de 3 900 € HT
Postes d'une mise en conformité NIS2, prix AOCSI hors taxes. Tous ces postes ne sont pas nécessaires partout : l'audit de conformité les priorise. Les outils (sauvegarde, détection, authentification) s'ajoutent et restent sous licence à votre nom, chez l'éditeur.

Un exemple de première année

Exemple construit pour illustrer, pas un cas client : un fabricant de machines de 120 salariés, entité importante probable. Première année : un audit de conformité NIS2 (à partir de 9 500 € HT), un RSSI externalisé une journée par mois (à partir de 1 390 € HT par mois) et une journée de sensibilisation (1 200 € HT par jour). Total de départ : 27 380 € HT, avant les éventuels outils et les actions techniques que l'audit fera apparaître. Pour une première vue plus légère, le diagnostic flash coûte 900 € HT.

Quatre idées reçues

  • « Il existe une certification NIS2. » Non. Aucun organisme ne peut certifier une entreprise « conforme NIS2 ». L'ISO 27001 aide à le démontrer, sans s'y substituer.
  • « Nous sommes une PME, nous ne sommes pas concernés. » Une PME de 50 salariés dans un secteur listé l'est très probablement.
  • « On attend la loi. » Les mesures attendues sont connues ; deux ans de mise en conformité, c'est court.
  • « Il suffit d'acheter un outil. » Les outils aident, mais la directive demande d'abord une gouvernance, une analyse des risques et des procédures.

Avertissement. Cet article est une indication, pas un avis juridique. Il s'appuie sur la directive (UE) 2022/2555 et sur le projet de loi Résilience tel qu'il est connu au 6 octobre 2026 ; seuls la loi promulguée et ses décrets feront foi.

Questions fréquentes

Comment savoir si mon entreprise est concernée par NIS2 ?

Vérifiez deux critères : votre activité relève-t-elle d'un des 18 secteurs des annexes de la directive, et comptez-vous au moins 50 salariés, ou plus de 10 M€ de chiffre d'affaires et de bilan ? Si oui aux deux, vous êtes probablement concerné. Notre simulateur NIS2 donne une première indication en quelques questions.

Quelle différence entre entité essentielle et entité importante ?

Les obligations de sécurité et de notification sont les mêmes. L'entité essentielle (grande entreprise d'un secteur hautement critique) est contrôlée a priori et encourt une amende plus élevée ; l'entité importante est contrôlée a posteriori.

NIS2 s'applique-t-elle déjà en France ?

Non. Au 6 octobre 2026, la loi de transposition n'est pas votée. Les obligations s'appliqueront après sa promulgation et ses décrets. L'ANSSI envisage une conformité complète fin 2028.

Combien coûte une mise en conformité NIS2 ?

Cela dépend du point de départ. Chez AOCSI, l'audit de conformité NIS2 démarre à partir de 9 500 € HT et le pilotage par un RSSI externalisé à partir de 1 390 € HT par mois. Pour une PME de taille moyenne, une première année démarre autour de 27 380 € HT, hors outils.

Mon entreprise est un sous-traitant : que dois-je faire ?

Même hors champ, attendez-vous à recevoir des questionnaires de sécurité et des clauses de vos clients concernés. Préparez des réponses factuelles : sauvegardes, double authentification, gestion des incidents, sensibilisation.

Le Collectif AOCSI, pôle Conformité.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.

Savoir où vous en êtes face à NIS2

Décrivez votre besoin : nous vous répondons sous 4 h ouvrées et la proposition arrive sous 48 h ouvrées, avec le prix, le périmètre et le CV de l'intervenant.

Ou appelez le 02 43 25 99 59 (lun.-ven. 9 h-18 h), ou réservez un appel de 20 min (nouvel onglet).