|10 min de lecture|Yvann Lièvre

NIS2 : Guide pratique de conformité pour les PME en 2026

Les 10 mesures de l'Art.21, les délais de notification, les sanctions et comment automatiser votre mise en conformité NIS2 sans exploser votre budget.

NIS2PME

Depuis octobre 2024, la directive NIS2 (UE 2022/2555) s'applique à un périmètre bien plus large que NIS1. On parle de 160 000 entités en Europe, dont une majorité de PME qui n'avaient jamais eu affaire à la réglementation cyber. Si vous êtes RSSI ou dirigeant d'une structure de 50 à 250 salariés dans un secteur couvert, ce guide est pour vous.

Qui est concerné par NIS2 ?

NIS2 distingue deux catégories. Les entités essentielles (énergie, transport, santé, eau, infrastructure numérique, espace, administration publique) et les entités importantes (services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques). Le critère de taille est simple : plus de 50 employés ou plus de 10 M€ de CA. Mais attention, certains opérateurs DNS, registres TLD et fournisseurs de services de confiance sont concernés quelle que soit leur taille.

Les 10 mesures de l'Article 21

L'Art.21 impose une approche "tous risques". Concrètement, voici les 10 mesures que votre organisation doit implémenter :

  • Politiques d'analyse des risques et de sécurité des systèmes d'information

  • Gestion des incidents, détection, réponse, notification

  • Continuité d'activité, sauvegardes, PRA, gestion de crise

  • Sécurité de la chaîne d'approvisionnement, vos fournisseurs et prestataires

  • Sécurité dans l'acquisition, le développement et la maintenance des SI, y compris la gestion des vulnérabilités

  • Évaluation de l'efficacité des mesures de gestion des risques (audit)

  • Pratiques de cyber-hygiène et formation

  • Politiques de cryptographie et, le cas échéant, de chiffrement

  • Sécurité des ressources humaines, contrôle d'accès, gestion des actifs

  • Authentification multifacteur (MFA) et communications sécurisées

Le point clé : NIS2 ne vous demande pas la perfection. Elle demande une proportionnalité entre les mesures et le risque. Une PME de 60 personnes n'aura pas les mêmes obligations qu'un opérateur d'infrastructure critique. Mais elle devra prouver qu'elle a évalué ses risques et pris des mesures adaptées.

Le couperet : notification en 24h / 72h

L'Art.23 est celui qui fait transpirer les RSSI. En cas d'incident significatif :

  • 24 heures : alerte préliminaire au CSIRT national (en France, l'ANSSI)

  • 72 heures : notification complète avec évaluation initiale de la gravité, de l'impact et des indicateurs de compromission

  • 1 mois : rapport final détaillé incluant la cause racine, les mesures prises et l'impact transfrontalier éventuel

Quand on sait que le délai moyen de détection d'une brèche est de 194 jours selon le rapport IBM Cost of a Data Breach 2025, atteindre le seuil de 24h pour l'alerte préliminaire est un défi majeur. Sans monitoring continu, c'est tout simplement impossible.

Les sanctions : pas de bluff

NIS2 a aligné son régime de sanctions sur le RGPD. Pour les entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial, le montant le plus élevé. Pour les entités importantes : jusqu'à 7 M€ ou 1,4 % du CA. Et la directive introduit la responsabilité personnelle des dirigeants, un point qui change la donne dans les comex.

Comment ThreatClaw automatise la conformité NIS2

Le problème n'est pas de comprendre NIS2. C'est de l'opérationnaliser avec des ressources limitées. Voici comment un agent autonome comme ThreatClaw répond à chaque exigence :

  • Analyse des risques : scan continu de l'infrastructure, cartographie automatique des actifs, scoring des vulnérabilités par EPSS et CVSS

  • Gestion des incidents : détection en temps réel, corrélation d'événements, génération automatique du rapport d'incident au format ANSSI

  • Audit continu : les 57 skills de ThreatClaw couvrent Lynis, Trivy, OWASP ZAP, CIS Benchmarks et plus

  • Notification Art.23 : le rapport préliminaire est généré en moins de 15 minutes après détection, avec les IoC, le périmètre touché et l'évaluation de gravité

  • Traçabilité : chaque action de l'agent est journalisée, horodatée et exportable, exactement ce que demande un auditeur

Le mode Sentinelle surveille et alerte. Le mode Hybride propose des remédiations que vous validez. Le mode Autonome contient la menace en temps réel. Le choix dépend de votre maturité et de votre appétence au risque, mais les trois modes génèrent la documentation de conformité.

Par où commencer ?

Si vous partez de zéro, voici un plan d'action réaliste sur 6 mois :

  • Mois 1-2 : inventaire des actifs, analyse de risques initiale, gap analysis NIS2

  • Mois 3-4 : déploiement du monitoring continu, mise en place de la gestion des incidents, formation des équipes

  • Mois 5-6 : tests de continuité, audit de la supply chain, simulation de notification Art.23

Le déploiement de ThreatClaw prend moins de 48h et couvre immédiatement les volets détection, gestion des incidents et audit continu. C'est le raccourci le plus réaliste pour une PME qui doit être conforme sans recruter une équipe SOC.

FAQ

Ma PME de 45 salariés est-elle concernée par NIS2 ?

En principe non, le seuil est de 50 employés ou 10 M€ de CA. Mais si vous êtes fournisseur DNS, registre TLD, prestataire de services de confiance ou fournisseur critique d'une entité couverte, vous pouvez être concerné quelle que soit votre taille. Vérifiez votre code NAF et la liste des secteurs Annexe I et II de la directive.

Quelle est la différence entre NIS2 et le RGPD ?

Le RGPD protège les données personnelles. NIS2 protège la sécurité des réseaux et systèmes d'information. Les deux se recoupent lors d'une violation de données : vous devez notifier la CNIL sous 72h (RGPD Art.33) ET le CSIRT sous 24h (NIS2 Art.23). En savoir plus sur la notification RGPD.

Combien coûte la mise en conformité NIS2 pour une PME ?

Selon l'ENISA, le coût moyen pour une PME se situe entre 30 000 € et 150 000 € sur 2 ans, selon la maturité de départ. L'automatisation via un agent comme ThreatClaw permet de réduire significativement le volet opérationnel (monitoring, audit, reporting) et de concentrer le budget sur la gouvernance et la formation.

NIS2 s'applique-t-elle aux entreprises hors UE ?

Oui, si l'entreprise fournit des services dans l'UE dans un secteur couvert. Elle doit alors désigner un représentant dans un État membre. Le mécanisme est similaire à celui du RGPD.

Articles liés