NIS2 : quelles obligations cybersécurité pour les PME françaises en 2026 ?
Plus de 15 000 PME françaises seront soumises aux obligations cybersécurité NIS2 dès 2026. Entre responsabilité personnelle des dirigeants et amendes massives, découvrez ce qui change concrètement.
Les dirigeants de PME qui pensent encore que [la cybersécurité relève uniquement de leur service informatique](/fr/blog/ai-act-2026-cnil-autorite-controle-sanctions-35-millions-euros) vont devoir réviser leur approche. La directive NIS2 va toucher plus de 15 000 entités en France, transformant les obligations cybersécurité d'une préoccupation technique en enjeu stratégique de direction générale.
La loi Résilience qui transpose NIS2 en droit français est attendue pour l'été 2026, mais les entreprises concernées ne peuvent plus se permettre d'attendre. [Les entreprises concernées doivent se mettre en conformité avant le 17 octobre 2026 pour éviter les sanctions](/fr/blog/declaration-cessation-paiements-45-jours-dirigeant). Pour les dirigeants de structures de plus de 50 salariés opérant dans des secteurs stratégiques, comprendre leurs nouvelles responsabilités devient urgent.
## Un périmètre d'application massivement élargi
Contrairement à NIS1 qui ne concernait qu'une centaine d'opérateurs d'importance vitale (OIV) en France, NIS2 vise environ 18 000 entreprises, dont une majorité de PME et ETI. Cette directive européenne adoptée en décembre 2022 marque une rupture dans l'approche réglementaire de la cybersécurité.
Les critères d'assujettissement reposent sur deux paramètres combinés : **l'appartenance à un secteur stratégique** et **la taille de l'entreprise**. Toute PME de plus de 50 salariés ou réalisant plus de 10 millions d'euros de chiffre d'affaires dans un secteur visé est potentiellement concernée.
La directive distingue deux catégories d'entités :
- **Entités essentielles** : énergie, transport, santé, eau potable, infrastructure numérique, administration publique, espace. Soumises aux obligations les plus strictes et aux sanctions les plus élevées
- **Entités importantes** : services postaux, gestion des déchets, industrie chimique, agroalimentaire, fabrication de dispositifs médicaux, recherche. Obligations identiques, mais régime de sanctions légèrement atténué
Certaines PME plus petites peuvent également être concernées si elles sont fournisseurs critiques d'une entité essentielle, créant un effet de chaîne d'approvisionnement qui élargit encore le périmètre d'application.
## Des obligations techniques précises et non négociables
NIS2 impose 10 mesures minimales (article 21 de la directive) : analyse de risques documentée, plan de gestion des incidents, PCA/PRA, sécurisation chaîne d'approvisionnement, security by design, audits réguliers, formation continue, chiffrement, contrôles d'accès (MFA obligatoire de fait), sécurité RH.
Ces obligations ne sont pas de simples recommandations. Le référentiel ReCyF publié par l'ANSSI en mars 2026 détaille 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes. Bien que non obligatoire à ce stade, les entités qui choisissent de l'appliquer pourront s'en prévaloir en cas de contrôle.
Parmi les mesures attendues figurent notamment :
- [L'authentification multifacteur (MFA) sur tous les accès sensibles](/fr/blog/dsa-dma-responsabilite-plateformes-numeriques)
- La mise en place de systèmes de détection d'incidents opérationnels
- La documentation complète des politiques de sécurité
- La formation obligatoire des équipes et des dirigeants
## Articles liés
- [AI Act 2026 : obligations concrètes pour les PME](/fr/blog/ai-act-2026-obligations-entreprises-ia-generative-chatbots)
- [DSA et DMA : ce que les entreprises doivent savoir sur la nouvelle responsabilité des plateformes](/fr/blog/dsa-dma-responsabilite-plateformes-numeriques)
- [Responsabilité du dirigeant : distinguer faute de gestion et faute détachable](/fr/blog/responsabilite-dirigeant-faute-gestion-detachable)
## L'essentiel à retenir
• **Périmètre élargi** : plus de 15 000 entreprises françaises concernées, contre 300 auparavant
• **Responsabilité personnelle** : les dirigeants sont personnellement responsables de la mise en conformité cyber
• **Sanctions massives** : amendes jusqu'à 10 millions d'euros et interdiction d'exercer possible
• **Obligations techniques précises** : 10 mesures minimales à implémenter avant octobre 2026
• **Pré-enregistrement ouvert** : démarche volontaire disponible sur MonEspaceNIS2 depuis novembre 2025
### Mon entreprise de 60 salariés dans l'agroalimentaire est-elle concernée par NIS2 ?
Si votre entreprise dépasse 50 salariés ou 10 millions d'euros de chiffre d'affaires dans l'agroalimentaire, elle relève probablement de la catégorie "entités importantes". Utilisez le simulateur sur MonEspaceNIS2 pour confirmer votre statut et procédez au pré-enregistrement volontaire.
### Quels sont les risques personnels pour un dirigeant en cas de non-conformité NIS2 ?
Les dirigeants s'exposent à une interdiction temporaire d'exercer leurs fonctions, des poursuites pour négligence grave, et une exposition réputationnelle via la publication des sanctions. La responsabilité personnelle est engagée dès lors que les mesures obligatoires ne sont pas approuvées et supervisées par la direction.
### Combien coûte la mise en conformité NIS2 pour une PME ?
Le coût varie selon la maturité cyber actuelle de l'entreprise. Avec un plan structuré et un budget réaliste, la plupart des PME peuvent atteindre la conformité en 6 à 12 mois. L'investissement reste généralement inférieur au coût moyen d'un incident cyber, estimé à plusieurs centaines de milliers d'euros pour une PME.
### Comment se préparer concrètement à un audit ANSSI ?
Commencez par documenter vos politiques de sécurité actuelles, identifiez les mesures manquantes parmi les 10 obligations de l'article 21, et constituez un dossier de preuves de conformité. La formation des dirigeants et l'implémentation de l'authentification multifacteur constituent des priorités absolues.
La directive NIS2 redéfinit ainsi le cadre légal des obligations cybersécurité pour les PME françaises. Les dirigeants qui anticipent dès maintenant cette transformation réglementaire se donnent les moyens de transformer une contrainte légale en avantage concurrentiel durable.
**Besoin d'un accompagnement en droit des affaires ?** Je vous accompagne dans la négociation et la sécurisation de vos contrats, en France comme à l'international. [Consultation en visioconférence](/fr/qui-suis-je) · [Prendre rendez-vous](/fr/qui-suis-je)
**Vous avez une question sur ce sujet ?** Maître Pierre-Louis Roquet, avocat en droit des affaires à Lyon, vous accompagne avec réactivité et expertise. [Contactez le cabinet](/fr/qui-suis-je) pour en discuter.
## La révolution de la responsabilité personnelle des dirigeants
NIS2 introduit une nouveauté majeure par rapport aux réglementations précédentes : la responsabilité personnelle des dirigeants. La directive marque une rupture nette avec NIS1 : elle rend les organes de direction personnellement responsables de la mise en conformité de leur entité. Ce n'est plus uniquement l'entreprise qui est sanctionnée — c'est aussi le dirigeant à titre individuel.
L'article 20(1) de la directive impose que les organes de direction approuvent les mesures de gestion des risques cyber, suivent des formations et supervisent activement la mise en œuvre. L'article 32(6) prévoit explicitement la mise en cause personnelle des membres des organes de direction en cas de manquement.
Cette responsabilité se décline concrètement par trois obligations non délégables :
- **Approbation des politiques** : les dirigeants doivent valider formellement les mesures de cybersécurité
- **Supervision effective** : ils doivent s'assurer de la mise en œuvre opérationnelle des dispositifs
- **Formation obligatoire** : suivre une formation obligatoire sur les risques cyber et leur impact business
C'est l'une des révolutions silencieuses de la directive : pour la première fois, un texte réglementaire européen place la gouvernance de la sécurité directement dans le champ de responsabilité des organes de direction. Non pas comme une obligation déléguée. Comme une responsabilité personnelle.
## Un régime de sanctions particulièrement dissuasif
Les sanctions financières atteignent des niveaux inédits. Jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel pour les entreprises "essentielles" et jusqu'à 7 millions d'euros ou 1,4% du chiffre d'affaires annuel mondial pour les entreprises "importantes".
Mais l'aspect financier ne constitue que la partie visible des sanctions. Les autorités compétentes en France, sous l'impulsion des enquêtes de l'ANSSI, ont même le pouvoir de demander la suspension temporaire de fonctions des dirigeants en cas de négligence grave, jusqu'à ce que l'organisation corrige ses lacunes.
Les sanctions peuvent également inclure :
- Publication officielle de l'infraction commise, en appliquant la politique d'exposition publique (Name and Shame), avec le préjudice à la réputation qui en découle
- Imposition de délais stricts pour corriger les lacunes, exécutés par le biais d'injonctions formelles, obligeant l'entreprise à agir sous la supervision directe et constante de l'ANSSI
- Suspension temporaire de l'activité selon la gravité du manquement
**Bon à savoir :** Un ransomware ou une fuite de données ne génère pas automatiquement une sanction. La conformité NIS2 n'est pas seulement une obligation légale : c'est la documentation de preuve qui protège le dirigeant en cas de contrôle ou d'incident.
## Calendrier et démarches pratiques
Depuis le 24 novembre 2025, l'Anssi propose un pré-enregistrement des entités soumises à la directive européenne NIS 2 sur le portail MonEspaceNIS2. Cette démarche volontaire permet aux entreprises d'anticiper leurs obligations futures.
Le pré-enregistrement consiste en un formulaire guidé d'une durée de 5 à 10 minutes, qui collecte les informations de contact, le secteur d'appartenance et les coordonnées pour la gestion d'incidents de cybersécurité. Pour les entités ne sachant pas de quel régime elles dépendent, l'agence met à disposition un simulateur leur permettant d'évaluer leur statut potentiel.
| **Étape** | **Échéance** | **Action à mener** |
|---|---|---|
| Identification | Immédiate | Vérifier son éligibilité via le simulateur MonEspaceNIS2 |
| Pré-enregistrement | Avant été 2026 | S'inscrire volontairement sur la plateforme ANSSI |
| Mise en conformité | Octobre 2026 | Implémenter les 10 mesures obligatoires |
| Contrôles ANSSI | Janvier 2027 | Préparer la documentation de conformité |
**Besoin d'un accompagnement en droit des affaires ?** Je vous accompagne dans la négociation et la sécurisation de vos contrats, en France comme à l'international. [Consultation en visioconférence](/fr/qui-suis-je) · [Prendre rendez-vous](/fr/qui-suis-je)
Un dossier sur ce sujet ? Tech, Data & IA — Contacter le cabinet