Capitole Tech
Retour au blog
Conformité15 mai 202612 min de lecture

NIS2 et PME en Occitanie : suis-je concerné ?

La directive NIS2 cible bien plus large que vous ne le pensez. Check-list 25 questions et roadmap réaliste pour les entités intermédiaires.

La directive (UE) 2022/2555 — dite NIS2 — est entrée en application en France via la loi REIA en octobre 2024. Contrairement à NIS1 qui ne visait que quelques milliers d'opérateurs, NIS2 touche désormais des dizaines de milliers d'entités, dont une part substantielle de PME. La règle des 50 salariés / 10 M€ de CA fait basculer beaucoup de cabinets régulés dans le périmètre.

Qui est concerné, vraiment ?

Deux annexes définissent les secteurs concernés. L'Annexe I regroupe les secteurs « hautement critiques » : énergie, transport, banque, santé, eau, numérique (cloud, datacenters, DNS, MSP). L'Annexe II ajoute les secteurs « critiques » : poste, déchets, agro, industrie, recherche, administration publique.

Pour être désigné, deux conditions cumulatives : appartenir à un secteur Annexe I ou II + dépasser certains seuils. Pour une entité essentielle (régime renforcé) : > 250 salariés OU > 50 M€ CA. Pour une entité importante : 50–250 salariés OU 10–50 M€ CA. Mais attention : certains secteurs (numérique notamment) s'appliquent dès la première personne.

Les MSP, cloud providers et datacenters sont soumis à NIS2 quel que soit leur effectif. C'est une exception majeure du texte UE.

Les 10 mesures obligatoires de l'article 21

  1. 1Politique de gestion des risques cyber documentée
  2. 2Gestion des incidents (détection, notification < 24h à l'ANSSI)
  3. 3Continuité d'activité et gestion de crise (PCA/PRA)
  4. 4Sécurité de la chaîne d'approvisionnement (due diligence fournisseurs)
  5. 5Sécurité dans le développement et la maintenance des SI
  6. 6Politiques et procédures d'évaluation de l'efficacité
  7. 7Cyber-hygiène de base et formation continue
  8. 8Politique de chiffrement et de cryptographie
  9. 9Politique de sécurité des ressources humaines (accès, fin de contrat)
  10. 10MFA, authentification continue, communications sécurisées

Notification d'incident : le délai mortel de 24 heures

L'article 23 NIS2 impose une alerte précoce à l'ANSSI dans les 24 heures suivant la détection d'un incident significatif. Une notification complète à 72 heures. Un rapport final sous un mois. Sans procédure établie ni SOC 24/7 capable de détecter l'incident, ce délai est ingérable. La sanction : jusqu'à 10 millions d'euros ou 2 % du CA mondial (entité essentielle).

Responsabilité personnelle des dirigeants

Innovation majeure de NIS2 (article 20) : les dirigeants peuvent être tenus personnellement responsables des manquements en matière de cybersécurité. Plus d'excuse « je ne savais pas ». Vous devez formaliser la gouvernance cyber, faire valider votre politique en comité, suivre les indicateurs en CODIR. Le DSI seul ne couvre plus.

Roadmap réaliste pour un cabinet de 50 personnes

  1. 1Mois 1-2 : Audit de l'existant + cartographie des données et systèmes critiques
  2. 2Mois 3 : Politique de risques + désignation CISO (interne ou externalisé) + comité sécurité
  3. 3Mois 4-5 : Déploiement MFA + EDR + sauvegardes immuables
  4. 4Mois 6 : SOC 24/7 (interne ou managé) + SIEM + procédure de notification ANSSI
  5. 5Mois 7-9 : PCA/PRA + tabletop ransomware + due diligence fournisseurs critiques
  6. 6Mois 10-12 : Tests pentest + simulation de notification + assurance cyber

Le pack Capitole Pro couvre ces 10 mesures et la conformité NIS2 de bout en bout. Audit ANSSI prêt en 48 h. Lancez notre NIS2 Self-Assessment pour situer votre maturité actuelle.

Publié le 15 mai 2026 par Capitole TechParlez-en avec un expert