NIS2 : préparer votre PME, sans attendre la loi
La directive européenne NIS2 étend les obligations de cybersécurité à des milliers d’entreprises, et à leurs fournisseurs. Digidoc vous aide à savoir où vous en êtes et à mettre en place les mesures de base.
Accueil > Cybersécurité > NIS2
Où en est NIS2 en France ?
La directive (UE) 2022/2555, dite NIS2, est en vigueur depuis janvier 2023. Les États devaient la transposer avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 ; au 11 octobre 2026, il n’est pas encore définitivement adopté. L’ANSSI invite les entreprises concernées à se préparer dès maintenant. Sources : texte de la directive, MonEspaceNIS2 (ANSSI).
Êtes-vous concerné ?
Toutes les PME ne le sont pas. Trois cas de figure.
Ce que la directive demande
L’article 21 liste les mesures de gestion des risques attendues. En résumé :
- Analyse des risques et politique de sécurité écrite
- Gestion des incidents : détecter, réagir, signaler
- Continuité d’activité : sauvegardes, reprise après sinistre, gestion de crise
- Sécurité des fournisseurs et des prestataires
- Mises à jour et traitement des vulnérabilités
- Contrôle d’accès et inventaire des équipements
- Authentification multifacteur et communications sécurisées
- Chiffrement des données qui le nécessitent
- Hygiène informatique et formation des équipes
- Vérification régulière de l’efficacité des mesures
En cas d’incident important, la directive prévoit une alerte sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Elle fixe des plafonds de sanction de 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et de 7 millions d’euros ou 1,4 % pour les entités importantes. Les modalités françaises dépendront de la loi et de ses décrets.
Comment Digidoc vous accompagne
Nous mettons en place les mesures techniques, et nous écrivons ce qui est fait.
Par où commencer
- Vous vérifiez si votre entité est concernée, avec le test de l’ANSSI.
- Nous faisons l’état des lieux de votre installation.
- Vous recevez un plan d’action classé par priorité, sans jargon.
- Nous mettons en place les mesures, puis nous assurons le suivi.

Ce que nous ne faisons pas
Digidoc est un prestataire informatique, pas un cabinet juridique. Nous mettons en place les mesures techniques et nous documentons ce qui est fait. Savoir si votre entité entre dans le périmètre, et remplir vos obligations de déclaration, relève de votre direction, avec votre conseil juridique si nécessaire.
Questions fréquentes sur NIS2
NIS2 s’applique-t-elle déjà en France ?
La directive est en vigueur au niveau européen depuis janvier 2023. Sa transposition française n’est pas encore définitivement adoptée au 11 octobre 2026. Les obligations précises (délais, contrôles, sanctions) seront fixées par la loi et ses décrets.
Ma PME de 20 salariés est-elle concernée ?
Le plus souvent, pas directement. Mais si vos clients le sont, ils vous demanderont des garanties de sécurité. Et les mesures de base restent utiles dans tous les cas.
Par quoi commencer si nous partons de zéro ?
Par un état des lieux, puis quatre chantiers : authentification multifacteur, sauvegardes testées, mises à jour, protection des postes. Voyez aussi nos études de cas.
Digidoc peut-il nous dire si nous sommes une entité essentielle ou importante ?
Nous pouvons vous aider à utiliser le test de l’ANSSI, mais la qualification de votre entité relève de votre direction et, si besoin, de votre conseil juridique.
À voir aussiCybersécuritéSentinelOneMicrosoft 365Études de cas
Faisons le point sur votre sécurité
Un état des lieux, puis une liste d’actions classées par priorité.