Transposée en droit français début 2026, la directive européenne NIS2 élargit massivement le périmètre des entreprises soumises à des obligations cybersécurité. En Île-de-France, on estime à plus de 15 000 PME nouvellement concernées — souvent sans le savoir.
Votre PME francilienne est-elle concernée ?
- Effectif > 50 personnes OU CA > 10 M€
- Activité dans l'un des 18 secteurs : santé, finance, transports, énergie, eau, infrastructures numériques, services TIC, fabrication critique, agroalimentaire, recherche...
À Paris et en Île-de-France : cabinets de conseil IT, MSP, hébergeurs, éditeurs SaaS, transporteurs, laboratoires, cliniques privées, sous-traitants industriels du 78 et du 91.
Quelles sanctions en cas de non-conformité ?
- Jusqu'à 10 M€ ou 2 % du CA mondial (entités essentielles)
- Jusqu'à 7 M€ ou 1,4 % (entités importantes)
- Responsabilité personnelle des dirigeants
- Notification d'incident sous 24 h à l'ANSSI
Checklist de conformité NIS2 en 18 points
Gouvernance
- Politique de sécurité formalisée et approuvée par la direction
- Responsable cybersécurité désigné (RSSI interne ou externalisé)
- Comité sécurité trimestriel documenté
- Formation cybersécurité annuelle des dirigeants
Gestion des risques
- Analyse de risques formelle (EBIOS RM)
- Cartographie des actifs critiques tenue à jour
- Évaluation annuelle des fournisseurs (supply chain)
- Plan de traitement des risques avec budget alloué
Mesures techniques
- MFA généralisée sur tous les accès
- EDR/XDR déployé sur 100 % des endpoints
- Chiffrement des données au repos et en transit
- Sauvegardes immuables testées mensuellement
- Patch management < 30 jours pour les vulnérabilités critiques
- Journalisation centralisée (SIEM) avec rétention 12 mois
Réponse à incident
- Plan de réponse à incident documenté
- PCA et PRA testés
- Procédure de notification ANSSI sous 24 h prête
- Exercice de crise cyber annuel
Plan d'action 90 jours pour une PME francilienne
Mois 1 — Diagnostic : audit conformité (~5 à 10 k€), analyse de risques EBIOS RM, cartographie des actifs.
Mois 2 — Quick wins : MFA généralisée, EDR managé, sauvegardes immuables, SIEM cloud.
Mois 3 — Gouvernance : rédaction PSSI, désignation RSSI, premier comité sécurité, exercice de crise pilote.
Budget moyen constaté en Île-de-France
Pour une PME francilienne de 30 à 80 personnes : investissement initial de 18 à 45 k€ puis coût récurrent de 700 à 1 800 € / mois. À comparer aux 10 M€ d'amende potentielle.
Diagnostic NIS2 gratuit
SOSINFORMATIQUE accompagne les PME de Paris, des Hauts-de-Seine, du Val-de-Marne, des Yvelines et de Seine-Saint-Denis. Diagnostic NIS2 offert (1 h) avec restitution écrite. 01 88 61 55 55.
