Plateformance
schedule 28 septembre 2026
Cybersécurité

NIS2 : comment savoir si votre PME est concernée

NIS2 n'est pas réservée aux grands groupes. Une entreprise entre dans son champ dès qu'elle opère dans l'un des 18 secteurs couverts et compte au moins 50 salariés ou réalise plus de 10 millions d'euros de chiffre d'affaires. Beaucoup de PME et d'ETI franchissent ces seuils sans avoir fait le lien.

Deux catégories, deux régimes

Les entités essentielles regroupent les structures de plus de 250 salariés, ou au-delà de 50 millions d'euros de chiffre d'affaires, dans les secteurs hautement critiques. Les entités importantes : de 50 à 249 salariés, ou de 10 à 50 millions d'euros. Les sanctions suivent. Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les premières, 7 millions ou 1,4 % pour les secondes.

Des secteurs très larges

Les secteurs hautement critiques ne surprennent personne : énergie, transports, santé, banque, eau, infrastructures numériques, administration. Les secteurs dits critiques sont plus inattendus. Services postaux, gestion des déchets, chimie, agroalimentaire, industrie manufacturière, fournisseurs de services numériques. Un sous-traitant industriel de 60 personnes peut ainsi être une entité importante.

Même hors seuil, la PME est concernée

C'est le point le plus souvent négligé. Les entités assujetties doivent s'assurer que leurs fournisseurs, prestataires et sous-traitants présentent un niveau de sécurité suffisant. Les exigences descendent la chaîne par les contrats : questionnaires de sécurité, clauses d'audit, obligations de notification. Une PME non assujettie peut recevoir tout cela d'un grand client, souvent au moment d'un renouvellement.

Conformité NIS2 : par où commencer

Vérifier son code d'activité au regard de la liste des secteurs, ses effectifs, son chiffre d'affaires. Puis regarder ses principaux clients. Si l'un d'eux est une entité essentielle, la question se posera de toute façon.

Ensuite seulement vient le travail de fond de cybersécurité en entreprise : inventaire, gestion des accès, sauvegardes, procédure d'incident. Pour une PME sans équipe dédiée, l'infogérance prend souvent le relais. À condition que le contrat couvre ces sujets noir sur blanc.

Prêt à industrialiser votre plateforme ?

Découvrez comment nos experts peuvent auditer votre architecture existante et concevoir votre socle data de demain.

Planifier un audit technique

Articles associés

Plateformance accompagne les PME et ETI dans la structuration et l'industrialisation de leurs plateformes digitales, data, cloud et IA — sites, e-commerce, infrastructures, sécurité — en portant chaque projet du diagnostic jusqu'au pilotage continu, avec un niveau d'exigence habituellement réservé aux grands comptes : sécurité Zero Trust, conformité RGPD, haute disponibilité, tests de non-régression continus et intégration pragmatique de l'IA, le tout relié dans un dashboard unique consolidant tests applicatifs, supervision serveur et signaux cyber, pour transformer des environnements fragiles en socles fiables, documentés et pilotés avec des résultats mesurés.

Certification LPIC-1 Linux Administrator