En bref : En Normandie, les PME et ETI de l'industrie, de la logistique portuaire, de la santé et les collectivités sont les plus directement exposées à NIS2. Même en dessous des seuils, les sous-traitants de ces secteurs reçoivent déjà des exigences contractuelles de leurs donneurs d'ordres. La loi Résilience n'est pas encore votée en juillet 2026, mais la mise en conformité prend 12 à 24 mois : attendre n'est plus une option réaliste.

Pourquoi NIS2 concerne particulièrement la Normandie

La Normandie n'est pas une région quelconque au regard de NIS2. Son tissu économique concentre plusieurs secteurs figurant en tête de liste des 18 secteurs couverts par la directive : industrie manufacturière, logistique, santé, énergie, et administration publique. La région abrite également deux des plus grands ports maritimes français, un réseau de CHU et de cliniques, des sites industriels majeurs et une densité importante de sous-traitants qui alimentent ces entités.

Résultat : une PME normande est statistiquement plus susceptible d'être concernée directement ou indirectement par NIS2 qu'une entreprise équivalente dans une région tertiaire. Ce guide fait le point secteur par secteur sur l'exposition réelle et les priorités d'action pour 2026-2027.

Si vous cherchez d'abord à comprendre ce qu'est NIS2 et ses obligations générales, consultez notre guide complet NIS2 pour PME. Cet article se concentre sur l'angle normand et le plan d'action terrain.

Quelles entreprises normandes sont directement concernées par NIS2 ?

NIS2 s'applique aux entités qui remplissent deux conditions cumulatives : être dans l'un des 18 secteurs couverts ET dépasser les seuils de taille (≥ 50 salariés ou > 10 M€ de CA pour les Entités Importantes, ≥ 250 salariés ou > 50 M€ pour les Entités Essentielles). En Normandie, les secteurs les plus concernés sont :

Industrie manufacturière Automobile, agroalimentaire, chimie, dispositifs médicaux. Nombreuses ETI normandes dans le Calvados et la Seine-Maritime avec des sites multi-établissements.
Logistique & transports Grand Port Maritime du Havre (2ᵉ port français), port de Rouen (1er port céréalier européen), opérateurs de fret, logisticiens portuaires.
Santé CHU de Caen et de Rouen, cliniques privées, EHPAD, laboratoires d'analyses médicales, établissements de santé mentale.
Collectivités & administrations Région Normandie, Conseils départementaux (14, 27, 50, 61, 76), communes de plus de 30 000 habitants, EPCI, offices HLM.
Énergie Centrale nucléaire de Paluel et de Flamanville, réseau RTE, distributeurs d'énergie. Périmètre EE avec obligations renforcées.
Numérique & opérateurs Fournisseurs de services cloud, hébergeurs, ESN de taille intermédiaire, opérateurs télécoms locaux desservant les secteurs critiques.

L'effet cascade : pourquoi les sous-traitants normands doivent aussi se préparer

C'est le point le plus sous-estimé sur le terrain. L'article 21(d) de NIS2 impose aux entités régulées de gérer la sécurité de leur chaîne d'approvisionnement. En clair : vos clients ETI ou collectivités peuvent vous imposer contractuellement des exigences de cybersécurité, même si votre PME est en dessous des seuils NIS2.

Exemples concrets observés en Normandie depuis 2025 :

  • Prestataires IT du CHU de Caen ou de Rouen — les établissements de santé sont Entités Essentielles et exigent des attestations de conformité de leurs fournisseurs technologiques
  • Sous-traitants logistiques du Grand Port Maritime du Havre — le port impose des questionnaires de sécurité à ses prestataires IT lors des renouvellements de contrats
  • Fournisseurs de logiciels SaaS pour des ETI industrielles du Calvados ou de Seine-Maritime — les sites de production jugent les outils numériques sur leur niveau de sécurité
  • Agences web hébergeant des sites pour des collectivités normandes — les régions et départements intègrent des clauses cyber dans leurs marchés publics

Signal d'alerte : Si un donneur d'ordres vous envoie un questionnaire de sécurité fournisseur pour la première fois sur un renouvellement de contrat, vous avez en général 30 à 60 jours pour y répondre. Sans préparation, vous risquez de perdre le contrat. Le délai de mise en conformité est de 12 à 24 mois — il est trop tard pour commencer à ce stade. La préparation doit se faire avant de recevoir le questionnaire.

Quel calendrier réaliste pour 2026-2027 ?

En juillet 2026, la loi Résilience (véhicule législatif de la transposition NIS2 en France) n'est toujours pas votée. Elle était attendue en session extraordinaire de juillet mais absente de l'agenda parlementaire. Le ReCyF de l'ANSSI (Référentiel Cyber France v2.5, publié le 17 mars 2026) est la feuille de route de référence dès maintenant.

HorizonCe qui se passeCe que vous devez avoir fait
Maintenant — fin 2026Pression contractuelle des donneurs d'ordres, ReCyF applicable. Loi pas encore votée.Audit de maturité cyber, identification des écarts, plan d'action priorisé
Fin 2026 — mi 2027Probable promulgation de la loi Résilience. Ouverture de MonEspaceNIS2.Fondamentaux en place : MFA, sauvegardes 3-2-1 testées, EDR, PSSI rédigée
Mi 2027 — fin 2027Délai de mise en conformité accordé aux entités (estimé 6 à 12 mois après promulgation).Conformité complète selon le ReCyF. Enregistrement sur MonEspaceNIS2.
2028 et au-delàPremiers contrôles ANSSI, possibilité de sanctions.Revues annuelles, tests PRA, mise à jour PSSI, formation continue.

La mise en conformité complète d'une PME de 50 postes en partant d'un niveau faible prend 12 à 24 mois. Les entreprises qui commencent après la promulgation de la loi seront mathématiquement dans l'impossibilité d'être conformes dans les délais accordés.

Par où commencer concrètement ?

Voici les actions à prioriser pour une PME normande en 2026, classées par rapport effort/impact :

Étape 1 — Évaluer votre exposition (semaine 1)

Vérifiez si vous êtes directement concerné via le simulateur MonEspaceNIS2 (monespacenis2.cyber.gouv.fr). Même si vous êtes en dessous des seuils, listez vos cinq premiers clients et fournisseurs — sont-ils dans un secteur réglementé NIS2 ? Si oui, l'effet cascade vous concerne.

Étape 2 — Réaliser un audit de maturité cyber (semaine 2-4)

Un audit de maturité confronte votre SI existant aux 20 objectifs du ReCyF. Il identifie vos forces (ce qui compte déjà comme conformité), vos lacunes (ce qui doit être comblé), et produit un plan d'action chiffré. C'est la base de tout le reste — impossible de planifier sans. DELEG MEDIA propose cet audit gratuitement. → Demander l'audit gratuit

Étape 3 — Sécuriser les fondamentaux (mois 1-6)

Trois mesures couvrent 80% des vecteurs d'attaque et sont obligatoires dans le ReCyF :

  • MFA sur tous les comptes admin et accès distants — obligatoire, déployable en quelques jours
  • Sauvegardes 3-2-1 avec test de restauration mensuel — un backup non testé ne compte pas. Voir notre guide PRA vs PCA
  • EDR actif sur l'ensemble du parc — remplace l'antivirus classique. Voir EDR vs antivirus
  • Redondance de connectivité sur les sites multi-sites — un second lien (4G/5G) avec basculement automatique est exigé pour assurer la continuité NIS2. C'est ce que fait le SD-WAN. Comprendre le SD-WAN →

Étape 4 — Documenter la gouvernance (mois 3-12)

Rédiger une PSSI (Politique de Sécurité des Systèmes d'Information), cartographier les actifs SI critiques, formaliser un plan de gestion des incidents avec les délais NIS2 (alerte 24h, notification 72h, rapport final 1 mois). Ce sont des documents vivants, pas des rapports figés.

DELEG MEDIA accompagne les PME normandes sur NIS2

Basée à Mouen (Calvados), DELEG MEDIA accompagne les PME, ETI et collectivités normandes sur leur démarche NIS2 depuis la publication du ReCyF en mars 2026. Notre point de départ : un audit de maturité cyber gratuit en 2 à 4 heures, restitution écrite sous 48h avec plan d'action priorisé et chiffré.

Nos domaines d'intervention : déploiement EDR et supervision 24/7, sécurisation réseau (firewall, segmentation VLAN, Wi-Fi entreprise), MDM et gestion du parc, PRA/PCA avec tests réels, rédaction de PSSI et documentation de conformité NIS2.

Audit NIS2 gratuit : Contactez-nous — diagnostic de maturité cyber en 2 à 4 heures, rapport d'écarts NIS2 / ReCyF et plan d'action chiffré. Sans engagement, résultat sous 48h.