En bref : NIS2 n'est pas encore transposée en France — la loi Résilience est à nouveau repoussée après juillet 2026. Mais attendre est la pire stratégie : les donneurs d'ordres n'attendent pas la loi, le ReCyF de l'ANSSI est publié, et la mise en conformité prend 12 à 24 mois. Pour une PME normande, les actions concrètes à lancer sont identifiables dès maintenant.

La directive NIS2 devait être transposée en France le 17 octobre 2024. Nous sommes en juin 2026 et le texte n'est toujours pas voté. Ce retard crée un paradoxe dangereux : les dirigeants de PME pensent pouvoir attendre. Ce n'est pas le cas. Les contraintes contractuelles arrivent avant la loi, la mise en conformité prend du temps, et l'ANSSI a déjà publié son référentiel de travail. En Normandie, les PME de l'industrie, de la santé, de la logistique et du numérique sont particulièrement exposées — soit directement, soit comme sous-traitants d'entités régulées. Ce guide fait le point sur ce qui est vrai en juin 2026 et sur ce que vous devez faire maintenant.

NIS2 : de quoi parle-t-on exactement ?

La directive NIS2 (UE 2022/2555) remplace NIS1 et représente la mise à niveau la plus importante des obligations de cybersécurité européennes depuis une décennie. La principale évolution : le périmètre explose. Sous NIS1, environ 500 entités étaient concernées en France. Sous NIS2, 15 000 à 18 000 entités seront soumises à des obligations contraignantes — soit trente fois plus.

La directive couvre 18 secteurs d'activité jugés critiques ou importants : énergie, transports, santé, eau, infrastructures numériques, administration publique, secteur bancaire et assurances, espace, mais aussi services postaux, gestion des déchets, chimie, agroalimentaire, fabrication de dispositifs médicaux, fournisseurs numériques, et plusieurs autres secteurs industriels.

NIS2 distingue deux catégories d'entités, avec des obligations et des sanctions différentes :

CatégorieCritères de tailleSecteurs (exemples)Sanction max
Entités Essentielles (EE)≥ 250 salariés OU > 50 M€ CAÉnergie, santé, transports, eau, infra numérique, banque, espace…10 M€ ou 2% CA mondial
Entités Importantes (EI)50-249 salariés OU 10-50 M€ CAServices postaux, déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques…7 M€ ou 1,4% CA mondial

Point clé souvent oublié : contrairement à NIS1 où les entités étaient désignées par l'État, NIS2 prévoit un mécanisme d'auto-identification. Les entités doivent elles-mêmes vérifier si elles entrent dans le périmètre et s'enregistrer sur MonEspaceNIS2. Ne pas s'enregistrer n'exonère pas des obligations.

Où en est la transposition en France ? (état au 29 juin 2026)

La France devait transposer NIS2 avant le 17 octobre 2024. Elle est en retard, comme la grande majorité des États membres. Voici l'état exact de la situation en juin 2026 :

  • 15 octobre 2024 — Présentation du projet de loi Résilience en Conseil des ministres
  • Mars 2025 — Adoption au Sénat en première lecture
  • Septembre 2025 — Vote en commission spéciale à l'Assemblée nationale
  • 17 mars 2026 — L'ANSSI publie le ReCyF v2.5 (Référentiel Cyber France), version de travail applicable dès maintenant
  • Juillet 2026 — Examen en séance publique attendu lors de la session extraordinaire, mais la loi Résilience est absente de l'agenda → retard prolongé

Attention : La Commission européenne s'apprête à saisir la CJUE contre la France pour non-transposition. Les amendes potentielles se chiffrent en dizaines de millions d'euros. Cette pression va accélérer le tempo une fois la voie législative dégagée — les délais de mise en conformité accordés aux entités seront courts. Le CESIN (Club des Experts de la Sécurité de l'Information) alerte également sur un gel des investissements cyber dans les entreprises incertaines du calendrier : attendre coûte déjà.

Votre PME est-elle concernée par la réglementation NIS2 ?

Concernée directement

Votre entreprise est directement concernée si elle remplit deux conditions cumulatives : être dans l'un des 18 secteurs couverts par NIS2, ET dépasser les seuils de taille (≥ 50 salariés OU > 10 M€ de CA). Si vous êtes dans un secteur Annexe I avec ≥ 250 salariés ou > 50 M€ de CA, vous êtes Entité Essentielle. Si vous êtes en Annexe II dans la tranche 50-249 salariés, vous êtes Entité Importante.

Pour vérifier votre situation : l'ANSSI propose un simulateur sur MonEspaceNIS2 (monespacenis2.cyber.gouv.fr). Même si vous n'êtes pas encore dans l'obligation de vous enregistrer, le pré-enregistrement volontaire est recommandé — il signale votre bonne foi en cas de contrôle ultérieur.

Concernée par l'effet cascade (article 21d NIS2)

C'est le point le plus sous-estimé de la directive. L'article 21(d) de NIS2 impose aux entités régulées de sécuriser leur chaîne d'approvisionnement — c'est-à-dire leurs fournisseurs et sous-traitants. Conséquence directe : même si votre PME est en dessous des seuils NIS2, vos clients ETI ou collectivités peuvent vous imposer contractuellement des exigences équivalentes.

Exemples concrets en Normandie :

  • Prestataire informatique du CHU de Caen ou d'une clinique normande
  • Éditeur logiciel SaaS fournissant une ETI industrielle du Calvados ou de Seine-Maritime
  • Agence web hébergeant le site d'un opérateur de transport régional
  • Société de logistique sous-traitante d'un opérateur portuaire du Havre ou de Rouen

Délai typique observé sur le terrain : 3 à 6 mois entre la première demande de garanties cyber d'un donneur d'ordres et la coupure du contrat si les exigences ne sont pas remplies. Selon l'ENISA, 66% des attaques sur la supply chain ciblent directement le code ou les accès des fournisseurs.

Les 10 obligations NIS2 PME concrètes (article 21)

L'article 21 de la directive liste les mesures de gestion des risques que toute entité régulée doit mettre en place. Voici les 10 obligations avec leur traduction pratique pour une PME ou ETI :

  1. Analyse de risques documentée — Identification, évaluation et traitement des risques cyber, mise à jour régulière. Pas une formalité : un document vivant que vous devez être capable de présenter en cas de contrôle.
  2. Plan de gestion des incidents — Détection, classification, traitement. Délais de notification stricts : alerte initiale 24h après détection, notification complète 72h, rapport final 1 mois.
  3. PCA/PRA testé — Sauvegardes régulières testées, RTO et RPO définis et documentés. Un backup non testé ne compte pas. → Voir notre guide PRA vs PCA
  4. Sécurité de la chaîne d'approvisionnement — Évaluation des fournisseurs critiques, clauses contractuelles de sécurité, droit d'audit inclus.
  5. Sécurité dans le développement et l'acquisition — Security by design pour les nouvelles solutions, évaluation des outils tiers avant intégration.
  6. Audits et évaluations régulières — Tests d'intrusion, audits de configuration réseau, revues périodiques des accès et des politiques.
  7. Chiffrement des données — Au repos et en transit. TLS 1.2 minimum, idéalement 1.3. Chiffrement des disques obligatoire sur les postes nomades.
  8. Contrôles d'accès et MFA — Authentification multifacteur quasi obligatoire sur tous les comptes admin et les accès distants. Principe de moindre privilège appliqué. → Voir pourquoi l'EDR complète ce volet
  9. Formation et sensibilisation — Dirigeants et collaborateurs. Simulations de phishing, formations documentées avec traçabilité.
  10. Gouvernance au niveau de la direction — Le dirigeant approuve et est personnellement responsable de la politique de sécurité (PSSI). En cas de manquement grave, la directive prévoit une suspension temporaire possible des fonctions dirigeantes.

Sanctions NIS2 : Entités Essentielles — jusqu'à 10 M€ ou 2% du CA mondial. Entités Importantes — jusqu'à 7 M€ ou 1,4% du CA mondial. Dans les deux cas, le dirigeant est personnellement responsable (article 20). Ce n'est plus une responsabilité collective anonyme : le nom du dirigeant figure dans le dossier de sanction.

Le ReCyF : la feuille de route de l'ANSSI

En attendant la loi, l'ANSSI ne reste pas passive. Le Référentiel Cyber France (ReCyF), publié le 17 mars 2026 en version de travail 2.5, constitue la feuille de route officielle pour préparer NIS2 en France. C'est le référentiel mentionné à l'article 14 du projet de loi Résilience — il sera le cadre de référence des contrôles ANSSI dès promulgation.

Le ReCyF organise 20 objectifs de sécurité en 4 blocs :

  • Gouvernance et pilotage (obj. 1-5) — PSSI, cartographie des actifs SI, gestion des risques, pilotage de la conformité, gestion des fournisseurs
  • Protection des SI (obj. 6-10) — contrôles d'accès, sécurité des endpoints, segmentation réseau, chiffrement, sécurité des applications
  • Défense (obj. 11-15) — détection des incidents, gestion des incidents, continuité d'activité, supervision, veille sur les menaces
  • Objectifs renforcés pour EE uniquement (obj. 16-20) — approche par les risques avancée, audits externes, tests d'intrusion, supervision continue (SOC), réponse à incident structurée

Le principe de proportionnalité est inscrit dans le référentiel : l'effort attendu est adapté à la taille, aux ressources et à la maturité de l'entité. Le ReCyF n'est pas encore contraignant (document de travail), mais les entités qui l'appliquent pourront s'en prévaloir en cas de contrôle. Un outil de comparaison ReCyF / ISO 27001 / autres référentiels est disponible sur cyber.gouv.fr.

Bon à savoir : Si votre organisation est déjà certifiée ISO 27001 ou conforme au RGPD, vous avez un point de départ solide. Le ReCyF reprend une grande partie de ces exigences. L'audit de maturité permet d'identifier précisément les écarts restants à combler — souvent moins nombreux que prévu pour les entités déjà structurées.

Pourquoi ne pas attendre la loi Résilience pour agir

L'argument "la loi n'est pas votée donc je peux attendre" est logique en apparence. Il est erroné dans la pratique. Voici les cinq raisons concrètes :

Le temps de mise en conformité est incompressible

Atteindre une conformité NIS2 solide — audit initial, combler les écarts, documenter, former, tester — prend 12 à 24 mois pour une PME standard. Une fois la loi promulguée, les délais accordés seront courts (6 à 12 mois au maximum). Les entreprises qui n'auront pas commencé seront dans l'impossibilité pratique d'être conformes à temps.

L'effet cascade contractuel n'attend pas la loi

Les donneurs d'ordres intègrent des exigences cyber dans leurs appels d'offres et leurs renouvellements de contrats maintenant. Un questionnaire de sécurité fournisseur qui arrive sans préparation peut coûter un contrat en quelques semaines.

L'avantage concurrentiel est réel

Les concurrents qui anticipent transformeront NIS2 en argument commercial : preuve de maturité cyber, moins de questionnaires à remplir, différenciation auprès de donneurs d'ordres exigeants. Les autres subiront la contrainte sous pression maximale.

Le coût d'un incident dépasse celui de la conformité

Coût moyen d'une cyberattaque sur une PME en France : plusieurs centaines de milliers d'euros (arrêt de production, restauration des systèmes, frais juridiques, perte de clients). Coût de mise en conformité NIS2 pour une PME de 50 postes : 8 000 à 20 000 € HT pour l'audit et le diagnostic, puis 30 000 à 150 000 € HT pour la mise en conformité complète selon la maturité de départ. Le ratio est sans appel.

La pression européenne va s'accélérer

La Commission européenne s'apprête à saisir la CJUE contre la France. Les amendes potentielles se chiffrent en dizaines de millions d'euros. Dès que la pression politique sera suffisante, la loi Résilience sera promulguée en urgence — et les délais accordés aux entités seront très courts.

Checklist — Les 5 premières actions à lancer cette semaine

Vous ne pouvez pas tout faire en même temps. Ces 5 actions ont le meilleur rapport effort/impact pour une PME ou ETI normande qui démarre sa démarche NIS2 :

  • Vérifier votre éligibilité sur MonEspaceNIS2 — Même pour un pré-enregistrement volontaire. 30 minutes. Résultat immédiat sur votre statut EE/EI et vos obligations prioritaires.
  • Réaliser un audit de maturité cyber — Confronter votre existant au ReCyF, identifier les écarts, obtenir un plan d'action chiffré. DELEG MEDIA propose cet audit gratuitement. → Demander l'audit gratuit
  • Sécuriser les fondamentaux non négociables — MFA sur tous les comptes admin, sauvegardes 3-2-1 testées, firewall à jour, EDR actif sur l'ensemble du parc. Ces trois mesures couvrent 80% des vecteurs d'attaque courants.
  • Documenter votre gouvernance — Rédiger (même sommairement) votre PSSI, cartographier vos actifs SI critiques, formaliser un plan de gestion des incidents avec les délais de notification NIS2 (24h/72h/1 mois).
  • Anticiper les demandes clients — Préparer un dossier de conformité (attestation d'assurance cyber, preuves de sauvegardes, politique d'accès MFA) pour répondre sans délai aux questionnaires de vos donneurs d'ordres.

DELEG MEDIA vous accompagne sur NIS2 en Normandie

DELEG MEDIA accompagne les PME, ETI et collectivités normandes sur leur mise en conformité NIS2 depuis la publication du ReCyF en mars 2026. Notre approche : commencer par un audit de maturité cyber gratuit qui cartographie votre existant, mesure les écarts avec le ReCyF et produit un plan d'action priorisé et chiffré.

Nos domaines d'intervention pour NIS2 : déploiement EDR et supervision 24/7, PRA/PCA avec tests réels, infrastructure cybersécurité complète (Hornetsecurity, Wasabi, firewall LANCOM), sensibilisation des équipes, rédaction de PSSI et documentation de conformité. Basés à Mouen (Calvados), nous intervenons dans toute la Normandie et partout en France.

Pour les premières étapes de déclaration à l'ANSSI, notre article NIS2 PME : premiers pas complète ce guide.

Audit NIS2 gratuit : Contactez-nous — nous réalisons un premier diagnostic de maturité cyber (2 à 4 heures) et vous restituons un rapport d'écarts NIS2 / ReCyF avec les priorités d'action chiffrées. Sans engagement, résultat sous 48h.