Par où commencer sa mise en conformité NIS2 (checklist PME)
8 août 2026 · 2 min de lecture
Sommaire
NIS2 peut sembler écrasant quand on est une PME sans équipe dédiée. La bonne nouvelle : vous n'avez pas à tout faire d'un coup. Voici par où commencer, dans le bon ordre.
1. Vérifiez si vous êtes concerné (et comment)
Avant tout : êtes-vous concerné directement (secteur et taille) ou indirectement (via vos clients) ? Cela détermine votre niveau d'urgence. Dans les deux cas, la marche à suivre est similaire, mais savoir d'où vient la pression aide à prioriser.
2. Faites l'état des lieux
Listez ce que vous faites déjà. La plupart des PME appliquent sans le savoir une partie des mesures : sauvegardes, antivirus, mots de passe, mises à jour. Repérez ce qui existe, ce qui manque, et ce qui n'est pas formalisé. C'est votre point de départ.
3. Traitez d'abord les quelques mesures à fort impact
Ne visez pas la perfection immédiate. Commencez par les mesures les plus attendues et les plus efficaces :
- Authentification multifacteur (MFA) sur les accès sensibles ;
- Sauvegardes régulières, testées, avec une copie hors ligne ;
- Procédure de gestion des incidents (savoir quoi faire et qui prévenir) ;
- Gestion des accès (le bon accès à la bonne personne, révoqué au départ).
Ces quatre-là couvrent une grande partie des attentes et réduisent réellement votre risque.
4. Formalisez le minimum utile
Quelques documents suffisent à répondre à l'essentiel des questionnaires : une politique de sécurité, une procédure d'incident, un plan de sauvegarde. Ce ne sont pas des romans : quelques pages claires valent mieux qu'un classeur jamais lu.
5. Constituez votre base de réponses
Le réflexe qui change tout : rassembler vos réponses de sécurité une fois pour toutes, organisées par thème. Vous les réutiliserez à chaque questionnaire client, au lieu de repartir de zéro. C'est exactement ce que permet notre kit ci-dessous, avec un questionnaire prêt à remplir et une feuille de route.
6. Avancez dans la durée
La conformité n'est pas un projet ponctuel. Fixez-vous quelques chantiers par trimestre, suivez votre avancement, et revoyez vos réponses périodiquement.
En résumé
Commencez par savoir si vous êtes concerné, faites l'état des lieux, traitez les mesures à fort impact (MFA, sauvegardes, incidents, accès), formalisez le minimum, et constituez votre base de réponses réutilisable. Étape par étape, ce qui semblait insurmontable devient gérable.
FAQ
Combien de temps faut-il pour être « au point » ? Cela dépend de votre point de départ, mais les mesures à fort impact se mettent en place en quelques semaines. Le reste s'étale dans le temps.
Faut-il un budget important ? Pas nécessairement. Beaucoup de mesures sont surtout organisationnelles. Les coûts viennent surtout des outils avancés, que vous pouvez ajouter progressivement.
Par quelle mesure commencer si je ne devais en faire qu'une ? L'authentification multifacteur : fort impact, coût limité, et très attendue par les clients.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
Sanctions NIS2 : ce que risque vraiment une entreprise
Amendes, responsabilité des dirigeants, mesures coercitives : ce que risque concrètement une entreprise en cas de non-conformité à NIS2.
8 août 2026
NIS2 vs NIS1 : ce qui change
NIS2 remplace la première directive NIS de 2016. Voici les principales différences : périmètre, obligations, signalement des incidents et sanctions.
8 août 2026
NIS2 : entité essentielle ou importante, quelle différence ?
NIS2 distingue les entités « essentielles » et « importantes ». Voici comment savoir dans quelle catégorie vous êtes, et ce que ça change.
8 août 2026