Un audit ne vous rend pas conforme. Il vous dit où vous en êtes. Si vous n’avez pas le budget de faire ensuite ce qu’il recommande, gardez votre argent et commencez par les mesures évidentes : elles sont les mêmes pour tout le monde.
Un premier diagnostic sans facture
Nous passons avec vous le questionnaire de souscription cyber, qui recoupe l’essentiel des exigences NIS2. Gratuit, sous 48 heures.
Ce qu’est réellement un audit NIS2
C’est un audit d’écart. Le prestataire compare votre organisation aux exigences de l’article 21 de la directive, ou au référentiel ReCyF publié par l’ANSSI, et vous remet la liste de ce qui manque avec une priorisation.
Ce n’est ni une certification, ni un label, ni un document opposable à l’autorité. Personne ne délivre aujourd’hui d’attestation de conformité NIS2, et méfiez-vous de qui prétend le contraire.
Comparaison entre une situation observée et un référentiel cible, aboutissant à une liste d’écarts hiérarchisés. On parle aussi de gap analysis. Le livrable est un plan d’action, pas un certificat. Source : ANSSI.

Ce que doit contenir le livrable
Un rapport utile tient en une trentaine de pages et se lit par un dirigeant, pas seulement par un informaticien. Exigez ces cinq éléments avant de signer.
- Le périmètre réglementaire : êtes-vous entité essentielle, importante, ou hors champ, et sur quel fondement.
- La cartographie des systèmes, des données sensibles et des prestataires ayant un accès.
- Le tableau des écarts, mesure par mesure, avec un niveau de criticité et non un simple oui ou non.
- Le plan d’action chiffré, avec un coût et un délai par action, classé par rapport effet sur effort.
- Les preuves à constituer : quels documents dater et conserver pour démontrer votre diligence.
Le livrable le plus fréquent sur le marché est une liste d’écarts sans coût ni délai. Vous repartez avec 60 recommandations et aucune capacité à arbitrer. Exigez un chiffrage, même en fourchette, et une distinction claire entre ce qui est indispensable et ce qui est confortable.
Cabinet indépendant près de Rennes, nous ne vendons pas d’audit. Nous utilisons le questionnaire des assureurs comme première grille, gratuitement, et nous vous disons franchement si un audit payant se justifie chez vous.
Combien ça coûte et combien de temps
Les écarts de prix sur ce marché sont considérables, pour des livrables parfois très proches. Voici les ordres de grandeur observés en 2026, à prendre comme des repères de négociation.
| Format | Durée | Budget indicatif | Pour qui |
|---|---|---|---|
| Auto-évaluation guidée | Une demi-journée | 0 € | PME qui découvre le sujet |
| Diagnostic d’écart | 2 à 4 jours | 3 000 à 8 000 € | 50 à 250 salariés, un seul site |
| Audit complet avec tests techniques | 1 à 3 semaines | 10 000 à 30 000 € | Multi-sites, entité essentielle |
| Accompagnement au plan d’action | 6 à 12 mois | Variable, souvent en jours | Structures sans compétence interne |
Ordres de grandeur observés sur le marché français du conseil en 2026. Ce ne sont pas des barèmes : seul un devis détaillé engage un prestataire.
La situation. Une PME industrielle d’Ille-et-Vilaine, 140 salariés, reçoit trois devis d’audit NIS2 : 4 500, 12 000 et 34 000 euros.
L’incident. Les trois propositions décrivent le même périmètre. Seule la plus chère inclut des tests techniques, non nécessaires à ce stade.
Le dénouement. Le devis intermédiaire est retenu après avoir fait ajouter le chiffrage du plan d’action, initialement absent. Les tests techniques sont reportés après les correctifs de base.
Avant de payer un audit, testez-vous gratuitement
Le questionnaire assureur couvre l’essentiel des exigences et ne coûte rien. Nous le parcourons avec vous.
Ce que vous pouvez faire gratuitement avant
Quatre actions réduisent la facture d’un audit, parce qu’elles évitent au prestataire de facturer du temps de collecte.
Rassemblez la liste de vos serveurs et applications, celle de vos prestataires disposant d’un accès, vos contrats d’infogérance, et la date de votre dernier test de restauration de sauvegarde. Ces quatre documents représentent facilement une journée d’audit économisée. Ils vous serviront aussi à remplir le questionnaire de votre assureur, comme expliqué dans notre article sur les exigences des assureurs cyber.
« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »
ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025

Les trois pièges du marché
Le premier : l’audit vendu par celui qui vendra ensuite les solutions. Le conflit d’intérêt est structurel, et il se lit dans les recommandations. Demandez toujours si le prestataire revend des produits.
Le deuxième : le forfait établi sans avoir vu votre système. Un devis sur catalogue signifie soit une marge de sécurité que vous payez, soit un périmètre qui explosera en cours de route.
Le troisième : la promesse d’une conformité NIS2 attestée. Elle n’existe pas. Ce qui existe, c’est un dossier de preuves que vous constituez et que vous entretenez.
« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »
Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025
Ce qu’il faut faire du rapport
Le présenter au conseil et le faire acter au procès-verbal. C’est l’usage le plus rentable que vous en ferez, parce qu’il transforme un document technique en preuve de gouvernance, exactement ce que la directive attend de votre organe de direction.
Ensuite, transmettez-le à votre courtier. Un rapport d’audit récent améliore franchement l’accueil de votre dossier chez les assureurs, et se négocie sur la prime. Si vous doutez encore de votre périmètre, commencez par vérifier si NIS2 vous concerne.
Négociez le chiffrage du plan d’action dans le prix de l’audit, pas en option. C’est la partie qui vous sert à arbitrer et c’est souvent celle qu’on vous facturera séparément ensuite. Nous vérifions ce point sur les devis que nos clients nous transmettent, dans le cadre de leur étude sur notre page assurance cyber entreprise.
Cabinet indépendant près de Rennes, nous ne vendons ni audit ni logiciel. Nous négocions des contrats.
- Auto-évaluation gratuite via le questionnaire de souscription
- Relecture de vos devis d’audit, en toute neutralité
- Mise en concurrence de plusieurs compagnies après vos correctifs
Une étude cyber gratuite, sous 48 heures
Comparatif garanties, plafonds et conditions de garantie sur votre profil réel, sans engagement.
Questions fréquentes
Un audit NIS2 est-il obligatoire ?
Non. La directive n’impose pas de faire auditer son organisation par un tiers. Elle impose d’évaluer l’efficacité de vos mesures, ce qui peut se faire en interne si vous en avez la compétence. L’autorité peut en revanche imposer un audit à vos frais en cas de manquement.
Combien coûte un audit NIS2 pour une PME ?
Comptez 3 000 à 8 000 euros pour un diagnostic d’écart sur un site unique de 50 à 250 salariés, et 10 000 à 30 000 euros pour un audit complet avec tests techniques. Ce sont des ordres de grandeur de marché, pas des barèmes.
L’audit délivre-t-il une attestation de conformité ?
Non. Il n’existe pas de certification NIS2 délivrée par une autorité. Un prestataire peut vous remettre son propre rapport, qui n’a aucune valeur officielle mais documente utilement votre démarche.
Peut-on faire l’audit en interne ?
Oui, si quelqu’un maîtrise le référentiel et dispose du recul nécessaire. L’écueil classique est le manque d’indépendance : celui qui a conçu le système évalue rarement ses propres choix avec sévérité.
Faut-il auditer avant ou après la loi française ?
Avant, si votre budget le permet, car les délais de correction sont longs et les prestataires seront saturés au moment de la publication des textes. L’audit ne se périmera pas : les exigences de la directive sont déjà connues.
Mon assureur reconnaît-il un audit NIS2 ?
Il n’existe pas de reconnaissance formelle, mais un rapport d’audit récent améliore nettement l’accueil de votre dossier. Il démontre une démarche structurée et permet de répondre au questionnaire de souscription avec précision plutôt qu’au jugé.
Que faire si l’audit révèle trop d’écarts ?
Prioriser et dater. La directive raisonne en proportionnalité : un plan d’action échelonné, écrit et suivi vaut mieux qu’un chantier total abandonné en cours de route. Ce qui vous expose, c’est l’inaction documentée, pas l’imperfection.
Expert en Responsabilité Civile Professionnelle
Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.
