Conformité NIS2 : la checklist des mesures à mettre en place

  • 8 août 2026
  • Nicolas Belliard
  • 13 min read
Noter cet post
L’essentiel à retenir : l’article 21 de la directive liste dix catégories de mesures, et l’ANSSI les décline en 20 objectifs de sécurité dans son référentiel ReCyF, dont la version de travail 2.5 date du 17 mars 2026. Aucune ne vous impose un outil précis : la directive exige un résultat proportionné à votre risque. Bonne nouvelle, la plupart recoupent les conditions de garantie de votre assureur cyber.

Une checklist ne vous rend pas conforme. Ce qui compte, c’est de pouvoir dater chaque mesure et prouver qu’elle fonctionne encore aujourd’hui. Une sauvegarde configurée en 2023 et jamais testée depuis ne vaut rien devant un auditeur, ni devant un assureur.

Transformer la checklist en plan d’action

Nous priorisons les mesures selon votre exposition réelle et selon ce que les assureurs exigent. Étude gratuite sous 48 heures.

Obtenir mon étude cyber

Les dix catégories exigées par la directive

L’article 21 de la directive (UE) 2022/2555 énumère dix familles de mesures minimales. Elles couvrent la prévention, la détection, la réaction et la gouvernance.

Catégorie Ce que cela signifie chez vous
Analyse des risques et politique de sécurité Un document daté qui liste vos risques et vos décisions
Gestion des incidents Une procédure écrite avec les rôles et les numéros
Continuité d’activité et sauvegardes Sauvegardes testées, dont une copie hors réseau
Sécurité de la chaîne d’approvisionnement Évaluation et clauses contractuelles fournisseurs
Sécurité de l’acquisition et du développement Gestion des correctifs et des vulnérabilités
Évaluation de l’efficacité Tests, audits, indicateurs suivis dans le temps
Hygiène informatique et formation Sensibilisation régulière, y compris des dirigeants
Cryptographie et chiffrement Politique de chiffrement des données sensibles
Sécurité des ressources humaines et accès Gestion des arrivées, des départs et des privilèges
Authentification multifacteur Sur les accès distants et les comptes sensibles

Source : directive (UE) 2022/2555, article 21. Traduction opérationnelle établie pour des PME de 50 à 250 salariés.

Checklist de conformité NIS2 pour une PME

La checklist opérationnelle, dans l’ordre

Cet ordre n’est pas celui de la directive. C’est celui qui produit le plus d’effet le plus vite, testé sur des dossiers réels de PME bretonnes.

Les sept étapes, dans l’ordre d’efficacité
  • Inventaire : serveurs, applications, données sensibles, prestataires ayant un accès. Une journée suffit souvent.
  • Authentification multifacteur sur la messagerie, le VPN et les comptes administrateurs. Effet immédiat sur 80 % des intrusions courantes.
  • Sauvegarde hors réseau plus un test de restauration réel, chronométré, avec compte rendu écrit.
  • Procédure d’incident sur une page : qui décide, qui appelle l’assureur, qui parle aux clients.
  • Correctifs : un délai maximal écrit pour les systèmes exposés, et la preuve qu’il est tenu.
  • Sensibilisation : une session par an, plus un faux courriel de test. La traçabilité compte autant que le contenu.
  • Point au conseil : le sujet inscrit à l’ordre du jour et actué au procès-verbal.
Le test de restauration est le grand oublié

Beaucoup d’entreprises découvrent le jour de l’attaque que leurs sauvegardes étaient sur le même réseau, donc chiffrées elles aussi, ou qu’aucune restauration complète n’avait jamais été tentée. Une sauvegarde non testée est une hypothèse, pas une garantie. C’est aussi le premier point que votre assureur vérifiera.

Chez Monsieur Courtier, on compare pour vous

Cabinet indépendant près de Rennes, nous utilisons le questionnaire de souscription comme grille d’auto-évaluation gratuite. C’est la checklist la plus courte et la plus concrète du marché.

Le principe de proportionnalité, votre meilleur allié

La directive impose des mesures proportionnées à votre exposition, à votre taille et à l’état de l’art. Une PME de 60 personnes n’est pas tenue au niveau d’un opérateur d’importance vitale.

Cette proportionnalité se démontre. Elle suppose que vous ayez écrit pourquoi telle mesure était suffisante chez vous, et pourquoi telle autre a été écartée. Un refus argumenté et daté vous protège mieux qu’un silence.

Définition : état de l’art

Niveau de sécurité considéré comme normal à un moment donné, au regard des pratiques du secteur et des recommandations publiées. Il évolue : ce qui était acceptable en 2020 ne l’est plus. Source : ANSSI.

Cas pratique

La situation. Une entreprise de logistique de 120 salariés près de Rennes engage sa mise en conformité avec un budget de 15 000 euros.

L’incident. Le prestataire propose une refonte complète à 90 000 euros, jugée indépassable.

Le dénouement. En appliquant la proportionnalité, les sept étapes prioritaires sont couvertes pour 12 000 euros, avec une note écrite justifiant le report des mesures avancées. La prime cyber baisse dans la foulée.

Faire baisser votre prime en même temps

Chaque mesure déployée se négocie auprès des assureurs. Nous refaisons le tour du marché une fois vos correctifs en place.

Renegocier ma couverture

Le référentiel ReCyF de l’ANSSI

L’agence a produit un référentiel national, le ReCyF, qui traduit les exigences de la directive en 20 objectifs de sécurité assortis de moyens acceptables de conformité. Sa version de travail 2.5 est datée du 17 mars 2026.

C’est ce document qui servira de grille aux contrôles. Le suivre n’est pas obligatoire, mais s’en écarter demandera une justification. Pour une PME, s’y aligner coûte moins cher que d’inventer sa propre méthode.

« NIS 2 rentrera en vigueur en France dès lors que l’ensemble des textes de transposition, loi, décrets et arrêtés, auront été promulgués. »

ANSSI, documentation officielle MonEspaceNIS2, cyber.gouv.fr, 2025

Équipe travaillant sur la conformité NIS2 en Bretagne

Les quatre erreurs qui coûtent le plus cher

Elles reviennent dans presque tous les dossiers que nous voyons.

La première : déléguer entièrement à l’infogérant sans rien tracer côté direction. La deuxième : acheter un outil coûteux avant d’avoir fait l’inventaire, donc sans savoir ce qu’on protège. La troisième : oublier les prestataires, alors que la chaîne d’approvisionnement est un pilier entier de la directive. La quatrième : traiter la conformité comme un projet avec une fin, alors qu’elle demande une preuve d’entretien dans la durée.

« Le nombre d’entités régulées passe d’environ 500 sous NIS1 à environ 15 000 sous NIS2, réparties sur dix-huit secteurs. »

Synthèse des travaux parlementaires sur le projet de loi résilience, Sénat, 2025

Par quoi commencer quand le budget est serré

Par l’inventaire et l’authentification multifacteur. Ces deux mesures coûtent peu, se déploient en quelques semaines et couvrent la majorité des scénarios d’intrusion courants.

Ensuite seulement, la sauvegarde hors réseau et son test. Le reste peut s’étaler, à condition d’être planifié par écrit. Un calendrier daté et tenu vaut mieux qu’un chantier ambitieux jamais terminé. Si vous doutez de votre périmètre, commencez par vérifier si NIS2 vous concerne.

Le conseil de Monsieur Courtier

Demandez à votre infogérant une attestation écrite listant les mesures effectivement en place, datée et signée. Ce document vous servira trois fois : devant un auditeur, devant votre assureur au moment de remplir le questionnaire, et devant votre propre conseil. Nous le réclamons systématiquement dans nos dossiers, détaillés sur notre page assurance cyber entreprise.

Notre accompagnement cyber

Cabinet indépendant multi-compagnies près de Rennes, nous priorisons avant de vous vendre quoi que ce soit.

  • Auto-évaluation gratuite via le questionnaire de souscription
  • Priorisation des mesures selon votre exposition réelle
  • Mise en concurrence avant et après vos correctifs

Demander un devis gratuit personnalisé

Une étude cyber gratuite, sous 48 heures

Comparatif garanties, plafonds et conditions de garantie sur votre profil réel, sans engagement.

Lancer mon étude gratuite

Questions fréquentes

Combien de mesures NIS2 faut-il mettre en place ?

La directive liste dix catégories de mesures à l’article 21. L’ANSSI les décline en 20 objectifs de sécurité dans son référentiel ReCyF. Le nombre d’actions concrètes dépend ensuite de votre taille et de votre exposition, en vertu du principe de proportionnalité.

Existe-t-il une certification NIS2 ?

Non, il n’existe pas de certification NIS2 délivrée par une autorité. Méfiez-vous des offres qui promettent un label officiel. Certaines certifications comme ISO 27001 facilitent la démonstration de conformité, sans s’y substituer.

Faut-il être certifié ISO 27001 pour être conforme ?

Non. La certification n’est pas exigée par la directive. Elle constitue un moyen parmi d’autres de démontrer que vous gérez le risque. Pour une PME, un dispositif proportionné et documenté suffit largement.

Combien coûte une mise en conformité NIS2 ?

Cela dépend entièrement de votre point de départ. Une PME disposant déjà de sauvegardes correctes et d’une gestion des accès propre peut couvrir l’essentiel pour quelques milliers d’euros. Une structure sans inventaire ni procédure doit prévoir davantage. Méfiez-vous des devis forfaitaires établis sans audit préalable.

L’authentification multifacteur est-elle vraiment indispensable ?

Elle figure explicitement dans les mesures listées par la directive et constitue une condition de garantie chez la plupart des assureurs cyber. C’est aussi la mesure au meilleur rapport effet sur coût. Si vous ne devez en déployer qu’une, c’est celle-là.

Que faire de mes prestataires informatiques ?

Recensez ceux qui disposent d’un accès à vos systèmes, demandez-leur les mesures qu’ils appliquent, et intégrez des clauses de sécurité et de notification dans vos contrats. La sécurité de la chaîne d’approvisionnement est un pilier entier de NIS2.

La conformité se périme-t-elle ?

Oui, dans les faits. L’état de l’art évolue et les preuves doivent rester fraîches. Un test de restauration de 2024 ne démontre rien en 2026. Prévoyez un rythme annuel minimal pour les tests, la sensibilisation et la revue des accès.

Nicolas Belliard, courtier expert en assurance cyber et RC Pro à Rennes

Nicolas Belliard

Expert en Responsabilité Civile Professionnelle

Courtier spécialisé en RC Pro et en assurance cyber, Nicolas accompagne les indépendants, professions libérales et dirigeants d’entreprises dans la protection de leur activité.