La cybersécurité réseau tertiaire NIS2 n'est plus réservée aux grands groupes. Depuis la transposition en droit français, des milliers de PME sont désormais dans le périmètre de la directive. Voici ce que cela implique concrètement pour vos infrastructures.
Ce que change la directive NIS2 pour les entreprises françaises
La directive européenne NIS2 (Network and Information Security 2) a été publiée au Journal officiel de l'Union européenne en décembre 2022. Elle remplace la directive NIS1 et élargit considérablement le champ des entités concernées.
En France, la transposition est portée par l'ANSSI, qui distingue deux catégories : les entités essentielles et les entités importantes. Les PME de plus de 50 salariés ou 10 M€ de CA dans certains secteurs entrent dans ce second groupe.
Les secteurs concernés sont nombreux. Parmi eux :
- Services numériques et prestataires IT
- Bâtiment et gestion de sites (facility management)
- Distribution et logistique
- Santé, énergie, transport
- Administrations locales et collectivités
Cybersécurité réseau tertiaire NIS2 : les obligations clés
NIS2 impose des mesures techniques et organisationnelles précises. Elles portent sur la gestion des risques, la continuité d'activité et la notification des incidents.
Concrètement, voici ce qu'une PME tertiaire doit mettre en place :
- Cartographie de son réseau et de ses actifs critiques
- Politique de gestion des accès (MFA, principe du moindre privilège)
- Plan de continuité et de reprise d'activité (PCA/PRA)
- Procédure de notification d'incident sous 24 h à l'ANSSI
- Gestion de la chaîne d'approvisionnement numérique (fournisseurs, sous-traitants)
« Les entités importantes disposent d'un délai de mise en conformité, mais l'ANSSI peut procéder à des audits inopinés dès l'entrée en vigueur de la loi nationale. » — ANSSI, documentation NIS2

Évaluer la maturité de votre infrastructure réseau
Avant toute action, un audit technique de votre infrastructure réseau est indispensable. Il permet d'identifier les points de faiblesse : équipements obsolètes, VLAN mal segmentés, accès Wi-Fi non contrôlés.
Un site tertiaire typique — plateau de bureaux en Île-de-France, hôtel multi-sites en régions — présente souvent des réseaux hétérogènes, héritage de plusieurs interventions successives. La segmentation réseau et la supervision centralisée sont les deux premières priorités.
Pour les commerces et hôtels multi-sites déployés sur plusieurs villes (Paris, Lille, Marseille, Strasbourg…), la cohérence du plan d'adressage et des politiques de sécurité entre sites est un enjeu critique. Un plan de conception réseau unifié évite les angles morts.
Les mesures techniques prioritaires à déployer
NIS2 ne prescrit pas de solution technique spécifique, mais elle impose un niveau de résultat. Voici les actions à prioriser selon le niveau de maturité :
| Priorité | Mesure | Impact NIS2 |
|---|---|---|
| 1 | Segmentation VLAN et firewall next-gen | Confinement des incidents |
| 2 | Authentification multifacteur (MFA) | Gestion des accès |
| 3 | Supervision et journalisation (SIEM/logs) | Détection et notification |
| 4 | Chiffrement des flux sensibles (TLS 1.3) | Confidentialité des données |
| 5 | Plan de sauvegarde 3-2-1 testé régulièrement | Continuité d'activité |
Le câblage structuré et les équipements actifs (switches managés, bornes Wi-Fi contrôlées) sont la fondation physique de ces mesures. Un réseau mal câblé rend la supervision impossible. Pour une mise en œuvre technique conforme, l'intervention d'un prestataire TCE qualifié garantit la cohérence entre couche physique et couche logique.
Pensez également à consulter le portail officiel cyber.gouv.fr pour accéder aux guides sectoriels publiés par l'ANSSI.
Construire un plan de conformité réaliste pour une PME
La conformité NIS2 ne s'obtient pas en quelques semaines. Un plan sur 12 à 18 mois est réaliste pour une PME tertiaire de taille moyenne.
Les étapes clés :
- M0–M3 : Audit et cartographie des actifs réseau
- M3–M6 : Déploiement des mesures prioritaires (segmentation, MFA, firewall)
- M6–M12 : Mise en place de la supervision et des procédures d'incident
- M12–M18 : Tests, révision du PCA, formation des équipes
Pour les sites disposant d'équipements de gestion technique du bâtiment (GTB, SSI, contrôle d'accès), la convergence IT/OT est un sujet à traiter séparément. Consultez notre article sur le système de sécurité incendie et sa classification pour comprendre les interactions entre ces réseaux. Un devis personnalisé permet de chiffrer précisément le périmètre des travaux réseau.
Foire aux questions
Mon entreprise de 60 salariés est-elle concernée par NIS2 ?
Oui, si vous opérez dans l'un des secteurs listés par la directive (services numériques, énergie, transport, santé, distribution…). Les entités de 50 à 249 salariés ou entre 10 et 50 M€ de CA sont classées « entités importantes » et soumises à des obligations allégées mais réelles.
Quelles sont les sanctions en cas de non-conformité NIS2 ?
Pour les entités importantes, les amendes peuvent atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. L'ANSSI dispose également de pouvoirs de mise en demeure et d'audit.
La conformité NIS2 couvre-t-elle aussi les équipements de gestion technique du bâtiment ?
Oui, dès lors que ces équipements (GTB, contrôle d'accès, caméras IP) sont connectés au réseau de l'entreprise. La segmentation de ces réseaux OT est une mesure recommandée par l'ANSSI pour limiter la surface d'attaque.
