Lead magnet NIS 2 · PME / ETI

Checklist NIS 2 : les 10 étapes clés de mise en conformité pour PME/ETI

Une page à partager à votre comité de direction pour passer d'une obligation réglementaire floue à un plan d'action lisible : périmètre, risques, mesures minimales, incidents, fournisseurs et feuille de route.

Pour qui ?

Dirigeants, DAF, DSI, RSSI externalisés et responsables qualité de PME/ETI potentiellement concernées.

Objectif

Prioriser les actions NIS 2 sans transformer le sujet en programme cyber disproportionné.

Sortie attendue

Une feuille de route courte, des preuves simples et un premier niveau de maturité objectivé.

Checklist opérationnelle

Les 10 étapes de mise en conformité NIS 2

Chaque étape doit produire une preuve simple : registre, procédure, décision, test, compte rendu ou plan d'action.

01

Vérifier votre éligibilité EE/EI

Commencez par croiser votre secteur avec les annexes NIS 2 et vos seuils de taille : 50 salariés ou 10 M€ de chiffre d'affaires/bilan pour une entité importante, 250 salariés ou 50 M€ de chiffre d'affaires et 43 M€ de bilan pour une entité essentielle. Documentez les cas limites, notamment les filiales, activités critiques, services numériques et collectivités.

02

Cartographier les actifs et services critiques

Listez les applications, sites, postes, serveurs, équipements industriels, comptes cloud et prestataires qui soutiennent vos activités clés. Pour chaque actif, notez le propriétaire, l'usage métier, les données traitées et l'impact d'une indisponibilité de 24 à 72 heures.

03

Identifier les risques prioritaires

Ne démarrez pas par un catalogue de 200 mesures : partez des scénarios les plus probables pour votre PME ou ETI. Ransomware, vol d'identifiants, arrêt de production, fuite de données client ou compromission d'un fournisseur doivent être évalués en probabilité, impact et niveau de maîtrise actuel.

04

Mettre en place les mesures techniques minimales

Traitez d'abord les fondamentaux visibles : MFA sur les accès sensibles, sauvegardes testées, correctifs critiques, antivirus/EDR, segmentation réseau, durcissement des comptes administrateurs et journalisation. Le bon objectif dirigeant est simple : réduire vite les portes d'entrée les plus exploitées.

05

Structurer la gouvernance cyber

Nommez un responsable, clarifiez qui décide en cas d'incident et faites valider les risques résiduels par la direction. NIS 2 impose une implication managériale : un tableau de bord trimestriel avec risques, actions, incidents et arbitrages suffit souvent à créer le bon rythme.

Prochaine étape

Passez de la checklist au diagnostic.

Obtenez une photographie de votre maturité actuelle, vos écarts prioritaires et les domaines à traiter avant vos échanges clients, assureurs ou régulateurs.

Évaluez votre maturité en 10 min gratuitement
06

Préparer le plan de continuité et de reprise

Définissez les activités à redémarrer en premier, les délais acceptables et les personnes à mobiliser. Testez au moins une restauration réelle de sauvegarde et prévoyez un mode dégradé papier ou hors ligne pour les opérations vitales.

07

Formaliser la notification d'incidents ANSSI

Préparez une fiche réflexe pour qualifier un incident significatif, alerter la direction et collecter les premiers éléments : périmètre touché, impacts, horodatage, mesures prises et indices de compromission. Anticipez les jalons NIS 2 : alerte rapide sous 24 h, notification sous 72 h, puis rapport final.

08

Sensibiliser les équipes et les dirigeants

Une conformité durable repose sur des gestes compris par les équipes : mots de passe, MFA, phishing, signalement, données sensibles, usages cloud et postes nomades. Prévoyez un format court pour tous, puis un module spécifique pour direction, IT, RH, finance et production.

09

Maîtriser la supply chain

Classez vos fournisseurs selon leur accès à vos systèmes, vos données ou votre production. Pour les plus critiques, exigez des preuves simples : contact incident, MFA, sauvegardes, hébergement, sous-traitants, clauses de notification et plan de continuité.

10

Construire une feuille de route réaliste

Transformez les écarts en plan à 30, 90 et 180 jours avec un responsable, un coût estimé et une preuve attendue. La priorité n'est pas de tout faire immédiatement : elle est de montrer une trajectoire maîtrisée, financée et suivie par la direction.

Comment l'exploiter en CODIR

Donnez une note rouge/orange/vert à chaque étape, puis choisissez trois actions maximum à lancer ce mois-ci. Une conformité crédible commence par des arbitrages visibles plutôt que par un classeur documentaire impossible à maintenir.

Sources utiles

Pour sécuriser vos décisions, croisez cette checklist avec les ressources ANSSI/MesServicesCyber, le Référentiel Cyber France et le texte européen NIS 2.

Prochaine étape

Passez de la checklist au diagnostic.

Obtenez une photographie de votre maturité actuelle, vos écarts prioritaires et les domaines à traiter avant vos échanges clients, assureurs ou régulateurs.

Évaluez votre maturité en 10 min gratuitement