Mise en conformité NIS2 pour PME
Comprendre si NIS2 vous concerne, identifier les écarts, construire un plan de mise en conformité réaliste sur 6 à 12 mois. Sanctions, obligations de notification 24h/72h, gouvernance du dirigeant, gestion des risques fournisseurs.
Intégrer ce document
Copiez le code pour l'intégrer sur vos plateformes, emails ou sites.
Carte CTA cliquable. Collez ce code dans un email HTML, un article de blog, ou un CMS.
<!-- FlashModz Enterprise — Mise en conformité NIS2 pour PME --> <a href="https://flashmodz.be/documents/nis2-pme" target="_blank" rel="noopener" style="display:inline-block;max-width:420px;padding:20px 24px;background:#131B36;border-radius:12px;border:1px solid #2a3562;text-decoration:none;font-family:system-ui,sans-serif;"> <div style="color:#4263EB;font-size:11px;font-weight:600;letter-spacing:0.5px;margin-bottom:8px;">FLASHMODZ ENTERPRISE</div> <div style="color:#fff;font-size:16px;font-weight:700;margin-bottom:6px;">Mise en conformité NIS2 pour PME</div> <div style="color:#94a3b8;font-size:13px;line-height:1.5;margin-bottom:14px;">Comprendre si NIS2 vous concerne, identifier les écarts, construire un plan de mise en conformité réaliste sur 6 à 12 mo...</div> <div style="display:inline-flex;align-items:center;gap:6px;background:#4263EB;color:#fff;padding:8px 18px;border-radius:8px;font-size:13px;font-weight:600;">Consulter le guide gratuit →</div> </a>

À propos de l'auteur
Jérémy Manet
Fondateur de FlashModz Enterprise · Consultant IT (Linux, DevOps, sécurité)
Cabinet d'expertise IT opérationnelle pour particuliers et entreprises, en Belgique et à l'international. Conseil et mise en œuvre concrète : sécurité, audit, pentest, Infrastructure as Code, formations. Référentiels Red Hat, Linux Foundation, HashiCorp, OWASP / PTES.
Profil LinkedInQuestions fréquentes
Les questions que les dirigeants nous posent sur ce sujet.
Comment savoir si mon entreprise est soumise à NIS2 ?
Deux critères cumulatifs. Le secteur : 18 secteurs concernés (énergie, transport, banque, santé, eau, espace, alimentation, logistique, industrie manufacturière, prestataires numériques, gestion des déchets, poste, recherche, administration publique, etc.). La taille : plus de 50 employés ou 10 M€ de CA. Si les deux sont remplis, vous êtes concerné et l'enregistrement via Safeonweb@Work est obligatoire. Le CCB publie un test d'auto-évaluation en ligne.
Quelle est la différence entre entité essentielle et entité importante ?
Entité essentielle : organisation de grande taille (>250 employés ou CA >50 M€) dans un secteur très critique (énergie, banque, santé, transport, eau, prestataires TIC). Obligations renforcées, sanctions jusqu'à 10 M€. Entité importante : organisation de taille moyenne (50-250 employés ou CA 10-50 M€) dans un secteur listé. Obligations proportionnées, sanctions jusqu'à 7 M€. La plupart des PME sont "importantes".
Combien coûte une mise en conformité NIS2 pour une PME ?
Ordre de grandeur pour une PME de 80-150 personnes : 25 000 € à 80 000 € sur 6-12 mois, selon la maturité de départ. Ce budget couvre l'audit, la rédaction des politiques, la formation COMEX, l'accompagnement opérationnel, et les premiers tests. Les investissements techniques (MFA, sauvegardes, EDR) viennent en complément et dépendent de l'existant.
Que se passe-t-il en cas de contrôle CCB ?
Le CCB contrôle à distance (questionnaire + documents) ou sur site. Depuis 2026, il est en phase de contrôle actif : l'échéance de conformité du 18 avril 2026 est passée pour les entités essentielles. L'approche reste proportionnée : si un écart est constaté, une mise en demeure avec délai de remédiation est généralement prononcée (typiquement 3 à 6 mois) avant sanction. Les amendes sont réservées aux manquements graves ou répétés, et aux défauts de notification d'incident.
NIS2 et RGPD, c'est la même chose ?
Non, mais les deux se complètent. RGPD protège les données personnelles (notification à l'APD sous 72h). NIS2 protège la continuité des services numériques (notification au CCB sous 24h). Un même incident peut déclencher les deux. Une PME mature unifie sa gouvernance : DPO et RSSI travaillent ensemble, les procédures sont communes, les tableaux de bord sont croisés.
Peut-on utiliser ISO 27001 pour démontrer la conformité NIS2 ?
Oui. En Belgique, ISO/IEC 27001 est même l'une des trois voies officielles de démonstration de conformité, avec la certification CyFun et l'inspection directe du CCB. Si vous êtes déjà certifié ISO 27001, vous avez l'essentiel. Il reste quelques briques spécifiques (notification 24h, formation des dirigeants, enregistrement Safeonweb@Work) pour boucler le dossier. Inversement, NIS2 est une bonne porte d'entrée pour viser ISO 27001 ensuite.
Qu'est-ce que CyFun et quel niveau viser ?
CyberFundamentals (CyFun) est le référentiel du CCB, décliné en trois niveaux : Basic, Important et Essential. Le niveau attendu dépend de votre classification : une entité importante vise généralement le niveau Important, une entité essentielle le niveau Essential. La certification CyFun est l'une des trois voies officielles de conformité NIS2 en Belgique, pensée pour être plus accessible qu'ISO 27001 pour une PME. L'échéance de certification des entités essentielles était fixée au 18 avril 2026.
Le dirigeant risque-t-il vraiment sa responsabilité personnelle ?
Oui. NIS2 art. 20 est explicite : les organes de direction sont personnellement redevables des mesures de gestion des risques. En cas de manquement grave, les sanctions peuvent inclure des amendes personnelles ET des interdictions temporaires d'exercer des fonctions dirigeantes. C'est l'un des changements majeurs par rapport à NIS1. La formation est obligatoire ET protectrice.
Combien de temps pour se mettre en conformité ?
Pour une PME partant de zéro (pas de politique, pas de procédures) : 9 à 12 mois avec un accompagnement structuré. Pour une PME déjà mature (MFA, sauvegardes, politiques de base) : 4 à 6 mois. L'essentiel n'est pas la vitesse mais la solidité. Cela dit, l'échéance d'avril 2026 étant passée pour les entités essentielles, chaque mois d'attente augmente l'exposition en cas de contrôle.
Documents similaires
Cybersécurité pour Indépendants
Guide complet pour protéger votre activité d'indépendant contre les cybermenaces. Cas concrets belges, actions prioritaires et solutions adaptées à votre budget.
Cybersécurité pour PME
Analyse des menaces ciblant les PME belges, études de cas réelles et stratégies de protection structurantes. Conformité NIS2, ransomware, fraude au CEO.
Cybersécurité pour Grandes Entreprises
Risques stratégiques, APT, conformité NIS2/DORA et gouvernance cyber pour les grandes organisations. Red Team, SOC managé, architecture Zero Trust.
Rédigé par

Jérémy Manet
Fondateur · Ingénieur & architecte système/réseau SeniorIngénieur & architecte système/réseau Senior, Process Owner COBIT / DORA / NIS2, Team Lead. 15+ ans, 20+ certifications (CWNA, Cisco Meraki, Fortinet, Veeam, Jamf…).
Pour aller plus loin
Audit sécurité PME
Une photo claire de vos risques cyber en 5 jours, conforme NIS2 / ISO 27001 / RGPD.
Besoin d'un accompagnement personnalisé ?
Ce guide est un point de départ. Pour aller plus loin, échangeons sur votre contexte lors d'un check-up gratuit et sans engagement.
Planifier un échange