Guide pratique 2026
ConformitéCybersécuritéGouvernance

Mise en conformité NIS2 pour PME

Comprendre si NIS2 vous concerne, identifier les écarts, construire un plan de mise en conformité réaliste sur 6 à 12 mois. Sanctions, obligations de notification 24h/72h, gouvernance du dirigeant, gestion des risques fournisseurs.

28 pagesMis à jour le 30/04/2026Dirigeants PME, DSI, RSSI, responsables conformité, secteurs essentiels et importants
Consulter en ligne
10 M€ d'amende maximale NIS2, ou 2 % du CA mondial
Échéance CyFun/ISO 27001 du 18 avril 2026 : le CCB contrôle activement
Aperçu du documentOuvrir en plein écran

Intégrer ce document

Copiez le code pour l'intégrer sur vos plateformes, emails ou sites.

Carte CTA cliquable. Collez ce code dans un email HTML, un article de blog, ou un CMS.

<!-- FlashModz Enterprise — Mise en conformité NIS2 pour PME -->
<a href="https://flashmodz.be/documents/nis2-pme" target="_blank" rel="noopener" style="display:inline-block;max-width:420px;padding:20px 24px;background:#131B36;border-radius:12px;border:1px solid #2a3562;text-decoration:none;font-family:system-ui,sans-serif;">
  <div style="color:#4263EB;font-size:11px;font-weight:600;letter-spacing:0.5px;margin-bottom:8px;">FLASHMODZ ENTERPRISE</div>
  <div style="color:#fff;font-size:16px;font-weight:700;margin-bottom:6px;">Mise en conformité NIS2 pour PME</div>
  <div style="color:#94a3b8;font-size:13px;line-height:1.5;margin-bottom:14px;">Comprendre si NIS2 vous concerne, identifier les écarts, construire un plan de mise en conformité réaliste sur 6 à 12 mo...</div>
  <div style="display:inline-flex;align-items:center;gap:6px;background:#4263EB;color:#fff;padding:8px 18px;border-radius:8px;font-size:13px;font-weight:600;">Consulter le guide gratuit &rarr;</div>
</a>
Jérémy Manet

À propos de l'auteur

Jérémy Manet

Fondateur de FlashModz Enterprise · Consultant IT (Linux, DevOps, sécurité)

Cabinet d'expertise IT opérationnelle pour particuliers et entreprises, en Belgique et à l'international. Conseil et mise en œuvre concrète : sécurité, audit, pentest, Infrastructure as Code, formations. Référentiels Red Hat, Linux Foundation, HashiCorp, OWASP / PTES.

Profil LinkedIn

Questions fréquentes

Les questions que les dirigeants nous posent sur ce sujet.

Comment savoir si mon entreprise est soumise à NIS2 ?

Deux critères cumulatifs. Le secteur : 18 secteurs concernés (énergie, transport, banque, santé, eau, espace, alimentation, logistique, industrie manufacturière, prestataires numériques, gestion des déchets, poste, recherche, administration publique, etc.). La taille : plus de 50 employés ou 10 M€ de CA. Si les deux sont remplis, vous êtes concerné et l'enregistrement via Safeonweb@Work est obligatoire. Le CCB publie un test d'auto-évaluation en ligne.

Quelle est la différence entre entité essentielle et entité importante ?

Entité essentielle : organisation de grande taille (>250 employés ou CA >50 M€) dans un secteur très critique (énergie, banque, santé, transport, eau, prestataires TIC). Obligations renforcées, sanctions jusqu'à 10 M€. Entité importante : organisation de taille moyenne (50-250 employés ou CA 10-50 M€) dans un secteur listé. Obligations proportionnées, sanctions jusqu'à 7 M€. La plupart des PME sont "importantes".

Combien coûte une mise en conformité NIS2 pour une PME ?

Ordre de grandeur pour une PME de 80-150 personnes : 25 000 € à 80 000 € sur 6-12 mois, selon la maturité de départ. Ce budget couvre l'audit, la rédaction des politiques, la formation COMEX, l'accompagnement opérationnel, et les premiers tests. Les investissements techniques (MFA, sauvegardes, EDR) viennent en complément et dépendent de l'existant.

Que se passe-t-il en cas de contrôle CCB ?

Le CCB contrôle à distance (questionnaire + documents) ou sur site. Depuis 2026, il est en phase de contrôle actif : l'échéance de conformité du 18 avril 2026 est passée pour les entités essentielles. L'approche reste proportionnée : si un écart est constaté, une mise en demeure avec délai de remédiation est généralement prononcée (typiquement 3 à 6 mois) avant sanction. Les amendes sont réservées aux manquements graves ou répétés, et aux défauts de notification d'incident.

NIS2 et RGPD, c'est la même chose ?

Non, mais les deux se complètent. RGPD protège les données personnelles (notification à l'APD sous 72h). NIS2 protège la continuité des services numériques (notification au CCB sous 24h). Un même incident peut déclencher les deux. Une PME mature unifie sa gouvernance : DPO et RSSI travaillent ensemble, les procédures sont communes, les tableaux de bord sont croisés.

Peut-on utiliser ISO 27001 pour démontrer la conformité NIS2 ?

Oui. En Belgique, ISO/IEC 27001 est même l'une des trois voies officielles de démonstration de conformité, avec la certification CyFun et l'inspection directe du CCB. Si vous êtes déjà certifié ISO 27001, vous avez l'essentiel. Il reste quelques briques spécifiques (notification 24h, formation des dirigeants, enregistrement Safeonweb@Work) pour boucler le dossier. Inversement, NIS2 est une bonne porte d'entrée pour viser ISO 27001 ensuite.

Qu'est-ce que CyFun et quel niveau viser ?

CyberFundamentals (CyFun) est le référentiel du CCB, décliné en trois niveaux : Basic, Important et Essential. Le niveau attendu dépend de votre classification : une entité importante vise généralement le niveau Important, une entité essentielle le niveau Essential. La certification CyFun est l'une des trois voies officielles de conformité NIS2 en Belgique, pensée pour être plus accessible qu'ISO 27001 pour une PME. L'échéance de certification des entités essentielles était fixée au 18 avril 2026.

Le dirigeant risque-t-il vraiment sa responsabilité personnelle ?

Oui. NIS2 art. 20 est explicite : les organes de direction sont personnellement redevables des mesures de gestion des risques. En cas de manquement grave, les sanctions peuvent inclure des amendes personnelles ET des interdictions temporaires d'exercer des fonctions dirigeantes. C'est l'un des changements majeurs par rapport à NIS1. La formation est obligatoire ET protectrice.

Combien de temps pour se mettre en conformité ?

Pour une PME partant de zéro (pas de politique, pas de procédures) : 9 à 12 mois avec un accompagnement structuré. Pour une PME déjà mature (MFA, sauvegardes, politiques de base) : 4 à 6 mois. L'essentiel n'est pas la vitesse mais la solidité. Cela dit, l'échéance d'avril 2026 étant passée pour les entités essentielles, chaque mois d'attente augmente l'exposition en cas de contrôle.

Rédigé par

Jérémy Manet — Fondateur · Ingénieur & architecte système/réseau Senior

Jérémy Manet

Fondateur · Ingénieur & architecte système/réseau Senior

Ingénieur & architecte système/réseau Senior, Process Owner COBIT / DORA / NIS2, Team Lead. 15+ ans, 20+ certifications (CWNA, Cisco Meraki, Fortinet, Veeam, Jamf…).

CertifiéCWNACisco MerakiFortinetVeeamJamf
Voir le profil LinkedIn

Pour aller plus loin

Audit sécurité PME

Une photo claire de vos risques cyber en 5 jours, conforme NIS2 / ISO 27001 / RGPD.

Besoin d'un accompagnement personnalisé ?

Ce guide est un point de départ. Pour aller plus loin, échangeons sur votre contexte lors d'un check-up gratuit et sans engagement.

Planifier un échange