Cybersécurité des PME : ce que change la nouvelle loi NIS2 pour les entreprises françaises

0
11
Professionnels en entreprise consultant un tableau de bord de cybersécurité

Longtemps perçue comme l’affaire des grands groupes, la cybersécurité s’impose désormais aux petites et moyennes structures. Une nouvelle loi de transposition de la directive européenne NIS2 fixe, depuis 2025, un cadre inédit pour des milliers d’entreprises françaises, avec des obligations concrètes de déclaration, de protection et de notification en cas d’incident. Dans le même temps, les chiffres publiés cette année confirment que les PME sont devenues la cible privilégiée des attaques informatiques. Décryptage d’un changement qui touche directement le monde des services aux entreprises.

Une loi qui étend les obligations de cybersécurité

Le texte relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose la directive européenne NIS2, a achevé son parcours parlementaire et confie à l’ANSSI le rôle d’autorité nationale de référence. Concrètement, entre 15 000 et 18 000 entités opérant dans des secteurs jugés sensibles — énergie, santé, transports, finance, eau ou numérique — devront désormais s’enregistrer sur le portail dédié MonEspaceNIS2 et signaler tout incident majeur dans un délai de 24 heures.

Qui est concerné par ces nouvelles règles ?

Le texte distingue deux catégories d’entreprises, avec des obligations et des sanctions graduées :

  • Entités importantes : de 50 à 249 salariés ou plus de 10 millions d’euros de chiffre d’affaires dans un secteur couvert.
  • Entités essentielles : plus de 250 salariés et plus de 50 millions d’euros de chiffre d’affaires, avec des exigences renforcées et des amendes pouvant atteindre plusieurs millions d’euros ou un pourcentage du chiffre d’affaires mondial en cas de manquement.

Parmi les obligations pratiques recensées figurent l’authentification multifacteur, le chiffrement des données sensibles et des audits de sécurité réguliers, au minimum tous les deux ans. Les dirigeants sont personnellement responsables de la mise en conformité de leur structure, un point qui change la donne pour la gouvernance des systèmes d’information en entreprise.

Des PME en première ligne face aux cyberattaques

Ce renforcement réglementaire intervient alors que la menace progresse nettement. Selon les données recensées cette année, les PME concentrent plus de la moitié des cyberattaques enregistrées sur le territoire national, et près d’une victime de rançongiciel sur deux est une petite ou moyenne entreprise. Le coût moyen d’une attaque par rançongiciel pour une PME est désormais estimé à plusieurs dizaines de milliers d’euros, sans compter les pertes liées à l’arrêt d’activité, qui peut s’étendre sur plusieurs jours. Autre signal préoccupant : une large majorité des PME se situerait encore en dessous du niveau de protection jugé « essentiel » par l’ANSSI, ce qui explique en partie pourquoi les scripts automatisés utilisés par les cybercriminels y trouvent un terrain favorable. Cette vulnérabilité pèse aussi sur l’équilibre économique des structures concernées, un enjeu suivi de près du côté de l’économie locale.

Comment les entreprises peuvent s’y préparer

Sans attendre d’être directement soumises à la loi, les dirigeants de TPE et PME ont intérêt à anticiper. Plusieurs réflexes simples permettent déjà de réduire fortement le risque :

  • Activer l’authentification à plusieurs facteurs sur les accès sensibles (messagerie, outils de facturation, hébergement).
  • Sauvegarder régulièrement les données critiques, hors du réseau principal de l’entreprise.
  • Former les équipes à repérer les tentatives de phishing, porte d’entrée la plus fréquente des attaques.
  • Faire réaliser un diagnostic de sécurité par un prestataire spécialisé, même en dehors de toute obligation légale.

Questions fréquentes

Toutes les entreprises sont-elles soumises à la loi NIS2 ?

Non. Seules les entreprises dépassant certains seuils d’effectifs ou de chiffre d’affaires dans des secteurs jugés sensibles sont directement concernées par les obligations de déclaration et de notification. Les très petites entreprises hors de ces secteurs ne sont pas visées, mais restent exposées au risque cyber au même titre que les autres.

Que risque une entreprise qui ne se met pas en conformité ?

Les entités directement soumises à la loi s’exposent à des sanctions financières pouvant atteindre plusieurs millions d’euros ou un pourcentage du chiffre d’affaires mondial, ainsi qu’à la responsabilité personnelle de leurs dirigeants en cas de manquement grave.

Une petite entreprise non concernée par la loi doit-elle quand même s’en préoccuper ?

Oui. Les statistiques montrent que les PME sont déjà la cible privilégiée des cyberattaques, quelle que soit leur taille ou leur secteur. Les bonnes pratiques de base (sauvegardes, authentification renforcée, formation des équipes) restent utiles à toutes les structures, obligation légale ou non.

Sources

Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale