NIS2 · PME industrielles · Alsace, Vosges, Grand Est

NIS2 en PME industrielle : ce que l’« entité importante » doit vraiment faire.

Un fabricant de 50 à 250 personnes peut être désigné « entité importante » par la directive NIS2 en raison de son secteur, de sa taille et de son chiffre d’affaires. Ce qui suit décrit ce que cela implique concrètement — mesures, documents, organisation — à partir de la mise en conformité menée chez Moustache Bikes, fabricant de vélos à assistance électrique haut de gamme dans les Vosges.

50+salariés ou 10 M€ de CA : le seuil à vérifier
1politique par mesure, écrite pour être appliquée
0outil vendu : un conseil indépendant
Ce que la conformité exige

Une organisation, pas un produit

  • Savoir si l’on est concerné, et à quel niveau
  • Recenser ce que l’on protège : systèmes, données, prestataires
  • Une politique de sécurité portée par la direction, pas par l’informatique
  • Des mesures documentées, appliquées et contrôlées
  • Une capacité à détecter, notifier et gérer un incident
Bruno Herdly · ISO 27001 Lead Implementer, EBIOS Risk Manager
Sécurité et conformité · Publié le 8 septembre 2026
En résumé

La directive NIS2, transposée en France par la loi « Résilience », étend les obligations de cybersécurité à des milliers de PME, dont des industriels qui ne se pensaient pas concernés : un fabricant de plus de 50 salariés ou de 10 M€ de chiffre d’affaires dans un secteur visé est une « entité importante ». Elle doit mettre en place des mesures de gestion des risques — recensement, gouvernance, contrôle des accès, cloisonnement, protection des postes, sauvegardes, gestion des prestataires, détection et notification des incidents, préparation à la crise — et pouvoir en justifier. La méthode Syncerus : une analyse de conformité, puis une politique courte par mesure, rédigée pour être appliquée par une PME, sous la responsabilité de la direction. Aucun outil n’est vendu.

Le cadre

Qui est concerné,
et à quel titre ?

La directive NIS2 (2022/2555) remplace la directive NIS de 2016 et élargit massivement le nombre d’organisations soumises à des obligations de cybersécurité, en distinguant les entités essentielles et les entités importantes. La transposition française passe par la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dite loi « Résilience » (n° 2025-90), et par ses textes d’application ; l’ANSSI en est l’autorité de contrôle.

Pour une PME industrielle, le critère est double : le secteur — la fabrication de véhicules, de machines, d’équipements électriques, de produits chimiques, de dispositifs médicaux, l’agroalimentaire, la gestion des déchets, le transport figurent dans les annexes — et la taille : au-delà de 50 salariés ou de 10 M€ de chiffre d’affaires, l’entreprise est au moins une entité importante. C’est ainsi que Moustache Bikes, fabricant de vélos à assistance électrique haut de gamme installé dans les Vosges, s’est retrouvé désigné au titre de la fabrication de véhicules motorisés, avec l’obligation de réaliser et de maintenir à jour une analyse de conformité.

Le premier travail consiste donc à qualifier : est-on concerné, directement ou comme fournisseur d’un client concerné, et à quel niveau ? Le second, à comprendre que la conformité porte sur des mesures de gestion des risques proportionnées — pas sur l’achat d’un équipement. Le problème n’est presque jamais technique : il est d’organisation et de responsabilité.

La directive n’exige pas de votre PME qu’elle devienne une forteresse. Elle exige qu’elle sache ce qu’elle protège, décide comment, et puisse le prouver.

Bruno Herdly, conseiller de direction, fondateur de Syncerus — LinkedIn
Les mesures

Ce qu’une entité importante
doit mettre en place.

Les exigences se traduisent, pour une PME industrielle, en une douzaine de familles de mesures. Chez Moustache Bikes, désigné entité importante au titre de la fabrication de véhicules motorisés, chacune fait l’objet d’une politique courte, numérotée, portée par la direction et contrôlée par le responsable de la sécurité :

  • Recensement des systèmes d’information, des données et des prestataires — avec, en amélioration continue, une base de gestion des configurations.
  • Gouvernance et conformité : une politique de sécurité de l’information et du numérique, un responsable désigné, une analyse de conformité tenue à jour identifiant les écarts entre pratiques et exigences, et la justification documentée des mesures compensatoires quand une mesure prévue n’est pas applicable.
  • Maîtrise de l’écosystème : exigences contractuelles vers les prestataires et fournisseurs, y compris l’infogérant.
  • Ressources humaines : arrivées et départs, sensibilisation, charte informatique.
  • Accès physiques aux locaux et aux salles techniques — un sujet réel quand collaborateurs, prestataires et visiteurs circulent sur deux bâtiments.
  • Cloisonnement, filtrage et accès distants : zones de sécurité cohérentes, contrôle des points d’entrée et de sortie, filtrage des flux avec les tiers, télétravail et télémaintenance encadrés.
  • Protection contre les codes malveillants et gestion des équipements personnels (BYOD) : seules les ressources gérées par l’entreprise se connectent.
  • Identités et droits d’accès : comptes nominatifs, authentification forte, revue des droits.
  • Administration des systèmes : comptes et postes d’administration dédiés, journalisation.
  • Sauvegardes et continuité : sauvegardes testées, plan de reprise, exercices.
  • Détection, réponse et notification : mécanismes de détection, procédure d’incident, délais de notification à l’ANSSI.
  • Gestion de crise : cellule de crise, sensibilisation et entraînement des personnes à mobiliser, exercices.
La méthode

Six étapes, sous la responsabilité
de la direction.

La conformité NIS2 est un projet d’organisation qui dure plusieurs mois et s’inscrit dans la durée. La méthode Syncerus, dérivée d’ISO 27001 mais dimensionnée pour une PME, produit des documents courts, écrits pour être lus et appliqués par ceux qui font tourner l’usine.

01
Qualification

Êtes-vous concerné, et à quel niveau ?

Analyse du secteur, de la taille, des clients et des contrats : entité essentielle, importante, fournisseur d’une entité soumise, ou hors champ. La réponse conditionne l’ampleur de tout le reste.

02
Diagnostic

Mesurer l’écart

Un diagnostic de maturité cyber — sauvegardes, plan de reprise, accès, prestataires — et une analyse de conformité mesure par mesure. Le résultat est un tableau d’écarts que la direction peut lire en une heure.

03
Gouvernance

Décider qui porte quoi

Désignation du responsable de la sécurité, rédaction de la politique de sécurité de l’information et du numérique, rôles de la direction, de l’informatique et des métiers. C’est ici que NIS2 devient un sujet de direction.

04
Politiques

Une politique par mesure

Pour chaque famille de mesures, une politique de deux à quatre pages : ce que l’entreprise s’engage à faire, comment, qui contrôle. Rédigées avec les équipes, pas pour elles.

05
Plan d’actions

Prioriser par le risque

Une analyse de risques de type EBIOS Risk Manager hiérarchise les écarts ; le plan d’actions est étalé sur douze à vingt-quatre mois, avec un budget et des responsables. On traite d’abord ce qui arrête l’usine.

06
Preuve et durée

Contrôler, exercer, notifier

Registre des mesures et des exceptions, exercices de crise, revue annuelle de conformité, procédure de notification. La conformité se démontre par ce que l’on peut montrer, pas par ce que l’on affirme.

Le cadre général de notre intervention est décrit sur cybersécurité à Strasbourg et la directive elle-même sur NIS2 : conformité des PME et ETI.

Comparer

NIS2, ISO 27001
ou rien du tout ?

CritèreNe rien formaliserSe conformer à NIS2Se certifier ISO 27001
NatureMesures techniques dispersées, portées par l’informatique ou le prestataireObligation réglementaire : mesures de gestion des risques proportionnées, documentées et contrôléesNorme certifiable : système de management complet, audité par un organisme tiers
Qui portePersonne, ou le responsable informatiqueLa direction, avec un responsable sécurité désignéLa direction, avec un responsable du système de management
Effort en PME industrielleNul jusqu’à l’incidentPlusieurs mois, puis un entretien annuelDouze à dix-huit mois, puis audits de surveillance
Ce que cela apporteRien face à un client, un assureur ou l’ANSSILa conformité, une organisation qui tient, des assureurs et donneurs d’ordre rassurésUn avantage commercial, la reconnaissance internationale
RisqueSanction, perte de clients, arrêt de productionSous-dimensionner ou sur-documenterCoût et lourdeur si l’entreprise n’en a pas l’usage commercial

Pour la plupart des PME industrielles, la conformité NIS2 est le bon niveau ; ISO 27001 ne se justifie que si un client ou un appel d’offres la valorise. La différence entre les deux normes est expliquée dans ISO 27001 et ISO 27002.

Terrain

Ce que la mission
Moustache Bikes a appris.

Chez Moustache Bikes, fabricant de vélos à assistance électrique haut de gamme installé dans les Vosges, désigné entité importante, la conformité a été construite comme un système de management complet mais léger : une politique de sécurité de l’information et du numérique qui fixe l’engagement de la direction — des pratiques au moins équivalentes aux exigences NIS2 pour une entité importante, un engagement de moyens sur leur application —, puis une politique par famille de mesures, du recensement des systèmes aux exercices de gestion de crise, chacune référencée et contrôlée par le RSSI dans une analyse de conformité tenue à jour. Quand une mesure prévue par la directive ne pouvait pas s’appliquer telle quelle à une usine, la solution alternative a été documentée et justifiée : c’est ce que le texte demande.

Le témoignage du RSSI figure sur notre page témoignages. Un service de santé au travail alsacien, l’AST67, a suivi la même logique documentaire pour se mettre en conformité avec le référentiel SPEC 2217 sans passer par une certification HDS (voir le cas AST67).

Les pièges

Trois erreurs fréquentes
en PME industrielle.

Les mises en conformité qui échouent partagent trois traits :

  • Confier NIS2 à l’infogérant. Il livrera des équipements et des rapports ; il ne peut pas porter la responsabilité de la direction, ni écrire la gouvernance à sa place.
  • Copier une documentation de grand groupe. Deux cents pages que personne ne lit ne protègent rien ; une politique de trois pages appliquée par le chef d’atelier, oui.
  • Oublier l’atelier. Les automates, la supervision et la maintenance à distance sont dans le périmètre ; les cloisonner et encadrer la télémaintenance des fournisseurs de machines est souvent la mesure la plus urgente.
Questions fréquentes

Vos questions.

Ma PME industrielle est-elle concernée par NIS2 ?

Si elle exerce dans un secteur visé par les annexes — fabrication de véhicules, de machines, d’équipements électriques, chimie, dispositifs médicaux, agroalimentaire, transport, déchets… — et dépasse 50 salariés ou 10 M€ de chiffre d’affaires, elle est au moins une entité importante. Les fournisseurs d’entités soumises sont indirectement concernés par leurs contrats.

Quelle différence entre entité essentielle et entité importante ?

L’entité essentielle — grandes entreprises des secteurs hautement critiques — est soumise à une supervision proactive et à des sanctions plus lourdes. L’entité importante est contrôlée a posteriori ; les mesures attendues sont proportionnées à sa taille et à ses risques, mais les familles de mesures sont les mêmes.

Quelles sont les obligations concrètes d’une entité importante ?

Mettre en œuvre des mesures de gestion des risques — recensement, gouvernance, accès, cloisonnement, protection des postes, sauvegardes, prestataires, détection et gestion des incidents, crise —, notifier les incidents significatifs à l’ANSSI dans les délais prévus, et pouvoir justifier de l’ensemble.

Faut-il être certifié ISO 27001 pour être conforme à NIS2 ?

Non. NIS2 n’exige aucune certification. La logique d’ISO 27001 — analyse de risques, politiques, contrôle, amélioration — est un bon guide, mais une PME peut être conforme avec un système de management léger, non certifié.

Combien de temps prend une mise en conformité NIS2 en PME ?

Plusieurs mois pour la qualification, le diagnostic, la gouvernance et les politiques, puis un plan d’actions étalé sur douze à vingt-quatre mois selon les écarts. La conformité s’entretient ensuite par une revue annuelle et des exercices.

Que risque une PME qui ne se met pas en conformité ?

Des sanctions administratives prévues par la loi Résilience, mais surtout la perte de clients qui exigent la conformité de leurs fournisseurs, des difficultés d’assurance cyber et, en cas d’attaque, un arrêt de production sans dispositif de crise.

BH
Bruno Herdly — conseiller de direction, fondateur de Syncerus. Dix-sept ans des deux côtés de la table : consultant, DSI, RSSI, dirigeant d’entreprise. Il enseigne le schéma directeur et la gouvernance des systèmes d’information au CESI ; ISO 27001 Lead Implementer, EBIOS Risk Manager. Son parcours · LinkedIn
Trente minutes pour vous écouter

Concerné par NIS2,
sans savoir par où commencer ?

Trente minutes pour qualifier votre situation — concerné ou non, à quel niveau — et vous dire honnêtement ce que cela implique pour une entreprise de votre taille.