NIS2 et SaaS pour PME en France : ce qui change en 2026

Je suis Adrien CHAUMARAT, développeur Symfony depuis 2014, basé dans les Ardennes. Depuis l'automne 2025, la directive européenne NIS2 est entrée en application dans l'ensemble de l'Union européenne, transposée en droit français au cours de l'année 2025. Pour les dirigeants de TPE et PME, et plus encore pour les éditeurs de SaaS B2B, NIS2 change radicalement le paysage cybersécurité. Cet article fait le point en 2026 : qui est concerné, quelles sont les obligations concrètes, quelles sanctions en cas de non-conformité, et comment se préparer. C'est un guide pratique destiné aux décideurs, sans jargon réglementaire.

NIS2 en quelques mots : périmètre et logique

La directive NIS2 (Network and Information Security 2) est une directive européenne adoptée en décembre 2022, qui remplace et étend la directive NIS de 2016. Son objectif : renforcer le niveau de cybersécurité commun dans l'Union européenne, en imposant des obligations harmonisées aux entités essentielles et importantes de plusieurs secteurs économiques. Elle a été transposée en droit français par voie d'ordonnance et de décret en 2025.

Là où NIS1 couvrait essentiellement les opérateurs de services essentiels (OSE) et les fournisseurs de services numériques (FSN) dans un périmètre étroit, NIS2 élargit considérablement le champ d'application. La directive identifie deux catégories d'entités assujetties : les entités essentielles (santé, énergie, transport, finance, etc.) et les entités importantes, dans lesquelles entrent notamment les fournisseurs de services numériques, incluant la plupart des éditeurs de SaaS B2B. La page de référence de l'ANSSI sur NIS2 détaille les secteurs concernés et la qualification française.

Le seuil de taille à connaître

NIS2 s'applique aux entités à partir d'un certain seuil de taille : 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel (ou de bilan annuel). En dessous, les entités sont a priori hors champ, sauf cas particuliers (entités identifiées comme critiques par leur secteur d'activité, prestataires de confiance qualifiés, opérateurs de communications électroniques, etc.). Concrètement, pour un éditeur SaaS B2B en France, le seuil de 50 salariés ou 10 millions d'euros sera atteint par la grande majorité des structures de taille moyenne. Les TPE indépendantes de moins de 50 salariés restent en dehors du périmètre obligatoire, mais elles sont souvent embarquées par cascade contractuelle quand leurs clients sont eux-mêmes assujettis.

Qui est concerné parmi les éditeurs SaaS B2B en France

NIS2 catégorise les fournisseurs de services numériques dans les entités importantes. Concrètement, les éditeurs SaaS B2B entrent presque systématiquement dans cette catégorie dès qu'ils dépassent le seuil de taille mentionné plus haut. Les principaux services numériques visés sont : les services d'informatique en nuage, les services de centres de données, les places de marché en ligne, les moteurs de recherche, les services de communication, et plus largement les services numériques fournis à des entreprises clientes.

Si vous êtes éditeur d'un SaaS de gestion documentaire, de facturation, de signature électronique, de CRM, d'ERP, de relation client, de back-office métier, vous êtes vraisemblablement dans le périmètre dès lors que vous dépassez le seuil de 50 salariés ou 10 millions d'euros. Les éditeurs de plus petite taille ne sont pas obligés directement, mais subissent l'effet cascade : leurs clients assujettis leur demandent des engagements contractuels équivalents à NIS2, ce qui revient pratiquement à devoir se conformer pour rester compétitif sur le marché B2B.

L'effet cascade contractuel

C'est probablement l'enjeu principal pour les PME et TPE françaises éditrices de SaaS B2B. Même hors du périmètre obligatoire, dès qu'un client assujetti (souvent une ETI ou un grand compte) demande dans son appel d'offres une preuve de conformité NIS2 ou des engagements de sécurité équivalents, le fournisseur SaaS B2B doit s'aligner pour ne pas perdre le contrat. Sur mes projets récents d'éditeurs SaaS B2B, cette question est posée systématiquement par les acheteurs grands comptes, et le fournisseur qui n'a pas anticipé perd du terrain commercial.

Les obligations concrètes imposées par NIS2

NIS2 impose aux entités assujetties dix grandes obligations en matière de gestion des risques cyber. Ces obligations sont détaillées à l'article 21 de la directive et déclinées en France par les textes de transposition. Voici la liste opérationnelle, à intégrer dans la politique de sécurité de toute entreprise concernée.

ObligationCe que ça veut dire concrètement
Politique de sécurité des SIDocument formalisé décrivant l'analyse de risque et les mesures de protection
Gestion des incidentsProcédure documentée de détection, qualification, traitement, notification
Continuité et reprise d'activitéPRA, PCA, sauvegardes testées, redondance d'infrastructure
Sécurité de la chaîne d'approvisionnementÉvaluation des sous-traitants, clauses de sécurité dans les contrats
Sécurité dans l'acquisition et le développementOWASP, revues de code, tests de sécurité, gestion des vulnérabilités
Mesures et procédures d'efficacitéIndicateurs, audits internes, tests de pénétration réguliers
Pratiques d'hygiène cyber et formationFormation annuelle des collaborateurs, sensibilisation continue
ChiffrementTLS en transit, chiffrement au repos des données sensibles
Authentification et contrôle d'accèsAuthentification forte (2FA), gestion des identités, moindre privilège
Communication d'urgenceProcédures et moyens pour communiquer en cas d'incident majeur

Ces dix obligations recoupent largement les bonnes pratiques recommandées par l'ANSSI depuis des années, le RGPD pour la partie données personnelles, et l'OWASP Top 10 pour les applications web. La nouveauté NIS2, c'est qu'elles deviennent contractuellement opposables et soumises à un régime de sanctions renforcé.

Le régime de notification d'incident NIS2

L'une des nouveautés concrètes de NIS2 est le régime de notification d'incident, plus strict que NIS1. En cas d'incident significatif, l'entité assujettie doit notifier l'ANSSI dans des délais courts et selon un format précis.

Le calendrier de notification est progressif : 24 heures maximum pour une alerte précoce de l'autorité compétente, 72 heures maximum pour une notification d'incident détaillée, et un mois maximum pour un rapport final complet avec analyse des causes et mesures correctives. Ce calendrier impose une procédure interne rodée : qui détecte, qui qualifie, qui notifie, qui rédige les communications. Sans procédure documentée à l'avance, le délai de 24 heures est intenable.

Le formalisme d'une notification ANSSI

L'ANSSI a publié des modèles de notification et des plateformes dédiées pour faciliter ces déclarations. La déclaration initiale contient : description sommaire de l'incident, type d'incident suspecté, périmètre touché, mesures de containment immédiates. La déclaration détaillée à 72 heures complète avec : analyse des causes initiales, périmètre confirmé, impact évalué, mesures correctives engagées. Le rapport final à un mois apporte : analyse complète des causes, plan d'actions correctives à long terme, retour d'expérience. Pour creuser le sujet sur la dimension reprise d'activité, mon article PRA SaaS et plan de reprise d'activité détaille la procédure type.

Les sanctions prévues par NIS2

NIS2 introduit un régime de sanctions financières comparable à celui du RGPD, qui constitue l'un des leviers principaux de son application. Les sanctions varient selon la catégorie d'entité.

  • Entités essentielles : amendes administratives pouvant aller jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu).
  • Entités importantes : amendes administratives pouvant aller jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial annuel.
  • Sanctions personnelles dirigeants : la directive permet aussi des suspensions ou interdictions temporaires d'exercer pour les dirigeants des entités essentielles en cas de manquements graves répétés.
  • Sanctions complémentaires : injonctions de mise en conformité, publication des décisions, désignation d'un délégué cyber dédié, audits imposés.

Au-delà des sanctions financières directes, les conséquences indirectes sont souvent plus structurantes : perte de contrats clients, dégradation d'image, augmentation des primes d'assurance cyber, scrutiny accrue des partenaires bancaires. Pour un éditeur SaaS B2B, ces conséquences peuvent rapidement excéder le coût d'une mise en conformité préventive.

Comment se préparer concrètement en 2026

La préparation à NIS2 n'est pas un projet ponctuel mais une démarche structurée. Voici les sept étapes que je recommande sur mes accompagnements d'éditeurs SaaS B2B et de PME, dans l'ordre.

ÉtapeActionLivrable
1Qualifier l'assujettissement (taille, secteur, effet cascade)Note interne d'analyse
2Cartographier les systèmes et les données critiquesInventaire des SI et données
3Analyser les risques cyber (méthode EBIOS, ISO 27005)Matrice des risques
4Formaliser la politique de sécurité et les procéduresDocument de PSSI
5Mettre en place les mesures techniques manquantesPlan d'action chiffré
6Tester PRA, PCA, notification d'incidentPV d'exercices documentés
7Maintenir en condition opérationnelle (rituels annuels)Calendrier d'audits et formations

Le délai typique pour une mise en conformité de bout en bout d'une PME ou d'un éditeur SaaS B2B est de six à douze mois, selon le niveau de maturité initial. Une structure qui démarre de zéro doit prévoir un investissement significatif sur la première année, puis un budget de maintenance annuel beaucoup plus contenu pour la suite.

Le piège classique : tout faire en interne sans pilote dédié

Beaucoup de PME pensent pouvoir traiter NIS2 en répartissant les tâches entre la DSI, le DPO et la direction générale. C'est une erreur fréquente. NIS2 est un sujet transverse qui nécessite un pilote dédié, avec une vision d'ensemble du programme, capable de coordonner les volets technique, juridique, organisationnel et de communication. Si la structure n'a pas de RSSI, il faut soit en recruter un, soit faire appel à un prestataire externe spécialisé. Mon retour d'expérience : un audit de cybersécurité initial type checklist audit cybersécurité TPE est un excellent point de départ pour qualifier le périmètre et l'effort.

Ce que NIS2 change pour les éditeurs de SaaS sur mesure

Au-delà des obligations directes, NIS2 modifie en profondeur les attentes des clients B2B envers leurs fournisseurs SaaS. Voici les cinq points concrets qui reviennent systématiquement dans les appels d'offres récents que je vois passer chez mes clients éditeurs.

  • Engagement contractuel sur la chaîne d'approvisionnement : le client demande la liste de tous vos sous-traitants techniques (hébergeur, prestataires d'envoi d'emails, monitoring, paiement) et exige des clauses d'audit ou d'évaluation.
  • Justification de l'hébergement souverain : héberger sur Scaleway ou OVH devient un argument à mettre en avant explicitement, là où héberger sur AWS ou Azure devient un sujet à expliquer voire à neutraliser. Mon article sur l'hébergement souverain pour SaaS détaille les arbitrages.
  • Procédure de notification d'incident formelle : le client exige d'être notifié dans un délai contractuel (souvent 24 heures) en cas d'incident affectant ses données. La clause se substitue à un simple engagement de bonne foi.
  • Tests de pénétration et audits réguliers : la fourniture d'un rapport de pentest annuel devient courante, voire d'une attestation de tests par un tiers indépendant.
  • Plan de continuité d'activité documenté et testé : un PRA théorique ne suffit plus, le client veut des preuves d'exercices, des indicateurs RPO et RTO chiffrés et des comptes rendus d'exercices.

Pour un éditeur SaaS B2B, anticiper ces attentes en 2026 n'est plus optionnel, c'est une condition d'accès au marché. La bonne nouvelle, c'est que ces exigences sont parfaitement alignées avec ce que l'OWASP Top 10 pour éditeurs SaaS en 2026 recommande déjà sur le plan technique : il y a beaucoup de convergence entre OWASP, RGPD et NIS2.

Cas vécu : préparation NIS2 chez un éditeur SaaS B2B

Sur un projet d'éditeur SaaS B2B de gestion documentaire pour cabinets de conseil pharma que j'accompagne, le porteur a anticipé NIS2 douze mois avant l'entrée en application en France. Le SaaS partait d'une base technique saine (Symfony en version LTS, hébergement Scaleway, RGPD intégré, OWASP suivi), mais le formalisme NIS2 manquait : pas de PSSI documentée, pas de procédure de notification d'incident écrite, pas de plan de tests réguliers.

Nous avons consacré environ quatre mois à structurer le programme : audit de cybersécurité initial selon la méthode ANSSI, analyse de risques EBIOS RM, rédaction d'une PSSI adaptée à un éditeur SaaS B2B de 25 salariés, formalisation des procédures (gestion d'incidents, accès, sauvegardes, sous-traitants), tests d'un PRA, mise en place d'un calendrier d'audits internes annuels. Le coût total a été significatif pour la structure, mais il a été amorti dès le premier appel d'offres grand compte gagné après mise en conformité formalisée.

La leçon principale : NIS2 n'est pas seulement une contrainte réglementaire, c'est aussi un signal de maturité que les clients B2B savent reconnaître et valoriser. Un éditeur SaaS qui peut présenter un dossier NIS2 cohérent en avant-vente gagne un avantage commercial concret, comparable à celui qu'une certification ISO 27001 apporte sur les grands comptes.

Échange initial gratuit de 30 minutes pour cadrer votre préparation NIS2

Si vous êtes dirigeant de PME ou éditeur SaaS B2B et que vous voulez qualifier votre exposition à NIS2 et votre plan de mise en conformité, je propose un échange initial gratuit de 30 minutes pour faire un premier diagnostic et identifier les priorités. Comme tous mes accompagnements, le périmètre est défini sur devis personnalisé. Mon guide du développement de logiciel métier sur mesure détaille les choix techniques compatibles NIS2, mon article sur la RGPD SaaS hébergement France couvre la dimension données personnelles complémentaire, et le formulaire de contact permet de réserver un créneau.

Ces articles devraient vous plaire

Cybersécurité
RGPD SaaS hébergement France : le guide complet 2026 • 01/09/2026 Lire l'article
Cybersécurité
OWASP Top 10 pour éditeurs SaaS en 2026 : les 10 vulnérabilités à connaître • 04/05/2026 Lire l'article
Cybersécurité
RGPD SaaS : la checklist de conformité complète pour 2026 • 03/02/2026 Lire l'article

Une idée de projet ?

Parlons-en !

Demander un devis personnalisé
Solutions performantes Conçues pour durer et évoluer
Hébergé en France Conforme RGPD, souverain
Suivi transparent Aucun coût caché, devis détaillé
Tarification équitable Vous choisissez votre budget
Éco-responsable Code sobre, hébergement vert