Je suis Adrien CHAUMARAT, développeur Symfony depuis 2014, basé dans les Ardennes. Depuis l'automne 2025, la directive européenne NIS2 est entrée en application dans l'ensemble de l'Union européenne, transposée en droit français au cours de l'année 2025. Pour les dirigeants de TPE et PME, et plus encore pour les éditeurs de SaaS B2B, NIS2 change radicalement le paysage cybersécurité. Cet article fait le point en 2026 : qui est concerné, quelles sont les obligations concrètes, quelles sanctions en cas de non-conformité, et comment se préparer. C'est un guide pratique destiné aux décideurs, sans jargon réglementaire.
NIS2 en quelques mots : périmètre et logique
La directive NIS2 (Network and Information Security 2) est une directive européenne adoptée en décembre 2022, qui remplace et étend la directive NIS de 2016. Son objectif : renforcer le niveau de cybersécurité commun dans l'Union européenne, en imposant des obligations harmonisées aux entités essentielles et importantes de plusieurs secteurs économiques. Elle a été transposée en droit français par voie d'ordonnance et de décret en 2025.
Là où NIS1 couvrait essentiellement les opérateurs de services essentiels (OSE) et les fournisseurs de services numériques (FSN) dans un périmètre étroit, NIS2 élargit considérablement le champ d'application. La directive identifie deux catégories d'entités assujetties : les entités essentielles (santé, énergie, transport, finance, etc.) et les entités importantes, dans lesquelles entrent notamment les fournisseurs de services numériques, incluant la plupart des éditeurs de SaaS B2B. La page de référence de l'ANSSI sur NIS2 détaille les secteurs concernés et la qualification française.
Le seuil de taille à connaître
NIS2 s'applique aux entités à partir d'un certain seuil de taille : 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel (ou de bilan annuel). En dessous, les entités sont a priori hors champ, sauf cas particuliers (entités identifiées comme critiques par leur secteur d'activité, prestataires de confiance qualifiés, opérateurs de communications électroniques, etc.). Concrètement, pour un éditeur SaaS B2B en France, le seuil de 50 salariés ou 10 millions d'euros sera atteint par la grande majorité des structures de taille moyenne. Les TPE indépendantes de moins de 50 salariés restent en dehors du périmètre obligatoire, mais elles sont souvent embarquées par cascade contractuelle quand leurs clients sont eux-mêmes assujettis.
Qui est concerné parmi les éditeurs SaaS B2B en France
NIS2 catégorise les fournisseurs de services numériques dans les entités importantes. Concrètement, les éditeurs SaaS B2B entrent presque systématiquement dans cette catégorie dès qu'ils dépassent le seuil de taille mentionné plus haut. Les principaux services numériques visés sont : les services d'informatique en nuage, les services de centres de données, les places de marché en ligne, les moteurs de recherche, les services de communication, et plus largement les services numériques fournis à des entreprises clientes.
Si vous êtes éditeur d'un SaaS de gestion documentaire, de facturation, de signature électronique, de CRM, d'ERP, de relation client, de back-office métier, vous êtes vraisemblablement dans le périmètre dès lors que vous dépassez le seuil de 50 salariés ou 10 millions d'euros. Les éditeurs de plus petite taille ne sont pas obligés directement, mais subissent l'effet cascade : leurs clients assujettis leur demandent des engagements contractuels équivalents à NIS2, ce qui revient pratiquement à devoir se conformer pour rester compétitif sur le marché B2B.
L'effet cascade contractuel
C'est probablement l'enjeu principal pour les PME et TPE françaises éditrices de SaaS B2B. Même hors du périmètre obligatoire, dès qu'un client assujetti (souvent une ETI ou un grand compte) demande dans son appel d'offres une preuve de conformité NIS2 ou des engagements de sécurité équivalents, le fournisseur SaaS B2B doit s'aligner pour ne pas perdre le contrat. Sur mes projets récents d'éditeurs SaaS B2B, cette question est posée systématiquement par les acheteurs grands comptes, et le fournisseur qui n'a pas anticipé perd du terrain commercial.
Les obligations concrètes imposées par NIS2
NIS2 impose aux entités assujetties dix grandes obligations en matière de gestion des risques cyber. Ces obligations sont détaillées à l'article 21 de la directive et déclinées en France par les textes de transposition. Voici la liste opérationnelle, à intégrer dans la politique de sécurité de toute entreprise concernée.
| Obligation | Ce que ça veut dire concrètement |
|---|---|
| Politique de sécurité des SI | Document formalisé décrivant l'analyse de risque et les mesures de protection |
| Gestion des incidents | Procédure documentée de détection, qualification, traitement, notification |
| Continuité et reprise d'activité | PRA, PCA, sauvegardes testées, redondance d'infrastructure |
| Sécurité de la chaîne d'approvisionnement | Évaluation des sous-traitants, clauses de sécurité dans les contrats |
| Sécurité dans l'acquisition et le développement | OWASP, revues de code, tests de sécurité, gestion des vulnérabilités |
| Mesures et procédures d'efficacité | Indicateurs, audits internes, tests de pénétration réguliers |
| Pratiques d'hygiène cyber et formation | Formation annuelle des collaborateurs, sensibilisation continue |
| Chiffrement | TLS en transit, chiffrement au repos des données sensibles |
| Authentification et contrôle d'accès | Authentification forte (2FA), gestion des identités, moindre privilège |
| Communication d'urgence | Procédures et moyens pour communiquer en cas d'incident majeur |
Ces dix obligations recoupent largement les bonnes pratiques recommandées par l'ANSSI depuis des années, le RGPD pour la partie données personnelles, et l'OWASP Top 10 pour les applications web. La nouveauté NIS2, c'est qu'elles deviennent contractuellement opposables et soumises à un régime de sanctions renforcé.
Le régime de notification d'incident NIS2
L'une des nouveautés concrètes de NIS2 est le régime de notification d'incident, plus strict que NIS1. En cas d'incident significatif, l'entité assujettie doit notifier l'ANSSI dans des délais courts et selon un format précis.
Le calendrier de notification est progressif : 24 heures maximum pour une alerte précoce de l'autorité compétente, 72 heures maximum pour une notification d'incident détaillée, et un mois maximum pour un rapport final complet avec analyse des causes et mesures correctives. Ce calendrier impose une procédure interne rodée : qui détecte, qui qualifie, qui notifie, qui rédige les communications. Sans procédure documentée à l'avance, le délai de 24 heures est intenable.
Le formalisme d'une notification ANSSI
L'ANSSI a publié des modèles de notification et des plateformes dédiées pour faciliter ces déclarations. La déclaration initiale contient : description sommaire de l'incident, type d'incident suspecté, périmètre touché, mesures de containment immédiates. La déclaration détaillée à 72 heures complète avec : analyse des causes initiales, périmètre confirmé, impact évalué, mesures correctives engagées. Le rapport final à un mois apporte : analyse complète des causes, plan d'actions correctives à long terme, retour d'expérience. Pour creuser le sujet sur la dimension reprise d'activité, mon article PRA SaaS et plan de reprise d'activité détaille la procédure type.
Les sanctions prévues par NIS2
NIS2 introduit un régime de sanctions financières comparable à celui du RGPD, qui constitue l'un des leviers principaux de son application. Les sanctions varient selon la catégorie d'entité.
- Entités essentielles : amendes administratives pouvant aller jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel (le montant le plus élevé étant retenu).
- Entités importantes : amendes administratives pouvant aller jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial annuel.
- Sanctions personnelles dirigeants : la directive permet aussi des suspensions ou interdictions temporaires d'exercer pour les dirigeants des entités essentielles en cas de manquements graves répétés.
- Sanctions complémentaires : injonctions de mise en conformité, publication des décisions, désignation d'un délégué cyber dédié, audits imposés.
Au-delà des sanctions financières directes, les conséquences indirectes sont souvent plus structurantes : perte de contrats clients, dégradation d'image, augmentation des primes d'assurance cyber, scrutiny accrue des partenaires bancaires. Pour un éditeur SaaS B2B, ces conséquences peuvent rapidement excéder le coût d'une mise en conformité préventive.
Comment se préparer concrètement en 2026
La préparation à NIS2 n'est pas un projet ponctuel mais une démarche structurée. Voici les sept étapes que je recommande sur mes accompagnements d'éditeurs SaaS B2B et de PME, dans l'ordre.
| Étape | Action | Livrable |
|---|---|---|
| 1 | Qualifier l'assujettissement (taille, secteur, effet cascade) | Note interne d'analyse |
| 2 | Cartographier les systèmes et les données critiques | Inventaire des SI et données |
| 3 | Analyser les risques cyber (méthode EBIOS, ISO 27005) | Matrice des risques |
| 4 | Formaliser la politique de sécurité et les procédures | Document de PSSI |
| 5 | Mettre en place les mesures techniques manquantes | Plan d'action chiffré |
| 6 | Tester PRA, PCA, notification d'incident | PV d'exercices documentés |
| 7 | Maintenir en condition opérationnelle (rituels annuels) | Calendrier d'audits et formations |
Le délai typique pour une mise en conformité de bout en bout d'une PME ou d'un éditeur SaaS B2B est de six à douze mois, selon le niveau de maturité initial. Une structure qui démarre de zéro doit prévoir un investissement significatif sur la première année, puis un budget de maintenance annuel beaucoup plus contenu pour la suite.
Le piège classique : tout faire en interne sans pilote dédié
Beaucoup de PME pensent pouvoir traiter NIS2 en répartissant les tâches entre la DSI, le DPO et la direction générale. C'est une erreur fréquente. NIS2 est un sujet transverse qui nécessite un pilote dédié, avec une vision d'ensemble du programme, capable de coordonner les volets technique, juridique, organisationnel et de communication. Si la structure n'a pas de RSSI, il faut soit en recruter un, soit faire appel à un prestataire externe spécialisé. Mon retour d'expérience : un audit de cybersécurité initial type checklist audit cybersécurité TPE est un excellent point de départ pour qualifier le périmètre et l'effort.
Ce que NIS2 change pour les éditeurs de SaaS sur mesure
Au-delà des obligations directes, NIS2 modifie en profondeur les attentes des clients B2B envers leurs fournisseurs SaaS. Voici les cinq points concrets qui reviennent systématiquement dans les appels d'offres récents que je vois passer chez mes clients éditeurs.
- Engagement contractuel sur la chaîne d'approvisionnement : le client demande la liste de tous vos sous-traitants techniques (hébergeur, prestataires d'envoi d'emails, monitoring, paiement) et exige des clauses d'audit ou d'évaluation.
- Justification de l'hébergement souverain : héberger sur Scaleway ou OVH devient un argument à mettre en avant explicitement, là où héberger sur AWS ou Azure devient un sujet à expliquer voire à neutraliser. Mon article sur l'hébergement souverain pour SaaS détaille les arbitrages.
- Procédure de notification d'incident formelle : le client exige d'être notifié dans un délai contractuel (souvent 24 heures) en cas d'incident affectant ses données. La clause se substitue à un simple engagement de bonne foi.
- Tests de pénétration et audits réguliers : la fourniture d'un rapport de pentest annuel devient courante, voire d'une attestation de tests par un tiers indépendant.
- Plan de continuité d'activité documenté et testé : un PRA théorique ne suffit plus, le client veut des preuves d'exercices, des indicateurs RPO et RTO chiffrés et des comptes rendus d'exercices.
Pour un éditeur SaaS B2B, anticiper ces attentes en 2026 n'est plus optionnel, c'est une condition d'accès au marché. La bonne nouvelle, c'est que ces exigences sont parfaitement alignées avec ce que l'OWASP Top 10 pour éditeurs SaaS en 2026 recommande déjà sur le plan technique : il y a beaucoup de convergence entre OWASP, RGPD et NIS2.
Cas vécu : préparation NIS2 chez un éditeur SaaS B2B
Sur un projet d'éditeur SaaS B2B de gestion documentaire pour cabinets de conseil pharma que j'accompagne, le porteur a anticipé NIS2 douze mois avant l'entrée en application en France. Le SaaS partait d'une base technique saine (Symfony en version LTS, hébergement Scaleway, RGPD intégré, OWASP suivi), mais le formalisme NIS2 manquait : pas de PSSI documentée, pas de procédure de notification d'incident écrite, pas de plan de tests réguliers.
Nous avons consacré environ quatre mois à structurer le programme : audit de cybersécurité initial selon la méthode ANSSI, analyse de risques EBIOS RM, rédaction d'une PSSI adaptée à un éditeur SaaS B2B de 25 salariés, formalisation des procédures (gestion d'incidents, accès, sauvegardes, sous-traitants), tests d'un PRA, mise en place d'un calendrier d'audits internes annuels. Le coût total a été significatif pour la structure, mais il a été amorti dès le premier appel d'offres grand compte gagné après mise en conformité formalisée.
La leçon principale : NIS2 n'est pas seulement une contrainte réglementaire, c'est aussi un signal de maturité que les clients B2B savent reconnaître et valoriser. Un éditeur SaaS qui peut présenter un dossier NIS2 cohérent en avant-vente gagne un avantage commercial concret, comparable à celui qu'une certification ISO 27001 apporte sur les grands comptes.
Échange initial gratuit de 30 minutes pour cadrer votre préparation NIS2
Si vous êtes dirigeant de PME ou éditeur SaaS B2B et que vous voulez qualifier votre exposition à NIS2 et votre plan de mise en conformité, je propose un échange initial gratuit de 30 minutes pour faire un premier diagnostic et identifier les priorités. Comme tous mes accompagnements, le périmètre est défini sur devis personnalisé. Mon guide du développement de logiciel métier sur mesure détaille les choix techniques compatibles NIS2, mon article sur la RGPD SaaS hébergement France couvre la dimension données personnelles complémentaire, et le formulaire de contact permet de réserver un créneau.