Votre PME est concernée par NIS2 si elle exerce dans l'un des 18 secteurs visés par la directive et dépasse 50 salariés ou 10 millions d'euros de chiffre d'affaires. Elle est concernée par DORA si elle est une entité financière régulée, ou si elle fournit des services informatiques à une telle entité. Dans les deux cas, les mesures exigées sont précisément celles que les assureurs cyber vérifient avant de vous couvrir, et leur mise en œuvre pèse directement sur votre prime.
NIS2 et DORA, de quoi parle-t-on exactement ?
NIS2 est la directive européenne 2022/2555 sur la sécurité des réseaux et des systèmes d'information. Selon l'ANSSI, elle fait passer la France d'environ 500 entités régulées à près de 15 000, dans 18 secteurs, avec des mesures de cybersécurité obligatoires, un enregistrement et la notification des incidents.
DORA (Digital Operational Resilience Act) est le règlement européen 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable sans transposition depuis le 17 janvier 2025. Il vise les entités financières (banques, assureurs, sociétés de gestion, établissements de paiement) et, par ricochet, leurs prestataires informatiques.
Une entité essentielle, au sens de NIS2, est une grande organisation d'un secteur « hautement critique » (annexe I) : supervision proactive de l'ANSSI, audits, sanctions maximales. Une entité importante est une organisation moyenne d'un secteur hautement critique, ou moyenne ou grande d'un secteur « critique » (annexe II) : mêmes obligations, supervision a posteriori, sanctions plafonnées plus bas.
Comment savoir si votre PME entre dans le périmètre de NIS2 ?
Deux questions : votre secteur et votre taille. L'annexe I regroupe l'énergie, les transports, la banque et la finance, la santé, l'eau, les infrastructures numériques, la gestion des services TIC interentreprises (infogérance, sécurité managée), l'administration publique et l'espace. L'annexe II ajoute la poste, les déchets, la chimie, l'agroalimentaire, la fabrication (dispositifs médicaux, électronique, machines, véhicules), les fournisseurs numériques (places de marché, réseaux sociaux) et la recherche.
Sur la taille, vous êtes concerné dès 50 salariés ou 10 millions d'euros de chiffre d'affaires ou de bilan, sauf activités couvertes sans condition de taille (DNS, télécoms, services de confiance). Au-delà de 250 salariés, ou de 50 millions de chiffre d'affaires et 43 millions de bilan, vous devenez grande entreprise, donc entité essentielle dans un secteur de l'annexe I.
| Situation de l'entreprise | Secteur annexe I (hautement critique) | Secteur annexe II (critique) |
|---|---|---|
| Moins de 50 salariés et ≤ 10 M€ | Hors périmètre (sauf exceptions) | Hors périmètre |
| 50 à 249 salariés, ou 10 à 50 M€ | Entité importante | Entité importante |
| ≥ 250 salariés, ou > 50 M€ de CA et > 43 M€ de bilan | Entité essentielle | Entité importante |
| Amende maximale | 10 M€ ou 2 % du CA mondial | 7 M€ ou 1,4 % du CA mondial |
Le simulateur du portail MonEspaceNIS2 de l'ANSSI tranche les cas limites.
Où en est la transposition de NIS2 en France en septembre 2026 ?
La France transpose NIS2 par le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité », adopté par le Sénat le 12 mars 2025 et examiné en commission spéciale à l'Assemblée nationale (rapport du 10 septembre 2025). À la date de rédaction, selon les dossiers législatifs du Parlement, le texte n'est ni définitivement adopté ni promulgué, et des décrets devront ensuite fixer les mesures techniques.
L'ANSSI n'a pas attendu. Le 17 mars 2026, elle a publié le Référentiel Cyber France (ReCyF), qui décline NIS2 en 20 objectifs de sécurité : les 15 premiers pour les entités importantes, les 20 pour les entités essentielles. Son directeur général a annoncé qu'aucune sanction ne serait appliquée pendant les trois premières années suivant l'entrée en vigueur.
Quelles obligations concrètes NIS2 impose-t-elle ?
Trois blocs. Des mesures de gestion des risques : gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, contrôle d'accès et authentification multifacteur, chiffrement, formation. Une notification des incidents importants à l'ANSSI en trois temps : alerte précoce sous 24 heures, notification détaillée sous 72 heures, rapport final dans le mois. Enfin une gouvernance : les dirigeants approuvent les mesures, se forment et peuvent voir leur responsabilité engagée, jusqu'à une interdiction temporaire d'exercer pour les entités essentielles. Même hors périmètre, vous subirez ces exigences par contrat, car une entité NIS2 doit sécuriser sa chaîne d'approvisionnement, donc ses fournisseurs SaaS.
Que change DORA si vous êtes une fintech ou un prestataire TIC ?
Pour une fintech régulée, DORA impose un cadre de risque documenté, un registre d'information recensant tous les contrats TIC (remis à l'ACPR pour le 31 mars 2026), des tests de résilience et des notifications plus rapides que NIS2 : notification initiale dans les 4 heures suivant la classification de l'incident comme majeur (au plus tard 24 heures après sa découverte), rapport intermédiaire sous 72 heures, rapport final dans le mois.
Un prestataire TIC, au sens de DORA, est toute entreprise qui fournit des services numériques à une entité financière : hébergement, SaaS, infogérance, paiement. Quelle que soit sa taille, il n'est pas directement régulé, sauf s'il est désigné « critique » par les autorités européennes (première liste de 19 prestataires le 18 novembre 2025), mais il subit DORA par contrat : sécurité, notification d'incident, audits, stratégie de sortie.
Conformité NIS2 ou DORA et assurabilité cyber sont deux faces de la même pièce : dans les deux cas, on vous demande de prouver que vous avez réduit votre risque avant d'accepter de le porter avec vous.
Que vérifient réellement les assureurs cyber en 2026 ?
Sans authentification multifacteur sur les accès distants, la messagerie et les comptes administrateurs, la plupart des assureurs refusent de coter le risque ou excluent les sinistres liés à une compromission de compte. Le ReCyF demande la même chose.
L'authentification multifacteur (MFA) exige, en plus du mot de passe, une seconde preuve d'identité (code temporaire, clé physique, notification sur téléphone). Elle bloque la majorité des intrusions par identifiants volés, le piratage de compte étant la première menace des professionnels selon Cybermalveillance.gouv.fr. L'EDR (Endpoint Detection and Response) est un logiciel installé sur chaque poste et serveur qui analyse les comportements suspects et isole une machine compromise, là où l'antivirus ne reconnaît que des virus connus.
| Exigence NIS2 / ReCyF | Ce que l'assureur cyber vérifie | Effet sur le contrat |
|---|---|---|
| Contrôle d'accès et MFA | MFA sur VPN, messagerie, comptes admin, cloud | Prérequis ; refus ou exclusion sans MFA |
| Détection et réponse | EDR ou MDR sur tout le parc | Accès aux meilleures tarifications |
| Continuité et sauvegardes | Sauvegardes hors ligne ou immuables, testées | Franchise et plafond ajustés |
| Gestion des incidents | Plan de réponse écrit et exercé | Accès aux garanties de gestion de crise |
Les sauvegardes hors ligne (ou immuables) sont des copies de vos données déconnectées du réseau, ou verrouillées dans un format qu'aucun compte ne peut modifier pendant une durée donnée : la seule garantie de restaurer sans payer quand un pirate chiffre vos serveurs. Un plan de réponse à incident est le document court et testé qui dit qui appelle qui, quoi débrancher, et comment prévenir l'assureur, la CNIL et, demain, l'ANSSI dans les délais.
Pourquoi la conformité fait-elle baisser la prime cyber d'une PME ?
Parce que la prime cyber est une fonction directe de votre maturité démontrée. Pour une PME française, les ordres de grandeur observés en 2026 vont de 1 000 à 3 000 euros par an entre 10 et 50 salariés, et de 3 000 à 10 000 euros au-delà. À taille égale, l'écart entre une entreprise qui coche tous les prérequis et une autre qui n'en coche que la moitié se compte en dizaines de pourcents. L'étude LUCY 2026 de l'AMRAE relève une baisse moyenne de 32 % des primes des grandes entreprises sur 2025, mais des sinistres passés de 54,5 à 83,2 millions d'euros : les assureurs restent sélectifs, sur preuves. Le Panorama de la cybermenace 2025 de l'ANSSI rappelle l'enjeu : PME, TPE et ETI représentaient 37 % des victimes de rançongiciel traitées en 2025. Un dossier NIS2 ou DORA bien tenu est donc aussi un dossier de souscription prêt à l'emploi.
Questions fréquentes
Une PME de 30 salariés est-elle concernée par NIS2 ?
En principe non, sauf si elle dépasse 10 millions d'euros de chiffre d'affaires ou de bilan, ou si elle relève d'une activité couverte sans condition de taille (DNS, télécoms, services de confiance). Elle peut en revanche subir les exigences contractuelles de ses clients NIS2 ou DORA.
NIS2 est-elle déjà obligatoire en France en septembre 2026 ?
Pas encore formellement : la loi de transposition n'était pas promulguée à la date de rédaction et des décrets doivent suivre. L'ANSSI recommande toutefois de s'enregistrer sur MonEspaceNIS2 et d'engager la mise en conformité sur la base du ReCyF, avec un délai de tolérance de trois ans annoncé.
Une assurance cyber remplace-t-elle la conformité NIS2 ou DORA ?
Non. L'assurance transfère le risque financier résiduel (gestion de crise, pertes d'exploitation, responsabilité envers les tiers) mais ne couvre ni l'obligation de notification ni la responsabilité du dirigeant. À l'inverse, une attaque réussie sur une entreprise conforme coûte toujours de l'argent.
Que faire en priorité si mon renouvellement cyber tombe avant ma mise en conformité ?
Commencez par les trois mesures que tous les assureurs vérifient : MFA généralisée, EDR sur tous les postes, sauvegardes hors ligne testées. Documentez-les avec des preuves datées et rédigez un plan de réponse à incident d'une page. Cela suffit souvent à obtenir une cotation.
Chez Lesto, nous accompagnons les PME et scale-ups, notamment SaaS et fintech, en partant de leur risque réel : nous lisons vos exigences NIS2 ou DORA comme un dossier de souscription, consultons en moyenne neuf assureurs et vous disons quelle mesure débloque quelle économie. Vous voulez savoir ce que votre prime devrait valoir ? Découvrez notre offre d'assurance cyber et demandez une analyse en 72 heures.
Couvertures recommandées
Nos offres
Les couvertures que nous recommandons le plus souvent aux entreprises.
RC Professionnelle
Quand un client vous reproche une erreur ou un retard, les frais d'avocat arrivent vite. La RC Pro prend ça en charge à votre place.
DécouvrirMultirisque Professionnelle (MRP)
Un incendie ou un dégât des eaux peut fermer vos locaux du jour au lendemain. Cette assurance paie les réparations et vous garde à flot le temps de rouvrir.
DécouvrirCyber
Un matin, vos fichiers sont bloqués et un pirate réclame une rançon. La cyberassurance paie la remise en route et la gestion de crise.
DécouvrirTags
- #NIS2
- #DORA
- #assurance cyber
- #PME
- #cybersécurité

Loïc Carbonne
CTO
Loïc est passionné par la tech, le code et l'intelligence artificielle. Il construit la plateforme qui permet aux clients de Lesto d'être correctement assuré.
LinkedIn →