Aller au contenu
Cyber solide Faire le test

Votre entreprise est-elle concernée par NIS2 ?

La loi Résilience transpose en France la directive européenne NIS2. Elle imposera des règles de cybersécurité à environ 15 000 entreprises et organismes. Son examen à l'Assemblée nationale, prévu le 7 octobre 2026, vient d'être reporté sans nouvelle date.

Quelques questions suffisent pour savoir si la vôtre en fait partie, et à quel titre.

Test d'éligibilité NIS2

Question 1 sur 5

Dans quel secteur travaille votre entreprise ?

Si elle en exerce plusieurs, choisissez celle qui figure dans la liste, même si ce n'est pas la principale.

Le guide de sécurité des PME

Douze fiches contre le vol de mot de passe, le rançongiciel et le faux virement, chacune avec un exemple tiré de la vie d'une PME. Elles protègent dès aujourd'hui, que la loi vous concerne ou non, et préparent NIS2 si elle vous concerne.

  • Une fiche par mesure, avec le pourquoi, un exemple concret, les étapes et les cases à cocher
  • Les liens vers les bons outils, gratuits pour la plupart, comme des générateurs de mots de passe fiables
  • Les mesures classées par priorité, pour savoir par où commencer
  • Ce qui revient au dirigeant, en cinq décisions
  • Ce que l'IA change, chez les attaquants et dans vos propres outils
  • Six modèles prêts à remplir, dont l'analyse des risques sur une page et la fiche incident
  • De quoi répondre au questionnaire d'un assureur ou d'un client
  • La mise à jour qui suivra le vote de la loi, incluse
  • Une licence pour toute l'entreprise, à diffuser à chaque salarié

290 € HTPDF et version web, à télécharger dès le paiement

Commander le guide

Le sommaire

1. Vos comptes

  1. 01Activer la double authentification partout
  2. 02Équiper l'équipe d'un gestionnaire de mots de passe
  3. 03Réserver les droits d'administrateur

2. Vos ordinateurs et vos téléphones

  1. 04Activer les mises à jour automatiques
  2. 05Protéger chaque ordinateur avec un antivirus actif
  3. 06Chiffrer les ordinateurs portables, et pouvoir effacer un téléphone perdu

3. Vos données

  1. 07Sauvegarder, avec une copie hors d'atteinte
  2. 08Fermer ce qui est ouvert sur internet

4. Vos équipes

  1. 09Bloquer les faux virements et l'arnaque au président
  2. 10Apprendre à reconnaître un hameçonnage
  3. 11Fermer les accès à chaque départ

5. Le jour où ça arrive

  1. 12Préparer le plan d'incident sur une page

Lisez une fiche en entier

Voici la fiche 9, telle qu'elle figure dans le guide. Les onze autres suivent le même plan.

Commander le guide

Partie 4. Vos équipes

Fiche 9. Bloquer les faux virements et l'arnaque au président

  • Prépare NIS2 g) Formation

Aucun changement de RIB et aucun virement urgent ne partent sans un rappel au numéro que vous connaissez déjà.

Temps
Une heure
Coût
Gratuit
Qui s'en charge
Le dirigeant et la comptabilité

Pourquoi

Un faux fournisseur annonce un changement de coordonnées bancaires. Un faux dirigeant demande un virement urgent et confidentiel. Ces fraudes peuvent coûter des dizaines de milliers d'euros en un seul virement, et l'argent parti à l'étranger revient rarement.

L'urgence et la confidentialité sont les deux signaux d'alerte. Une demande légitime supporte toujours un appel de vérification.

Par exemple

« Bonjour, suite à un changement de banque, merci d'utiliser désormais le RIB ci-joint pour nos prochaines factures. » Le message arrive de l'adresse habituelle du fournisseur, dont la messagerie a été piratée. La comptable rappelle le fournisseur au numéro de son dossier. Il n'a jamais changé de banque.

Ce qu'il faut faire

  1. Écrivez une règle d'une ligne. Tout changement de RIB se vérifie en rappelant le fournisseur au numéro déjà connu, jamais à celui du message.
  2. Toute demande de virement inhabituelle ou urgente, même venue d'un dirigeant, se confirme par un second canal, en rappelant soi-même la personne.
  3. Depuis le 9 octobre 2025, votre banque vérifie avant chaque virement que le nom du bénéficiaire correspond à l'IBAN. Ne passez jamais outre une alerte de non-concordance sans avoir rappelé le fournisseur.
  4. Activez la double validation dans votre banque en ligne, au-delà d'un montant que vous fixez, 5 000 € par exemple.
  5. Convenez d'un mot de code oral entre dirigeants et comptables, à demander en cas de doute au téléphone.
  6. Présentez la règle à tous ceux qui paient, comptabilité, assistants, direction, et affichez-la près de leur poste. Le modèle est en annexe.
  7. En cas de virement frauduleux, appelez votre banque immédiatement pour demander le rappel des fonds, puis portez plainte. Chaque heure compte.

Outils et liens

C'est fait quand

  • La règle est écrite et connue de tous ceux qui paient.
  • La banque demande une double validation au-delà du montant fixé.
  • Un mot de code est convenu entre dirigeants et comptables.

Un questionnaire de votre assureur ou d'un client ?

Les assureurs cyber et les grands donneurs d'ordre posent presque toujours les mêmes questions. Une annexe du guide donne pour chacune la réponse attendue, et la fiche qui permet de la donner.

  • Double authentification sur la messagerie, l'accès à distance et les comptes administrateurs, fiche 01
  • Sauvegarde hors ligne, testée, fiche 07
  • Antivirus actif et surveillé sur chaque poste, fiche 05
  • Mises à jour sous délai, fiche 04
  • Sensibilisation des salariés, fiche 10
Clément Thiriet

Qui écrit le guide

Clément Thiriet, ingénieur, ancien ingénieur IA senior chez LightOn après sept ans de développement logiciel. Il conçoit et exploite une plateforme d'hébergement de sites web, dont il assure lui-même la sécurité, des sauvegardes aux droits d'accès.

Le guide s'appuie sur les recommandations publiques de l'ANSSI et de Cybermalveillance.gouv.fr, et sur le texte de la directive NIS2. Il les met en ordre, en langage simple, avec ce qu'il faut faire et vérifier.

Le pack clés de sécurité

Une clé de sécurité se branche sur l'ordinateur, ou s'approche du téléphone, pour valider une connexion. Elle ne répond qu'au vrai site, jamais à une copie, même après un e-mail parfait. Elle protège les comptes qui comptent le plus, ceux des personnes qui administrent l'informatique ou valident les paiements, souvent trois à six dans une PME.

  • Deux YubiKey par personne, une principale et une de secours
  • Modèle 5C NFC, à prise USB-C, ou 5 NFC, à prise USB-A, avec le sans-contact pour les téléphones
  • La procédure d'activation pas à pas, pour Microsoft 365 et Google Workspace
  • Expédiées sous dix jours ouvrés après paiement, livraison en France incluse

232 € HTpar personne équipée, deux clés comprises

Commander des clés

Ce que la loi va demander

Une entreprise concernée a quatre obligations. Les dix mesures de sécurité représentent l'essentiel du travail. Le guide donne pour chacune une première réponse, à la mesure d'une PME.

Les amendes iront jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et jusqu'à 7 M€ ou 1,4 % pour une entité importante, le montant le plus élevé des deux s'appliquant.

Se déclarer auprès de l'ANSSI

Chaque entité concernée s'enregistre auprès de l'agence et tient ses informations à jour.

Engager la direction

Les dirigeants approuvent les mesures de sécurité, en suivent l'application et se forment. Ils peuvent être tenus pour responsables d'un manquement.

Appliquer dix mesures de sécurité

L'article 21 de la directive les énumère, de a) à j).

  1. a)Analyser les risques et écrire une politique de sécurité des systèmes d'information
  2. b)Savoir détecter un incident et le traiter
  3. c)Assurer la continuité de l'activité, avec des sauvegardes, un plan de reprise et une gestion de crise
  4. d)Vérifier la sécurité de ses fournisseurs et de ses prestataires
  5. e)Sécuriser l'achat, le développement et la maintenance des systèmes, et corriger leurs failles
  6. f)Évaluer régulièrement si ces mesures fonctionnent
  7. g)Appliquer les règles d'hygiène informatique et former le personnel
  8. h)Chiffrer les données qui doivent l'être
  9. i)Gérer les accès, les droits du personnel et l'inventaire du matériel
  10. j)Utiliser la double authentification et des communications sécuriséesLe pack clés de sécurité y aide

Déclarer les incidents graves

Un incident qui perturbe vos services ou cause des pertes importantes se déclare en trois temps.

  1. 24 h

    Alerte précoce

    Prévenir l'ANSSI dès que l'incident est connu.

  2. 72 h

    Notification

    Décrire l'incident, sa gravité et son impact.

  3. 1 mois

    Rapport final

    Un mois après la notification, expliquer la cause et les mesures prises.

Où en est la loi

Deux ans après la date prévue, le texte français attend toujours son vote à l'Assemblée nationale.

  1. 14 décembre 2022

    L'Union européenne adopte la directive NIS2.

  2. 17 octobre 2024

    Date limite pour la transposer. La France la manque.

  3. 12 mars 2025

    Le Sénat adopte le projet de loi Résilience en première lecture.

  4. Septembre 2025

    La commission spéciale de l'Assemblée nationale l'adopte à l'unanimité, et y ajoute les éditeurs de logiciels.

  5. 8 juillet 2026

    La Commission européenne saisit la Cour de justice de l'Union européenne contre la France, et demande des sanctions financières.

  6. 6 octobre 2026Dernière étape

    L'examen en séance, prévu le lendemain, est retiré de l'ordre du jour de l'Assemblée. Aucune nouvelle date n'est fixée.

  7. Ensuite

    Vote, accord avec le Sénat, promulgation, puis décrets d'application. L'ANSSI annonce environ trois ans pour atteindre une conformité complète.

Commander

Choisissez ce qu'il vous faut, le guide, les clés, ou les deux.

  1. Vous choisissez le guide, les clés, ou les deux.
  2. Vous payez par carte sur la page sécurisée de Stripe. La facture arrive par e-mail.
  3. Le guide se télécharge aussitôt. Les clés sont expédiées sous dix jours ouvrés.

Une question avant de commander ?

Écrivez à clement@cthiriet.com.

Votre commande

Votre commande

L'adresse de livraison se saisit à l'étape du paiement.

Total0 € HTTVA de 20 % en sus

Offres réservées aux professionnels, selon nos conditions générales de vente. Paiement par carte sur la page sécurisée de Stripe, facture par e-mail. Votre adresse n'est jamais cédée. Vos données

Questions fréquentes

Pourquoi agir avant le vote de la loi ?

Parce que les attaques n'attendent pas la loi. Les rançongiciels, les vols de comptes et les faux virements touchent déjà les PME, concernées ou non par NIS2. Les mesures du guide protègent dès qu'elles sont en place, et compteront pour NIS2 le jour où la loi s'appliquera.

NIS2, qu'est-ce que c'est ?

Une directive européenne de 2022 qui oblige les entreprises de 18 secteurs à protéger leurs systèmes informatiques et à déclarer leurs incidents graves. En France, elle entrera dans le droit par la loi Résilience, adoptée par le Sénat et qui attend son vote à l'Assemblée nationale.

Mon entreprise a moins de 50 salariés. Suis-je concerné ?

En général non. Quelques activités sont visées quelle que soit la taille, comme les opérateurs télécoms ou les fournisseurs de DNS. Si vos clients sont concernés, ils vous demanderont quand même des garanties, car la loi les oblige à vérifier la sécurité de leurs fournisseurs.

Quand faudra-t-il être en règle ?

La loi n'est pas encore votée. Une fois promulguée, des décrets en fixeront le détail. Le directeur général de l'ANSSI a annoncé un délai d'environ trois ans avant d'exiger une conformité complète.

Comment le guide est-il livré ?

En téléchargement, dès le paiement par carte : en PDF et en version web. La licence couvre toute l'entreprise, vous pouvez le diffuser à chaque salarié et à votre prestataire. La mise à jour qui suivra le vote de la loi est incluse.

Pourquoi deux clés par personne ?

Une clé principale, gardée sur soi, et une clé de secours, rangée au bureau. Sans clé de secours, une clé perdue bloque l'accès au compte jusqu'à l'intervention d'un administrateur.

Une clé physique, plutôt qu'une application sur le téléphone ?

Une passkey enregistrée sur le téléphone résiste elle aussi aux faux sites, et ne coûte rien. La clé physique sert aux administrateurs, aux personnes qui ne veulent pas utiliser leur téléphone personnel, et aux comptes qui doivent rester accessibles si un téléphone est perdu. Les banques ayant leur propre authentification, la clé protège surtout la messagerie et les outils de ceux qui paient.

Ce test a-t-il une valeur juridique ?

Non. Il applique les critères de la directive NIS2 et donne une première indication. Le texte français peut encore changer, et un cas particulier demande l'avis d'un juriste.

Qui édite ce site ?

Waibsite, une société de développement logiciel installée à Paris et dirigée par Clément Thiriet. Nous n'avons aucun lien avec l'ANSSI ni avec l'administration.

Savoir où vous en êtes prend deux minutes.

Le test est gratuit, et le résultat s'affiche tout de suite.

Faire le test