← revenir à l'accueil Actu No. 05 · Juin 2026
// périmètre NIS1 grands groupes secteurs critiques cercle restreint // périmètre NIS2 PME 50+ salariés éditeurs SaaS prestataires num. sous-traitants + des milliers de PME supervision ANSSI · objectifs de sécurité à atteindre

Fig. 1 · De NIS1 à NIS2 : le périmètre passe des grands groupes à des milliers de PME et de prestataires.

Cybersécurité · 1 juin 2026 · 6 min de lecture

NIS2 et la cybersécurité : ce que les PME qui font développer un SaaS doivent comprendre maintenant

NIS2 oblige des milliers de PME à muscler leur cybersécurité. Ce que ça change quand vous faites développer un SaaS ou une appli métier.

Pendant longtemps, la cybersécurité réglementaire, c'était « pour les grands groupes ». Avec NIS2, ce n'est plus le cas. Cette directive européenne, transposée en France sous la supervision de l'ANSSI (l'agence nationale chargée de la sécurité des systèmes d'information), fait basculer des milliers de PME dans le périmètre des entités soumises à des obligations strictes. Et ça change beaucoup de choses quand on s'apprête à faire développer un SaaS ou une application métier. Dans cet article, on décrypte ce que NIS2 impose concrètement à une PME, pourquoi la conformité devient un argument commercial, et quels réflexes intégrer dès le cahier des charges pour ne pas se retrouver à tout refaire plus tard.

NIS2, en clair : qui est concerné et pourquoi ça vous regarde

NIS2 (« Network and Information Security 2 ») est une directive européenne qui élargit massivement la liste des entreprises devant atteindre un certain niveau de cybersécurité. Là où la première version visait surtout les très grosses structures, NIS2 inclut désormais :

Concrètement, même une PME de 30 personnes peut se retrouver indirectement concernée parce qu'un de ses gros clients lui demande de prouver qu'elle respecte les bonnes pratiques. Selon Le Journal du Net, on parle de plusieurs milliers de PME françaises qui entrent ainsi « dans le radar de l'ANSSI ». Le chiffre exact varie selon les estimations, mais l'ordre de grandeur est clair : ça touche beaucoup plus de monde que NIS1.

« Des milliers de PME françaises entrent dans le radar de l'ANSSI. » Même une PME de 30 personnes peut être concernée si un gros client lui demande de prouver ses bonnes pratiques.

Ce que NIS2 demande concrètement à votre futur SaaS ou appli métier

NIS2 ne dicte pas une liste de technos à utiliser. Elle fixe des objectifs de sécurité que votre produit et votre organisation doivent atteindre. Pour un porteur de projet qui fait développer un outil, ça se traduit par plusieurs chantiers à anticiper dès la conception :

Ce qui change pour votre projet : ces exigences coûtent beaucoup moins cher si elles sont intégrées dès le cahier des charges que si elles arrivent après coup. Reprendre une architecture pour y ajouter du chiffrement, de la traçabilité ou une authentification forte, c'est souvent 2 à 3 fois plus long que de le prévoir au départ.

"La conformité n'est pas un coût mort, c'est un actif commercial : pouvoir répondre, documents à l'appui, devient un argument de vente."
Veille NUOPS · décryptage NIS2

La conformité comme avantage compétitif, pas comme corvée

Le réflexe classique face à une nouvelle réglementation, c'est de la voir comme une contrainte. NIS2 mérite une lecture différente. Quand vous vendez un SaaS ou une appli métier à une entreprise concernée par NIS2, votre client va vous demander des comptes. Pouvoir répondre rapidement, documents à l'appui, devient un argument de vente.

Concrètement, ça veut dire :

L'IA ne change rien à cette logique : aucune automatisation, aucun assistant intelligent ne dispense de respecter la règle. Au contraire, plus vos produits intègrent de l'IA (et donc plus ils brassent de données), plus la rigueur réglementaire devient un différenciateur. La conformité n'est pas un coût mort, c'est un actif commercial.

// coût d'intégration : dès le départ vs après coup Dès le cahier des charges coût ×1 Ajouté après coup coût ×2 à ×3 · architecture à reprendre à prévoir au départ : › chiffrement › journalisation / traçabilité › authentification forte

Fig. 2 · Intégrer le chiffrement, la traçabilité et l'authentification forte dès la conception coûte 2 à 3 fois moins cher que de reprendre l'architecture après coup.

L'identité sans mot de passe : un signal de ce qui s'en vient

Un sujet revient dans les publications récentes : la fin progressive du mot de passe au profit d'attributs électroniques certifiés et de mécanismes type passkeys (clés d'accès stockées de façon sécurisée sur votre appareil, sans saisie de mot de passe). Pourquoi en parler dans un article sur NIS2 ?

Parce que c'est exactement le genre d'évolution que les régulateurs poussent indirectement. NIS2 impose une authentification robuste. Les mots de passe classiques, même longs, restent le maillon faible : vol par phishing, réutilisation entre services, fuites de bases de données. Les passkeys et les identités numériques certifiées (portefeuilles d'identité européens, France Identité, etc.) répondent à ce problème.

Pour un porteur de projet, l'enjeu est simple : si vous concevez aujourd'hui un SaaS avec uniquement « login + mot de passe », vous prenez le risque de devoir tout refaire d'ici 2 à 3 ans. Demandez à votre prestataire de prévoir une architecture d'authentification ouverte, capable d'intégrer ces nouveaux standards quand votre marché les exigera.

Les 5 réflexes à intégrer dès maintenant dans votre cahier des charges

Si vous lancez un projet de développement dans les prochains mois, voici les points à mettre noir sur blanc avec votre prestataire :

  1. Hébergement et localisation des données : où sont stockées les données ? Quelles certifications (ISO 27001, HDS pour la santé, SecNumCloud pour les sujets sensibles) ?
  2. Authentification : prévoir dès le départ le double facteur et une architecture ouverte aux passkeys.
  3. Journalisation (traces de qui fait quoi dans l'application) : indispensable pour détecter un incident et le notifier dans les délais NIS2.
  4. Sauvegardes et plan de reprise : à quelle fréquence, testés comment, restaurables en combien de temps ?
  5. Documentation de sécurité : votre prestataire doit vous remettre un dossier exploitable (architecture, choix techniques, dépendances tierces), pas seulement du code.

Ces cinq points ne transforment pas votre projet en forteresse, mais ils vous évitent les mauvaises surprises et alignent votre produit sur ce que NIS2 attendra.

En résumé

NIS2 fait entrer des milliers de PME françaises dans une logique de cybersécurité encadrée par l'ANSSI, et l'effet domino touche aussi leurs prestataires et fournisseurs. Pour un porteur de projet, la bonne nouvelle, c'est que la directive ne dicte pas de technos précises, mais des objectifs. La mauvaise, c'est que les ignorer au stade du cahier des charges coûte cher à corriger ensuite. Bien anticipée, la conformité devient un atout commercial concret face à des clients qui, eux, n'auront pas le choix de s'y plier.

VN
Veille NUOPS
Veille tech & produit · NUOPS

Chaque semaine, la veille NUOPS décrypte une actu du dev, du SaaS et de l'IA pour les porteurs de projet non-techs qui pilotent des produits numériques, sans jargon et sans hype.

// sources
NIS2 et les PME : Journal du Net · Transposition de NIS2 : Journal du Net · La conformité, avantage compétitif : Journal du Net · La fin du mot de passe : Journal du Net

passons aux choses sérieuses

Vous avez un projet à développer ?

Racontez-nous votre projet, même flou. On vous répond personnellement sous 48h.

// réponse personnelle sous 48h · sans engagement NUOPS / Lyon · France · Belgique · Suisse · Luxembourg