Guides · Mis à jour en août 2026
Combien coûte la mise en conformité NIS 2 pour une PME ?
Réponse honnête : il n'existe pas de chiffre général sérieux, et quiconque vous en donne un sans avoir regardé votre système d'information vous vend quelque chose. Les experts conformité d'Advens l'écrivent sans détour : « le coût de la mise en conformité sera propre à chacun et dépendant de sa propre maturité ». L'ANSSI dit la même chose : le coût « dépendra de l'état actuel du niveau de sécurité numérique de l'entité ». Ce que cette page peut faire de plus utile qu'un faux montant : vous montrer de quoi ce coût est fait, et comment estimer le vôtre.
Pourquoi la fourchette universelle n'existe pas
Parce que le coût de NIS 2 n'est pas le prix d'un produit — c'est le prix de votre écart entre ce que vous faites déjà et ce que le référentiel attend. Deux PME de même taille, même secteur, peuvent avoir des écarts sans commune mesure : l'une sauvegarde, segmente et trace déjà ; l'autre part de zéro. L'ANSSI le formule ainsi : « si certaines sont déjà bien avancées en la matière, il faudra mener pour d'autres des actions de sécurisation renforcées ». Même l'étude d'impact du projet de loi français, citée au rapport du Sénat n°393, reste qualitative : elle évoque « une charge de travail supplémentaire pouvant avoir des impacts sur les ressources humaines » — pas un montant.
Les trois postes qui composent le coût réel
| Poste | Ce qui le fait varier |
|---|---|
| L'état des lieux | Savoir où vous en êtes face aux objectifs du référentiel — un travail de temps plus que d'argent, si vous le structurez sur un référentiel public. |
| Le comblement des écarts | Le seul poste réellement variable : de « activer des fonctions déjà présentes » à « investir dans des mesures nouvelles », selon votre maturité de départ. |
| La preuve et le suivi dans la durée | Documenter, dater, tenir à jour, répondre aux demandes des clients et de l'administration — un coût récurrent, souvent oublié des estimations initiales. |
« On n'en a pas les moyens » — la réponse des praticiens
L'objection a été posée telle quelle lors des auditions du Sénat : « cette course pour se protéger des attaques cyber est une course sans fin et on n'en a pas les moyens ». La réponse la plus documentée vient de Gérôme Billois (Wavestone) : « il est possible de faire beaucoup de choses avec des moyens très limités », car « de nombreux équipements ou systèmes en place disposent déjà de fonctions de sécurité bien souvent désactivées ou méconnues. Il est possible d'activer beaucoup de choses à un coût relativement léger ». Son conseil de méthode : « plutôt que d'acheter systématiquement des solutions nouvelles, il faut se livrer à une phase de réflexion pour exploiter déjà au maximum les solutions déjà en place ».
Autrement dit : pour une PME, le premier poste de coût évitable, c'est l'achat prématuré. La démarche la moins chère commence par l'inventaire — par où commencer sans gros budget détaille cette approche pas à pas.
Estimer votre coût en trois étapes
1) Positionnez-vous sur le référentiel public : les 20 objectifs (entités essentielles) ou 15 objectifs (entités importantes) du référentiel ReCyF publié par l'ANSSI donnent la liste de ce qui est attendu — sans consultant. 2) Classez chaque écart en « activable avec l'existant » ou « nécessite un investissement » : c'est la distinction de Billois, et c'est elle qui sépare les démarches sobres des démarches coûteuses. 3) Ne chiffrez que la seconde colonne, et ajoutez le coût récurrent du suivi — c'est votre budget réel, défendable devant votre direction parce qu'il est construit, pas estimé au doigt mouillé. Sur ce dernier point : comment en parler à votre direction.
Ce que NewShield change dans l'équation
Le troisième poste — structurer la démarche, la documenter, la dater et en produire la preuve quand un client la demande — est précisément celui que NewShield forfaitise : un abonnement connu d'avance plutôt qu'un coût diffus en temps passé, et une attestation prête à envoyer quand la question arrive. Les deux premiers postes restent les vôtres — aucun outil ne les fait disparaître, et ceux qui le promettent sont à ranger avec les fourchettes universelles.
Découvrir NewShield et voir une attestation type →
Pour aller plus loin
Ce guide est informatif et ne constitue ni un conseil juridique ni une certification officielle ; pour votre situation précise, rapprochez-vous d'un conseil spécialisé. Citations issues de la presse professionnelle et des documents parlementaires cités, propos datés. Contenus rédigés avec assistance IA, revus avant publication par l'éditeur.