Glossaire · Terme

PME en clair

PME désigne les petites et moyennes entreprises. Beaucoup d’entre elles entrent pour la première fois dans le champ de NIS2.

En bref
Objet
Petites et moyennes entreprises
Définition européenne
< 250 salariés, ≤ 50 millions d’euros de chiffre d’affaires
Seuil NIS2
en général à partir de 50 salariés ou 10 millions d’euros
Lien avec NIS2
de nombreuses PME concernées pour la première fois
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’une PME ?

PME désigne les petites et moyennes entreprises. Selon la définition européenne, il s’agit des entreprises de moins de 250 salariés dont le chiffre d’affaires annuel n’excède pas 50 millions d’euros ou le total de bilan 43 millions. La distinction n’a pas qu’un intérêt statistique : dans NIS2, la taille de l’entreprise contribue à décider si une organisation relève de la catégorie « Entité » et entre ainsi dans le champ d’application de la directive.

PME et NIS2

Dans les secteurs régulés, NIS2 vise en règle générale les organisations à partir de 50 salariés ou de plus de 10 millions d’euros de chiffre d’affaires et de total de bilan. La directive se raccroche ainsi à la classe de taille moyenne : les micro et petites entreprises situées sous ce seuil restent le plus souvent à l’écart, tandis que les entreprises moyennes se voient pour la première fois soumises à des obligations de cybersécurité contraignantes. Selon le secteur, elles sont alors classées comme entité importante ou comme entité essentielle , ce qui fixe l’intensité du contrôle. En France, ce classement ne produira ses effets qu’avec la loi de transposition.

Une contrainte, et une occasion

Les PME n’ont souvent ni service de sécurité ni ressources dédiées à la conformité. NIS2 paraît d’abord exigeant — mais c’est aussi l’occasion d’aborder enfin la sécurité de l’information de façon structurée, démontrable et pour un effort mesuré. Un point compte : les obligations ne tiendront pas compte de la maturité informatique de chacun, et la direction porte la responsabilité de leur mise en œuvre.

Un démarrage pragmatique

Mieux vaut un démarrage resserré et hiérarchisé. Dans l’ordre : Inventaire des actifs, puis une analyse de risques simple, une Cyberhygiène de base (mises à jour, sauvegardes, authentification multifacteur) et un plan d’urgence — plutôt qu’une couverture parfaite d’emblée. Par exemple : un prestataire informatique de 70 salariés et 12 millions d’euros de chiffre d’affaires constate qu’il dépasse le seuil, se préenregistre sur MonEspaceNIS2 — démarche volontaire, sans date limite — et met en place les fondamentaux en quelques semaines, avant d’approfondir les mesures pas à pas.

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Que signifie PME ?

PME désigne les petites et moyennes entreprises. Selon la définition européenne, il s’agit des entreprises de moins de 250 salariés dont le chiffre d’affaires annuel n’excède pas 50 millions d’euros ou le total de bilan 43 millions. La distinction n’a pas qu’un intérêt statistique : dans NIS2, la taille de l’entreprise contribue à décider si une organisation constitue une entité au sens de la directive et entre ainsi dans son champ d’application.

Les PME sont-elles concernées par NIS2 ?

Oui, beaucoup de petites et moyennes entreprises entrent pour la première fois dans le champ de NIS2. Dans les secteurs régulés, la directive s’applique en général à partir de 50 salariés ou de plus de 10 millions d’euros de chiffre d’affaires annuel et de total de bilan. Les micro et petites entreprises situées sous ce seuil restent en principe à l’écart, tandis que les entreprises moyennes seront classées, selon le secteur, entité importante ou entité essentielle. En France, ces obligations attendent la loi de transposition ; le simulateur de MonEspaceNIS2 donne déjà un premier repère.

Comment une PME démarre-t-elle au mieux ?

Mieux vaut un démarrage resserré et hiérarchisé qu’une couverture parfaite d’emblée : d’abord un inventaire de tous les systèmes informatiques, une analyse de risques simple, une cyberhygiène de base — authentification multifacteur, mises à jour, sauvegardes — puis un plan d’urgence. En France, on peut en outre se préenregistrer dès à présent sur MonEspaceNIS2 : la démarche est volontaire et sans date limite, la loi de transposition n’étant pas promulguée.

NIS2 pour les PME

NIS2 même sans service informatique dédié

Compliance Compass guide les PME pas à pas dans NIS2 — de façon pragmatique, encadrée, en semaines plutôt qu’en mois.