OBLIGATION NIS2

Votre PSSI complète
en 5 jours

La directive NIS2 impose une Politique de Sécurité des Systèmes d'Information aux entités concernées. SYAGA vous livre un document complet, conforme et opérationnel, sans mobiliser vos équipes pendant des mois.

5
Jours ouvrables
20
Chapitres couverts
93
Contrôles ISO 27001
120+
Pages livrées

Le problème

NIS2 change la donne pour les entités essentielles et importantes concernées

NIS2 impose une politique de sécurité formalisée

La directive européenne impose aux entités essentielles et importantes de formaliser une politique de gestion des risques cyber, avec un régime de sanctions associé.

📋

Beaucoup de PME n'ont pas de PSSI

Une grande partie des PME/ETI n'ont aujourd'hui aucun document formalisé de politique de sécurité SI. Le sujet est perçu comme complexe et coûteux.

💰

Les grands cabinets facturent des montants élevés

Les missions classiques de rédaction de PSSI s'étalent souvent sur plusieurs mois, pour un budget qui peut être difficile à justifier pour une PME.

Vos équipes IT sont déjà surchargées

Mobiliser le DSI ou le responsable IT pendant des semaines pour formaliser une politique de sécurité n'est pas viable dans une PME où chacun porte plusieurs casquettes.

La solution : PSSI Express

5 jours, 20 chapitres, 1 document opérationnel que vos équipes peuvent appliquer dès le lundi suivant

J1
Jour 1 - Cadrage

Questionnaire et entretien direction

Entretien avec le DSI ou le dirigeant. Collecte du contexte, du périmètre, des enjeux métier et de la maturité actuelle via notre questionnaire structuré.

J2
Jour 2 - Analyse technique

Collecte et cartographie SI

Inventaire des actifs (serveurs, postes, applications), analyse de l'architecture réseau, identification des flux critiques, sur accord préalable.

J3
Jour 3 - Rédaction

Génération de la PSSI personnalisée

Rédaction des 20 chapitres avec vos données réelles : organigramme sécurité, matrice des risques, procédures opérationnelles, charte informatique. Tout est spécifique à votre contexte.

J4
Jour 4 - Consolidation

Mapping conformité et annexes

Mapping détaillé NIS2, ISO 27001 et RGPD. Génération des annexes : inventaire des actifs, matrice de conformité, procédures de gestion des incidents, des accès et des changements.

J5
Jour 5 - Livraison

Restitution et transfert de compétences

Présentation du livrable au comité de direction. Session de questions/réponses. Remise des fichiers éditables (HTML, PDF, DOCX) pour appropriation par vos équipes.

Ce que vous recevez

Un pack complet, prêt à déployer, avec tous les documents dont vous avez besoin

📝

PSSI - 20 chapitres

Politique de sécurité complète couvrant tous les domaines ISO 27001.

  • Gouvernance et organisation sécurité
  • Classification des actifs et des données
  • Gestion des accès et des identités
  • Sécurité réseau, système et applicative
  • Continuité d'activité et gestion des incidents
📈

Rapport d'audit express

Synthèse de la posture de sécurité avec indicateurs visuels.

  • Radar de maturité (10 domaines)
  • Matrice des risques (impact/probabilité)
  • Top 10 des vulnérabilités critiques
  • Plan d'action priorisé (PDCA)
  • Budget sécurité recommandé
📄

Procédures et charte

Documents opérationnels directement applicables par vos équipes.

  • PROC-01 : Gestion des incidents
  • PROC-02 : Gestion des accès
  • PROC-03 : Gestion des changements
  • PROC-04 : Sauvegarde et restauration
  • Charte informatique (prête à signer)
🎯

Mapping NIS2

Correspondance entre votre PSSI et les exigences NIS2.

  • Art. 20 Gouvernance
  • Art. 21 Mesures de sécurité (10 domaines)
  • Art. 23 Notification des incidents
  • Couverture des niveaux de criticité
  • Matrice de conformité avec statut
🔐

Annexes ISO 27001

Déclaration d'Applicabilité et mapping des 93 contrôles Annex A.

  • DdA avec justification par contrôle
  • Inventaire détaillé des serveurs
  • Registre des vulnérabilités
  • Chaînes d'attaque identifiées
  • Plan d'action budgété
💻

Fichiers éditables

Tous les documents dans des formats que vous pouvez modifier.

  • HTML autonome (ouvrable dans tout navigateur)
  • PDF haute qualité (impression A4)
  • DOCX éditable (Microsoft Word)
  • Bilingue FR/EN (option)
  • Graphiques PNG haute résolution

Conformité couverte

Un seul document pour répondre à vos principaux référentiels

N2

NIS2 (Directive UE 2022/2555)

Couverture des articles 20, 21 et 23. Mesures de gestion des risques, gouvernance, notification des incidents. Mapping article par article inclus.

ISO

ISO 27001:2022

Déclaration d'Applicabilité des 93 contrôles Annex A. Structure alignée sur les clauses 4 à 10 et les 4 thèmes (organisationnels, humains, physiques, technologiques).

AN

Guide ANSSI - Hygiène informatique

Les mesures d'hygiène informatique de l'ANSSI sont couvertes dans les 20 chapitres. Correspondance explicite dans le mapping de conformité.

RG

RGPD (Art. 32)

Mesures techniques et organisationnelles appropriées pour assurer la sécurité des données personnelles. Classification des données et registre des traitements abordés.

Tarifs clairs, sans surprise

Choisissez la formule adaptée à votre contexte, ou demandez un devis personnalisé

Essentiel

PME < 50 salariés, mono-site

3 000
€ HT (one-shot)
  • PSSI 20 chapitres personnalisée
  • 4 procédures opérationnelles
  • Charte informatique
  • Mapping NIS2 et RGPD
  • Restitution au comité de direction
  • Formats HTML + PDF + DOCX
Demander un devis

Premium

ETI 250+ salariés, secteur réglementé

8 000
€ HT (one-shot)
  • Tout Standard +
  • Templates sectoriels (santé, industrie, finance)
  • Plan de remédiation budgété sur 12 mois
  • Accompagnement certification ISO 27001
  • Support prioritaire 12 mois
Demander un devis

Maintenance annuelle : 500 € HT/an

Mise à jour annuelle de la PSSI (évolutions réglementaires, changements SI). Révision des procédures, actualisation du mapping conformité, nouveau PDF.

Questions fréquentes

Mon entreprise est-elle concernée par NIS2 ?
La directive NIS2 s'applique aux entités essentielles et importantes selon des critères de taille et de secteur d'activité définis par le texte européen et sa transposition nationale. Contactez-nous pour un premier échange sur votre situation.
Quelle est la différence avec une PSSI faite par un grand cabinet ?
Le contenu vise le même niveau : 20 chapitres, même couverture ISO 27001, même profondeur d'analyse. La différence : nous utilisons un générateur automatisé qui produit un document personnalisé à partir de vos données réelles, là où une mission classique s'étale sur plusieurs mois de rédaction manuelle. Objectif : un délai et un budget nettement réduits.
Le document est-il valable pour une certification ISO 27001 ?
La PSSI Express constitue une base pour démarrer une démarche de certification ISO 27001. Elle couvre la Déclaration d'Applicabilité (DdA) des 93 contrôles et la structure des clauses 4 à 10. Un accompagnement complémentaire reste nécessaire pour la mise en oeuvre opérationnelle et l'audit de certification.
Combien de temps dois-je mobiliser mes équipes ?
Un entretien direction le premier jour et une restitution le dernier jour. Le reste du travail est effectué par nos auditeurs sans solliciter vos équipes. Si un scan technique est prévu, un accès réseau temporaire sera demandé le jour 2.
La maintenance annuelle est-elle obligatoire ?
Non, elle est optionnelle mais recommandée. NIS2 attend une révision périodique des mesures de sécurité. La maintenance annuelle (500 € HT) inclut la mise à jour du document en fonction des évolutions réglementaires et des changements de votre SI.
En quoi SYAGA est légitime pour produire ma PSSI ?
SYAGA CONSULTING réalise des audits de sécurité SI depuis sa création en 2009. Nos auditeurs interviennent chez des clients de tailles et secteurs variés. Nous avons construit un générateur automatisé qui capitalise sur cette expérience pour produire des PSSI structurées et complètes.

Qui est concerné, et pourquoi

Deux cas de figure bien distincts : une obligation légale pour certaines entreprises, une bonne pratique recommandée pour toutes les autres

Beaucoup de dirigeants confondent "c'est recommandé" et "c'est obligatoire". Voici la distinction exacte, telle qu'elle ressort des textes et pages officielles de l'ANSSI (Agence nationale de la sécurité des systèmes d'information), consultées le 18 juillet 2026.

OBLIGATION LÉGALE

Votre entreprise entre dans le périmètre NIS2

Si votre entreprise est une "entité essentielle" ou une "entité importante" au sens de la directive européenne NIS2, la mise en place d'une politique de sécurité des systèmes d'information (PSSI) fait partie des exigences explicitement listées par l'ANSSI (exigence référencée 2.B.1-EI/EE) : "l'entité définit et met en oeuvre une politique de sécurité des systèmes d'information (PSSI)".

Ce n'est pas une option : c'est une des mesures attendues, comme pour toutes les entités régulées.

BONNE PRATIQUE RECOMMANDÉE

Votre entreprise n'est pas (encore) dans le périmètre NIS2

Même hors périmètre NIS2, l'ANSSI recommande aux organisations de formaliser leurs règles de sécurité informatique. Son "Guide d'hygiène informatique" (42 mesures essentielles, publié le 23 janvier 2017) s'adresse à "toute organisation" responsable de son système d'information.

Ici, pas de sanction légale à la clé : c'est un choix de prudence, pour réduire concrètement le risque de cyberattaque et rassurer clients, banques et assureurs.

Comment savoir si vous êtes concerné par l'obligation NIS2 ?

Deux critères officiels se combinent : la taille de votre entreprise, et son secteur d'activité.

Critère de taille : "entité essentielle"

Au moins 250 salariés, ou un chiffre d'affaires annuel supérieur à 50 millions d'euros combiné à un bilan annuel supérieur à 43 millions d'euros.

Critère de taille : "entité importante"

Au moins 50 salariés, ou un chiffre d'affaires et un bilan annuel supérieurs à 10 millions d'euros (et ne répondant pas déjà aux critères "entité essentielle" ci-dessus).

Et il faut aussi appartenir à l'un des 18 secteurs d'activité listés par le texte européen

Quelques exemples de secteurs concernés, parmi les plus courants pour des PME et ETI :

Santé Énergie Industries manufacturières Infrastructures numériques Secteur bancaire Transport Production alimentaire Gestion des déchets Services postaux Recherche Fournisseurs numériques Eau potable et non potable

Le seul moyen de savoir avec certitude si votre entreprise est concernée : utiliser le simulateur officiel de l'ANSSI. Sachez aussi que la transposition de NIS2 en droit français est encore en cours à ce jour : les textes définitifs peuvent affiner ces critères.

Vérifier mon éligibilité (site officiel ANSSI)

Sources officielles consultées le 18 juillet 2026 : messervices.cyber.gouv.fr/nis2 · FAQ NIS2 (exigence 2.B.1-EI/EE) · Guide d'hygiène informatique ANSSI (PDF, 23/01/2017)

Ce qu'il faut vraiment faire

Obligation légale ou bonne pratique ? On vous dit clairement ce qui est vérifié, source officielle à l'appui.

BONNE PRATIQUE

Le socle recommandé par l'État : le guide d'hygiène informatique

L'ANSSI (l'agence de l'État pour la cybersécurité) publie un guide pratique de 42 mesures d'hygiène informatique essentielles, destiné aux responsables de la sécurité ou du bon fonctionnement informatique. C'est un socle minimum recommandé, pas une obligation légale : aucune loi ne vous impose de l'appliquer point par point, et aucun délai n'est fixé. Une PSSI (politique de sécurité formalisée) reprend en général cette logique pour l'adapter à votre organisation.

Source : ANSSI, guide d'hygiène informatique →

NIS2

NIS2 fixe des objectifs, pas un modèle de PSSI imposé

Sur sa page officielle consacrée à NIS2, l'ANSSI explique que la directive européenne élargit son périmètre à des milliers d'entités ("entités essentielles et importantes") et vise une "démarche de sécurisation cohérente". Pour aider à l'appliquer, l'ANSSI a publié le ReCyF (Référentiel Cyber France), qui liste les mesures recommandées pour atteindre ces objectifs, mais qu'elle qualifie elle-même de "non-obligatoire par défaut". En clair : si vous êtes concerné par NIS2, formaliser une PSSI est une excellente réponse pratique, mais aucun texte officiel consulté n'impose un format ou un contenu précis.

Source : ANSSI, la directive NIS 2 →

PIÈGE FRÉQUENT

Attention à la confusion : la « PSSIE » n'est pas pour votre PME

Vous croiserez parfois le sigle « PSSIE » (avec un E). C'est la politique de sécurité propre à l'État français. L'ANSSI est claire : « cette réglementation s'applique aux ministères et aux établissements publics d'État sous la tutelle de ces derniers ». Une PME ou une ETI privée n'est pas concernée par ce texte précis : ce que vous devez bâtir s'appelle simplement une PSSI, votre propre politique, adaptée à votre structure.

Source : ANSSI, cadre PSSIE →

Sources consultées le 18 juillet 2026. Ce contenu est fourni à titre d'information et ne constitue pas un avis juridique : pour savoir si votre entreprise entre dans le périmètre NIS2, rapprochez-vous de l'ANSSI ou d'un juriste spécialisé.

Vos questions sur la PSSI, en clair

Ce que dit vraiment l'ANSSI, sans jargon. Chaque réponse renvoie vers la page officielle consultée.

Une PSSI, est-ce obligatoire pour mon entreprise ?
Pour la grande majorité des PME, non : ce n'est pas une obligation légale générale. L'ANSSI présente ses recommandations, comme les « 10 règles d'or de la sécurité numérique », comme des mesures à adopter volontairement (« ces dix règles d'or vous protégeront de la majorité des risques numériques »), pas comme un texte réglementaire. Les entreprises soumises à NIS2 sont un cas particulier, voir la section « Ce qu'il faut vraiment faire » plus haut.
Source : ANSSI, les 10 règles d'or de la sécurité numérique →
Le fameux « guide PSSI » de l'ANSSI, il existe encore ?
Le guide méthodologique historique de l'ANSSI, entièrement dédié à la rédaction d'une PSSI (publié en 2004), n'est plus disponible dans le catalogue actuel des guides de l'agence (vérifié le 18 juillet 2026). L'ANSSI oriente aujourd'hui vers des guides pratiques plus récents pour bâtir sa politique de sécurité, à commencer par le Guide d'hygiène informatique.
Source : catalogue officiel des guides ANSSI →
Par où commencer si je n'ai jamais rien formalisé ?
Le « Guide d'hygiène informatique » de l'ANSSI est la référence pratique actuelle : 42 mesures essentielles, présentées comme « le socle minimum à respecter ». Il est destiné au responsable de la sécurité ou de l'informatique de l'organisation. C'est une bonne base de travail avant d'écrire une PSSI adaptée à votre structure.
Source : ANSSI, Guide d'hygiène informatique →
Existe-t-il une ressource ANSSI pensée pour les petites entreprises ?
Oui. L'ANSSI publie un guide dédié aux dirigeants : « La cybersécurité pour les TPE/PME en treize questions ». Il part du constat que les petites structures sont particulièrement vulnérables faute de dispositifs de protection suffisants, et propose des bonnes pratiques accessibles, pas une obligation.
Source : ANSSI, la cybersécurité pour les TPE/PME en treize questions →
Comment savoir où j'en suis avant de me lancer ?
L'ANSSI propose un « parcours de cybersécurité » organisé autour de 8 thèmes et 3 jalons : pré-diagnostic, audit standardisé, puis mise en oeuvre opérationnelle. De quoi situer votre entreprise avant de rédiger quoi que ce soit.
Source : ANSSI, le parcours de cybersécurité →
PSSI ou PSSIE, c'est la même chose ?
Non, et c'est une confusion fréquente. La PSSIE (avec un E) désigne le « cadre de gouvernance de la sécurité numérique de l'État », propre aux administrations et à leurs établissements publics. Une PME qui formalise ses propres règles de sécurité rédige une PSSI, pas une PSSIE : ce n'est pas le même texte, ni le même destinataire.
Source : ANSSI, cybersécurité des systèmes d'information →

Sources officielles ANSSI consultées le 18 juillet 2026. Contenu fourni à titre d'information, pas un avis juridique.

Prêt à sécuriser votre conformité ?

Contactez-nous pour recevoir un devis personnalisé.

Démarrer mon diagnostic gratuit

Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.

Demander un devis