Quel est le meilleur logiciel NIS2 pour les PME et ETI?
Dernière mise à jour : 6 octobre 2026. Informations sur les éditeurs vérifiées sur leurs propres pages publiques : GRASP, otris et verinice le 6 octobre 2026, tous les autres le 5 octobre 2026.
L'essentiel en bref
- Aucun logiciel NIS2 n'est le meilleur pour toutes les PME et ETI. La question décisive est de savoir si une personne pilote le système de management de la sécurité de l'information (SMSI) en interne.
- Si un RSSI est en poste, un outil de SMSI comme GRASP, otris isms ou verinice peut suffire.
- Cette fonction manque souvent : dans l'étude NIS2 Readiness Study 2026 de Kertos, 84 % des 51 entreprises allemandes de 50 à 1 000 salariés interrogées n'avaient ni RSSI interne ni RSSI externe.
- S'il n'y a pas de RSSI, une plateforme accompagnée d'experts est en général la voie réaliste. DataGuard, heyData, Kertos et Secfix proposent ce modèle.
- Au 6 octobre 2026, la France n'a pas encore transposé NIS2. Selon la directive, une entreprise d'un secteur des annexes I ou II est concernée à partir de 50 personnes, ou dès que son chiffre d'affaires annuel et son total de bilan dépassent chacun 10 millions d'euros.
Le logiciel NIS2 adapté à une PME ou à une ETI dépend moins des fonctionnalités que d'une question : une personne pilote-t-elle le SMSI en interne ? Si oui, un outil de SMSI classique peut suffire, car le travail d'expertise se fait dans l'entreprise. GRASP, otris isms et verinice sont des éditeurs typiques de ce modèle. Si non, un outil seul ne vous rendra pas conforme à NIS2. Une plateforme incluant des experts est alors en général la voie réaliste, comme celles de DataGuard, heyData, Kertos et Secfix. Entre les deux se situent des outils en self-service comme secjur et Vanta, où les experts sont optionnels ou interviennent via des partenaires.
Où en est la transposition de NIS2 en France ?
Au 6 octobre 2026, la France n'a pas transposé NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025, puis par la commission spéciale de l'Assemblée nationale le 10 septembre 2025. Son examen en séance publique à l'Assemblée nationale est programmé à partir du 7 octobre 2026. Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France pour défaut de transposition.
Selon l'ANSSI, « NIS 2 rentrera donc en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués ». En attendant, l'ANSSI propose un pré-enregistrement volontaire sur MesServicesCyber et publie le Référentiel Cyber France (ReCyF) en version document de travail. Les obligations NIS1 des opérateurs de services essentiels (OSE) restent en vigueur. Pour le choix d'un logiciel, le repère est l'article 21 de la directive : le texte français devra en reprendre les dix mesures de gestion des risques.
Quelles PME et ETI sont concernées par NIS2 ?
La directive s'applique aux entités des secteurs de ses annexes I et II qui sont des moyennes entreprises ou qui dépassent ce seuil, au sens de la recommandation 2003/361/CE (directive (UE) 2022/2555, article 2, paragraphe 1). L'article 3 répartit ensuite ces entités entre entités essentielles (EE) et entités importantes (EI).
| Catégorie | Condition | Exemple |
|---|---|---|
| Entité importante (article 3, paragraphe 2) | Secteur des annexes I ou II, et au moins 50 personnes, ou un chiffre d'affaires annuel et un total de bilan supérieurs chacun à 10 millions d'euros | Fabricant de machines de 120 personnes (fabrication, annexe II) |
| Entité essentielle (article 3, paragraphe 1, point a) | Secteur de l'annexe I, et au moins 250 personnes, ou un chiffre d'affaires supérieur à 50 millions d'euros et un total de bilan supérieur à 43 millions d'euros | Fournisseur d'énergie de 300 personnes (énergie, annexe I) |
| Quelle que soit la taille (article 2, paragraphes 2 à 4) | Notamment fournisseurs de réseaux ou de services de communications électroniques publics, prestataires de services de confiance, registres de noms de domaine de premier niveau, fournisseurs de services DNS, entités critiques au sens de la directive (UE) 2022/2557 et services d'enregistrement de noms de domaine | Petit fournisseur de services DNS |
L'annexe I (« Secteurs de haute criticité ») couvre onze secteurs, dont l'énergie, les transports, le secteur bancaire, la santé et les infrastructures numériques. L'annexe II (« Autres secteurs critiques ») en couvre sept : services postaux et services de courrier, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques et recherche. Pour beaucoup de PME et d'ETI, l'annexe II est la partie pertinente, car la fabrication y figure.
Les catégories françaises recoupent ces seuils. Selon l'INSEE, une PME occupe moins de 250 personnes et a un chiffre d'affaires annuel n'excédant pas 50 millions d'euros ou un total de bilan n'excédant pas 43 millions d'euros : ce sont les plafonds de la moyenne entreprise de la recommandation. Une PME de 50 personnes ou plus dans un secteur visé sera donc en principe une entité importante. Une ETI compte entre 250 et 4 999 salariés (décret n° 2008-1354) et dépasse en général les plafonds de la moyenne entreprise : dans un secteur de l'annexe I, elle sera en principe une entité essentielle, dans un secteur de l'annexe II une entité importante. Le calcul NIS2 suit la recommandation : il compte l'effectif en personnes et intègre en règle générale les données des entreprises partenaires et liées.
L'Allemagne, où la loi s'applique depuis décembre 2025, montre où en sont les entreprises de taille moyenne. L'étude NIS2 Readiness Study 2026 de Kertos a interrogé 51 entreprises établies en Allemagne, de 50 à 1 000 salariés et actives dans des secteurs de l'annexe I de la directive, du 3 août au 4 septembre 2026. 27 % déclaraient être enregistrées auprès du BSI, l'autorité allemande compétente ; 49 % n'avaient pas commencé la mise en œuvre ou vérifiaient encore si elles étaient concernées.
Quel logiciel NIS2 convient à quelle PME ou ETI ?
Les trois modèles se distinguent par la question de savoir qui fait le travail d'expertise : votre équipe, l'éditeur ou les deux. Les éditeurs cités sont des exemples de chaque modèle et non une recommandation pour votre cas particulier.
| Votre situation | Modèle adapté | Éditeurs de ce modèle (exemples) |
|---|---|---|
| Un RSSI expérimenté en SMSI est nommé en interne et dispose de temps pour l'exploitation courante | Outil de SMSI ou de GRC pour les risques, les mesures, les incidents et les preuves, parfois aussi sur site | GRASP, otris isms, verinice |
| Pas de fonction sécurité en interne ; l'informatique est gérée en parallèle ou par un prestataire | Plateforme avec des experts qui portent la mise en œuvre et les preuves, parfois avec un mandat de RSSI externalisé | DataGuard, heyData, Kertos, Secfix |
| Compétences sécurité en interne, accompagnement souhaité seulement ponctuellement | Outil en self-service ; experts optionnels (secjur) ou audits via un réseau de partenaires (Vanta) | secjur, Vanta |
La question du RSSI est décisive parce qu'un outil gère les risques et les preuves mais ne les évalue pas. Quelqu'un doit conduire l'analyse des risques, hiérarchiser les mesures et les défendre devant la direction et les auditeurs. Sans cette personne, un outil de SMSI reste vide et le travail se reporte sur le conseil externe. Dans l'étude de Kertos, 84 % des entreprises interrogées n'avaient ni RSSI interne ni RSSI externe, et dans 63 % d'entre elles NIS2 relevait de la direction informatique.
Les outils de SMSI du premier modèle existent en SaaS ou sur site. GRASP propose un module NIS2 avec des contrôles standard, un registre des risques, un suivi des mesures ainsi qu'une gestion des incidents et des risques fournisseurs. verinice est open source et son domaine NIS-2 reprend les délais de notification de 24 heures, 72 heures et un mois. Selon sa page éditeur, otris isms démarre à 490 euros par mois pour l'édition Standard (prix daté du 8 mai 2026). L'origine, l'hébergement et les référentiels de tous les éditeurs figurent dans le comparatif complet des logiciels NIS2.
Que doit faire un logiciel NIS2 pour une PME ou une ETI ?
- Les dix mesures avec responsable, statut et preuve : l'article 21, paragraphe 2, de la directive énumère dix mesures de gestion des risques en matière de cybersécurité, de l'analyse des risques à l'authentification multifacteur. Le logiciel doit attribuer chaque mesure à un responsable, afficher son état d'avancement et conserver la preuve. Dans l'étude de Kertos, 16 % des entreprises citaient les processus manuels sur tableur comme un obstacle, autant que la tenue de preuves prêtes pour l'audit. Une liste de contrôle des fonctions pour les dix mesures figure dans le guide d'achat d'un logiciel NIS2.
- La chaîne d'approvisionnement : l'article 21, paragraphe 2, point d), exige la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs et prestataires de services directs. Les clients régulés répercutent donc souvent ces exigences par contrat sur leurs fournisseurs, y compris sur des PME qui ne sont pas elles-mêmes concernées. Un logiciel qui évalue les fournisseurs et met vos propres preuves à disposition pour les demandes des clients est utile ici. Dans l'étude de Kertos, la gestion des fournisseurs et de la chaîne d'approvisionnement était l'obstacle le moins cité, avec 6 %.
- Les obligations des organes de direction : l'article 20, paragraphe 1, impose aux organes de direction d'approuver les mesures de gestion des risques et d'en superviser la mise en œuvre, et le paragraphe 2 leur impose de suivre une formation. Le logiciel doit leur fournir un état lisible sans expertise en sécurité et documenter les formations. Dans l'étude de Kertos, 22 % des entreprises désignaient la direction générale comme responsable de NIS2, contre 63 % la direction informatique.
Quand Kertos est-il le bon choix pour les PME et ETI, et quand ne l'est-il pas ?
Kertos convient aux PME et ETI sans fonction sécurité en interne qui veulent mettre en œuvre NIS2 avec une plateforme et des experts certifiés. Les experts sont salariés de Kertos et peuvent assumer le mandat de RSSI externalisé, ce qui comble la fonction manquante. La plateforme et l'agent IA KAIA sont développés et hébergés en Europe. En plus de NIS2, Kertos couvre ISO 27001, ISO 27701, ISO 42001, le RGPD, SOC 2, TISAX, C5 et le règlement européen sur l'IA à partir d'une base de preuves commune.
Les clients obtiennent un taux de réussite aux audits de 100 % et environ 80 % d'effort de conformité manuel en moins. AskUI a obtenu la certification ISO 27001 avec Kertos en 8 à 10 semaines sans consultants externes. Kertos est noté 4,8 sur 5 sur G2 (octobre 2026).
« Nous apprécions aussi beaucoup la qualité de l'accompagnement expert : germanophone et structuré, avec des jalons clairs et des points réguliers. » Utilisateur vérifié, dispositifs médicaux, petite entreprise, avis G2, décembre 2025.
Une démo montre la mise en œuvre sur votre périmètre.
Kertos n'est pas le bon choix si un RSSI expérimenté est déjà en poste et ne cherche qu'un outil de documentation ; un outil de SMSI du premier modèle suffit alors. Il en va de même si vous devez exploiter le logiciel sur site ou si vous utilisez l'IT-Grundschutz du BSI comme référentiel principal.
Questions fréquentes sur les logiciels NIS2 pour les PME et ETI
À partir de quel effectif NIS2 s'applique-t-elle ?
À partir de 50 personnes, si l'entreprise exerce dans un secteur des annexes I ou II de la directive. Un chiffre d'affaires annuel et un total de bilan supérieurs chacun à 10 millions d'euros suffisent aussi (article 2, paragraphe 1, avec la recommandation 2003/361/CE). Certaines entités sont concernées quelle que soit leur taille, comme les prestataires de services de confiance, les fournisseurs de services DNS et les registres de noms de domaine de premier niveau. En France, les seuils définitifs et les modalités d'enregistrement dépendront des textes de transposition, non promulgués au 6 octobre 2026.
NIS2 s'applique-t-elle aussi aux sous-traitants et fournisseurs ?
Pas directement. Un fournisseur n'est concerné que s'il remplit lui-même les conditions de secteur et de taille. Indirectement, NIS2 touche aussi les plus petits fournisseurs : leurs clients régulés doivent gérer la sécurité de leur chaîne d'approvisionnement au titre de l'article 21, paragraphe 2, point d), et demandent donc souvent des preuves, comme des questionnaires de sécurité, des engagements contractuels ou un certificat ISO 27001.
Combien coûte un logiciel NIS2 pour une PME ou une ETI ?
La plupart des éditeurs ne communiquent leurs prix que sur demande. Le logiciel n'est de toute façon qu'une partie du coût. L'Allemagne fournit un repère public : le gouvernement allemand évalue la charge totale à environ 75 000 € en coûts uniques et 78 000 € par an et par entité, en moyenne sur environ 29 500 entités. Le détail de ces coûts figure sur la page Combien coûte NIS2 ?
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.


