Aller au contenu
GuideConsultants

Vendre un audit de conformité NIS 2 en tant que consultant cybersécurité indépendant (2026)

La directive NIS 2 oblige des milliers d'entités françaises à un niveau strict de cybersécurité. Méthode pour vendre des audits de conformité NIS 2 / référentiel ReCyF ANSSI en tant que consultant indépendant : qualification PASSI, missions cibles, tarification, positionnement web.

Publié le 08 juin 2026

Réponse directe (TL;DR)

La directive NIS 2 (Network and Information Security 2 — directive UE 2022/2555), transposée en droit français par la loi du 8 août 2024 (n° 2024-808), impose à environ 10 000 à 15 000 entités françaises un niveau strict de cybersécurité sous peine de sanctions administratives sévères (jusqu'à 10 millions d'euros ou 2 % du CA mondial pour les entités essentielles).

Ces entités couvrent :

  • Opérateurs de Services Essentiels (OSE) — énergie, santé, transport, eau, banques, télécoms
  • Opérateurs de Services Importants (OSI) — collectivités >50 000 habitants, fournisseurs cloud, postes, services numériques B2B critiques
  • Sous-traitants critiques — fournisseurs IT, hébergeurs, intégrateurs cybersécurité

Problème massif : la majorité de ces entités n'ont pas de RSSI interne et sont contraintes de s'appuyer sur des consultants externes pour mener leurs audits. Le marché de l'audit NIS 2 est estimé entre 200 et 500 M€/an en France sur 2025-2027.

5 conditions pour un consultant indépendant :

  1. Maîtrise du référentiel ReCyF de l'ANSSI (Référentiel Cyber France — méthodologie d'évaluation)
  2. Qualification PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) — fortement recommandée mais pas toujours obligatoire pour les entités importantes
  3. Connaissance opérationnelle des normes ISO 27001/27002, NIST CSF
  4. Capacité méthodologique de mener un audit en 5-10 jours de mission cadrée
  5. RC professionnelle renforcée (>2 M€ par sinistre)

TJM constatés sur le marché 2026 : 1 000 à 1 600 €/jour pour un consultant senior NIS 2 (vs 850 € médian consultant cybersécurité généraliste).


Comprendre la directive NIS 2 en 5 minutes

Origine et calendrier

DateÉtape
Décembre 2022Adoption directive UE 2022/2555 (NIS 2)
17 octobre 2024Date limite transposition par États membres
8 août 2024Transposition française — loi n° 2024-808
Octobre 2025 - Octobre 2026Phase de notification ANSSI des entités assujetties
2027+Phase d'application stricte des sanctions

Qui est concerné

NIS 2 élargit massivement le périmètre vs NIS 1 (qui concernait ~250 entités françaises). Désormais :

CatégorieEstimation FranceExemples
Entités essentielles (EE)~2 000-3 000Hôpitaux, banques, énergéticiens, opérateurs télécom, eau, transport ferroviaire/aérien
Entités importantes (EI)~8 000-12 000Collectivités >50k hab, ETI industrielles >250 salariés, fournisseurs IT B2B, hébergeurs, intégrateurs
Sous-traitants critiques~5 000-10 000Sous-traitants tech des EE/EI

Obligations imposées

ObligationDélai
Notification ANSSI dans les 24h de tout incident significatifÀ partir de fin 2025
Politique cybersécurité documentée + analyse de risquesContinue
Mesures techniques minimales (MFA, chiffrement, segmentation, sauvegardes immuables)Continue
Audit régulier (interne ou externe)Annuel minimum
Formation du personnelAnnuel
Plan de continuité d'activité (PCA)Documenté + testé

Sanctions

  • Entités essentielles : jusqu'à 10 M€ ou 2 % du CA mondial (le plus élevé des deux)
  • Entités importantes : jusqu'à 7 M€ ou 1,4 % du CA mondial
  • Responsabilité civile et pénale des dirigeants engagée

Le rôle du consultant indépendant dans la mise en conformité

3 types de missions cibles

Mission 1 — Audit initial de conformité (5-10 jours)

Diagnostic complet de l'écart entre la situation actuelle de l'entité et les exigences NIS 2. Livrable : rapport de gap analysis + plan de remédiation priorisé.

Tarification typique : 6 000 à 15 000 € HT selon taille de l'entité auditée.

Mission 2 — Accompagnement à la remédiation (10-30 jours étalés sur 3-6 mois)

Mise en place des contrôles techniques et organisationnels manquants. Pilotage des sous-traitants techniques (intégrateurs SIEM, EDR, formation personnel).

Tarification typique : 15 000 à 60 000 € HT en forfait mission étalé.

Mission 3 — RSSI externalisé (forfait mensuel récurrent)

Mission longue où le consultant prend en charge la posture cybersécurité de l'entité — typique pour les ETI sans RSSI interne. Périmètre : pilotage continu, reporting Comex, gestion d'incident.

Tarification typique : 3 000 à 8 000 € HT/mois pour 4-8 jours/mois de présence.

La qualification PASSI — atout différenciant

La qualification PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est délivrée par l'ANSSI. Elle est obligatoire pour réaliser certains audits réglementés (notamment les audits LPM — Loi de Programmation Militaire pour les OIV).

Processus :

  • Évaluation du processus qualité de la structure
  • Évaluation technique des auditeurs (épreuves pratiques)
  • Coût : ~15 000 à 30 000 € (audit + formation)
  • Délai : 6-18 mois

Pour les entités importantes NIS 2 (pas OIV), la qualification PASSI n'est pas strictement obligatoire — mais elle constitue un signal d'autorité institutionnel décisif dans les appels d'offres.

Alternative pour consultants indépendants sans qualification PASSI : adhésion à un cabinet partenaire qualifié PASSI qui sous-traite à des consultants indépendants sous son agrément.


La stratégie web pour capter le marché NIS 2

1. Page pilier dédiée

Une page /services/audit-nis2 (ou variante) structurée comme suit :

  • Hero clair : "Audit de conformité NIS 2 pour ETI et collectivités françaises"
  • Tableau Qui est concerné ? avec les 3 catégories EE / EI / sous-traitants
  • Méthode en 5 étapes documentée
  • Tarification indicative par type de mission
  • Cas clients anonymisés post-mission (avec gains chiffrés)
  • Statuts certifiants visibles (PASSI si obtenue, ISO 27001 lead auditor, etc.)

2. Pages locales pSEO par bassin économique

Les ETI industrielles sont concentrées géographiquement. Pages cibles :

BassinTissu cible
Lyon / Auvergne-Rhône-AlpesIndustrie chimique, pharma, agroalimentaire
Nantes / Pays de la LoireAéronautique, naval, agroalimentaire
Toulouse / OccitanieAéronautique (Airbus + sous-traitants), spatial
Strasbourg / Grand EstIndustrie automobile, transfrontalier
Lille / Hauts-de-FranceRetail, logistique, distribution

Sobiome ARCHITECTE génère ces 10 pages locales en pSEO automatique.

3. Articles techniques approfondis

ArticleVol estimé
nis-2-pme-eligibilite300
differences-nis-1-vs-nis-2200
nis-2-sanctions-dirigeants250
nis-2-vs-iso-27001180
referentiel-recyf-anssi-explique150

Chaque article cible un décideur (DSI, DAF, dirigeant) à un moment de son cycle de réflexion.

4. Lead magnet — checklist de pré-éligibilité

Un PDF court (3-5 pages) téléchargeable : "Êtes-vous concerné par NIS 2 ? Checklist d'auto-évaluation en 10 questions". Capte les coordonnées de dirigeants en phase initiale de prise de conscience, à 6-12 mois d'une signature de mission.


FAQ

Faut-il être qualifié PASSI pour vendre des audits NIS 2 ?

Non strictement pour les entités importantes NIS 2 (~10 000 entités françaises). Oui pour les Opérateurs d'Importance Vitale (OIV) sous régime LPM (~250 entités). Pour 95 % du marché adressable, la qualification PASSI est différenciante mais pas obligatoire.

Comment maîtriser le référentiel ReCyF de l'ANSSI ?

Documentation publique sur ssi.gouv.fr (site officiel ANSSI). Formations dédiées dispensées par : Hexatrust, CESI, CNAM, écoles d'ingénieurs (Mines, Centrale). Compter 5-10 jours de formation pour acquérir la méthodologie.

Quel statut juridique pour vendre des audits NIS 2 ?

SASU privilégiée — l'image SAS rassure les grands comptes (banques, énergéticiens, hôpitaux) dans les appels d'offres. L'auto-entrepreneur est mal perçu sur ce segment. Voir notre article dédié au choix de statut.

Le consultant engage-t-il sa responsabilité civile sur un audit NIS 2 ?

Oui — fortement. Un audit NIS 2 qui valide à tort un point ultérieurement défaillant peut engager la responsabilité civile professionnelle du consultant en cas d'incident chez le client. RC professionnelle minimum 2-5 M€ recommandée. Souscription auprès d'assureurs spécialisés cybersécurité (Hiscox, AIG, Generali).

Combien de temps avant de signer ma première mission NIS 2 ?

Selon témoignages de consultants positionnés sur ce segment depuis 2024-2025 : 3 à 9 mois entre lancement de l'activité positionnée NIS 2 et signature de la première mission, sous condition d'un effort actif de positionnement (articles, conférences, prospection ciblée). La fenêtre 2026-2027 est particulièrement favorable : volume de demandes en forte croissance, offre encore limitée.

Sobiome aide-t-il à se qualifier PASSI ?

Non — la qualification PASSI est un processus strict avec l'ANSSI qui ne se sous-traite pas. Sobiome est l'infrastructure web qui transforme votre expertise NIS 2 (avec ou sans PASSI) en moteur d'acquisition organique.


En résumé

QuestionRéponse
Combien d'entités françaises concernées par NIS 2 ?10 000 à 15 000, dont ~2 000 entités essentielles et ~10 000 importantes.
Quel marché potentiel ?200 à 500 M€/an de prestations d'audit et d'accompagnement sur 2025-2027.
Quel TJM pour un consultant NIS 2 ?1 000 à 1 600 €/jour pour un senior expérimenté.
La qualification PASSI est-elle obligatoire ?Non pour 95 % du marché (entités importantes). Oui pour les OIV (~250 entités).
Quand est le bon moment pour se positionner ?2025-2027 — fenêtre d'opportunité maximale avant saturation de l'offre.

Sources :

  • Directive UE 2022/2555 du 14 décembre 2022 — Directive NIS 2.
  • Loi n° 2024-808 du 8 août 2024 — Transposition NIS 2 en droit français.
  • ANSSI — Référentiel Cyber France (ReCyF) et qualification PASSI.
  • ssi.gouv.fr — Documentation publique cybersécurité.
  • INSEE — Démographie ETI françaises.

Article rédigé pour les consultants cybersécurité indépendants. Ne constitue pas un avis juridique — consulter un avocat spécialisé pour application individuelle aux clients.

Envie d'un diagnostic personnalisé ?

Sobiome analyse la présence numérique de votre cabinet et identifie vos opportunités de développement.

Obtenir mon diagnostic gratuit →