Budget cybersécurité 2027 : comment le construire à l’ère de NIS 2 ?
En 2024, l’ANSSI a traité 4 386 événements de sécurité, soit une hausse de 15 % par rapport à 2023. Dans le même temps, En 2024, 47 % des entreprises françaises ont subi au moins une cyberattaque majeure. Dans ce contexte, la directive NIS 2 redessine le paysage réglementaire : le périmètre passe d’environ 500 entités sous NIS 1 à près de 15 000 en France (sans compter les prestataires directement impactés), couvrant désormais 18 secteurs d’activité.
Pour les directions générales, les DSI et les RSSI, la question n’est plus de savoir s’il faut investir dans la cybersécurité, mais combien et dans quels domaines. Construire un budget cybersécurité dédié et aligné sur NIS 2 pour 2027 devient un exercice stratégique incontournable. Sans cette enveloppe spécifique, les organisations qui n’ont pas encore atteint un niveau de maturité suffisant peinent à engager une véritable trajectoire de mise en conformité. Or, l’absence de cette démarche expose à des conséquences multiples : des sanctions financières pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial, mais aussi des interdictions d’exercer pour les dirigeants, des pertes de certifications et une atteinte durable à la réputation de l’entreprise. Cet article vous propose une méthodologie concrète pour bâtir un budget cyber à la hauteur de ces enjeux.
NIS 2 en 2027 : pourquoi votre budget cybersécurité doit évoluer
La transposition de la directive NIS 2 en droit français s’effectue via la Loi Résilience, dont le vote définitif est attendu en automne. L’ANSSI a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026, détaillant 76 mesures obligatoires pour les entités concernées (entités importantes). Les premiers contrôles complets sont prévus dès janvier 2027.
[1] « Référentiel Cyber France (ReCyF) », [ANSSI], 2026 / https://messervices.cyber.gouv.fr/nis2#exigences
Quel montant consacrer à la cybersécurité en 2027 ?
En moyenne, les grandes entreprises les plus matures consacrent 10,5 % à 11,5 % de leur budget IT à la cybersécurité. Mais cette moyenne masque de fortes disparités : de nombreuses organisations, notamment celles nouvellement intégrées au périmètre NIS 2, restent bien en dessous de ce seuil. Pour engager une trajectoire de conformité NIS 2 crédible, les experts recommandent de viser a minima 10 à 15 % du budget informatique, selon le niveau de maturité initial et la criticité du secteur d’activité.
Pour une ETI réalisant 50 millions d’euros de chiffre d’affaires, avec un budget IT de 2 millions d’euros, cela représente une enveloppe comprise entre 200 000 et 300 000 euros par an. Ce montant doit être mis en perspective avec le coût moyen d’une cyberattaque pour une ETI, estimé à 1,5 million d’euros en 2024 selon l’Assemblée nationale, en intégrant l’interruption d’activité, la perte de données, les frais de restauration et les éventuelles amendes réglementaires. L’investissement dans la protection représente donc une fraction du préjudice potentiel.
Côté TPE et PME, la réalité est plus contrastée : trois quarts d’entre elles investissent moins de 2 000 euros en cybersécurité, alors que plus de 40 % des cyberattaques ciblent des entreprises de moins de 250 salariés. Les dépenses cyber, exprimées en pourcentage du chiffre d’affaires, ont même diminué ces deux dernières années, passant de 1,1 % à 0,6 %. Cette tendance reflète un manque de vision stratégique : trop d’organisations considèrent encore la cyberdéfense comme un simple centre de coûts.
Les 4 postes de dépenses prioritaires pour un budget NIS 2
Les deux catégories d’entités définies par NIS 2, entités essentielles (EE) et entités importantes (EI), partagent les mêmes obligations centrales mais avec des niveaux de supervision différents. Les EE font l’objet d’un contrôle proactif par l’ANSSI, tandis que les EI sont supervisées de manière réactive. Cette distinction doit guider la ventilation du budget entre quatre grands postes.
Gouvernance, pilotage et conformité (environ 20 % du budget)
C’est le socle de toute démarche NIS 2. Ce poste couvre la désignation ou l’externalisation d’un RSSI (responsable de la sécurité des systèmes d’information), la formalisation des politiques de sécurité, la mise en place d’un comité de pilotage cyber et, pour les entités essentielles, la réalisation d’une analyse des risques structurée (méthode EBIOS RM par exemple). Il intègre également un audit initial de positionnement permettant de mesurer les écarts avec les exigences du ReCyF : un chantier généralement compris entre 3 000 et 10 000 euros. Pour les entités importantes, le ReCyF impose directement 76 mesures obligatoires sans exiger formellement d’analyse des risques préalable, ce qui simplifie le cadrage mais pas l’effort de formalisation documentaire.
Mesures techniques et résilience (environ 50 % du budget)
Poste le plus conséquent, il répond aux objectifs de protection des données et de continuité d’activité exigés par la directive : authentification multifacteur (MFA), chiffrement, sauvegarde immuable hors site et solutions EDR (Endpoint Detection and Response) pour sécuriser les postes de travail. Pour une ETI, ce volet de sécurité informatique peut représenter 100 000 à 150 000 euros par an, tandis qu’une PME de 10 à 20 salariés se situera entre 5 000 et 15 000 euros, selon le nombre de systèmes à protéger et le niveau de maturité existant.
Surveillance et réponse aux incidents (environ 20 % du budget)
NIS 2 impose une capacité de détection rapide et un processus de notification des incidents sous 24 heures. L’intégration d’un SOC (Security Operations Center) ou d’un service managé (SOCaaS) devient un investissement structurant pour y répondre. Le marché mondial du SOCaaS atteint 14,77 milliards de dollars en 2026, avec une croissance de 12,77 % par an, signe de la montée en puissance de ce besoin. Concrètement, une ETI du secteur logistique consacre entre 3 000 et 8 000 euros par mois à ce poste. Pour les entités importantes, un dispositif plus léger de supervision externalisée peut constituer un premier palier réaliste.
Sensibilisation et formation (environ 10 % du budget)
Poste le plus négligé, pourtant le plus rentable. 60 % des cyberattaques proviennent d’une erreur humaine, et un collaborateur de PME a 350 % plus de risques de subir une attaque par ingénierie sociale. NIS 2 renforce par ailleurs l’obligation de formation des dirigeants à la gouvernance cyber, quelle que soit la catégorie d’entité. Les formations certifiantes comme le Lead Implementer NIS 2 permettent de structurer cette montée en compétences. Comptez entre 1 800 et 2 400 euros par session spécialisée.
Comment construire un budget cybersécurité adapté aux risques ?
1. Identifier les mesures à mettre en œuvre
Le budget cybersécurité doit être construit à partir des risques de l’entreprise, de ses enjeux métier et de ses obligations réglementaires. Pour les organisations concernées par NIS 2, l’objectif est d’identifier les mesures nécessaires pour atteindre le niveau de sécurité attendu et traiter les principaux écarts de conformité.
2. Chiffrer les besoins
Chaque mesure retenue doit être traduite en besoins concrets : accompagnement RSSI, gouvernance, analyses de risques, outils de sécurité, supervision, audits, tests d’intrusion, sensibilisation ou formation. Le budget résulte de l’estimation de ces besoins et non de l’application d’un pourcentage théorique du budget informatique.
3. Prioriser les investissements
Toutes les actions ne peuvent généralement pas être réalisées simultanément. Les investissements doivent donc être priorisés en fonction de leur impact sur la réduction des risques, la conformité NIS 2 et la résilience de l’organisation. Cette priorisation permet de construire une feuille de route réaliste et de répartir les dépenses sur plusieurs exercices si nécessaire.

Les erreurs à éviter dans la planification de son budget cyber
Seulement 3 % des entreprises atteignent un niveau de maturité cyber satisfaisant, ce qui signifie que la majorité commet encore des erreurs de planification significatives.
La première erreur consiste à négliger la dimension humaine. Trop d’organisations concentrent leurs dépenses sur la technologie en oubliant la formation, alors que 90 % des incidents de sécurité sont causés par le comportement des utilisateurs. Une entreprise qui investit dans un pare-feu dernière génération sans former ses collaborateurs au phishing construit une forteresse avec une porte grande ouverte.
La deuxième erreur est de traiter la cybersécurité comme un projet ponctuel. Les attaques via la chaîne d’approvisionnement ont augmenté de 431 % entre 2021 et 2023 : le budget cybersécurité doit être récurrent et indexé sur l’évolution des risques.
La troisième erreur porte sur l’absence de gouvernance. 73 % des RSSI déclarent manquer de ressources pour gérer les risques fournisseurs. Sans pilotage structuré, le budget est consommé sans visibilité sur son efficacité. Un cas fréquent : une PME industrielle qui externalise sa sécurité sans définir d’objectifs de conformité NIS 2 mesurables.
Conclusion
Construire un budget cybersécurité 2027 à l’ère de NIS 2 est une démarche stratégique qui engage la résilience numérique de votre organisation. De l’audit initial à la planification pluriannuelle, chaque euro investi doit répondre à un risque identifié et mesurable.
Les entreprises qui abordent cette échéance avec méthode transformeront la contrainte NIS 2 en avantage compétitif : une meilleure protection des données, une confiance renforcée de leurs partenaires et une capacité de réponse rapide aux incidents.
Fidens, filiale cybersécurité du groupe TVH Consulting, accompagne les entreprises dans la construction de leur feuille de route NIS 2 : audit de maturité, analyse des risques, déploiement des mesures techniques et formations certifiantes. Pour évaluer votre niveau de préparation et dimensionner votre budget cyber 2027, n’hésitez pas à échanger avec nos consultants spécialisés.


