Cybersécurité & Conformité Réglementaire

NIS 2 : la directive européenne qui va toucher des milliers de PME françaises sans qu'elles le sachent

ENTITÉ ESSENTIELLE Hôpital · Énergie · Transport ENTITÉ IMPORTANTE Banque · Industrie ENTITÉ IMPORTANTE Telecom · Eau ENTITÉ IMPORTANTE Chimie · Spatial PME Informatique PME Logistique PME Maintenance PME Nettoyage PME Sécurité Entités essentielles (NIS 2) Entités importantes PME sous-traitantes impactées Propagation des obligations NIS 2 via la chaîne d'approvisionnement — les PME sous-traitantes sont directement exposées

La directive NIS 2 (Network and Information Security) est entrée en vigueur en France en 2024 via sa transposition dans la loi nationale. Elle est présentée comme une réglementation destinée aux grandes infrastructures critiques — hôpitaux, réseaux énergétiques, opérateurs télécoms. Mais des dizaines de milliers de PME françaises sont concernées sans le savoir, via leurs relations avec des entités régulées. Voici ce que vous devez comprendre et faire.

1. NIS 2 : de quoi parle-t-on ?

NIS 2 est la révision de la première directive sur la sécurité des réseaux et de l'information (NIS 1, 2016). Elle élargit considérablement le périmètre des entités concernées — passant d'environ 300 Opérateurs de Services Essentiels (OSE) en France à potentiellement plus de 15 000 entités — et durcit les obligations de cybersécurité et de notification d'incidents.

🏥
Secteurs essentiels

Énergie, transport, santé, eau, infrastructure numérique, administration publique, espace.

🏭
Secteurs importants

Services postaux, gestion des déchets, chimie, alimentation, industrie manufacturière, finance.

🔗
Chaîne d'approvisionnement

Tout fournisseur ou sous-traitant d'une entité régulée peut se voir imposer des exigences contractuelles de sécurité.

2. Pourquoi votre PME est peut-être concernée

Voici le mécanisme crucial que la plupart des dirigeants de PME ignorent : NIS 2 ne s'arrête pas aux frontières de l'entité régulée. Elle impose à ces entités de gérer la sécurité de leur chaîne d'approvisionnement — ce qui signifie qu'elles doivent auditer leurs fournisseurs et leur imposer des exigences de sécurité contractuelles.

🔗 Le mécanisme cascade
Un hôpital soumis à NIS 2 doit sécuriser sa chaîne d'approvisionnement. Il va donc exiger de son prestataire de maintenance informatique (qui peut être une PME de 8 personnes) qu'il démontre un niveau de sécurité suffisant. Ce prestataire PME n'est pas directement sous NIS 2 — mais s'il ne répond pas aux exigences de son client, il perd le contrat.

Êtes-vous un fournisseur indirect d'une entité NIS 2 ?

3. Le calendrier d'application en France

✓ Octobre 2024
Transposition en droit français
La directive NIS 2 a été transposée. L'ANSSI devient l'autorité de supervision principale en France.
✓ 2025
Identification et notification des entités
Les entités essentielles et importantes doivent s'enregistrer auprès de l'ANSSI. Les premières audits de conformité démarrent.
⚠ 2026
Mise en conformité obligatoire
Les entités doivent démontrer leur conformité aux 10 mesures de sécurité NIS 2. Les exigences envers la chaîne d'approvisionnement s'intensifient.
2027
Sanctions effectives et audits
L'ANSSI peut imposer des sanctions allant jusqu'à 10 M€ ou 2 % du CA mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes.

4. Les 10 mesures de sécurité imposées par NIS 2

Pour les entités directement régulées, NIS 2 impose un socle de 10 mesures. Pour les PME sous-traitantes, ces mêmes mesures peuvent être exigées contractuellement par leurs clients régulés.

Mesure NIS 2Ce que cela signifie concrètementMaturité TPE/PME typique
Politique de sécurité des SIDocumenter qui a accès à quoi, comment, et pourquoiPartielle
Gestion des incidentsProcédure de détection, réponse et notification en moins de 24hRare
Continuité d'activitéPlan de reprise (PRA/PCA) testé au moins annuellementTrès rare
Sécurité de la chaîne d'approvisionnementAuditer et contractualiser la sécurité des fournisseursQuasi absente
Sécurité des réseaux et systèmesCloisonnement réseau, chiffrement, accès restreintsVariable
Gestion des vulnérabilitésProcessus de mise à jour et de correction des faillesPartielle
Authentification forteMFA sur tous les accès distants et comptes privilégiésEn progrès
Chiffrement des donnéesDonnées sensibles chiffrées au repos et en transitRare en TPE
Formation et sensibilisationFormation cyber au moins annuelle pour tous les collaborateursRare
Contrôle d'accèsPrincipe du moindre privilège : chaque utilisateur n'accède qu'à ce dont il a besoinPartielle

5. Ce que vous devez faire maintenant

🔍
Analyser votre exposition

Listez vos clients des secteurs réglementés (santé, énergie, transport, finance, télécom, administration). Si vous en avez, vous êtes potentiellement dans le périmètre.

📋
Lire vos contrats

Des clauses de sécurité informatique ont peut-être déjà été insérées dans vos contrats par vos clients régulés. Identifiez celles que vous ne respectez pas encore.

🛡️
Démarrer le socle minimum

MFA, sauvegardes testées, mises à jour, documentation des accès, procédure d'incident : ces 5 mesures couvrent 70 % des exigences les plus fréquemment demandées.

📜
Documenter votre démarche

NIS 2 valorise l'effort documenté autant que la conformité totale. Un registre de vos mesures de sécurité, même partiel, démontre votre engagement.

💡 L'avantage compétitif
Les PME qui anticipent NIS 2 et peuvent démontrer un niveau de sécurité satisfaisant à leurs clients régulés se positionnent favorablement dans les appels d'offres. C'est un différenciateur commercial croissant dans les secteurs santé, industrie et administration publique. Se mettre en conformité, c'est aussi se rendre plus difficile à remplacer.

Évaluez votre exposition NIS 2 en 48h

S@FE Digitalisation réalise un audit de votre niveau de maturité par rapport aux exigences NIS 2 et vous remet un plan d'action priorisé — pour répondre aux exigences de vos clients et renforcer durablement votre sécurité.

Demander un audit de sécurité →