NIS 2 vous concerne peut-être.
Sans que vous le sachiez.
La directive NIS 2 élargit fortement les obligations de cybersécurité, et elle ne vise pas que les grands groupes : des milliers de PME sont concernées, souvent parce qu'elles fournissent un secteur régulé. La première question n'est pas comment se conformer, mais si vous êtes concerné. POWERiti y répond, précisément.
« Ça ne nous concerne pas »… vraiment ?
Beaucoup de dirigeants de PME écartent NIS 2 d'un revers de main, persuadés que c'est une affaire de grandes entreprises ou d'opérateurs d'importance vitale. C'est l'erreur la plus fréquente, et la plus coûteuse.
Et surtout, la directive responsabilise les chaînes de sous-traitance : si vous fournissez une entité concernée, celle-ci vous imposera contractuellement ses exigences de sécurité, pour se couvrir elle-même. Découvrir qu'on est concerné le jour où un donneur d'ordre réclame des preuves cyber, c'est se mettre en conformité dans l'urgence, ou perdre le marché.
La transposition en droit français est en cours : les exigences techniques détaillées seront précisées par décrets et référentiels ANSSI. Raison de plus pour prendre de l'avance sereinement.
Deux chemins vous mènent à NIS 2. Le direct : votre secteur et votre taille vous y soumettent. L'indirect : vos clients y sont soumis et vous l'imposent. L'ignorer n'est pas seulement un risque réglementaire, c'est un risque commercial.
Les trois questions qui déterminent votre situation.
Votre secteur d'activité
NIS 2 distingue des secteurs « hautement critiques » (énergie, transport, santé, eau, infrastructures numériques, administration…) et « critiques » (agroalimentaire, fabrication, chimie, services postaux, gestion des déchets…). Les entités essentielles opèrent dans les secteurs les plus critiques et dépassent généralement 250 salariés ; les entités importantes sont concernées dès 50 salariés ou 10 M€ de chiffre d'affaires, sur les 18 secteurs visés.
Votre taille
La directive vise principalement les moyennes et grandes entreprises des secteurs couverts, à partir de 50 salariés ou 10 M€ de chiffre d'affaires ou de bilan annuel. Mais des entités plus petites peuvent être incluses selon leur rôle.
Votre place dans la chaîne
Même hors des seuils, si vous fournissez une entité soumise à NIS 2, elle répercutera ses obligations sur vous par contrat. C'est le cas de figure le plus fréquent, et le plus sous-estimé, chez les PME.
Ces critères donnent une première orientation, mais l'applicabilité réelle demande une analyse au cas par cas. L'ANSSI propose d'ailleurs un pré-diagnostic officiel sur sa plateforme MonEspaceNIS2 ; notre analyse va au-delà du test : elle s'appuie sur votre situation réelle et débouche sur un plan.
Lancer mon pré-diagnostic →De l'applicabilité à la conformité.
Déterminer si vous êtes concerné
L'étape que tout le monde saute. Nous analysons votre secteur, votre taille et votre position dans les chaînes de sous-traitance pour établir clairement si, et comment, NIS 2 s'applique à vous.
Structurer la gouvernance
NIS 2 impose des obligations organisationnelles : analyse de risque, mesures de sécurité proportionnées, responsabilités identifiées, implication de la direction, documentation. Nous mettons en place ces processus à l'échelle réaliste d'une PME.
Sécuriser votre chaîne fournisseurs
La directive vous rend responsable de la sécurité de vos propres sous-traitants numériques, tout en vous soumettant aux exigences de vos donneurs d'ordre. Nous vous aidons à encadrer les uns et à répondre aux autres.
Préparer le reporting d'incidents
NIS 2 impose de notifier les incidents significatifs dans des délais courts : alerte précoce sous 24h, notification sous 72h, rapport final sous un mois. Nous préparons la procédure pour que vous soyez prêts, pas pris au dépourvu le jour de l'incident.
NIS 2 ne se règle pas qu'avec des documents, ni qu'avec des outils.
L'organisationnel
- Savoir si on est concerné
- Structurer la gouvernance et documenter
- Gérer la chaîne fournisseurs
- Préparer le reporting d'incidents
Le technique
- EDR et authentification forte
- Supervision continue
- Sauvegarde
- Gestion des vulnérabilités
L'un sans l'autre ne suffit pas : une gouvernance sans mesures techniques reste sur le papier, des mesures techniques sans gouvernance ne se prouvent pas en cas de contrôle. POWERiti couvre les deux, de façon coordonnée.
Attendre le premier client qui exige des preuves, c'est déjà trop tard.
La mise en conformité NIS 2 n'est pas un projet d'une semaine. Analyser l'applicabilité, structurer la gouvernance, sécuriser la chaîne, déployer les mesures techniques : cela se prépare. Les entreprises qui s'y prennent en amont abordent sereinement les demandes de leurs donneurs d'ordre et transforment la contrainte en argument commercial. Celles qui attendent la pression d'un client se retrouvent à courir, ou à voir un marché leur échapper faute de pouvoir prouver leur conformité.
Être conforme NIS 2, ce n'est pas qu'éviter une sanction. C'est pouvoir répondre « oui » quand un grand compte vous demande des garanties cyber, là où vos concurrents répondront « on va voir ».
Vos questions sur NIS 2
Comment savoir si NIS 2 s'applique à mon entreprise ?
Trois facteurs entrent en jeu : votre secteur d'activité, votre taille, et votre position dans les chaînes de sous-traitance. Beaucoup de PME sont concernées indirectement, via leurs clients. Notre analyse d'applicabilité tranche la question précisément, sur la base de votre situation réelle.
Que risque-t-on en cas de non-conformité ?
La directive prévoit des sanctions administratives pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes, ainsi qu'une responsabilité renforcée des dirigeants. Mais le risque le plus immédiat pour une PME est commercial : perdre un marché parce qu'on ne peut pas prouver sa conformité à un donneur d'ordre.
Quelle différence avec DORA ?
NIS 2 vise un large éventail de secteurs. DORA cible spécifiquement le secteur financier et ses prestataires. Une entreprise peut relever de l'une, de l'autre, ou des deux.
NIS 2 et le RGPD, est-ce la même chose ?
Non. Le RGPD protège les données personnelles ; NIS 2 vise la résilience cyber globale de l'organisation, y compris des données et systèmes qui n'ont rien de personnel. Les deux se complètent et partagent certaines mesures.
La loi est-elle déjà applicable en France ?
La transposition de la directive en droit français est en cours : le projet de loi a été adopté en première lecture et l'essentiel des exigences techniques sera précisé par décrets d'application et référentiels ANSSI. Les futures entités concernées sont invitées à s'engager dès à présent, et l'ANSSI propose un pré-diagnostic sur MonEspaceNIS2.
Combien de temps faut-il pour se mettre en conformité ?
Cela dépend de votre point de départ et de votre niveau d'exposition. L'analyse d'applicabilité et un premier état des lieux donnent le périmètre ; la mise en conformité se planifie ensuite par priorités.
Par où commencer ?
Par l'analyse d'applicabilité. Il est inutile, et coûteux, de se lancer dans une mise en conformité avant de savoir précisément ce qui vous est demandé, directement ou par vos clients.
Êtes-vous concerné par NIS 2 ? Vérifions-le.
Répondez à quelques questions, un expert vous rappelle avec une première analyse de votre situation. Sans engagement.
+ 200 clients accompagnés
Techniciens et conseil en France



