04 120 401 90 | Expert infogérance & cybersécurité · Avignon · toute la France
| News Cyber
CONFORMITÉ · DIRECTIVE EUROPÉENNE

NIS 2 vous concerne peut-être.
Sans que vous le sachiez.

La directive NIS 2 élargit fortement les obligations de cybersécurité, et elle ne vise pas que les grands groupes : des milliers de PME sont concernées, souvent parce qu'elles fournissent un secteur régulé. La première question n'est pas comment se conformer, mais si vous êtes concerné. POWERiti y répond, précisément.

Analyse d'applicabilité offerte Labellisé ExpertCyber Accompagnement de bout en bout
Suis-je concerné par NIS 2 ?
Pré-diagnostic en 3 critères
1
Secteur d'activité
18 secteurs couverts
2
Taille de l'entreprise
Dès 50 salariés ou 10 M€
3
Chaîne de sous-traitance
Exigences répercutées par vos clients
Analyse en cours…

« Ça ne nous concerne pas »… vraiment ?

Beaucoup de dirigeants de PME écartent NIS 2 d'un revers de main, persuadés que c'est une affaire de grandes entreprises ou d'opérateurs d'importance vitale. C'est l'erreur la plus fréquente, et la plus coûteuse.

18
contre 7 auparavant
secteurs d'activité couverts
15 000
contre 1 500 sous NIS 1
entités concernées en France
50
salariés, ou 10 M€ de CA
le seuil d'entrée des entités importantes

Et surtout, la directive responsabilise les chaînes de sous-traitance : si vous fournissez une entité concernée, celle-ci vous imposera contractuellement ses exigences de sécurité, pour se couvrir elle-même. Découvrir qu'on est concerné le jour où un donneur d'ordre réclame des preuves cyber, c'est se mettre en conformité dans l'urgence, ou perdre le marché.

La transposition en droit français est en cours : les exigences techniques détaillées seront précisées par décrets et référentiels ANSSI. Raison de plus pour prendre de l'avance sereinement.

Deux chemins vous mènent à NIS 2. Le direct : votre secteur et votre taille vous y soumettent. L'indirect : vos clients y sont soumis et vous l'imposent. L'ignorer n'est pas seulement un risque réglementaire, c'est un risque commercial.

Suis-je concerné ?

Les trois questions qui déterminent votre situation.

Votre secteur d'activité

NIS 2 distingue des secteurs « hautement critiques » (énergie, transport, santé, eau, infrastructures numériques, administration…) et « critiques » (agroalimentaire, fabrication, chimie, services postaux, gestion des déchets…). Les entités essentielles opèrent dans les secteurs les plus critiques et dépassent généralement 250 salariés ; les entités importantes sont concernées dès 50 salariés ou 10 M€ de chiffre d'affaires, sur les 18 secteurs visés.

Votre taille

La directive vise principalement les moyennes et grandes entreprises des secteurs couverts, à partir de 50 salariés ou 10 M€ de chiffre d'affaires ou de bilan annuel. Mais des entités plus petites peuvent être incluses selon leur rôle.

Votre place dans la chaîne

Même hors des seuils, si vous fournissez une entité soumise à NIS 2, elle répercutera ses obligations sur vous par contrat. C'est le cas de figure le plus fréquent, et le plus sous-estimé, chez les PME.

Ces critères donnent une première orientation, mais l'applicabilité réelle demande une analyse au cas par cas. L'ANSSI propose d'ailleurs un pré-diagnostic officiel sur sa plateforme MonEspaceNIS2 ; notre analyse va au-delà du test : elle s'appuie sur votre situation réelle et débouche sur un plan.

Lancer mon pré-diagnostic →
Ce que nous mettons en place

De l'applicabilité à la conformité.

01

Déterminer si vous êtes concerné

L'étape que tout le monde saute. Nous analysons votre secteur, votre taille et votre position dans les chaînes de sous-traitance pour établir clairement si, et comment, NIS 2 s'applique à vous.

02

Structurer la gouvernance

NIS 2 impose des obligations organisationnelles : analyse de risque, mesures de sécurité proportionnées, responsabilités identifiées, implication de la direction, documentation. Nous mettons en place ces processus à l'échelle réaliste d'une PME.

03

Sécuriser votre chaîne fournisseurs

La directive vous rend responsable de la sécurité de vos propres sous-traitants numériques, tout en vous soumettant aux exigences de vos donneurs d'ordre. Nous vous aidons à encadrer les uns et à répondre aux autres.

04

Préparer le reporting d'incidents

NIS 2 impose de notifier les incidents significatifs dans des délais courts : alerte précoce sous 24h, notification sous 72h, rapport final sous un mois. Nous préparons la procédure pour que vous soyez prêts, pas pris au dépourvu le jour de l'incident.

Les deux volets

NIS 2 ne se règle pas qu'avec des documents, ni qu'avec des outils.

L'organisationnel

Le pilotage, l'objet de cette page.
  • Savoir si on est concerné
  • Structurer la gouvernance et documenter
  • Gérer la chaîne fournisseurs
  • Préparer le reporting d'incidents

Le technique

Les défenses concrètes que la directive exige.
  • EDR et authentification forte
  • Supervision continue
  • Sauvegarde
  • Gestion des vulnérabilités
Voir le volet technique de NIS 2 →

L'un sans l'autre ne suffit pas : une gouvernance sans mesures techniques reste sur le papier, des mesures techniques sans gouvernance ne se prouvent pas en cas de contrôle. POWERiti couvre les deux, de façon coordonnée.

Mascotte Octobot pilote POWERiti, aux commandes de votre conformité

Attendre le premier client qui exige des preuves, c'est déjà trop tard.

La mise en conformité NIS 2 n'est pas un projet d'une semaine. Analyser l'applicabilité, structurer la gouvernance, sécuriser la chaîne, déployer les mesures techniques : cela se prépare. Les entreprises qui s'y prennent en amont abordent sereinement les demandes de leurs donneurs d'ordre et transforment la contrainte en argument commercial. Celles qui attendent la pression d'un client se retrouvent à courir, ou à voir un marché leur échapper faute de pouvoir prouver leur conformité.

Être conforme NIS 2, ce n'est pas qu'éviter une sanction. C'est pouvoir répondre « oui » quand un grand compte vous demande des garanties cyber, là où vos concurrents répondront « on va voir ».

Questions fréquentes

Vos questions sur NIS 2

Comment savoir si NIS 2 s'applique à mon entreprise ?

Trois facteurs entrent en jeu : votre secteur d'activité, votre taille, et votre position dans les chaînes de sous-traitance. Beaucoup de PME sont concernées indirectement, via leurs clients. Notre analyse d'applicabilité tranche la question précisément, sur la base de votre situation réelle.

Que risque-t-on en cas de non-conformité ?

La directive prévoit des sanctions administratives pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 M€ ou 1,4 % pour les entités importantes, ainsi qu'une responsabilité renforcée des dirigeants. Mais le risque le plus immédiat pour une PME est commercial : perdre un marché parce qu'on ne peut pas prouver sa conformité à un donneur d'ordre.

Quelle différence avec DORA ?

NIS 2 vise un large éventail de secteurs. DORA cible spécifiquement le secteur financier et ses prestataires. Une entreprise peut relever de l'une, de l'autre, ou des deux.

NIS 2 et le RGPD, est-ce la même chose ?

Non. Le RGPD protège les données personnelles ; NIS 2 vise la résilience cyber globale de l'organisation, y compris des données et systèmes qui n'ont rien de personnel. Les deux se complètent et partagent certaines mesures.

La loi est-elle déjà applicable en France ?

La transposition de la directive en droit français est en cours : le projet de loi a été adopté en première lecture et l'essentiel des exigences techniques sera précisé par décrets d'application et référentiels ANSSI. Les futures entités concernées sont invitées à s'engager dès à présent, et l'ANSSI propose un pré-diagnostic sur MonEspaceNIS2.

Combien de temps faut-il pour se mettre en conformité ?

Cela dépend de votre point de départ et de votre niveau d'exposition. L'analyse d'applicabilité et un premier état des lieux donnent le périmètre ; la mise en conformité se planifie ensuite par priorités.

Par où commencer ?

Par l'analyse d'applicabilité. Il est inutile, et coûteux, de se lancer dans une mise en conformité avant de savoir précisément ce qui vous est demandé, directement ou par vos clients.

Êtes-vous concerné par NIS 2 ? Vérifions-le.

Répondez à quelques questions, un expert vous rappelle avec une première analyse de votre situation. Sans engagement.

Analyse indicative offerte. Vos données ne sont jamais cédées.

Label ExpertCyber, délivré par Cybermalveillance.gouv.fr, audité AFNOR + 200 clients accompagnés Techniciens et conseil en France