La question « NIS2, qui est concerné » revient dans presque toutes les réunions de direction depuis que la transposition en droit français est engagée. Elle mérite une réponse méthodique, parce que le critère n'est pas unique : il combine un secteur d'activité, une taille d'organisation et, de plus en plus souvent, une position dans une chaîne de sous-traitance. Trois vérifications suffisent en général à se situer.
Première vérification : votre secteur figure-t-il dans les listes ?
Le texte distingue deux familles. Les secteurs dits hautement critiques regroupent l'énergie, les transports, la banque, les infrastructures de marché financier, la santé, l'eau potable, les eaux usées, les infrastructures numériques, la gestion de services informatiques entre entreprises, l'administration publique et l'espace. Les secteurs dits critiques ajoutent les services postaux et d'expédition, la gestion des déchets, la fabrication et la distribution de produits chimiques, la production et la distribution de denrées alimentaires, la fabrication de dispositifs médicaux, d'équipements électroniques, de machines, de véhicules, ainsi que la recherche et les fournisseurs de services numériques comme les places de marché et les moteurs de recherche.
Cette liste étonne souvent. Un fabricant de pièces mécaniques, un transporteur régional, une société de traitement des déchets ou un prestataire informatique n'avaient jamais eu de réglementation cyber sectorielle. Ils en ont une désormais, ou ils en auront une via leurs clients.
Deuxième vérification : votre taille
| Profil | Effectif | Chiffre d'affaires ou bilan | Classement habituel |
|---|---|---|---|
| Moyenne entité | 50 à 249 personnes | plus de 10 M€ | entité importante |
| Grande entité | 250 personnes et plus | plus de 50 M€ de chiffre d'affaires | entité essentielle |
| Petite entité | moins de 50 personnes | moins de 10 M€ | hors champ, sauf exception |
Deux nuances comptent. D'abord, certaines organisations sont visées quelle que soit leur taille, notamment des acteurs des infrastructures numériques et certaines administrations. Ensuite, la différence entre entité essentielle et entité importante ne porte pas sur les mesures à mettre en place, qui sont les mêmes, mais sur le régime de supervision : contrôle a priori dans un cas, contrôle déclenché par un signalement dans l'autre.
Si vous employez moins de cinquante personnes, ne concluez pas trop vite que le sujet ne vous concerne pas. La contrainte vous atteindra par vos contrats, souvent plus vite que par la réglementation elle-même.
Troisième vérification : votre place dans la chaîne
C'est le mécanisme le plus sous-estimé. Les entités réglementées doivent maîtriser la sécurité de leur chaîne d'approvisionnement. Concrètement, elles répercutent leurs exigences sur leurs fournisseurs par voie contractuelle : questionnaires de sécurité, clauses de notification d'incident, droit d'audit, engagement sur des délais de correction.
Exemple : un atelier d'usinage de trente personnes qui livre un équipementier automobile. L'atelier n'entre dans aucun seuil. Son client, lui, est une entité essentielle. Au renouvellement du contrat, l'atelier reçoit un questionnaire de quarante questions sur ses sauvegardes, son authentification, sa gestion des correctifs et son plan de continuité. Répondre correctement devient une condition commerciale. C'est par ce canal que NIS2 atteindra la majorité des PME françaises.
Ce que le texte demande réellement
Les obligations se rangent en quatre familles, sans jargon :
- Gouvernance. La direction valide les mesures, suit les risques et se forme. La responsabilité n'est plus déléguable au service informatique.
- Mesures techniques et organisationnelles. Analyse de risque, gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, gestion des vulnérabilités, contrôle d'accès, authentification renforcée, chiffrement, sécurité des ressources humaines.
- Notification des incidents significatifs. Une alerte initiale rapide, un rapport intermédiaire, puis un rapport final, auprès de l'autorité nationale. En France, l'ANSSI pilote le dispositif et le CERT-FR reste le point de contact technique en cas d'attaque.
- Preuves. Politiques écrites, journaux conservés, procédures testées. Une mesure appliquée mais non documentée ne se démontre pas devant un contrôle.
La bonne nouvelle est que ces exigences recoupent très largement les principes de l'ISO 27001 et les recommandations publiées par l'ANSSI. Une organisation qui a déjà structuré sa sécurité ne repart pas de zéro.
Par où commencer si vous êtes concerné
La première étape n'est pas d'acheter un outil, mais de dresser un état des lieux honnête. Quels sont vos systèmes critiques, qui y accède, que se passe-t-il s'ils s'arrêtent trois jours, quelles sauvegardes existent et quand ont-elles été restaurées pour de vrai. Ce travail de cadrage relève du conseil et de l'audit informatique et prend généralement deux à quatre semaines pour une structure de taille moyenne.
Vient ensuite la formalisation. Politique de sécurité, procédure de gestion des incidents, registre des accès, plan de continuité : ces documents constituent la partie visible d'un contrôle, et leur rédaction est décrite sur la page politiques de sécurité et documentation. Enfin, la mise en oeuvre technique suit les priorités du plan : authentification à double facteur, segmentation, supervision, durcissement des serveurs. L'ensemble du périmètre est présenté sur la page cybersécurité.
Les trois erreurs de lecture les plus fréquentes
Croire que la conformité s'achète sous forme de produit : aucun logiciel ne couvre à lui seul la gouvernance ni la documentation. Attendre la publication de tous les textes d'application pour démarrer : les mesures de base, sauvegardes testées et double facteur, seront demandées dans tous les cas. Enfin, traiter le sujet uniquement en interne alors que la contrainte arrive par les contrats : votre service commercial devrait voir passer les questionnaires de sécurité avant votre service informatique.
Un dernier repère budgétaire : ce chantier se planifie sur plusieurs trimestres et se rapproche, en logique de dépense, de ce que nous décrivons dans l'article sur le budget d'un contrat d'infogérance. Mieux vaut trois mesures réellement appliquées et documentées que dix intentions inscrites dans un tableau.
Rédaction Apply
Cybersécurité