Vous n’êtes ni un hôpital, ni un fournisseur d’énergie ? Vous pensez que la directive NIS2 ne vous concerne pas ? Détrompez-vous. Si l’un de vos clients y est soumis, ses exigences de cybersécurité vont descendre jusqu’à vous, par le contrat. Pour des milliers de TPE et PME françaises, NIS2 ne sera pas une obligation légale directe, mais une condition commerciale. Sécurité Off vous explique pourquoi vous devez vous préparer dès maintenant !
Enfin ! La directive européenne NIS2 pourrait être transposée dans les prochaines semaines dans le droit français. Une transposition prévue pour octobre 2024 ! Adoptée fin 2022, la directive européenne NIS2 (2022/2555) élargit considérablement le périmètre de la cybersécurité réglementée.
En France, elle doit s’appliquer à plus de 15 000 entités réparties dans 18 secteurs, contre quelques centaines sous la première directive NIS. Ces organisations sont classées en « entités essentielles » ou « entités importantes », selon leur secteur et leur taille. Elles risquent des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
Comme nous venons de l’écrire, la France est très en retard. Le projet de loi « Résilience », qui transpose NIS2 avec les directives DORA (qui concerne le secteur financier) et REC, a été adopté par le Sénat en mars 2025, puis en commission spéciale à l’Assemblée en septembre 2025. Bloqué depuis, notamment par un débat sur la protection du chiffrement (article 16 bis), il est inscrit à l’ordre du jour de l’Assemblée nationale à partir du 7 octobre 2026. Entre-temps, la Commission européenne a saisi la Cour de justice de l’UE contre la France, en juillet 2026, en demandant des sanctions financières.
L’ANSSI n’a pas attendu le législateur : elle a publié en mars 2026 le Référentiel Cyber France (ReCyF), qui préfigure les mesures attendues. Une fois la loi promulguée, des décrets d’application suivront, et un délai de mise en conformité sera accordé aux entités concernées.
Pourquoi vous êtes concerné sans être visé
Le mécanisme tient en un article : l’article 21 de la directive. Il impose aux entités régulées (ce qu’on appelle des Entités Importantes ou Essentielles) de gérer la sécurité de leur chaîne d’approvisionnement, y compris dans leurs relations avec leurs fournisseurs et prestataires directs. Elles doivent tenir compte des vulnérabilités propres à chacun d’eux et de la qualité de leurs pratiques de cybersécurité.
Autrement dit, une clinique, un transporteur ou un industriel soumis à NIS2 ne peut plus ignorer le niveau de sécurité de son infogéreur, de son éditeur de logiciel, de son cabinet comptable ou de son sous-traitant de maintenance. Les cyberattaques passent de plus en plus par ces maillons. Le législateur européen demande donc aux grands donneurs d’ordre de les sécuriser. Et c’est à vous qu’ils vont le demander.
Ce que vos clients vont exiger de vous
Vos obligations ne viendront pas de l’ANSSI, mais de vos contrats. Concrètement, attendez-vous à :
- Des questionnaires de sécurité lors des appels d’offres et des renouvellements : gestion des accès, sauvegardes, mises à jour, chiffrement, sensibilisation des équipes. Nous le constatons déjà depuis quelques mois, la cybersécurité est devenu un pré-requis pour le business.
- Des clauses contractuelles cyber : engagement sur un niveau de sécurité minimal, droit d’audit, responsabilité en cas d’incident, conditions de sous-traitance en cascade.
- Une obligation d’alerte rapide : vos clients doivent eux-mêmes signaler un incident significatif à l’autorité sous 24 heures (alerte précoce), puis sous 72 heures. Ils exigeront donc d’être prévenus par vous dans des délais encore plus courts. Et là, beaucoup d’entreprises que nous accompagnons sont loin d’être prêtes malgré nos recommandations.
- Des preuves écrites, pas des promesses : politique de sécurité écrite, plan de continuité, authentification double facteur, parfois une certification ou un audit tiers.
- Des audits sur site ou à distance, menés par le client ou un prestataire mandaté.
Le niveau d’exigence variera selon votre criticité pour le client. Un fournisseur qui accède au système d’information sera bien plus scruté qu’un livreur de fournitures.
L’impact business : une menace et une opportunité
Le premier risque est commercial. Un donneur d’ordre exposé à des sanctions préférera écarter un fournisseur incapable de démontrer son niveau de sécurité. Certaines PME découvriront le sujet au moment d’un renouvellement de contrat, trop tard pour réagir. Le second risque est financier : en cas d’incident parti de chez vous, votre responsabilité contractuelle pourra être engagée.
Il y a aussi un coût (financier et humain). Mettre à niveau ses outils, former ses équipes, formaliser ses procédures ou faire auditer son système d’information représente un investissement, même modeste pour une petite structure.
Mais l’envers est réel. La cybersécurité devient un critère de choix. Une PME capable de répondre sereinement à un questionnaire de sécurité, ou de présenter un plan d’action crédible, se distingue de concurrents moins préparés. Elle se protège aussi elle-même : une attaque par rançongiciel peut paralyser une petite entreprise pendant des semaines, loi ou pas loi.
Par où commencer
Inutile d’attendre le décret d’application : vos clients préparent déjà leurs exigences, certains de nos clients ont d’ailleurs reçu avant l’été des questionnaires ou des demandes par email.…
Quatre étapes suffisent pour démarrer.
- Identifier vos clients exposés : lesquels relèvent de secteurs couverts par NIS2 (santé, énergie, transport, industrie, numérique, administrations…) ?
- Faire un état des lieux de votre cybersécurité, idéalement avec un regard extérieur comme Sécurité Off, en vous appuyant sur les bonnes pratiques de l’ANSSI.
- Traiter les fondamentaux : authentification multifacteur, sauvegardes déconnectées et testées, mises à jour, gestion des droits d’accès, sensibilisation des salariés.
- Documenter : une politique de sécurité, une procédure de gestion d’incident et un plan de continuité, prêts à être montrés. Attention, vous êtes personnellement concerné tant que dirigeant car vous devez valider et signer tous ces documents.