Réglementation & Cybersécurité
Conformité Directive NIS2 : Le guide définitif pour les PME et ETI françaises
C'est le plus grand bouleversement réglementaire européen depuis l'arrivée du RGPD. La directive NIS2 impose de nouvelles règles de cybersécurité implacables. Fini le temps où seuls les Opérateurs d'Importance Vitale (OIV) étaient ciblés : la loi élargit son spectre pour protéger toute la chaîne d'approvisionnement. En France, plus de 30 000 entreprises privées et publiques doivent s'y conformer de toute urgence.
Votre entreprise est-elle concernée ? Quelles sont les 10 exigences techniques imposées par l'ANSSI ? Que risquent personnellement vos dirigeants en cas de cyberattaque ? Découvrez notre décryptage de référence et testez immédiatement votre éligibilité grâce à notre simulateur interactif exclusif.
De NIS1 à NIS2 : Pourquoi l'Europe durcit-elle le ton face aux cyberattaques ?
Adoptée initialement en 2016, la première directive NIS (Network and Information Security) avait un objectif clair : protéger les infrastructures informatiques vitales des États membres. À l'époque, le texte ciblait un groupe très restreint d'acteurs, à savoir les Opérateurs d'Importance Vitale (OIV) et les Opérateurs de Services Essentiels (OSE). En France, cela représentait à peine plus de 300 grandes structures (les géants de l'énergie, de la banque et des transports).
Cependant, le paysage de la menace a radicalement muté. Les groupes de hackers (souvent soutenus par des États) ont professionnalisé leurs attaques par ransomware. Plutôt que de s'attaquer frontalement aux forteresses informatiques des grands groupes industriels, ils ont compris qu'il était beaucoup plus facile et rentable d'attaquer le maillon faible : les sous-traitants, les logisticiens, les fournisseurs de logiciels ou les cabinets comptables. C'est ce qu'on appelle les attaques par rebond sur la Supply Chain.
Face à cette vulnérabilité systémique, l'Union Européenne a riposté avec la directive NIS2 (publiée au Journal Officiel de l'UE en décembre 2022). Son ambition n'est plus seulement de protéger le sommet de la pyramide, mais de sécuriser l'ensemble du tissu économique. Selon l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI), qui pilote la loi de transposition, le nombre d'entreprises concernées passe de 300 à plus de 30 000 structures en France.
« La directive NIS2 marque un changement de paradigme. La cybersécurité n'est plus une option technique réservée aux grands groupes, c'est une exigence légale de survie pour l'ensemble du tissu des PME et ETI européennes. »
Entités Essentielles (EE) et Entités Importantes (EI) : Comprendre la nouvelle classification
Pour appliquer cette directive de manière proportionnée, le législateur a abandonné les anciens acronymes (OIV/OSE) au profit d'une nouvelle nomenclature divisée en deux statuts. Le classement de votre entreprise dépend de deux facteurs cumulatifs : votre taille (effectifs et chiffre d'affaires) et le niveau de criticité de votre secteur d'activité.
| Statut réglementaire | Critères de qualification en France | Régime de supervision par l'ANSSI |
|---|---|---|
| Entités Essentielles (EE) | Grandes entreprises (+250 salariés ou +50M€ CA) opérant dans un secteur Hautement Critique (Annexe 1). S'y ajoutent certaines TPE/PME spécifiques (Fournisseurs de réseaux télécoms, prestataires de services de confiance). | Contrôles ex ante (A priori) : L'ANSSI dispose du pouvoir de vous auditer de manière proactive et inopinée pour vérifier la conformité de vos systèmes, même en l'absence de tout incident cyber. |
| Entités Importantes (EI) | Moyennes entreprises (50 à 249 salariés) opérant dans les secteurs Hautement Critiques ou Critiques. S'y ajoutent les Grandes entreprises des secteurs Critiques (Annexe 2). | Contrôles ex post (A posteriori) : L'ANSSI interviendra et enquêtera prioritairement à la suite d'un incident de sécurité avéré, d'une fuite de données ou d'une plainte. |
Si votre PME compte 15 salariés et génère 2 millions d'euros de chiffre d'affaires, vous pourriez penser être totalement exempté de la NIS2. C'est une erreur d'appréciation dangereuse.
L'Article 21 de la directive impose aux Entités Essentielles (EE) et Importantes (EI) de garantir la sécurité de leur propre chaîne d'approvisionnement. En clair, si vous êtes un sous-traitant (prestataire informatique, agence de communication ayant accès aux serveurs, fournisseur industriel) d'un grand compte soumis à NIS2, ce grand compte va vous obliger par voie contractuelle (avenants, questionnaires de sécurité, audits imposés) à vous mettre au niveau des standards NIS2 pour conserver vos contrats. C'est l'effet papillon de la directive.
Les 18 secteurs passés au crible par l'ANSSI
La législation segmente le tissu économique en deux annexes distinctes. Vérifiez si votre code NAF/APE correspond à l'une de ces catégories industrielles ou de services.
Annexe 1 : Secteurs de Haute Criticité
- Énergie : Électricité (production et distribution), chauffage urbain, pétrole, gaz, hydrogène.
- Transports : Aérien, ferroviaire, maritime, routier (y compris la logistique lourde).
- Secteur financier : Banques, établissements de crédit et marchés financiers.
- Santé : Hôpitaux, cliniques, laboratoires de référence, recherche et R&D pharmaceutique.
- Eau : Fourniture d'eau potable et gestion des eaux usées.
- Infrastructure Numérique : Fournisseurs de services cloud, datacenters, réseaux de télécommunications, CDN.
- Espace et Administration Publique.
Annexe 2 : Autres Secteurs Critiques
- Services postaux et d'expédition (Courrier et fret).
- Gestion des déchets.
- Chimie : Fabrication, production et distribution de produits chimiques.
- Agroalimentaire : Production, transformation et distribution en gros de denrées.
- Fabrication et Industrie : Équipements médicaux, produits informatiques et électroniques, optique, machines-outils, véhicules automobiles.
- Fournisseurs numériques : Moteurs de recherche, places de marché en ligne (marketplaces), réseaux sociaux.
Au-delà du juridique : Les 10 mesures techniques de cybersécurité obligatoires
La mise en conformité NIS2 n'est pas un simple exercice d'écriture de charte informatique. L'article 21 de la directive exige des mesures de gestion des risques "techniques, opérationnelles et organisationnelles" proportionnées. En France, l'ANSSI a structuré ces exigences autour de 10 piliers fondamentaux que votre prestataire d'infogérance doit déployer sur votre infrastructure.
| # | Mesure exigée par NIS2 | Traduction technique concrète pour la DSI / PME |
|---|---|---|
| 1 | Politique de sécurité (PSSI) | Rédaction d'une Politique de Sécurité des Systèmes d'Information formelle, validée par la Direction. |
| 2 | Gestion des incidents | Capacité à détecter une attaque (Antivirus EDR, SOC) et obligation de notification précoce sous 24h aux autorités. |
| 3 | Continuité d'activité (PCA/PRA) | Disposer de sauvegardes immuables (externalisées et déconnectées) permettant de restaurer les serveurs après un ransomware. |
| 4 | Sécurité de la Supply Chain | Évaluation des risques liés aux sous-traitants et sécurisation des accès tiers (VPN restreints). |
| 5 | Sécurité des acquisitions | Intégration de critères de sécurité lors de l'achat de nouveaux logiciels ou matériels informatiques. |
| 6 | Mesure de l'efficacité | Réalisation de tests d'intrusion réguliers (Pentests) et d'audits de vulnérabilités sur les réseaux. |
| 7 | Hygiène informatique et formation | Mise en place de campagnes de sensibilisation au phishing pour 100% des collaborateurs. Gestion stricte des correctifs (Patch management). |
| 8 | Cryptographie | Chiffrement obligatoire des disques durs (BitLocker, FileVault) et des données sensibles en transit. |
| 9 | Sécurité RH et contrôles d'accès | Procédures strictes d'Onboarding/Offboarding. Gestion des moindres privilèges (on ne donne pas les droits administrateurs à tout le monde). |
| 10 | Authentification (MFA) | Mise en place de l'Authentification Multifacteur (MFA) pour tous les accès distants au réseau de l'entreprise (Cloud, VPN). |
Des sanctions historiques : La responsabilité personnelle des dirigeants engagée
L'Europe a tiré les leçons des directives précédentes. Pour s'assurer que la cybersécurité soit traitée au plus haut niveau stratégique (dans les Comités de Direction et non plus reléguée au budget de la DSI), l'arsenal répressif a été calqué sur la force de frappe du RGPD.
- Amendes pour les Entités Essentielles (EE) : L'amende administrative peut s'élever jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial total de l'exercice précédent (le montant le plus élevé étant retenu).
- Amendes pour les Entités Importantes (EI) : Les sanctions peuvent atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.
Le choc réglementaire : L'article 20 de la directive introduit la responsabilité personnelle des organes de direction (PDG, Gérants, membres du Directoire). S'il est prouvé lors d'une cyberattaque que la direction a fait preuve de négligence flagrante (refus de financer des sauvegardes ou de déployer le MFA), les autorités peuvent engager la responsabilité du dirigeant et même ordonner la suspension temporaire de ses fonctions managériales.
La méthode OktaLink : Comment mettre votre PME en conformité ?
Le calendrier législatif est déjà enclenché. Mettre à niveau une infrastructure réseau, déployer des EDR, configurer des sauvegardes immuables et rédiger un PRA prend en moyenne entre 6 et 12 mois. Attendre d'être audité ou d'être victime d'une attaque n'est techniquement plus une option viable. Chez OktaLink, nous structurons votre mise en conformité en 4 étapes clés :
- 1 L'Audit de Maturité Cyber : Nos ingénieurs analysent vos processus actuels face au référentiel NIS2 (Analyse d'écarts) pour identifier vos vulnérabilités critiques.
- 2 Le Plan de Remédiation : Nous établissons une feuille de route priorisée et budgétée, axée d'abord sur les "Quick Wins" (MFA, Sauvegardes).
- 3 Le Déploiement Technique : En tant que MSP (Fournisseur de Services Managés), nous déployons les solutions souveraines exigées par l'ANSSI (EDR, MDM, Chiffrement).
- 4 Le Maintien en Conditions de Sécurité (MCS) : Notre Centre d'Opérations de Sécurité (SOC) surveille votre réseau 24h/24 pour garantir que vous restez conforme dans le temps et prêt à notifier l'ANSSI en cas d'incident.
Foire Aux Questions (FAQ) sur la Directive NIS2
Ne laissez pas la réglementation freiner votre croissance. Sous-traitez votre conformité.
Cartographie des risques, mise en place de sauvegardes immuables hébergées en France, déploiement du MFA et surveillance anti-ransomware 24/7 : confiez la sécurisation de votre système d'information à un expert de l'infogérance B2B.
