La directive NIS2 élargit fortement le périmètre des entreprises concernées, bien au-delà des grands groupes. Voici comment savoir si votre organisation est visée - directement ou via vos clients - et comment vous y préparer sans vous noyer dans la conformité.
Longtemps, la réglementation cyber ne concernait que les très grandes organisations et quelques secteurs critiques. Avec la directive NIS2, le périmètre s'élargit considérablement : de nombreuses entreprises de taille intermédiaire, des PME structurantes et leurs fournisseurs entrent dans le champ. La première étape n'est pas de paniquer, mais de comprendre, factuellement, si vous êtes concerné - et à quel titre.
01Ce que change NIS2 par rapport à avant
NIS2 étend la première directive NIS à beaucoup plus de secteurs et abaisse les seuils. Elle introduit surtout deux nouveautés qui pèsent : la responsabilité explicite des dirigeants dans la gouvernance de la cybersécurité, et des obligations de notification d'incident dans des délais courts. Autrement dit, ce n'est plus seulement « avoir de la sécurité », c'est pouvoir le démontrer et réagir vite.
02Suis-je concerné par NIS2 ?
Sans entrer dans le détail juridique, NIS2 vise un grand nombre de secteurs dits « essentiels » et « importants » - énergie, santé, transport, eau, numérique, agroalimentaire, fabrication, services, gestion des déchets… - au-delà d'une certaine taille. Beaucoup d'ETI et de PME de taille moyenne sont désormais directement visées, et d'autres le sont indirectement, en tant que fournisseurs d'entreprises concernées.
- Vous opérez dans un secteur essentiel ou important et dépassez les seuils de taille : vous êtes probablement concerné directement.
- Vous êtes fournisseur ou sous-traitant d'une entreprise concernée : ses exigences de sécurité vont redescendre sur vous par contrat, même si vous n'êtes pas directement régulé.
- Vous n'êtes pas certain : partez du principe que le sujet vous rattrapera - par la réglementation ou par vos clients - et prenez de l'avance.
03Vérifier concrètement si vous êtes concerné
Ne restez pas dans le doute : l'ANSSI a mis en ligne un portail officiel, « Mon Espace NIS2 », avec un questionnaire qui vous dit en quelques minutes si votre entité est régulée, et à quel titre (essentielle ou importante). Voici la marche à suivre :
- 1Rendez-vous sur le portail Mon Espace NIS2 de l'ANSSI (lien ci-dessous).
- 2Répondez au questionnaire « Suis-je concerné ? » : secteur d'activité, taille, chiffre d'affaires.
- 3Notez le résultat (régulé ou non, catégorie) - il conditionne vos obligations et vos délais.
- 4Si vous êtes concerné, commencez sans attendre par un état des lieux de vos protections actuelles.
04Ce que NIS2 attend, en pratique
Au-delà du texte, NIS2 demande des choses de bon sens : gérer les risques, sécuriser les accès, sauvegarder, maîtriser ses fournisseurs, savoir détecter et réagir à un incident, et impliquer la direction dans le pilotage de la cybersécurité. Autrement dit, une hygiène cyber solide, documentée et surtout démontrable - pas une pile de documents morts.
05Se préparer sans se noyer dans la conformité
L'erreur serait de traiter NIS2 comme un projet de conformité isolé, à base de cases à cocher, mené une fois puis oublié. La bonne approche est inverse : mettre en place un pilotage continu de votre cybersécurité, dont la conformité devient une conséquence naturelle. Quand vous savez en permanence où vous en êtes, ce qu'il vous reste à faire et que vous pouvez le prouver, répondre aux exigences réglementaires - ou à celles de vos clients - devient un sous-produit, pas un chantier à part.
HarBlue n'est pas un outil de conformité : c'est une plateforme de pilotage. Mais en pilotant vraiment votre sécurité, vous construisez précisément la preuve que NIS2, vos assureurs et vos donneurs d'ordre vous demanderont.
Vérifier et se renseigner (sources officielles)
- Mon Espace NIS2 - ANSSI ↗Portail officiel : questionnaire « suis-je concerné ? » et informations sur les obligations.
- ANSSI - cyber.gouv.fr ↗L'agence nationale de la sécurité des systèmes d'information : guides et actualités NIS2.
- cybermalveillance.gouv.fr ↗Dispositif national d'assistance et de prévention pour les organisations.
Passez de l'intention à l'action
HarBlue vous montre où vous en êtes, quoi faire maintenant et comment progresser - en continu.