Le 17 octobre 2024, la directive NIS 2 aurait dû être transposée dans le droit de chaque État membre. La France a pris du retard, et beaucoup de dirigeants en ont conclu que le sujet pouvait attendre encore un peu. C’est une lecture risquée : le calendrier a glissé, pas les exigences. Et les donneurs d’ordre, eux, n’ont pas attendu la loi pour répercuter leurs obligations par contrat.
Cet article s’adresse à une entreprise type, celle que nous rencontrons le plus souvent en Auvergne-Rhône-Alpes : une PME industrielle de 80 à 400 salariés, un service informatique de deux à six personnes, un atelier partiellement automatisé, un directeur général qui veut savoir ce qu’il doit décider, dans quel ordre, et pour quel budget.
Qui est concerné, et sur quel critère
NIS 2 — la directive (UE) 2022/2555 — ne raisonne plus par désignation individuelle comme le faisait NIS 1, mais par croisement de deux critères objectifs : le secteur d’activité et la taille de l’entreprise.
Côté secteur, la directive distingue les « secteurs hautement critiques » de son annexe I (énergie, transports, banque, santé, eau, infrastructure numérique, administrations publiques, espace) et les « autres secteurs critiques » de son annexe II. C’est cette seconde annexe qui attrape l’industrie : production et transformation de denrées alimentaires, fabrication de produits chimiques, de dispositifs médicaux, de produits informatiques, électroniques et optiques, d’équipements électriques, de machines et équipements, de véhicules automobiles et d’autres matériels de transport, gestion des déchets, services postaux, fournisseurs numériques, recherche.
Côté taille, la règle générale reprend la définition européenne de la moyenne entreprise : à partir de 50 salariés, ou d’un chiffre d’affaires annuel et d’un total de bilan supérieurs à 10 millions d’euros. Une entreprise de l’annexe I dépassant 250 salariés ou 50 millions d’euros de chiffre d’affaires devient une « entité essentielle ». Les autres, dont la quasi-totalité des PME industrielles de l’annexe II, deviennent des « entités importantes ».
La distinction n’est pas cosmétique. Les entités essentielles sont soumises à une supervision permanente, avec contrôles possibles sans soupçon préalable, et à un plafond de sanction de 10 millions d’euros ou 2 % du chiffre d’affaires mondial. Les entités importantes relèvent d’une supervision a posteriori, déclenchée par un incident ou un signalement, avec un plafond de 7 millions d’euros ou 1,4 %. Dans les deux cas, l’obligation de fond est identique : c’est l’intensité du contrôle qui diffère, pas le niveau de sécurité attendu.
L’ANSSI, désignée autorité nationale compétente, évalue à environ 15 000 le nombre d’entités françaises concernées, contre quelques centaines sous NIS 1. Le changement d’échelle est là, et il explique l’essentiel de la nervosité du sujet.
Ce que la directive demande vraiment
L’article 21 énumère dix familles de mesures que toute entité doit mettre en œuvre, proportionnées à son exposition au risque, à sa taille et au coût de mise en œuvre :
- politiques d’analyse des risques et de sécurité des systèmes d’information ;
- gestion des incidents ;
- continuité d’activité : sauvegardes, reprise après sinistre, gestion de crise ;
- sécurité de la chaîne d’approvisionnement, y compris les relations avec les fournisseurs directs ;
- sécurité de l’acquisition, du développement et de la maintenance des systèmes, dont le traitement des vulnérabilités ;
- politiques d’évaluation de l’efficacité des mesures prises ;
- pratiques d’hygiène informatique de base et formation à la cybersécurité ;
- politiques relatives à la cryptographie et au chiffrement ;
- sécurité des ressources humaines, contrôle d’accès et gestion des actifs ;
- authentification à plusieurs facteurs, communications sécurisées et communications d’urgence sécurisées.
Rien de tout cela n’est exotique. Une équipe qui a lu le guide d’hygiène informatique de l’ANSSI ou travaillé sur une base ISO/IEC 27001 reconnaîtra la liste sans effort. Le déplacement introduit par NIS 2 n’est pas technique : il est probatoire. Jusqu’ici, on pouvait affirmer que les sauvegardes étaient testées. Désormais, il faut pouvoir montrer la date du dernier test de restauration, son périmètre, son résultat et la décision prise ensuite.
C’est la seule vraie question à se poser sur chacune des dix familles : si un contrôleur demandait la preuve aujourd’hui, qu’est-ce que nous sortons du tiroir, et est-ce daté ?
Les délais de notification : 24 heures, 72 heures, un mois
L’article 23 impose un signalement en trois temps pour tout incident « important », c’est-à-dire susceptible de provoquer une perturbation opérationnelle grave, des pertes financières, ou un préjudice considérable pour des tiers :
- Alerte précoce sous 24 heures après avoir eu connaissance de l’incident. Trois informations suffisent : l’incident est-il suspecté d’origine malveillante, peut-il avoir un effet transfrontalier, et de quel type d’événement s’agit-il.
- Notification d’incident sous 72 heures, avec une évaluation initiale de la gravité, de l’impact et, lorsqu’ils sont disponibles, les indicateurs de compromission.
- Rapport final sous un mois, décrivant la cause première, les mesures d’atténuation appliquées et l’impact transfrontalier éventuel. Un rapport intermédiaire peut être demandé si l’incident est encore en cours.
Ce calendrier a une conséquence opérationnelle que beaucoup de PME découvrent trop tard : le délai de 24 heures se joue souvent un samedi à trois heures du matin. Il faut donc, écrite avant l’incident, une fiche réflexe qui répond à quatre questions. Qui a le droit de déclarer sans réveiller le comité de direction ? Sur quel canal, sachant que la messagerie d’entreprise peut faire partie de ce qui est compromis ? Avec quel formulaire, prérempli des informations d’identification de l’entité ? Et qui prévient les clients soumis eux-mêmes à des obligations de notification ?
Une procédure d’une page, testée une fois par an lors d’un exercice de crise, coûte moins d’une journée de travail. Elle est aussi le premier élément qu’un contrôle demandera.
La responsabilité remonte à la direction
C’est le changement le plus sous-estimé. L’article 20 dispose que les organes de direction approuvent les mesures de gestion des risques, supervisent leur mise en œuvre, et peuvent être tenus responsables en cas de manquement. Il ajoute une obligation rarement citée : les membres de ces organes doivent suivre une formation à la cybersécurité, et l’entité doit encourager une formation équivalente pour ses salariés.
Autrement dit, la formation n’est pas une bonne pratique recommandée en marge du texte : elle figure à la fois dans les mesures de l’article 21 et dans les devoirs de gouvernance de l’article 20. Une direction qui délègue intégralement le sujet à son responsable informatique ne se met pas en conformité, elle transfère une charge sans transférer la responsabilité.
L’effet de ricochet par la chaîne d’approvisionnement
Beaucoup de PME découvrent NIS 2 par un courrier de client, pas par le Journal officiel. Le mécanisme est prévu par le texte : l’article 21 impose aux entités concernées de sécuriser leur chaîne d’approvisionnement et d’évaluer leurs fournisseurs directs. Un équipementier qui livre un groupe automobile, un laboratoire, un hôpital ou un opérateur d’énergie voit donc arriver un questionnaire de sécurité, des clauses contractuelles, un droit d’audit et des obligations de notification en cascade.
Cette voie contractuelle est plus rapide que la voie réglementaire, et elle ne connaît pas de seuil de taille. Une entreprise de 30 salariés hors périmètre légal peut parfaitement se voir imposer l’authentification à plusieurs facteurs et un délai de signalement de 24 heures parce que son client, lui, est une entité essentielle. Le raisonnement « nous sommes trop petits » ne protège de rien.
Quand l’atelier entre dans le périmètre
Sur un site industriel, la partie la plus fragile n’est presque jamais la bureautique. Ce sont les automates programmables, la supervision, les postes de conduite qui tournent encore sur des systèmes anciens parce qu’ils sont qualifiés avec la ligne, et les accès de télémaintenance ouverts en permanence au profit du constructeur de la machine.
Le scénario réellement observé n’est pas une attaque ciblant les automates. C’est une compromission bureautique banale — un poste, un compte, un rançongiciel — qui se propage vers la production parce que rien ne sépare les deux mondes. L’arrêt de ligne n’est pas causé par une prouesse technique, mais par une architecture à plat.
Trois mesures traitent l’essentiel du risque, et elles sont compatibles avec un budget de PME : une segmentation réelle entre informatique de gestion et informatique industrielle, avec un point de passage unique et journalisé, dans l’esprit des zones et conduits de la norme IEC 62443 ; des accès de télémaintenance nominatifs, ouverts à la demande et refermés ensuite, jamais permanents ; et une sauvegarde des programmes automates et des configurations, dont la restauration a été testée sur une machine, pas seulement planifiée.
Par où commencer, dans l’ordre
- Déterminer votre statut — une demi-journée. Croisez votre code d’activité, votre effectif, votre chiffre d’affaires et les annexes I et II. Écrivez la conclusion et sa justification : c’est déjà une pièce de dossier.
- Cartographier — deux à trois jours. Actifs, flux, comptes à privilèges, accès distants, dépendances fournisseurs. L’atelier et les accès constructeurs en font partie.
- Écrire la procédure de notification — une journée, avant tout le reste. C’est la seule obligation dont le non-respect se constate à la minute près.
- Traiter les trois mesures à plus fort rendement — authentification à plusieurs facteurs sur tous les accès distants et tous les comptes d’administration, sauvegardes hors ligne testées, segmentation informatique et industriel.
- Former la direction et l’équipe — obligation explicite de l’article 20, et condition pour que les mesures survivent au départ de la personne qui les a mises en place.
- Documenter et dater — le contrôle porte sur la preuve, pas sur l’intention.
Un dernier point d’honnêteté : les textes d’application français, qui préciseront les mesures attendues par catégorie d’entité, continuent d’être publiés par étapes. Vérifiez l’état du droit auprès de l’ANSSI au moment où vous arrêtez votre plan, et construisez-le de façon à absorber un durcissement des exigences plutôt qu’à coller au minimum du jour.