Vous avez entendu parler de NIS2 et vous ne savez pas si ça vous tombe dessus ? C’est la seule question qui mérite qu’on s’y arrête en premier. Pas « comment je me mets en conformité », mais « est-ce que ça me concerne, et sur quoi exactement ». Sans cette réponse, vous dépenserez dans le vide, ou vous ignorerez une obligation qui vous reviendra par un client. Voici comment je tranche, dans l’ordre.
Pour savoir si NIS2 vous concerne, déroulez la procédure dans l’ordre : votre taille, puis votre secteur, puis votre place de fournisseur d’une entité déjà concernée, qui peut vous faire entrer dans le champ même en dessous des seuils.
1. Regardez votre taille. NIS2 vise d’abord les entités au-dessus de certains seuils d’effectif et de chiffre d’affaires. En dessous, vous êtes en principe hors du champ direct. Je dis « en principe » parce que l’étape 3 peut renverser ce verdict.
2. Vérifiez votre secteur. La liste a beaucoup grossi depuis la directive de 2016 : énergie, transport, santé, eau, infrastructures et services numériques, et d’autres. Un patron de PME me jurait être tranquille parce qu’il « ne fait pas d’infrastructure critique ». Sauf que son logiciel équipe des hôpitaux. Il était dedans depuis le début, sans le savoir.
3. Situez-vous dans une chaîne d’approvisionnement. Voilà ce qu’on sous-estime presque toujours. Admettons que rien ne vous vise directement. Un client qui, lui, est concerné répond de la sécurité de ses fournisseurs, et il vous le répercute par contrat. Concrètement, ça arrive sous la forme d’un questionnaire sécurité de quarante pages glissé dans un appel d’offres, délai de réponse dix jours. Si vous le découvrez ce jour-là, il est tard.
4. Lisez ce que le texte demande, une fois le jargon mis de côté. Trois familles d’obligations. D’abord une gouvernance du risque que la direction porte vraiment, et non un dossier relégué dans un coin de l’IT pour qu’on n’en parle plus : la responsabilité remonte au dirigeant, ce qui est nouveau pour beaucoup. Ensuite des mesures techniques et organisationnelles — gestion des accès, sauvegardes testées, continuité d’activité, sécurité de vos propres fournisseurs, traitement des vulnérabilités. Enfin la notification des incidents significatifs aux autorités, avec une première alerte sous 24 heures et un rapport sous 72 heures. Apprendre ce calendrier le jour de l’incident, c’est déjà avoir perdu du terrain.
5. Comparez avec votre existant. La plupart des entreprises font déjà une partie de ce travail. Mal formalisé parfois, mais ça tourne. Le chantier, le plus souvent, c’est de structurer et compléter ce qui existe, pas de repartir d’une page blanche.
Je ne vends pas de conformité sur étagère. Le piège fonctionne dans les deux sens : certains se croient hors champ pendant qu’un client les y entraîne sans bruit, d’autres se lancent dans une démarche démesurée par peur d’un texte mal lu. Un diagnostic d’applicabilité honnête vous épargne les deux. Comptez une demi-journée, pas un projet à six chiffres. À la fin, vous repartez avec une note d’une page : concerné ou non, et si oui, en tant que quoi.
À lire aussi
- Suis-je vraiment en sécurité ?
- Audit de sécurité d’infrastructure : à quoi ressemble un constat utile
- Durcir l’accès SSH d’un parc de serveurs
- Gestion des secrets : sortir les mots de passe du code
- Préparer une réponse à incident avant d’en avoir besoin
- Tester réellement la restauration de ses sauvegardes