NIS2 arrive. Êtes-vous concerné sans le savoir ?

Des milliers de PME françaises découvrent qu'elles entrent dans le champ de la directive NIS2, souvent parce qu'elles sont sous-traitantes d'un secteur critique. Seuils, obligations, responsabilité personnelle du dirigeant : on démêle, on pré-diagnostique, et on met au niveau ce qui relève du digital.

NIS2 en clair, sans jargon de cabinet

La directive européenne NIS2 étend massivement les obligations de cybersécurité : 18 secteurs concernés, des seuils qui descendent à 50 salariés ou 10 millions d'euros de chiffre d'affaires, des sanctions jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles (7 millions ou 1,4 % pour les entités importantes) et, nouveauté qui change tout, une responsabilité personnelle du dirigeant en cas de manquement. Dix-huit secteurs, relisez la liste : transport, agroalimentaire, chimie, gestion des déchets, services numériques, fabrication. Elle ressemble trait pour trait au tissu économique du Haut-Rhin. En France, la transposition est en cours d'adoption : le calendrier se précise. Les obligations, elles, sont déjà connues, et le réflexe de beaucoup de dirigeants de PME (« ça ne concerne que les grands ») est précisément l'erreur : l'effet chaîne d'approvisionnement fait entrer dans le champ des sous-traitants qui ne s'y attendaient pas. Peut-être vous.

Le cas typique alsacien : le sous-traitant industriel

Vous usinez pour l'automobile, la chimie, l'énergie ou la santé ? Votre donneur d'ordres, lui, est très probablement une entité essentielle ou importante au sens NIS2. Et il va répercuter ses exigences sur sa chaîne de fournisseurs, comme les assureurs cyber le font déjà (MFA exigée, sauvegardes testées, plan de réponse). Le même socle que notre offre cybersécurité. La question n'est donc pas seulement « suis-je dans le champ ? » mais « que va exiger mon client principal, et quand ? ». Le scénario qu'on voit venir : le questionnaire de conformité qui tombe à quelques semaines d'un renouvellement de contrat, rempli de questions qui supposent des mesures en place depuis des mois. Ce jour-là, il ne reste qu'à répondre honnêtement, et à montrer un plan. Anticiper coûte toujours moins cher que subir.

Vous avez déjà fait le RGPD ? Bien. NIS2 est un autre chantier.

La confusion est fréquente, et compréhensible : deux textes européens, des sigles partout, le même mot « conformité ». Le RGPD protège vos données. NIS2 protège votre production : la continuité de vos services, de vos lignes, de vos livraisons. Concrètement : votre registre de traitements ne remplace pas une analyse de risques cyber, et votre DPO (que NIS2 n'impose d'ailleurs pas, c'est une exigence du RGPD) ne suffit pas à porter la gouvernance attendue. Ce qui se recycle : la culture de la conformité, la gestion des accès, la sensibilisation déjà engagée. Ce qui s'ajoute : la gestion des risques formalisée au niveau direction, la sécurité de la chaîne d'approvisionnement, et un régime de notification d'incident très cadré (alerte précoce à l'ANSSI sous 24 h, notification sous 72 h, rapport final sous un mois). Trois échéances qu'on ne tient pas en improvisant un vendredi soir : elles supposent un plan de réponse écrit avant l'incident. Qui appelle qui, qui décide quoi, où sont les sauvegardes. Et si l'incident touche votre site, le premier réflexe est déjà documenté sur notre page site piraté : que faire.

Ce qu'on fait, et ce qu'on ne fait pas

Notre pré-diagnostic vous donne, en langage de dirigeant, la carte de ce qui vous concerne et le chemin le plus court pour être présentable devant un donneur d'ordres ou un assureur. L'audit certifiant et le conseil juridique restent des métiers à part. On vous le dit d'entrée.

  • Pré-diagnostic clair : êtes-vous dans le champ (directement ou par vos clients), et qu'est-ce qui manque, avec le simulateur officiel ANSSI comme point de départ
  • Mise au niveau du périmètre digital : sites et plateformes durcis, MFA, sauvegardes 3-2-1 testées, journalisation, gestion des accès
  • Sensibilisation des équipes : exigée par la directive, et de toute façon votre meilleur investissement
  • Dossier de preuves construit au fil de la mission : ce que votre donneur d'ordres ou votre assureur demandera, prêt avant qu'il le demande
  • Orientation honnête pour le reste : conformité organisationnelle complète, audit certifiant, réponse à incident. On vous met en relation avec les spécialistes, notamment via l'écosystème du Pôle d'Excellence Cybersécurité m2A Sud Alsace

Un principe transverse, ici comme partout chez nous : le dossier de preuves, les procédures et les accès constitués pendant la mission sont à votre nom dès le premier jour : c'est contractuel. Le jour où vous internalisez ou changez de partenaire, tout part avec vous. Et comme la conformité vit dans le temps, le dossier se met à jour au fil des exigences : un questionnaire reçu, une réponse déjà prête.

La conformité qui
rassure vos clients.

/ Incident
24 h
pour la première alerte à l'ANSSI en cas d'incident important. Un plan écrit d'avance, ou la panique.
/ Dirigeant
Perso
NIS2 introduit la responsabilité personnelle du dirigeant. Le sujet ne se délègue plus.
/ Seuils
50 / 10 M€
salariés / chiffre d'affaires : des milliers de PME entrent dans le champ sans le savoir.
/ Écosystème
m2A
le Pôle d'Excellence Cybersécurité Sud Alsace : on parle votre langue et la leur.

NIS2, RGPD, DPO :
on démêle.

Vous l'êtes probablement si vous dépassez 50 salariés ou 10 M€ de chiffre d'affaires dans l'un des 18 secteurs visés, mais aussi, indirectement, si vous êtes sous-traitant d'une entité essentielle : vos donneurs d'ordres répercuteront leurs exigences. Le simulateur officiel de l'ANSSI donne une première réponse en quelques minutes ; le pré-diagnostic S MEDIA la traduit en plan d'action.

Des sanctions jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles (7 M€ ou 1,4 % pour les entités importantes) et une responsabilité personnelle du dirigeant en cas de manquement aux obligations de gouvernance. C'est la vraie rupture de NIS2 : la cybersécurité devient un sujet de comité de direction, plus seulement d'informatique.

Par ce qui sert doublement : MFA généralisée, sauvegardes 3-2-1 réellement testées, gestion propre des accès, sensibilisation des équipes, journalisation. Ces mesures sont exigées par NIS2, par votre assureur cyber, et par le bon sens : les faire d'abord, c'est avancer sur les trois fronts au prix d'un seul.

Non, et on vous le dit franchement : la conformité organisationnelle complète et l'audit certifiant relèvent de spécialistes. S MEDIA prend le périmètre digital (sites, plateformes, accès, sauvegardes, formation) et vous oriente vers les bons acteurs pour le reste, notamment via l'écosystème du Pôle cyber m2A Sud Alsace. En cybersécurité, la largeur d'un catalogue est rarement un gage de profondeur.

Non : le DPO (délégué à la protection des données) est une exigence du RGPD, pas de NIS2. Ce que NIS2 demande, c'est une gouvernance de la cybersécurité portée par la direction : gestion des risques, formation des dirigeants, mesures techniques et organisationnelles. Votre DPO peut y contribuer, mais son mandat, les données personnelles, ne couvre pas la continuité des services, qui est le cœur de NIS2.

Trois échéances : une alerte précoce à l'ANSSI sous 24 h, une notification détaillée sous 72 h, puis un rapport final sous un mois. À ne pas confondre avec les 72 h de notification CNIL du RGPD, qui ne concernent que les données personnelles. Un même incident peut déclencher les deux. Ces délais ne se tiennent qu'avec un plan de réponse écrit avant l'incident.

Le pré-diagnostic est inclus dans le premier appel : gratuit, 30 minutes. La mise au niveau du périmètre digital (MFA, sauvegardes testées, journalisation, durcissement des sites) se situe généralement entre 1 500 et 5 000 € selon l'état initial. La conformité organisationnelle complète et l'audit certifiant relèvent de cabinets spécialisés. On vous les nomme, avec leur budget à part.

Vos clients vont exiger.
Soyez prêt avant eux.

Pré-diagnostic au premier appel (gratuit, 30 minutes) : êtes-vous dans le champ, qu'exigeront vos donneurs d'ordres, et que faut-il mettre au niveau en premier. Plan d'action chiffré sous cinq jours.

Écrire maintenant, réponse rapide

hello@s-media.fr · Mulhouse, 68100 · Ce qui relève d'un autre acteur que nous, on vous le nomme