Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Réglementation6 min de lecture·Publié le 18 août 2026

NIS2 : ce que ça change pour les PME de la Côte d'Azur

La plupart des dirigeants de PME entendent parler de NIS2 par un tiers : un assureur, un client grand compte, un appel d'offres. Rarement par le texte lui-même. Cet article répond aux trois questions qui viennent dans cet ordre : suis-je concerné, qu'est-ce que ça implique, par où commencer.

L'essentiel

La directive NIS2 s’applique-t-elle aux PME de la Côte d’Azur ?

NIS2 ne vise pas toutes les PME : l'assujettissement dépend du secteur d'activité et de seuils d'effectif et de chiffre d'affaires. Beaucoup d'entreprises sont concernées indirectement, comme fournisseurs d'une entité assujettie qui leur répercute ses exigences.

  • Premier test : secteur d'activité, puis seuils d'effectif et de chiffre d'affaires.
  • Effet en cascade : les fournisseurs d'une entité assujettie se voient imposer des exigences par contrat.
  • Attendus : gestion des risques, traitement des incidents, continuité, sécurité de la chaîne d'approvisionnement.
  • Diagnostic Aerolis : détermination du périmètre puis plan d'action chiffré.

Ce qu'est NIS2, en une phrase

NIS2 est une directive européenne qui impose des obligations de cybersécurité à un nombre d'entreprises bien plus large que les grands groupes historiquement visés. Elle remplace une première version, NIS1, qui ne concernait qu'une poignée d'opérateurs jugés critiques.

Le changement principal n'est pas la sévérité des mesures demandées — elles restent assez classiques — mais l'élargissement du périmètre. Des entreprises qui n'avaient jamais eu à formaliser quoi que ce soit en matière de sécurité informatique entrent dans le champ.

Deux façons d'être concerné, et la seconde surprend

La première est directe : votre secteur d'activité figure dans les annexes de la directive et votre entreprise dépasse certains seuils de taille. Énergie, transport, santé, eau, infrastructures numériques, administration publique, mais aussi fabrication, agroalimentaire, gestion des déchets et services postaux — la liste est plus large que ce que le mot « critique » laisse imaginer.

La seconde est indirecte, et c'est celle qui touche le plus de PME azuréennes : vous n'êtes pas dans le champ, mais l'un de vos clients ou donneurs d'ordre l'est. Comme la directive lui impose de sécuriser sa chaîne d'approvisionnement, il vous répercute une partie de ses exigences par contrat. Concrètement, cela prend la forme d'un questionnaire de sécurité à remplir, d'une clause ajoutée au renouvellement, ou d'un critère nouveau dans un appel d'offres.

Sur une technopole comme Sophia-Antipolis, où beaucoup de PME travaillent en sous-traitance ou en prestation pour de grands comptes, cette voie indirecte est de loin la plus fréquente. Elle arrive rarement sous le nom « NIS2 » : elle arrive sous la forme d'un document de trente questions envoyé par un service achats.

En pratiqueDeux choses à faire cette semaine, sans budget
Relisez vos deux ou trois plus gros contrats clients : si une clause de sécurité informatique y figure déjà, vous êtes concerné indirectement, et vous le saviez sans le savoir.Testez une restauration de sauvegarde sur un poste. Si personne ne sait comment faire ou combien de temps ça prend, c’est le premier écart à combler, quel que soit votre statut réglementaire.

Ce que la directive demande vraiment

Les obligations se regroupent en quatre familles. L'ampleur attendue varie selon la taille et le secteur, mais la logique reste la même partout.

Gestion des risques formaliséeIdentifier ce qui pourrait interrompre votre activité, et l’écrire. Une démarche documentée, pas seulement des outils installés.
Notification des incidentsSignaler les incidents significatifs dans des délais courts, ce qui suppose de savoir à qui, comment, et à partir de quel seuil.
Sécurité de la chaîne d’approvisionnementVos prestataires et fournisseurs qui touchent à votre système d’information entrent dans votre périmètre de responsabilité.
Gouvernance au niveau de la directionLa sécurité devient un sujet suivi par la direction, avec une responsabilité qui ne s’arrête plus au service informatique.

Aucune de ces quatre familles n'exige un outil exotique. Ce qu'elles exigent, c'est de la formalisation : écrire ce qui est déjà fait, décider ce qui ne l'est pas encore, et pouvoir le montrer.

Ce que risque une entreprise non conforme

Le cadre prévoit des sanctions, dont les modalités dépendent du statut exact de l'entreprise — entité essentielle ou importante, deux catégories aux régimes distincts. Nous ne détaillerons pas de montants ici : ils varient, et une lecture approximative sur un site de prestataire informatique n'a pas valeur d'avis juridique.

En pratique, pour une PME concernée indirectement, la conséquence la plus immédiate n'est pas une amende : c'est la perte d'un contrat. Un donneur d'ordre qui doit prouver la sécurité de sa chaîne d'approvisionnement finit par écarter les fournisseurs qui ne peuvent rien lui montrer.

Par où commencer

Dans cet ordre, parce que chaque étape rend la suivante moins coûteuse.

1Vérifiez votre statut. Secteur, taille, relations contractuelles : les trois critères se combinent, et un seul ne suffit pas à conclure.2Faites l’inventaire de ce qui existe déjà. Beaucoup de PME satisfont une partie des exigences sans l’avoir formalisé : sauvegardes, pare-feu, gestion des accès.3Mesurez l’écart réel entre cet existant et les obligations qui vous concernent. C’est ce que fait un audit de sécurité.4Priorisez. Aucune PME ne traite tout en même temps, et rien n’oblige à le faire. Le classement par gravité vaut mieux qu’un chantier global mal engagé.

Un dernier point, et c'est peut-être le plus utile : ne cherchez pas à trancher seul votre statut à partir du texte. Les seuils et les listes sectorielles ont été transposés en droit national et continuent d'évoluer. Un diagnostic personnalisé coûte moins cher qu'une mise en conformité mal ciblée, dans un sens comme dans l'autre.

Dans la même catégorie

Tous les articles

Savoir où vous en êtes, avant de formaliser quoi que ce soit.

45 minutes sur site, un état des lieux écrit, aucune obligation.

Audit gratuit
Pour aller plus loin
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.