NIS2 : ce que ça change pour les PME de la Côte d'Azur
La plupart des dirigeants de PME entendent parler de NIS2 par un tiers : un assureur, un client grand compte, un appel d'offres. Rarement par le texte lui-même. Cet article répond aux trois questions qui viennent dans cet ordre : suis-je concerné, qu'est-ce que ça implique, par où commencer.
La directive NIS2 s’applique-t-elle aux PME de la Côte d’Azur ?
NIS2 ne vise pas toutes les PME : l'assujettissement dépend du secteur d'activité et de seuils d'effectif et de chiffre d'affaires. Beaucoup d'entreprises sont concernées indirectement, comme fournisseurs d'une entité assujettie qui leur répercute ses exigences.
- Premier test : secteur d'activité, puis seuils d'effectif et de chiffre d'affaires.
- Effet en cascade : les fournisseurs d'une entité assujettie se voient imposer des exigences par contrat.
- Attendus : gestion des risques, traitement des incidents, continuité, sécurité de la chaîne d'approvisionnement.
- Diagnostic Aerolis : détermination du périmètre puis plan d'action chiffré.
Ce qu'est NIS2, en une phrase
NIS2 est une directive européenne qui impose des obligations de cybersécurité à un nombre d'entreprises bien plus large que les grands groupes historiquement visés. Elle remplace une première version, NIS1, qui ne concernait qu'une poignée d'opérateurs jugés critiques.
Le changement principal n'est pas la sévérité des mesures demandées — elles restent assez classiques — mais l'élargissement du périmètre. Des entreprises qui n'avaient jamais eu à formaliser quoi que ce soit en matière de sécurité informatique entrent dans le champ.
Deux façons d'être concerné, et la seconde surprend
La première est directe : votre secteur d'activité figure dans les annexes de la directive et votre entreprise dépasse certains seuils de taille. Énergie, transport, santé, eau, infrastructures numériques, administration publique, mais aussi fabrication, agroalimentaire, gestion des déchets et services postaux — la liste est plus large que ce que le mot « critique » laisse imaginer.
La seconde est indirecte, et c'est celle qui touche le plus de PME azuréennes : vous n'êtes pas dans le champ, mais l'un de vos clients ou donneurs d'ordre l'est. Comme la directive lui impose de sécuriser sa chaîne d'approvisionnement, il vous répercute une partie de ses exigences par contrat. Concrètement, cela prend la forme d'un questionnaire de sécurité à remplir, d'une clause ajoutée au renouvellement, ou d'un critère nouveau dans un appel d'offres.
Sur une technopole comme Sophia-Antipolis, où beaucoup de PME travaillent en sous-traitance ou en prestation pour de grands comptes, cette voie indirecte est de loin la plus fréquente. Elle arrive rarement sous le nom « NIS2 » : elle arrive sous la forme d'un document de trente questions envoyé par un service achats.
Ce que la directive demande vraiment
Les obligations se regroupent en quatre familles. L'ampleur attendue varie selon la taille et le secteur, mais la logique reste la même partout.
Aucune de ces quatre familles n'exige un outil exotique. Ce qu'elles exigent, c'est de la formalisation : écrire ce qui est déjà fait, décider ce qui ne l'est pas encore, et pouvoir le montrer.
Ce que risque une entreprise non conforme
Le cadre prévoit des sanctions, dont les modalités dépendent du statut exact de l'entreprise — entité essentielle ou importante, deux catégories aux régimes distincts. Nous ne détaillerons pas de montants ici : ils varient, et une lecture approximative sur un site de prestataire informatique n'a pas valeur d'avis juridique.
En pratique, pour une PME concernée indirectement, la conséquence la plus immédiate n'est pas une amende : c'est la perte d'un contrat. Un donneur d'ordre qui doit prouver la sécurité de sa chaîne d'approvisionnement finit par écarter les fournisseurs qui ne peuvent rien lui montrer.
Par où commencer
Dans cet ordre, parce que chaque étape rend la suivante moins coûteuse.
Un dernier point, et c'est peut-être le plus utile : ne cherchez pas à trancher seul votre statut à partir du texte. Les seuils et les listes sectorielles ont été transposés en droit national et continuent d'évoluer. Un diagnostic personnalisé coûte moins cher qu'une mise en conformité mal ciblée, dans un sens comme dans l'autre.