forumNouveau sujet

Notre donneur d'ordre nous dit que la directive NIS2 nous concerne : c'est quoi au juste et est-ce obligatoire en Espagne ?

TTuğçe T***Membre actif
Poste
Fondateur d'agence
Secteur
Droit
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2025
Message
19

Doki · Contrat de maintenance serveur · 2025

#1

Nous sommes un bureau d'études de 42 personnes basé à Bilbao, spécialisé dans la conception de moules et de pièces industrielles pour le secteur automobile. Notre CA annuel tourne autour de 6 millions d'euros. La semaine dernière, un de nos principaux clients (un équipementier de premier rang en Allemagne et en Espagne) nous a envoyé une charte de cybersécurité très poussée en exigeant notre mise en conformité avec la directive NIS2, sous peine de nous retirer de leur panel fournisseurs.

On a regardé ça en interne, mais personne n'a réussi à y voir clair. D'après ce que j'ai pu lire sur le net, c'est une nouvelle réglementation européenne sur la cybersécurité qui vise les infrastructures critiques. Sauf qu'on n'est ni une centrale électrique, ni un réseau d'eau, ni une banque : on est juste une PME industrielle qui fait de la sous-traitance d'usinage et de conception.

La directive NIS2, c'est quoi exactement, qui est concerné, et où en est son application en Espagne ? Est-ce qu'une PME de moins de 50 salariés comme la nôtre tombe vraiment sous le coup de la loi, ou est-ce simplement notre gros client qui reporte ses propres obligations légales sur nous par voie contractuelle ?

AAycan P***Membre actif
Poste
Planification de production
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
109
Plus utile#2

Réponse courte : NIS2 est la directive européenne actualisée visant à renforcer la cyber-résilience des secteurs critiques et essentiels face aux cyberattaques. Même si son champ d'application légal direct concerne généralement les structures de plus de 50 salariés ou réalisant plus de 10 millions d'euros de CA, les petits sous-traitants sont indirectement contraints de s'y conformer en raison des obligations pesant sur la sécurisation de la chaîne d'approvisionnement des grands comptes.

La directive établit deux grandes catégories : les entités « essentielles » et les entités « importantes ». Pour y entrer directement, le seuil PME standard est d'au moins 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel. Avec 42 salariés et 6 millions d'euros de CA, votre entreprise n'est techniquement pas soumise aux sanctions directes de la loi ; les autorités espagnoles ne viendront donc pas vous infliger d'amende administrative au titre de NIS2. En revanche, votre donneur d'ordre dans l'automobile ou la défense, lui, est directement concerné.

NIS2 impose légalement aux grandes entreprises assujetties de contrôler et maîtriser la sécurité de leur chaîne d'approvisionnement et de leurs relations fournisseurs. Pour éviter de se faire sanctionner lors de leurs propres audits, votre client exige que vous respectiez ces critères via des clauses contractuelles. En Espagne, la mise en œuvre de la directive est supervisée et coordonnée par l'Institut National de Cybersécurité (INCIBE) et le CCN-CERT.

Pour l'instant, pas de panique : épluchez point par point la charte transmise par votre client. En général, on vous demandera surtout des mesures d'hygiène informatique de base : 1) authentification multi-facteurs (MFA), 2) sauvegardes déconnectées hors ligne, 3) chiffrement des données sensibles, et 4) notification immédiate au client en cas d'incident cyber. En produisant une attestation ou un rapport de sécurité confirmant ces pratiques, vous sécuriserez votre relation commerciale.

DDeniz K***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
154
#3

Le processus fonctionne exactement comme ça : 1) Le grand donneur d'ordre est directement soumis à la directive NIS2. 2) La loi lui dit « les failles de tes fournisseurs sont tes failles, contrôle-les ». 3) Pour dégager sa responsabilité, le fabricant essaie donc de vous faire signer ce formulaire. Autrement dit, vous n'êtes pas impacté par la loi elle-même, mais par le contrat.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
27
#4

Les points techniques dans le formulaire du client sont généralement standards : VPN et MFA obligatoires pour l'accès à distance aux serveurs contenant les fichiers de conception CAD/CAM, sécurité des terminaux (EDR/antivirus) à jour sur les postes des employés et sauvegardes hors ligne hebdomadaires. Si vous prouvez que vous respectez ces quatre étapes, vous passerez l'audit sans problème.

PPınar Ç***Expert
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
189
#5

Beaucoup d'entreprises se rassurent en voyant la clause « exempté pour les moins de 50 salariés », mais dans la pratique c'est un leurre. Quand les géants de l'automobile vous mettent le contrat sous le nez en disant « si tu signes pas, je t'achète plus de pièces », l'exemption prévue par la loi n'a plus aucune valeur commerciale.

MMeryem Ö***Membre actif
Poste
Responsable export
Secteur
Services de nettoyage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2024
Message
13
#6

On est une équipe de 25 personnes en automatisation industrielle à Barcelone. Le mois dernier, un client allemand similaire nous a envoyé un engagement de sécurité NIS2 de 40 points. On a payé 3 800 euros à un expert indépendant pour la journalisation interne (logs) et la configuration du pare-feu, on a comblé les manques et fait valider le formulaire.

AAhmet Y***Expert
Poste
Représentant commercial terrain
Secteur
Conseil
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
2
#7

Votre client demande-t-il simplement une déclaration d'auto-évaluation signée par le dirigeant ou bien exige-t-il un rapport de test d'intrusion ou d'audit réalisé par une société de cybersécurité tierce accréditée ? Cette distinction change considérablement vos coûts opérationnels.

HHalideNouveau membre
Poste
Directeur de fondation
Membre depuis
août 2024
Message
44
#8

En Espagne, l'Institut National de Cybersécurité (INCIBE) met à disposition des guides et des outils d'auto-évaluation pour les entreprises de la chaîne d'approvisionnement. Avant de répondre à votre client, il serait judicieux de consulter les mesures de sécurité minimales recommandées dans les guides PME de l'INCIBE.

OOsmanMembre actif
Poste
Concessionnaire de machines agricoles
Membre depuis
mai 2024
Message
70

Doki · Support à la réponse aux incidents · 2023

#9

Vous ne faites pas partie du groupe passible de sanctions directes au titre de la loi, mais pour ne pas perdre le client, vous êtes obligé d'appliquer les mesures minimales du cahier des charges.

EEmine T***Expert
Poste
Directeur marketing
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
23
#10

La première fois qu'on en a entendu parler, ça nous a aussi paru être de la bureaucratie européenne inutile. Mais quand on a passé nos systèmes en revue à la demande du client, on s'est rendu compte que notre serveur interne était totalement ouvert et sans protection vers l'extérieur, et que les mots de passe d'anciens employés étaient toujours actifs. Même si l'obligation est pénible, au final vous protégez votre propre boîte d'une catastrophe.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

DDoruk Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
99
#11

Je me pose aussi la question.

FFurkan U***Membre actif
Poste
Responsable administratif
Secteur
Énergie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2025
Message
84
#12

Je suis d'accord, j'aimerais même souligner ce point. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

RReyhan N***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
223
#13

C'est une bonne idée d'avoir ouvert ce sujet. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

C'est confirmé par l'expérience.

ZZerrin K***ExpertMembre de la communauté
Membre depuis
sept. 2024
Message
139
#14

Trois avis différents sont sortis, ils se complètent tous. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bien sûr, cela change si votre situation est différente.

EEmrahMembre actif
Poste
Analyste métier
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2024
Message
108
#15

Comment avez-vous résolu ce point ? Les décisions hâtives finissent par être corrigées six mois plus tard.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Je suis aussi curieux de savoir si d'autres font autrement.

EElif G***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
3
#16

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. L'erreur commise du côté de directive NIS2 est généralement réversible mais coûteuse.

Si vous avez des questions écrivez-moi je répondrai au mieux.

HHavva K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
111
#17

Il y a aussi un aspect mesure à considérer. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Voilà, désolé si je me suis étendu.

EEsra K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
3
#18

Il y a une erreur fréquente à commettre en faisant cela... Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Je le note au cas où.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#19

Le point le plus souvent négligé concernant directive NIS2 est : Tous ceux qui se pressent sur directive NIS2 se heurtent au même obstacle.

Corrigez-moi si je me trompe.

GGürkan B***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
407
#20

Je trouve difficile d'être aussi catégorique côté directive NIS2. Essayer de faire cela seul est la voie la plus coûteuse.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Répondre