forumNouveau sujet

Notre entreprise est-elle vraiment concernée par la directive NIS2, comment le vérifier ?

BBeyza K***Membre actif
Poste
Représentant commercial terrain
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
6

Doki · Mise en place de la gestion des logs · 2026

#1

Nous sommes une entreprise familiale de 38 salariés basée à Brescia, spécialisée dans la fabrication de vannes industrielles et de pièces mécaniques. Notre chiffre d'affaires annuel tourne autour de 6,5 millions EUR. Nous fournissons une partie de nos produits en sous-traitance pour des centrales énergétiques et des projets d'infrastructures d'eau potable.

Hier, nous avons reçu un e-mail officiel d'un gros client. Il nous informe qu'il est soumis à un audit de sa chaîne d'approvisionnement dans le cadre de la directive européenne de cybersécurité NIS2, et nous demande de lui indiquer si nous entrons directement dans son champ d'application, et si oui, de lui transmettre nos certificats de sécurité et nos plans de gestion des risques. Ils partent même du principe que nous sommes concernés et mentionnent de lourdes obligations.

En cherchant sur internet, je lis que les PME de moins de 50 salariés et faisant moins de 10 millions EUR de CA sont hors du champ d'application. Mais comme nous fournissons des pièces pour des secteurs critiques, impossible de savoir si nous faisons l'objet d'une exception. Comment confirmer de manière certaine si notre entreprise est assujettie à NIS2 ou non ?

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
Plus utile#2

Réponse courte : En vous basant strictement sur les seuils d'effectif et de chiffre d'affaires (50 salariés et 10 millions EUR de CA) votre entreprise est en principe hors du champ d'application direct de NIS2 ; en revanche être fournisseur direct de secteurs critiques comme l'énergie et l'eau vous oblige indirectement par voie contractuelle, à respecter les mêmes exigences.

Pour clarifier votre situation, voici la marche à suivre : 1) Critère de taille : NIS2 concerne principalement les moyennes et grandes entreprises (50+ salariés ou 10+ millions EUR de CA). Avec 38 salariés et 6,5 millions EUR, votre entreprise entre dans la catégorie des micro/petites entreprises, vous n'avez donc en principe aucune obligation légale de déclaration directe. 2) Exceptions sectorielles : Dans certains cas particuliers (par exemple les fournisseurs exclusifs de DNS, les administrations publiques ou les fournisseurs critiques uniques dont l'interruption provoquerait une crise systémique), la règle de la taille ne s'applique pas ; mais les fabricants de pièces mécaniques ne sont généralement pas classés dans cette catégorie critique exclusive.

Le vrai risque ici n'est pas un contrôle réglementaire mais une pression commerciale. L'article 21 de la directive NIS2 rend les entités concernées responsables de la sécurité de leur propre chaîne d'approvisionnement. Votre client, étant une infrastructure énergétique, est directement assujetti et reporte contractuellement ces critères sur ses sous-traitants pour limiter ses risques. Consultez le guide de classification sur le portail de l'Agence nationale pour la cybersécurité (Agenzia per la Cybersicurezza Nazionale - ACN) et répondez à votre client en précisant que vous n'êtes pas directement assujettis, tout en clarifiant dans quelle mesure vous pouvez répondre à ses exigences de sécurité fournisseur.

ÖÖzgür K***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2025
Message
79

Doki · Application mobile · 2023

#3

Tout le monde reçoit ces courriers en ce moment. Les services juridiques des donneurs d'ordre envoient des formulaires types à toute leur liste de sous-traitants. Vu vos effectifs et votre CA, vous n'êtes pas directement soumis à NIS2, vous n'avez donc aucune déclaration officielle à faire à l'État. Pas de panique, n'allez pas dépenser des centaines de milliers d'euros en consultants, négociez simplement les clauses du contrat.

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#4

Même sans être directement assujetti, votre client exigera un minimum d'hygiène cyber. Ce qui revient le plus souvent : authentification multifacteur (MFA), sauvegardes isolées du réseau (hors ligne), plan basique de réponse à incident et sensibilisation des employés à la sécurité. De toute façon, c'est indispensable pour la bonne santé de n'importe quelle boîte.

FFiliz P***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
14
#5

Vous devez vérifier trois sources officielles : 1) Les annexes du décret d'application national (decreto legislativo) entré en vigueur en Italie. 2) Le guide de calcul de taille d'entreprise publié par l'ACN. 3) Si vous faites partie d'une holding ou d'un groupe, le total cumulé des salariés et du CA des filiales (vous pouvez être petit seul, mais dépasser les seuils en consolidé).

OOrhan K***Membre actif
Poste
Chargé de ressources humaines
Secteur
Électricité-électronique
Type d'organisation
entreprise familiale
Membre depuis
avr. 2026
Message
395

Doki · Sensibilisation au phishing · 2026

#6

Cher confrère, pour préserver vos relations commerciales avec ce donneur d'ordre, il est déconseillé de laisser ce courrier sans réponse. Il serait judicieux de lui adresser une lettre officielle précisant que, compte tenu de vos effectifs et de votre chiffre d'affaires, votre société n'entre pas dans la catégorie des entités 'essentielles' ou 'importantes', tout en confirmant votre disposition à communiquer les mesures de sécurité actuellement en place pour garantir la sûreté des approvisionnements.

EEfe A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Élevage
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2024
Message
2
#7

Les grands groupes adorent se décharger de leurs obligations sur les PME. Ils vous sortent 'vous tombez sous NIS2' pour vous faire avaler des audits hors de prix. Vous n'êtes pas directement concernés. Voyez avec votre avocat et dites clairement à votre client que vous refuserez toute clause de pénalité abusive qui dépasse le cadre légal.

KKader K***Membre actif
Poste
Directeur de magasin
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2022
Message
4
#8

On est sur la même taille que vous (42 salariés, 8 millions EUR de CA). On a reçu la même lettre d'un client dans l'énergie. On a payé 1 200 EUR à un avocat spécialisé en droit du numérique pour nous rédiger une consultation juridique attestant qu'on est hors champ, on l'a envoyée au client. Affaire classée, on a été exemptés d'audit.

İİlhanNouveau membre
Poste
Ébéniste
Membre depuis
nov. 2024
Message
26
#9

Moins de 50 salariés et moins de 10 millions de CA, légalement NIS2 ne vous touche pas directement, mais votre gros client peut en faire une condition contractuelle pour continuer à bosser avec vous.

BBeyza K***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
3
#10

je suis du même avis mais si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

n'hésitez pas à demander, ceui qui ne demande pas paie toujours plus cher et corrigez-moi si je me trompe.

EEfe K***Membre actif
Poste
Directeur des opérations
Secteur
cuir
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
236
#11

Je trouve difficile d'être aussi catégorique côté champ d'application NIS2. Avant de décider, regardez quelles données vous avez en main.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ÖÖmer P***Membre actif
Poste
Technicien de maintenance
Secteur
Textile
Type d'organisation
distributeur régional
Membre depuis
déc. 2024
Message
42

Doki · Mise en place de la gestion des logs · 2026

#12

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Bon courage.

TTülay K***ExpertMembre de la communauté
Membre depuis
juil. 2022
Message
276
#13

Exact.

KKader C***Membre actif
Poste
Fondateur de studio
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
mai 2023
Message
166
#14

Pour entrer dans le détail : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Bien sûr, cela change si votre situation est différente.

KKübra E***Membre actif
Poste
Planification logistique
Secteur
cuir
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2025
Message
46
#15

Pourriez-vous préciser un peu ? Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. À votre place, j'irais par cette voie.

IIrmak B***Membre actif
Poste
Agent du service client
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
mars 2024
Message
155

Doki · Identité de marque · 2025

#16

Désolé, mais ce n'est pas vrai dans tous les cas. franchement quand on essaie de tout changer en même temps rien ne prend.

Bon courage.

SSelin K***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
42
#17

Merci de partager le résultat.

SSelin Y***Vétéran
Poste
Comptabilité préliminaire
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
111
#18

J'ai vécu exactement la même chose il y a deux ans. La réponse varie beaucoup selon le secteur il n'y a pas de règle générale.

KKübra G***Expert
Poste
Directeur des systèmes d'information
Secteur
Sport et fitness
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
10
#19

Ma question va paraître un peu novice, désolé d'avance. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

J'espère que cela vous sera utile.

SSedaNouveau membre
Poste
Enseignant · activité annexe
Type d'organisation
coopérative
Membre depuis
oct. 2024
Message
42
#20

enregistré.

Répondre