Nous sommes une boîte d'intégration de données et de logiciels logistiques basée à Lille avec 22 salariés. Nous fournissons un module de suivi de commandes à un grand groupe français de distribution et de transport. Hier, nous avons reçu un courrier officiel de leur direction des achats et de la gestion des risques. Ils nous indiquent qu'en vertu de la directive européenne NIS2, nous entrons dans le périmètre directement ou en tant que fournisseur critique et que nous serons donc très prochainement soumis à un audit de cybersécurité approfondi ainsi qu'à des processus de certification obligatoires.
Le formulaire joint contient des exigences nécessitant des centaines de milliers d'euros d'investissement, allant d'un SOC 24/7 à des procédures de forensic informatique. Notre chiffre d'affaires annuel tourne autour de 1.8 million EUR. Pour autant que je sache, cette directive excluait les petites entreprises.
Concrètement, c'est quoi NIS2 et est-ce légalement applicable directement à une structure comme la nôtre ? Ou est-ce que notre gros client essaie simplement de nous transférer ses propres obligations légales via la supply chain ? Comment clarifier la situation avant de paniquer et de payer des audits hors de prix ?