forumNouveau sujet

Un gros client nous dit qu'on est soumis à NIS2 : c'est quoi NIS2, est-ce vrai pour une PME en France ?

HHavva Ö***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
25
#1

Nous sommes une boîte d'intégration de données et de logiciels logistiques basée à Lille avec 22 salariés. Nous fournissons un module de suivi de commandes à un grand groupe français de distribution et de transport. Hier, nous avons reçu un courrier officiel de leur direction des achats et de la gestion des risques. Ils nous indiquent qu'en vertu de la directive européenne NIS2, nous entrons dans le périmètre directement ou en tant que fournisseur critique et que nous serons donc très prochainement soumis à un audit de cybersécurité approfondi ainsi qu'à des processus de certification obligatoires.

Le formulaire joint contient des exigences nécessitant des centaines de milliers d'euros d'investissement, allant d'un SOC 24/7 à des procédures de forensic informatique. Notre chiffre d'affaires annuel tourne autour de 1.8 million EUR. Pour autant que je sache, cette directive excluait les petites entreprises.

Concrètement, c'est quoi NIS2 et est-ce légalement applicable directement à une structure comme la nôtre ? Ou est-ce que notre gros client essaie simplement de nous transférer ses propres obligations légales via la supply chain ? Comment clarifier la situation avant de paniquer et de payer des audits hors de prix ?

EEmre G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
198
Plus utile#2

Réponse courte : la directive NIS2 exclut en principe de son champ d'application direct les PME de moins de 50 salariés ou dont le CA annuel est inférieur à 10 millions EUR ; votre entreprise n'est donc pas une entité régulée au sens strict risquant des sanctions administratives directes. Cependant, comme la directive impose aux grandes entreprises concernées de sécuriser leur chaîne d'approvisionnement, votre client vous répercute ces exigences par voie contractuelle.

Voici la marche à suivre pour gérer la situation : 1) Clarifiez votre statut juridique : avec 22 salariés et 1.8 million EUR de CA, vous êtes une petite entreprise. Vous n'êtes pas soumis au contrôle direct de l'État. 2) Le formulaire envoyé par votre client est un modèle standard qui reprend leurs propres contraintes pour les plaquer sur les fournisseurs. 3) Délimitez précisément le périmètre de votre prestation : votre logiciel donne-t-il un accès direct et non contrôlé à leur réseau principal, ou communique-t-il via une API isolée ?

Inutile de dépenser des fortunes dans des cabinets de conseil ou des certifications hors de prix. Dans votre réponse officielle au client, indiquez que vous n'entrez pas directement dans le champ de la réglementation, tout en présentant les mesures raisonnables que vous appliquez déjà au titre de la sécurité des tiers (logs d'accès, MFA, chiffrement des flux, sauvegardes).

En France, l'ANSSI, qui supervise l'application de la réglementation, rappelle également que les petits sous-traitants ne doivent pas être asphyxiés par des coûts disproportionnés et que des mesures proportionnées au risque suffisent. Négociez donc les clauses contractuelles en insistant sur votre niveau de risque réel.

LLeventVétéran
Poste
Consultant en transformation digitale
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2023
Message
208
#3

Les services juridiques des grands groupes font des copier-coller de ces formulaires à tout le monde pour se couvrir. Pas de panique, posez-vous avec eux en disant "nous ne sommes pas une infra critique, juste un éditeur de logiciel isolé" pour réduire la voilure.

BBurcu E***Membre actif
Poste
Analyste de données
Secteur
Joaillerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2023
Message
246
#4

On a reçu le même courrier il y a 3 mois d'un client dans l'énergie. Au début ils voulaient un audit en 60 points. On a discuté, on a prouvé nos logs d'accès à la BDD et la double authentification, on a réduit le truc à 8 points sans débourser un centime.

FFatih G***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
31
#5

Vous êtes connectés comment exactement à leur système ? S'il y a un accès direct et permanent par VPN à leurs serveurs, leur inquiétude se comprend. C'est juste un flux API unidirectionnel ou vous avez les clés de chez eux ?

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

TTarkanMembre actif
Poste
Directeur retail
Membre depuis
mars 2024
Message
104
#6

Préparez rapidement une synthèse sécu : double authentification interne, fréquence des backups et sensibilisation de base des équipes. Envoyez ça à leur pôle risques en mode "voici notre posture de sécurité adaptée à notre taille de PME".

KKaan Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2025
Message
84
#7

En ce moment le marché pullule de "consultants NIS2" autoproclamés qui essaient de facturer 20k à 30k euros à des petites boîtes. Ne signez rien, la directive ne peut pas sanctionner directement les PME.

DDeniz K***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
21
#8

L'article 2 de la directive européenne fixe très clairement les seuils d'effectifs et financiers. Dans votre réponse écrite, vous avez tout intérêt à citer la définition des PME de la Commission européenne pour acter juridiquement que vous n'êtes pas assujetti direct.

EEbru K***Membre actif
Poste
Administrateur système
Secteur
Services de santé
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2024
Message
28
#9

notre client a paniqué pareil dès qu'ils entendent nis2 ils veulent refiler la facture au sous-traitant. genre restez calme, montrez les contrôles de base et en général ça s'arrête là.

EElif P***Nouveau membre
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2026
Message
130
#10

Sujet très actuel. Une sauvegarde non testée n'est pas une sauvegarde.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMert P***Expert
Poste
Comptabilité préliminaire
Secteur
Énergie
Type d'organisation
distributeur régional
Membre depuis
sept. 2022
Message
204
#11

Je suis d'accord. Avant de décider, regardez quelles données vous avez en main.

HHatice Ş***Membre actif
Poste
Chargé de ressources humaines
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2025
Message
123
#12

Il faut faire une distinction ici. Tous ceux qui se pressent sur définition NIS2 se heurtent au même obstacle.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. Corrigez-moi si je me trompe.

HHasan A***Expert
Poste
Agent du service client
Secteur
Comptabilité et conseil
Type d'organisation
entreprise familiale
Membre depuis
nov. 2025
Message
102
#13

Si vous partez dans cette direction réglez cela dès le départ. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. À votre place, j'irais par cette voie.

NNevinMembre actif
Poste
École de langues
Membre depuis
avr. 2024
Message
92
#14

Oui, la situation est exactement ainsi concernant définition NIS2. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

MMelis A***Membre actif
Poste
Directeur des opérations
Secteur
Plastique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2023
Message
94
#15

la discussion part dans tous les sens je recentre. les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. c'est confirmé par l'expérience.

OOkan B***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
134
#16

Vous avez raison. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

ZZehra Y***Membre actif
Poste
Directeur marketing
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
324
#17

Je vais résumer ce qui a été dit jusqu'ici. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si c'est une première, commencez petit l'échelle viendra plus tard.

KKader C***Membre actif
Poste
Fondateur de studio
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
mai 2023
Message
166
#18

Je suis du même avis. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

DDeniz B***Expert
Poste
Responsable administratif
Secteur
Joaillerie
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
6
#19

C'est noté, merci. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKadir G***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
44
#20

Nous avons aussi bloqué au même endroit à une époque. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Je le note au cas où.

Répondre