forumNouveau sujet

Directive NIS2 : on nous dit qu'on est concernés, comment vérifier notre statut en Italie ?

FFurkan Y***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
11
#1

Nous sommes une entreprise basée dans la région industrielle de Turin, spécialisée dans l'usinage mécanique de précision pour des grands comptes de l'automobile et du secteur de l'énergie. Nous comptons 68 salariés pour un chiffre d'affaires de 14 millions d'euros l'an dernier. La semaine dernière l'un de nos plus gros clients en Italie nous a envoyé un questionnaire de sécurité très poussé affirmant que nous entrons dans la catégorie des fournisseurs critiques au titre de la directive NIS2.

Ils nous interrogent sur nos mesures de cybersécurité, nos procédures de notification d'incidents et notre conformité à certains standards techniques, en sous-entendant que nous pourrions être exclus du panel fournisseurs à défaut. Nous sommes une PME industrielle : nous ne sommes pas un opérateur d'infrastructures critiques à proprement parler mais on nous dit que nous sommes soumis aux obligations par le biais de la chaîne d'approvisionnement.

En Italie, comment et auprès de qui vérifier officiellement si cette réglementation nous concerne directement ? Quelle est l'autorité compétente, quel est le calendrier légal, et les demandes de notre donneur d'ordre constituent-elles une obligation légale stricte ou une simple exigence contractuelle ?

MMehmet I***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
3
Plus utile#2

Réponse courte : pour vérifier votre assujettissement légal direct à NIS2 en Italie, vous devez consulter le portail officiel de l'Agenzia per la Cybersicurezza Nazionale (ACN), l'autorité nationale de cybersécurité. Cependant, même si vous n'êtes pas directement qualifié d'entité essentielle ou importante au sens de la loi en tant que moyenne entreprise, votre client principal a parfaitement le droit d'exiger ce niveau de sécurité comme condition contractuelle.

Dans le cadre de la transposition italienne, les entités essentielles et importantes sont définies selon des critères d'effectifs et de chiffre d'affaires. La règle générale s'applique à partir de 50 salariés et 10 millions d'euros de chiffre d'affaires dans les secteurs listés en annexes. Pour vérifier si vous êtes directement redevable, vous devez effectuer l'auto-évaluation ou la démarche d'enregistrement sur le portail de l'ACN à l'aide de votre numéro fiscal d'entreprise et de votre code ATECO.

La distinction essentielle réside toutefois dans la chaîne d'approvisionnement : même si vous n'êtes pas assujetti direct, la directive NIS2 impose aux entités essentielles d'auditer et de garantir la cybersécurité de leurs sous-traitants. Si votre client opère dans un secteur critique comme l'énergie, il est légalement tenu de vous imposer ces normes pour réduire son propre risque. Il s'agit donc moins d'une notification légale directe à votre encontre que d'un prérequis contractuel obligatoire pour maintenir vos relations commerciales.

ZZerrin T***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
3
#3

Avant de signer des contrats de conseil hors de prix, passez le questionnaire du client en revue avec votre équipe informatique. La plupart du temps ils demandent du MFA (double facteur), des sauvegardes régulières et testées, de la sécurité sur les postes de travail (EDR) et du chiffrement. C'est de l'hygiène informatique de base, une bonne partie peut se mettre en place avec un budget raisonnable.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#4

Dans les exigences NIS2 pour les prestataires, l'accent est surtout mis sur la gestion des accès et les plans de réponse aux incidents. On va sûrement vous demander d'être capables de détecter et notifier une intrusion sur votre réseau sous 24h. Si vos machines CNC en atelier sont sur le même réseau local que les postes de bureau, la toute première étape sera de segmenter vos réseaux.

TTuğçe U***Expert
Poste
Planification de production
Secteur
Électricité-électronique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2023
Message
174
#5

On est un fournisseur de pièces avec 55 salariés, notre CA tourne autour de 11 millions d'euros. Notre client principal en Italie a demandé un audit similaire il y a six mois. Faire appel à un soutien externe et mettre les systèmes en conformité avec les normes nous a coûté environ 18 000 euros et trois mois de travail, mais on a évité de perdre le contrat principal.

JJülide V***Membre actif
Poste
Expert en marketing digital
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2023
Message
320
#6

Les grands clients corporate, en ce moment, avec la panique NIS2, essaient de refiler leurs propres responsabilités légales à leurs sous-traitants. Tous les points du formulaire qu'ils vous envoient ne sont pas forcément obligatoires juridiquement. Le décret italien précise que les fournisseurs doivent être évalués selon le principe de proportionnalité. Négociez en proposant des mesures de sécurité alternatives pour les points qui dépassent vos capacités.

EEfe Y***Membre actif
Poste
Chef de chantier
Secteur
cuir
Type d'organisation
agence boutique
Membre depuis
juil. 2025
Message
367
#7

l'acn avait publié une sorte de guide-questionnaire sur son site officiel tu rentres ton code ateco et ça te dit direct si t'es dans le périmètre. mais si le client met la pression ce code compte plus trop malheureusement, s'ils veulent pas ils renouvellent pas le contrat.

TTuğçe Y***Membre actif
Poste
Directeur assurance qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
mars 2022
Message
329
#8

Il est évident que votre société, avec 68 salariés et 14 millions d'euros de chiffre d'affaires, entre dans la catégorie des entreprises de taille moyenne. Les organisations qui fournissent des pièces critiques au secteur de l'énergie sont censées se conformer indirectement à la réglementation sur la sécurité de la chaîne d'approvisionnement, même si elles restent directement hors périmètre. Nous vous recommandons de répondre attentivement au formulaire concerné et de tenir vos registres d'entreprise à disposition.

AAleyna E***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
80
#9

Voici les étapes à suivre actuellement : 1) Confirmez votre périmètre officiel avec votre code ATECO sur le portail ACN, 2) Listez les points manquants du questionnaire client par ordre d'urgence et établissez un budget, 3) Plutôt que de répondre non immédiatement au client, gagnez du temps en lui présentant une feuille de route de six mois incluant les améliorations de sécurité.

ŞŞerife K***Expert
Poste
Administrateur système
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
mai 2023
Message
154
#10

Il y a deux ans, on avait vécu une situation similaire avec un fabricant allemand lors d'un processus de certification qualité. Au début ça nous avait paru très inutile et lourd, mais une fois ces réglementations mises en place et la sécurité interne renforcée, on a à la fois évité des pertes de données en interne et utilisé ça comme une solide référence pour soumissionner auprès d'autres grandes entreprises.

AAlper K***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
366
#11

Vous avez raison. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Si c'est une première commencez petit l'échelle viendra plus tard. bref voilà, désolé si je me suis étendu.

GGamze K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
3
#12

Vous avez raison.

KKübra K***VétéranMembre de la communauté
Membre depuis
oct. 2025
Message
59
#13

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Je suis aussi curieux de savoir si d'autres font autrement.

LLevent A***Membre actifMembre de la communauté
Membre depuis
févr. 2022
Message
7
#14

Chez nous, ça s'est passé comme ça. Quand on essaie de tout changer en même temps, rien ne prend.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

UUğur G***Membre actif
Poste
Coordinateur général
Secteur
Sport et fitness
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
11
#15

Chez nous ça s'est passé comme ça. bon si la double authentification est activée un mot de passe volé seul ne suffit pas.

Bon courage.

AAhmet N***Expert
Poste
Employé de magasin
Secteur
Construction
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
153
#16

J'ai vécu la même chose.

MMurat Y***Membre actif
Poste
Agent du service client
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2025
Message
397

Doki · Identité de marque · 2023

#17

Je partage mon expérience. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Je le note au cas où.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#18

À noter : l'erreur la plus courante sur ce sujet est de compter sur une seule mesure de sécurité. Procédez par couches — si l'une est contournée, l'autre bloque.

ÖÖmer D***Membre actif
Poste
Représentant commercial terrain
Secteur
Sous-traitance automobile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
341
#19

Je ne peux pas totalement adhérer à cela. genre la plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

TTuğçe B***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
100
#20

Je trouve difficile d'être aussi catégorique côté directive nis2. Quand on essaie de tout changer en même temps, rien ne prend.

Voilà, désolé si je me suis étendu.

Répondre