Anticiper la rupture, piloter l'émergence.
Directive NIS 2 : votre PME est-elle concernée, même sans être dans la liste

Directive NIS 2 : votre PME est-elle concernée, même sans être dans la liste

Vous pensiez que les nouvelles obligations de cybersécurité ne concernaient que les grands groupes ou les services publics ? Détrompez-vous. Avec la Directive NIS 2, entrée en vigueur au niveau européen, des centaines de PME, parfois même micro-en treprises, se retrouvent soudainement dans le viseur des autorités. Pour les clients, ce changement implique de revoir leur système informatique, leurs logiciels, leurs solutions web et leur travail sur internet, que le projet soit suivi à domicile ou dans les locaux. Une agence informatique peut proposer un avis, un devis et une assistance adaptés à chaque projet, avec des offres d’infogérance, de dépannage, d’installation, de réparation ou de développement. Dans le Rhin, cette intervention peut aussi concerner un particulier utilisant un ordinateur et recherchant une solution pour améliorer la performance de son équipement. L’expérience d’une équipe permet ainsi de proposer des services informatiques adaptés aux besoins et aux projets, avec des informations claires sur les programmes, le système et les différentes solutions disponibles.

Pourquoi la Directive NIS 2 redéfinit les règles pour les PME

Un périmètre d'application bien plus large qu'auparavant

Jusqu’alors, la sécurité numérique semblait réservée aux opérateurs d’importance vitale. La NIS 1 ciblait principalement les énergies, les transports ou la santé. Mais la Directive NIS 2, c’est autre chose : elle étend son champ à 18 secteurs critiques, dont certains surprennent, comme les gestionnaires de places de marché en ligne, les fournisseurs de services cloud ou encore les sociétés du numérique liées aux réseaux sociaux. Cette évolution concerne aussi la maintenance des équipements et des systèmes, ainsi que la gestion de chaque logiciel utilisé. Une information claire sur les obligations devient donc essentielle. Ce qui change, c’est que désormais, la taille n’est plus le seul critère. Une PME de 50 salariés peut être concernée si elle opère dans un secteur sensible.

Pour anticiper ces nouvelles exigences de sécurité, faire appel à une entreprise d'informatique permet de structurer efficacement votre défense numérique. Cela inclut l’évaluation des risques, la mise en place de protocoles techniques et organisationnels, mais aussi la documentation nécessaire pour prouver votre conformité. En Alsace, cette proximité avec un prestataire local peut faire la différence en termes de réactivité face à un incident ou lors d’un audit.

La notion d'entité essentielle vs entité importante

La Directive distingue deux catégories : les entités essentielles et les entités importantes. Les premières, généralement plus grandes, font l’objet d’un contrôle renforcé. Les secondes doivent toutefois respecter des obligations strictes sous peine de sanctions pouvant atteindre 2 % du chiffre d’affaires annuel. Ces seuils sont calculés selon des critères combinant effectif, CA et nature des services fournis.

Ce qui compte, c’est l’impact potentiel d’une panne ou d’une cyberattaque. Une entreprise informatique à Strasbourg peut ainsi proposer des solutions adaptées, avec assistance, infogérance, maintenance, réparation, installation ou développement de services informatiques et web. Les clients peuvent demander un avis à une agence spécialisée pour sécuriser leur ordinateur et leurs équipements. Par exemple, un hébergeur local de données médicales ou un intégrateur réseau pour un distributeur alimentaire peut être classé « important » sans en avoir conscience.

Les critères qui font de votre entreprise une cible indirecte

Directive NIS 2 : votre PME est-elle concernée, même sans être dans la liste

La gestion des risques au sein de la chaîne d'approvisionnement

La Directive distingue deux catégories : le plus gros changement, c’est l’effet ricochet. Même si votre entreprise informatique à Strasbourg n’est pas directement visée par la NIS 2, elle peut y être assujettie par contrat. Si vous êtes sous-traitant d’une grande entreprise classée « essentielle », celle-ci peut imposer des exigences de sécurité contractuelles alignées sur la directive. Pour les clients, cela implique davantage de traçabilité, des audits réguliers et des clauses de pénalité en cas de faille. Une agence spécialisée peut alors proposer des solutions adaptées, de l’infogérance à l’assistance, en passant par l’installation, la maintenance, la réparation d’un ordinateur ou le développement de services web informatiques. Un avis professionnel peut aussi aider à identifier les besoins et à sécuriser les équipements. Du coup, des mesures comme l’authentification multifacteur (MFA) ou la mise en œuvre d’une solution EDR (Endpoint Detection and Response) ne sont plus de simples options techniques, mais des prérequis commerciaux. Ignorer ces exigences, c’est risquer de perdre des marchés.

Check-list des obligations techniques immédiates

Pour rester opérationnel et conforme, voici les actions prioritaires à mettre en œuvre dès maintenant :

  • 🔐 Activation systématique de la MFA sur tous les comptes administrateurs et accès sensibles

  • 💾 Mise en place de sauvegardes externalisées et immuables, testées régulièrement

  • 🛡️ Déploiement d’un outil EDR pour détecter et répondre aux menaces en temps réel

  • 📋 Établissement d’une politique claire de gestion des incidents, avec procédure de notification en moins de 24 heures

  • 📚 Formation des collaborateurs aux risques de phishing et aux bonnes pratiques d’hygiène informatique

Tableau comparatif : NIS 1 vs NIS 2 pour les entreprises

Ce qui change concrètement pour votre infrastructure

Entre la première version de la directive et la nouvelle mouture, la rupture est nette. Là où NIS 1 était floue et peu appliquée, NIS 2 impose des résultats mesurables. Une entreprise informatique à Strasbourg doit donc mettre en place des solutions adaptées, avec une assistance régulière, une maintenance efficace et une infogérance capable de suivre les besoins des clients. Cela peut inclure le développement et l’installation de dispositifs informatiques, la réparation d’un ordinateur ou encore la sécurisation des services web. Une agence peut également accompagner l’entreprise dans ses démarches et apporter un avis sur les mesures à privilégier. On ne se contente plus de dire « on a un antivirus » : il faut démontrer que les systèmes sont surveillés, que les correctifs sont appliqués et que les données peuvent être restaurées rapidement après un sinistre.

🔍 Critère

📌 NIS 1 (2016)

✅ NIS 2 (2024-2026)

Nombre de secteurs couverts

7

18

Responsabilité des dirigeants

Peu définie

Obligation de résultat documentée

Sanctions maximales

Jusqu’à 1 % du CA

Jusqu’à 2 % du CA annuel

Délai de notification d’incident

72 heures

24 heures pour les cas graves

Le rôle du dirigeant dans la responsabilité juridique

Fini le temps où la cybersécurité était reléguée au service IT. Désormais, les dirigeants sont personnellement tenus pour responsables en cas de manquement. Cela signifie qu’un PDG ou un gérant peut être mis en cause devant la justice s’il n’a pas pris les mesures nécessaires. Ce n’est pas une menace théorique : plusieurs cas ont déjà été traités en Europe.

L’enjeu devient donc celui de la souveraineté numérique et de la gouvernance. Il faut pouvoir produire des rapports, justifier les investissements en sécurité et montrer que l’entreprise dispose d’une stratégie claire. À Strasbourg, une agence informatique peut accompagner les clients avec des solutions adaptées, de l’infogérance à la maintenance, en passant par l’installation, la réparation et le développement de services informatiques et web. L’assistance peut également concerner un ordinateur ou différents équipements. Un avis technique permet d’identifier les besoins et de choisir les prestations les plus pertinentes. L’appui d’un partenaire local devient ainsi stratégique pour renforcer la sécurité de l’entreprise.

Anticiper l'audit de sécurité et la maintenance

Attendre le contrôle officiel, c’est courir à l’échec. L’idéal est de réaliser un audit préalable avec une entreprise informatique indépendante. Celle-ci identifiera les points faibles : configuration réseau, absence de sauvegarde testée, mots de passe partagés, etc. Ensuite, il faudra mettre en place un plan de correction progressif, avec des solutions adaptées au projet et aux besoins des clients. Une agence peut également proposer de l’assistance, de l’infogérance, de la maintenance, de la réparation ou de l’installation informatiques, ainsi que du développement web. Un avis professionnel peut aider à définir les priorités et à sécuriser chaque ordinateur.

À Strasbourg et en Alsace, plusieurs structures proposent des accompagnements sur mesure, avec un centre d’expertise local, un support réactif et une compréhension fine des enjeux régionaux. Une entreprise spécialisée peut ainsi assurer différentes offres, de la maintenance au développement, avec un suivi adapté à chaque projet. L’avantage ? Un interlocuteur physique, disponible rapidement en cas de crise, ce qui fait toute la différence quand un ransomware bloque vos serveurs.

Les questions essentielles

Je suis sous-traitant pour un grand groupe, NIS 2 s'applique-t-il à moi ?

Oui, indirectement. Même si vous n’êtes pas classé “entité importante”, votre donneur d’ordre vous imposera des exigences contractuelles alignées sur la NIS 2. Refuser ces conditions peut compromettre votre relation commerciale.

Par quoi commencer si je découvre tout juste la directive ?

Commencez par un audit de surface de votre informatique : vérifiez la présence de sauvegardes fonctionnelles, l’activation du MFA et la gestion des correctifs. Une entreprise à Strasbourg peut solliciter l’avis d’une agence pour identifier les solutions adaptées à ses besoins. Selon le projet, une assistance peut inclure l’installation, la maintenance ou la réparation des équipements informatiques, comme un ordinateur, mais aussi le développement de solutions web. Pour les clients, l’infogérance permet également d’assurer un suivi régulier et de renforcer la sécurité des systèmes. Priorisez ensuite les corrections urgentes avant de planifier un accompagnement plus global.

Quel est le délai raisonnable pour se mettre en conformité ?

Les délais varient selon les secteurs, mais en général, les entreprises ont entre 6 mois et 2 ans après leur désignation pour se mettre en règle. Toutefois, mieux vaut agir tôt : l’anticipation réduit les coûts et les risques juridiques.

S
Séraphine
Voir tous les articles Matériel →