Deux ans de menaces, puis le passage à l’acte. En juin dernier, Bruxelles a porté la France devant la Cour de justice de l’Union européenne pour n’avoir toujours pas transposé NIS2, sa grande directive sur la cybersécurité. Au menu des demandes de la Commission, une somme forfaitaire et une astreinte qui tombera chaque jour tant que le texte français ne sera pas promulgué. Voilà pour la scène institutionnelle, et elle est franchement embarrassante pour un pays qui se raconte volontiers en bon élève de la cyberdéfense européenne. Sauf qu’un patron de PME se moque de savoir qui a tort dans ce bras de fer. Sa question est ailleurs : ça me tombe dessus, oui ou non, et je fais quoi.
Vingt mois de retard, et un texte qui arrive quand même
Un mot du calendrier, parce qu’il explique une bonne partie des malentendus. Bruxelles avait fixé la date butoir au 17 octobre 2024 pour que chaque pays inscrive NIS2 dans son droit national. Paris a dégainé son véhicule législatif deux jours avant, en Conseil des ministres : le projet de loi sur la résilience des infrastructures critiques et le renforcement de la cybersécurité. Le Sénat a voté en mars 2025. Et puis plus rien, ou presque. Instabilité politique, ordre du jour saturé, arbitrages permanents, le texte a glissé de trimestre en trimestre. Même la session extraordinaire de juillet dernier l’a laissé de côté. On l’attend maintenant dans l’hémicycle à la rentrée.
Ce projet de loi ne transpose pas seulement NIS2. Il embarque aussi la directive REC sur la résilience des entités critiques et le volet financier lié au règlement DORA. Trois textes européens dans un seul véhicule, ce qui explique en partie sa lourdeur et son parcours chaotique.
Beaucoup de dirigeants en ont tiré la conclusion la plus naturelle : tant que ce n’est pas voté, ce n’est pas mon problème. Erreur d’appréciation. Une directive européenne non transposée ne disparaît pas, elle s’accumule. Et surtout, la contrainte réelle qui pèse aujourd’hui sur les PME françaises ne vient pas de l’ANSSI. Elle vient de leurs clients.
Environ 15 000 entités concernées, contre 500 auparavant
Si un seul point de ce dossier mérite d’être retenu, c’est celui du changement d’échelle, et c’est justement le plus mal compris. Jusqu’ici, la cybersécurité réglementée en France concernait environ 500 opérateurs. Des mastodontes, des opérateurs d’importance vitale, un club fermé. NIS2 fait sauter le verrou : on parle désormais d’à peu près 15 000 entités. Dix-huit secteurs entrent dans le champ, et la liste va beaucoup plus loin que ce qu’on imagine. Le transport et l’énergie, bien sûr, mais aussi la santé, l’agroalimentaire, la gestion des déchets, la fabrication de machines, le numérique ou les services postaux.
Le critère de taille, lui, se retient en une phrase. Passé 50 salariés ou 10 millions d’euros de chiffre d’affaires, une entreprise qui exerce dans l’un des secteurs listés bascule dans la catégorie des entités importantes. Au-dessus, dans les secteurs jugés les plus sensibles, on trouve les entités essentielles. Les toutes petites structures sortent du périmètre, du moins sur le papier : celles qui rendent un service critique y restent quelle que soit leur taille, qu’il s’agisse de prestataires de services de confiance, de registres de noms de domaine ou d’opérateurs télécoms. La France a par ailleurs choisi d’étendre le dispositif aux collectivités territoriales, y compris les communes de plus de 30 000 habitants, une option que la directive laissait à la main des États.
Le régime de sanctions distingue les deux catégories. Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour une entité essentielle, jusqu’à 7 millions ou 1,4 % pour une entité importante. La supervision diffère elle aussi : les entités essentielles peuvent être contrôlées par l’ANSSI sans qu’aucun incident ne se soit produit, alors que les entités importantes sont en général auditées après signalement. Nuance de taille pour la charge administrative, nuance nulle pour les obligations de sécurité, qui sont les mêmes des deux côtés.
L’effet cascade : concerné sans être visé
C’est là que le bât blesse pour la majorité des PME françaises. Une entreprise de 30 salariés hors des secteurs régulés peut se croire tranquille. Elle ne l’est pas, dès lors qu’elle travaille pour un donneur d’ordre soumis à NIS2.
La directive impose en effet aux entités assujetties de sécuriser leur chaîne d’approvisionnement. Traduction concrète : le grand groupe, l’hôpital, l’opérateur d’énergie ou le transporteur qui relève de NIS2 doit être en mesure de démontrer que ses fournisseurs critiques présentent un niveau de sécurité acceptable. Il le fera comme il l’a toujours fait, en cascadant l’exigence par contrat. Questionnaires de sécurité à remplir, clauses de notification d’incident, audits, exigences d’authentification renforcée, parfois certification demandée. Les acheteurs des grands comptes ont déjà commencé.
Ce mécanisme rappelle celui du RGPD, et la comparaison mérite d’être filée. En 2018, les PME qui ont souffert ne sont pas celles que la CNIL est venue contrôler, elles sont rarissimes. Ce sont celles qui ont perdu des appels d’offres faute de pouvoir répondre sérieusement à un questionnaire de conformité. Le même scénario se dessine pour NIS2, à une différence près : les questions techniques sont plus dures et les réponses de façade se repèrent immédiatement.
Ce que la directive demande, sans le jargon
Les obligations tiennent en quelques blocs. D’abord, une analyse des risques formalisée, avec une politique de sécurité des systèmes d’information écrite et tenue à jour. Ensuite, un dispositif de gestion des incidents, doublé d’une obligation de notification à l’autorité nationale dans les vingt-quatre heures suivant la détection d’un incident significatif, avec un rapport complet sous un mois. Vient la continuité d’activité, ce qui suppose des sauvegardes testées et un plan de reprise qui ne soit pas un document dormant dans un tiroir. Il y a la sécurité de la chaîne d’approvisionnement, déjà évoquée. Il y a enfin l’hygiène de base, l’authentification multifacteur, le chiffrement, la gestion des accès et des correctifs, ainsi que l’enregistrement de l’entité auprès de l’ANSSI via la plateforme dédiée.
Un point mérite l’attention particulière des patrons, parce qu’il est nouveau dans le droit français : la responsabilité personnelle des organes de direction. NIS2 rend les dirigeants comptables de l’approbation des mesures de gestion des risques et de leur supervision. La directive prévoit même une obligation de formation à la cybersécurité pour les membres de direction. On ne peut plus déléguer le sujet au prestataire informatique en signant un chèque annuel. Le sujet remonte au comité de direction, et il y reste.
Les chiffres qui devraient suffire à convaincre
Laissons un instant la réglementation de côté. Le panorama de la cybermenace publié par l’ANSSI pour l’année 2025 fait état de 3 586 événements de sécurité traités, en baisse de 18 % sur un an, dont 128 compromissions par rançongiciel contre 141 l’année précédente. La menace recule légèrement, elle ne s’évapore pas. Et elle vise toujours les mêmes. Sur l’ensemble des victimes de rançongiciel recensées, 48 % sont des TPE, des PME ou des ETI. Loin devant les collectivités et les établissements de santé.
Combien coûte une attaque réussie ? Les estimations disponibles donnent une fourchette très large pour une PME française, de quelques dizaines de milliers d’euros à plusieurs centaines de milliers. Tout dépend de la taille de la maison, et surtout du temps passé à l’arrêt. C’est cette variable-là qui tue. Une PME industrielle à l’arrêt trois semaines perd bien davantage que le montant de la rançon : elle perd des livraisons, des pénalités, et parfois la confiance d’un client historique.
Vu sous cet angle, NIS2 cesse d’être une contrainte bruxelloise pour devenir ce qu’elle est réellement, un cadre qui formalise ce qu’un dirigeant prudent aurait dû mettre en place de toute façon.
Trois chantiers à lancer sans attendre le vote
Le premier consiste à qualifier sa situation. Suis-je dans un des dix-huit secteurs, est-ce que je dépasse les seuils, et surtout, parmi mes clients, lesquels sont assujettis. Cette cartographie prend une demi-journée et évite de découvrir le sujet dans un appel d’offres.
Le deuxième chantier porte sur l’hygiène élémentaire. Authentification multifacteur sur tous les accès distants, sauvegardes hors ligne testées pour de bon, inventaire des accès et retrait effectif de ceux des anciens salariés, mise à jour des systèmes exposés. Rien d’exotique, et pourtant c’est encore là que se logent la majorité des compromissions.
Le troisième est documentaire, et c’est le plus négligé. Une politique de sécurité écrite, une procédure de gestion d’incident tenant sur deux pages avec des noms et des numéros de téléphone, un registre des prestataires ayant accès au système d’information. Ces documents ne protègent de rien par eux-mêmes, mais ils sont exactement ce qu’un donneur d’ordre demandera. Autant les avoir avant qu’on ne les réclame.
Il faut par ailleurs garder un œil sur la façon dont le sujet cyber s’articule avec les autres textes numériques européens, de l’AI Act aux exigences d’hébergement souverain que nous avons détaillées à propos de la souveraineté numérique. Ces réglementations se répondent, se recoupent, et convergent vers une même exigence de traçabilité technique.
Le texte français sortira, en septembre ou plus tard, sous la pression de la Cour de justice. Un délai de mise en conformité de plusieurs années est prévu pour les nouvelles entités, ce qui laisse de l’air. Mais ce délai administratif ne dit rien du calendrier commercial, qui est déjà en cours. Comme souvent avec les bouleversements réglementaires européens, les entreprises qui s’y mettent en avance ne le font pas pour éviter une amende. Elles le font parce que la conformité devient, discrètement, un argument de vente. Et parce qu’un patron qui sait répondre à un questionnaire de sécurité en trois jours prend le marché de celui qui met trois semaines.
