Aller au contenu
Accueil › Actualités › Expertise › NIS2 n’est pas encore la loi. Vos clients…
Expertise

NIS2 n’est pas encore la loi. Vos clients n’ont pas attendu

La loi de transposition n'est toujours pas promulguée en France. Pendant ce temps, l'ANSSI a publié son référentiel, ouvert sa plateforme d'enregistrement, et les grands donneurs d'ordre font signer des clauses de cybersécurité à leurs prestataires. Le calendrier légal n'est pas votre calendrier.

NIS2 et sous-traitance informatique, les exigences qui arrivent par les clients

À la date où j’écris ces lignes, la loi française de transposition de NIS2 n’est toujours pas promulguée. Son examen en séance publique à l’Assemblée nationale a déjà été repoussé une fois, et les décrets d’application ne viendront qu’ensuite. Si le vote intervient entre-temps, rien de ce qui suit ne change : le calendrier des décrets, lui, se comptera encore en mois. Pendant ce temps, l’ANSSI a publié son référentiel de sécurité en mars, ouvert sa plateforme d’enregistrement, et les grands donneurs d’ordre ont commencé à faire signer des clauses de cybersécurité à leurs prestataires.

Autrement dit : le calendrier légal n’est pas votre calendrier. Le vôtre est fixé par vos clients, et il a déjà commencé.

Où en est réellement le texte

Reprenons les faits, parce qu’ils sont régulièrement racontés de travers, dans les deux sens.

Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité transpose trois textes européens d’un coup : NIS2 pour la cybersécurité, REC pour la résilience des entités critiques, et le règlement DORA pour le secteur financier. Il a été présenté en conseil des ministres le 15 octobre 2024, adopté par le Sénat les 11 et 12 mars 2025, puis adopté en commission spéciale à l’Assemblée nationale le 10 septembre 2025.

Depuis, il attend son passage en séance publique. La France a dépassé de près de deux ans le délai de transposition fixé au 17 octobre 2024, ce qui a déclenché une procédure d’infraction européenne. Les décrets et arrêtés ne seront produits qu’après la promulgation, ce qui repousse l’application effective de plusieurs mois supplémentaires. C’est la raison pour laquelle il faut se méfier des articles qui annoncent une date d’entrée en vigueur : la seule échéance certaine, à ce jour, est celle que vos clients vous imposent.

Voilà pour la partie qui n’avance pas. Le reste, lui, a avancé.

L’ANSSI n’a pas attendu la loi

Deux dispositifs sont opérationnels aujourd’hui, et ils dessinent déjà l’essentiel des exigences à venir.

Le référentiel cyber France, publié le 17 mars 2026. Il liste les mesures de sécurité recommandées par l’ANSSI, structurées en 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes. Il n’a pas encore de valeur contraignante, et c’est précisément ce qui le rend intéressant : une organisation qui l’applique pourra s’en prévaloir lors d’un contrôle, et il constitue de fait le standard sur lequel les exigences se calent.

La plateforme MonEspaceNIS2, qui permet l’enregistrement des entités et propose un simulateur d’éligibilité. C’est l’outil de référence pour savoir si l’on est concerné, et il devrait être le premier réflexe de toute direction qui se pose la question.

L’ordre de grandeur du changement mérite d’être rappelé : le dispositif NIS1 concernait environ 500 organisations en France. NIS2 en visera entre 15 000 et 18 000.

Concerné directement, ou concerné par ricochet

Deux catégories existent, et elles n’emportent pas les mêmes obligations.

Les entités essentielles relèvent des secteurs hautement critiques et dépassent les seuils de la grande entreprise, à savoir 250 salariés ou 50 millions d’euros de chiffre d’affaires. Les entités importantes couvrent les entreprises moyennes, à partir de 50 salariés ou 10 millions d’euros, sur un périmètre sectoriel plus large. La France a par ailleurs choisi d’y ajouter les collectivités territoriales au-delà de 30 000 habitants.

Les sanctions suivent la même graduation : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, 7 millions d’euros ou 1,4 % pour les importantes. S’y ajoute une disposition dont on parle peu et qui change les arbitrages en comité de direction : la possibilité d’une interdiction temporaire d’exercer des fonctions dirigeantes.

Mais voici le point que la plupart des articles sur le sujet manquent. Une entreprise non assujettie peut se retrouver soumise à l’essentiel des exigences par la voie contractuelle, parce que la directive impose aux entités régulées de maîtriser la sécurité de leur chaîne d’approvisionnement. Un prestataire informatique qui accède au système d’information d’une entité essentielle fait partie de cette chaîne. Il ne sera pas sanctionné par l’ANSSI ; il sera audité par son client, puis déréférencé s’il ne suit pas. C’est une nouvelle grille de sélection qui s’ajoute à celles que les DSI appliquent déjà dans leurs appels d’offres, et elle est éliminatoire.

C’est exactement le mécanisme de la sous-traitance en cascade que nous décrivions à propos de la réversibilité des prestations, appliqué à la sécurité : la responsabilité se transmet contractuellement le long de la chaîne, alors que la capacité à y répondre, elle, décroît à chaque rang.

Les douze questions que vos clients vont poser

Voici la partie utile, et elle vaut dans les deux sens : à copier si vous êtes donneur d’ordre, à préparer si vous êtes prestataire. Ces questions découlent directement des objectifs du référentiel et de l’obligation de maîtrise de la chaîne d’approvisionnement.

  1. Qui, chez vous, est responsable de la sécurité, et à qui rend-il compte ?
  2. Vos intervenants sont-ils vos salariés, ou y a-t-il des rangs de sous-traitance ?
  3. Comment sont gérés les accès de vos intervenants à nos systèmes, et que se passe-t-il le jour de leur départ ?
  4. L’authentification multifacteur est-elle en place sur vos propres accès distants ?
  5. Où sont stockées les données auxquelles vos intervenants accèdent, y compris sur leurs postes, et sous quelle juridiction ? La question rejoint celle de l’hébergement et de la souveraineté, et elle appelle une réponse précise, pas une mention de pays.
  6. Vos postes de travail sont-ils administrés, chiffrés, supervisés ?
  7. Sous quel délai nous signalez-vous un incident de sécurité vous concernant ?
  8. Avez-vous un plan de continuité, et quand l’avez-vous testé pour la dernière fois ?
  9. Quelle est votre politique de sauvegarde, et quand avez-vous restauré pour la dernière fois ?
  10. Vos intervenants sont-ils formés, et à quelle fréquence ?
  11. Que se passe-t-il à la fin du contrat : restitution, effacement, attestation ?
  12. Acceptez-vous un audit, et sous quelles conditions ?

Un point sur la question 7, parce qu’elle est plus contraignante qu’elle n’en a l’air. NIS2 impose à l’entité régulée une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Pour tenir ces délais, elle doit avoir été prévenue par vous bien avant. Un prestataire qui promet un signalement sous cinq jours ouvrés rend son client non conforme, et personne ne s’en apercevra avant l’incident.

Notre position, et ce que nous allons faire

La réaction naturelle d’une entreprise de services face à ce questionnaire est de le traiter comme un obstacle commercial : répondre au minimum, rester vague, cocher les cases. C’est compréhensible, et c’est une erreur d’analyse. Ces questions ne sont pas un contrôle administratif, elles décrivent ce qu’un prestataire sérieux devrait pouvoir dire de lui-même sans qu’on le lui demande.

Nous publions la ligne économique de nos prestations depuis la création de Voxalia. Il serait incohérent de garder pour nous notre posture de sécurité alors que nous demandons à nos clients de nous confier des accès à leurs systèmes.

Nous publions déjà la grille complète, sous forme d’outil de travail que vous pouvez utiliser pour n’importe quel prestataire, nous compris. Et nous allons répondre publiquement à ces douze questions, sur ce site, en tenant la page à jour. Y compris là où la réponse n’est pas flatteuse, parce qu’une jeune entreprise n’a pas la maturité d’un groupe sur tous les sujets, et qu’il vaut mieux le dire que le laisser découvrir. Un donneur d’ordre pourra ainsi nous évaluer avant même de nous consulter, et se dispenser d’un questionnaire.

C’est aussi, disons-le, la manière la plus rapide de savoir si un prestataire vous ment : demandez-lui de publier ses réponses.

Vous pouvez lire qui nous sommes et d’où nous venons et ce que nous faisons en infrastructure avant de nous accorder le moindre crédit.

Questions fréquentes

La directive NIS2 est-elle applicable en France ?

Pas encore pleinement. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose NIS2, REC et le règlement DORA, a été présenté en conseil des ministres le 15 octobre 2024, adopté par le Sénat les 11 et 12 mars 2025 et adopté en commission spéciale à l’Assemblée nationale le 10 septembre 2025. Il attend son examen en séance publique, et les décrets d’application seront publiés dans les mois suivant la promulgation. La France a dépassé le délai de transposition fixé au 17 octobre 2024, ce qui a déclenché une procédure d’infraction européenne.

Une PME non assujettie à NIS2 est-elle concernée ?

Très souvent, oui, mais par voie contractuelle et non réglementaire. La directive impose aux entités régulées de maîtriser la sécurité de leur chaîne d’approvisionnement, ce qui les conduit à répercuter des exigences sur leurs prestataires et sous-traitants, y compris lorsque ceux-ci ne franchissent aucun seuil d’assujettissement. Une PME dans cette situation ne risque pas de sanction administrative, mais elle risque de perdre un référencement client. Le calendrier qui la concerne est donc celui de ses clients, pas celui de la loi.

Quels sont les délais de notification d’incident prévus par NIS2 ?

Trois échéances s’enchaînent pour l’entité régulée : une alerte précoce dans les 24 heures suivant la connaissance de l’incident, une notification plus complète dans les 72 heures, et un rapport final dans le mois. Ces délais ont une conséquence directe sur les contrats de prestation : pour que l’entité tienne ses 24 heures, ses prestataires doivent la prévenir bien plus tôt. Une clause de signalement sous plusieurs jours ouvrés place mécaniquement le client en situation de non-conformité.

Sources

  • ANSSI, La directive NIS 2 (référentiel cyber France mis à disposition le 17 mars 2026, plateforme MonEspaceNIS2 et simulateur d’éligibilité).
  • ANSSI, Avancement de la transposition de la directive NIS 2 (présentation en conseil des ministres le 15 octobre 2024, adoption au Sénat les 11 et 12 mars 2025, adoption en commission spéciale à l’Assemblée nationale le 10 septembre 2025, décrets postérieurs à la promulgation).
  • Assemblée nationale, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (chronologie parlementaire, procédure accélérée).
  • Directive (UE) 2022/2555 du 14 décembre 2022 dite NIS 2 (catégories d’entités essentielles et importantes, mesures de gestion des risques dont la sécurité de la chaîne d’approvisionnement, délais de notification de 24 heures, 72 heures et un mois, plafonds de sanction de 10 millions d’euros ou 2 % et de 7 millions d’euros ou 1,4 %).
  • Analyse du calendrier français de transposition, Deefense, 2026 (report de l’examen parlementaire, 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes dans le référentiel, 15 000 à 18 000 entités attendues contre environ 500 sous NIS1, exigences déjà répercutées par les donneurs d’ordre via clauses et questionnaires).
Ne rien manquer

Recevoir les prochains articles

Le modèle Voxalia, nos expertises et la vie de l'entreprise, publiés au fil de l'eau.

Un projet ?

Parlons de votre contexte

Data, IA, infrastructure, qualité ou pilotage : décrivez-nous votre besoin, nous revenons vers vous sous 48h avec un avis franc.

Nous contacter → Nos expertises
À lire aussi

D'autres articles dans la même veine

Louer des GPU pour l'IA, le calcul du taux d'utilisation
Expertise · 5 min

Des GPU à une heure de route : faut-il pour autant les louer ?

Louer des GPU ne coûte pas cher à l'heure. Ce qui coûte cher, c'est de payer une machine qui tourne à vide, et c'est le cas général : 5 % d'utilisation moyenne mesurée sur 23 000 clusters de production. Le calcul à faire avant de réserver quoi que ce soit.

Lire l'article →
Héberger ses données en France, ce qui compte vraiment
Expertise · 5 min

Héberger en Hauts-de-France ne rend pas vos données souveraines

Héberger ses données en France est une condition nécessaire et très insuffisante. Ce qui détermine le niveau réel de protection, c'est le droit auquel votre prestataire est soumis, et qui détient les clés de chiffrement. La géographie du bâtiment arrive loin derrière.

Lire l'article →
KPI projet informatique : les cinq indicateurs qui dérangent
Expertise · 5 min

Un projet ne dérape pas sans prévenir : les cinq indicateurs qui dérangent

La plupart des projets suivent le planning, le budget et le nombre de tickets, et se croient sous contrôle jusqu'à l'échec de la livraison. Les signaux étaient là, mais personne ne voulait les regarder. Cinq indicateurs inconfortables, et comment les mettre en place sans usine à gaz.

Lire l'article →