NIS 2 et les PME industrielles en Haute-Savoie : ce qui change en 2025
La directive européenne NIS 2 (Directive 2022/2555) est entrée en application en Europe en octobre 2024. Pour les PME industrielles implantées en Haute-Savoie, elle représente un changement de paradigme majeur : la cybersécurité n'est plus un choix, c'est une obligation légale assortie de sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Cet article vous explique ce qui change concrètement pour votre entreprise en 2025.
Pourquoi la Haute-Savoie est particulièrement exposée à NIS 2
Le département de la Haute-Savoie concentre un tissu industriel dense et stratégique : décolletage de Cluses, sous-traitance automobile autour d'Annecy et Bonneville, fabrication de machines-outils, industrie agroalimentaire. Or NIS 2 cible précisément les chaînes de valeur industrielles critiques: un sous-traitant de Tier 2 qui fournit une entité essentielle peut se retrouver dans le périmètre de la directive — même s'il n'atteint pas lui-même les seuils de taille.
La région Auvergne-Rhône-Alpes est la deuxième région industrielle de France. Toute cyberattaque sur un maillon de la chaîne peut paralyser plusieurs donneurs d'ordres. C'est exactement la logique que NIS 2 cherche à corriger en élargissant les obligations de sécurité à l'ensemble de l'écosystème.
Quels secteurs industriels haut-savoyards sont visés ?
La directive NIS 2 couvre 18 secteurs répartis en Annexe I (entités essentielles) et Annexe II (entités importantes). Pour les PME industrielles de Haute-Savoie, les familles concernées sont :
Sous-traitance automobile (Tier 1 et Tier 2)
Les constructeurs automobiles et équipementiers de rang 1 sont classés comme entités essentielles. Leurs fournisseurs directs (Tier 1) et indirects (Tier 2) sont dans le viseur des clauses contractuelles NIS 2. Les équipementiers de la vallée de l'Arve spécialisés en décolletage, forge ou usinage de précision sont concernés dès lors qu'ils atteignent 50 salariés ou 10 M€ de chiffre d'affaireset opèrent dans un secteur de l'Annexe II (fabrication industrielle).
Fabrication de machines et équipements (Annexe II)
La catégorie "fabrication de machines et équipements" (NACE 28) figure explicitement à l'Annexe II de NIS 2. Les PME haut-savoyardes fabricant des machines pour l'industrie du plastique, du bois ou de l'agroalimentaire sont concernées si elles emploient au moins 50 personnes ou réalisent 10 M€ de CA. Au-delà de 250 salariés ou 50 M€ de CA, elles basculent en entité essentielle avec des obligations renforcées.
Industrie agroalimentaire (Annexe II)
La "production alimentaire, transformation et distribution" fait partie de l'Annexe II. Les entreprises agroalimentaires de Haute-Savoie (fromageries, charcuteries industrielles, conditionnement) dépassant les seuils PME sont directement soumises à la directive. La cybersécurité de leurs chaînes de production et de leurs systèmes SCADA devient une obligation réglementaire.
Ce que NIS 2 impose concrètement à votre PME
Contrairement à NIS 1, qui s'adressait principalement aux Opérateurs de Services Essentiels (OSE) identifiés par l'État, NIS 2 fonctionne sur le principe de l'auto-évaluation: c'est à votre entreprise de déterminer si elle est concernée et de se mettre en conformité.
Les mesures de sécurité obligatoires
- Politique de sécurité des systèmes d'information (PSSI) documentée
- Gestion des risques cyber avec analyse formelle
- Contrôle d'accès et gestion des identités (MFA obligatoire pour les accès sensibles)
- Sécurisation de la chaîne d'approvisionnement numérique
- Plans de continuité d'activité (PCA) et de reprise après sinistre (PRA)
- Chiffrement des données sensibles en transit et au repos
- Gestion des vulnérabilités et mises à jour régulières
Les obligations de notification d'incidents
NIS 2 instaure une obligation de notification à l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information)en cas d'incident significatif :
- Alerte précoce : dans les 24 heures suivant la détection de l'incident
- Notification complète : dans les 72 heures
- Rapport final : dans le mois suivant
La responsabilité personnelle des dirigeants
C'est l'un des aspects les plus importants de NIS 2 : les dirigeants sont personnellement responsables de la mise en conformité. Ils doivent suivre des formations en cybersécurité et peuvent être tenus responsables en cas de manquement. Cette disposition vise à faire remonter la cybersécurité au niveau du comité de direction.
Comment savoir si votre PME industrielle est concernée ?
Les critères de qualification combinent secteur d'activité, taille et cas particuliers. En règle générale :
| STATUT | CRITÈRES |
|---|---|
| Entité Essentielle (EE) | Annexe I + > 250 salariés ou > 50 M€ CA |
| Entité Importante (EI) | Annexe I ou II + 50–250 salariés ou 10–50 M€ CA |
| Hors périmètre | Micro/TPE < 50 salariés ET < 10 M€ CA (sauf cas spéciaux) |
Attention : même si vous n'atteignez pas les seuils, vos donneurs d'ordres peuvent vous imposer contractuellement des exigences équivalentes à NIS 2 dans le cadre de leur propre conformité.
Par où commencer votre mise en conformité NIS 2 ?
La première étape est un diagnostic de maturité cyberbasé sur les 7 domaines du référentiel RECYF : Gouvernance, Gestion des risques, Sécurité SI, Résilience, Gestion des incidents, Sécurité tiers, Conformité. Ce diagnostic vous permet d'identifier vos points faibles prioritaires et de construire un plan d'action réaliste pour votre PME industrielle.
CyberSommet accompagne les PME et ETI industrielles de Haute-Savoie et des Alpes dans leur conformité NIS 2, avec une approche terrain adaptée aux contraintes des entreprises industrielles.
Faites votre diagnostic NIS 2 gratuit
Notre outil d'auto-évaluation RECYF vous donne votre score de maturité cyber sur les 7 domaines NIS 2 en moins d'1h15. Résultat immédiat, sans engagement.
Démarrer le self-assessment →