22 janvier 2025·7 min de lecture·NIS 2 / Cybersécurité

Êtes-vous concerné par NIS 2 en tant que sous-traitant ?

La directive NIS 2 concerne directement les entités des secteurs essentiels et importants. Mais elle a aussi un impact indirect — et souvent sous-estimé — sur leurs sous-traitants et fournisseurs. Que vous soyez prestataire informatique, équipementier industriel ou fournisseur de services, vous pourriez être concerné sans le savoir. Cet article vous aide à y voir clair.

NIS 2 et la supply chain : la logique de cascade

NIS 2 introduit une notion centrale : la sécurité de la chaîne d'approvisionnement. Les entités essentielles (EE) et entités importantes (EI) doivent désormais évaluer et gérer les risques de cybersécurité liés à leurs fournisseurs et prestataires. Concrètement, cela se traduit par deux effets en cascade :

  • Effet contractuel : vos clients EE/EI vont vous demander de démontrer votre niveau de sécurité cyber — questionnaires, audits, certifications — comme condition de renouvellement de contrat.
  • Effet réglementaire direct :si vous-même appartenez à un secteur de l'Annexe I ou II et dépassez les seuils de taille, vous êtes directement soumis à NIS 2, indépendamment de votre rôle de sous-traitant.

Quand êtes-vous directement soumis à NIS 2 ?

La qualification NIS 2 ne dépend pas de votre position dans la chaîne de valeur, mais de votre secteur d'activité et de votre taille. Vous êtes directement concerné si vous remplissez les deux conditions suivantes : opérer dans un secteur couvert par l'Annexe I ou II de la directive, ET dépasser les seuils d'une PME (50 salariés ou 10 M€ de CA/bilan).

Cas 1 : vous êtes prestataire IT ou infogérance (MSP)

Les prestataires de services managés (MSP) et les fournisseurs de services cloud figurent explicitement à l'Annexe II de NIS 2(catégorie "Fournisseurs de services numériques" et "Gestion des services TIC"). Si vous gérez l'infrastructure informatique d'autres entreprises, vous êtes très probablement une entité importante — et directement soumis à la directive dès 50 salariés.

Cas 2 : vous êtes fournisseur d'un secteur critique

Si vous fournissez des composants, équipements ou services à une entité du secteur de l'énergie, du transport, de la santé ou des eaux, deux situations se présentent :

  • Si votre propre code NACE est dans l'Annexe I ou II (ex. fabrication industrielle, chimie) : vous êtes concerné directement par NIS 2 selon vos seuils.
  • Si votre secteur est hors annexes mais que vous accédez aux systèmes d'information de votre client EE : vous serez soumis à ses exigences contractuelles NIS 2.

Cas 3 : vous êtes sous-traitant automobile ou aéronautique

L'industrie automobile est classée à l'Annexe II(fabrication de véhicules à moteur). Les constructeurs et équipementiers Tier 1 comme Stellantis, Renault ou Valeo sont des entités essentielles. Ils vont répercuter les exigences NIS 2 dans leurs cahiers des charges fournisseurs — exactement comme ils l'ont fait avec TISAX pour la protection des données. En Haute-Savoie, la filière décolletage de Cluses est directement dans cette dynamique.

Checklist : suis-je concerné par NIS 2 ?

Parcourez cette checklist pour identifier rapidement votre situation :

1.

Mon secteur figure-t-il dans l'Annexe I ou II de NIS 2 ?

Énergie, transport, santé, eau, infrastructure numérique, services TIC, espace, fabrication industrielle critique, chimie, alimentaire…

2.

J'emploie plus de 50 salariés OU mon CA/bilan dépasse 10 M€ ?

Si oui + secteur Annexe : vous êtes a priori une Entité Importante. Si + 250 salariés ou 50 M€ CA : Entité Essentielle.

3.

Mon client direct est-il une entité essentielle ou importante ?

Si oui, il doit évaluer votre sécurité cyber dans le cadre de sa propre conformité NIS 2.

4.

J'ai accès aux systèmes d'information de mon client ?

Connexions VPN, accès aux ERP ou SCADA clients — ces accès font de vous un vecteur de risque à sécuriser prioritairement.

5.

Mon client m'impose déjà des questionnaires de sécurité ?

Si oui : NIS 2 est déjà en train de se déployer dans votre chaîne de valeur. Anticiper vaut mieux que subir.

Que risque votre entreprise si vous ignorez NIS 2 ?

Pour les entités directement soumises à la directive, les sanctions peuvent atteindre :

  • 10 M€ ou 2 % du CA mondial pour les entités essentielles
  • 7 M€ ou 1,4 % du CA mondial pour les entités importantes
  • Responsabilité personnelle du dirigeant, pouvant conduire à une interdiction temporaire d'exercer

Pour les sous-traitants non directement soumis, le risque est d'abord commercial : la perte de contrats avec des clients qui exigent un niveau de sécurité conforme à NIS 2 pour maintenir leur propre conformité.

Par où commencer en tant que sous-traitant ?

La première étape est de déterminer votre statut exact vis-à-vis de NIS 2 : êtes-vous directement soumis ? Votre client est-il une entité soumise à NIS 2 ? Quelles clauses contractuelles vont-elles vous être imposées ?

La deuxième étape est un diagnostic de votre niveau de maturité cyberactuel, pour mesurer l'écart avec les exigences NIS 2 et prioriser les actions. Notre outil d'auto-évaluation RECYF couvre les 7 domaines de la directive en moins d'une heure.

Déterminez votre statut NIS 2

Utilisez notre guide interactif pour savoir si votre entreprise est une entité essentielle, importante, ou hors périmètre.

Guide NIS 2 →

Évaluez votre maturité cyber

Notre self-assessment RECYF mesure votre niveau de sécurité sur les 7 domaines NIS 2 en moins d'1h15.

Démarrer l'auto-évaluation →