Êtes-vous concerné par NIS 2 en tant que sous-traitant ?
La directive NIS 2 concerne directement les entités des secteurs essentiels et importants. Mais elle a aussi un impact indirect — et souvent sous-estimé — sur leurs sous-traitants et fournisseurs. Que vous soyez prestataire informatique, équipementier industriel ou fournisseur de services, vous pourriez être concerné sans le savoir. Cet article vous aide à y voir clair.
NIS 2 et la supply chain : la logique de cascade
NIS 2 introduit une notion centrale : la sécurité de la chaîne d'approvisionnement. Les entités essentielles (EE) et entités importantes (EI) doivent désormais évaluer et gérer les risques de cybersécurité liés à leurs fournisseurs et prestataires. Concrètement, cela se traduit par deux effets en cascade :
- Effet contractuel : vos clients EE/EI vont vous demander de démontrer votre niveau de sécurité cyber — questionnaires, audits, certifications — comme condition de renouvellement de contrat.
- Effet réglementaire direct :si vous-même appartenez à un secteur de l'Annexe I ou II et dépassez les seuils de taille, vous êtes directement soumis à NIS 2, indépendamment de votre rôle de sous-traitant.
Quand êtes-vous directement soumis à NIS 2 ?
La qualification NIS 2 ne dépend pas de votre position dans la chaîne de valeur, mais de votre secteur d'activité et de votre taille. Vous êtes directement concerné si vous remplissez les deux conditions suivantes : opérer dans un secteur couvert par l'Annexe I ou II de la directive, ET dépasser les seuils d'une PME (50 salariés ou 10 M€ de CA/bilan).
Cas 1 : vous êtes prestataire IT ou infogérance (MSP)
Les prestataires de services managés (MSP) et les fournisseurs de services cloud figurent explicitement à l'Annexe II de NIS 2(catégorie "Fournisseurs de services numériques" et "Gestion des services TIC"). Si vous gérez l'infrastructure informatique d'autres entreprises, vous êtes très probablement une entité importante — et directement soumis à la directive dès 50 salariés.
Cas 2 : vous êtes fournisseur d'un secteur critique
Si vous fournissez des composants, équipements ou services à une entité du secteur de l'énergie, du transport, de la santé ou des eaux, deux situations se présentent :
- Si votre propre code NACE est dans l'Annexe I ou II (ex. fabrication industrielle, chimie) : vous êtes concerné directement par NIS 2 selon vos seuils.
- Si votre secteur est hors annexes mais que vous accédez aux systèmes d'information de votre client EE : vous serez soumis à ses exigences contractuelles NIS 2.
Cas 3 : vous êtes sous-traitant automobile ou aéronautique
L'industrie automobile est classée à l'Annexe II(fabrication de véhicules à moteur). Les constructeurs et équipementiers Tier 1 comme Stellantis, Renault ou Valeo sont des entités essentielles. Ils vont répercuter les exigences NIS 2 dans leurs cahiers des charges fournisseurs — exactement comme ils l'ont fait avec TISAX pour la protection des données. En Haute-Savoie, la filière décolletage de Cluses est directement dans cette dynamique.
Checklist : suis-je concerné par NIS 2 ?
Parcourez cette checklist pour identifier rapidement votre situation :
Mon secteur figure-t-il dans l'Annexe I ou II de NIS 2 ?
Énergie, transport, santé, eau, infrastructure numérique, services TIC, espace, fabrication industrielle critique, chimie, alimentaire…
J'emploie plus de 50 salariés OU mon CA/bilan dépasse 10 M€ ?
Si oui + secteur Annexe : vous êtes a priori une Entité Importante. Si + 250 salariés ou 50 M€ CA : Entité Essentielle.
Mon client direct est-il une entité essentielle ou importante ?
Si oui, il doit évaluer votre sécurité cyber dans le cadre de sa propre conformité NIS 2.
J'ai accès aux systèmes d'information de mon client ?
Connexions VPN, accès aux ERP ou SCADA clients — ces accès font de vous un vecteur de risque à sécuriser prioritairement.
Mon client m'impose déjà des questionnaires de sécurité ?
Si oui : NIS 2 est déjà en train de se déployer dans votre chaîne de valeur. Anticiper vaut mieux que subir.
Que risque votre entreprise si vous ignorez NIS 2 ?
Pour les entités directement soumises à la directive, les sanctions peuvent atteindre :
- 10 M€ ou 2 % du CA mondial pour les entités essentielles
- 7 M€ ou 1,4 % du CA mondial pour les entités importantes
- Responsabilité personnelle du dirigeant, pouvant conduire à une interdiction temporaire d'exercer
Pour les sous-traitants non directement soumis, le risque est d'abord commercial : la perte de contrats avec des clients qui exigent un niveau de sécurité conforme à NIS 2 pour maintenir leur propre conformité.
Par où commencer en tant que sous-traitant ?
La première étape est de déterminer votre statut exact vis-à-vis de NIS 2 : êtes-vous directement soumis ? Votre client est-il une entité soumise à NIS 2 ? Quelles clauses contractuelles vont-elles vous être imposées ?
La deuxième étape est un diagnostic de votre niveau de maturité cyberactuel, pour mesurer l'écart avec les exigences NIS 2 et prioriser les actions. Notre outil d'auto-évaluation RECYF couvre les 7 domaines de la directive en moins d'une heure.
Déterminez votre statut NIS 2
Utilisez notre guide interactif pour savoir si votre entreprise est une entité essentielle, importante, ou hors périmètre.
Guide NIS 2 →Évaluez votre maturité cyber
Notre self-assessment RECYF mesure votre niveau de sécurité sur les 7 domaines NIS 2 en moins d'1h15.
Démarrer l'auto-évaluation →