AccueilBlog › NIS2 et sous-traitants : votre PME est-elle conc…

Guide pratique

NIS2 et sous-traitants : votre PME est-elle concernée par ricochet ?

Par Grace Kabeya · Ex-cheffe de projet certification cybersécurité (ISO 27001, TISAX, RGPD)

« On fait 18 salariés, NIS2 ce n'est pas pour nous. » C'est la phrase la plus répandue chez les dirigeants de PME prestataires — et c'est à moitié vrai seulement. La moitié fausse peut vous coûter des contrats.

Ce que dit NIS2, en deux minutes

La directive européenne NIS2 impose des obligations de cybersécurité renforcées à environ 15 000 entités en France (contre quelques centaines sous l'ancienne directive) : énergie, transport, santé, eau, numérique, industrie, administration… En France, sa transposition passe par la loi dite « Résilience », dont l'adoption est en cours de finalisation en 2026, l'ANSSI ayant déjà ouvert le pré-enregistrement des entités concernées et publié son référentiel opérationnel.

Le seuil d'application directe : en règle générale, les entreprises des secteurs visés à partir de 50 salariés ou 10 M€ de chiffre d'affaires. En dessous, sauf exceptions, vous n'êtes pas directement dans le champ.

L'effet cascade : la partie qui vous concerne

Parmi les mesures imposées aux entités régulées figure la sécurité de la chaîne d'approvisionnement : elles doivent évaluer et gérer les risques liés à leurs fournisseurs et prestataires. Autrement dit, la réglementation ne frappe pas votre PME — elle oblige vos clients à vous contrôler.

Concrètement, cela se traduit par ce que vous voyez peut-être déjà passer :

Et le mouvement est rationnel : une part très importante des attaques réussies contre les grands groupes transite par un prestataire ou un fournisseur de plus petite taille. Sécuriser la chaîne, c'est sécuriser le maillon PME.

Qui est le plus exposé à l'effet cascade ?

Par ordre de probabilité : les prestataires IT et numériques (infogérance, développement, hébergement), puis tous les prestataires intervenant sur les sites ou les systèmes des grands comptes — maintenance, facility management, sécurité privée, nettoyage industriel, BTP en environnement sensible, logistique et transport sous contrat, ingénierie. Si votre chiffre d'affaires dépend d'un ou plusieurs grands donneurs d'ordre, considérez que la question n'est pas « si » mais « quand ».

Ce qu'il faut préparer (et ce qui est inutile)

Inutile, pour une PME sous-traitante non régulée : viser une certification ISO 27001 à plusieurs dizaines de milliers d'euros, ou une mise en conformité NIS2 complète calibrée pour les entités régulées.

Utile et suffisant dans la grande majorité des cas : un socle documentaire fournisseur crédible — politique de sécurité proportionnée à votre taille, charte informatique, procédure de gestion des incidents avec engagement de notification à vos clients, registre de vos sous-traitants, et des réponses préparées aux questions récurrentes des questionnaires. C'est ce socle qui vous permet de répondre en jours, pas en mois, quand la demande arrive avec une échéance.

Par où commencer cette semaine

  1. Listez vos clients qui sont probablement des entités régulées NIS2 (grands groupes des secteurs cités, opérateurs publics).
  2. Relisez vos derniers contrats cadres : cherchez les mots « sécurité », « audit », « incident », « sous-traitance ».
  3. Faites l'inventaire honnête de ce que vous avez déjà formalisé (souvent : rien, alors que les pratiques existent).
  4. Constituez votre socle documentaire avant le prochain questionnaire — c'est précisément ce que DossierConforme génère à partir d'un diagnostic guidé de 15 minutes, pour le prix d'une heure de consultant.

Cet article a une visée pédagogique et ne constitue pas un conseil juridique. Les seuils et échéances réglementaires cités sont susceptibles d'évoluer avec la finalisation de la transposition française.

Anticipez la demande de votre donneur d'ordre

Plutôt que d'attendre le questionnaire, constituez votre dossier de confiance fournisseur maintenant. 15 minutes, six documents personnalisés, réutilisables d'un client à l'autre.

Faire le diagnostic gratuit

À lire aussi

Questionnaire de sécurité reçu d'un donneur d'ordre : comment répondre (sans consultant)Les 10 documents que votre donneur d'ordre peut vous demander (et comment les produire)