Pourquoi NIS2 concerne vos clients et vos projets
NIS2 ne s'applique pas seulement aux opérateurs eux-mêmes — elle s'étend à leur chaîne d'approvisionnement. Une entité essentielle (hôpital, réseau énergétique, opérateur de transport, collectivité) doit évaluer et documenter la sécurité de chaque prestataire qui touche à son infrastructure numérique. Cela inclut l'hébergeur du site web, la plateforme applicative et les outils SaaS intégrés. Une agence qui livre un projet à un client soumis à NIS2 est donc indirectement dans le périmètre : si elle ne peut pas fournir de garanties documentées sur l'hébergement choisi, son client ne peut pas satisfaire à son obligation de surveillance de la chaîne.
Ce que NIS2 impose concrètement
- Dix mesures de cybersécurité minimum — dont la gestion des incidents, la sécurité de la chaîne d'approvisionnement, les politiques de contrôle d'accès et le chiffrement.
- Early warning en 24 h — toute cyberattaque significative doit être notifiée à l'autorité compétente dans les 24 heures suivant sa découverte.
- Rapport complet dans les 72 h — rapport détaillé sur l'incident à l'autorité nationale dans les trois jours.
- Audit documenté de la chaîne d'approvisionnement — chaque fournisseur critique doit être évalué et les engagements contractuels de sécurité formalisés.
- Tests réguliers de résilience — tests d'intrusion, analyses de vulnérabilité et exercices de continuité à intervalles définis.
- Gouvernance au niveau de la direction — les dirigeants peuvent être tenus personnellement responsables du non-respect des obligations NIS2.
Qui est concerné : entités essentielles et importantes
NIS2 distingue deux catégories. Les « entités essentielles » (EE) opèrent dans les secteurs à criticité la plus élevée : énergie, transports, banques, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques. Les « entités importantes » (EI) couvrent des secteurs adjacents : services postaux, gestion des déchets, fabrication, chimie, alimentation, fournisseurs numériques. Le seuil général : toute entité de taille moyenne (50 salariés ou 10 M€ de chiffre d'affaires) dans ces secteurs est concernée. Les plus petites structures peuvent l'être si elles jouent un rôle critique pour leur secteur. La première obligation d'enregistrement des entités essentielles a été fixée au 30 juin 2026 dans plusieurs États membres.
Préparer votre mise en conformité NIS2
Identifier si vous ou vos clients êtes dans le périmètre
Vérifiez le secteur d'activité de chaque client et les seuils applicables (effectif, chiffre d'affaires). Les textes de transposition nationaux — en France le projet de loi NIS2 en cours de finalisation en H1 2026 — précisent les périmètres exacts.
Dresser l'inventaire des actifs numériques et des fournisseurs
Listez les systèmes, applications et services tiers qui traitent des données critiques. Pour chaque fournisseur, documentez les engagements de sécurité disponibles : localisation des données, certifications, procédures d'incidents.
Mettre en place la gestion des incidents
Définissez un circuit de détection, d'escalade et de notification : qui déclenche l'early warning en 24 h, qui rédige le rapport des 72 h, quel canal utilise-t-on pour notifier l'autorité nationale compétente.
Choisir des prestataires avec des engagements documentés dans l'UE
Privilégiez des hébergeurs dont les serveurs sont localisés dans l'Union européenne, qui peuvent produire une documentation de sécurité (ISO 27001 ou équivalent) et dont les contrats définissent clairement les responsabilités en cas d'incident.
Tester et vérifier régulièrement
Planifiez des tests d'intrusion et des revues de sécurité à intervalles réguliers. Conservez les rapports : ils constituent les preuves documentaires exigées lors d'un audit NIS2.
Votre hébergeur entre dans la chaîne d'approvisionnement NIS2
Pour un client soumis à NIS2, l'hébergeur n'est pas un prestataire comme un autre. La localisation des serveurs dans l'UE, les engagements contractuels en matière de sécurité et les procédures de notification d'incidents documentées comptent directement dans son audit de conformité. Choisir un hébergeur capable de produire ces éléments simplifie la démarche de votre client et renforce la position de votre agence comme partenaire de confiance.
NIS2 : une contrainte qui renforce la confiance de vos clients
La mise en conformité NIS2 n'est pas uniquement un exercice réglementaire. Pour les agences qui livrent des projets à des entités essentielles ou importantes, elle constitue un argument commercial concret : pouvoir justifier que l'hébergement retenu respecte les standards exigés par la directive — lieu des données, sécurité, gestion des incidents — distingue une offre sérieuse d'une offre générique. Les entités soumises à NIS2 ont besoin de prestataires qui comprennent leurs contraintes. Pénalités en cas de non-respect : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial annuel pour les entités essentielles.