Neoxis IT
Accueil Blog À propos Contact
RO EN FR
Contactez-nous
NIS2 en 2026 : votre entreprise est exemptée, pas votre client

Si vous avez reçu ces derniers mois, de la part d’un gros client, un questionnaire de sécurité de plusieurs pages, une annexe contractuelle sur les « mesures techniques et organisationnelles » ou la demande de nommer un responsable des incidents, ce n’est pas un caprice de leur service juridique. C’est NIS2 — la directive européenne de cybersécurité — qui est arrivée jusqu’à vous par le seul chemin qui vous touche : le contrat.

Cet article s’adresse aux petites entreprises, de moins de 50 salariés et de moins de 10 millions d’euros de chiffre d’affaires, qui découvrent avec une certaine perplexité qu’une loi dont elles sont exemptées leur donne quand même des devoirs. Nous expliquons pourquoi cela arrive, ce qui peut vous être demandé concrètement et comment répondre sans transformer l’entreprise en service de conformité.

Comment NIS2 est arrivée en Roumanie

La directive NIS2 a été transposée dans la législation roumaine par la loi 58/2024, complétée par l’OUG 155/2024 (ordonnance d’urgence du gouvernement). L’autorité compétente est le DNSC (Directoratul Național de Securitate Cibernetică, l’autorité nationale roumaine de cybersécurité). La loi vise les entités essentielles et importantes de secteurs comme l’énergie, les transports, la santé ou l’infrastructure numérique — en général des entreprises moyennes et grandes.

2026 est l’année où la discussion est passée de la théorie à la pratique : la période d’adaptation s’est achevée, et les contrôles commencent. Les entreprises directement visées risquent des sanctions allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial — assez pour leur faire prendre au sérieux chaque maillon de leur chaîne. Vous y compris.

L’exemption qui ne vous sauve pas

La règle générale sonne rassurante : les microentreprises et les petites entreprises — moins de 50 salariés et moins de 10 millions d’euros de chiffre d’affaires — sont exemptées des obligations de la directive. Si vous vous arrêtez à ce paragraphe, le sujet semble clos.

Sauf que l’article 21 exige des entreprises visées qu’elles sécurisent leur chaîne d’approvisionnement. C’est-à-dire qu’elles s’assurent que leurs fournisseurs — de services, de composants, de logiciels, de maintenance — ne sont pas le maillon faible par lequel entre une attaque. La grande entreprise ne peut pas transférer sa responsabilité, mais elle peut transférer ses exigences : par contrat, vers vous.

Le résultat pratique : vous n’avez pas d’obligations envers le DNSC, mais vous avez des obligations envers le client. Et le client, à la différence de l’autorité, ne vous met pas d’amende — il vous remplace par un fournisseur qui coche les exigences.

Ce que le client peut vous demander, concrètement

L’article 21 couvre quatre grandes zones : politiques de sécurité, gestion des incidents, continuité de l’activité et sécurité de la chaîne d’approvisionnement. Traduites dans les demandes que vous verrez noir sur blanc, elles ressemblent à ceci :

  • Des politiques de sécurité écrites : comment vous gérez les mots de passe, qui a accès à quels systèmes, ce qui arrive aux comptes quand un salarié part.
  • La gestion des incidents : un point de contact désigné, une façon de détecter les problèmes et l’engagement d’informer le client dans un délai convenu si un incident peut le toucher.
  • La continuité de l’activité : une sauvegarde testée, un plan minimal de redémarrage, la preuve qu’un ransomware ne vous met pas hors service des semaines entières — et, avec vous, les livraisons vers le client.
  • La sécurité de votre propre chaîne : oui, vos fournisseurs comptent aussi ; vos sous-traitants deviennent un sujet légitime de discussion.

Par-dessus se posent fréquemment des clauses d’audit (le droit du client de vérifier ce que vous avez déclaré), des exigences de formation des salariés et des questions sur le chiffrement et l’authentification à deux facteurs.

Le moment où arrivent les exigences n’est pas un hasard : au renouvellement du contrat, à la prolongation d’un accord-cadre, à la préqualification pour un appel d’offres privé — c’est-à-dire exactement quand la relation commerciale est sur la table et que le pouvoir de négociation est du côté du client. Plus vous mettez de l’ordre dans vos documents de votre propre initiative, moins la discussion vous prend à découvert.

Pourquoi il ne faut pas traiter le questionnaire par-dessus la jambe

Trois raisons. La première : le questionnaire n’est pas un sondage d’opinion, mais un filtre — les réponses entrent dans l’évaluation de fournisseur, et au renouvellement du contrat, elles pèsent. La deuxième : vos concurrents reçoivent le même questionnaire, et certains le traiteront comme une occasion, pas comme une corvée. La troisième, moins évidente : presque tout ce que demande le client, ce sont des choses dont votre entreprise a besoin de toute façon. Le ransomware moderne ne vérifie pas le chiffre d’affaires avant de frapper, et la restauration depuis la sauvegarde ne vous sauve plus du chantage — nous avons expliqué en détail pourquoi la sauvegarde seule ne vous sauve plus.

Autrement dit : le client vous demande, à coût zéro, exactement le plan de sécurité que vous auriez dû vous faire vous-même.

La base minimale qui couvre la plus grande partie des exigences

  1. L’inventaire : quels équipements, comptes, applications et données possède l’entreprise. On ne peut pas protéger ce dont on ignore l’existence.
  2. Des politiques courtes, écrites : accès et mots de passe, équipements, départ d’un salarié. Une page de document tenu à jour bat dix belles pages que personne ne lit.
  3. Des mesures techniques de base : authentification à deux facteurs sur les comptes exposés, mises à jour au courant, sauvegarde selon une règle claire — testée périodiquement par une restauration réelle, pas seulement cochée.
  4. Un plan d’incident d’une page : qui isole le problème, qui informe le client, qui appelle l’aide externe, dans quel ordre.
  5. Le dossier de fournisseur : rassemblez tous les documents ci-dessus en un seul endroit, pour que le prochain questionnaire signifie une heure de travail, pas une semaine de panique.

Si vous voulez que quelqu’un structure ce paquet avec vous, une mission ponctuelle de conseil informatique est le format adapté — et pour les petites interrogations qui surgissent en chemin, il y a la foire aux questions sur la sécurité informatique.

Comment répondre au questionnaire sans vous piéger vous-même

Trois règles simples. Répondez honnêtement : déclarer des mesures qui n’existent pas est pire que reconnaître des manques, car la déclaration devient un engagement contractuel, et la clause d’audit existe précisément pour être utilisée. Joignez des preuves là où vous en avez : une politique écrite, une capture de la console de sauvegarde, un procès-verbal de test de restauration. Et marquez clairement ce qui est « en cours », avec un délai assumé — les grands clients ne cherchent pas la perfection chez les petits fournisseurs, ils cherchent des signes que vous prenez le sujet au sérieux et que dans six mois vous serez mieux placé qu’aujourd’hui.

La prochaine étape : relisez le dernier questionnaire reçu — ou demandez-le proactivement à votre client le plus important — et notez, point par point, ce que vous pouvez prouver aujourd’hui et ce que vous ne pouvez pas. La différence entre les deux colonnes est votre plan de sécurité pour le trimestre qui vient. Neoxis, société de services informatiques fondée en 2015 à Pitești, détient les certifications ISO 9001 et ISO 27001 et travaille avec des PME de toute la Roumanie.

Partager l'article :

Facebook LinkedIn