Loi Résilience (NIS2) : ce que vos clients vont vous demander, même avant le vote
23 septembre 2026
-
ChatGPT et la confidentialité des données 11/10/2024 -
-
Comment tester la sécurité d'un site ? 08/03/2024
Lundi, 9 h 12. Un client vous transfère une « annexe sécurité fournisseur » à retourner sous quinze jours. Quatre-vingts questions, une clause de notification d’incident sous 24 heures, un droit d’audit. En bas de page : conformité NIS2.
Vous vérifiez : la loi française qui transpose NIS2 n’est toujours pas votée. Votre client, lui, n’attend pas. Et il a raison, parce que son propre régulateur ne lui laisse pas le choix.
Où en est la loi Résilience
Le texte français transpose d’un seul coup trois directives européennes : résilience des entités critiques, cybersécurité (NIS2) et volet cyber du secteur financier. Son parcours traîne depuis deux ans.
- Adopté par le Sénat en mars 2025, amendé en commission à l’Assemblée en septembre 2025, puis jamais inscrit en séance publique.
- Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France, en demandant une somme forfaitaire et une astreinte journalière.
- Ensuite : décrets d’application attendus fin 2026, enregistrement des entités auprès de l’ANSSI, premiers contrôles en 2027. Environ 15 000 entités sont concernées.
À retenir
Le calendrier législatif a glissé. Le calendrier commercial, lui, est déjà en cours.
Pourquoi vos clients n’attendent pas
La directive impose à ses entités de sécuriser leur chaîne d’approvisionnement. Elles n’ont qu’un moyen de le démontrer : vous le demander, par contrat. Une PME de vingt salariés, jamais visée directement, peut ainsi devoir prouver son niveau de sécurité pour conserver un contrat.
Les faits leur donnent raison : dans son Panorama de la cybermenace 2025, l’ANSSI a confirmé 1 366 incidents et constaté une augmentation des attaques passant par les prestataires informatiques et les services cloud. Depuis mars 2026, elle diffuse d’ailleurs son Référentiel Cyber France, qui sert déjà de référence dans les annexes sécurité des appels d’offres.
Concrètement, ce qui arrive dans votre boîte mail prend trois formes : un questionnaire de 30 à 120 questions à retourner sous 15 à 30 jours, une annexe sécurité à signer, ou un appel d’offres avec ses exigences intégrées. En cas de non-réponse, la conséquence est commerciale : sortie de la liste des fournisseurs référencés, suspension ou non-renouvellement du contrat.
Les six questions qui reviennent le plus
- Où sont hébergées les données ? Pays, opérateur du datacenter, transferts hors Union européenne.
- Votre hébergeur est-il certifié ? ISO 27001 le plus souvent, avec le périmètre exact.
- Vos sauvegardes sont-elles testées ? La vraie question : la date de la dernière restauration testée.
- Avez-vous un plan de reprise ? Objectifs annoncés, date du dernier test, résultats.
- Que détectez-vous, et comment ? Supervision, journalisation, durée de conservation, escalade.
- Sous quel délai nous prévenez-vous ? Le délai demandé est souvent de 24 heures maximum.
Ce qui se joue sur votre infrastructure
Cinq de ces six questions portent sur votre hébergement et son exploitation. C’est une bonne nouvelle : ce sont les points que vous sécurisez le plus vite. Chez HostMe, les réponses sont documentées, parce que nos clients nous les demandent chaque mois.
- Hébergement 100 % français, dans deux datacenters à Roubaix et Strasbourg.
- Infrastructure certifiée ISO 27001, avec un périmètre écrit à joindre à vos réponses.
- Sauvegardes Veeam et PRA intégré, avec des tests de restauration consignés.
- Supervision 24h/24 et 7j/7, journalisation centralisée, procédure d’escalade formalisée.
Par où commencer
- Rédigez une fois pour toutes vos réponses aux six questions ci-dessus : vous les réutiliserez à chaque questionnaire.
- Rassemblez vos pièces dans un dossier unique : politique de sécurité, attestations de votre hébergeur, procédure incident, attestation d’assurance.
- Testez une restauration de sauvegarde et notez la date. C’est la question piège.
- Ne cochez pas « oui » partout : le droit d’audit permet de vérifier. Une réponse honnête avec un plan d’action daté passe mieux qu’une case cochée à tort.
Faisons le point avant le prochain questionnaire
Vous voulez savoir si votre infrastructure vous permet de répondre sans hésiter ? Notre diagnostic conformité fait l’inventaire en 30 minutes : hébergement, sauvegardes, capacité de détection, dépendances. Vous repartez avec un compte rendu écrit et les écarts à combler. Gratuit et sans engagement.
Cet article présente les grandes lignes du dispositif. La qualification de votre entreprise au regard de NIS2 relève d’un conseil juridique. Sources : ANSSI, Commission européenne, Sénat et Assemblée nationale. À jour au 18 septembre 2026.