La directive NIS2 est entrée en vigueur et les PME belges paniquent. "On va devoir tout changer", "ça va coûter une fortune", "on ne sait pas par où commencer". Calme. Voici concrètement ce que NIS2 signifie pour une PME belge classique et ce qu'il faut mettre en place.
C'est quoi NIS2 en 30 secondes ?
NIS2 (Network and Information Security Directive 2) est une directive européenne qui impose des obligations de cybersécurité aux organisations opérant dans des secteurs considérés comme essentiels ou importants. En Belgique, c'est le CCB (Centre for Cybersecurity Belgium) qui supervise la mise en œuvre.
Es-tu concerné ?
NIS2 s'applique aux organisations de plus de 50 employés ou avec un chiffre d'affaires supérieur à 10 millions d'euros, opérant dans certains secteurs : énergie, transport, santé, eau, infrastructure numérique, services postaux, gestion des déchets, industrie manufacturière, alimentation, chimie, et services numériques (cloud, data centers, DNS, marketplaces).
Les obligations concrètes
NIS2 ne te demande pas d'avoir un SOC 24/7 ni de dépenser 100 000 € en cybersécurité. Pour une PME, les obligations se résument à des mesures proportionnées dans ces domaines :
1. Analyse de risques
Identifie tes actifs critiques (serveurs, données clients, email, ERP) et évalue les risques. Pas besoin d'un framework ISO 27001 complet — un document structuré qui liste tes actifs, les menaces et les mesures en place suffit pour commencer.
2. Gestion des incidents
Tu dois pouvoir détecter, signaler et gérer un incident de cybersécurité. Concrètement : avoir un plan de réponse aux incidents (même simple), savoir qui contacter, et être capable de notifier le CCB dans les 24 heures suivant la détection d'un incident significatif.
3. Continuité d'activité
Des backups testés, un plan de reprise, la capacité de remettre tes systèmes en route après un ransomware. Si tu as Veeam qui tourne et que tu testes tes restaurations régulièrement, tu es déjà en bonne voie.
4. Sécurité de la chaîne d'approvisionnement
Évalue la sécurité de tes fournisseurs IT critiques. Ton hébergeur a-t-il un plan de sécurité ? Ton prestataire de maintenance a-t-il un accès trop large à ton réseau ? Documente ces évaluations.
5. Hygiène informatique de base
C'est là que la plupart des PME ont le plus de chemin à faire :
- MFA activé partout (Microsoft 365, VPN, RDP)
- Mises à jour appliquées dans les 30 jours pour les vulnérabilités critiques
- Politique de mots de passe robuste
- Segmentation réseau minimale
- Formation et sensibilisation des employés au phishing
- Chiffrement des données sensibles en transit et au repos
Par où commencer demain matin
Si tu ne fais rien d'autre, fais ces 5 choses cette semaine :
- Active le MFA sur tous tes comptes M365 et tout accès distant
- Vérifie tes backups — lance une restauration test d'un fichier et d'une VM
- Fais l'inventaire de tous tes systèmes et comptes (un simple Excel suffit)
- Documente ton plan d'incident — même 2 pages avec "qui appeler" et "quoi faire"
- Inscris-toi aux alertes du CCB (cert.be) pour recevoir les vulnérabilités qui te concernent
Les sanctions
Pour les entités essentielles : amendes jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial. Pour les entités importantes : 7 millions ou 1,4%. La direction peut être tenue personnellement responsable. Ce n'est pas juste un problème IT — c'est un problème de gouvernance.