La directive NIS2 est entrée en vigueur et les PME belges paniquent. "On va devoir tout changer", "ça va coûter une fortune", "on ne sait pas par où commencer". Calme. Voici concrètement ce que NIS2 signifie pour une PME belge classique et ce qu'il faut mettre en place.

C'est quoi NIS2 en 30 secondes ?

NIS2 (Network and Information Security Directive 2) est une directive européenne qui impose des obligations de cybersécurité aux organisations opérant dans des secteurs considérés comme essentiels ou importants. En Belgique, c'est le CCB (Centre for Cybersecurity Belgium) qui supervise la mise en œuvre.

Es-tu concerné ?

NIS2 s'applique aux organisations de plus de 50 employés ou avec un chiffre d'affaires supérieur à 10 millions d'euros, opérant dans certains secteurs : énergie, transport, santé, eau, infrastructure numérique, services postaux, gestion des déchets, industrie manufacturière, alimentation, chimie, et services numériques (cloud, data centers, DNS, marketplaces).

💡 La nuance belge : même si ta PME n'est pas directement dans un secteur visé, si tu es sous-traitant ou fournisseur d'une organisation couverte, tu peux être indirectement concerné par les exigences de sécurité de la chaîne d'approvisionnement.

Les obligations concrètes

NIS2 ne te demande pas d'avoir un SOC 24/7 ni de dépenser 100 000 € en cybersécurité. Pour une PME, les obligations se résument à des mesures proportionnées dans ces domaines :

1. Analyse de risques

Identifie tes actifs critiques (serveurs, données clients, email, ERP) et évalue les risques. Pas besoin d'un framework ISO 27001 complet — un document structuré qui liste tes actifs, les menaces et les mesures en place suffit pour commencer.

2. Gestion des incidents

Tu dois pouvoir détecter, signaler et gérer un incident de cybersécurité. Concrètement : avoir un plan de réponse aux incidents (même simple), savoir qui contacter, et être capable de notifier le CCB dans les 24 heures suivant la détection d'un incident significatif.

3. Continuité d'activité

Des backups testés, un plan de reprise, la capacité de remettre tes systèmes en route après un ransomware. Si tu as Veeam qui tourne et que tu testes tes restaurations régulièrement, tu es déjà en bonne voie.

4. Sécurité de la chaîne d'approvisionnement

Évalue la sécurité de tes fournisseurs IT critiques. Ton hébergeur a-t-il un plan de sécurité ? Ton prestataire de maintenance a-t-il un accès trop large à ton réseau ? Documente ces évaluations.

5. Hygiène informatique de base

C'est là que la plupart des PME ont le plus de chemin à faire :

Par où commencer demain matin

Si tu ne fais rien d'autre, fais ces 5 choses cette semaine :

  1. Active le MFA sur tous tes comptes M365 et tout accès distant
  2. Vérifie tes backups — lance une restauration test d'un fichier et d'une VM
  3. Fais l'inventaire de tous tes systèmes et comptes (un simple Excel suffit)
  4. Documente ton plan d'incident — même 2 pages avec "qui appeler" et "quoi faire"
  5. Inscris-toi aux alertes du CCB (cert.be) pour recevoir les vulnérabilités qui te concernent

Les sanctions

Pour les entités essentielles : amendes jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial. Pour les entités importantes : 7 millions ou 1,4%. La direction peut être tenue personnellement responsable. Ce n'est pas juste un problème IT — c'est un problème de gouvernance.

🔧 Commence ton audit NIS2 : InfraPulse évalue automatiquement ta conformité aux exigences de base NIS2 : MFA, backups, mises à jour, configuration réseau. Rapport en quelques minutes.