# Directive NIS2 – Ce que doivent faire les groupes suisses avec des liens UE

> NIS2 pour les groupes suisses liés à l'UE : entités essentielles et importantes, mesures minimales de l'art. 21, obligations de notification, fournisseurs.

- Source: https://www.sidd.swiss/fr/perspectives/directive-nis2-ce-que-doivent-faire-les-groupes-suisses-avec-des-liens-ue/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La **directive (UE) 2022/2555 (NIS2)** est en vigueur depuis le 16 janvier 2023 et aurait dû être transposée dans les États membres d'ici le 17 octobre 2024. La réalité : en mai 2026, l'Allemagne, la France, l'Italie, l'Autriche et quelques autres États membres ont adopté leurs lois nationales de transposition ou sont sur le point de le faire ; des procédures d'infraction de la Commission européenne contre les États défaillants sont en cours. L'effet sur les groupes suisses est pourtant déjà perceptible – non par applicabilité directe, mais par des cascades contractuelles en provenance de l'UE.

Ce guide aborde :

- Qui est qualifié d'« essentiel » ou d'« important » dans l'UE
- Pourquoi les groupes CH avec une filiale ou des clients dans l'UE sont entraînés
- Les dix mesures minimales de l'art. 21 par. 2 NIS2
- Le reporting d'incidents échelonné selon l'art. 23 (24h / 72h / 30 jours)
- La cascade chaîne d'approvisionnement selon l'art. 21 par. 3
- La correspondance ISO/IEC 27001:2022 ↔ NIS2

Qui envisage les exigences NIS2 comme un module ISO 27001 dispose d'un chemin d'implémentation très efficace. Nous montrons où se situent les chevauchements et où NIS2 apporte des exigences supplémentaires.

## Qui est essentiel, qui est important

NIS2 distingue deux catégories (annexes I et II) : les **entités essentielles** et les **entités importantes**. Les obligations sont largement identiques, la différence réside dans l'intensité de la surveillance (ex ante vs. ex post) et le niveau des sanctions.

**Secteurs essentiels (annexe I) :** Énergie, transports (aérien, ferroviaire, maritime, routier), infrastructures bancaires et des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques (résolveurs DNS, registres TLD, centres de données, fournisseurs cloud, CDN, services de confiance, télécoms B2B), administration publique, espace.

**Secteurs importants (annexe II) :** Poste et courrier, gestion des déchets, chimie, alimentation, fabrication de machines et d'appareils électroniques, fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux).

Le **seuil de taille** : en règle générale les entreprises moyennes et grandes (à partir de 50 collaborateurs ou plus de EUR 10 mio. de chiffre d'affaires annuel, défini selon la recommandation UE sur les PME). Avec ce seuil, NIS2 couvre selon les estimations plus de 100 000 entreprises dans l'UE – un multiple de la population NIS1. Certaines entreprises classées comme critiques peuvent être soumises aux obligations même en dessous du seuil (art. 2 par. 2).

## Pourquoi les groupes CH sont entraînés

La Suisse n'est pas un État membre – la directive NIS2 ne s'applique donc pas directement. Elle agit toutefois sur les groupes suisses par trois voies :

**1. Filiales dans l'UE :** Un groupe SAP, d'assurance ou industriel dont le siège est à Zurich et dont la filiale allemande ou autrichienne exerce des activités relevant de l'annexe I ou II est soumis avec cette filiale à NIS2. Même sans application à l'échelle du groupe, les groupes coordonnent typiquement des mesures conformes à NIS2 de manière uniforme – non par obligation, mais par souci d'efficacité.

**2. Chaînes d'approvisionnement (art. 21 par. 2 let. d et par. 3) :** NIS2 oblige les entités essentielles et importantes à gérer la sécurité de leur chaîne d'approvisionnement. Cela signifie concrètement : évaluer les pratiques de sécurité de chaque « fournisseur direct et prestataire de services », y compris les pays tiers non soumis à NIS2. Quiconque, en tant que prestataire suisse, fournit des services SaaS, des services gérés, de l'externalisation ou du conseil à des banques, fournisseurs d'énergie, hôpitaux ou autorités allemands, est entraîné dans le réflexe contractuel NIS2 – avec des annexes portant sur les exigences de sécurité, les droits d'audit, le reporting d'incidents au client de l'UE et des clauses de droit à tester.

**3. Obligation de représentation dans l'UE pour les fournisseurs numériques :** Certains services en ligne doivent désigner un représentant dans l'UE, à l'instar de l'art. 27 RGPD. Les prestataires suisses proposant de tels services dans l'UE sont concernés.

En pratique, cela signifie que le champ d'application pour la Suisse est déterminé principalement par les contrats, et non par la géographie.

## Les dix mesures minimales selon l'art. 21 par. 2

L'art. 21 par. 2 NIS2 énumère dix domaines de mesures qui doivent impérativement être couverts. Ils sont délibérément formulés de façon neutre sur le plan technologique et correspondent largement aux catégories de haut niveau des standards de sécurité modernes :

1. Politiques d'analyse des risques et de sécurité des systèmes d'information
2. Gestion des incidents de sécurité (Incident Handling)
3. Continuité d'activité (BCM, sauvegardes, gestion de crise)
4. Sécurité de la chaîne d'approvisionnement
5. Sécurité dans l'acquisition, le développement et la maintenance des systèmes TIC, y compris la gestion des vulnérabilités
6. Politiques et procédures d'évaluation de l'efficacité des mesures de sécurité
7. Hygiène de base en cybersécurité et formation
8. Politiques et procédures relatives à la cryptographie et au chiffrement
9. Sécurité du personnel, politiques d'accès et gestion des actifs
10. Authentification multifactorielle, authentification continue, communications vocales, vidéo et textuelles sécurisées, communications d'urgence sécurisées

Qui exploite un SMSI certifié ISO/IEC 27001:2022 peut documenter ces dix domaines sans reconstruction fondamentale – le travail supplémentaire consiste en la mise en correspondance (voir ci-dessous) et en un volet concentré sur la sécurité des fournisseurs et le reporting d'incidents.

## Reporting d'incidents – 24 / 72 / 30

La deuxième exigence opérationnelle centrale est le reporting d'incidents échelonné selon l'**art. 23 NIS2** :

1. **24 heures** après la prise de connaissance d'un incident de sécurité significatif : alerte précoce à l'autorité nationale CSIRT/NIS2 compétente, indiquant si l'incident semble d'origine malveillante.
2. **72 heures** après la prise de connaissance : notification d'incident avec mise à jour de l'alerte précoce, une première évaluation des impacts, de la gravité et des indicateurs de compromission.
3. **1 mois** après la notification d'incident : rapport final avec description détaillée, cause, mesures prises, effets transfrontaliers.

Ce qu'est un **incident significatif** est défini à l'art. 23 par. 3 : perturbation grave de l'exploitation, préjudice financier ou dommages matériels/immatériels significatifs pour des tiers. En pratique, il s'agit d'un seuil bas. Pour les groupes CH avec des filiales dans l'UE, cela signifie : la réponse aux incidents au niveau du groupe doit être capable de servir en parallèle les voies de notification de l'UE – avec un « point de contact unique pour la notification » par pays, des modèles préparés, la capacité linguistique et une matrice d'escalade qui répond dans le délai de 24 heures.

## Chaîne d'approvisionnement et cascade contractuelle

L'art. 21 par. 2 let. d et par. 3 NIS2 exigent que les entités essentielles et importantes évaluent les **pratiques de cybersécurité de leurs fournisseurs directs et prestataires de services** et en déduisent des mesures – incluant les « vulnérabilités spécifiques de chaque fournisseur direct » et la « qualité globale des produits et des pratiques en matière de cybersécurité de ses fournisseurs ». Ce que vous vivrez concrètement en tant que prestataire suisse :

- Des questionnaires qui vont bien plus loin que les évaluations standard du risque fournisseur
- Une obligation contractuelle de respecter les mesures minimales NIS2 « de manière appropriée » – souvent avec ISO 27001 comme preuve cible
- Droit d'audit, droit à tester (test de pénétration sur les services achetés par le client)
- Gestion des sous-traitants avec réserve d'approbation
- Cartographie précontractuelle des sous-traitants
- Reporting d'incidents au client de l'UE dans le délai convenu contractuellement (typiquement 24 heures)
- Exigences SBOM (Software Bill of Materials) pour les fournisseurs de produits

Les prestataires suisses qui ne peuvent pas satisfaire à ces exigences contractuelles en cascade perdront visiblement des appels d'offres en 2026. En revanche, quiconque peut présenter un SMSI certifié, un programme documenté de gestion des risques fournisseurs et un processus de réponse aux incidents rodé gagne des clients grands comptes.

## Correspondance ISO 27001 ↔ NIS2

Les dix mesures minimales NIS2 correspondent pratiquement une pour une à l'annexe A d'ISO/IEC 27001:2022. Un aperçu synthétique :

- Analyse des risques et concept SMSI → clauses 4.2, 6.1, A.5.1, A.5.2
- Gestion des incidents → A.5.24–A.5.27
- Continuité d'activité → A.5.29, A.5.30, A.8.13, A.8.14
- Sécurité de la chaîne d'approvisionnement → A.5.19–A.5.23
- Sécurité dans le développement/l'acquisition → A.5.37, A.8.25–A.8.31, A.5.20
- Évaluation de l'efficacité → clauses 9.1, 9.2, 9.3
- Sensibilisation et formation → A.6.3, A.6.4
- Cryptographie → A.8.24
- Sécurité du personnel, IAM, gestion des actifs → A.5.9–A.5.18, A.6.1, A.6.2, A.6.5–A.6.8, A.7.x
- MFA et communications sécurisées → A.5.17, A.8.5, A.8.20–A.8.23, A.5.14

Là où NIS2 va explicitement au-delà d'ISO 27001 : le reporting échelonné 24/72/30 (art. 23) et la responsabilité personnelle de la direction (art. 20). ISO 27001 ne prévoit pas ces deux éléments expressis verbis. Quiconque exploite un SMSI certifié devrait donc tenir un document annexe NIS2 dédié qui fait le pont : quelle clause ISO couvre quelle exigence NIS2, où existe un écart, quel processus comble cet écart.

## Comment SIDD vous accompagne

SIDD met en place le programme NIS2 pour les groupes suisses ayant des filiales ou une clientèle dans l'UE – de manière pragmatique, compatible avec ISO 27001 et avec des interfaces claires avec le RGPD et la LPD. Notre [service ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) constitue la base méthodologique ; le reporting d'incidents échelonné et le programme de gestion des risques fournisseurs sont mis en place comme extension modulaire. Sur le plan opérationnel, nous mettons si nécessaire à disposition un [RSSI/RSI externe](https://www.sidd.swiss/fr/services/ciso-externe) qui prend en charge le pilotage NIS2 et est responsable du reporting à la direction et aux autorités de surveillance de l'UE.

Pour la fourniture de preuves techniques, nous combinons le programme avec des [tests de pénétration](https://www.sidd.swiss/fr/services/test-intrusion) et des [scans de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites), pour la sensibilisation avec des [ateliers de sécurité informatique](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme) et pour les clauses fournisseurs et les contrats clients de l'UE avec notre [conseil en protection des données et conformité](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) à ancrage juridique. Un premier état des lieux NIS2 est accessible via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ; une offre à prix fixe pour la mise en œuvre est fournie dans les cinq jours ouvrables via la page [offerte](https://www.sidd.swiss/fr/devis).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
