NIS2 – Mon entreprise suisse est-elle concernée ? Auto-évaluation
Introduction
La directive UE 2022/2555 (NIS2) est en vigueur depuis janvier 2023, devait être transposée en droit national d'ici le 17 octobre 2024 et s'applique depuis lors directement aux entreprises dans la plupart des États membres. La Suisse n'a pas sa propre transposition NIS2 – son équivalent fonctionnel est la LSI (loi sur la sécurité de l'information) depuis le 1er avril 2024, avec des obligations de notification pour les exploitants d'infrastructures critiques. NIS2 touche néanmoins directement les entreprises suisses lorsqu'elles ont des établissements dans l'UE ou sont entraînées dans le champ d'application en tant que fournisseurs via des chaînes d'approvisionnement (« pull-through »).
Cette auto-évaluation répond à la question « Mon entreprise suisse est-elle soumise à NIS2 ? » en cinq étapes :
- Ai-je un établissement dans l'UE ? Où ? Sous quelle forme juridique ?
- Cet établissement relève-t-il d'un secteur NIS2 (annexe I ou II) ?
- La taille est-elle suffisante pour l'applicabilité (seuil mid-cap 50 ETP / 10 mio. EUR) ?
- Suis-je fournisseur d'une entité soumise à NIS2 et suis-je indirectement entraîné ?
- Quelles obligations s'appliquent concrètement – entité essentielle ou importante ?
Important : la LSI suisse avec ses obligations de notification n'est pas identique à NIS2. Quiconque relève des deux régimes doit maîtriser les deux voies de notification. Les doubles notifications ne sont pas encore harmonisées en 2026 – le BACS à Berne et le réseau ENISA/CSIRT dans l'UE fonctionnent en parallèle.
Étape 1 – Établissement dans l'UE
NIS2 s'applique selon l'art. 2 par. 1 aux entités qui fournissent des services ou exercent des activités dans l'Union entrant dans le champ d'application. Une « entité » peut être une filiale, un établissement, une succursale ou une représentation. Un groupe suisse sans filiale dans l'UE n'est pas directement soumis à NIS2 – mais dès qu'une GmbH allemande, une SAS française, une limited irlandaise ou une S.à r.l. luxembourgeoise est présente, cette entité est évaluée.
Pour les fournisseurs de certains services – cloud computing, places de marché en ligne, moteurs de recherche, services de noms de domaine, services de confiance, DNS, IXP, centres de données – un champ d'application élargi s'applique selon l'art. 26 par. 1 let. b : NIS2 couvre les fournisseurs qui proposent des services dans l'UE, même sans établissement dans l'UE – avec obligation de désigner un représentant dans l'UE (art. 26 par. 3, par analogie avec l'art. 27 RGPD). Un fournisseur cloud suisse avec des clients dans l'UE, sans établissement dans l'UE, tombe directement sous NIS2 et a besoin d'un représentant dans l'UE.
Étape 2 – Correspondance sectorielle
L'annexe I (secteurs hautement critiques, art. 2 par. 1 let. a) comprend : énergie (électricité, chaleur à distance, pétrole, gaz, hydrogène) ; transports (aérien, ferroviaire, maritime, routier) ; secteur bancaire ; infrastructures des marchés financiers ; santé ; eau potable ; eaux usées ; infrastructures numériques (IXP, fournisseurs DNS, registres TLD, fournisseurs cloud, centres de données, CDN, prestataires de services de confiance, réseaux et services de communications électroniques publics) ; gestion des services TIC (MSP, MSSP) ; administration publique ; espace.
L'annexe II (autres secteurs critiques) comprend : services postaux et de courrier ; gestion des déchets ; fabrication, production et distribution de produits chimiques ; production, transformation et distribution alimentaires ; fabrication de dispositifs médicaux, de dispositifs de diagnostic in vitro, d'ordinateurs/électronique/optique, d'équipements électriques, de machines, de véhicules/remorques, d'autres équipements de transport ; fournisseurs numériques (places de marché en ligne, moteurs de recherche, réseaux sociaux) ; organismes de recherche. Pour les PME industrielles suisses avec un établissement dans l'UE, l'annexe II s'applique plus fréquemment – notamment medtech, pharma, chimie de spécialité, construction mécanique. Quiconque exerce des activités de « fabrication » doit donc vérifier si ses produits relèvent de l'annexe II.
Étape 3 – Seuil de taille
NIS2 s'applique en principe aux entreprises moyennes et grandes selon la recommandation UE 2003/361/CE : emploi de 50 personnes ou plus ou chiffre d'affaires annuel et total du bilan annuel supérieurs à 10 mio. EUR. Important : les deux seuils sont vérifiés sur une base consolidée au niveau du groupe. Une société mère suisse de 500 collaborateurs avec une filiale dans l'UE de 30 collaborateurs sera typiquement considérée comme « liée » – la filiale dépasse le seuil en raison de son appartenance au groupe.
Classification selon le seuil : grande entreprise (250+ ETP ou 50+ mio. EUR de chiffre d'affaires et 43+ mio. EUR de total du bilan) dans les secteurs de l'annexe I = entité essentielle (obligations les plus élevées, surveillance proactive). Entreprise moyenne (50–249 ETP / 10–50 mio. EUR de chiffre d'affaires) dans les secteurs de l'annexe I = entité importante (mêmes obligations de sécurité, surveillance réactive). Secteurs de l'annexe II = entité importante en principe, sauf pour les grandes entreprises d'une criticité particulière (alors essentielle). Certains acteurs (registres TLD, fournisseurs DNS, administration critique, prestataires de services de confiance) sont essentiels indépendamment de leur taille – le « size-cap-out » ne s'applique pas.
Étape 4 – Cascade chaîne d'approvisionnement
L'art. 21 par. 2 let. d NIS2 exige des entités soumises une gestion des risques de la chaîne d'approvisionnement – en particulier l'évaluation de la cybersécurité de leurs fournisseurs et prestataires de services, des exigences de sécurité contractuelles, des droits d'audit et des obligations d'information en cas d'incident. En pratique, cela signifie : un fournisseur d'énergie allemand (entité essentielle) obligera contractuellement son fournisseur suisse d'appareillages de commutation à des contrôles équivalents à NIS2. Un hôpital français souhaitera auditer son prestataire TIC suisse. Une banque néerlandaise soumettra sa plateforme de trésorerie suisse à sa surveillance TPRM.
Les fournisseurs suisses sont donc de facto concernés par NIS2, même sans applicabilité directe. Les attentes en matière de contrôle correspondent à l'art. 21 par. 2 NIS2 : analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité dans l'acquisition/développement, évaluation de l'efficacité, pratiques d'hygiène cyber, politiques de cryptographie, contrôle d'accès, gestion des actifs, sécurité/sensibilisation du personnel, authentification multifactorielle. Les entreprises suisses qui disposent déjà de ces contrôles grâce à ISO 27001 peuvent combler la table de correspondance avec un effort supplémentaire gérable – quiconque n'a pas de SMSI se retrouve face à 18 mois de mise en place.
Étape 5 – Obligations selon le statut
Les entités essentielles et les entités importantes ont les mêmes obligations matérielles en matière de sécurité et de notification – elles se distinguent principalement par l'intensité de la surveillance et le cadre des sanctions. Obligations : gestion des risques de cybersécurité avec les mesures de l'art. 21 par. 2 ; reporting d'incidents avec trois délais (alerte précoce 24h, notification d'incident 72h, rapport final 1 mois) ; enregistrement auprès de l'autorité compétente ; gestion de la sécurité des fournisseurs ; responsabilité de la direction avec responsabilité personnelle des dirigeants (art. 20).
Cadre des sanctions : entités essentielles jusqu'à 10 mio. EUR ou 2 % du chiffre d'affaires mondial (art. 34 par. 4) ; entités importantes jusqu'à 7 mio. EUR ou 1,4 % (par. 5). En outre, l'autorité nationale peut suspendre temporairement la direction de ses fonctions ou suspendre le certificat de conformité (art. 32 par. 5). Cette dernière sanction est existentiellement menaçante pour les marchés régulés (énergie, banque). La surveillance est nationale : BfDI/BSI en Allemagne, ANSSI/CNIL en France, NCSC aux Pays-Bas, Garante/AgID en Italie. Les filiales suisses dans l'UE doivent savoir quelle autorité est compétente pour elles.
LSI vs NIS2 – le double régime suisse
La LSI suisse oblige les exploitants d'infrastructures critiques à notifier les « cyberattaques significatives » au BACS dans les 24 heures suivant la prise de connaissance (art. 74e LSI en lien avec l'art. 1 OLSI-BACS, en vigueur depuis le 1er avril 2024). Le catalogue des infrastructures critiques en annexe OLSI-BACS comprend notamment l'énergie, la finance, la santé, l'eau potable, les transports, les TIC et l'administration – proche sur le fond, mais non identique à l'annexe I NIS2. Une entité suisse d'infrastructure critique avec une filiale allemande soumise à NIS2 doit potentiellement notifier un cyberincident tant au BACS (pour les opérations suisses) qu'à l'autorité allemande (pour les opérations DE).
Conséquence pratique : un plan de réponse aux incidents intégré, qui couvre les déclencheurs et les destinataires des deux régimes, est obligatoire. En cas d'incident, il ne faut pas passer 30 minutes à déterminer si c'est la LSI ou NIS2 qui s'applique – les deux voies de notification doivent être préparées, avec les bons modèles, contacts et chemins d'escalade. Une console de crise commune est le minimum ; un exercice tabletop effectué avec les deux autorités dans le scénario est le niveau de maturité qu'un groupe suisse internationalisé devrait atteindre.
Comment SIDD vous accompagne
SIDD réalise des auto-évaluations NIS2 pour les groupes suisses ayant des liens avec l'UE : cartographie du groupe, analyse des établissements, correspondance sectorielle, classification de taille, cascade chaîne d'approvisionnement. Nous fournissons une décision documentée par entité et – là où une obligation existe – un plan de mise en œuvre qui intègre les obligations de sécurité NIS2 dans le SMSI existant (correspondance ISO 27001). Pour la cascade fournisseurs, nous construisons les packages de contrôles contractuels que les clients de l'UE attendent.
Plus d'informations sur nos prestations sous SMSI & ISO 27001 et pour l'accompagnement RSSI continu sous RSSI / RSI externe. Pour les tests de pénétration attendus selon l'art. 21 par. 2 NIS2, voir test de pénétration ainsi que scan de vulnérabilités. Pour approfondir : Directive NIS2 pour les groupes CH et NIS2 vs ISO 27001 correspondance. Pour demander un accompagnement à l'auto-évaluation, utilisez notre formulaire d'offerte ou contactez-nous via le formulaire de contact.
