NIS2 · Conseil en conformité

Conseil NIS2 pour Entreprises Suisses

La directive européenne NIS2 ne concerne pas que les grands groupes de l'UE. Les entreprises suisses entrent dans son champ d'application via les chaînes d'approvisionnement de leurs clients de l'UE : qui fournit un donneur d'ordre allemand ou autrichien retrouve les clauses de sécurité NIS2 dans presque chaque nouveau contrat dès 2025. Et la direction est personnellement responsable de la mise en œuvre. SIDD vous rend conforme à NIS2 grâce à une analyse d'écarts, un SMSI selon ISO 27001 et des processus de notification opérationnels.

dès CHF 500/mois Lead Auditor ISO 27001 En activité depuis 2017
Conseil NIS2 pour les entreprises suisses : analyse d'écarts, SMSI et notification
Mandat à partir de art. 321 CP Secret professionnel

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier
Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Accompagne les projets de certification ISO 27001 de l'atelier de cadrage jusqu'au soutien lors de l'audit de phase 2. Interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.

Profil LinkedIn

Pourquoi NIS2 concerne aussi les entreprises suisses

En bref

NIS2 est la directive européenne sur la cybersécurité, transposée en droit national dans les États membres depuis octobre 2024. Elle impose aux entreprises de 18 secteurs une gestion de la sécurité fondée sur les risques, des obligations de notification des incidents et la responsabilité personnelle de la direction.

Les entreprises suisses sont directement concernées si elles offrent certains services numériques dans l'UE ou y disposent d'un établissement. Bien plus fréquente est l'exposition indirecte : les donneurs d'ordre de l'UE répercutent les exigences NIS2 sur leurs fournisseurs par contrat. Qui fournit un fournisseur d'énergie allemand ou une banque autrichienne doit démontrer la sécurité exigée, sous peine de perdre le contrat.

Les dirigeants sont personnellement responsables

NIS2 fait de la cybersécurité une affaire de direction, avec des conséquences allant jusqu'à la responsabilité personnelle.

L'article 20 NIS2 oblige les organes de direction à approuver les mesures de sécurité, à en superviser la mise en œuvre et à suivre eux-mêmes des formations régulières. En cas d'infraction, le risque ne se limite pas à des amendes pouvant atteindre 10 millions d'euros ou 2 pour cent du chiffre d'affaires annuel mondial : la responsabilité personnelle de la direction est également engagée. Certaines transpositions nationales prévoient même l'interdiction temporaire d'exercer une fonction de direction.

Nous mettons en place les preuves nécessaires de manière documentée : approbations de la direction, formation traçable du conseil et reporting clair vers la direction générale. Vous remplissez ainsi les obligations de l'article 20 de façon démontrable, et pas seulement formelle.

Êtes-vous concerné par NIS2 ? Le test en 5 points

Répondez aux questions suivantes. Un seul oui signifie que NIS2 vous concerne, directement ou via vos clients de l'UE.

1

Fournissez-vous des clients dans l'UE, par exemple comme sous-traitant, prestataire informatique ou éditeur SaaS ?

2

Vos donneurs d'ordre de l'UE imposent-ils des exigences contractuelles sur votre cybersécurité ou sur la sécurité de votre chaîne d'approvisionnement ?

3

Exploitez-vous une succursale ou une filiale dans un État membre de l'UE ?

4

Appartenez-vous à un secteur NIS2 tel que l'énergie, la santé, les transports, la fabrication ou l'infrastructure numérique ?

5

Fournissez-vous des services numériques dans l'UE, tels que cloud, centre de données, place de marché en ligne ou moteur de recherche ?

Nous confirmons votre assujettissement de manière contraignante lors d'un premier entretien et délimitons précisément le périmètre avant tout engagement.

NIS2 et la LSI suisse : deux régimes distincts

Nous distinguons délibérément les deux cadres réglementaires.

NIS2 relève du droit de l'UE et atteint les entreprises suisses via les contrats et les établissements de l'UE. La loi suisse sur la sécurité de l'information (LSI), avec son obligation de notification à l'OFCS (BACS), est un régime national distinct pour les exploitants d'infrastructures critiques. Les deux se recoupent largement sur le fond, mais sont juridiquement indépendants et appliqués par des autorités différentes.

Là où vous devez satisfaire aux deux, nous mettons en place un système de management couvrant les obligations de NIS2 et de la LSI avec un seul investissement, plutôt que de mener deux programmes en parallèle.

Notre méthodologie : la conformité NIS2 en cinq étapes

Cinq étapes, de l'état des lieux à une preuve de conformité NIS2 démontrable. Pas de vagues quick wins, mais une méthodologie traçable avec des livrables clairs.

Assujettissement et périmètre

Nous déterminons si et par quels contrats NIS2 s'applique à vous, et délimitons précisément le périmètre.

Analyse d'écarts par rapport à l'art. 21(2)

Comparaison de vos mesures existantes avec les dix mesures minimales NIS2 et les contrôles de l'annexe A de l'ISO 27001.

Mesures et SMSI

Mise en place ou extension d'un système de management ISO 27001 comme base solide pour les exigences NIS2.

Playbooks de notification et d'incident

Processus opérationnels pour les délais NIS2 : alerte précoce à 24 heures, notification d'incident à 72 heures et rapport final à 30 jours.

Preuves et accompagnement d'audit

Formation du conseil, documentation fournisseurs et accompagnement jusqu'à la preuve vis-à-vis des donneurs d'ordre et des autorités.

Ce que comprend le conseil NIS2 de SIDD

  • Analyse d'assujettissement contraignante et cadrage selon vos contrats de l'UE
  • Analyse d'écarts par rapport à l'art. 21(2) NIS2 avec correspondance vers l'annexe A de l'ISO/IEC 27001:2022
  • Mise en place ou adaptation du SMSI, y compris politiques, registre des risques et déclaration d'applicabilité
  • Processus de notification et playbooks d'incident pour les délais NIS2 de 24, 72 et 30 jours
  • Formation documentée de la direction selon l'art. 20 NIS2
  • Documentation fournisseurs et sécurité pour les audits de vos donneurs d'ordre de l'UE

Pour certains secteurs, nous approfondissons séparément les exigences NIS2 :

Conseil NIS2 : forfaits et tarifs

Des tarifs transparents, sans charge cachée. L'accompagnement continu débute à CHF 500 par mois.

Analyse d'écarts · projet

Prix fixe sur demande

Analyse d'écarts NIS2 vs ISO 27001 ponctuelle avec feuille de route priorisée.

  • Analyse d'assujettissement et de périmètre
  • Correspondance de l'art. 21(2) vers l'annexe A
  • Rapport de direction avec carte thermique des risques
  • Feuille de route sur 90, 180 et 365 jours

Pourquoi SIDD ?

NIS2 est une question de responsabilité et de preuve, pas l'achat d'un outil. Quatre raisons pour lesquelles les entreprises confient ce mandat à SIDD.

Droit et technique en une seule équipe

Nous associons l'analyse juridique des obligations NIS2 à la mise en place technique du SMSI, au lieu de confier les deux à deux prestataires distincts.

Dirigé par un lead auditor

L'analyse d'écarts et la mise en place du SMSI sont dirigées par un lead auditor ISO 27001 formé par le BSI, en vue de la certification ultérieure.

Indépendant et soumis au secret professionnel

En tant qu'entreprise suisse indépendante sans société mère étrangère, nous menons le mandat sous le secret professionnel selon l'art. 321 du Code pénal suisse.

LSI et NIS2 clairement séparés

Nous distinguons clairement le régime suisse de la LSI et de l'OFCS et la directive européenne NIS2, et couvrons les deux là où vous devez satisfaire aux deux.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre conseil NIS2 : LexCommand place les dix mesures minimales de l'art. 21(2) NIS2 en regard des contrôles de l'annexe A de l'ISO 27001 et génère un tableau d'écarts traçable avec références, de sorte que chaque mesure reste rattachable à la disposition légale sous-jacente.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes sur le conseil NIS2

NIS2 s'applique-t-elle seulement aux entreprises suisses ?

Directement seulement si vous offrez certains services numériques dans l'UE ou y disposez d'un établissement. En pratique, NIS2 concerne toutefois la plupart des PME suisses exportatrices de manière indirecte, car leurs donneurs d'ordre de l'UE répercutent les exigences dans la chaîne d'approvisionnement par contrat.

Un certificat ISO 27001 suffit-il pour NIS2 ?

Un SMSI selon ISO 27001:2022 couvre environ 75 à 80 pour cent des mesures minimales NIS2 et constitue donc le vecteur le plus pragmatique. NIS2 exige en outre des processus de notification, la formation de la direction et des obligations d'enregistrement, que nous complétons de manière ciblée.

La direction est-elle vraiment personnellement responsable ?

Oui. L'article 20 NIS2 établit la responsabilité personnelle des organes de direction pour l'approbation et la supervision des mesures. Nous mettons en place de manière documentée les preuves d'approbation, de formation et de reporting nécessaires.

Combien de temps dure une analyse d'écarts NIS2 ?

Pour une entreprise disposant déjà d'un SMSI, nous prévoyons environ quatre semaines jusqu'au rapport de direction avec feuille de route priorisée. Nous fixons le périmètre exact lors du cadrage.

Combien coûte le conseil NIS2 ?

L'accompagnement continu débute à CHF 500 par mois. Nous proposons une analyse d'écarts ponctuelle sous forme de projet à prix fixe, dont le périmètre dépend de la taille et de la complexité.

Devenez conforme à NIS2 avant que le prochain contrat de l'UE ne l'exige

Demandez une offre ou réservez un premier entretien. Les demandes sont soumises au secret professionnel selon l'art. 321 du Code pénal suisse.