La directive européenne NIS2 ne concerne pas que les grands groupes de l'UE. Les entreprises suisses entrent dans son champ d'application via les chaînes d'approvisionnement de leurs clients de l'UE : qui fournit un donneur d'ordre allemand ou autrichien retrouve les clauses de sécurité NIS2 dans presque chaque nouveau contrat dès 2025. Et la direction est personnellement responsable de la mise en œuvre. SIDD vous rend conforme à NIS2 grâce à une analyse d'écarts, un SMSI selon ISO 27001 et des processus de notification opérationnels.
dès CHF 500/moisLead Auditor ISO 27001En activité depuis 2017
Mandat à partir de art. 321 CP Secret professionnel
Au service des secteurs réglementés et des PME
CIPP/E · CIPM
Certifié IAPP
ISO 27001
Lead Auditor (BSI)
Orientation PFPDT
nLPD · art. 10
Siège à Baar, ZG
Marque suisse
CH · EU · UK · US
Mandats dans le monde entier
Responsable de ce mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Accompagne les projets de certification ISO 27001 de l'atelier de cadrage jusqu'au soutien lors de l'audit de phase 2. Interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.
Pourquoi NIS2 concerne aussi les entreprises suisses
En bref
NIS2 est la directive européenne sur la cybersécurité, transposée en droit national dans les États membres depuis octobre 2024. Elle impose aux entreprises de 18 secteurs une gestion de la sécurité fondée sur les risques, des obligations de notification des incidents et la responsabilité personnelle de la direction.
Les entreprises suisses sont directement concernées si elles offrent certains services numériques dans l'UE ou y disposent d'un établissement. Bien plus fréquente est l'exposition indirecte : les donneurs d'ordre de l'UE répercutent les exigences NIS2 sur leurs fournisseurs par contrat. Qui fournit un fournisseur d'énergie allemand ou une banque autrichienne doit démontrer la sécurité exigée, sous peine de perdre le contrat.
Les dirigeants sont personnellement responsables
NIS2 fait de la cybersécurité une affaire de direction, avec des conséquences allant jusqu'à la responsabilité personnelle.
L'article 20 NIS2 oblige les organes de direction à approuver les mesures de sécurité, à en superviser la mise en œuvre et à suivre eux-mêmes des formations régulières. En cas d'infraction, le risque ne se limite pas à des amendes pouvant atteindre 10 millions d'euros ou 2 pour cent du chiffre d'affaires annuel mondial : la responsabilité personnelle de la direction est également engagée. Certaines transpositions nationales prévoient même l'interdiction temporaire d'exercer une fonction de direction.
Nous mettons en place les preuves nécessaires de manière documentée : approbations de la direction, formation traçable du conseil et reporting clair vers la direction générale. Vous remplissez ainsi les obligations de l'article 20 de façon démontrable, et pas seulement formelle.
Êtes-vous concerné par NIS2 ? Le test en 5 points
Répondez aux questions suivantes. Un seul oui signifie que NIS2 vous concerne, directement ou via vos clients de l'UE.
1
Fournissez-vous des clients dans l'UE, par exemple comme sous-traitant, prestataire informatique ou éditeur SaaS ?
2
Vos donneurs d'ordre de l'UE imposent-ils des exigences contractuelles sur votre cybersécurité ou sur la sécurité de votre chaîne d'approvisionnement ?
3
Exploitez-vous une succursale ou une filiale dans un État membre de l'UE ?
4
Appartenez-vous à un secteur NIS2 tel que l'énergie, la santé, les transports, la fabrication ou l'infrastructure numérique ?
5
Fournissez-vous des services numériques dans l'UE, tels que cloud, centre de données, place de marché en ligne ou moteur de recherche ?
Nous confirmons votre assujettissement de manière contraignante lors d'un premier entretien et délimitons précisément le périmètre avant tout engagement.
Nous distinguons délibérément les deux cadres réglementaires.
NIS2 relève du droit de l'UE et atteint les entreprises suisses via les contrats et les établissements de l'UE. La loi suisse sur la sécurité de l'information (LSI), avec son obligation de notification à l'OFCS (BACS), est un régime national distinct pour les exploitants d'infrastructures critiques. Les deux se recoupent largement sur le fond, mais sont juridiquement indépendants et appliqués par des autorités différentes.
Là où vous devez satisfaire aux deux, nous mettons en place un système de management couvrant les obligations de NIS2 et de la LSI avec un seul investissement, plutôt que de mener deux programmes en parallèle.
Notre méthodologie : la conformité NIS2 en cinq étapes
Cinq étapes, de l'état des lieux à une preuve de conformité NIS2 démontrable. Pas de vagues quick wins, mais une méthodologie traçable avec des livrables clairs.
Assujettissement et périmètre
Nous déterminons si et par quels contrats NIS2 s'applique à vous, et délimitons précisément le périmètre.
Analyse d'écarts par rapport à l'art. 21(2)
Comparaison de vos mesures existantes avec les dix mesures minimales NIS2 et les contrôles de l'annexe A de l'ISO 27001.
Mesures et SMSI
Mise en place ou extension d'un système de management ISO 27001 comme base solide pour les exigences NIS2.
Playbooks de notification et d'incident
Processus opérationnels pour les délais NIS2 : alerte précoce à 24 heures, notification d'incident à 72 heures et rapport final à 30 jours.
Preuves et accompagnement d'audit
Formation du conseil, documentation fournisseurs et accompagnement jusqu'à la preuve vis-à-vis des donneurs d'ordre et des autorités.
Ce que comprend le conseil NIS2 de SIDD
Analyse d'assujettissement contraignante et cadrage selon vos contrats de l'UE
Analyse d'écarts par rapport à l'art. 21(2) NIS2 avec correspondance vers l'annexe A de l'ISO/IEC 27001:2022
Mise en place ou adaptation du SMSI, y compris politiques, registre des risques et déclaration d'applicabilité
Processus de notification et playbooks d'incident pour les délais NIS2 de 24, 72 et 30 jours
Formation documentée de la direction selon l'art. 20 NIS2
Documentation fournisseurs et sécurité pour les audits de vos donneurs d'ordre de l'UE
Pour certains secteurs, nous approfondissons séparément les exigences NIS2 :
NIS2 est une question de responsabilité et de preuve, pas l'achat d'un outil. Quatre raisons pour lesquelles les entreprises confient ce mandat à SIDD.
Droit et technique en une seule équipe
Nous associons l'analyse juridique des obligations NIS2 à la mise en place technique du SMSI, au lieu de confier les deux à deux prestataires distincts.
Dirigé par un lead auditor
L'analyse d'écarts et la mise en place du SMSI sont dirigées par un lead auditor ISO 27001 formé par le BSI, en vue de la certification ultérieure.
Indépendant et soumis au secret professionnel
En tant qu'entreprise suisse indépendante sans société mère étrangère, nous menons le mandat sous le secret professionnel selon l'art. 321 du Code pénal suisse.
LSI et NIS2 clairement séparés
Nous distinguons clairement le régime suisse de la LSI et de l'OFCS et la directive européenne NIS2, et couvrons les deux là où vous devez satisfaire aux deux.
LexCMD
Notre outil : LexCommand
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre conseil NIS2 : LexCommand place les dix mesures minimales de l'art. 21(2) NIS2 en regard des contrôles de l'annexe A de l'ISO 27001 et génère un tableau d'écarts traçable avec références, de sorte que chaque mesure reste rattachable à la disposition légale sous-jacente.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes sur le conseil NIS2
NIS2 s'applique-t-elle seulement aux entreprises suisses ?
Directement seulement si vous offrez certains services numériques dans l'UE ou y disposez d'un établissement. En pratique, NIS2 concerne toutefois la plupart des PME suisses exportatrices de manière indirecte, car leurs donneurs d'ordre de l'UE répercutent les exigences dans la chaîne d'approvisionnement par contrat.
Un certificat ISO 27001 suffit-il pour NIS2 ?
Un SMSI selon ISO 27001:2022 couvre environ 75 à 80 pour cent des mesures minimales NIS2 et constitue donc le vecteur le plus pragmatique. NIS2 exige en outre des processus de notification, la formation de la direction et des obligations d'enregistrement, que nous complétons de manière ciblée.
La direction est-elle vraiment personnellement responsable ?
Oui. L'article 20 NIS2 établit la responsabilité personnelle des organes de direction pour l'approbation et la supervision des mesures. Nous mettons en place de manière documentée les preuves d'approbation, de formation et de reporting nécessaires.
Combien de temps dure une analyse d'écarts NIS2 ?
Pour une entreprise disposant déjà d'un SMSI, nous prévoyons environ quatre semaines jusqu'au rapport de direction avec feuille de route priorisée. Nous fixons le périmètre exact lors du cadrage.
Combien coûte le conseil NIS2 ?
L'accompagnement continu débute à CHF 500 par mois. Nous proposons une analyse d'écarts ponctuelle sous forme de projet à prix fixe, dont le périmètre dépend de la taille et de la complexité.
Devenez conforme à NIS2 avant que le prochain contrat de l'UE ne l'exige
Demandez une offre ou réservez un premier entretien. Les demandes sont soumises au secret professionnel selon l'art. 321 du Code pénal suisse.