ELTBAT
Génie informatique · 5 min de lecture

Cybersécurité réseau tertiaire : mise en conformité NIS2 et bonnes pratiques pour les PME

La directive NIS2 élargit les obligations de cybersécurité à des milliers de PME françaises. Voici ce qui change concrètement pour votre réseau tertiaire.

Cybersécurité réseau tertiaire : mise en conformité NIS2 et bonnes pratiques pour les PME

La cybersécurité réseau tertiaire NIS2 n'est plus réservée aux grands groupes. Depuis la transposition en droit français, des milliers de PME sont désormais dans le périmètre de la directive. Voici ce que cela implique concrètement pour vos infrastructures.

Ce que change la directive NIS2 pour les entreprises françaises

La directive européenne NIS2 (Network and Information Security 2) a été publiée au Journal officiel de l'Union européenne en décembre 2022. Elle remplace la directive NIS1 et élargit considérablement le champ des entités concernées.

En France, la transposition est portée par l'ANSSI, qui distingue deux catégories : les entités essentielles et les entités importantes. Les PME de plus de 50 salariés ou 10 M€ de CA dans certains secteurs entrent dans ce second groupe.

Les secteurs concernés sont nombreux. Parmi eux :

Cybersécurité réseau tertiaire NIS2 : les obligations clés

NIS2 impose des mesures techniques et organisationnelles précises. Elles portent sur la gestion des risques, la continuité d'activité et la notification des incidents.

Concrètement, voici ce qu'une PME tertiaire doit mettre en place :

« Les entités importantes disposent d'un délai de mise en conformité, mais l'ANSSI peut procéder à des audits inopinés dès l'entrée en vigueur de la loi nationale. » — ANSSI, documentation NIS2

Écran de supervision réseau montrant la segmentation VLAN et les règles de pare-feu d'un site tertiaire
Interface de supervision réseau avec segmentation VLAN sur un site tertiaire.

Évaluer la maturité de votre infrastructure réseau

Avant toute action, un audit technique de votre infrastructure réseau est indispensable. Il permet d'identifier les points de faiblesse : équipements obsolètes, VLAN mal segmentés, accès Wi-Fi non contrôlés.

Un site tertiaire typique — plateau de bureaux en Île-de-France, hôtel multi-sites en régions — présente souvent des réseaux hétérogènes, héritage de plusieurs interventions successives. La segmentation réseau et la supervision centralisée sont les deux premières priorités.

Pour les commerces et hôtels multi-sites déployés sur plusieurs villes (Paris, Lille, Marseille, Strasbourg…), la cohérence du plan d'adressage et des politiques de sécurité entre sites est un enjeu critique. Un plan de conception réseau unifié évite les angles morts.

Les mesures techniques prioritaires à déployer

NIS2 ne prescrit pas de solution technique spécifique, mais elle impose un niveau de résultat. Voici les actions à prioriser selon le niveau de maturité :

Priorité Mesure Impact NIS2
1 Segmentation VLAN et firewall next-gen Confinement des incidents
2 Authentification multifacteur (MFA) Gestion des accès
3 Supervision et journalisation (SIEM/logs) Détection et notification
4 Chiffrement des flux sensibles (TLS 1.3) Confidentialité des données
5 Plan de sauvegarde 3-2-1 testé régulièrement Continuité d'activité

Le câblage structuré et les équipements actifs (switches managés, bornes Wi-Fi contrôlées) sont la fondation physique de ces mesures. Un réseau mal câblé rend la supervision impossible. Pour une mise en œuvre technique conforme, l'intervention d'un prestataire TCE qualifié garantit la cohérence entre couche physique et couche logique.

Pensez également à consulter le portail officiel cyber.gouv.fr pour accéder aux guides sectoriels publiés par l'ANSSI.

Construire un plan de conformité réaliste pour une PME

La conformité NIS2 ne s'obtient pas en quelques semaines. Un plan sur 12 à 18 mois est réaliste pour une PME tertiaire de taille moyenne.

Les étapes clés :

Pour les sites disposant d'équipements de gestion technique du bâtiment (GTB, SSI, contrôle d'accès), la convergence IT/OT est un sujet à traiter séparément. Consultez notre article sur le système de sécurité incendie et sa classification pour comprendre les interactions entre ces réseaux. Un devis personnalisé permet de chiffrer précisément le périmètre des travaux réseau.

Foire aux questions

Mon entreprise de 60 salariés est-elle concernée par NIS2 ?

Oui, si vous opérez dans l'un des secteurs listés par la directive (services numériques, énergie, transport, santé, distribution…). Les entités de 50 à 249 salariés ou entre 10 et 50 M€ de CA sont classées « entités importantes » et soumises à des obligations allégées mais réelles.

Quelles sont les sanctions en cas de non-conformité NIS2 ?

Pour les entités importantes, les amendes peuvent atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. L'ANSSI dispose également de pouvoirs de mise en demeure et d'audit.

La conformité NIS2 couvre-t-elle aussi les équipements de gestion technique du bâtiment ?

Oui, dès lors que ces équipements (GTB, contrôle d'accès, caméras IP) sont connectés au réseau de l'entreprise. La segmentation de ces réseaux OT est une mesure recommandée par l'ANSSI pour limiter la surface d'attaque.

NIS2 cybersécurité réseau tertiaire conformité PME

Vous avez un projet en génie informatique ?

Notre bureau d'études vous accompagne du diagnostic à la mise en service. Décrivez votre besoin, on revient vers vous sous 24 h.

Demander un devis