Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

NIS2 (directive UE)

Directive européenne relative à la sécurité des réseaux et des systèmes d'information, imposant des obligations de cybersécurité aux entités essentielles et importantes de l'Union européenne.

Dernière mise à jour22 août 2026

Qui est concerné

Directement : les entités essentielles et importantes établies dans l'Union européenne, selon leur secteur et leur taille, telles que définies par chaque État membre lors de la transposition. Indirectement : les fournisseurs et sous-traitants hors UE — notamment les exportateurs marocains et africains — dont les clients européens répercutent des exigences de sécurité par voie contractuelle.

Ce qu'exige le texte

NIS2 impose aux entités concernées la gestion des risques de cybersécurité, la notification des incidents significatifs, et des obligations relatives à la sécurité de la chaîne d'approvisionnement. Ces dernières se répercutent sur les fournisseurs non-UE sous forme de questionnaires de sécurité, de clauses contractuelles ou d'exigences d'alignement sur des référentiels reconnus, demandés par le client européen.

Étapes de mise en conformité

01

Identifier si vos clients européens relèvent d'un secteur couvert par NIS2

02

Recenser les questionnaires de sécurité et exigences contractuelles déjà reçus

03

Réaliser un diagnostic d'écart par rapport aux exigences habituellement demandées (gestion des risques, gestion des incidents, sécurité de la chaîne d'approvisionnement)

04

Structurer une réponse type aux questionnaires de sécurité fournisseur

05

Mettre à niveau les contrôles internes identifiés comme insuffisants

Erreurs fréquentes

  • Répondre au cas par cas à chaque questionnaire sans démarche structurée
  • Considérer que NIS2 ne concerne pas l'entreprise du simple fait qu'elle est établie hors de l'Union européenne
  • Ignorer les exigences transmises en cascade par un client donneur d'ordre européen jusqu'à la rupture du contrat

Correspondance avec les autres cadres (UCM)

CadreCouvert
iso-27001
rgpd

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Mon entreprise marocaine est-elle directement soumise à NIS2 ?

Non, NIS2 régule des entités établies dans l'Union européenne. Une entreprise marocaine ou africaine n'est pas directement régulée, mais peut recevoir des exigences de sécurité transmises par ses clients européens soumis à la directive.

Pourquoi mon client européen m'envoie-t-il un questionnaire de sécurité ?

Parce que NIS2 impose aux entités régulées de gérer les risques de sécurité de leur chaîne d'approvisionnement, y compris ceux liés à leurs fournisseurs situés hors de l'Union européenne.

Que dois-je répondre à un questionnaire de sécurité fournisseur ?

Une réponse structurée et cohérente avec vos contrôles réels. Un modèle de réponse à un questionnaire de sécurité fournisseur, téléchargeable, permet de préparer une base réutilisable pour les demandes reçues.

Quels secteurs sont le plus concernés par cette exigence en cascade ?

Les secteurs exportateurs fortement intégrés à des chaînes de valeur européennes : automobile, aéronautique, textile, agroalimentaire et offshoring.

NIS2 remplace-t-elle le RGPD ?

Non. NIS2 porte sur la sécurité des réseaux et systèmes d'information, tandis que le RGPD porte sur la protection des données à caractère personnel. Les deux cadres sont complémentaires et peuvent l'un et l'autre se répercuter sur un fournisseur hors UE.