NIS2 et ISO 27001 : ce que nous observons chez les PME
Qui est concerné et depuis quand, c’est dans notre FAQ. Cet article parle d’autre chose : ce qui se passe une fois qu’une PME doit s’y mettre pour de bon.
Les bases factuelles de NIS2 et d’ISO 27001 (qui est concerné, quels seuils s’appliquent et depuis quand) sont expliquées dans les questions fréquentes de notre page cybersécurité. Cet article porte sur autre chose : ce que nous vivons concrètement lorsque nous accompagnons une PME dans un tel parcours.
Ce qu’une PME en ressent concrètement
Pour la plupart des dirigeants, NIS2 commence comme quelque chose d’abstrait : une réglementation évoquée dans un e-mail de la fédération sectorielle ou du comptable. Cela devient concret au moment où l’on comprend qu’il ne s’agit pas seulement de sa propre entreprise.
Ce qui arrive généralement en premier, c’est un questionnaire. Un client ou donneur d’ordre lui-même soumis à NIS2 le transmet à ses fournisseurs. Soudain, quelqu’un doit répondre à des questions sur la gestion des incidents, la gestion des accès et la sensibilisation, et cette personne n’a souvent aucune formation informatique.
Ce que les gens constatent ensuite, c’est que cela ne s’arrête pas à la technique. Une responsabilité de direction entre en jeu. Les gérants et administrateurs doivent pouvoir démontrer qu’ils disposent des connaissances nécessaires, et peuvent être tenus personnellement responsables en cas de négligence. Cette prise de conscience change généralement le ton de la conversation, de « est-ce vraiment obligatoire » à « comment aborder cela sérieusement ».
Pour ISO 27001, c’est différent. Ce parcours démarre rarement par crainte d’une amende, mais presque toujours parce qu’un client ou un partenaire en fait une condition explicite, ou parce que l’entreprise veut structurer et démontrer sa sécurité de l’information.
Les questions qui nous reviennent le plus
« Devons-nous vraiment agir, ou pouvons-nous attendre ? » De loin la question la plus posée. La réponse dépend davantage de votre secteur et de vos relations clients que du seuil légal en lui-même.
« Pouvons-nous absorber cela dans notre fonctionnement informatique actuel, ou faut-il quelqu’un à temps plein ? » La réalité se situe généralement entre les deux. Cela demande une attention structurelle, mais pas nécessairement un poste à temps plein, en tout cas pas au début.
« Et si nous ne le faisons pas parfaitement, est-ce qu’un peu vaut mieux que rien ? » Ici, nous voyons souvent du soulagement quand nous expliquons qu’il s’agit d’un parcours progressif. Un premier pas sincère vaut beaucoup, pour autant qu’il soit réellement franchi.
« Notre partenaire informatique actuel ne peut-il pas simplement s’en charger ? » Parfois oui, parfois non. Beaucoup de partenaires IT classiques sont solides en infrastructure et en support, mais moins familiers du volet gouvernance : la politique, la documentation, la sensibilisation des collaborateurs. C’est précisément là que nous intervenons.
Comment un tel parcours démarre en pratique
Presque jamais par une grande action planifiée. Il y a généralement un déclencheur concret : un questionnaire client auquel il faut répondre, un assureur qui interroge sur la politique de sécurité, ou un administrateur qui entend lors d’un événement qu’une entreprise concurrente s’y est déjà mise.
À partir de là, le même schéma revient presque toujours. D’abord un entretien où nous établissons ensemble où l’entreprise en est aujourd’hui : quels systèmes existent, qui est responsable de quoi, et ce qui est déjà en place en matière de politique et de procédures, même si rien n’est encore couché sur papier. Ensuite seulement vient un plan d’action, avec des priorités qui correspondent au risque réel et à la pression des clients ou du secteur.
Ce que nous recommandons vivement comme première étape, et que les entreprises font rarement d’elles-mêmes : un état des lieux. Non pas pour tout résoudre d’un coup, mais pour savoir où se situent les risques les plus importants et pouvoir prioriser en connaissance de cause.
Les idées reçues qui coûtent le plus cher
La plus grande idée reçue est que NIS2 et ISO 27001 sont au fond des projets informatiques. Ils sont souvent renvoyés vers « la personne IT » ou le partenaire externe, alors que l’essentiel du travail porte sur des personnes et des processus : qui a le droit de faire quoi, comment un incident est signalé, qui décide, comment les collaborateurs sont formés.
Une deuxième idée reçue est que la conformité est un point d’arrivée, quelque chose que l’on obtient et puis c’est réglé. En réalité, c’est un processus continu. La politique doit être entretenue, les collaborateurs ont besoin de rappels, et les risques évoluent avec l’entreprise. Ceux qui l’abordent comme un projet ponctuel retombent avec le temps et doivent refaire une partie du travail.
Enfin, nous entendons souvent l’idée que les petites entreprises passeraient naturellement sous le radar. Dans la pratique, c’est justement la pression de la chaîne qui met les plus petites structures en mouvement : un client plus important qui doit être conforme et répercute cela sur ses fournisseurs, qu’ils soient eux-mêmes concernés ou non.
Vous voulez savoir où en est votre entreprise aujourd’hui ? Un premier entretien ne coûte rien et donne immédiatement une image réaliste de l’étape suivante.