NIS2 pour PME et TPE en Belgique — Suis-je concerné ?

Cascade fournisseurs, questionnaires clients et préparation — par Matthieu Roland

Beaucoup de PME et TPE belges pensent que NIS2 ne les concerne pas. C'est en partie faux. Même hors du champ direct, vous serez probablement affecté indirectement via la cascade des exigences que vos clients essentiels et importants vont vous imposer (article 30 §4 de la loi belge — sécurité de la chaîne d'approvisionnement).

Cet article répond à 3 questions :

  1. Suis-je dans le champ direct de NIS2 ? (test rapide)
  2. Si non, comment NIS2 m'affecte-t-elle indirectement ? (cascade supply chain)
  3. Comment me préparer à moindre coût ? (CyFun Small/Basic + dispositif minimum)

1. Test rapide : suis-je dans le champ direct ?

Critère sectoriel (Annexe I ou II)

Vérifiez si votre activité principale relève d'un des 18 secteurs concernés :

Critère de taille

Catégorie UEEffectifCA / BilanStatut NIS2 si secteur I/II
Microentreprise< 10 ETP≤ 2 M€Hors champ (sauf cas particuliers)
Petite entreprise< 50 ETP≤ 10 M€Hors champ (sauf cas particuliers)
Moyenne entreprise50-249 ETP10-50 M€Entité importante
Grande entreprise≥ 250 ETP> 50 M€ et bilan > 43 M€Entité essentielle (si Annexe I)

Cas particuliers (TPE quand même dans NIS2)

Même de très petite taille, vous êtes dans NIS2 si vous êtes :

Verdict : si vous êtes dans le champ direct, suivez le guide d'enregistrement CCB et choisissez votre niveau CyFun. Sinon, lisez la suite.

2. La cascade supply chain : pourquoi NIS2 vous affecte quand même

L'article 30 §4 de la loi belge NIS2 impose aux entités essentielles et importantes de gérer les risques cybersécurité de leurs fournisseurs ICT. Concrètement, tous vos clients NIS2 vont vous demander des comptes.

Ce que vous allez recevoir

Risques business si vous n'êtes pas prêt

3. Préparation pragmatique pour PME hors champ

L'objectif : pouvoir répondre aux questionnaires clients et démontrer un dispositif crédible sans tomber dans la sur-ingénierie d'un projet ISO 27001 complet.

Plan en 3 étapes (3-6 mois, 5-15 k€)

Étape 1 — Évaluer votre situation (1 mois)

Étape 2 — Mettre en place le socle minimum (2-3 mois)

Les 13 mesures clés CyFun couvrent 80 % des questionnaires fournisseurs :

  1. MFA sur tous les accès distants et comptes privilégiés
  2. Sauvegardes 3-2-1 avec copie hors ligne (anti-ransomware)
  3. Patching critique sous 48 h
  4. Segmentation réseau de base (séparation VLAN, isolation invités)
  5. EDR / antivirus moderne sur tous les postes
  6. Comptes admin séparés et révoqués au départ
  7. Sensibilisation phishing annuelle
  8. Logs centralisés (au moins 6 mois de rétention)
  9. Plan de réponse à incident écrit (1 page suffit)
  10. Inventaire des actifs à jour
  11. Inventaire des fournisseurs critiques
  12. Chiffrement des données sensibles au repos et en transit
  13. Test annuel de restauration des sauvegardes

→ Détail des 13 Key Measures CyFun

Étape 3 — Documenter et préparer les audits clients (1 mois)

Coût-bénéfice : un cas concret

PME belge fictive « ALPHA SARL », 80 ETP, prestataire IT pour clients industriels (fabrication, secteur Annexe II) :

Pour aller plus loin

Besoin d'aide pour la préparation PME ?

Cryptaguard accompagne les PME belges hors champ NIS2 mais soumises aux questionnaires clients : diagnostic CyFun Basic, mise en place du dispositif minimum, modèles de réponses aux questionnaires, RSSI à temps partagé.

Demander un devis →