Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

NIS2 et ReCyF : quelles entreprises doivent se préparer à la conformité cyber en 2026 ?

Depuis mars 2026, le sujet NIS2 a changé de nature pour les entreprises françaises. Il ne s’agit plus seulement d’une directive européenne abstraite ou d’un chantier réservé aux directions informatiques. L’ANSSI a mis en avant le Référentiel Cyber France, le ReCyF, et a ouvert un parcours permettant aux entités susceptibles d’être concernées de se pré-enregistrer avant l’entrée en vigueur complète du dispositif national.

Au 21 mai 2026, la transposition française doit encore être suivie avec prudence : l’obligation d’enregistrement dépendra des textes réglementaires. Mais attendre la fin de tous les textes serait une erreur pratique. Les clients, assureurs, donneurs d’ordre, prestataires informatiques et financeurs demandent déjà des preuves de sécurité. Une entreprise qui ne sait pas où sont ses accès, ses sauvegardes, ses prestataires critiques ou ses procédures d’incident sera en difficulté avant même un contrôle.

La demande Google le confirme : les requêtes « nis2 » et « nis 2 » concentrent plusieurs milliers de recherches mensuelles en France, avec un intérêt commercial marqué sur « ReCyF », « ANSSI NIS2 » et « conformité NIS2 ». L’intention n’est pas théorique. Les dirigeants veulent savoir s’ils sont concernés, quoi faire maintenant et quelles preuves conserver.

Pourquoi NIS2 devient un sujet de direction

La Commission européenne rappelle que NIS2 crée un cadre commun de cybersécurité pour 18 secteurs critiques dans l’Union européenne. Elle vise les entités de taille moyenne et grande dans ces secteurs, avec des mesures de gestion des risques, des obligations de notification d’incidents et une responsabilité accrue des organes dirigeants.

L’ANSSI indique de son côté que l’extension de périmètre prévue par NIS2 est sans précédent en matière de réglementation cyber. Les futures entités essentielles et importantes sont invitées à s’engager dès à présent dans une démarche de sécurisation cohérente avec NIS2.

Le point central est là. Même si l’entreprise n’a pas encore reçu de courrier officiel, elle peut déjà être exposée par ses contrats, son rôle de sous-traitant, son activité numérique ou sa dépendance à des systèmes critiques. Dans de nombreux dossiers, le risque arrivera par le client avant d’arriver par l’administration.

Qui doit se poser la question NIS2 ?

Une entreprise doit vérifier son exposition lorsqu’elle intervient dans un secteur sensible : énergie, transport, santé, eau, infrastructure numérique, services cloud, télécommunications, plateformes numériques, industrie critique, gestion des déchets, services postaux, administration, espace ou chaîne de sous-traitance d’un acteur régulé.

Il ne faut pas raisonner uniquement par code NAF. Une société de développement logiciel, un infogéreur, un hébergeur, une entreprise de maintenance industrielle, un cabinet technique ou un prestataire SaaS peut devenir un maillon important pour un client soumis à NIS2. Le contrat client peut alors imposer des audits, des questionnaires, des délais de notification, des exigences de sauvegarde, des clauses de continuité d’activité et des preuves de contrôle des accès.

La bonne première question n’est donc pas : « Sommes-nous déjà officiellement assujettis ? » Elle est plus concrète : « Si un client ou l’ANSSI nous demande demain de prouver notre niveau de préparation, que pouvons-nous produire ? »

Le pré-enregistrement ANSSI : pourquoi le faire sans attendre

L’ANSSI a annoncé que les entités assujetties peuvent se pré-enregistrer. Ce service a été ouvert dans l’attente de l’entrée en vigueur de l’obligation d’enregistrement qui interviendra avec les textes réglementaires. L’agence précise que cette étape doit faciliter l’enregistrement lorsque la phase obligatoire commencera et permettre aux entités de bénéficier d’informations utiles et de services d’accompagnement.

Pour une entreprise, le pré-enregistrement n’est pas seulement une formalité. C’est un déclencheur de méthode. Il oblige à identifier l’entité juridique, les activités concernées, les personnes de contact et le périmètre opérationnel. Il permet aussi de sortir le sujet du seul service informatique et de l’inscrire dans un pilotage de direction.

Le dirigeant doit conserver la preuve de cette démarche : date de pré-enregistrement, personne responsable, informations transmises, échanges reçus, décision interne et plan de remédiation associé. Cette documentation sera utile en cas de contrôle, mais aussi en cas de litige avec un client, un assureur ou un prestataire.

ReCyF : un référentiel de preuves, pas seulement une checklist cyber

Depuis le 17 mars 2026, l’ANSSI met à disposition le ReCyF, qui liste les mesures recommandées pour atteindre les objectifs de sécurité fixés par NIS2. L’agence précise que ce référentiel est diffusé comme document de travail et qu’il n’est pas obligatoire par défaut à ce stade, mais qu’une entité qui décide de l’appliquer pourra s’en prévaloir en cas de contrôle de l’ANSSI.

Cette nuance est importante. ReCyF ne doit pas être lu comme une promesse commerciale d’audit « clé en main ». Il doit être utilisé comme un cadre de preuve. Une entreprise doit pouvoir montrer une décision, une procédure, un responsable, un registre, un test, un audit, une correction ou un arbitrage budgétaire.

Les thèmes prioritaires sont déjà lisibles : gouvernance, cartographie, maîtrise des prestataires, gestion des accès, sauvegardes, journalisation, gestion de crise, entraînement, continuité d’activité et audits. Pour les entités essentielles, le niveau attendu sera plus élevé, notamment sur l’approche par les risques et les audits réguliers.

Ce que le dirigeant doit décider en premier

La conformité NIS2 ne commence pas par l’achat d’un outil. Elle commence par une décision de gouvernance.

Le dirigeant doit désigner une personne responsable du chantier cyber, fixer un périmètre, arrêter un calendrier et valider les premières mesures. Cette décision peut prendre la forme d’un procès-verbal, d’une décision du président de SAS, d’un compte rendu de comité de direction ou d’une note interne. Elle doit être datée et conservée.

Cette décision doit couvrir cinq points : les systèmes essentiels à l’activité, les prestataires qui ont un accès critique, les contrats imposant une notification d’incident, les données sensibles ou stratégiques traitées, et les personnes habilitées à communiquer avec les clients, l’assureur, l’ANSSI, la CNIL ou les forces de l’ordre.

Sans cette décision, l’entreprise risque de subir le sujet. Le prestataire informatique peut corriger un pare-feu ou restaurer une sauvegarde. Il ne peut pas décider seul de la communication client, de la déclaration d’assurance, de la conservation des preuves ou du niveau de risque que la société accepte.

Les documents à réunir maintenant

Le premier livrable utile est court. Il doit permettre à l’entreprise de répondre à un questionnaire client, à une demande d’assureur ou à une première analyse d’avocat.

Il faut réunir l’extrait Kbis, la description de l’activité réelle, les contrats clients sensibles, les contrats d’infogérance, d’hébergement, de maintenance ou de logiciel SaaS, la police d’assurance cyber ou multirisque professionnelle, la liste des comptes administrateurs, la politique de sauvegarde, les derniers tests de restauration, les incidents passés, les audits déjà réalisés et les demandes récentes de clients ou donneurs d’ordre.

Il faut aussi identifier les trous. Un contrat d’infogérance sans délai d’alerte en cas d’incident pose une difficulté. Une sauvegarde non testée pose une difficulté. Un compte administrateur partagé pose une difficulté. Un ancien prestataire qui conserve un accès pose une difficulté. Un outil métier critique sans réversibilité pose une difficulté.

Cette revue documentaire permet de hiérarchiser les actions. Elle évite de lancer un audit général trop long alors que les premiers risques sont parfois visibles en deux jours.

Les contrats avec les prestataires informatiques doivent être relus

NIS2 fera monter la pression sur la chaîne de sous-traitance. Beaucoup d’entreprises ne seront pas directement classées comme entités essentielles ou importantes, mais elles seront concernées parce qu’elles travaillent pour un client régulé ou qu’elles gèrent une partie de son système d’information.

Les contrats doivent donc préciser les obligations du prestataire : mesures minimales de sécurité, gestion des accès, sauvegardes, délais d’alerte, coopération en cas d’incident, accès aux journaux, réversibilité, sous-traitance ultérieure, audit, responsabilité et assurance.

La clause la plus dangereuse est souvent celle qui paraît neutre. Un contrat qui promet une « maintenance informatique » sans préciser la sécurité, la conservation des logs, la notification d’incident et la restauration laisse l’entreprise exposée au moment où elle devra prouver ce qui s’est passé.

Pour les dirigeants, la question est simple : si un rançongiciel bloque l’activité demain matin, le contrat dit-il qui fait quoi, dans quel délai, avec quelles preuves et sous quelle responsabilité ?

Incident cyber : les premières heures doivent être documentées

La directive NIS2 et les textes qui l’accompagnent placent la notification des incidents au centre du dispositif. Même hors obligation NIS2 formelle, une entreprise peut devoir informer un client, son assureur, la CNIL si des données personnelles sont concernées, ou déposer plainte.

Dans les premières heures, il faut éviter trois erreurs.

La première est de détruire les preuves. Réinstaller un serveur, effacer des journaux ou laisser un prestataire intervenir sans consigne peut rendre le dossier inexploitable. La remise en service est nécessaire, mais elle doit être organisée avec une conservation minimale des éléments techniques.

La deuxième est de communiquer trop vite. Un message imprécis à un client peut devenir une reconnaissance de responsabilité. Il faut distinguer les faits confirmés, les hypothèses, les mesures déjà prises et les vérifications en cours.

La troisième est d’oublier les délais contractuels. Certains contrats imposent une information en quelques heures. Une assurance cyber peut aussi imposer une déclaration rapide et des prestataires agréés. Un retard peut réduire les chances d’indemnisation.

La bonne pratique consiste à ouvrir un dossier de crise horodaté : chronologie, personnes mobilisées, mesures prises, preuves conservées, notifications effectuées et décisions de direction.

Paris et Île-de-France : pourquoi l’angle local compte

À Paris et en Île-de-France, beaucoup d’entreprises cumulent clients grands comptes, outils SaaS, prestataires multiples, contrats complexes et données sensibles. Le risque juridique ne vient pas seulement d’une sanction administrative. Il vient aussi d’un client qui suspend un contrat, d’un assureur qui conteste une garantie ou d’un prestataire qui refuse de transmettre les éléments techniques après incident.

Pour une société francilienne, le chantier utile consiste souvent à croiser trois lectures : le périmètre NIS2, les contrats informatiques et les obligations de notification en cas d’incident. Cette analyse doit être menée avant la crise, car les premières heures d’une attaque cyber ne sont pas le bon moment pour découvrir qu’aucun contrat ne prévoit la coopération du prestataire.

Le cabinet peut intervenir sur cette partie juridique : qualification du risque, revue des clauses, préparation des notifications, stratégie de preuve, réponse à un client ou à un assureur, et articulation avec les obligations de données personnelles.

Plan d’action en 10 jours

Jour 1 : identifier les activités critiques et les clients susceptibles d’être régulés.

Jour 2 : vérifier si l’entreprise doit utiliser le parcours de pré-enregistrement ANSSI.

Jour 3 : désigner un responsable interne du chantier NIS2/ReCyF.

Jour 4 : lister les prestataires ayant un accès technique aux systèmes.

Jour 5 : contrôler les comptes administrateurs, les comptes partagés et les accès d’anciens salariés ou prestataires.

Jour 6 : vérifier les sauvegardes et réaliser un test de restauration limité.

Jour 7 : relire les contrats informatiques et les clauses de notification d’incident.

Jour 8 : préparer un modèle de chronologie en cas d’incident.

Jour 9 : réunir les preuves déjà disponibles : audits, tickets, factures de sécurité, procédures, tests et décisions internes.

Jour 10 : valider un plan de remédiation à 30, 60 et 90 jours.

Ce plan ne remplace pas un audit complet. Il donne une base défendable à une PME, une ETI ou un prestataire qui doit répondre vite à un client, à un assureur ou à une demande de conformité.

Les erreurs à éviter

La première erreur est d’attendre la transposition définitive pour commencer. Les textes peuvent encore évoluer, mais les preuves utiles seront les mêmes : gouvernance, accès, sauvegardes, prestataires, contrats, incident, continuité.

La deuxième erreur est de traiter NIS2 comme un sujet purement informatique. La cybersécurité engage la continuité d’activité, la responsabilité contractuelle, les assurances, les relations clients et la direction.

La troisième erreur est d’acheter un outil avant de savoir quel risque il doit couvrir. Un logiciel ne remplace pas la cartographie, la décision de direction et la preuve.

La quatrième erreur est de négliger les contrats. Une entreprise peut être techniquement sérieuse mais juridiquement vulnérable si son prestataire n’a aucune obligation claire de notification, de coopération ou de restitution des données.

La cinquième erreur est d’oublier que NIS2 aura un effet indirect. Même une entreprise non assujettie peut recevoir des exigences contractuelles parce qu’elle travaille avec un client soumis au dispositif.

Sources officielles utiles

L’ANSSI présente la directive NIS2, le ReCyF et l’outil de comparaison sur sa page dédiée à la directive NIS 2.

L’ANSSI a aussi annoncé que les entités assujetties peuvent se pré-enregistrer avant la phase obligatoire.

Le Référentiel Cyber France ReCyF constitue le document de travail opérationnel publié le 17 mars 2026.

La Commission européenne rappelle le cadre général de la directive NIS2, son périmètre sectoriel et le rôle de la gouvernance.

Pour replacer ce sujet dans une stratégie plus large de contrats, prestataires, gouvernance et responsabilité, vous pouvez consulter notre page dédiée au droit des affaires.

Besoin d’un avis rapide sur votre dossier.

Vous avez reçu un questionnaire NIS2, une demande d’audit cyber, une notification d’incident, une exigence d’assureur ou une demande de garantie de la part d’un client.

Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet pour qualifier les risques, les pièces à réunir et la réponse à apporter.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

À Paris et en Île-de-France, l’analyse peut porter sur vos contrats informatiques, vos prestataires, vos obligations de notification, votre assurance cyber et la stratégie à adopter en cas d’incident.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».