Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

NIS 2 : que répondre au questionnaire cybersécurité de votre client ?

Votre client vous demande de remplir un questionnaire cybersécurité, d’envoyer une politique de sauvegarde, de prouver l’authentification multifacteur, de signer une annexe sécurité ou d’accepter un audit avant de renouveler un contrat.

Depuis la mise à disposition par l’ANSSI, le 17 mars 2026, du Référentiel Cyber France lié à NIS 2, cette situation devient fréquente. Le sujet ne concerne pas seulement les grandes entreprises directement soumises à la directive. Il touche aussi leurs fournisseurs, prestataires informatiques, éditeurs SaaS, cabinets de conseil, sous-traitants industriels, hébergeurs, agences et PME qui travaillent pour une entité elle-même concernée.

Le risque n’est pas uniquement technique. Une réponse imprécise peut bloquer un appel d’offres, retarder un paiement, justifier une mise en demeure, exposer l’entreprise à une résiliation ou créer une responsabilité contractuelle en cas d’incident.

Avant de répondre, il faut donc distinguer trois questions : êtes-vous directement dans le périmètre NIS 2, êtes-vous seulement impacté par cascade contractuelle, et quelles garanties pouvez-vous réellement donner sans vous engager au-delà de vos moyens.

NIS 2 : pourquoi vos clients demandent maintenant des preuves cyber

La directive NIS 2, directive (UE) 2022/2555, impose aux entités essentielles et importantes des mesures de gestion des risques de cybersécurité et des obligations de notification des incidents significatifs. Elle vise notamment des secteurs sensibles : énergie, transports, santé, numérique, eau, infrastructures, administration, services gérés, plateformes, centres de données et autres activités listées par les annexes de la directive.

En France, l’ANSSI accompagne la transposition nationale. Elle a ouvert un pré-enregistrement pour les entités concernées et a publié le Référentiel Cyber France, présenté à ce stade comme un document de travail. L’ANSSI indique que ce référentiel liste des mesures recommandées pour atteindre les objectifs de sécurité fixés par NIS 2.

Concrètement, une entreprise régulée doit regarder sa propre sécurité, mais aussi la sécurité de sa chaîne d’approvisionnement. C’est là que les PME et prestataires entrent dans le dossier. Même si elles ne sont pas directement assujetties, elles peuvent recevoir des exigences contractuelles nouvelles parce qu’elles interviennent dans un service, un système ou une donnée sensible pour leur client.

Êtes-vous directement concerné ou seulement impacté par contrat ?

La première vérification consiste à identifier votre statut.

Vous pouvez être directement concerné si votre entreprise relève d’un secteur visé par NIS 2, atteint les seuils de taille applicables ou fournit certains services numériques sensibles. Le critère n’est pas seulement le chiffre d’affaires. Il faut regarder l’activité exacte, les clients servis, le rôle dans la chaîne de service, l’implantation, les prestations critiques et les textes français qui viendront préciser le régime.

Vous pouvez aussi être indirectement concerné. C’est le cas si votre client, lui, est soumis à NIS 2 et doit démontrer qu’il maîtrise ses fournisseurs. Dans ce cas, le client peut vous demander des éléments sur :

  • la politique de sécurité du système d’information ;
  • les sauvegardes et la reprise d’activité ;
  • la gestion des accès administrateurs ;
  • l’authentification multifacteur ;
  • les mises à jour et correctifs de sécurité ;
  • le chiffrement ou la protection des données ;
  • les procédures d’alerte en cas d’incident ;
  • les sous-traitants ultérieurs ;
  • les audits, attestations, certifications ou plans de remédiation.

Cette demande peut être légitime. Elle ne vous oblige pas pour autant à signer n’importe quelle clause. Il faut vérifier si la demande est proportionnée au contrat, si elle correspond à votre rôle réel et si elle ne transforme pas une obligation de moyens en garantie absolue.

Le questionnaire cybersécurité peut devenir un engagement contractuel

Beaucoup d’entreprises traitent ces questionnaires comme de simples formalités commerciales. C’est une erreur.

Un questionnaire rempli avant signature peut être annexé au contrat, repris dans une clause de garantie ou utilisé comme preuve si un incident survient. Si vous déclarez que les sauvegardes sont testées chaque semaine, que les accès sont revus tous les mois ou que les données sont hébergées exclusivement dans l’Union européenne, il faut pouvoir le prouver.

La réponse doit donc être exacte, datée et documentée. Si une mesure est en cours de déploiement, il faut l’écrire. Si elle ne s’applique qu’à une partie du périmètre, il faut le préciser. Si l’entreprise dépend d’un hébergeur, d’un éditeur SaaS ou d’un infogérant, il faut distinguer ce que vous maîtrisez de ce que votre propre prestataire maîtrise.

Le pire réflexe consiste à répondre « oui » pour ne pas perdre le contrat. En cas de fuite de données, d’interruption de service ou de perte d’exploitation chez le client, cette réponse peut être relue comme une garantie.

Quelles clauses vérifier avant de signer une annexe NIS 2 ?

Une annexe cybersécurité doit être relue comme un vrai contrat.

La première clause à vérifier est la définition du périmètre. L’engagement porte-t-il sur tous vos systèmes, uniquement sur le service fourni au client, sur une application, sur un environnement d’hébergement, ou sur toute votre organisation ? Plus le périmètre est large, plus le risque est élevé.

La deuxième clause concerne les incidents. Le contrat peut imposer une alerte sous 24 heures, 48 heures ou « sans délai ». Il faut savoir qui alerte, à partir de quel niveau d’incident, avec quelles informations et sans violer une obligation de confidentialité ou une instruction d’enquête.

La troisième clause porte sur l’audit. Un droit d’audit illimité peut devenir intrusif. Il faut encadrer le préavis, la confidentialité, le périmètre, les horaires, les frais, les sous-traitants et la protection des autres clients.

La quatrième clause concerne la responsabilité. Certaines annexes prévoient une indemnisation très large en cas d’incident cyber. Il faut vérifier les plafonds, exclusions, franchises, dommages indirects, pertes d’exploitation, frais de notification, frais d’expertise et coûts de remédiation.

La cinquième clause concerne les sous-traitants ultérieurs. Si vous utilisez un hébergeur, un éditeur, un outil d’emailing, un prestataire de support ou un fournisseur cloud, vous devez éviter de promettre une maîtrise totale si votre contrat amont ne vous donne pas les mêmes droits.

RGPD et NIS 2 : deux régimes différents mais souvent cumulés

NIS 2 porte sur la sécurité des réseaux et systèmes d’information. Le RGPD porte sur les données personnelles. Dans un dossier concret, les deux se rencontrent souvent.

Si l’incident touche des données personnelles, les articles 33 et 34 du RGPD imposent d’analyser la notification à la CNIL et, en cas de risque élevé, l’information des personnes concernées. La CNIL rappelle que la notification doit intervenir, si possible, dans les 72 heures après la prise de connaissance de la violation lorsqu’il existe un risque pour les droits et libertés des personnes.

Si vous êtes sous-traitant RGPD, vous devez alerter le responsable de traitement dans les meilleurs délais après avoir pris connaissance d’une violation de données. Votre contrat de sous-traitance doit donc être cohérent avec l’annexe NIS 2 : mêmes contacts, même circuit d’alerte, même définition d’incident, même exigence de preuve.

Une entreprise peut être en difficulté si son annexe cybersécurité promet une notification immédiate au client, alors que son contrat RGPD prévoit une procédure différente, ou si le service commercial répond au questionnaire sans consulter le DPO, l’infogérant ou le prestataire d’hébergement.

Que faire si le client impose des obligations impossibles ?

Il faut répondre par écrit, point par point.

Vous pouvez accepter les obligations que vous appliquez déjà. Vous pouvez refuser celles qui sont impossibles. Vous pouvez aussi proposer une rédaction alternative : engagement de moyens raisonnables, délai de mise en conformité, plan de remédiation, preuve par attestation, audit limité, exclusion des environnements non concernés.

La bonne méthode consiste à classer les demandes en quatre catégories :

  • mesures déjà en place et prouvables ;
  • mesures en cours avec une date de déploiement ;
  • mesures non applicables à votre service ;
  • mesures refusées car disproportionnées ou impossibles.

Cette classification permet de négocier sans donner l’impression d’un refus global. Elle protège aussi l’entreprise si le client affirme plus tard que la sécurité avait été garantie sans réserve.

Quelles preuves préparer avant l’audit ou le renouvellement du contrat ?

Un dossier NIS 2 ne se limite pas à une déclaration de principe.

Les pièces utiles sont notamment :

  • la cartographie des services fournis au client ;
  • la liste des sous-traitants techniques réellement utilisés ;
  • la politique de sauvegarde et les preuves de tests ;
  • les règles d’accès administrateur et de départ des salariés ;
  • les procédures d’incident et les contacts d’urgence ;
  • les contrats d’hébergement, d’infogérance ou de support ;
  • les attestations d’assurance cyber, si elles existent ;
  • les journaux de mise à jour ou de correction critique ;
  • les clauses RGPD et le registre des traitements concernés ;
  • les échanges avec le client sur le périmètre exact de l’engagement.

Il ne faut pas envoyer plus que nécessaire. Certaines informations de sécurité sont sensibles. Le client peut avoir besoin de garanties, mais il n’a pas toujours besoin d’un plan réseau complet, d’une liste exhaustive des vulnérabilités ou d’identifiants de systèmes.

En cas d’incident, le contrat doit dire qui fait quoi

Un incident cyber crée une course contre le temps.

Il faut identifier l’incident, limiter la propagation, préserver les preuves, informer les bons interlocuteurs, décider si une notification CNIL est nécessaire, vérifier les obligations contractuelles, alerter l’assureur et éviter les communications contradictoires.

Le contrat doit prévoir un circuit simple : contact d’urgence, délai d’alerte, informations minimales, mises à jour successives, accès aux journaux utiles, coopération avec les experts, conservation des preuves, confidentialité et articulation avec les autorités.

La jurisprudence récente en matière de contrats informatiques rappelle que le juge regarde les obligations réellement souscrites et la preuve de leur exécution. La cour d’appel de Rouen a ainsi jugé, le 5 juin 2025, qu’un prestataire informatique peut être tenu d’une obligation de conseil renforcée lorsque le client est peu expérimenté. Le tribunal de commerce de La Roche-sur-Yon a également retenu, le 14 janvier 2025, la responsabilité d’un prestataire informatique dans un sinistre lié à la perte de données et aux sauvegardes.

Ces décisions montrent une chose simple : en cas de crise, les clauses générales ne suffisent pas. Le juge examine les besoins exprimés, les prérequis vérifiés, les sauvegardes, les alertes, les preuves et la répartition réelle des rôles.

Paris et Île-de-France : sécuriser les contrats fournisseurs avant la crise

À Paris et en Île-de-France, beaucoup de PME, éditeurs, prestataires de services, cabinets et sous-traitants travaillent avec des clients soumis à des exigences de conformité renforcées. Le sujet apparaît souvent au moment d’un renouvellement, d’un appel d’offres, d’un audit fournisseur, d’une levée de fonds, d’une fusion-acquisition ou d’une mise en demeure après incident.

Le cabinet peut intervenir pour relire le questionnaire, corriger les réponses à risque, négocier l’annexe cybersécurité, harmoniser le contrat RGPD, préparer une mise en conformité minimale et encadrer les obligations d’audit ou d’alerte.

L’objectif n’est pas de transformer une PME en grande direction cybersécurité. L’objectif est de signer ce qui est vrai, de refuser ce qui est dangereux, et de conserver les preuves qui permettront de défendre l’entreprise si un incident survient.

Sources utiles

Le texte européen de référence est la directive (UE) 2022/2555 dite NIS 2. L’ANSSI présente le cadre français sur sa page officielle La directive NIS 2 et dans son actualité du 18 mars 2026 sur le Référentiel Cyber France.

Pour les violations de données personnelles, la CNIL détaille les règles de notification sur sa page Notifier une violation de données personnelles et dans le chapitre IV du RGPD.

Pour les litiges informatiques, voir CA Rouen, 5 juin 2025, n° 24/00139 et Tribunal de commerce de La Roche-sur-Yon, 14 janvier 2025, n° 2023005634. Vous pouvez aussi consulter notre article sur la cyberattaque en entreprise et la notification CNIL, ainsi que notre page dédiée au droit des affaires à Paris.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous relisons votre questionnaire cybersécurité, votre annexe NIS 2, vos clauses RGPD, vos obligations d’audit et les preuves à réunir avant signature.

À Paris et en Île-de-France, vous pouvez joindre le cabinet au 06 46 60 58 22 ou transmettre les documents via le formulaire de contact du cabinet.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».