Cyber Resilience Act : les échéances qui arrivent.
Le CE du numérique : sécurité par conception, mises à jour obligatoires, signalement des failles exploitées sous 24 h dès le 11 septembre 2026. Ce qui vous concerne.
Un artisan qui livre une grande chaîne de magasins pensait, à raison, que les grandes règles de sécurité étaient « pour les gros ». Puis un jour son client lui a fait parvenir un formulaire : sans preuve d'un minimum de sérieux sur sa cybersécurité, plus de commandes. Il n'était pas directement visé par la loi ; il l'était par ricochet, parce qu'il faisait partie de la chaîne. C'est, en miniature, toute l'histoire de NIS2 pour les PME.
Longtemps, la réglementation cyber ne concernait qu'une poignée de grands opérateurs. La donne change : en France, le nombre d'entités soumises à des obligations passe d'environ 300 à 15 000 à 18 000. Beaucoup de PME et d'ETI vont découvrir qu'elles sont concernées - soit directement, soit, comme notre artisan, parce que leurs clients le sont. Voici comment le vérifier, et par quoi commencer sans se ruiner.
NIS2 vise des secteurs jugés essentiels ou importants (énergie, santé, transports, eau, numérique, agroalimentaire, fabrication, etc.) au-delà d'une certaine taille. Deux catégories :
Beaucoup de PME entreront dans la catégorie des entités importantes. Et même sans être directement concernée, une petite structure peut se voir imposer des exigences par un client soumis à NIS2, au titre de la sécurité de la chaîne d'approvisionnement.
Si vous travaillez pour des grands comptes ou des opérateurs de secteurs régulés, attendez-vous à recevoir des questionnaires de sécurité. Anticiper NIS2, c'est aussi sécuriser ces relations commerciales.
Pas besoin d'attendre la promulgation de la loi pour démarrer. L'ANSSI a publié le Référentiel Cyber France (ReCyF), qui structure la mise en conformité en 20 objectifs, avec un principe de proportionnalité adapté à votre maturité. Nous l'avons détaillé dans notre article NIS2 en France : ce que le ReCyF de l'ANSSI change pour vous.
Sans mobiliser un budget démesuré, ces chantiers posent des bases solides et cochent une grande partie des attentes :
NIS2 peut se vivre comme une charge, ou comme une occasion de structurer enfin sa cybersécurité. Les entités qui s'y prennent tôt lissent l'effort, évitent la précipitation, et gagnent un argument de confiance vis-à-vis de leurs clients. La conformité n'est pas une fin en soi : c'est un moyen d'être réellement plus résilient.
Kenawek évalue votre écart avec les objectifs du ReCyF et construit une feuille de route réaliste, proportionnée à votre taille. Parlons-en.
À lire aussi
Le CE du numérique : sécurité par conception, mises à jour obligatoires, signalement des failles exploitées sous 24 h dès le 11 septembre 2026. Ce qui vous concerne.
Votre application embarque des centaines de composants que personne n'a évalués. Le SBOM ne protège de rien, mais transforme trois semaines d'enquête en dix minutes.
20 objectifs de sécurité, 4 blocs, principe de proportionnalité : le ReCyF donne enfin un cadre concret pour préparer NIS2 avant la loi Résilience.