Aller au contenu
HexaTransfer
Retour au blog
RGPD et conformite

Directive NIS2 : impact sur les services de transfert en 2026

Comment la directive NIS2 affecte les services de transfert de fichiers en 2026 : nouvelles obligations cyber, signalement et chaîne d'approvisionnement.

La directive NIS2 (UE 2022/2555), transposée en droit national dans les États membres avant le 17 octobre 2024 et activement appliquée en 2026, intègre les services de transfert de fichiers dans les catégories « infrastructures numériques » et « prestataires numériques » lorsqu'ils servent des entités essentielles ou importantes. Pour les fournisseurs de transfert de fichiers, NIS2 exige une gestion documentée des risques de cybersécurité selon l'article 21, des revues de sécurité de la chaîne d'approvisionnement, une alerte précoce sous 24 heures pour les incidents significatifs selon l'article 23, et la responsabilité des organes de direction avec des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial. Les utilisateurs de ces services héritent des obligations de chaîne d'approvisionnement.

Qui NIS2 concerne réellement

NIS2 a considérablement élargi le périmètre de l'ancienne directive NIS. Les entités essentielles comprennent l'énergie, le transport, les banques, la santé, l'eau potable, les infrastructures numériques (DNS, registres TLD, fournisseurs cloud, centres de données, réseaux de diffusion de contenu). Les entités importantes ajoutent les services postaux, la gestion des déchets, les produits chimiques, l'alimentation, la fabrication, et les prestataires numériques tels que les moteurs de recherche, les marchés en ligne et les réseaux sociaux. Un service de transfert de fichiers tombe souvent sous les définitions de « prestataire de services gérés » ou « prestataire de services de sécurité gérés » de l'Annexe II, en faisant une entité importante. Même les prestataires plus petits dépassant les seuils de taille peuvent être couverts lorsqu'un État membre les désigne comme critiques.

Mesures de gestion des risques selon l'article 21

Les dix mesures de l'article 21(2) constituent un ensemble de contrôles de sécurité de référence. Les fournisseurs de transfert doivent mettre en œuvre des politiques d'analyse des risques et de sécurité des systèmes d'information, de gestion des incidents, de continuité d'activité et de gestion de crise, de sécurité de la chaîne d'approvisionnement, de sécurité dans l'acquisition et le développement des réseaux, d'évaluation de l'efficacité, d'hygiène cyber de base et de formation, de cryptographie et chiffrement, de sécurité des ressources humaines et contrôle d'accès, et d'authentification multifactorielle. Pour un service de transfert, cela se traduit par des livrables concrets : un SMSI documenté, AES-256-GCM pour les fichiers stockés, TLS 1.3 pour le transport, MFA pour les accès administratifs, des tests de pénétration annuels, et un programme de formation pour les développeurs et le personnel de support.

Délais de notification des incidents

L'article 23 fixe les délais les plus stricts que les régulateurs aient jamais imposés aux services numériques. Pour un incident significatif, l'entité envoie une alerte précoce sous 24 heures, une notification d'incident complète sous 72 heures, et un rapport final sous un mois. Une violation d'un service de transfert exposant des fichiers clients qualifierait généralement de significative si elle affecte de nombreux utilisateurs ou perturbe le service. Le manuel de réponse aux incidents du fournisseur doit nommer des rôles, prévoir une chaîne d'escalade 24h/24 et 7j/7, et inclure des modèles pré-rédigés pour le CSIRT national. L'ENISA publie des orientations sur ce qui constitue un incident significatif, en référençant des critères tels que le nombre d'utilisateurs affectés, la durée, et l'étendue géographique.

Les obligations de la chaîne d'approvisionnement vont dans les deux sens

L'article 21(2)(d) de NIS2 mentionne spécifiquement la sécurité de la chaîne d'approvisionnement. Les entités essentielles et importantes doivent évaluer la cybersécurité de leurs fournisseurs directs. Un hôpital utilisant un service de transfert de fichiers doit évaluer les pratiques de sécurité de ce fournisseur, obtenir des engagements contractuels sur les contrôles de sécurité et la notification des incidents, et surveiller la conformité. Parallèlement, le fournisseur évalue ses propres sous-traitants : hébergeurs cloud comme AWS, OVHcloud, Scaleway ou Hetzner, ainsi que les CDN, les plateformes d'observabilité et les fournisseurs d'identité. Les évaluations des risques coordonnées de l'UE, publiées par la Commission et l'ENISA, signalent des préoccupations spécifiques à chaque secteur dans la chaîne d'approvisionnement.

Responsabilité des organes de direction

L'article 20 rend les dirigeants personnellement responsables. Les directeurs et dirigeants des entités concernées doivent approuver les mesures de gestion des risques de cybersécurité, superviser leur mise en œuvre, et suivre des formations régulières. Dans certains États membres comme l'Allemagne (via NIS2UmsuCG) et la France (via la transposition LOI PROPRE), des sanctions personnelles et des interdictions de direction sont prévues en cas de négligence grave. Les conseils d'administration des fournisseurs cloud et SaaS servant des clients d'infrastructure critique font désormais de la cybersécurité un point permanent de l'ordre du jour, souvent avec un RSSI rapportant directement ou via un comité d'audit.

Certification et assurance

NIS2 encourage l'utilisation des schémas européens de certification en cybersécurité au titre du Cybersecurity Act (UE 2019/881). Le schéma EUCC pour les produits TIC et le futur schéma EUCS pour les services cloud fournissent des niveaux d'assurance « basique », « substantiel » et « élevé ». Les services de transfert ciblant des acheteurs réglementés poursuivent SOC 2 Type II, ISO 27001, ISO 27701 pour la confidentialité, et des certifications nationales comme SecNumCloud en France ou C5 en Allemagne. L'effet pratique : les fournisseurs sans au moins ISO 27001 sont retirés des listes de présélection des achats chez les acheteurs réglementés à travers l'UE.

Coordination transfrontalière et compétence

Un service de transfert de fichiers dont le siège est en Irlande et qui sert des clients dans toute l'UE relève d'une autorité de contrôle principale en Irlande sous la règle de « l'établissement principal » de NIS2 pour les prestataires numériques. Mais les notifications d'incidents peuvent quand même devoir aller à l'autorité où un impact significatif s'est produit. Le Groupe de coopération et le réseau des CSIRT coordonnent les incidents transfrontaliers. Les fournisseurs établissent des relations avec leur CSIRT national dès le départ, car le premier rapport d'incident n'est pas le moment d'identifier les canaux de contact. Les coordonnées du réseau des CSIRT de l'ENISA sont publiques.

Mesures pratiques pour les fournisseurs et les acheteurs

Pour les fournisseurs en 2026, les éléments non négociables : une analyse des écarts article 21 documentée et validée par le conseil d'administration, un responsable de réponse aux incidents nommé avec une rotation 24h/24 et 7j/7, un inventaire de fournisseurs vérifiés avec clauses de sécurité, une page de confiance et de conformité publiée référençant la préparation NIS2, et un rapport de test de pénétration d'un prestataire qualifié datant de moins de 12 mois. Pour les acheteurs, demandez aux fournisseurs : leur auto-évaluation NIS2, leur contact CSIRT national, leur liste de sous-traitants, leur SLA de notification de violation, et les spécifications cryptographiques de leur produit. La mesure de sécurité de la chaîne d'approvisionnement selon l'article 21(2)(d) fait de ces questions une partie de la diligence raisonnable, non une option.

HexaTransfer chiffre les fichiers côté client avec AES-256-GCM, héberge sur infrastructure UE, et publie sa politique de réponse aux incidents. Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.

NIS2 n'a pas inventé de nouvelles pratiques de sécurité. Elle les a rendues obligatoires, ajouté la responsabilité des dirigeants, et raccourci les délais. Les services de transfert qui géraient déjà des programmes de sécurité disciplinés ont surtout eu à documenter ce qu'ils faisaient. Ceux qui ne le faisaient pas ont eu deux ans de travail urgent pour rattraper leur retard. Pour les acheteurs en 2026, la question n'est pas de savoir si votre fournisseur est conscient de NIS2, mais s'il peut le prouver par écrit quand votre régulateur le demande.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier