Se rendre au contenu

NIS2 et normes européennes : ce que ça change pour les PME québécoises avec des clients en Europe

La directive cybersécurité de l'UE qui risque de frapper à votre porte par la chaîne d'approvisionnement

TL;DR : La directive européenne NIS2, applicable depuis octobre 2024, impose des exigences de cybersécurité aux entreprises européennes de 18 secteurs, et les oblige à sécuriser leurs fournisseurs : même si vous êtes à Québec, vos clients européens vont vous poser des questions. Déclaration d'incidents en 24 heures, gestion des risques documentée, sécurité de la chaîne d'approvisionnement. On fait le tour de ce que ça implique concrètement pour les PME d'ici.


Dans cet article

Vous avez un client en France, un partenaire en Belgique ou un contrat de sous-traitance avec une boîte allemande. Tout roule bien, les livrables partent à temps, les factures se paient. Et un jour, vous recevez un questionnaire de 40 pages sur votre posture de cybersécurité. Votre contact européen s'excuse presque : « c'est la nouvelle directive, on n'a pas le choix ».

Bienvenue dans le monde de NIS2.


NIS2, c'est quoi au juste?

NIS2 (Network and Information Security Directive 2) est la deuxième version de la directive européenne sur la cybersécurité. Elle remplace la première mouture (NIS1) depuis le 18 octobre 2024. Les États membres avaient jusqu'au 17 octobre 2024 pour l'adopter et la publier dans leur droit national, et devaient appliquer ces mesures dès le lendemain. En français, son nom officiel est la directive SRI 2, pour sécurité des réseaux et de l'information.

En résumé : l'Europe a décidé que la cybersécurité, c'est trop important pour laisser chaque entreprise décider toute seule de son niveau d'effort. La directive couvre 18 secteurs critiques : énergie, transport, santé, infrastructure numérique, services cloud, et bien d'autres.

Les entreprises visées sont classées en deux catégories : entités essentielles (les plus grosses, les plus critiques) et entités importantes (le reste des secteurs couverts). Les deux doivent se conformer, mais les amendes diffèrent : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les essentielles, 7 millions ou 1,4 % pour les importantes.


L'effet domino sur la chaîne d'approvisionnement

Voici ce qui nous concerne directement au Québec : NIS2 ne vise pas seulement les entreprises européennes. La directive exige que les entités visées sécurisent leur chaîne d'approvisionnement, y compris leurs fournisseurs hors UE.

Concrètement, si vous êtes un sous-traitant TI, un fournisseur de services cloud, un développeur de logiciels ou même un prestataire de services professionnels pour un client européen, ce client a maintenant l'obligation légale de s'assurer que vous respectez un niveau minimal de cybersécurité.

La pression ne vient pas d'un régulateur européen qui va débarquer à Montréal. Elle vient de vos clients eux-mêmes : questionnaires de sécurité, clauses contractuelles, audits de fournisseurs. Si vous ne pouvez pas démontrer votre posture de sécurité, vous risquez de perdre le contrat. Pas parce que votre travail est mauvais, mais parce que votre client n'a tout simplement pas le droit de prendre le risque.


Les quatre piliers de NIS2

La directive s'articule autour de quatre obligations principales :

1. Gestion des risques : politiques de sécurité documentées, analyses de risques, mesures techniques de base (correctifs, contrôle d'accès, chiffrement). Rien de révolutionnaire pour une entreprise bien gérée, mais ça doit être écrit, formel et vérifiable.

2. Déclaration d'incidents : c'est ici que ça se corse. NIS2 impose un signalement en trois étapes : une alerte initiale dans les 24 heures suivant le moment où l'incident a été constaté, une notification détaillée dans les 72 heures, et un rapport final au plus tard un mois après cette notification. Le mois se compte à partir du signalement de 72 heures, pas à partir de l'incident, et cette nuance change la planification. Votre client européen va s'attendre à ce que vous puissiez réagir dans les mêmes délais si l'incident vous concerne.

3. Sécurité de la chaîne d'approvisionnement : identifier les fournisseurs critiques, évaluer leurs pratiques de sécurité, inclure des clauses de cybersécurité dans les contrats. Le texte est explicite là-dessus : les mesures doivent couvrir la sécurité de la chaîne d'approvisionnement, « y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs directs ou prestataires de services ». Fournisseur direct, c'est vous. C'est précisément la partie qui touche les PME québécoises.

4. Responsabilité de la gouvernance : l'organe de direction doit approuver les mesures de gestion des risques, en superviser la mise en œuvre, et il peut être tenu responsable des manquements. Pas juste le département TI : le conseil d'administration et la direction générale. Une précision qui vaut la peine, parce qu'on lit souvent le contraire : la directive ne prévoit pas d'amende personnelle. Elle prévoit autre chose. Quand les autres mesures ont échoué et qu'un délai de correction n'a pas été respecté, l'autorité peut faire interdire temporairement au dirigeant d'une entité essentielle d'exercer ses fonctions de gestion. C'est un dernier recours, et il ne vise que les entités essentielles.


Deux ans après, la directive n'est pas encore dans le droit de tout le monde

Voici le détail qui déroute quand le questionnaire arrive : plusieurs États membres n'ont toujours pas fini de transposer NIS2 dans leur droit national.

La Commission européenne a ouvert les hostilités le 28 novembre 2024, avec des lettres de mise en demeure à 23 États membres. Le 7 mai 2025, elle a envoyé des avis motivés à 19 d'entre eux. Et le 8 juillet 2026, elle a saisi la Cour de justice de l'Union européenne contre quatre retardataires, l'Irlande, l'Espagne, la France et les Pays-Bas, en demandant à la Cour de leur imposer une somme forfaitaire et des astreintes journalières jusqu'à la transposition complète. En France, le projet de loi de transposition a été adopté par le Sénat en mars 2025, mais il attend toujours son vote en séance à l'Assemblée nationale.

Ce qu'il faut en retenir n'est pas la procédure, c'est ce qu'elle implique pour vous. Votre client français peut très bien vous envoyer un questionnaire NIS2 alors que la France n'a pas fini d'écrire sa propre loi. Ce n'est pas une contradiction : l'exigence qui arrive chez vous ne vient pas du droit national de votre client, elle vient de son contrat. Les grandes entreprises européennes se préparent depuis 2024 parce qu'elles savent que la loi finira par arriver, et elles ont commencé par border leurs fournisseurs.

Le corollaire est pratique. Ne bâtissez pas votre réponse sur le texte d'une loi nationale précise, qui peut encore changer ou ne pas exister. Bâtissez-la sur la directive elle-même, qui est le dénominateur commun des vingt-sept, et laissez votre client vous dire ce que son droit ajoute par-dessus.


NIS2 vs Loi 25 : cousins, pas jumeaux

On a déjà la Loi 25 au Québec, qui encadre la protection des renseignements personnels. Est-ce que ça suffit pour répondre à NIS2? Pas tout à fait. Voici pourquoi :

Aspect Loi 25 (Québec) NIS2 (UE)
Portée Protection des renseignements personnels Cybersécurité globale (pas juste les données personnelles)
Déclaration d'incident Obligation de signaler à la CAI, sans délai strict 24h (alerte), 72h (notification), 1 mois (rapport)
Chaîne d'approvisionnement Contrats avec sous-traitants exigés Évaluation de sécurité des fournisseurs obligatoire
Responsabilité dirigeants Responsable désigné (plus haut dirigeant par défaut) Direction tenue responsable, interdiction temporaire de gérer en dernier recours (entités essentielles)
Amendes maximales 25 M$ ou 4 % du CA mondial 10 M€ ou 2 % du CA mondial
Mesures techniques Mesures de sécurité « raisonnables » Exigences spécifiques : correctifs, chiffrement, contrôle d'accès, sauvegardes

La Loi 25 est un bon point de départ. Si vous êtes déjà conforme, vous avez une base. Mais NIS2 va plus loin sur les mesures techniques, les délais de signalement et l'évaluation des fournisseurs. C'est un complément, pas un remplacement.


Et le RGPD dans tout ça?

Le Canada bénéficie d'une décision d'adéquation partielle de la Commission européenne pour le transfert de données personnelles. En clair, l'Europe considère que la LPRPDE (la loi fédérale) offre un niveau de protection « adéquat » pour les données commerciales. En janvier 2024, au terme d'un réexamen, la Commission a conclu que la LPRPDE continue d'offrir une protection adéquate. La décision tient toujours, et le prochain réexamen est attendu vers 2028.

Mais attention : « adéquat » ne veut pas dire « identique ». La décision ne couvre que les organisations commerciales sous la LPRPDE, pas les organismes gouvernementaux ni les organisations provinciales qui ne sont pas assujetties à la loi fédérale. Et il faut corriger ici une chose qu'on lit encore partout : le projet de loi C-27, qui devait remplacer la LPRPDE par la Loi sur la protection de la vie privée des consommateurs, est mort au feuilleton avec la prorogation du Parlement le 6 janvier 2025. Son successeur, le projet de loi C-36, a été déposé le 15 juin 2026 et n'a pas encore franchi la deuxième lecture à la Chambre des communes. La loi fédérale qui encadre vos transferts aujourd'hui, c'est donc encore la LPRPDE, telle quelle.

NIS2 et le RGPD sont deux choses différentes mais complémentaires. Le RGPD protège les données personnelles. NIS2 protège les systèmes et les réseaux. Un incident de cybersécurité peut déclencher des obligations sous les deux cadres en même temps.


Ce que les PME québécoises devraient faire maintenant

La majorité des PME québécoises ne seront jamais directement visées par NIS2. Mais si vous avez des clients en Europe, voici ce qui va probablement arriver dans les prochains mois :

Faites un état des lieux : documentez ce que vous avez déjà en place. Politique de mots de passe, sauvegardes, mises à jour, contrôle d'accès. Souvent, les PME font les bonnes choses mais ne les écrivent pas. NIS2 demande des preuves.

Préparez un plan de réponse aux incidents : même simple. Qui fait quoi si un serveur est compromis? Comment avisez-vous votre client en 24 heures? On en a parlé dans notre article sur le plan de reprise après sinistre.

Revoyez vos contrats : vos ententes avec vos clients européens vont probablement inclure de nouvelles clauses. Lisez-les. Comprenez ce à quoi vous vous engagez.

Documentez votre chaîne de fournisseurs : vous aussi, vous avez des sous-traitants. Si votre client européen doit évaluer sa chaîne, il va vous demander d'évaluer la vôtre.

Notre recommandation pour les PME qui font affaire en Europe :

  1. Complétez un inventaire de vos actifs TI et de vos mesures de sécurité existantes
  2. Rédigez une politique de sécurité de l'information, même courte (5 pages suffisent)
  3. Testez votre plan de réponse aux incidents au moins une fois par année
  4. Gardez un registre des incidents, même mineurs


Ce qu'on ne sait pas encore

On préfère être transparent sur ce qu'on ne sait pas encore :

La transposition de NIS2 varie d'un pays européen à l'autre. L'Allemagne applique sa loi de transposition depuis le 6 décembre 2025. La France n'a pas encore la sienne. Et là où la loi existe, les règles ne sont pas identiques d'un pays à l'autre. Si vous servez des clients dans plusieurs pays de l'UE, les exigences peuvent différer sur les détails.

Le texte européen lui-même bouge encore. Le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2 : clarifier qui est visé, alléger les obligations d'une nouvelle catégorie de petites entreprises de taille intermédiaire et mieux couvrir les câbles sous-marins. C'est une proposition, pas une loi : le Parlement européen et le Conseil doivent encore s'entendre sur le texte.

L'application aux entreprises reste difficile à lire. Le contentieux visible porte pour l'instant sur les États qui n'ont pas transposé, pas sur des entreprises sanctionnées. Combien de fournisseurs hors UE perdront réellement un contrat faute de pouvoir démontrer leur posture, personne ne le sait : ça se joue dans des discussions commerciales qui ne sont jamais publiées.

La plupart des PME québécoises ne recevront jamais d'amende de l'UE. Le vrai risque, c'est commercial : perdre un client ou un contrat parce qu'on ne peut pas démontrer sa conformité. C'est moins dramatique qu'une amende de 10 millions, mais c'est tout aussi concret pour une PME de 15 employés.

Enfin, on n'est pas avocats. Ce qu'on écrit ici, c'est une vulgarisation pour donner le contexte. Pour les détails juridiques propres à votre situation, parlez à un juriste spécialisé en droit numérique.

Schéma : par où NIS2 arrive jusqu'à une PME québécoise Schéma du chemin par lequel les exigences NIS2 atteignent une PME québécoise. La directive européenne vise des entités essentielles et importantes dans dix-huit secteurs. Celles-ci doivent sécuriser leur chaîne d'approvisionnement. Elles transmettent donc les exigences à leurs fournisseurs, où qu'ils soient. La PME québécoise reçoit un questionnaire, par contrat et non par la loi. 1 La directive NIS2 en vigueur dans l'UE depuis le 18 octobre 2024 Union européenne 2 L'entité visée essentielle ou importante, dans un des 18 secteurs en Europe 3 Sa chaîne d'approvisionnement elle doit la sécuriser, donc elle vous questionne obligation transmise 4 Votre PME québécoise le questionnaire arrive, par contrat et non par la loi au Québec NIS2 ne s'applique pas à vous. Le contrat de votre client, oui.


Le lien avec la souveraineté numérique

Il y a un angle qu'on voit rarement mentionné dans les discussions sur NIS2 : le contrôle de votre infrastructure. Quand un client européen vous demande où sont hébergées vos données, qui y a accès, et sous quelle juridiction elles se trouvent, c'est beaucoup plus facile de répondre quand on contrôle ses propres systèmes.

C'est notre approche chez Blue Fox : on aide les PME à mettre en place des infrastructures qu'elles comprennent et qu'elles contrôlent. Pas par idéologie, mais parce que c'est concrètement plus simple de répondre à un questionnaire de conformité quand on sait exactement ce qui tourne sur ses serveurs, où sont les sauvegardes, et qui a les clés.

On a abordé ces enjeux sous d'autres angles dans nos articles sur les juridictions respectueuses de la vie privée et sur la souveraineté numérique et la résilience organisationnelle.

Vous avez reçu un questionnaire de cybersécurité d'un client européen? On offre un accompagnement pour documenter votre posture de sécurité et préparer vos réponses.


Conclusion

NIS2 n'est pas une menace directe pour les PME québécoises. C'est une réalité commerciale qui va se manifester par les exigences de vos clients européens. Mieux vaut s'y préparer maintenant, quand c'est encore un avantage concurrentiel, que dans six mois quand ce sera une condition d'entrée.

Si vous êtes déjà conforme à la Loi 25, que vous avez des sauvegardes qui fonctionnent, un plan de réponse aux incidents et une idée claire de qui a accès à quoi dans votre organisation, vous êtes probablement plus avancé que vous le pensez. Le gros du travail, c'est de le documenter.

On est là pour ça. Parlons de votre conformité.


Sources

L'IA locale et privée pour les PME : garder vos données chez vous avec Ollama
Comment déployer des modèles de langage sur vos propres serveurs, sans envoyer vos données confidentielles dans le nuage