NIS2 : la France affiche 690 sur 1000, mais votre vrai risque se cache chez vos sous-traitants

NIS2 : la France affiche 690 sur 1000, mais votre vrai risque se cache chez vos sous-traitants

7 octobre 2026 8 min de lecture
Analyse du panorama NIS2 en France : score moyen de 690/1000, concentration de 93,1 % des vulnérabilités sur 10 % des entités, impact sur la supply chain numérique et feuille de route concrète pour CTO et RSSI.
NIS2 : la France affiche 690 sur 1000, mais votre vrai risque se cache chez vos sous-traitants
Image générée par IA

Une NIS2 « moyenne haute » en France, mais une réalité à deux vitesses

Le panorama « NIS2 – Maturité cyber France & supply chain » établi à partir du Référentiel Cyber France de l’ANSSI affiche un score moyen de 690 sur 1000. Ce niveau de cybersécurité agrégé pour 21 700 entités françaises assujetties à la directive NIS masque pourtant une fracture nette entre secteurs, tailles d’entreprises et exposition réelle des systèmes d’information. Pour un directeur technique, cette photographie doit être lue comme un indicateur de concentration du risque cyber plutôt que comme une simple mesure de conformité réglementaire.

Le Référentiel Cyber France repose sur l’agrégation de signaux techniques collectés en source ouverte (bannières de services, certificats, configuration des protocoles, exposition de ports, hygiène DNS, vulnérabilités connues, etc.) et corrélés avec des bases d’entités économiques. La méthodologie détaillée et les jeux de données sont publiés par l’ANSSI sur la page « Référentiel Cyber France » (données ouvertes et documentation méthodologique accessibles via data.gouv.fr et le site de l’ANSSI), ce qui permet à un CTO ou à un RSSI de vérifier les scores sectoriels et les hypothèses retenues. Le référentiel ne couvre pas l’intégralité de la gestion des risques internes, mais il fournit un proxy robuste de la maturité en matière de cybersécurité pour les entités essentielles et les autres entreprises critiques exposées sur Internet.

Les chiffres sont clairs : 32,7 % des entités atteignent un niveau avancé, 59,4 % restent intermédiaires et 7,9 % demeurent au stade basique. Cette répartition varie fortement selon les secteurs, avec un secteur bancaire qui compte 60,2 % d’entités avancées quand le secteur numérique plafonne à 28,1 % et concentre 64,8 % des vulnérabilités critiques. Pour rendre cette hétérogénéité plus tangible, le panorama agrège environ 21 700 entités réparties comme suit :

Secteur Part des entités Part des vulnérabilités critiques
Banque / Finance ≈ 8 % < 5 %
Numérique & services cloud ≈ 18 % ≈ 65 %
Énergie, transport, santé, eau ≈ 30 % ≈ 20 %
Autres secteurs régulés ≈ 44 % < 10 %

Pour un CTO, la question n’est donc pas seulement la conformité à la directive NIS ou à sa transposition en droit français, mais la capacité à piloter la gestion des risques cyber dans un écosystème où la maturité des fournisseurs de services numériques reste très hétérogène et où quelques acteurs concentrent l’essentiel de la surface d’attaque.

10 % des entités portent 93,1 % du risque : un problème de supply chain avant tout

Le point le plus critique du panorama « NIS2 – Maturité cyber France & supply chain » tient dans un chiffre : 10 % des entités concentrent 93,1 % des vulnérabilités critiques observées. Le risque cyber n’est donc pas diffus dans l’économie, il est massivement porté par une minorité d’entités essentielles et de fournisseurs de services qui irriguent les chaînes d’approvisionnement numériques de la plupart des autres entreprises. Pour un directeur technique, cela signifie que la sécurité de ses propres systèmes d’information dépend directement de la posture de quelques acteurs clés de la chaîne d’approvisionnement.

Cette concentration du risque touche particulièrement les secteurs numériques et les prestataires de services managés, souvent au cœur de la chaîne d’approvisionnement logicielle et des services cloud. Même avec une bonne conformité interne à la directive NIS, une entreprise reste exposée si ses fournisseurs de services critiques présentent un faible niveau de sécurité des systèmes et des mesures techniques insuffisantes. La gestion des risques doit donc intégrer une cartographie fine des entités de la chaîne d’approvisionnement, en priorisant les audits et la mise en conformité des tiers qui supportent les systèmes d’information les plus sensibles.

Pour les CTO, la future transposition de la directive NIS2 en droit français (souvent désignée comme NIS France) transforme la relation fournisseur en enjeu de gouvernance, avec une responsabilité des dirigeants explicitement engagée sur la sélection et le suivi des prestataires. Les obligations de sécurité imposent de démontrer une gestion des risques structurée, incluant la mise en place de clauses contractuelles de cybersécurité, de revues régulières et de plans de remédiation partagés. Dans cette logique, la mise en conformité ne se limite pas à cocher des exigences internes, mais à orchestrer un dispositif de sécurité de la chaîne d’approvisionnement aligné sur les attentes de l’ANSSI et des autorités des autres États membres de l’Union européenne.

Ce mouvement rejoint d’autres chantiers réglementaires structurants pour les directions techniques, comme la construction d’un registre des systèmes d’IA conforme à l’AI Act, qui impose la même logique de référentiel, de traçabilité et de responsabilité. Dans les deux cas, la maturité en matière de cybersécurité et de conformité ne se mesure plus seulement au niveau des systèmes internes, mais à la capacité de l’entreprise à piloter un écosystème complexe d’entités et de services interconnectés. Pour les entreprises françaises, la combinaison de la directive NIS, de la loi Résilience et des autres textes européens crée un socle commun de gouvernance cyber qui rend les arbitrages techniques indissociables des enjeux de chiffre d’affaires et de continuité d’activité.

Feuille de route pour CTO et RSSI : prioriser les tiers critiques plutôt que la paperasse

Face à ce panorama « NIS2 – Maturité cyber France & supply chain », la priorité pour un CTO n’est pas de produire davantage de documentation, mais de concentrer les efforts sur les 10 % de tiers qui conditionnent réellement le risque. La première étape consiste à établir une cartographie des systèmes d’information critiques, en reliant chaque service à ses fournisseurs de services, à ses entités sous-traitantes et aux maillons clés de la chaîne d’approvisionnement. Cette cartographie doit être reliée à une analyse de gestion des risques qui intègre les données publiques de l’ANSSI, les référentiels sectoriels et les signaux techniques disponibles sur la surface d’attaque externe.

Sur cette base, la mise en place d’un programme de due diligence cyber des tiers devient un chantier prioritaire, avec des exigences adaptées à la taille, au secteur et au rôle de chaque fournisseur. Les mesures techniques attendues vont de la segmentation des systèmes à la gestion des vulnérabilités, en passant par la supervision des services managés et la sécurisation des interfaces d’API critiques. Pour structurer ces arbitrages, un CTO peut s’appuyer sur des cadres de décision similaires à ceux utilisés pour l’architecture résiliente des réseaux IoT, comme le montre l’analyse sur l’architecture NB IoT et les arbitrages entre portée, coût et résilience.

Pour rendre cette feuille de route opérationnelle, il est utile de formaliser quelques indicateurs et clauses clés : (1) un KPI de temps moyen de remédiation des vulnérabilités critiques chez les fournisseurs de services essentiels ; (2) un taux minimal de couverture de correctifs de sécurité sur les systèmes exposés ; (3) une exigence contractuelle de notification d’incident et de partage d’indicateurs de compromission ; (4) un engagement de tests réguliers (scans externes, revues de configuration, exercices de crise) ; (5) une clause de sortie ou de suspension de service en cas de non-respect répété des exigences de sécurité. Ces éléments doivent être intégrés dans les contrats et suivis en comité de pilotage avec les prestataires.

La loi Résilience, qui doit transposer la nouvelle directive NIS2 en droit français, renforcera la responsabilité des dirigeants sur la sécurité des systèmes d’information et la conformité, avec des sanctions financières pouvant atteindre plusieurs millions d’euros en cas de manquement grave. Dans ce contexte, les conseils d’administration attendent des CTO et RSSI qu’ils démontrent une gouvernance claire de la cybersécurité, articulant obligations réglementaires, gestion des risques et protection du chiffre d’affaires. Une trajectoire réaliste consiste à engager, sur 12 à 18 mois, un plan de remédiation priorisé : 3 mois pour cartographier les services critiques et identifier les 10 % de tiers les plus sensibles, 6 à 9 mois pour renégocier les clauses contractuelles et lancer les premiers audits, puis un cycle annuel de revues et de tests pour maintenir le niveau de sécurité attendu.

En pratique, cela implique de contractualiser des indicateurs de niveau de sécurité avec les fournisseurs de services critiques, de planifier des tests réguliers et de partager les plans de remédiation sur les vulnérabilités majeures. Les entreprises les plus avancées intègrent déjà ces exigences dans leurs processus d’achat, en faisant de la maturité en matière de cybersécurité un critère de sélection au même titre que le coût ou la performance des services. Pour un CTO, c’est l’occasion de transformer la contrainte réglementaire en avantage compétitif, en construisant un écosystème de partenaires dont la sécurité renforce durablement la résilience opérationnelle de l’entreprise.

Cet article a été conçu à l'aide d'outils d'IA générative, à partir de sources publiques.