TL;DR : La directive européenne NIS2, applicable depuis octobre 2024, impose des exigences de cybersécurité aux entreprises européennes de 18 secteurs, et les oblige à sécuriser leurs fournisseurs : même si vous êtes à Québec, vos clients européens vont vous poser des questions. Déclaration d'incidents en 24 heures, gestion des risques documentée, sécurité de la chaîne d'approvisionnement. On fait le tour de ce que ça implique concrètement pour les PME d'ici.
Dans cet article
- NIS2, c'est quoi au juste? : la directive SRI 2 s'applique depuis le 18 octobre 2024 à 18 secteurs, avec amendes jusqu'à 10 M€ ou 2 %.
- L'effet domino sur la chaîne d'approvisionnement : vos clients européens doivent sécuriser leurs fournisseurs directs, et la pression arrive par le contrat, pas par un régulateur.
- Les quatre piliers de NIS2 : gestion des risques, signalement en 24 h, 72 h et un mois, chaîne d'approvisionnement et direction imputable.
- Deux ans après, la directive n'est pas encore dans le droit de tout le monde : la Commission a saisi la Cour de justice contre quatre États, dont la France, qui n'a toujours pas sa loi.
- NIS2 vs Loi 25 : cousins, pas jumeaux : la Loi 25 sert de base, mais NIS2 va plus loin sur les mesures techniques, les délais et les fournisseurs.
- Et le RGPD dans tout ça? : l'adéquation du Canada tient toujours, et C-36, successeur de C-27, n'est encore qu'un projet de loi.
- Ce que les PME québécoises devraient faire maintenant : état des lieux écrit, plan de réponse aux incidents, contrats relus et inventaire de vos propres fournisseurs.
- Ce qu'on ne sait pas encore : transpositions inégales d'un pays à l'autre, modifications proposées en janvier 2026, et un risque surtout commercial.
- Le lien avec la souveraineté numérique : répondre à un questionnaire est plus simple quand on sait où sont ses données et qui a les clés.
- Conclusion : NIS2 est une réalité commerciale, et le gros du travail consiste à documenter ce que vous faites déjà.
Vous avez un client en France, un partenaire en Belgique ou un contrat de sous-traitance avec une boîte allemande. Tout roule bien, les livrables partent à temps, les factures se paient. Et un jour, vous recevez un questionnaire de 40 pages sur votre posture de cybersécurité. Votre contact européen s'excuse presque : « c'est la nouvelle directive, on n'a pas le choix ».
Bienvenue dans le monde de NIS2.
NIS2, c'est quoi au juste?
NIS2 (Network and Information Security Directive 2) est la deuxième version de la directive européenne sur la cybersécurité. Elle remplace la première mouture (NIS1) depuis le 18 octobre 2024. Les États membres avaient jusqu'au 17 octobre 2024 pour l'adopter et la publier dans leur droit national, et devaient appliquer ces mesures dès le lendemain. En français, son nom officiel est la directive SRI 2, pour sécurité des réseaux et de l'information.
En résumé : l'Europe a décidé que la cybersécurité, c'est trop important pour laisser chaque entreprise décider toute seule de son niveau d'effort. La directive couvre 18 secteurs critiques : énergie, transport, santé, infrastructure numérique, services cloud, et bien d'autres.
Les entreprises visées sont classées en deux catégories : entités essentielles (les plus grosses, les plus critiques) et entités importantes (le reste des secteurs couverts). Les deux doivent se conformer, mais les amendes diffèrent : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les essentielles, 7 millions ou 1,4 % pour les importantes.
L'effet domino sur la chaîne d'approvisionnement
Voici ce qui nous concerne directement au Québec : NIS2 ne vise pas seulement les entreprises européennes. La directive exige que les entités visées sécurisent leur chaîne d'approvisionnement, y compris leurs fournisseurs hors UE.
Concrètement, si vous êtes un sous-traitant TI, un fournisseur de services cloud, un développeur de logiciels ou même un prestataire de services professionnels pour un client européen, ce client a maintenant l'obligation légale de s'assurer que vous respectez un niveau minimal de cybersécurité.
La pression ne vient pas d'un régulateur européen qui va débarquer à Montréal. Elle vient de vos clients eux-mêmes : questionnaires de sécurité, clauses contractuelles, audits de fournisseurs. Si vous ne pouvez pas démontrer votre posture de sécurité, vous risquez de perdre le contrat. Pas parce que votre travail est mauvais, mais parce que votre client n'a tout simplement pas le droit de prendre le risque.
Les quatre piliers de NIS2
La directive s'articule autour de quatre obligations principales :
1. Gestion des risques : politiques de sécurité documentées, analyses de risques, mesures techniques de base (correctifs, contrôle d'accès, chiffrement). Rien de révolutionnaire pour une entreprise bien gérée, mais ça doit être écrit, formel et vérifiable.
2. Déclaration d'incidents : c'est ici que ça se corse. NIS2 impose un signalement en trois étapes : une alerte initiale dans les 24 heures suivant le moment où l'incident a été constaté, une notification détaillée dans les 72 heures, et un rapport final au plus tard un mois après cette notification. Le mois se compte à partir du signalement de 72 heures, pas à partir de l'incident, et cette nuance change la planification. Votre client européen va s'attendre à ce que vous puissiez réagir dans les mêmes délais si l'incident vous concerne.
3. Sécurité de la chaîne d'approvisionnement : identifier les fournisseurs critiques, évaluer leurs pratiques de sécurité, inclure des clauses de cybersécurité dans les contrats. Le texte est explicite là-dessus : les mesures doivent couvrir la sécurité de la chaîne d'approvisionnement, « y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs directs ou prestataires de services ». Fournisseur direct, c'est vous. C'est précisément la partie qui touche les PME québécoises.
4. Responsabilité de la gouvernance : l'organe de direction doit approuver les mesures de gestion des risques, en superviser la mise en œuvre, et il peut être tenu responsable des manquements. Pas juste le département TI : le conseil d'administration et la direction générale. Une précision qui vaut la peine, parce qu'on lit souvent le contraire : la directive ne prévoit pas d'amende personnelle. Elle prévoit autre chose. Quand les autres mesures ont échoué et qu'un délai de correction n'a pas été respecté, l'autorité peut faire interdire temporairement au dirigeant d'une entité essentielle d'exercer ses fonctions de gestion. C'est un dernier recours, et il ne vise que les entités essentielles.
Deux ans après, la directive n'est pas encore dans le droit de tout le monde
Voici le détail qui déroute quand le questionnaire arrive : plusieurs États membres n'ont toujours pas fini de transposer NIS2 dans leur droit national.
La Commission européenne a ouvert les hostilités le 28 novembre 2024, avec des lettres de mise en demeure à 23 États membres. Le 7 mai 2025, elle a envoyé des avis motivés à 19 d'entre eux. Et le 8 juillet 2026, elle a saisi la Cour de justice de l'Union européenne contre quatre retardataires, l'Irlande, l'Espagne, la France et les Pays-Bas, en demandant à la Cour de leur imposer une somme forfaitaire et des astreintes journalières jusqu'à la transposition complète. En France, le projet de loi de transposition a été adopté par le Sénat en mars 2025, mais il attend toujours son vote en séance à l'Assemblée nationale.
Ce qu'il faut en retenir n'est pas la procédure, c'est ce qu'elle implique pour vous. Votre client français peut très bien vous envoyer un questionnaire NIS2 alors que la France n'a pas fini d'écrire sa propre loi. Ce n'est pas une contradiction : l'exigence qui arrive chez vous ne vient pas du droit national de votre client, elle vient de son contrat. Les grandes entreprises européennes se préparent depuis 2024 parce qu'elles savent que la loi finira par arriver, et elles ont commencé par border leurs fournisseurs.
Le corollaire est pratique. Ne bâtissez pas votre réponse sur le texte d'une loi nationale précise, qui peut encore changer ou ne pas exister. Bâtissez-la sur la directive elle-même, qui est le dénominateur commun des vingt-sept, et laissez votre client vous dire ce que son droit ajoute par-dessus.
NIS2 vs Loi 25 : cousins, pas jumeaux
On a déjà la Loi 25 au Québec, qui encadre la protection des renseignements personnels. Est-ce que ça suffit pour répondre à NIS2? Pas tout à fait. Voici pourquoi :
| Aspect | Loi 25 (Québec) | NIS2 (UE) |
|---|---|---|
| Portée | Protection des renseignements personnels | Cybersécurité globale (pas juste les données personnelles) |
| Déclaration d'incident | Obligation de signaler à la CAI, sans délai strict | 24h (alerte), 72h (notification), 1 mois (rapport) |
| Chaîne d'approvisionnement | Contrats avec sous-traitants exigés | Évaluation de sécurité des fournisseurs obligatoire |
| Responsabilité dirigeants | Responsable désigné (plus haut dirigeant par défaut) | Direction tenue responsable, interdiction temporaire de gérer en dernier recours (entités essentielles) |
| Amendes maximales | 25 M$ ou 4 % du CA mondial | 10 M€ ou 2 % du CA mondial |
| Mesures techniques | Mesures de sécurité « raisonnables » | Exigences spécifiques : correctifs, chiffrement, contrôle d'accès, sauvegardes |
La Loi 25 est un bon point de départ. Si vous êtes déjà conforme, vous avez une base. Mais NIS2 va plus loin sur les mesures techniques, les délais de signalement et l'évaluation des fournisseurs. C'est un complément, pas un remplacement.
Et le RGPD dans tout ça?
Le Canada bénéficie d'une décision d'adéquation partielle de la Commission européenne pour le transfert de données personnelles. En clair, l'Europe considère que la LPRPDE (la loi fédérale) offre un niveau de protection « adéquat » pour les données commerciales. En janvier 2024, au terme d'un réexamen, la Commission a conclu que la LPRPDE continue d'offrir une protection adéquate. La décision tient toujours, et le prochain réexamen est attendu vers 2028.
Mais attention : « adéquat » ne veut pas dire « identique ». La décision ne couvre que les organisations commerciales sous la LPRPDE, pas les organismes gouvernementaux ni les organisations provinciales qui ne sont pas assujetties à la loi fédérale. Et il faut corriger ici une chose qu'on lit encore partout : le projet de loi C-27, qui devait remplacer la LPRPDE par la Loi sur la protection de la vie privée des consommateurs, est mort au feuilleton avec la prorogation du Parlement le 6 janvier 2025. Son successeur, le projet de loi C-36, a été déposé le 15 juin 2026 et n'a pas encore franchi la deuxième lecture à la Chambre des communes. La loi fédérale qui encadre vos transferts aujourd'hui, c'est donc encore la LPRPDE, telle quelle.
NIS2 et le RGPD sont deux choses différentes mais complémentaires. Le RGPD protège les données personnelles. NIS2 protège les systèmes et les réseaux. Un incident de cybersécurité peut déclencher des obligations sous les deux cadres en même temps.
Ce que les PME québécoises devraient faire maintenant
La majorité des PME québécoises ne seront jamais directement visées par NIS2. Mais si vous avez des clients en Europe, voici ce qui va probablement arriver dans les prochains mois :
Faites un état des lieux : documentez ce que vous avez déjà en place. Politique de mots de passe, sauvegardes, mises à jour, contrôle d'accès. Souvent, les PME font les bonnes choses mais ne les écrivent pas. NIS2 demande des preuves.
Préparez un plan de réponse aux incidents : même simple. Qui fait quoi si un serveur est compromis? Comment avisez-vous votre client en 24 heures? On en a parlé dans notre article sur le plan de reprise après sinistre.
Revoyez vos contrats : vos ententes avec vos clients européens vont probablement inclure de nouvelles clauses. Lisez-les. Comprenez ce à quoi vous vous engagez.
Documentez votre chaîne de fournisseurs : vous aussi, vous avez des sous-traitants. Si votre client européen doit évaluer sa chaîne, il va vous demander d'évaluer la vôtre.
Notre recommandation pour les PME qui font affaire en Europe :
- Complétez un inventaire de vos actifs TI et de vos mesures de sécurité existantes
- Rédigez une politique de sécurité de l'information, même courte (5 pages suffisent)
- Testez votre plan de réponse aux incidents au moins une fois par année
- Gardez un registre des incidents, même mineurs
Ce qu'on ne sait pas encore
On préfère être transparent sur ce qu'on ne sait pas encore :
La transposition de NIS2 varie d'un pays européen à l'autre. L'Allemagne applique sa loi de transposition depuis le 6 décembre 2025. La France n'a pas encore la sienne. Et là où la loi existe, les règles ne sont pas identiques d'un pays à l'autre. Si vous servez des clients dans plusieurs pays de l'UE, les exigences peuvent différer sur les détails.
Le texte européen lui-même bouge encore. Le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2 : clarifier qui est visé, alléger les obligations d'une nouvelle catégorie de petites entreprises de taille intermédiaire et mieux couvrir les câbles sous-marins. C'est une proposition, pas une loi : le Parlement européen et le Conseil doivent encore s'entendre sur le texte.
L'application aux entreprises reste difficile à lire. Le contentieux visible porte pour l'instant sur les États qui n'ont pas transposé, pas sur des entreprises sanctionnées. Combien de fournisseurs hors UE perdront réellement un contrat faute de pouvoir démontrer leur posture, personne ne le sait : ça se joue dans des discussions commerciales qui ne sont jamais publiées.
La plupart des PME québécoises ne recevront jamais d'amende de l'UE. Le vrai risque, c'est commercial : perdre un client ou un contrat parce qu'on ne peut pas démontrer sa conformité. C'est moins dramatique qu'une amende de 10 millions, mais c'est tout aussi concret pour une PME de 15 employés.
Enfin, on n'est pas avocats. Ce qu'on écrit ici, c'est une vulgarisation pour donner le contexte. Pour les détails juridiques propres à votre situation, parlez à un juriste spécialisé en droit numérique.
Le lien avec la souveraineté numérique
Il y a un angle qu'on voit rarement mentionné dans les discussions sur NIS2 : le contrôle de votre infrastructure. Quand un client européen vous demande où sont hébergées vos données, qui y a accès, et sous quelle juridiction elles se trouvent, c'est beaucoup plus facile de répondre quand on contrôle ses propres systèmes.
C'est notre approche chez Blue Fox : on aide les PME à mettre en place des infrastructures qu'elles comprennent et qu'elles contrôlent. Pas par idéologie, mais parce que c'est concrètement plus simple de répondre à un questionnaire de conformité quand on sait exactement ce qui tourne sur ses serveurs, où sont les sauvegardes, et qui a les clés.
On a abordé ces enjeux sous d'autres angles dans nos articles sur les juridictions respectueuses de la vie privée et sur la souveraineté numérique et la résilience organisationnelle.
Vous avez reçu un questionnaire de cybersécurité d'un client européen? On offre un accompagnement pour documenter votre posture de sécurité et préparer vos réponses.
Conclusion
NIS2 n'est pas une menace directe pour les PME québécoises. C'est une réalité commerciale qui va se manifester par les exigences de vos clients européens. Mieux vaut s'y préparer maintenant, quand c'est encore un avantage concurrentiel, que dans six mois quand ce sera une condition d'entrée.
Si vous êtes déjà conforme à la Loi 25, que vous avez des sauvegardes qui fonctionnent, un plan de réponse aux incidents et une idée claire de qui a accès à quoi dans votre organisation, vous êtes probablement plus avancé que vous le pensez. Le gros du travail, c'est de le documenter.
On est là pour ça. Parlons de votre conformité.
Sources
- EUR-Lex, directive (UE) 2022/2555, dite SRI 2 : le texte lui-même. Article 20 pour la gouvernance, 21 pour la chaîne d'approvisionnement, 23 pour les délais de signalement, 34 pour les amendes et 41 pour la date de transposition.
- Commission européenne, la directive SRI 2 : la présentation officielle et les 18 secteurs couverts.
- Commission européenne, transposition de la directive SRI 2 dans les pays de l'UE : où en est chaque État membre, pays par pays.
- Commission européenne, saisine de la Cour de justice contre l'Irlande, l'Espagne, la France et les Pays-Bas : la décision du 8 juillet 2026, la somme forfaitaire et les astreintes journalières demandées.
- Commission européenne, avis motivés à 19 États membres : l'étape du 7 mai 2025, et les mises en demeure du 28 novembre 2024 qui l'ont précédée.
- Commission européenne, questions et réponses sur le paquet cybersécurité : la proposition du 20 janvier 2026 de modifier NIS2, et ce qu'elle change.
- Sénat, dossier législatif du projet de loi sur la résilience des infrastructures critiques et le renforcement de la cybersécurité : la transposition française, adoptée au Sénat le 12 mars 2025 et toujours en attente à l'Assemblée nationale.
- Gouvernement fédéral allemand, entrée en vigueur de la transposition de NIS2 (en allemand) : la loi allemande, en vigueur depuis le 6 décembre 2025.
- Commission européenne, décisions d'adéquation : le statut du Canada et la portée de la décision.
- Notes de la Colline, Bibliothèque du Parlement, Vie privée et intelligence artificielle au Canada : la mort au feuilleton du projet de loi C-27 à la prorogation du 6 janvier 2025.
- LEGISinfo, Parlement du Canada, projet de loi C-36 : le successeur de C-27, déposé le 15 juin 2026, et où il en est.
- Loi 25, Publications du Québec : le texte québécois, pour la comparaison.