La directive NIS2 fait passer la France de 300 à plus de 10 000 entités régulées en cybersécurité, dont la quasi-totalité des ETI industrielles, financières, énergétiques et de santé (Commission européenne, ANSSI). Pour un décideur marketing ou un DG qui pilote une refonte de site web, cela change tout : le projet ne peut plus se lancer sans validation RSSI en amont. Voici la checklist que votre DSI exigera sur votre prochain cahier des charges.
Pourquoi NIS2 concerne votre site web (et pas que votre SI interne)
Beaucoup de directions marketing pensent que NIS2 ne concerne que les systèmes critiques internes. Erreur. Un site corporate est souvent le point d'entrée d'une attaque de supply chain : le CMS est un outil tiers, l'hébergement un prestataire TIC, le design system un dépôt GitHub externe, le CDN un service cloud américain. La directive impose la traçabilité de toute la chaîne techniques.
La France a transposé NIS2 avec retard (date limite UE : 17 octobre 2024). Le projet de loi Résilience a été adopté au Sénat le 12 mars 2025 et la mise en œuvre effective est attendue fin 2025/début 2026. L'ANSSI a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026, et l'outil MonEspaceNIS2 permet aux ETI de vérifier leur assujettissement.
Le barème des sanctions NIS2
| Catégorie NIS2 | Sanction maximum | ETI concernées |
|---|---|---|
| Entités Essentielles (EE) | 10 M€ ou 2 % du CA mondial | Énergie, transport, santé, eau, finance critique |
| Entités Importantes (EI) | 7 M€ ou 1,4 % du CA mondial | Agroalimentaire, chimie, industrie, digital |
Les 7 exigences que votre DSI vous opposera
1. Hébergement souverain ou qualifié
Pour les ETI en secteur critique, la qualification SecNumCloud devient un critère de shortlist. Privilégiez OVHcloud, Outscale (Dassault Systèmes), Scaleway, Clever Cloud ou une offre AWS/Azure avec conformité EU Data Boundary. L'hébergement hors UE est disqualifiant pour les Entités Essentielles.
2. MFA back-office obligatoire
Plus aucun CMS ne doit être accessible avec un simple login/mot de passe. SSO Active Directory ou Azure AD avec MFA, conditional access sur les IP de bureau, session timeout automatique après 30 minutes d'inactivité.
3. Journalisation et SIEM
Toute action administrateur doit être loguée 12 à 24 mois et consommable par le SOC de l'ETI. Format SIEM-compatible (JSON structuré, Syslog). Les accès agence doivent être logués séparément avec rotation de credentials à chaque fin de mission.
4. Notification d'incident en 24 heures
L'agence ou l'hébergeur doit s'engager contractuellement à remonter tout incident de sécurité en moins de 24 heures. Ce délai est une obligation NIS2 : votre prestataire ne peut pas vous en empêcher d'en respecter un.
5. Gestion des vulnérabilités
Patches de sécurité sous 30 jours pour le CMS, les dépendances npm/composer, le kernel serveur. Intégration d'un outil SAST/DAST dans la CI/CD (Snyk, Dependabot, OWASP ZAP). Rapport de vulnérabilités mensuel livré au RSSI.
6. Registre des prestataires TIC
Le site est une brique du SI, chaque fournisseur (agence, hébergeur, CDN, outil analytics, chatbot) doit figurer au registre et être auditable. Clause de droit d'audit à insérer dans chaque contrat prestataire.
7. Tests d'intrusion annuels
Pentest externe au minimum une fois par an, rapport livré au RSSI avec plan de remédiation. Pour les Entités Essentielles, les tests de résilience opérationnelle sont obligatoires.
Trinity Studio, partenaire web des ETI ambitieuses, documente chaque projet de refonte avec un DAT sécurité répondant point par point à ces exigences.
Articulation avec DORA pour les ETI financières
Les ETI financières (banques, assurances, fintech, asset managers) sont soumises au règlement DORA applicable depuis le 17 janvier 2025, qui prime sur NIS2 en tant que lex specialis. Leurs sites publics, espaces clients et portails extranet doivent satisfaire les 4 piliers DORA : gestion des risques TIC, gestion des incidents, tests de résilience, gestion des tiers TIC.
Un registre d'information doit être soumis annuellement à l'ACPR entre le 1er et le 15 avril. Pour anticiper, consultez également notre article Espace client B2B sur-mesure : prix, fonctionnalités, ROI.
Ce que ça change sur le chiffrage de votre refonte
| Poste de surcoût NIS2 | Fourchette | Fréquence |
|---|---|---|
| Hébergement souverain qualifié | +30 % vs cloud US | Mensuel (run) |
| Audit sécurité externe | 15 000 – 40 000 € | Build (puis annuel) |
| Intégration MFA / SSO | 10 000 – 25 000 € | Build |
| Pentest annuel | 8 000 – 20 000 € | Annuel |
| DAT sécurité + documentation | 5 000 – 15 000 € | Build |
Pour une ETI de 1 500 salariés, le surcoût absolu se situe entre 40 et 90 k€ sur un projet à 250 k€. Non négociable, mais à budgéter dès le cadrage.
FAQ — NIS2 et refonte de site corporate
Comment savoir si mon ETI est une Entité Essentielle ou Importante NIS2 ?
Utilisez l'outil MonEspaceNIS2 de l'ANSSI (cyber.gouv.fr) pour vérifier votre assujettissement. Les ETI de plus de 250 salariés dans les secteurs listés à l'annexe I de la directive (énergie, transport, santé, eau, banque, infrastructure numérique) sont généralement Entités Essentielles.
Mon prestataire d'hébergement actuel est-il NIS2-compliant ?
Vérifiez si votre hébergeur dispose d'une qualification SecNumCloud (OVHcloud, Outscale, Scaleway, Clever Cloud) ou d'une certification ISO 27001 avec engagement EU Data Boundary (AWS/Azure/GCP). Un hébergeur sans l'un de ces labels n'est pas qualifiable pour une ETI soumise à NIS2 en secteur critique.
L'agence web choisie pour la refonte est-elle concernée par NIS2 ?
Votre agence est un prestataire TIC de votre chaîne de fourniture et doit figurer au registre NIS2. Exigez contractuellement : notification d'incident en 24h, droit d'audit annuel, gestion des vulnérabilités sous 30 jours, et liste des sous-traitants avec leurs certifications sécurité.
Articles connexes
- Cahier des charges refonte site web ETI : le guide complet 2026
- EAA, RGAA 4.1.2, WCAG 2.2 : la feuille de route accessibilité pour ETI
- Headless, composable, MACH : la stack gagnante pour ETI multi-sites
- Espace client B2B sur-mesure : prix, fonctionnalités et ROI
Sources : ANSSI cyber.gouv.fr (directive NIS2, ReCyF) — Commission européenne (digital-strategy.ec.europa.eu) — Prodwaregroup.com (transposition FR) — KPMG France (NIS2 analyse) — ACPR banque-france.fr (DORA)






