Retour au blog
    9 minAvril 2026

    NIS2 et refonte de site corporate : ce que votre DSI exigera en 2026

    NIS2 et refonte de site corporate : ce que votre DSI exigera en 2026
    Par Trinity Studio·Avril 2026·2 200 mots

    La directive NIS2 fait passer la France de 300 à plus de 10 000 entités régulées en cybersécurité, dont la quasi-totalité des ETI industrielles, financières, énergétiques et de santé (Commission européenne, ANSSI). Pour un décideur marketing ou un DG qui pilote une refonte de site web, cela change tout : le projet ne peut plus se lancer sans validation RSSI en amont. Voici la checklist que votre DSI exigera sur votre prochain cahier des charges.


    Pourquoi NIS2 concerne votre site web (et pas que votre SI interne)

    Beaucoup de directions marketing pensent que NIS2 ne concerne que les systèmes critiques internes. Erreur. Un site corporate est souvent le point d'entrée d'une attaque de supply chain : le CMS est un outil tiers, l'hébergement un prestataire TIC, le design system un dépôt GitHub externe, le CDN un service cloud américain. La directive impose la traçabilité de toute la chaîne techniques.

    La France a transposé NIS2 avec retard (date limite UE : 17 octobre 2024). Le projet de loi Résilience a été adopté au Sénat le 12 mars 2025 et la mise en œuvre effective est attendue fin 2025/début 2026. L'ANSSI a publié le Référentiel Cyber France (ReCyF) le 17 mars 2026, et l'outil MonEspaceNIS2 permet aux ETI de vérifier leur assujettissement.

    Le barème des sanctions NIS2

    Catégorie NIS2Sanction maximumETI concernées
    Entités Essentielles (EE)10 M€ ou 2 % du CA mondialÉnergie, transport, santé, eau, finance critique
    Entités Importantes (EI)7 M€ ou 1,4 % du CA mondialAgroalimentaire, chimie, industrie, digital

    Les 7 exigences que votre DSI vous opposera

    1. Hébergement souverain ou qualifié

    Pour les ETI en secteur critique, la qualification SecNumCloud devient un critère de shortlist. Privilégiez OVHcloud, Outscale (Dassault Systèmes), Scaleway, Clever Cloud ou une offre AWS/Azure avec conformité EU Data Boundary. L'hébergement hors UE est disqualifiant pour les Entités Essentielles.

    2. MFA back-office obligatoire

    Plus aucun CMS ne doit être accessible avec un simple login/mot de passe. SSO Active Directory ou Azure AD avec MFA, conditional access sur les IP de bureau, session timeout automatique après 30 minutes d'inactivité.

    3. Journalisation et SIEM

    Toute action administrateur doit être loguée 12 à 24 mois et consommable par le SOC de l'ETI. Format SIEM-compatible (JSON structuré, Syslog). Les accès agence doivent être logués séparément avec rotation de credentials à chaque fin de mission.

    4. Notification d'incident en 24 heures

    L'agence ou l'hébergeur doit s'engager contractuellement à remonter tout incident de sécurité en moins de 24 heures. Ce délai est une obligation NIS2 : votre prestataire ne peut pas vous en empêcher d'en respecter un.

    5. Gestion des vulnérabilités

    Patches de sécurité sous 30 jours pour le CMS, les dépendances npm/composer, le kernel serveur. Intégration d'un outil SAST/DAST dans la CI/CD (Snyk, Dependabot, OWASP ZAP). Rapport de vulnérabilités mensuel livré au RSSI.

    6. Registre des prestataires TIC

    Le site est une brique du SI, chaque fournisseur (agence, hébergeur, CDN, outil analytics, chatbot) doit figurer au registre et être auditable. Clause de droit d'audit à insérer dans chaque contrat prestataire.

    7. Tests d'intrusion annuels

    Pentest externe au minimum une fois par an, rapport livré au RSSI avec plan de remédiation. Pour les Entités Essentielles, les tests de résilience opérationnelle sont obligatoires.

    Trinity Studio, partenaire web des ETI ambitieuses, documente chaque projet de refonte avec un DAT sécurité répondant point par point à ces exigences.


    Articulation avec DORA pour les ETI financières

    Les ETI financières (banques, assurances, fintech, asset managers) sont soumises au règlement DORA applicable depuis le 17 janvier 2025, qui prime sur NIS2 en tant que lex specialis. Leurs sites publics, espaces clients et portails extranet doivent satisfaire les 4 piliers DORA : gestion des risques TIC, gestion des incidents, tests de résilience, gestion des tiers TIC.

    Un registre d'information doit être soumis annuellement à l'ACPR entre le 1er et le 15 avril. Pour anticiper, consultez également notre article Espace client B2B sur-mesure : prix, fonctionnalités, ROI.


    Ce que ça change sur le chiffrage de votre refonte

    Poste de surcoût NIS2FourchetteFréquence
    Hébergement souverain qualifié+30 % vs cloud USMensuel (run)
    Audit sécurité externe15 000 – 40 000 €Build (puis annuel)
    Intégration MFA / SSO10 000 – 25 000 €Build
    Pentest annuel8 000 – 20 000 €Annuel
    DAT sécurité + documentation5 000 – 15 000 €Build

    Pour une ETI de 1 500 salariés, le surcoût absolu se situe entre 40 et 90 k€ sur un projet à 250 k€. Non négociable, mais à budgéter dès le cadrage.


    FAQ — NIS2 et refonte de site corporate

    Comment savoir si mon ETI est une Entité Essentielle ou Importante NIS2 ?

    Utilisez l'outil MonEspaceNIS2 de l'ANSSI (cyber.gouv.fr) pour vérifier votre assujettissement. Les ETI de plus de 250 salariés dans les secteurs listés à l'annexe I de la directive (énergie, transport, santé, eau, banque, infrastructure numérique) sont généralement Entités Essentielles.

    Mon prestataire d'hébergement actuel est-il NIS2-compliant ?

    Vérifiez si votre hébergeur dispose d'une qualification SecNumCloud (OVHcloud, Outscale, Scaleway, Clever Cloud) ou d'une certification ISO 27001 avec engagement EU Data Boundary (AWS/Azure/GCP). Un hébergeur sans l'un de ces labels n'est pas qualifiable pour une ETI soumise à NIS2 en secteur critique.

    L'agence web choisie pour la refonte est-elle concernée par NIS2 ?

    Votre agence est un prestataire TIC de votre chaîne de fourniture et doit figurer au registre NIS2. Exigez contractuellement : notification d'incident en 24h, droit d'audit annuel, gestion des vulnérabilités sous 30 jours, et liste des sous-traitants avec leurs certifications sécurité.


    Articles connexes

    Sources : ANSSI cyber.gouv.fr (directive NIS2, ReCyF) — Commission européenne (digital-strategy.ec.europa.eu) — Prodwaregroup.com (transposition FR) — KPMG France (NIS2 analyse) — ACPR banque-france.fr (DORA)

    Trinity Studio — studio de développement d'applications web sur-mesure (application métier, CRM, portail client, ERP léger, SaaS, agents IA) pour PME et ETI, de 5 000 à 20 000 €.

    Contact : trinitystudio.fr/contact · contact@trinitystudio.fr

    La solution Trinity Studio

    Développement d'applications web sur-mesure pour PME & ETI

    Application métier, SaaS, CRM, intranet, portail B2B : Trinity Studio conçoit l'application web sur-mesure qui épouse vos process. Devis sous 24h.

    Découvrir cette solution

    Notre sélection des guides les plus consultés par les dirigeants et entrepreneurs.

    Un outil métier sur-mesure, livré en quelques semaines

    Application métier, CRM, portail client ou agent IA : un devis gratuit sous 24 h, un budget de 5 000 à 20 000 €, le code source livré et l'hébergement en France.