Rubrique — édition d’octobre 2026 · Lecture estimée : 5 minutes · Auteur : [Nom de l’auteur]
Sommaire
- À quoi sert cette rubrique ?
- Panorama des obligations
- Les pages de la rubrique
- Par où commencer selon votre profil
- Tableau récapitulatif
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
À quoi sert cette rubrique ?
Réponse rapide. Toute entreprise qui traite des données personnelles — fichier clients, paie, prospects — est soumise au RGPD, quelle que soit sa taille. La directive européenne NIS2 ne concerne directement que certaines entités de secteurs listés, mais ses exigences se répercutent sur leurs fournisseurs. La cyber-assurance n’est pas obligatoire, mais elle impose ses propres conditions. Cette rubrique vous aide à faire le tri, en langage de dirigeant, et vous renvoie vers les dispositifs officiels pour vérifier votre situation.
Nos pages vulgarisent ; elles ne remplacent pas un conseil juridique personnalisé. Pour une question précise sur votre contrat, votre statut ou un litige, adressez-vous à un avocat, à votre organisation professionnelle ou aux autorités compétentes (CNIL, ANSSI).
Panorama des obligations
Le RGPD : le socle commun
La CNIL le rappelle sans ambiguïté : comme toutes les entreprises, les TPE et PME doivent respecter la réglementation sur la protection des données personnelles. Concrètement : savoir quelles données vous traitez et pourquoi, les protéger, encadrer vos sous-traitants et respecter les droits des personnes. En cas de violation de données présentant un risque pour les personnes, la CNIL doit être notifiée dans les meilleurs délais, si possible dans les 72 heures suivant sa constatation ; les personnes concernées doivent aussi être informées en cas de risque élevé, et toute violation doit être documentée en interne.
NIS2 : une directive en cours de transposition
La directive NIS2 élargit fortement le nombre d’organisations soumises à des obligations de cybersécurité. Selon l’ANSSI, plusieurs milliers d’entités réparties sur 18 secteurs d’activité sont concernées. En France, la transposition passe par le projet de loi dit « Résilience », toujours en cours d’examen au Parlement à la date de cette édition ; le calendrier d’adoption et les délais de mise en conformité sont à vérifier avant publication. L’ANSSI a publié un référentiel de mesures distinguant les entités importantes et les entités essentielles, qui place la responsabilité de la sécurité numérique sur le dirigeant exécutif.
La cyber-assurance : un contrat, pas une obligation
Aucune loi n’oblige une PME à s’assurer contre le risque cyber. Mais les contrats imposent souvent des prérequis (sauvegardes, double authentification, mises à jour) et des conditions d’indemnisation, comme le dépôt de plainte dans un délai défini. Les modalités exactes sont à lire dans chaque contrat.
La sous-traitance : la conformité partagée
Vos prestataires (infogérant, hébergeur, éditeur en ligne) traitent souvent vos données. Le RGPD impose d’encadrer ce traitement par contrat, et NIS2 fait de la sécurité de la chaîne d’approvisionnement une exigence pour les entités régulées.
Les pages de la rubrique
- RGPD au quotidien — les gestes concrets pour respecter le RGPD dans une petite structure, sans jargon : registre, sécurité, durée de conservation, violation de données.
- NIS2 : êtes-vous concerné ? — comment savoir si votre entreprise est une entité importante ou essentielle, et ce qui change si vous êtes fournisseur d’une entité régulée.
- Cyber-assurance : à quoi ça sert — ce que couvre réellement un contrat, ses exclusions habituelles et les prérequis exigés par les assureurs.
- Fournisseurs et sous-traitance — les clauses à prévoir avec vos prestataires et la façon de vérifier leur niveau de sécurité.
Par où commencer selon votre profil
- Vous êtes artisan, commerçant ou profession libérale sans informatique dédiée : commencez par RGPD au quotidien. C’est l’obligation qui vous concerne à coup sûr.
- Vous travaillez pour de grands donneurs d’ordre ou dans un secteur réglementé (énergie, santé, transport, numérique, industrie…) : lisez NIS2 : êtes-vous concerné ? puis Fournisseurs et sous-traitance, car vos clients vous demanderont des garanties.
- Vous envisagez de vous assurer : lisez Cyber-assurance : à quoi ça sert avant de demander des devis, puis consultez notre Comparatif cyber-assurance.
- Vous dépendez fortement d’un infogérant ou d’un logiciel en ligne : commencez par Fournisseurs et sous-traitance.
Tableau récapitulatif
| Cadre | Qui est concerné ? | Ce qu’il impose (en résumé) | Page à lire |
|---|---|---|---|
| RGPD | Toute entreprise traitant des données personnelles | Protéger les données, encadrer les sous-traitants, respecter les droits, notifier les violations à risque à la CNIL (si possible sous 72 heures) | RGPD au quotidien |
| NIS2 | Entités importantes et essentielles de 18 secteurs, selon des critères de taille et d’activité | Gouvernance, mesures de sécurité, déclaration d’incidents ; transposition française en cours | NIS2 : êtes-vous concerné ? |
| Cyber-assurance | Facultative | Prérequis techniques et conditions d’indemnisation fixés par le contrat | Cyber-assurance : à quoi ça sert |
| Sous-traitance | Toute entreprise faisant appel à des prestataires | Contrat de sous-traitance RGPD, exigences de sécurité de la chaîne d’approvisionnement | Fournisseurs et sous-traitance |
Le RGPD est donc le point de départ de tous ; les autres cadres dépendent de votre secteur, de vos clients et de vos choix.
Questions fréquentes
Une TPE de trois salariés est-elle concernée par le RGPD ?
Oui. La CNIL indique que toutes les entreprises qui collectent, stockent ou utilisent des données personnelles sont concernées, quelle que soit leur taille. Les obligations restent proportionnées : une petite structure n’a pas besoin du dispositif d’un grand groupe.
Comment savoir si je suis soumis à NIS2 ?
L’ANSSI propose un test d’éligibilité sur le service MonEspaceNIS2, qui s’appuie sur votre secteur, votre type d’entité et votre taille. Les obligations ne s’appliqueront en France qu’une fois la loi de transposition adoptée et publiée.
Qui est responsable de la cybersécurité dans l’entreprise ?
Le dirigeant. Le référentiel publié par l’ANSSI pour NIS2 le formalise pour les entités régulées, et le RGPD fait du responsable de traitement — l’entreprise — le garant de la sécurité des données.
La cyber-assurance remplace-t-elle les mesures de sécurité ?
Non. Elle aide à absorber les conséquences financières d’un incident, mais les assureurs exigent un socle de mesures et peuvent refuser ou limiter l’indemnisation si elles manquent.
Pour aller plus loin
Sources et méthodologie
Cette page s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- ANSSI — « Directive NIS 2 » (MesServicesCyber) — transposition en cours, 18 secteurs et plusieurs milliers d’entités concernées, référentiel de mesures (responsabilité du dirigeant exécutif) : https://messervices.cyber.gouv.fr/nis2
- SPAC Alliance — « État de la transposition NIS 2 en France (septembre 2026) » — calendrier parlementaire annoncé, test MonEspaceNIS2 (à confirmer auprès de l’ANSSI) : https://spac-alliance.org/fr/actu/etat-de-la-transposition-nis-2-en-france/
- CNIL — « TPE-PME » — application du RGPD à toutes les entreprises, actions principales de mise en conformité : https://www.cnil.fr/fr/tpe-pme
- CNIL — « Notifier une violation de données personnelles » — notification dans les meilleurs délais et si possible sous 72 heures, information des personnes en cas de risque élevé, documentation interne : https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.
Dans cette rubrique
RGPD au quotidien
Registre, consentement, durées de conservation : le minimum viable.
NIS2 : êtes-vous concerné ?
Échéances françaises 2026, secteurs, taille, premières démarches.
Cyber-assurance : à quoi ça sert
Ce qui est couvert, exclusions classiques, articulation avec la prévention.
Fournisseurs et sous-traitance
Clauses de sécurité, hébergeurs, questions à poser avant de signer.