Rubrique

Conformité et cadre légal

RGPD, directive NIS2, cyber-assurance, contrats avec vos prestataires : cette rubrique vulgarise les obligations de cybersécurité qui pèsent sur une TPE-PME et vous aide à savoir lesquelles vous concernent vraiment.

Pros Mise à jour : Octobre 2026

Rubrique — édition d’octobre 2026 · Lecture estimée : 5 minutes · Auteur : [Nom de l’auteur]

Sommaire

À quoi sert cette rubrique ?

Réponse rapide. Toute entreprise qui traite des données personnelles — fichier clients, paie, prospects — est soumise au RGPD, quelle que soit sa taille. La directive européenne NIS2 ne concerne directement que certaines entités de secteurs listés, mais ses exigences se répercutent sur leurs fournisseurs. La cyber-assurance n’est pas obligatoire, mais elle impose ses propres conditions. Cette rubrique vous aide à faire le tri, en langage de dirigeant, et vous renvoie vers les dispositifs officiels pour vérifier votre situation.

Nos pages vulgarisent ; elles ne remplacent pas un conseil juridique personnalisé. Pour une question précise sur votre contrat, votre statut ou un litige, adressez-vous à un avocat, à votre organisation professionnelle ou aux autorités compétentes (CNIL, ANSSI).

Panorama des obligations

Le RGPD : le socle commun

La CNIL le rappelle sans ambiguïté : comme toutes les entreprises, les TPE et PME doivent respecter la réglementation sur la protection des données personnelles. Concrètement : savoir quelles données vous traitez et pourquoi, les protéger, encadrer vos sous-traitants et respecter les droits des personnes. En cas de violation de données présentant un risque pour les personnes, la CNIL doit être notifiée dans les meilleurs délais, si possible dans les 72 heures suivant sa constatation ; les personnes concernées doivent aussi être informées en cas de risque élevé, et toute violation doit être documentée en interne.

NIS2 : une directive en cours de transposition

La directive NIS2 élargit fortement le nombre d’organisations soumises à des obligations de cybersécurité. Selon l’ANSSI, plusieurs milliers d’entités réparties sur 18 secteurs d’activité sont concernées. En France, la transposition passe par le projet de loi dit « Résilience », toujours en cours d’examen au Parlement à la date de cette édition ; le calendrier d’adoption et les délais de mise en conformité sont à vérifier avant publication. L’ANSSI a publié un référentiel de mesures distinguant les entités importantes et les entités essentielles, qui place la responsabilité de la sécurité numérique sur le dirigeant exécutif.

La cyber-assurance : un contrat, pas une obligation

Aucune loi n’oblige une PME à s’assurer contre le risque cyber. Mais les contrats imposent souvent des prérequis (sauvegardes, double authentification, mises à jour) et des conditions d’indemnisation, comme le dépôt de plainte dans un délai défini. Les modalités exactes sont à lire dans chaque contrat.

La sous-traitance : la conformité partagée

Vos prestataires (infogérant, hébergeur, éditeur en ligne) traitent souvent vos données. Le RGPD impose d’encadrer ce traitement par contrat, et NIS2 fait de la sécurité de la chaîne d’approvisionnement une exigence pour les entités régulées.

Les pages de la rubrique

  • RGPD au quotidien — les gestes concrets pour respecter le RGPD dans une petite structure, sans jargon : registre, sécurité, durée de conservation, violation de données.
  • NIS2 : êtes-vous concerné ? — comment savoir si votre entreprise est une entité importante ou essentielle, et ce qui change si vous êtes fournisseur d’une entité régulée.
  • Cyber-assurance : à quoi ça sert — ce que couvre réellement un contrat, ses exclusions habituelles et les prérequis exigés par les assureurs.
  • Fournisseurs et sous-traitance — les clauses à prévoir avec vos prestataires et la façon de vérifier leur niveau de sécurité.

Par où commencer selon votre profil

Tableau récapitulatif

Cadre Qui est concerné ? Ce qu’il impose (en résumé) Page à lire
RGPD Toute entreprise traitant des données personnelles Protéger les données, encadrer les sous-traitants, respecter les droits, notifier les violations à risque à la CNIL (si possible sous 72 heures) RGPD au quotidien
NIS2 Entités importantes et essentielles de 18 secteurs, selon des critères de taille et d’activité Gouvernance, mesures de sécurité, déclaration d’incidents ; transposition française en cours NIS2 : êtes-vous concerné ?
Cyber-assurance Facultative Prérequis techniques et conditions d’indemnisation fixés par le contrat Cyber-assurance : à quoi ça sert
Sous-traitance Toute entreprise faisant appel à des prestataires Contrat de sous-traitance RGPD, exigences de sécurité de la chaîne d’approvisionnement Fournisseurs et sous-traitance

Le RGPD est donc le point de départ de tous ; les autres cadres dépendent de votre secteur, de vos clients et de vos choix.

Questions fréquentes

Une TPE de trois salariés est-elle concernée par le RGPD ?

Oui. La CNIL indique que toutes les entreprises qui collectent, stockent ou utilisent des données personnelles sont concernées, quelle que soit leur taille. Les obligations restent proportionnées : une petite structure n’a pas besoin du dispositif d’un grand groupe.

Comment savoir si je suis soumis à NIS2 ?

L’ANSSI propose un test d’éligibilité sur le service MonEspaceNIS2, qui s’appuie sur votre secteur, votre type d’entité et votre taille. Les obligations ne s’appliqueront en France qu’une fois la loi de transposition adoptée et publiée.

Qui est responsable de la cybersécurité dans l’entreprise ?

Le dirigeant. Le référentiel publié par l’ANSSI pour NIS2 le formalise pour les entités régulées, et le RGPD fait du responsable de traitement — l’entreprise — le garant de la sécurité des données.

La cyber-assurance remplace-t-elle les mesures de sécurité ?

Non. Elle aide à absorber les conséquences financières d’un incident, mais les assureurs exigent un socle de mesures et peuvent refuser ou limiter l’indemnisation si elles manquent.

Pour aller plus loin

Sources et méthodologie

Cette page s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • ANSSI — « Directive NIS 2 » (MesServicesCyber) — transposition en cours, 18 secteurs et plusieurs milliers d’entités concernées, référentiel de mesures (responsabilité du dirigeant exécutif) : https://messervices.cyber.gouv.fr/nis2
  • SPAC Alliance — « État de la transposition NIS 2 en France (septembre 2026) » — calendrier parlementaire annoncé, test MonEspaceNIS2 (à confirmer auprès de l’ANSSI) : https://spac-alliance.org/fr/actu/etat-de-la-transposition-nis-2-en-france/
  • CNIL — « TPE-PME » — application du RGPD à toutes les entreprises, actions principales de mise en conformité : https://www.cnil.fr/fr/tpe-pme
  • CNIL — « Notifier une violation de données personnelles » — notification dans les meilleurs délais et si possible sous 72 heures, information des personnes en cas de risque élevé, documentation interne : https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.

Dans cette rubrique