# NIS2 et hébergement : ce qu’il faut exiger de son fournisseur en 2024

> La directive de 2016 ne couvrait qu'un cercle restreint d'organisations. Sa remplaçante élargit le filet, avec des obligations contractuelles précises côté hébergement.

- Auteur : WordPress Développement
- Publié le : 2024-09-25
- Mis à jour le : 2024-09-25
- Catégorie : Sécurité
- URL : https://www.wpmoderne.fr/securite/nis2-hebergement-exigences-fournisseur-2024/

## L’essentiel

- Le périmètre couvert s'élargit très largement par rapport à la directive de 2016
- Un délai de notification d'incident se négocie avant l'incident, pas pendant
- Les clauses de sous-traitance en cascade doivent être explicitement couvertes

La première directive européenne sur la sécurité des réseaux et des systèmes d'information, adoptée en 2016, ne concernait qu'un nombre restreint de secteurs jugés critiques : énergie, transport, banque, santé, infrastructures numériques. Sa remplaçante, entrée en vigueur en janvier 2023 avec une transposition attendue dans les droits nationaux au plus tard le 17 octobre 2024, élargit considérablement ce périmètre à de nombreuses entités moyennes de secteurs jusque-là non couverts.

Pour un développeur ou une agence gérant l'hébergement d'un site WordPress pour un client désormais concerné par ce texte, la question ne porte pas sur la conformité applicative du site lui-même, un sujet distinct traité par ailleurs, mais sur les garanties précises à exiger contractuellement du fournisseur d'hébergement retenu.

## Un périmètre qui change la donne pour beaucoup de clients

Contrairement à la directive de 2016, qui ne visait que des « opérateurs de services essentiels » identifiés individuellement par chaque État membre, ce nouveau texte introduit une classification par taille et par secteur, incluant des entités moyennes de secteurs aussi variés que la gestion des déchets, l'administration publique locale, ou certains prestataires de services numériques. Un client qui n'aurait jamais été concerné par la première directive peut désormais entrer dans le périmètre de la seconde sans en avoir pleinement conscience.

## Les délais de notification d'incident, à formaliser en amont

Le texte impose aux entités concernées des délais de notification stricts en cas d'incident significatif : une alerte précoce sous 24 heures, puis une notification plus complète sous 72 heures. Ces délais ne peuvent être respectés que si l'hébergeur lui-même s'engage contractuellement à informer son client dans un délai compatible, généralement bien plus court que ces 72 heures, pour laisser le temps d'une analyse et d'une remontée formelle.

```
Clause à intégrer au contrat d'hébergement :
« Le prestataire s'engage à notifier le client de tout incident de sécurité
affectant l'infrastructure hébergeant ses services dans un délai maximal
de 8 heures ouvrées suivant sa détection, accompagné d'une description
préliminaire de sa nature et de son périmètre. »
```

> L'essentiel à retenir : Le périmètre couvert s'élargit très largement par rapport à la directive de 2016 ; Un délai de notification d'incident se négocie avant l'incident, pas pendant ; Les clauses de sous-traitance en cascade doivent être explicitement couvertes

## Les garanties techniques à vérifier, au-delà du texte du contrat

Un engagement contractuel ne vaut que s'il s'appuie sur des pratiques techniques vérifiables. Plusieurs points méritent une vérification concrète, au-delà de la simple lecture des conditions générales du fournisseur.

- La mise en œuvre effective d'une authentification à plusieurs facteurs pour tout accès administratif à l'infrastructure d'hébergement.
- La fréquence réelle des sauvegardes et la localisation de leur stockage, hors de l'infrastructure principale.
- L'existence d'un plan de continuité d'activité testé, et non simplement rédigé.
- La chaîne de sous-traitance de l'hébergeur lui-même, souvent oubliée alors qu'elle constitue un maillon à part entière de la sécurité globale.

## La sous-traitance en cascade, un angle mort fréquent

Un hébergeur s'appuie fréquemment sur des prestataires tiers pour certains services : protection contre les attaques par déni de service, surveillance réseau, stockage de sauvegardes externalisées. Chacun de ces maillons doit offrir des garanties cohérentes avec celles exigées du contrat principal, faute de quoi l'engagement de l'hébergeur perd une grande partie de sa valeur pratique.

| Élément contractuel | Directive de 2016 | Directive actuelle |
| --- | --- | --- |
| Secteurs couverts | Restreints, opérateurs essentiels identifiés | Élargis, par taille et par secteur |
| Délai de notification d'incident | Laissé à l'appréciation nationale | 24 heures puis 72 heures, harmonisés |
| Responsabilité de la chaîne de sous-traitance | Peu formalisée | Exigence explicite de gestion des risques fournisseurs |

## Ce qu'il faut inscrire dans le cahier des charges d'un nouvel hébergement

Pour un client entrant nouvellement dans le périmètre de cette directive, le choix d'un hébergeur ne peut plus se limiter à une comparaison de tarifs et de performances techniques. Le cahier des charges doit intégrer explicitement les délais de notification, la gestion documentée des sous-traitants, et la preuve d'exercices de reprise après incident, au même titre que la capacité de stockage ou la bande passante.

> Repère à transmettre à tout client concerné : un hébergeur qui ne peut pas décrire précisément son propre plan de gestion d'incident n'offre aucune garantie réelle, quelle que soit la qualité de son infrastructure par ailleurs.

## Notion à retenir

Cette directive ne demande à aucun moment à un développeur de devenir juriste, mais elle déplace une partie de la responsabilité vers le choix et le suivi contractuel du fournisseur d'hébergement. Pour tout client potentiellement concerné, la question à poser n'est plus seulement « ce site est-il bien protégé ? », mais « le contrat qui nous lie à notre hébergeur reflète-t-il réellement cette protection ? ».
