Directive NIS2

Représentant NIS2 pour les fournisseurs de services numériques hors UE

Si votre entreprise US ou canadienne offre certains services numériques dans l'UE mais n'y a aucun établissement, NIS2 vous impose de désigner un représentant dans un État membre où vous opérez. DataShield assume ce rôle : un point de contact unique et nommé entre votre organisation et les autorités nationales compétentes et les CSIRT, soutenant votre enregistrement, vos obligations face à l'ENISA et la transmission sécurisée des notifications d'incident. Nous vous aidons à satisfaire l'exigence proprement, sans créer d'entité locale, sous la supervision d'un DPO désigné auprès de la CNIL.

🛡 Sous la supervision d'un Délégué à la protection des données désigné auprès de la CNIL

Ce qu'est un représentant NIS2

Au titre de NIS2 (Article 26), une entité qui n'est pas établie dans l'UE mais qui offre des services numériques entrant dans le champ d'application au sein de l'Union doit désigner un représentant dans un État membre où elle fournit ces services. L'entité est alors réputée relever de la juridiction de cet État membre.

Le représentant est l'interface juridique et pratique entre votre organisation et les autorités. Il n'assume pas vos obligations de conformité, mais il garantit que le régulateur et le CSIRT peuvent vous joindre. Ses principales fonctions incluent :

  • Agir comme point de contact joignable dans l'UE.
  • Recevoir et relayer les communications officielles.
  • Soutenir l'enregistrement et la correspondance liée aux incidents.

La désignation d'un représentant n'établit pas, à elle seule, votre entreprise dans l'UE.

Qui a besoin d'un représentant NIS2

L'obligation de représentation vise des secteurs numériques spécifiques. Les fournisseurs hors UE des services suivants qui opèrent dans l'Union entrent dans le champ d'application :

  • Les fournisseurs de services DNS et les registres de noms de domaine de premier niveau (TLD), ainsi que les services d'enregistrement de noms de domaine.
  • Les fournisseurs de cloud computing, de centres de données et de réseaux de diffusion de contenu (CDN).
  • Les fournisseurs de services gérés et les fournisseurs de services de sécurité gérés.
  • Les places de marché en ligne, les moteurs de recherche en ligne et les plateformes de réseaux sociaux.

Élément crucial : la règle de plafond de taille s'applique : NIS2 couvre généralement les entités moyennes et grandes, c'est-à-dire celles comptant 50 employés ou plus, ou dont le chiffre d'affaires annuel ou le bilan dépasse 10 millions d'EUR. Les micro et petites entreprises en sont habituellement exclues. Toutefois, certains fournisseurs, notamment les services DNS et les registres TLD, entrent dans le champ d'application quelle que soit leur taille, de sorte que les opérateurs plus petits de ces niches ont tout de même besoin d'un représentant.

Ce que fait DataShield en tant que représentant

DataShield agit comme votre représentant NIS2 désigné dans l'UE, reproduisant le modèle que nous opérons pour la représentation Article 27 du RGPD. Notre service couvre :

  • Le point de contact unique pour l'autorité nationale compétente et le CSIRT concerné, avec un contact nommé et une adresse dans l'UE.
  • Le soutien à l'enregistrement, en vous aidant à fournir les informations sur l'entité que les registres nationaux et l'ENISA attendent.
  • Le canal de notification d'incident, en relayant vos notifications d'incident significatif aux autorités dans les délais légaux et en vous transmettant leurs réponses.
  • La gestion continue de la correspondance et la conservation des documents.

Tout est supervisé par un DPO désigné auprès de la CNIL, de sorte que votre représentation en matière de vie privée et de cybersécurité reste coordonnée et prête pour un audit à travers les US et le Canada.

FAQ

Représentant NIS2 pour les fournisseurs de services numériques hors UE

La désignation d'un représentant NIS2 signifie-t-elle que mon entreprise est établie dans l'UE ?

Non. La désignation d'un représentant vous donne un point de contact joignable dans un État membre, mais elle ne crée pas d'établissement, de filiale ou de succursale dans l'UE. Elle satisfait l'obligation NIS2 pour les fournisseurs hors UE sans que vous ayez à constituer une entité locale. Votre organisation reste responsable de ses propres mesures de gestion des risques de cybersécurité et de ses obligations de déclaration.

Nous sommes une petite entreprise US. Sommes-nous tout de même concernés par NIS2 ?

Cela dépend de ce que vous offrez. NIS2 s'applique généralement aux entités moyennes et grandes, c'est-à-dire celles comptant 50 employés ou plus, ou dont le chiffre d'affaires annuel ou le bilan dépasse 10 millions d'EUR, de sorte que de nombreuses micro et petites entreprises en sont exclues. Mais il existe des exceptions : des fournisseurs tels que les services DNS et les registres de noms TLD entrent dans le champ d'application quelle que soit leur taille. Si vous opérez l'un de ces services dans l'UE, vous avez probablement besoin d'un représentant même en tant que petite entreprise.

En quoi un représentant NIS2 diffère-t-il d'un représentant Article 27 du RGPD ?

Ce sont des rôles distincts relevant de lois distinctes. Un représentant Article 27 du RGPD traite les questions de protection des données pour les responsables de traitement et sous-traitants hors UE. Un représentant NIS2 est le point de contact pour la supervision en matière de cybersécurité, traitant avec les autorités compétentes et les CSIRT pour l'enregistrement et les notifications d'incident. Une entreprise peut avoir besoin des deux. DataShield peut fournir chaque rôle et les coordonner sous un service unique supervisé par un DPO.

Travaillez avec un vrai DPO

Désignez un représentant UE adossé à une expertise authentique et vérifiable.

Obtenir mon devis →