← Retour au blog
21 août 20267 min de lecture

Les PME fournisseurs néerlandaises sont-elles prêtes pour NIS2 ? Données du CBS Cybersecuritymonitor 2025

Depuis l'entrée en vigueur de NIS2, de plus en plus d'acheteurs soumis à la CSRD ou à NIS2 demandent à leurs fournisseurs critiques une évaluation de cybersécurité — l'art. 21(2)(d) les y oblige. Mais cette demande est-elle réaliste ? Où en est la PME néerlandaise moyenne sur les mesures de base attendues par NIS2 ? Cet article porte spécifiquement sur les Pays-Bas : les données ci-dessous couvrent les entreprises néerlandaises — pertinent si vous vous approvisionnez auprès de fournisseurs néerlandais ou évaluez une filiale néerlandaise.

L'office statistique néerlandais (CBS) publie chaque année le Cybersecuritymonitor — désormais à sa neuvième édition — sur la base d'un échantillon représentatif d'entreprises néerlandaises de 2 à 250 salariés. Cet article résume les chiffres les plus pertinents pour l'évaluation fournisseurs, avec une source pour chaque chiffre.

L'écart entre grandes et petites entreprises

Le schéma le plus net du Cybersecuritymonitor 2025 est l'écart selon la taille de l'entreprise. Parmi les grandes entreprises (250+ salariés), 86 % ont mis en place dix mesures ou plus parmi les douze étudiées. Chez les micro-entreprises (2-10 salariés), ce chiffre tombe à seulement 13 % — et 40 % de ce groupe applique trois mesures ou moins.

Cet écart varie fortement selon le secteur : dans les services financiers, plus de la moitié des entreprises disposent d'un dispositif complet de mesures, contre seulement 7 % dans l'hôtellerie-restauration.

Pour les acheteurs évaluant des fournisseurs dans des secteurs variés, cela a une implication concrète : supposer que « les petits fournisseurs sont probablement corrects » n'est pas statistiquement défendable. La dispersion au sein du segment PME est suffisamment large pour qu'une évaluation structurée, fournisseur par fournisseur, pèse davantage qu'une hypothèse sectorielle.

Les chiffres par thématique pertinente pour NIS2

L'art. 21 de NIS2 s'appuie sur dix domaines d'évaluation CY (voir notre guide pas à pas de l'évaluation NIS2 de la chaîne d'approvisionnement pour la liste complète). Les chiffres du CBS ne mesurent pas directement la conformité NIS2, mais les mesures sous-jacentes recoupent étroitement plusieurs thèmes CY :

Gestion des risques (comparable à CY1) — seulement 29 % des PME néerlandaises réalisent une analyse de risque formelle de leurs actifs critiques.

Cyberhygiène et formation (comparable à CY7) — moins de 9 % des PME néerlandaises rendent obligatoire une formation à la sécurité informatique pour le personnel.

Gestion des accès (comparable à CY9) — en moyenne, 61 % des PME néerlandaises (2-250 salariés) utilisent l'authentification multifacteur ; chez les entreprises de 10 à 50 salariés, ce taux atteint 79 %, contre 97 % chez les grandes entreprises.

Cryptographie (comparable à CY8) — le chiffrement des données est utilisé par environ un tiers des micro-entreprises, contre 91 % des grandes entreprises.

Continuité d'activité (comparable à CY3) — 66 % conservent une sauvegarde sur un site physique distinct ; 71 % appliquent une politique formelle de mots de passe.

Les mesures de base comme les antivirus sont en revanche largement répandues : 85 % de toutes les entreprises, quelle que soit leur taille, en utilisent un — l'écart y est quasi nul.

Une petite PME sur cinq ne prend aucune mesure

Un signal supplémentaire provient de la campagne Alert Online du ministère néerlandais des Affaires économiques (via le Digital Trust Center, septembre 2025) : chez les petites PME (moins de 10 salariés), 1 sur 5 ne prend absolument aucune mesure de sécurité — pas « insuffisante », mais nulle.

Dans le même temps, le Cybersecuritymonitor 2025 indique que la part des entreprises touchées par un incident cyber en 2024 est tombée à son niveau le plus bas depuis neuf ans (4 %) — même si le phishing et le spoofing, à 23 %, restent de loin la menace la plus fréquente, et le taux d'incidents chez les grandes entreprises (16 %) est en réalité plus élevé, cohérent avec leur surface d'attaque plus large et leur visibilité en tant que cible.

Qu'est-ce que cela signifie pour les fournisseurs et les acheteurs ?

Pour les fournisseurs : si un client vous demande une évaluation NIS2, ces chiffres suggèrent que vous n'êtes certainement pas le seul à ne pas avoir toutes les mesures de base en place — ce qui ne rend pas la demande moins pertinente pour autant. Les thèmes où les PME néerlandaises obtiennent en moyenne les scores les plus faibles (analyse de risque, formation obligatoire) sont justement ceux qu'un document de politique d'une demi-page peut nettement améliorer.

Pour les acheteurs : cette dispersion est précisément la raison de ne pas évaluer les fournisseurs sur la confiance, mais avec un questionnaire structuré couvrant les mêmes dix thèmes CY. Utilisez notre grille d'évaluation fournisseurs gratuite pour une première estimation rapide, ou l'évaluation NIS2 de la chaîne d'approvisionnement complète pour un examen prêt pour l'audit.

Méthodologie & sources

Les chiffres de cet article proviennent du CBS Cybersecuritymonitor 2025 (neuvième édition), basé sur un échantillon d'entreprises néerlandaises de 2 à 250 salariés, publié par l'office statistique néerlandais (CBS) en collaboration avec le Centre national de cybersécurité (NCSC). Des chiffres complémentaires sur les petites PME (moins de 10 salariés) proviennent de la campagne Alert Online 2025 du ministère des Affaires économiques, menée via le Digital Trust Center.

Les chiffres du CBS mesurent des mesures de cybersécurité générales, pas la conformité NIS2 en tant que telle — le rattachement aux dix domaines d'évaluation CY dans cet article est une interprétation propre à verified.supply, pas une classification officielle du CBS ou du NCSC. Utilisez ces chiffres comme contexte, pas comme substitut à votre propre évaluation fournisseurs.

Questions fréquentes

Combien de PME néerlandaises ont leur cybersécurité en ordre ?
Selon le CBS Cybersecuritymonitor 2025, seulement 13 % des micro-entreprises (2-10 salariés) ont mis en place dix mesures ou plus parmi les douze étudiées, contre 86 % des grandes entreprises (250+ salariés). 40 % des micro-entreprises appliquent trois mesures ou moins.
Quelle est la source de ces chiffres liés à NIS2 ?
Les chiffres proviennent du CBS Cybersecuritymonitor 2025 (office statistique néerlandais, neuvième édition) et de la campagne Alert Online 2025 du ministère des Affaires économiques. Le CBS mesure des mesures de cybersécurité générales chez les entreprises néerlandaises, pas directement la conformité NIS2.
Combien de PME utilisent l'authentification multifacteur ?
En moyenne 61 % des PME néerlandaises (2-250 salariés), selon le CBS Cybersecuritymonitor 2025. Chez les entreprises de 10 à 50 salariés, ce taux atteint 79 %, contre 97 % chez les grandes entreprises (250+ salariés).
Pourquoi devrais-je évaluer mes fournisseurs individuellement plutôt que de me fier à leur secteur ou à leur taille ?
Les chiffres du CBS montrent une forte dispersion : plus de la moitié des entreprises des services financiers disposent d'un dispositif complet de mesures, contre seulement 7 % dans l'hôtellerie-restauration. Une hypothèse fondée sur le secteur ou la taille de l'entreprise n'est donc pas fiable — une évaluation structurée, fournisseur par fournisseur, par exemple avec notre grille gratuite, donne une image plus fiable.

À lire aussi

Construisez votre profil VS (anciennement VSME) une seule fois

Créez un compte et commencez dès aujourd'hui.

Aucun mot de passe — vous recevez un lien de connexion par e-mail.