Le pivot : sous NIS2, le cyber-risque n'est plus délégable
La responsabilité de la gestion du risque cyber remonte explicitement à l'organe de direction, avec des sanctions pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et des mesures pouvant viser personnellement les dirigeants. Le sujet devient un point d'ordre du jour de comité de direction.
Source : directive UE 2022/2555 (NIS2), articles 20 et 34.
Les principaux investissements cyber.ai selon votre taille
La question n'est plus combien dépenser, mais où concentrer l'euro.
Aucun de ces repères n'existe encore à l'échelle d'une ETI française : c'est le vide que nous adressons.
Les niveaux se cumulent : chaque taille conserve les priorités des tailles précédentes et en ajoute.
Chiffres d'enjeu et ordres de grandeur du premier pas, hors coûts récurrents, à préciser au diagnostic. Aucun budget total n'est prescrit ; le diagnostic affine selon votre exposition réelle.
Chiffres millésime juillet 2026, à réactualiser périodiquement.
Votre secteur bouge déjà, vos régulateurs aussi
NucléaireL'AIEA désigne l'empoisonnement des données d'entraînement de l'IA comme menace prioritaire, hors du périmètre de votre SOC. Enjeu de souveraineté et de sûreté.
AéronautiqueEASA Part-IS : la gouvernance de l'information est obligatoire depuis février 2026, au service de la navigabilité. L'IA embarquée est déjà un objet de certification.
PharmaLe GMP Annex 22 (premier texte IA) n'autorise que des modèles figés en process critique. Friction NIS2 / validation GxP à arbitrer au board.
HoldingFraude au dirigeant, due diligence IA en M&A, cohérence de gouvernance du groupe vers les filiales. Une doctrine décidée en tête, déployée partout.
Ces enjeux se lisent différemment selon votre secteur. Le diagnostic le prend en compte pour prioriser votre feuille de route.