Devenez un incompétent conscient : comprendre l'intelligence artificielle, la cybersécurité et la crise informatique.

Mon client est un opérateur d'importance vitale, et il m'a dit que ça ne changeait rien pour moi

Prenons la place d'un prestataire de restauration collective. Le texte qui suit est une mise en situation, écrite à la première personne pour rendre le raisonnement lisible. Je parle ici comme si j'étais ce prestataire, parce que c'est ainsi que la question se pose dans la vraie vie.

Je gère les restaurants d'entreprise de mes clients. Leurs salariés mangent chez moi tous les jours. Mon fichier client contient leurs noms, leurs régimes alimentaires, parfois des données de santé. Mon système de paiement traite leurs transactions. Mon logiciel de gestion des effectifs est connecté à leur annuaire. Mes cuisines sont dans leurs bâtiments.

Depuis quelques mois, plusieurs de mes clients me parlent de cybersécurité, de NIS 2, de plans de sécurité, d'audits. Je ne comprends pas toujours ce qu'ils attendent de moi. Et puis l'un d'eux m'a demandé si j'étais au courant que mon restaurant se trouvait dans un site classé OIV. Je n'avais jamais entendu ce mot. J'ai cherché. Je suis tombé sur des articles parlant de secret défense, de listes confidentielles, de sanctions pénales.

J'ai appelé mon client. Il m'a dit : « Oui, nous sommes OIV. Mais ne t'inquiète pas, ça ne change rien pour toi. »

Ça change quoi, vraiment ?

Devenir opérateur d'importance vitale, ça ne se demande pas, ça se reçoit

Un opérateur d'importance vitale n'est pas un label qu'on demande. Les OIV sont désignés par arrêté du ministre coordonnateur, en concertation avec les ministres intéressés, pour un secteur d'activités d'importance vitale donné, et c'est le Premier ministre qui fixe la liste de ces secteurs par arrêté. La désignation vise les organisations dont les activités sont considérées comme indispensables à la survie de la nation.

La France compte 249 opérateurs d'importance vitale et 1 369 points d'importance vitale. Les douze secteurs concernés se répartissent en quatre dominantes. La dominante humaine couvre l'alimentation, la gestion de l'eau et la santé. La dominante régalienne couvre les activités civiles de l'État, les activités judiciaires et les activités militaires de l'État. La dominante économique couvre l'énergie, les finances et les transports. La dominante technologique couvre les communications électroniques, l'audiovisuel et l'information, l'industrie, l'espace et la recherche.

Quand on est prestataire de restauration collective, on travaille souvent dans ces secteurs sans le savoir, à commencer par le premier d'entre eux, l'alimentation, où les arrêtés sectoriels de sécurité des systèmes d'information s'appliquent depuis 2016. Le site nucléaire où l'on tient le restaurant d'entreprise depuis dix ans, l'hôpital universitaire dont on gère la cafétéria, le siège d'un opérateur de télécommunications où l'on fait les cocktails du comité d'entreprise. Tout ça, ce sont potentiellement des OIV.

Il n'existe pas de liste publique. La désignation est notifiée à l'entreprise, et celle-ci ne communique pas sur son statut. Alors comment savoir, concrètement ?

Les signes qui ne trompent pas

Certains clients posent la question eux-mêmes. Ils ont une clause dans leur contrat de restauration qui mentionne les obligations du Code de la défense. Ils demandent une confidentialité renforcée sur les plans de leurs cuisines. Ils exigent que le système de paiement du self soit hébergé en France, pas chez n'importe quel fournisseur cloud américain.

D'autres ne disent rien, et on peut le déduire. Le site classé Seveso seuil haut où l'on livre les plateaux-repas, le centre de recherche nucléaire, le ministère, le centre hospitalier universitaire, l'aéroport, le gestionnaire d'autoroutes. Ces clients sont très probablement OIV, même s'ils ne le clament pas sur les toits.

La méthode la plus propre reste de demander, sans poser la question brute, qui peut mettre le client mal à l'aise. On inclut dans son contrat une clause de type : « le prestataire s'engage à respecter les obligations de sécurité applicables au client en vertu du Code de la défense ». Si le client ne corrige pas cette clause, c'est qu'il est concerné.

Ce que ça change pour un prestataire de restauration

Un prestataire gère le restaurant d'entreprise d'un site classé. Les cuisines sont à l'intérieur du périmètre sécurisé. Les livreurs présentent un badge, passent une fouille, sont accompagnés. Le personnel de restauration a une habilitation de sûreté, même basique. Jusque-là, rien de nouveau, la sécurité physique, on connaît.

Ce qui change avec le statut d'opérateur d'importance vitale, c'est que la cybersécurité entre dans l'équation, et pas seulement pour le client. L'article R. 1332-41-19 du Code de la défense impose à l'OIV de prendre les mesures nécessaires, notamment par voie contractuelle, pour garantir l'application des règles de sécurité aux systèmes d'information des opérateurs tiers qui participent à la sécurité ou au fonctionnement de ses systèmes d'information d'importance vitale.

L'objectif numéro 3 du référentiel de cybersécurité français, le ReCyF publié par l'ANSSI, porte d'ailleurs un nom qui dit tout, « maîtrise de l'écosystème ». Votre client doit donc s'assurer que son prestataire respecte certaines exigences, et il peut demander à vérifier, à contrôler, à auditer.

Les questions que le client va poser, ou devrait poser

Qui a accès aux données des convives dans votre logiciel de gestion des effectifs ? Où sont hébergées ces données ? Est-ce que vous utilisez un outil d'intelligence artificielle dans votre gestion quotidienne ? Est-ce que vos chefs de secteur consultent les plannings du personnel sur leur téléphone personnel ? Est-ce que votre fournisseur de solutions de paiement est certifié ?

Si vous répondez « je ne sais pas » à la moitié de ces questions, vous avez un problème. Pas parce que vous êtes en tort, mais parce que vous n'avez pas anticipé.

Où en est NIS 2, exactement

La directive européenne NIS 2 devait être transposée en droit français au plus tard le 17 octobre 2024. Ce n'est pas fait. Le projet de loi qui la transpose, dit loi Résilience, a été adopté par le Sénat en première lecture le 12 mars 2025 et attend toujours son examen à l'Assemblée nationale, et la Commission européenne a renvoyé la France devant la Cour de justice de l'Union européenne le 8 juillet 2026 pour ce retard.

Autrement dit, les obligations qui pèsent aujourd'hui sur votre client OIV viennent du Code de la défense, pas de NIS 2. Mais le texte élargirait considérablement le périmètre, puisque l'ANSSI estime à environ 15 000 le nombre d'entités françaises concernées, dans 18 secteurs d'activité, contre environ 500 opérateurs de services essentiels sous le régime précédent. Le jour où la transposition passera, des milliers de prestataires entreront à leur tour dans le périmètre, et les questions arriveront plus nombreuses.

Les trois choses à faire tout de suite

Premièrement, identifier ses clients sensibles. Pas besoin de chercher la liste secrète. Si vous travaillez pour un grand compte de l'énergie, des transports, de la santé, de la finance ou de l'industrie, partez du principe que ce client est concerné, ou le sera.

Deuxièmement, poser la question dans vos contrats. Une simple clause qui demande au client de vous informer des obligations réglementaires auxquelles il est soumis. C'est une question professionnelle légitime, ce n'est pas une indiscrétion.

Troisièmement, mettre de l'ordre dans ses propres systèmes. Savoir où sont stockées les données des convives. Savoir qui y a accès. Savoir si votre sous-traitant de solutions de paiement ou votre éditeur de logiciel de gestion est lui-même conforme. Si vous utilisez un outil d'intelligence artificielle pour rédiger vos rapports d'activité ou gérer vos plannings, vérifiez que vous l'utilisez avec un contrat professionnel et que vos données ne servent pas à entraîner les modèles.

Ce que le statut OIV ne change pas

Le statut OIV ne transforme pas un prestataire de restauration en expert en cybersécurité. Il ne vous demande pas de chiffrer vos saladiers ni de mettre un pare-feu sur votre fourgon de livraison.

Il vous demande simplement d'être conscient que les données que vous manipulez, même banales en apparence, comme le nom des convives, les régimes alimentaires ou les plannings du personnel, peuvent avoir de l'importance pour votre client. Et que votre client, lui, a des obligations légales qui remontent jusqu'à vous.

Le statut OIV ne change pas votre métier. Il change la manière dont vous documentez ce que vous faites.

Devenir un incompétent conscient, aussi, en cybersécurité

Vous n'avez pas besoin de devenir technicien pour répondre à ces questions. Vous avez besoin de savoir ce que vous stockez, qui y a accès, et ce que vos contrats disent vraiment. C'est l'état que j'appelle l'incompétent conscient, savoir ce qu'on ne sait pas, repérer les signaux et poser les bonnes questions au bon moment.

C'est l'objet de la formation Cybersécurité démystifiée, faite pour les non-informaticiens.

La question sous la question

Quand un client OIV vous demande ce que vous faites de ses données, ce n'est pas parce qu'il se méfie de vous. C'est parce que la loi l'oblige à vous poser la question. Et s'il ne la pose pas, c'est lui qui prend un risque.

Alors la prochaine fois qu'un client vous parlera de cybersécurité, ne prenez pas ça pour une attaque personnelle. Prenez ça pour une question professionnelle, qui appelle une réponse professionnelle. Et si vous n'avez pas encore réfléchi à ces sujets, le meilleur moment pour commencer, c'est maintenant. Pas après l'audit, pas après la lettre de mise en demeure.

Votre client, lui, a déjà commencé. Il n'attend plus que vous.

  1. Code de la défense, chapitre II du titre III (articles R. 1332-1 à R. 1332-42) - Article R. 1332-2 : les secteurs d'activités d'importance vitale sont fixés par arrêté du Premier ministre. Articles R. 1332-3 à R. 1332-6 : les opérateurs d'importance vitale sont désignés par arrêté du ministre coordonnateur. https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006071307/LEGISCTA000006167383/
  2. Code de la défense, article R. 1332-41-19 - Mesures que l'opérateur d'importance vitale doit prendre, notamment par voie contractuelle, à l'égard des systèmes d'information des opérateurs tiers. https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000030407721/
  3. SGDSN - Plaquette « La sécurité des activités d'importance vitale », objectifs et enjeux : 249 opérateurs, 1 369 points d'importance vitale, douze secteurs répartis en quatre dominantes. https://www.sgdsn.gouv.fr/publications/la-securite-des-activites-dimportance-vitale
  4. ANSSI - FAQ « Systèmes d'information d'importance vitale » : arrêtés sectoriels entrés en vigueur par vagues, à commencer par les produits de santé, la gestion de l'eau et l'alimentation le 1er juillet 2016, et déclaration des systèmes d'information d'importance vitale. https://cyber.gouv.fr/reglementation/cybersecurite-systemes-dinformation/directives-nis-nis2-et-dispositif-saiv/dispositif-saiv/faq-systemes-dinformation-dimportance-vitale/
  5. ANSSI (17/03/2026) - Référentiel Cyber France (ReCyF) version 2.5, objectif de sécurité 3 « maîtrise de l'écosystème ». https://messervices.cyber.gouv.fr/documents-ressources/20260317_NIS_V2_Suivi des modifications ReCyF v2.4 vers v2.5-vfinale.pdf
  6. Sénat (page à jour au 17/03/2026) - Dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité : texte adopté par le Sénat en première lecture le 12 mars 2025, transmis à l'Assemblée nationale le 13 mars 2025. https://www.senat.fr/dossier-legislatif/pjl24-033.html
  7. Commission européenne (08/07/2026) - Communiqué de presse IP/26/1499, « La Commission saisit la Cour de justice d'un recours contre l'Irlande, l'Espagne, la France et les Pays-Bas pour défaut de transposition des règles en matière de cybersécurité » : renvoi devant la Cour de justice de l'Union européenne pour défaut de notification de la transposition de la directive NIS 2, avec demande de sanctions financières. https://ec.europa.eu/commission/presscorner/detail/fr/ip_26_1499

Le premier échange dure quinze minutes. Je vous dis ce que je peux faire pour vous, et ce que je ne peux pas.

debian@karlesnine.com · linkedin.com/in/charleschristiancroix