Pourquoi l’obligation flamande d’installer des panneaux solaires amène également les négociants en acier à réfléchir à la cybersécurité et à NIS2*
La transition énergétique et la transition numérique sont souvent considérées comme deux défis distincts. Pour de nombreux distributeurs des métaux, elles se rejoignent pourtant au même endroit : sur le toit de leurs entrepôts.
Grâce à leurs vastes surfaces de stockage, les entreprises disposent d’un potentiel considérable pour la production d’énergie solaire. L’obligation flamande d’installer des panneaux solaires sur les bâtiments dont la consommation annuelle d’électricité dépasse 1 GWh accélère cette évolution.
Ce que l’on sait moins, c’est que ces investissements amènent également les entreprises en Flandre et d’ailleurs à se poser une question plus large : dans quelle mesure l’infrastructure numérique qui soutient aujourd’hui ces installations énergétiques est-elle sécurisée ?
Obligation flamande en matière de panneaux solaires, responsabilités belges en matière de cybersécurité
Bien que l’obligation d’installer des panneaux solaires découle de la réglementation flamande en matière d’énergie et de climat, sa mise en œuvre implique souvent des systèmes numériques qui jouent un rôle central dans l’entreprise.
Les installations photovoltaïques modernes sont connectées à des plateformes de gestion de l’énergie, à des logiciels de monitoring, à des services cloud et à des prestataires externes. L’énergie et la cybersécurité deviennent ainsi de plus en plus indissociables.
Pour les entreprises actives dans un secteur couvert par NIS2, ou faisant partie d’un groupe auquel la directive s’applique, cette évolution mérite une attention particulière.
Tous les négociants en acier ne relèvent pas de NIS2
Une idée reçue consiste à penser que l’installation de panneaux solaires ou la production d’électricité entraîne automatiquement des obligations au titre de NIS2. Ce n’est pas le cas.
La plupart des distributeurs des métaux traditionnels ne relèvent pas directement des secteurs visés par NIS2. Certaines entreprises peuvent toutefois entrer dans son champ d’application, notamment lorsqu’elles :
- font partie d’un grand groupe international ;
- exercent des activités dans un secteur couvert par NIS2 ;
- sont également actives dans la gestion des déchets ou dans d’autres activités réglementées ;
- appartiennent à un groupe dont les critères de taille sont évalués au niveau consolidé.
Pour ces entreprises, le déploiement d’infrastructures énergétiques numériques peut constituer un élément supplémentaire à intégrer dans leur stratégie globale de cybersécurité.
Un parc solaire est aussi une infrastructure numérique
Alors qu’autrefois les panneaux solaires constituaient principalement une installation technique, ils sont aujourd’hui étroitement liés à des systèmes numériques.
Les onduleurs communiquent via des réseaux, les données de production sont surveillées en permanence et la gestion de l’énergie s’effectue de plus en plus au moyen de plateformes cloud.
Ces technologies offrent des avantages importants en matière d’efficacité et de visibilité, mais elles créent également de nouveaux risques cyber. Toute installation connectée peut en effet constituer un point d’entrée potentiel pour des attaquants.
Un projet photovoltaïque n’est donc plus seulement un investissement énergétique ; il devient également un élément de l’infrastructure numérique de l’entreprise.
Une responsabilité élargie pour les dirigeants
Lorsqu’une entreprise relève de NIS2, la réglementation ne se limite pas à imposer des mesures techniques. Les dirigeants et les organes de gestion ont également la responsabilité explicite d’identifier, de gérer et de suivre les risques cyber.
Cela implique que la cybersécurité soit prise en compte dès la conception et le déploiement de nouvelles infrastructures numériques et énergétiques. La gestion des accès, la segmentation des réseaux, la surveillance et la réponse aux incidents méritent alors autant d’attention que la rentabilité ou le retour sur investissement.
Deux transitions, un seul exercice stratégique
Pour le secteur du négoce de l’acier, cette évolution illustre une tendance plus large : la durabilité, la numérisation et la cybersécurité ne constituent plus des domaines distincts.
L’installation de panneaux solaires ne crée pas nécessairement une problématique NIS2. Elle peut toutefois constituer une occasion de s’interroger sur la résilience numérique de l’entreprise et sur sa place au sein d’un groupe plus vaste.
Les entreprises qui abordent ensemble les transitions verte et numérique construisent non seulement une organisation plus durable, mais également une organisation plus résiliente et mieux préparée pour l’avenir.
*Avertissement : Le fait qu'une entreprise relève ou non du champ d'application de la directive NIS2 dépend de multiples éléments. Il est donc recommandé de solliciter un avis (juridique) individuel avant de tirer des conclusions quant aux obligations applicables.
