Agroalimentaire breton : NIS2 à l'horizon, le risque cyber en angle mort

La Bretagne est la première région agroalimentaire de France. Elle pèse près de 20,5 milliards d'euros de chiffre d'affaires (Chambres d'agriculture, ABEA, CCI Bretagne, 2020), concentre environ 1 900 établissements (données 2021) et emploie à elle seule plus d'un salarié de l'industrie agroalimentaire française sur dix (Agreste, DRAAF Bretagne, Mémento 2025). Cette position repose sur une chaîne d'acteurs particulièrement dense : coopératives, industriels, sous-traitants, organismes certificateurs, distributeurs. Cette densité, qui fait la solidité économique de la filière, se traduit aussi par une multiplication des points d'échange numérique entre ces acteurs, chacun étant une porte d'entrée potentielle vers les systèmes des autres. La cybersécurité agroalimentaire reste pourtant un enjeu largement sous-estimé dans ce maillage d'acteurs.

Agroalimentaire : un secteur plus numérisé qu'on ne le pense

Les entreprises agroalimentaires bretonnes se pensent rarement comme des cibles prioritaires en matière de cybersécurité. Leur niveau de numérisation est pourtant élevé : ERP interconnectés avec les donneurs d'ordre, outils RH pour des effectifs saisonniers importants, plateformes de gestion partagées entre coopératives, capteurs et objets connectés en production comme en élevage.

Ce système d'information s'est le plus souvent construit par couches successives, au fil des besoins, sans schéma directeur ni vision d'ensemble. C'est ce mode de construction, plus que la numérisation en elle-même, qui pose problème. Chaque outil ajouté sans être intégré à une politique de sécurité cohérente, sans sensibilisation continue des équipes, élargit la surface d'exposition de l'entreprise sans que sa capacité à la surveiller progresse au même rythme.

Ce que le RGPD et NIS2 imposent concrètement

Le RGPD s'applique déjà, sans délai, à toute entreprise qui traite des données personnelles : salariés, clients, prospects, exploitants fournisseurs.

NIS2, la directive européenne 2022/2555 sur la cybersécurité, est moins bien identifiée. Elle impose aux entités qu'elle couvre des obligations de gestion des risques et de notification des incidents cyber. Elle est encore souvent associée aux seuls secteurs de l'énergie ou des télécommunications, alors que la production, la transformation et la distribution de denrées alimentaires figurent explicitement parmi les secteurs couverts, aux côtés de la chimie ou de la gestion des déchets. Les seuils retenus sont mécaniques : toute entreprise employant au moins 50 salariés, ou dont le chiffre d'affaires et le bilan annuel dépassent chacun 10 millions d'euros, entre dans le périmètre (directive (UE) 2022/2555, annexe II). Une part significative du tissu agroalimentaire breton est concernée à ce titre.

La transposition de NIS2 en droit français accuse un retard notable par rapport à l'échéance européenne, fixée à octobre 2024. Le texte reste bloqué au Parlement à l'été 2026, et la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France pour défaut de transposition (Commission européenne, communiqué du 8 juillet 2026). Ce retard ne dispense pas de s'y préparer, ni des obligations RGPD, pleinement applicables depuis 2018 et indépendantes de ce calendrier.

Ces deux textes déclenchent des obligations concrètes : cartographie des risques, procédure de gestion des incidents, et des exigences qui remontent l'ensemble de la chaîne de sous-traitance numérique.

Certains flux appellent une attention particulière, parce qu'ils sortent du périmètre direct de l'entreprise sans qu'elle en garde toujours la maîtrise. Les échanges EDI avec les centrales d'achat de la grande distribution embarquent parfois des données de contact individuelles, noyées dans des flux commerciaux plus larges. Les remontées de traçabilité HACCP vers les organismes certificateurs peuvent contenir des identifiants nominatifs d'opérateurs de production. Les transferts vers des sous-traitants logistiques ou des filiales export hors Union européenne restent, dans certains cas, gérés par tableur ou par des connexions FTP anciennes, sans chiffrement ni contrat encadrant les usages secondaires des données. Ce sont généralement les flux les moins bien encadrés juridiquement : contrats de sous-traitance anciens, sans clauses RGPD à jour, et transferts hors UE rarement couverts par des clauses contractuelles types ou une analyse d'impact.

Cybersécurité agroalimentaire : les angles morts les plus fréquents

Trois zones de risque reviennent régulièrement dans ce type de chaîne d'acteurs, chacune correspondant à un point de contrôle qui échappe le plus souvent à toute revue régulière.

  • Les accès des salariés saisonniers. Ils ne sont pas toujours désactivés à la fin du contrat. Avec des volumes importants et un turnover élevé, ces comptes maintenus par défaut restent une voie d'accès rarement surveillée.

  • Les prestataires de maintenance des outils connectés en production. Ils disposent souvent d'un accès réseau permanent, hérité de l'installation initiale et peu revu depuis, sans que la question de son maintien soit reposée dans le temps. Cette typologie d’équipement est notamment soumise à l’obligation de déclaration de vulnérabilité ou d’incidents dans le cadre du Cyber Resilience Act (CRA).

  • Les échanges avec les coopératives et les organismes certificateurs. Ils transitent encore fréquemment par des canaux peu sécurisés : email, FTP, portails sans authentification forte.

Ces trois angles morts ont un point commun : un accès, un contrat ou un canal mis en place à un instant donné n'est, une fois en service, plus systématiquement revu. La fonction RGPD elle-même est exposée à cette même logique : encore souvent confiée en complément à un poste qualité plutôt qu'à une fonction dédiée, elle bénéficie rarement du temps nécessaire pour suivre, dans la durée, l'évolution des accès, des contrats et des canaux qu'elle est censée encadrer.

Ce constat n'est pas uniforme sur l'ensemble du secteur. Les groupes exportateurs de taille plus importante sont souvent mieux préparés, du fait des exigences de la grande distribution et de certifications comme IFS ou BRC. Le risque se concentre davantage sur les entreprises intermédiaires, dont l'organisation n'a pas encore intégré de fonction dédiée à ces sujets.

Conformité NIS2 : cartographier avant d'agir

En Bretagne, la densité des échanges entre coopératives, industriels, sous-traitants et distributeurs a fait la force de l'agroalimentaire. Elle en constitue aussi, aujourd'hui, un point de vigilance numérique à traiter.

La première étape n'est pas technique. Elle consiste à cartographier les flux de données réels de l'entreprise : qui accède à quoi, depuis quand, avec quels droits. C'est le point de départ d'une démarche de cybersécurité agroalimentaire structurée, une question que beaucoup d'acteurs bretons du secteur n'ont pas encore posée formellement.

Un accompagnement régional, auquel s’ajoute un maillage important de prestataires des services de cybersécurité, existe déjà sur le volet cybersécurité : Agence Bretagne Next, anciennement connue sous le nom de Bretagne Développement Innovation (BDI), anime la filière cybersécurité bretonne et pilote des outils comme l'EDIH ou le centre de réponse aux incidents Breizh Cyber (Bretagne Développement Innovation). Leur appropriation par les entreprises du secteur reste, pour beaucoup, à construire.


Où en est votre entreprise face à NIS2 ?

La Robe Numérique accompagne les acteurs de l'agroalimentaire breton dans leur mise en conformité : audit de maturité cyber pour cartographier vos accès, vos flux et vos risques, puis mise en conformité NIS2 adaptée à votre chaîne de sous-traitance.

Suivant
Suivant

Audit de conformité RGPD : pourquoi les organisations matures en ont-elles encore besoin ?