Retour à l'aperçu
CybersecurityConfirmé
Généré par IAVérifiéLees in het Nederlands

NIS2 : ce que la directive européenne sur la cybersécurité signifie pour votre organisation

La directive NIS2 impose aux organisations de 18 secteurs critiques des mesures de cybersécurité renforcées, des obligations de notification et une responsabilité personnelle des dirigeants. La date limite de transposition pour les États membres de l'UE était le 17 octobre 2024.

Points clés

  • NIS2 (Directive UE 2022/2555) remplace NIS1 et établit un cadre européen commun de cybersécurité dans 18 secteurs critiques.
  • Les entités moyennes et grandes de ces secteurs doivent prendre des mesures de gestion des risques de cybersécurité et signaler les incidents significatifs aux autorités nationales.
  • Les dirigeants sont personnellement responsables du non-respect des exigences en matière de gestion des risques.
  • Aux Pays-Bas, la directive est transposée via la Cyberbeveiligingswet (Cbw) ; pour la Belgique, les sources ne mentionnent pas de loi de transposition spécifique.

NIS2 en bref

NIS2 — officiellement la Directive (UE) 2022/2555 du 14 décembre 2022 — est la successeure de la directive NIS1 originale de 2016 et établit un niveau minimal commun de cybersécurité dans l'ensemble de l'UE. La directive est entrée en vigueur en janvier 2023 ; les États membres avaient jusqu'au 17 octobre 2024 pour la transposer en droit national. À partir du 18 octobre 2024, NIS1 a été abrogée.

La directive étend considérablement son champ d'application par rapport à son prédécesseur. Outre les secteurs déjà couverts par NIS1 — énergie, transport, soins de santé, finance, gestion de l'eau et infrastructure numérique — sont désormais également concernés les fournisseurs de communications électroniques publiques, davantage de services numériques (tels que les plateformes sociales), la gestion des déchets et des eaux usées, la fabrication de produits critiques, les services postaux et de messagerie, les entités gouvernementales aux niveaux central et régional, ainsi que le secteur spatial.

Obligations principales

Pour qui ? En règle générale, la directive s'applique aux entités moyennes et grandes des secteurs critiques mentionnés. Celles-ci sont désignées comme entités essentielles ou importantes.

Que devez-vous faire ?

  • Gestion des risques : prendre des mesures de cybersécurité appropriées.
  • Obligation de notification : signaler les incidents significatifs — susceptibles de provoquer des perturbations ou des dommages considérables — aux autorités nationales compétentes.
  • Responsabilité des dirigeants : la direction générale est personnellement responsable du non-respect des exigences en matière de gestion des risques.

Qu'est-ce que cela signifie pour le BeNeLux ?

Aux Pays-Bas, NIS2 est transposée via la Cyberbeveiligingswet (Cbw), selon Wikipédia. Pour les organisations aux Pays-Bas, cela signifie que la législation nationale rend les obligations européennes — gestion des risques, notification des incidents et responsabilité des dirigeants — juridiquement contraignantes. Pour la Belgique, les sources disponibles ne mentionnent pas de loi de transposition spécifique ; les organisations ont intérêt à suivre l'état d'avancement de la transposition belge auprès des autorités nationales.

La Commission européenne a proposé le 20 janvier 2026 des modifications ciblées de NIS2, dans le but d'accroître la sécurité juridique et d'alléger la charge de conformité pour quelque 28 700 entreprises, dont 6 200 micro- et petites entreprises.

Contexte : de NIS1 à NIS2

NIS1 (Directive 2016/1148) était la première législation européenne de grande envergure portant sur la cybersécurité des réseaux et des systèmes d'information. En décembre 2020, la Commission européenne a proposé une révision, qui a conduit à l'adoption de NIS2. La nouvelle directive relève le niveau d'ambition grâce à un champ d'application élargi, des règles plus claires et des instruments de surveillance renforcés.

État de mise en œuvre dans l'UE

Selon Wikipédia, seuls 23 des États membres de l'UE avaient pleinement mis en œuvre les mesures NIS2 jusqu'en avril 2026. Des procédures d'infraction à l'encontre des États membres n'ayant pas procédé à la transposition n'ont pas encore eu lieu et ne sont pas attendues à court terme. Cela a conduit à une fragmentation des capacités de cybersécurité et à des normes, exigences de notification et exigences d'application divergentes selon les États membres.

Parmi les pays de l'AELE, seul le Liechtenstein avait pleinement transposé NIS2 jusqu'en avril 2026, tandis que la Commission AELE prépare sa mise en œuvre.

Structures de gouvernance et de coopération

NIS2 prévoit un réseau d'équipes de réponse aux incidents de cybersécurité (CSIRT) pour l'échange d'informations sur les cybermenaces et la réponse aux incidents. Pour les incidents ou crises de cybersécurité à grande échelle, le Réseau européen de liaison des organisations de gestion des crises cyber (EU-CyCLONe) a été créé ; il soutient la gestion coordonnée et garantit l'échange d'informations entre les États membres et les institutions de l'UE.

Le Groupe de coopération NIS est une plateforme de coopération stratégique et d'échange d'informations entre les États membres de l'UE, la Commission européenne et l'Agence de l'Union européenne pour la cybersécurité (ENISA). Le groupe publie des orientations et recommandations non contraignantes pour soutenir la mise en œuvre.

Stratégies nationales de cybersécurité

Chaque État membre est tenu d'adopter une stratégie nationale de cybersécurité. Cette stratégie comprend des mesures politiques relatives à la sécurité de la chaîne d'approvisionnement, à la gestion des vulnérabilités, ainsi qu'à l'éducation et la sensibilisation en matière de cybersécurité. Les États membres doivent également établir et mettre à jour régulièrement une liste des fournisseurs de services essentiels.

Modifications proposées (2026)

Le 20 janvier 2026, la Commission européenne a, dans le cadre d'un nouveau paquet cybersécurité, proposé des modifications ciblées de NIS2. L'objectif est d'accroître la clarté juridique et de simplifier la conformité pour les entreprises actives dans l'UE, en particulier pour les 28 700 entreprises mentionnées, dont 6 200 micro- et petites entreprises.

Questions fréquentes

Quel était le délai de transposition de NIS2 en droit national ?
Les États membres avaient jusqu'au 17 octobre 2024 pour transposer NIS2. À partir du 18 octobre 2024, NIS1 a été abrogée et NIS2 constitue le cadre applicable.
Quelles organisations sont concernées par NIS2 ?
En règle générale, NIS2 s'applique aux entités moyennes et grandes de 18 secteurs critiques, notamment l'énergie, le transport, les soins de santé, la finance, la gestion de l'eau, l'infrastructure numérique, les communications électroniques publiques, les plateformes sociales, la gestion des déchets, la fabrication de produits critiques, les services postaux et de messagerie, les entités gouvernementales et le secteur spatial.
Quelles sont les principales obligations découlant de NIS2 ?
Les organisations doivent prendre des mesures appropriées de gestion des risques de cybersécurité et signaler les incidents significatifs aux autorités nationales compétentes. Par ailleurs, la direction générale est personnellement responsable du non-respect des exigences en matière de gestion des risques.
Comment NIS2 a-t-elle été transposée aux Pays-Bas ?
Aux Pays-Bas, NIS2 est transposée via la Cyberbeveiligingswet (Cbw), selon Wikipédia.
Que changent les modifications proposées en 2026 ?
Le 20 janvier 2026, la Commission européenne a proposé des modifications ciblées de NIS2 afin d'accroître la clarté juridique et d'alléger la charge de conformité, notamment pour 28 700 entreprises dont 6 200 micro- et petites entreprises.

Sources