Test NIS 2Contact

NIS 2 et droit national

Ce que NIS 2 demande à votre organisation

La Cyberbeveiligingswet néerlandaise est entrée en vigueur le 15 août 2026. Elle s’applique à environ 8 000 organisations néerlandaises dans dix-huit secteurs. Il n’y a pas de période de transition générale. Cette page indique à qui la loi s’applique, quelles mesures sont exigées, quels délais de notification courent et de quoi la direction répond.

8 000organisations néerlandaises seraient assujetties
24 / 72 / 30les trois échéances de notification, en heures et en jours
10 M€ / 2 %amende maximale, entités essentielles
Article 20votre direction approuve et surveille

Le champ d’application d’abord

Trois façons dont NIS 2 peut concerner votre organisation

La directive distingue les entités essentielles et les entités importantes. À côté d’elles se trouve un large groupe de fournisseurs qui ne relèvent pas directement de la loi, mais qui reçoivent des exigences de sécurité de clients tenus, eux, de s’y conformer.

ESSENTIELLE

Les entités essentielles

Les organisations des secteurs de l’annexe I à partir de 250 salariés peuvent être classées entités essentielles. Il s’agit notamment de l’énergie, de l’eau potable et des eaux usées, des transports, de la banque, des infrastructures des marchés financiers, de la santé, de l’infrastructure numérique, de la gestion des services TIC, de l’administration publique et de l’espace. L’autorité peut enquêter sans qu’un incident se soit d’abord produit.

Le droit national fixe les limites exactes. Un diagnostic de classification les établit par entité juridique.
IMPORTANTE

Les entités importantes

Les organisations des secteurs de l’annexe I comptant 50 à 249 salariés, et les organisations d’au moins 50 salariés dans les secteurs de l’annexe II, peuvent être classées entités importantes. L’annexe II couvre notamment les services postaux et de messagerie, la gestion des déchets, la chimie, l’alimentaire, la recherche, les fournisseurs numériques et une partie de l’industrie manufacturière. Les mêmes dix domaines de sécurité et les mêmes délais de notification leur sont applicables. La surveillance commence en général après un incident, un signalement ou une indication concrète.

Le droit national fixe les limites exactes. Un diagnostic de classification les établit par entité juridique.
CHAÎNE

Les fournisseurs de la chaîne

L’article 21, paragraphe 2, point d) oblige les organisations assujetties à maîtriser aussi les risques de sécurité chez leurs fournisseurs directs. MKB-Nederland estime que 50 000 à 70 000 PME néerlandaises reçoivent de ce fait des questions sur leur sécurité sans que la loi les nomme. Ces exigences arrivent en général par les contrats, les appels d’offres, les audits et les questionnaires fournisseurs.

Il n’y a alors pas d’obligation légale directe, mais cela peut être une condition pour rester fournisseur.

Une directive, vingt-sept lois nationales

NIS 2 dans plusieurs pays

Chaque État membre a inscrit NIS 2 dans son droit national. Le nom de la loi, l’autorité compétente, le système d’enregistrement et la date d’entrée en vigueur diffèrent donc d’un pays à l’autre. Si votre organisation opère dans plusieurs pays, nous évaluons chaque entité juridique séparément. Vous recevez par pays un état de la loi applicable, de la classification, de l’enregistrement et de la voie de notification.

La transposition de NIS 2 dans les pays que couvre aujourd’hui Think Smart Europe
PaysLoi nationaleAutorité compétenteEntrée en vigueurVoie d’enregistrement
Pays-BasCyberbeveiligingswet (Cbw)NCSC, RDI et les autorités sectorielles15 août 2026Registre des entités via mijn.ncsc.nl. Pas de période de transition générale.
AllemagneNIS2UmsuCG, en remplacement de la BSIGBSI6 décembre 2025Portail du BSI, après ouverture d’un compte Mein Unternehmenskonto. Échéance passée.
BelgiqueLoi du 26 avril 2024 et arrêté royalCentre pour la cybersécurité Belgique18 octobre 2024Safeonweb@Work. CyberFundamentals ou ISO 27001 comme référentiel.
FranceLoi résilience, en attente de promulgationANSSIAttendue en 2026Pré-enregistrement via MesServicesCyber. ReCyF sert de référentiel.
DanemarkNIS2-loven, complétée par des lois sectoriellesSAMSIK avec les autorités sectorielles1er juillet 2025Autorité sectorielle. Échéance passée.
SuèdeCybersäkerhetslagen SFS 2025:1506MSB et PTS avec les autorités sectorielles15 janvier 2026Notification à l’autorité sectorielle. Obligations applicables immédiatement.
FinlandeKyberturvallisuuslaki 124/2025Traficom NCSC-FI et sept autorités de contrôle8 avril 2025Autorité sectorielle. Échéance passée.
NorvègeDigitalsikkerhetsloven. NIS 2 pas encore transposée.NSM1er octobre 2025 (NIS 1)État de l’EEE. Extension à NIS 2 attendue courant 2026.

Situation au 19 août 2026. Think Smart Europe tient un suivi de la transposition pour les 27 États membres et le revoit chaque mois. Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice contre l’Irlande, l’Espagne, la France et les Pays-Bas pour transposition tardive, le renvoi néerlandais arrivant un jour après l’adoption de la Cyberbeveiligingswet par l’Eerste Kamer.

Article 21(2)

Les dix mesures de sécurité

L’article 21 décrit dix domaines dans lesquels les organisations doivent prendre des mesures appropriées. Pour chaque domaine, il faut savoir ce qui est en place, qui en répond et quelles preuves sont disponibles. Les lettres de la liste suivent la structure de la directive.

1

Politiques de risque et de sécurité

Une analyse des risques à jour couvrant les principaux systèmes, données, menaces et dépendances, avec pour chaque risque un responsable, une priorité et une mesure prévue. Un inventaire des actifs, c’est-à-dire un état de ce que vous avez en gestion, tenu à jour, et des politiques de sécurité qui correspondent à la façon dont l’organisation est réellement organisée et travaille réellement, alignées sur ISO 27001.

Responsabilité partagée Nous établissons l’analyse et les politiques avec vous. Votre organe de direction décide quels risques sont acceptables et approuve les politiques.

Protect
2

Gestion des incidents

Reconnaître, apprécier, contenir et notifier les incidents de sécurité. La détection et la réponse depuis notre SOC, jour et nuit, avec un SIEM et un XDR en dessous, des procédures répétées et un délai de réponse aux alertes prioritaires inscrit dans le SLA. Pour chaque type d’incident, il est consigné quelles actions le SOC peut mener immédiatement.

Think Smart Europe met cela en œuvre Notre SOC assure la détection, le tri et la réponse convenue. Votre organisation approuve les notifications formelles et la communication externe.

Essential
3

Continuité d’activité

Des sauvegardes qui ne peuvent être ni modifiées ni supprimées, des tests de restauration inscrits au calendrier, et des objectifs de reprise mis par écrit avant que quiconque en ait besoin. Pour les processus importants, nous fixons à l’avance le délai de reprise souhaité et la perte de données maximale admise.

Think Smart Europe met cela en œuvre Nous gérons les sauvegardes, les tests de restauration et les procédures techniques convenus. Le RTO et le RPO, soit la durée admise pour la reprise et le volume de données que vous pouvez perdre, sont fixés avec vous.

Essential
4

Sécurité de la chaîne d’approvisionnement

Savoir quels fournisseurs ont accès aux systèmes, aux données ou aux processus critiques et quels risques cela comporte : un registre des fournisseurs tenu à jour, des exigences de sécurité dans les contrats et des évaluations étayées par des preuves.

Responsabilité partagée Nous tenons le registre des fournisseurs et menons les évaluations de sécurité. Votre organisation reste responsable des accords commerciaux et juridiques avec les fournisseurs.

Advanced
5

Cycle de vie des systèmes

Acquérir, développer, configurer, mettre à jour et modifier les systèmes de façon sûre. Des correctifs appliqués à un rythme convenu, l’analyse des vulnérabilités, des configurations durcies et des tests de sécurité qui suivent chaque système tout au long de sa vie. Pour le développement logiciel, nous regardons notamment les droits d’accès, la gestion du code, les tests et le traitement des vulnérabilités trouvées.

Think Smart Europe met cela en œuvre Nous réalisons les analyses, les mises à jour et les contrôles techniques convenus dans les délais de remédiation fixés.

Protect
6

Évaluation de l’efficacité

Apprécier périodiquement si les mesures sont appliquées et produisent l’effet voulu : couverture des correctifs, tests de restauration, suites données aux alertes, gestion des comptes et vulnérabilités, rapportés à un rythme fixe plutôt qu’une évaluation unique qui prend la poussière.

Think Smart Europe met cela en œuvre Nous collectons et rapportons les données convenues. L’audit interne peut être mené par votre organisation ou par un tiers désigné séparément.

Advanced
7

Cyberhygiène et formation

Apprendre aux collaborateurs à reconnaître et à signaler les courriels suspects, les demandes inhabituelles et les incidents possibles. Un programme de sensibilisation structuré, des simulations de phishing avec une attestation de suivi par personne, et la formation que l’article 20 impose à l’organe de direction lui-même.

Think Smart Europe met cela en œuvre Nous menons le programme de formation convenu et consignons la participation et les résultats.

Essential
8

Mesures cryptographiques

Des données chiffrées là où elles résident et là où elles circulent, des certificats et des clés gérés sur tout leur cycle de vie, et la consignation de qui y a accès, de la façon dont les clés sont remplacées et de ce qui se passe lorsqu’une clé ou un certificat expire.

Nous le configurons ; votre organisation en reste propriétaire Nous mettons en place les dispositifs techniques de chiffrement et de gestion des clés. La propriété des clés et la maîtrise finale sur celles-ci restent chez votre organisation.

Protect
9

Sécurité des ressources humaines et contrôle d’accès

Des droits d’accès qui correspondent à la fonction et sont ajustés à temps en cas de changement de rôle ou de départ, avec l’arrivée, la mobilité et le départ reliés aux ressources humaines, des privilèges revus au regard du moindre privilège, c’est-à-dire pas plus de droits que nécessaire, et des comptes d’administration gérés séparément et contrôlés périodiquement.

Responsabilité partagée Nous réalisons les mesures techniques et les revues d’accès. Les ressources humaines et les responsables hiérarchiques restent chargés de transmettre et d’approuver les changements à temps.

Advanced
10

Authentification et communications sécurisées

L’authentification multifacteur réduit le risque qu’un mot de passe volé donne un accès direct. Une authentification forte partout où elle compte, l’accès conditionnel par-dessus, des outils de collaboration protégés, et un canal de communication distinct pour les situations où la messagerie ou l’environnement de collaboration habituels ne sont pas fiables.

Think Smart Europe met cela en œuvre Nous configurons et gérons les mesures techniques convenues : authentification forte, accès conditionnel et le canal hors de votre propre réseau (hors bande).

Essential

Les services cités montrent comment nous pouvons soutenir la mesure en pratique. La mise en œuvre finale dépend des risques, de la taille et de l’environnement technique de votre organisation.

Ce qui nous distingue

De l’évaluation à l’exploitation

Une évaluation dit ce qui manque. Ensuite, les mesures doivent être mises en œuvre, gérées et exécutées de façon démontrable. Think Smart Europe B.V. peut couvrir ces étapes dans une seule mission. Notre RSSI évalue la situation et établit le plan. Nos ingénieurs réalisent les mesures techniques. Le SOC assure la supervision et la réponse à incident. Les rapports et les preuves sont tenus à jour tant que le service dure. Votre équipe informatique ou votre prestataire actuel peut rester associé aux volets déjà bien en place.

La voie du rapport
  • Une étude de cadrage et un avis de classification
  • Une analyse d’écarts au regard des dix domaines
  • Des politiques, un relevé de constats et une feuille de route
  • Une poignée de main, et la construction reste à votre charge

Le travail qui réduit réellement le risque commence après cette facture, avec un prestataire qu’il vous reste à trouver.

La voie Think Smart
  • La même évaluation, conduite par un RSSI Think Smart
  • La mise en œuvre par nos propres ingénieurs, de la protection des postes de travail et du SIEM aux identités, aux sauvegardes et au chiffrement
  • L’exploitation depuis notre SOC européen, jour et nuit
  • Des preuves prêtes pour l’autorité, l’assureur comme le client

Un seul responsable, de la classification à l’exploitation quotidienne.

Questions fréquentes

Questions et réponses

NIS 2 s’applique-t-elle à notre organisation ?

Cela dépend de votre secteur, de votre taille, de vos activités, de votre structure juridique et des pays où vous opérez.

Dans les secteurs concernés, les organisations de 250 salariés ou plus relèvent souvent de la catégorie essentielle. Les organisations de 50 à 249 salariés peuvent être classées importantes. Les exemptions et les désignations nationales peuvent s’en écarter.

Un diagnostic de classification l’établit par entité juridique et par pays.

Que signifie pour nous de ne pas être directement assujettis ?

Les clients qui, eux, sont assujettis peuvent inscrire des exigences de sécurité dans leurs contrats, leurs appels d’offres et leurs évaluations fournisseurs. L’article 21, paragraphe 2, point d) les rend en effet responsables de la sécurité de leurs fournisseurs directs. MKB-Nederland estime que 50 000 à 70 000 PME néerlandaises reçoivent ainsi des questions sans que la loi les nomme.

Vous avez alors potentiellement besoin des mêmes mesures et des mêmes preuves, mais sur la base d’un accord commercial et non d’une obligation légale directe.

Quelles sont les conséquences si nous ne faisons rien ?

Les entités essentielles peuvent être contrôlées sans incident préalable : l’autorité peut inspecter, exiger des preuves et intervenir. Les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

Pour les entités importantes, la surveillance commence en général après un incident ou un signalement.

À titre personnel, l’exposition est celle de l’organe de direction. L’article 20 fait de l’approbation et de la surveillance des mesures une obligation de direction qui ne se délègue pas, les États membres engagent la responsabilité des dirigeants en cas de manquement, et pour une entité essentielle une autorité peut demander à un tribunal d’interdire temporairement au directeur général ou au représentant légal l’exercice de fonctions dirigeantes.

Une certification ISO 27001 suffit-elle ?

ISO 27001 couvre beaucoup de sujets qui reviennent aussi dans NIS 2. En Belgique, le référentiel CyberFundamentals traite ISO 27001 comme une voie vers la conformité.

La certification ne règle toutefois pas automatiquement la classification légale, l’enregistrement, les délais de notification et la responsabilité de l’organe de direction. Il faut aussi vérifier que le périmètre du certificat couvre toutes les entités, tous les sites et tous les systèmes concernés.

Dans nos évaluations, une organisation certifiée ISO 27001 remplit en général sept ou huit des dix mesures.

Combien de temps prennent l’évaluation et la mise en œuvre ?

Une classification et une première évaluation prennent en général deux à trois semaines par pays.

La mise en œuvre peut se limiter à quelques ajustements administratifs, mais elle peut aussi prendre plusieurs mois lorsque des mesures techniques importantes manquent, comme un SIEM, la gestion des accès à privilèges ou un plan de reprise d’activité testé.

Un calendrier fiable n’est possible qu’après l’évaluation de l’environnement existant.

Notre prestataire informatique actuel peut-il rester associé ?

Oui. Nous établissons quelles mesures sont déjà bien en place, quels volets manquent et qui répond de la mise en œuvre, de la supervision et du rapport.

Le travail que votre prestataire actuel fait bien n’a pas à être remplacé.

Par où commencer

Commencez par un diagnostic de classification

Le diagnostic de classification établit, par pays et par entité juridique, quelle loi s’applique, comment votre organisation est classée et quelles mesures ou preuves manquent.

Le premier geste

Le diagnostic de classification, État membre par État membre

Vous recevez une évaluation écrite qui indique si votre organisation relève de la loi, comment elle est classée et lesquels des dix domaines sont déjà couverts. Les preuves manquantes sont listées à part des mesures manquantes.

Le diagnostic a un tarif forfaitaire par pays. Le tarif, le délai et l’imputation éventuelle sur un service qui suit sont convenus lors du premier entretien.
Planifier un entretienUn échange avec notre RSSI, sans frais.
Incident cyber