Délais NIS2 Belgique : avril 2026, avril 2027 et avril 2028
La conformité NIS2 belge avance rapidement. Au 18 avril 2026, les entités essentielles devaient disposer d'une vérification CyFun Basic ou Important par un CAB autorisé, d'une auto-évaluation sur la voie de l'inspection du CCB, ou de leur périmètre et déclaration d'applicabilité ISO 27001. Avec environ 1 500 entités essentielles et 2 500 importantes enregistrées un an après l'entrée en vigueur de la loi (CCB, novembre 2025), voici votre calendrier complet et plan d'action.
Calendrier NIS2: Où En Sommes-Nous?
Directive NIS2 officiellement adoptée par l'UE
NIS2 entrée en vigueur (20 jours après publication)
Date limite pour les États membres de transposer en droit national
UE a proposé amendements NIS2 et Cybersecurity Act 2
Belgique : première étape pour les entités essentielles (vérification par un CAB, auto-évaluation sous inspection du CCB, ou périmètre et déclaration d'applicabilité ISO 27001)
Date limite pour que les États membres identifient les entités critiques (directive CER, art. 6) ; une entité identifiée comme critique est essentielle au sens de NIS2 (art. 3(1)(f))
Cyber Résilience Act: obligations de notification applicables (Règl. (UE) 2024/2847)
Sur les voies CAB et ISO, les entités essentielles ont besoin d'une évaluation de conformité équivalente Essential ; sur la voie de l'inspection du CCB, d'un état d'avancement (arrêté royal, art. 22 et 23). Le Service d'Inspection du CCB demande un plan de remédiation à celles qui n'atteignent pas Essential. Une entité dont la propre analyse de risques justifie un niveau CyFun inférieur peut choisir ce niveau, et doit démontrer au 18 avril 2027 qu'elle respecte ce niveau
Cyber Résilience Act: obligations principales applicables aux produits comportant des éléments numériques
Date de fin d'un plan de remédiation: mesures équivalentes Essential en place (attente du Service d'Inspection du CCB, pas une modification de la loi)
Qu'est-ce Que Cela Signifie Pour Votre Entreprise?
NIS2 est maintenant juridiquement contraignante en Belgique. Voici ce que cela signifie en pratique: Pas sur d'être concerne? Vérifiez ici.
L'enregistrement progresse
Un an après l'entrée en vigueur de la loi, environ 1 500 entités essentielles et 2 500 importantes étaient enregistrées, soit quelque 4 000 au total (CCB, novembre 2025). Les trois quarts ont choisi un cadre de sécurité, et selon le CCB la majorité a retenu CyberFundamentals plutôt qu'ISO 27001. Si vous n'êtes pas encore enregistré et relevez de NIS2, faites-le immédiatement.
Le signalement des incidents est obligatoire
Les incidents cyber significatifs doivent être signalés dans les 24 heures. Les nouvelles exigences spécifiques au ransomware incluent le vecteur d'attaque et si la rançon a été payée.
Cinq organismes autorisés, aucun pour Essential
Sur la liste du CCB datée du 7 septembre 2026, cinq organismes d'évaluation de la conformité sont autorisés pour la vérification aux niveaux Basic et Important, et aucun n'est encore autorisé pour la certification Essential.
Bonne Nouvelle: Il N'Est Pas Trop Tard
Si vous n'avez pas encore commencé votre parcours de conformité NIS2, ne désespérez pas. Voici pourquoi commencer maintenant reste pertinent:
Application progressive
Les régulateurs comprennent l'ampleur du défi. Le Service d'Inspection du CCB a annoncé qu'il donnera la priorité à la vérification de l'équivalence Important pour le 18 avril 2027, donc des progrès démontrables à ce niveau comptent.
CyberFundamentals fournit un chemin
Le cadre du CCB belge vous donne une approche claire et structurée de la conformité - commencez par le niveau Basic et progressez.
Première étape après la date limite: confirmer que vous êtes bien dans le périmètre. Notre vérification de périmètre NIS2 gratuite en 2 minutes donne cette détermination directement à l'écran, sans adresse e-mail. Vous voulez poser un dossier signé (périmètre, niveau CyFun, liste priorisée de contrôles) sur la table pour un régulateur ou client? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.
18 avril 2026 : première étape de conformité pour les entités essentielles
Au 18 avril 2026, les entités essentielles devaient suivre l'une de trois voies (arrêté royal, art. 22 et 23). Une entité identifiée plus tard dispose de 18 mois à partir de sa date d'identification. Voici ce que chaque étape impliquait :
Confirmez votre enregistrement
Assurez-vous d'être enregistré auprès du CCB sur ccb.belgium.be.
Choisissez votre voie
Voie de certification CyFun : une vérification Basic ou Important par un CAB autorisé. Voie de l'inspection du CCB : une auto-évaluation Basic ou Important. Voie ISO 27001 : périmètre et déclaration d'applicabilité
Rassemblez la documentation
Préparez les preuves de cette voie : la vérification du CAB, l'auto-évaluation CyFun, ou le périmètre et la déclaration d'applicabilité ISO 27001
Envoyez-le au CCB avant le 18 avril 2026
La FAQ du CCB indique certification@ccb.belgium.be pour le périmètre et la déclaration d'applicabilité ISO 27001
Sanctions NIS2: Quels Risques?
La non-conformité peut entraîner des amendes significatives. Les sanctions sont conçues pour être proportionnées mais significatives: Lisez notre aperçu complet des sanctions NIS2.
| Type d'Entité | Amende Maximale | Conséquences Supplémentaires |
|---|---|---|
| Entités essentielles | €10 millions ou 2% du CA mondial | Responsabilité personnelle de la direction |
| Entités importantes | €7 millions ou 1,4% du CA mondial | La direction peut être suspendue |
| Signalement tardif d'incident | Amendes administratives | Divulgation publique possible |
Votre Plan d'Action: Commencez Aujourd'hui
Voici ce qu'il faut faire maintenant, quel que soit votre niveau de conformité: Suivez notre plan de mise en oeuvre en 5 étapes et consultez les exigences NIS2.
Évaluez votre périmètre
Déterminez si votre organisation relève de NIS2 (secteur essentiel ou important, seuils de taille)
Commencez avec CyberFundamentals Basic
Commencez à implémenter les 34 contrôles du niveau d'entrée du CCB - il fournit une base solide
Documentez tout
Gardez des traces de ce que vous implémentez et quand. Cela montre la bonne foi.
Mettez en place le signalement des incidents
Assurez-vous d'avoir un processus pour détecter et signaler les incidents dans les 24 heures
Planifiez les niveaux supérieurs
Les entités essentielles visent Essential par défaut ; les entités importantes choisissent le leur avec l'outil de sélection du CCB, une analyse de risques. Une évaluation CyFun volontaire se fait au moins au niveau Important (arrêté royal, art. 11). Planifiez votre chemin à partir de Basic
Comment Easy Cyber Protection Vous Aide
Nous rendons la conformité NIS2 gérable pour les organisations qui doivent rattraper leur retard:
Vous préférez regarder par vous-même d'abord? Ouvrez la démo live - un bac à sable partagé avec de vraies données CyFun, un clic, sans inscription ni carte. Il n'y a pas de version gratuite.
Questions Fréquentes
Est-il trop tard pour commencer la conformité NIS2?
Non, il n'est pas trop tard. Bien que le délai soit passé, l'application s'intensifie progressivement. Les organisations qui démontrent des efforts actifs vers la conformité sont bien mieux positionnées que celles qui ne font rien. Commencez aujourd'hui avec le niveau CyberFundamentals Basic.
Que se passe-t-il si je ne suis pas conforme après le délai?
Techniquement, les organisations concernées devraient déjà être conformes. Cependant, les régulateurs comprennent l'ampleur du défi. Concentrez-vous sur des progrès démontrables.
Quand les audits et l'application commenceront-ils vraiment?
La capacité d'application se construit encore, et le Service d'Inspection du CCB a annoncé qu'il donnera la priorité à la vérification de l'équivalence Important pour le 18 avril 2027. Des contrôles ponctuels et des enquêtes déclenchées par des incidents peuvent survenir à tout moment, mais les audits systématiques à grande échelle devraient augmenter progressivement. Cela vous donne une fenêtre pour progresser.
Dois-je m'enregistrer auprès du CCB?
Si votre organisation est qualifiée d'entité essentielle ou importante selon NIS2, vous devrez peut-être vous enregistrer auprès du Centre pour la Cybersécurité Belgique (CCB). Consultez ccb.belgium.be pour les exigences et directives d'enregistrement actuelles.
Quel est le moyen le plus rapide de commencer la conformité?
Commencez par le niveau CyberFundamentals Basic - il a 34 contrôles et fournit une base solide. Vous pouvez commencer à les implémenter aujourd'hui avec Easy Cyber Protection. Ensuite, progressez vers le niveau qu'exigent votre classe NIS2 et votre propre analyse de risques.
Articles Connexes
Sources
- NIS2 Directive (EU) 2022/2555 : Official Journal of the European Union
- NIS2 Article 41: Transposition : October 17, 2024 deadline
- Centre for Cybersecurity Belgium (CCB) : CyberFundamentals Framework & Registration
- NIS2 Article 34: Administrative Fines : Penalty amounts for essential and important entities
- NIS2 Directive Overview : European Commission
- CCB CyFun Selection Tool
- Arrêté royal du 9 juin 2024 (NIS2), art. 22 et 23
- CCB : Un an de NIS2 en Belgique (28 novembre 2025)
- Courrier du Service d'inspection du CCB, réf. NCCA/JK/INS/2026-002 (11 août 2026)
- Liste des CAB autorisés du CCB (version du 7 septembre 2026)
- CyFun : CAB en Belgique
- Directive CER (UE) 2022/2557, art. 6
- CCB : FAQ sur NIS2 et CyberFundamentals