Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Qu'est-ce que NIS2? Guide Complet pour PME Belges

NIS2 (Network and Information Security Directive 2) est la directive européenne mise à jour sur la cybersécurité. Elle est entrée en vigueur le 16 janvier 2023, et la loi belge qui la transpose s'applique depuis le 18 octobre 2024. Elle impose des mesures de sécurité et des obligations de notification d'incidents aux moyennes et grandes organisations de 18 secteurs, et à certaines plus petites quelle que soit leur taille (art. 2, 21 et 23). En Belgique, environ 4 000 entités s'étaient enregistrées en novembre 2025 (CCB).

Équipe belge discutant de la conformité NIS2 en cybersécurité

Qui Doit Se Conformer à NIS2?

NIS2 s'applique aux organisations des secteurs hautement critiques (annexe I) et des autres secteurs critiques (annexe II). Qu'une entité soit essentielle ou importante dépend de son secteur et de sa taille (art. 3). Le champ d'application est beaucoup plus large que la directive NIS originale. Lisez notre guide complet sur le champ d'application.

Secteurs d'infrastructure critique sous NIS2: énergie, transport, santé, numérique

Secteurs hautement critiques (annexe I)

  • Énergie (électricité, pétrole, gaz, hydrogène)
  • Transport (aérien, ferroviaire, maritime, routier)
  • Banque & infrastructure financière
  • Santé (hôpitaux, laboratoires, pharma)
  • Eau potable & eaux usées
  • Infrastructure numérique (DNS, cloud, centres de données)
  • Gestion des services TIC (interentreprises)
  • Administration publique
  • Espace

Autres secteurs critiques (annexe II)

  • Services postaux & courrier
  • Gestion des déchets
  • Produits chimiques (fabrication, production, distribution)
  • Production & distribution alimentaire
  • Fabrication (dispositifs médicaux, électronique, machines)
  • Fournisseurs numériques (marketplaces, moteurs de recherche)
  • Organisations de recherche

Vous vous demandez si votre entreprise relève de NIS2 et à quel niveau CyberFundamentals? Notre vérification de périmètre gratuite répond à cette question en cinq clics à l'écran, sans adresse e-mail. Besoin d'une réponse signée que vous pouvez transmettre à votre client ou assureur? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.

Que Requiert NIS2?

NIS2 exige des mesures de cybersécurité "appropriées et proportionnées". Les principales exigences sont: Voir les 10 exigences en détail.

Gestion des Risques

Identifier, analyser et traiter systématiquement les risques de cybersécurité

Gestion des Incidents

Détecter, répondre et signaler les incidents de sécurité dans les 24 heures

Continuité d'Activité

Plans de sauvegarde, reprise après sinistre et gestion de crise

Sécurité de la Chaîne d'Approvisionnement

Évaluer et gérer les risques des fournisseurs

Hygiène Cyber de Base

Politiques sur les mots de passe, mises à jour, contrôle d'accès, chiffrement

Formation du Personnel

S'assurer que les employés comprennent leurs responsabilités

NIS2 en Belgique: CyberFundamentals

Le Centre pour la Cybersécurité Belgique (CCB) a créé le cadre CyberFundamentals pour aider les organisations à se conformer à NIS2. C'est l'approche officielle belge, reconnue par le gouvernement et alignée sur les exigences européennes. Le 17 juin 2026, le groupe de coopération NIS de l'UE a publié un document de référence lié au règlement d'exécution 2024/2690. Il met en correspondance les mesures de sécurité NIS2 entre cadres, et place CyberFundamentals aux côtés d'ISO/IEC 27001, IEC 62443 et NIST CSF 2.0. En savoir plus sur CyberFundamentals.

Niveaux CyberFundamentals. Notre tarif n'y figure pas volontairement: une seule licence couvre les trois niveaux, et elle est fixée par votre effectif, pas par le niveau visé. Par mois : Nano 1 – 4: 49 €, Micro 5 – 12: 99 €, Core 13 – 29: 169 €, Growth 30 – 49: 229 €, Moyenne 50 – 249: 395 €, Grande 250 – 999: 750 €, 1 000+ sur devis. Monter d'un niveau ne coûte rien.
NiveauContrôlesPour
Basic 34 Besoins de sécurité standard
Important 133 Entités importantes qui optent pour une évaluation CyFun (Important au moins, arrêté royal, art. 11)
Essential 218 Entités essentielles (par défaut ; plus bas seulement si leur propre analyse de risques le justifie)

Sanctions NIS2: Quels Risques?

NIS2 introduit des sanctions significatives en cas de non-conformité: En savoir plus sur les sanctions NIS2.

CatégorieAmende MaximaleSupplémentaire
Entités essentielles €10 millions ou 2% du CA mondial Responsabilité personnelle de la direction
Entités importantes €7 millions ou 1,4% du CA mondial La direction peut être suspendue
Signalement tardif d'incident Amendes administratives Divulgation publique possible

Quand Devez-Vous Vous Conformer?

La directive NIS2 est entrée en vigueur le 16 janvier 2023. Les États membres avaient jusqu'au 17 octobre 2024 pour la transposer en droit national, et la loi belge du 26 avril 2024 s'applique depuis le 18 octobre 2024. Les organisations devraient déjà travailler sur la conformité. Voir tous les délais NIS2.

Maintenant Évaluez si votre organisation est concernée
Maintenant Commencez à implémenter la référence CyberFundamentals
18 avril 2026 Première étape pour les entités essentielles : une vérification CyFun Basic ou Important par un CAB autorisé, une auto-évaluation si elles ont choisi l'inspection du CCB, ou le périmètre et la déclaration d'applicabilité ISO 27001 (arrêté royal, art. 22 et 23). Les entités importantes n'avaient aucune formalité administrative. Un an après l'entrée en vigueur de la loi, environ 4 000 entités étaient enregistrées (CCB, novembre 2025).
En continu Documentez votre posture de cybersécurité
En cas d'incident Signalez les incidents significatifs dans les 24 heures

Comment Commencer avec la Conformité NIS2?

Ne soyez pas submergé. L'objectif n'est pas la perfection. C'est l'amélioration continue.

Entrepreneur travaillant sur la conformité cybersécurité avec un tableau de bord clair
1

Évaluez votre périmètre

Êtes-vous dans un secteur essentiel ou important? Remplissez-vous le seuil de taille?

2

Commencez par les bases

Débutez avec le niveau "Basic" de CyberFundamentals : 34 mesures pratiques

3

Documentez tout

Gardez des traces de ce que vous implémentez et quand

4

Construisez progressivement

Montez de niveau quand votre classe NIS2 ou votre propre analyse de risques l'exige : les entités essentielles visent Essential par défaut

5

Demandez de l'aide

Travaillez avec votre partenaire IT ou utilisez une plateforme de conformité comme Easy Cyber Protection

Comment Easy Cyber Protection Vous Aide

Une tâche à la fois . Pas de surcharge : juste des prochaines étapes claires
Suivi des progrès . Voyez exactement où vous en êtes
Collecte de preuves . Documentez la conformité au fur et à mesure
Collaboration avec partenaire IT . Partagez les tâches avec votre équipe technique

Vous préférez regarder par vous-même d'abord? Ouvrez la démo live - un bac à sable partagé avec de vraies données CyFun, un clic, sans inscription ni carte. Il n'y a pas de version gratuite.

Questions Fréquentes

Mon entreprise doit-elle se conformer à NIS2?

Si vous opérez dans un secteur de l'annexe I ou II ET êtes une organisation moyenne ou grande (50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros), vous devez probablement vous conformer. Certains services critiques doivent se conformer quelle que soit leur taille.

Quelle est la différence entre NIS2 et RGPD?

Le RGPD se concentre sur la protection des données personnelles, tandis que NIS2 se concentre sur la cybersécurité globale et la sécurité des réseaux. De nombreuses organisations doivent se conformer aux deux. Le RGPD a des amendes plus élevées (€20M/4% du CA) mais NIS2 ajoute la responsabilité de la direction.

Que se passe-t-il si je ne me conforme pas à NIS2?

Les entités essentielles risquent des amendes jusqu'à €10 millions ou 2% du chiffre d'affaires mondial. Les entités importantes jusqu'à €7 millions ou 1,4%. Les dirigeants peuvent également être tenus personnellement responsables et suspendus.

Qu'est-ce que CyberFundamentals?

CyberFundamentals est le cadre belge créé par le CCB (Centre pour la Cybersécurité Belgique) pour aider les organisations à répondre aux exigences NIS2. Il définit trois niveaux cumulatifs: Basic, Important et Essential.

Combien de temps prend la conformité NIS2?

Cela dépend de votre point de départ et du niveau cible. CyFun Basic (34 contrôles) prend 1 à 9 mois selon votre baseline de sécurité. Les organisations bien équipées atteignent Basic en 1-3 mois, les clients greenfield 6-9 mois ou plus. CyFun Important et Essential sont des trajets pluriannuels car chaque niveau porte plus de contrôles et plus de preuves. L'arrêté royal permet une vérification Important dès la première étape (art. 22 §1), et les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan pour l'atteindre au 18 avril 2028. Pas de raccourci vers les niveaux supérieurs.

Articles Connexes

Sources

  1. NIS2 Directive (EU) 2022/2555 , Official Journal of the European Union
  2. NIS2 Directive Overview , European Commission
  3. Centre for Cybersecurity Belgium (CCB) , CyberFundamentals Framework
  4. NIS2 Article 34: Administrative Fines , Penalty amounts for essential and important entities
  5. CCB : FAQ sur NIS2 et CyberFundamentals
  6. Recommandation 2003/361/CE (définition des PME)
  7. Arrêté royal du 9 juin 2024 (NIS2)
  8. CCB : Un an de NIS2 en Belgique (28 novembre 2025)
  9. CCB: The NIS2 Law (entry into force 18 October 2024)