8 avril 2023 • NIS2
La directive européenne NIS2 remplace la directive NIS1, première directive de l’UE en matière de cybersécurité datant de 2016. Les États membres avaient jusqu’au 17 octobre 2024 pour transposer ces nouvelles règles dans leur législation nationale. Aux Pays-Bas, la directive NIS2 est mise en œuvre par la « Cyberbeveiligingswet », adoptée en juillet 2026 et qui entrera en vigueur le 15 août 2026. Qu’est-ce qui a changé exactement ? Nous vous présentons ci-dessous les différences entre la directive NIS1 et la directive NIS2.
La directive NIS 1 ne s'appliquait qu'aux entreprises essentielles dans une poignée de secteurs. Dans le cadre de la directive NIS 2, les règles s'étendent également aux entreprises « importantes » : des milliers de moyennes et grandes entreprises qui relèvent pour la première fois de la législation européenne en matière de cybersécurité.
Qu'est-ce que la ligne directrice NIS2 ?
NIS2 est le successeur de NIS1, introduite il y a des années pour les entités essentielles. La nouvelle directive NIS2 (officiellement : Directive (UE) 2022/2555) a été publiée par l'ENISA, l'Agence de l'Union européenne pour la cybersécurité. La directive prescrit des exigences de sécurité minimales, ainsi que l'obligation de signaler les incidents (graves) à l'autorité nationale ou à l'Équipe européenne d'intervention en cas d'incident de sécurité informatique (CSIRT). La nouvelle directive remplace celle d'origine, entrée en vigueur en 2016.
La norme NIS2 remplace-t-elle la norme NIS1 ?
Oui. La directive NIS 2 remplace intégralement la directive NIS 1. Lorsque la directive NIS 2 est entrée en vigueur en octobre 2024, la directive NIS initiale de 2016 a été abrogée. Tout ce qui relevait de la directive NIS 1 relève désormais de la directive NIS 2, à laquelle s’ajoutent de nombreux nouveaux secteurs et des exigences plus strictes.
Voici les principales différences entre la NIS1 et la NIS2 :
- La directive s'applique à davantage de secteurs
La NIS2 s'applique aux entreprises essentielles ainsi qu'aux entreprises importantes. Davantage d'entreprises de taille moyenne et grandes doivent commencer à se conformer à la directive. De plus, le gouvernement néerlandais peut désigner des entreprises plus petites présentant un risque de sécurité élevé qui devront également s'y conformer. - Liste des mesures de sécurité de base minimales
La directive est plus concrète, grâce à une liste de mesures de sécurité de base minimales que les entreprises doivent mettre en œuvre. La directive impose une approche de gestion des risques. - Division en secteurs essentiels et importants
La nouvelle directive NIS divise les entreprises en secteurs essentiels et importants. La distinction entre les opérateurs de services essentiels et les fournisseurs de services numériques disparaît. - Aborder la sécurité dans la chaîne
Les entreprises doivent commencer à aborder les risques de sécurité dans leur chaîne d'approvisionnement. Cela inclut les risques créés par les relations avec les fournisseurs. - Supervision plus stricte
Les autorités nationales sont autorisées à exercer une supervision et une application plus strictes. La nouvelle directive harmonise les régimes de sanctions et les exigences de déclaration dans tous les États membres.
Que sont les entreprises essentielles ?
La directive NIS s'applique aux entités essentielles. Ces secteurs sont :
- Énergie
- Eau potable
- Eaux usées
- Transport
- Secteur bancaire
- Marchés financiers
- Infrastructure numérique
- Administrations publiques
- Santé
- Espace
Conseil : Vous vous demandez quelles entreprises sont exactement « essentielles » ou « importantes » ? Téléchargez le tableau des secteurs couverts par la NIB2 de la CBS.
La nouvelle directive NIS2 s'appliquera également aux grandes entreprises. Ces secteurs sont :
- Services postaux et de messagerie
- Traitement et distribution
- Traitement des déchets
- Fournisseurs numériques
- Entreprises manufacturières
- Industrie chimique
- Industrie alimentaire
Différence de supervision entre les entreprises essentielles et importantes
Les autorités locales surveilleront de manière proactive les entreprises clés. La supervision de ces entreprises aura lieu a posteriori, s'il existe des preuves d'un incident.
Les entreprises clés et essentielles auront un devoir de signalement et un devoir de diligence. Elles devront mettre en place des mesures de sécurité dans leur chaîne d'approvisionnement et communiquer clairement la manière dont elles gèrent les incidents cybernétiques.
Pourquoi la nouvelle directive est-elle importante ?
La nouvelle directive NIS2 devrait renforcer la sécurité des systèmes de réseau et d'information des entreprises. De cette manière, les Pays-Bas et l'ensemble de l'Union européenne devraient devenir moins vulnérables aux cyberattaques.
La ministre Dilan Yeşilgöz-Zegerius (Justice et Sécurité) a déclaré : « Nous sommes de plus en plus dépendants des processus numériques, d'autant plus que, depuis la pandémie, nous travaillons de plus en plus à domicile. De plus, nous constatons une menace numérique croissante à la fois de la part de criminels et d'acteurs étatiques qui, avec une guerre à la frontière orientale de l'Europe, ne va pas s'atténuer de sitôt. Il est donc désormais nécessaire de franchir une nouvelle étape pour élever le niveau de cybersécurité dans l'UE. Ce faisant, nous empêcherons les incidents numériques de perturber notre société. »
La ministre Micky Adriaansens (Affaires économiques et Climat) ajoute : « Nous devons être vigilants face aux risques de cyberattaques. L'impact peut être significatif, comme des rayons vides dans les magasins ou des arrêts de production industrielle. La gestion de la sécurité numérique reste une responsabilité individuelle des entreprises et des consommateurs. Mais avec cette législation, nous pouvons faire un pas pour garantir que le niveau de cybersécurité augmente parmi les acteurs (de taille moyenne) dans des secteurs plus importants. »
Votre organisation est-elle prête pour la directive NIS 2 ?
La norme NIS2 impose une formation à la cybersécurité pour vos collaborateurs et votre conseil d'administration. Guardey vous facilite la tâche grâce à une formation ludique de sensibilisation à la sécurité qui ne prend que quelques minutes par semaine.
Commencez votre essai gratuit de 14 joursSerez-vous passible d'une amende en cas de non-conformité ?
Les entreprises qui ne se conformeront pas à la nouvelle directive recevront un avertissement, puis un rappel, et s'exposeront ensuite à une amende importante. Pour les entreprises essentielles, l'amende maximale s'élève à 10 millions d'euros ou à 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les entreprises importantes, le plafond est fixé à 7 millions d'euros ou à 1,4 %. Nouveauté de la directive NIS2 : les dirigeants peuvent également être tenus personnellement responsables en cas de non-conformité.
Mise en œuvre de la directive NIS2 par pays de l'UE (2026)
La directive NIS2 est une directive européenne ; chaque État membre doit donc la transposer dans son droit national. Tous les pays n'avancent pas au même rythme. Voici où en sont les principaux marchés en 2026 :
- La Belgique: l'un des premiers pays à avoir transposé la directive. La loi belge relative à la directive NIS 2 est en vigueur depuis le 18 octobre 2024, sous la supervision du Centre belge de cybersécurité (CCB).
- Italie: transposition anticipée par le décret législatif n° 138/2024, en vigueur depuis octobre 2024. L'Agence nationale de cybersécurité (ACN) supervise l'enregistrement et la conformité.
- Allemagne: la loi NIS2UmsuCG est entrée en vigueur le 6 décembre 2025. Environ 29 500 entreprises relèvent de cette loi et ont dû s'enregistrer auprès du BSI.
- Pologne: la loi modifiée relative au système national de cybersécurité (KSC) est entrée en vigueur le 3 avril 2026 et concerne environ 42 000 entreprises, la date limite d'enregistrement étant fixée à octobre 2026.
- Pays-Bas: la loi sur la cybersécurité (Cyberbeveiligingswet) a été adoptée en juillet 2026 et entrera en vigueur le 15 août 2026, sans période de transition.
- France: le processus législatif est toujours en cours. La loi « Résilience » devrait être adoptée en 2026, mais l'ANSSI encourage d'ores et déjà les organisations à s'enregistrer et à se préparer.
- Espagne: le projet de loi sur la coordination et la gouvernance en matière de cybersécurité est toujours en cours d'examen au Parlement ; la directive n'est donc pas encore entièrement transposée.
Conclusion : où que vous soyez dans l’UE, les obligations en matière de formation et de gestion des risques prévues par la directive NIS 2 s’appliquent déjà à vous ou s’appliqueront très prochainement.
NIS2 vs ISO 27001 : quelle est la différence ?
La directive NIS 2 est une réglementation, tandis que la norme ISO 27001 est une norme internationale facultative relative à la sécurité de l'information. La certification ISO 27001 n'est pas obligatoire sur le plan légal et ne garantit pas automatiquement la conformité à la directive NIS 2. Il existe toutefois de nombreux recoupements : les organisations qui appliquent la norme ISO 27001 respectent déjà une grande partie des exigences de la directive NIS 2, notamment en matière de gestion des risques, de procédures en cas d'incident et de formation à la sensibilisation à la sécurité.
Prévenir les dommages liés à la cybercriminalité : que pouvez-vous faire ?
Même en l'absence d'une loi sur la cybersécurité telle que la directive NIS2, il est important de prendre la cybercriminalité au sérieux. Vous pouvez protéger votre entreprise, par exemple, en :
- Sécurité dès la conception
Commencez chaque réunion par la sécurité (numérique). Quelles mesures prenez-vous pour prévenir les abus et quels sont les risques et les vulnérabilités ? En y pensant systématiquement, vous configurez les (nouveaux) systèmes plus sécurisés par défaut. - Connexion sécurisée
Utilisez une connexion sécurisée pour votre entreprise. Empêchez les tiers d'accéder à vos données ou même de les voler. La connexion sécurisée est disponible partout dans le monde, à tout moment et depuis n'importe quel endroit. - Former les employés à la cybersécurité
Ceux qui ignorent les risques ne peuvent pas s'en protéger. Formez vos employés et assurez-vous qu'ils reconnaissent les vulnérabilités et ne tombent pas dans les pièges tendus par les cybercriminels.
Comment EyeOn utilise Guardey pour se conformer à la NIS2
Les entreprises tenues de se conformer à la directive NIS 2 sont tenues de proposer àleurs salariés des formations de sensibilisation à la sécurité. Cette obligation s'étend explicitement au conseil d'administration : en vertu de l'article 20 de la directive, les dirigeants doivent eux aussi suivre une formation en cybersécurité.

Notre client Gezamenlijke Brandweer Amsterdam (un service d'incendie néerlandais) est une organisation essentielle et doit donc se conformer à la réglementation NIS2. Pour s'assurer que leurs employés sont préparés à reconnaître les cybermenaces, ils utilisent Guardey pour proposer des Security Awareness Training. Chaque semaine, leur équipe participe à un court défi de 3 heures qui les aide à acquérir progressivement des connaissances en cyber security.
Simplifiez avec Guardey
Chez Guardey, nous comprenons que vous puissiez avoir de nombreuses préoccupations. Comment vous conformer à la directive NIS2, quelles sont les vulnérabilités au sein de votre entreprise et comment prévenir un piratage, une fuite de données ou tout autre cybercrime ?
C’est pourquoi nous simplifions l’aspect humain de la norme NIS2. La norme NIS2 impose aux organisations de former leur personnel à la cyberhygiène, y compris les membres du conseil d’administration. Avec Guardey, les employés acquièrent cette sensibilisation étape par étape, grâce à de courts défis ludiques de trois minutes par semaine. Des simulations réalistes d’hameçonnage permettent d’identifier ceux qui savent reconnaître une attaque, et les rapports vous fournissent les preuves demandées par votre auditeur.
Vous souhaitez préparer votre équipe à la norme NIS2 ? Découvrez notre formation de sensibilisation à la sécurité ou n'hésitez pas à nous poser vos questions. Nous serons ravis de vous expliquer comment Guardey peut s'adapter à votre organisation.
Vous souhaitez approfondir vos connaissances sur la directive NIS2 ?
Notre guide sur la directive NIS 2 explique étape par étape les exigences : qui est concerné par cette directive, quelles mesures vous devez prendre et comment préparer votre équipe.
Consultez le guide sur la NIS2