Conformité NIS2 : étapes clés pour les PME
La loi sur la mise en œuvre de NIS2 est en vigueur depuis le 6 décembre 2025. Il n’y a pas de période de transition. La date limite d’enregistrement auprès du BSI était déjà fixée au 6 mars 2026. Environ 29 500 entreprises en Allemagne sont soumises aux nouvelles obligations, dont beaucoup sont des entreprises moyennes et beaucoup d’entre elles ne sont toujours pas enregistrées. La question n’est plus de savoir si NIS2 arrive, mais comment une entreprise moyenne peut mettre en œuvre les mesures de manière pragmatique sans en faire un projet majeur.
Les points clés en bref
- Le délai est écoulé, mais pas l’obligation. NIS2 est en vigueur depuis décembre 2025 sans période de transition. Ceux qui ne sont pas encore enregistrés doivent le faire, l’enregistrement tardif reste possible.
- Dix domaines d’action, pas de projet majeur. La loi exige une gestion structurée des risques. La plupart des entreprises moyennes ont déjà des éléments de base, mais ils ne sont pas documentés.
- La direction est personnellement responsable. NIS2 rend l’approbation et la surveillance des mesures responsables de la direction. Cette obligation ne peut pas être déléguée à l’informatique.
- La chaîne de notification doit être testée. 24 heures de préavis, 72 heures de notification, un mois pour le rapport final. Un chemin de notification non testé brûle le premier délai avec l’organisation.
Qu’est-ce que NIS2 ? NIS2 est la directive de l’UE sur la sécurité des réseaux et des informations, mise en œuvre en Allemagne par la loi sur la mise en œuvre de NIS2 (NIS2UmsuCG). Elle oblige les entreprises considérées comme essentielles ou importantes à mettre en place une gestion documentée des risques de cybersécurité, à s’enregistrer auprès du BSI et à signaler les incidents de sécurité importants.
Articles liés :Où le secteur intermédiaire accuse encore du retard sur NIS2 / EU-AI-Act 2 août 2026 : Où la lacune de risque élevé se situe
La date limite est déjà derrière nous
La plupart des articles de NIS2 des deux dernières années se terminaient par une date dans le futur. Ce n’est pas le cas ici. La loi de mise en œuvre de NIS2 a été promulguée le 6 décembre 2025 au Journal officiel de la loi fédérale et est entrée en vigueur depuis. Il n’y a pas d’introduction progressive ni de période de grâce, comme beaucoup d’entreprises l’attendaient. Les obligations s’appliquent dès la promulgation.
Cela concerne, selon les estimations du BSI et du BMI, environ 29 500 entreprises. La fourchette va des opérateurs classiques de KRITIS aux entreprises de taille moyenne dans des secteurs tels que la construction mécanique, la logistique, la production alimentaire, la chimie ou les prestataires de services informatiques. Une partie de ces entreprises ne sait pas encore avec certitude si elle est concernée. C’est précisément là que réside la première erreur pratique : NIS2 exige l’auto-évaluation. Personne n’envoie de notification.
La date limite d’enregistrement auprès du BSI était le 6 mars 2026. Ceux qui l’ont manquée ne sont pas pour autant hors jeu, mais simplement en retard. L’enregistrement via le portail BSI reste possible et doit être effectué ; il nécessite un certificat d’organisation ELSTER. Cette étape est petite, mais elle est la condition préalable à tout le reste et est souvent reportée dans la pratique.
Ce que la mise en œuvre exige en pratique
Derrière NIS2, il n’y a pas de catalogue d’exigences exotique. La loi exige une gestion des risques dans dix domaines : analyse des risques, gestion des incidents de sécurité, maintien de l’exploitation avec gestion des sauvegardes, sécurité de la chaîne d’approvisionnement, sécurité lors de l’acquisition et du développement, évaluation de l’efficacité des mesures, cyberhygiène de base et formation, cryptographie, sécurité du personnel et contrôle d’accès, ainsi qu’authentification multifactorielle et communication sécurisée.
La bonne nouvelle pour la plupart des entreprises de taille moyenne : une part importante de ces éléments existe déjà dans l’entreprise. Des sauvegardes sont effectuées, les accès sont gérés, les mises à jour sont appliquées. Ce qui manque rarement, c’est la substance, mais la documentation structurée et la preuve que les mesures sont efficaces. NIS2 ne demande pas seulement si une sauvegarde existe, mais quand elle a été restaurée avec succès pour la dernière fois.
La deuxième partie concerne l’obligation de déclaration. Un incident de sécurité important déclenche une procédure à trois niveaux : une alerte précoce au BSI dans les 24 heures, une déclaration plus détaillée dans les 72 heures et un rapport final dans un mois. L’horloge de 24 heures démarre avec la connaissance de l’incident. Celui qui n’a pas mis en place un chemin d’évaluation et d’escalade interne brûle une grande partie de ce délai avec des clarifications organisationnelles au lieu de la déclaration.
Le plan en quatre étapes
La mise en œuvre de NIS2 peut être organisée comme un grand projet ou comme une séquence ordonnée de quatre étapes. Pour les entreprises de taille moyenne, la deuxième variante est la plus fiable. Elle suit le risque : ce qui clarifie le statut vient en premier.
Étape 1 : Clarifier et enregistrer l’impact
Premièrement, l’auto-évaluation : l’entreprise tombe-t-elle sous NIS2 en fonction de sa taille et de son secteur, et si oui, en tant qu’établissement essentiel ou important ? Cette classification détermine l’intensité de la surveillance et le cadre des sanctions. Une fois le résultat obtenu, l’enregistrement via le portail BSI suit. Sans cette étape, toute autre mesure est juridiquement incomplète.
Étape 2 : Analyse des lacunes dans les dix domaines
Pour chaque domaine de mesure, on recense honnêtement ce qui existe déjà, ce qui existe mais n’est pas documenté et ce qui manque. Le résultat est souvent plus rassurant que prévu. L’effort ne réside pas souvent dans la construction de nouvelles technologies, mais dans la mise en évidence et la preuve de l’existant.
Étape 3 : Mettre en place et tester la chaîne de déclaration
La chaîne de déclaration nécessite des rôles désignés, une réglementation de remplacement et une communication de sauvegarde. Le test est décisif. Celui qui a testé le chemin de 24 heures une fois, de la détection de l’incident à la confirmation de réception du BSI, trouve les lacunes organisationnelles avant l’urgence, et non pas pendant.
Étape 4 : Impliquer la direction et sécuriser les preuves
NIS2 oblige la direction à approuver les mesures de gestion des risques et à surveiller leur mise en œuvre. Cette obligation ne peut pas être déléguée. En pratique, cela signifie : une décision documentée, un examen régulier et une traçabilité des preuves. Ce qui n’est pas documenté est considéré comme non fait en cas de doute.
NIS2 ne demande pas si une sauvegarde existe, mais quand elle a été restaurée avec succès pour la dernière fois.
Les erreurs coûteuses dans la mise en œuvre
Quatre modèles conduisent à des problèmes de manière fiable dans la pratique et aucun d’entre eux n’est d’ordre technique.
La première erreur est de reporter l’enregistrement, car il semble sans importance. C’est l’ancre formelle de toute la conformité et le premier point qu’un contrôle vérifie. La deuxième erreur est la chaîne d’approvisionnement oubliée. NIS2 implique expressément la sécurité des prestataires de services et des fournisseurs. Celui qui ne considère que son propre système d’information a une portée trop étroite.
La troisième erreur est la direction qui tente de déléguer sa responsabilité à la direction informatique. La loi ne le permet pas et une direction non impliquée sera immédiatement visible lors de l’audit. La quatrième erreur est la chaîne de notification qui existe sur papier mais n’a jamais été testée. Un chemin d’escalade qui n’est utilisé qu’en cas d’incident pour la première fois ne respecte pas le délai de 24 heures.
Le côté technique, à savoir quelles mesures minimales concrètes un entrepreneur doit encore le plus souvent, approfondit l’analyse des exigences techniques minimales NIS2. Cette contribution reste délibérément au niveau organisationnel, car c’est là que la plupart des mises en œuvre échouent.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Depuis quand NIS2 est-il applicable en Allemagne ?
La loi de mise en œuvre de NIS2 a été promulguée le 6 décembre 2025 et est applicable depuis. Il n’y a pas de période de transition ou de délai de grâce, les obligations s’appliquent à compter de la promulgation. L’introduction progressive attendue n’a pas eu lieu.
Mon entreprise a manqué la date limite d’enregistrement, que faire maintenant ?
La date limite d’enregistrement auprès du BSI s’est terminée le 6 mars 2026, mais un enregistrement tardif est toujours possible et devrait être effectué immédiatement. Il se fait via le portail BSI et nécessite un certificat d’organisation ELSTER. L’enregistrement est une condition préalable pour que d’autres mesures soient juridiquement complètes.
Quels sont les délais de notification en cas d’incident de sécurité ?
Un incident important déclenche trois délais : une alerte précoce au BSI dans les 24 heures, une notification détaillée dans les 72 heures et un rapport final dans un mois. L’horloge démarre avec la connaissance de l’incident dans l’entreprise, pas avec une notification externe.
La direction est-elle personnellement responsable ?
Oui. NIS2 oblige la direction à approuver les mesures de gestion des risques et à surveiller leur mise en œuvre. Cette obligation ne peut pas être déléguée de manière complète à la direction informatique. Une décision documentée et un examen régulier de la direction font donc partie de la conformité.
NIS2 est-il un projet important pour un entrepreneur ?
En général, non. La plupart des dix domaines de mesures sont déjà partiellement couverts dans l’exploitation. L’effort réside principalement dans la documentation structurée, l’évaluation de l’efficacité et la mise en place d’une chaîne de notification testée, et non dans la construction de nouvelles technologies fondamentales.
Les choix de la rédaction
À lire72% de la défense cybercriminalité vient de l’étrangerÀ lireCopilot Cowork agit seul, le SOC ne le voit pasÀ lireLes autorités de protection des données traquent les PME
Plus du réseau MBF Media
cloudmagazinL’architecture détermine le coût de la conformMyBusinessFutureOptimisation de processus sans projet permanentDigital ChiefsNIS2 oblige les DSI à intégrer les appareils Edge dans le périmètre d’audit
Pour aller plus loin
Anthropic : Claude a compromis trois entreprises
Anthropic Claude : trois organisations testées en cybersécurité. Harness-Misconfig, PyPI-Malware, checklist CISO.
Codex Security : Client ouvert alimente OpenAI
Codex Security CLI : Code client sous Apache-2.0 ouvert, Backend de scan en phase beta limitée contre l'infrastructure OpenAI.
Perte de Hugging Face : l’alerte a sonné, le triage a échoué
Lors de la perte de Hugging Face, l’analyse en temps réel et le SIEM ont agi. La priorisation est restée trop faible et les …





