La loi NIS2 irlandaise arrive : ce que les fournisseurs de l'UE doivent savoir

L'Irlande a manqué son échéance NIS2 de plus de 18 mois. Ce n'est pas une note de bas de page — c'est un problème dont vous héritez dès qu'un de vos clients dépend d'un fournisseur irlandais.
Si vous exploitez un MSP ou conseillez des organisations européennes en conformité, l'Irlande pèse plus lourd que sa taille ne le laisse penser. Elle héberge les sièges européens de Microsoft, Google, Meta, AWS et une large part de la capacité de datacenters du continent. Quand la loi NIS2 irlandaise entrera enfin en vigueur, une masse considérable d'infrastructures numériques critiques basculera d'un coup dans le périmètre — et les chaînes d'approvisionnement de vos clients la traversent de part en part.
Voici ce qui se passe réellement, et ce que vous devez faire avant l'adoption de la loi.
L'Irlande est la dernière grande économie de l'UE sans loi NIS2
NIS2 devait être transposée en droit national avant le 17 octobre 2024. L'Irlande a largement dépassé cette date. Mi-2026, le National Cyber Security Bill chemine encore dans l'Oireachtas, et l'Irlande fait partie des rares États membres — avec la France, le Luxembourg, les Pays-Bas et l'Espagne — où la législation de transposition n'est pas encore en vigueur.
Le retard est en partie politique. Les élections générales de 2024 ont interrompu le calendrier législatif, et le texte a glissé. Mais la Commission européenne a perdu patience. L'Irlande a reçu une mise en demeure, puis un avis motivé, et la Commission a signalé qu'elle saisirait la Cour de justice à l'encontre des États non transposants.
L'enseignement pratique : la direction est fixée. La loi passera. La seule question ouverte est le calendrier, et « on attend la loi » n'est pas une défense sur laquelle un client devrait s'appuyer.
Transposition de NIS2 par pays
- AutricheEn vigueur
- En vigueur depuis le 1 octobre 2026
- Loi : NISG 2026 (BGBl. I Nr. 94/2025)
- Enregistrement avant le 31 décembre 2026
Autorité : Federal Office for Cybersecurity · Source
- Pays-BasEn vigueur
- En vigueur depuis le 15 août 2026
- Loi : Cyberbeveiligingswet (Stb. 2026, 187)
- Enregistrement obligatoire, sans période transitoire
Autorité : NCSC (MijnNCSC) · Source
- LuxembourgEn vigueur
- En vigueur depuis le 10 mai 2026
- Loi : Law of 5 May 2026
- Enregistrement avant le 10 juillet 2026
Autorité : ILR (CSSF for finance) · Source
- PologneEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : UKSC (Dz.U. 2026 poz. 252)
- Enregistrement avant le 3 octobre 2026
- Mesures avant le 3 avril 2027
Autorité : Minister Cyfryzacji (Wykaz KSC) · Source
- PortugalEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : Decree-Law 125/2025 (RJC)
Autorité : CNCS · Source
- BulgarieEn vigueur
- En vigueur depuis le 13 février 2026
- Loi : Cybersecurity Act amendment (State Gazette No 17/2026)
Autorité : Ministry of e-Government · Source
- MalteEn vigueur
- En vigueur depuis le 23 janvier 2026
- Loi : S.L. 460.41
Autorité : Critical Infrastructure Protection Department · Source
- SuèdeEn vigueur
- En vigueur depuis le 15 janvier 2026
- Loi : SFS 2025:1506
Autorité : NCSC-SE · Source
- EstonieEn vigueur
- En vigueur depuis le 1 janvier 2026
- Loi : Cybersecurity Act (KüTS) amendment
- Enregistrement dans un délai de 3 mois
Autorité : RIA · Source
- AllemagneEn vigueur
- En vigueur depuis le 6 décembre 2025
- Loi : NIS2UmsuCG
- Enregistrement avant le 6 mars 2026
- 17 729 enregistrements au 30 juin 2026
Autorité : BSI · Source
- TchéquieEn vigueur
- En vigueur depuis le 1 novembre 2025
- Loi : Act No 264/2025 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NÚKIB · Source
- DanemarkEn vigueur
- En vigueur depuis le 1 juillet 2025
- Loi : NIS 2 Act No 434 of 6 May 2025
- Enregistrement avant le 1 octobre 2025
Autorité : Danish Agency for Societal Security · Source
- SlovénieEn vigueur
- En vigueur depuis le 19 juin 2025
- Loi : ZInfV-1 (OG 40/25)
- Enregistrement dans un délai de 30 jours
Autorité : URSIV · Source
- ChypreEn vigueur
- En vigueur depuis le 25 avril 2025
- Loi : Law 60(I)/2025
Autorité : Digital Security Authority · Source
- FinlandeEn vigueur
- En vigueur depuis le 8 avril 2025
- Loi : Cybersecurity Act 124/2025
- Enregistrement avant le 8 mai 2025
- Mesures avant le 8 juillet 2025
Autorité : Traficom (NCSC-FI) · Source
- HongrieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act LXIX of 2024
Autorité : SZTFH · Source
- SlovaquieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act No 366/2024 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NBÚ · Source
- RoumanieEn vigueur
- En vigueur depuis le 31 décembre 2024
- Loi : GEO 155/2024 (Law 124/2025)
- Enregistrement dans un délai de 30 jours
Autorité : DNSC · Source
- GrèceEn vigueur
- En vigueur depuis le 27 novembre 2024
- Loi : Law 5160/2024 (Gazette A' 195)
Autorité : National Cybersecurity Authority · Source
- BelgiqueEn vigueur
- En vigueur depuis le 18 octobre 2024
- Enregistrement avant le 18 mars 2025
Autorité : CCB · Source
- LituanieEn vigueur
- En vigueur depuis le 18 octobre 2024
- Loi : Law No XIV-2902
Autorité : NCSC (MoND) · Source
- ItalieEn vigueur
- En vigueur depuis le 16 octobre 2024
- Loi : D.Lgs. 138/2024
- Mesures de base d'ici octobre 2026 (entités désignées en 2025)
Autorité : ACN · Source
- LettonieEn vigueur
- En vigueur depuis le 1 septembre 2024
- Loi : National Cybersecurity Law
Autorité : National Cybersecurity Centre · Source
- CroatieEn vigueur
- En vigueur depuis le 15 février 2024
- Loi : Cybersecurity Act (OG 14/2024)
Autorité : NCSC (SOA) · Source
- FrancePas encore transposée
- Loi adoptée par le Sénat le 12 mars 2025
- Référentiel publié par l'autorité le 17 mars 2026
- Renvoi devant la Cour de justice le 8 juillet 2026
- Pré-enregistrement ouvert
Autorité : ANSSI · Source
- EspagnePas encore transposée
- Avant-projet approuvé le 14 janvier 2025
- Renvoi devant la Cour de justice le 8 juillet 2026
- Le régime NIS1 s'applique encore
Autorité : CCN / INCIBE · Source
- IrlandePas encore transposée
- Renvoi devant la Cour de justice le 8 juillet 2026
- Projet de loi pas encore adopté
Autorité : NCSC Ireland · Source
Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.
La loi fait du NCSC le régulateur cyber irlandais
Le National Cyber Security Centre (NCSC) irlandais devient, sous la nouvelle loi, la Lead Competent Authority et le Single Point of Contact. C'est une extension considérable pour un organisme jusqu'ici surtout consultatif.
Mais l'Irlande n'opte pas pour un modèle à régulateur unique. Des régulateurs sectoriels conservent le pouvoir d'exécution dans leur domaine — un opérateur énergétique répond à son régulateur sectoriel, un prestataire de santé à un autre, et ainsi de suite, le NCSC coordonnant l'ensemble. Pour les consultants, « qui supervise ce client » est donc une vraie question à plusieurs réponses possibles. Ne présumez pas que le NCSC est l'organe qui applique la loi pour chaque entité.
Le NCSC a déjà devancé la législation. En juin 2025, il a publié un projet de lignes directrices sur les Risk Management Measures et lancé la version irlandaise du cadre CyberFundamentals (CyFun). Même sans loi en vigueur, il existe donc un ensemble d'attentes documentées sur lesquelles aligner vos clients dès aujourd'hui.
Déterminez quels clients — et leurs fournisseurs — sont dans le périmètre
NIS2 suit en Irlande la répartition standard essential/important sur les secteurs habituels : énergie, transport, banque, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique, gestion des services TIC, administration publique, espace, plus le niveau « important » couvrant services postaux, gestion des déchets, produits chimiques, alimentation, fabrication, fournisseurs numériques et recherche.
Deux points font trébucher.
D'abord, la taille. La règle par défaut : les entités moyennes et grandes d'un secteur couvert sont dans le périmètre — grosso modo 50 salariés ou plus, ou moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€ — mais des cas dérogatoires font entrer de petites entités en raison de la criticité de leur activité. Un minuscule fournisseur DNS ou un registre national unique n'obtient pas de dispense.
Ensuite, la chaîne d'approvisionnement. Même si votre client n'est pas lui-même une entité régulée, une essential ou important entity irlandaise qui dépend de lui répercutera des obligations de niveau NIS2 par contrat. C'est exactement le rôle de l'exigence de chaîne d'approvisionnement de l'Article 21. Lisez notre guide des contrats fournisseurs pour voir comment ces clauses se concrétisent.
La NIS2 s'applique-t-elle à votre organisation ?
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Les amendes sont réelles — et ne s'arrêtent pas à l'entreprise
Le General Scheme irlandais reflète les plafonds NIS2. Les essential entities encourent des amendes administratives allant jusqu'à €10 millions ou 2 % du chiffre d'affaires mondial du groupe, le montant le plus élevé étant retenu. Les important entities jusqu'à €7 millions ou 1,4 % du chiffre d'affaires.
Le chiffre qui réveille un conseil d'administration, c'est le multiplicateur de chiffre d'affaires, pas le plafond fixe. Pour un groupe de taille moyenne, 2 % du revenu mondial dépasse de loin €10 millions, et le calcul porte sur l'ensemble du groupe — pas sur la seule filiale irlandaise.
Mais l'amende n'est que la première couche. NIS2 atteint aussi les dirigeants personnellement : les cadres supérieurs peuvent être tenus responsables de défaillances de supervision, et les autorités peuvent imposer des interdictions temporaires aux personnes occupant des fonctions de direction dans des essential entities. S'y ajoutent les conséquences opérationnelles — suspension d'agréments, remédiation obligatoire, divulgation publique des violations. L'atteinte à la réputation et les contrats perdus coûtent en général plus que l'amende elle-même.
Escalade des sanctions NIS2 — Au-delà de l'amende
Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Ordres de mise en conformité avec délais contraignants
Audits de sécurité obligatoires à vos frais
Divulgation publique des violations
Instructions contraignantes sur des mesures de sécurité spécifiques
Suspension de certifications ou licences d'exploitation
Interdiction temporaire de fonctions de direction pour les individus
Désignation publique des personnes physiques responsables
Voilà pourquoi la responsabilité du conseil n'est pas un argument de peur — elle est inscrite dans le cadre. Si vous conseillez des entités irlandaises ou leurs maisons mères, la conversation sur qui est personnellement responsable doit avoir lieu avant un incident, pas après.
CyFun est la voie recommandée par l'Irlande, pas la seule
Le NCSC a désigné CyberFundamentals comme voie privilégiée pour démontrer l'alignement NIS2. CyFun est un cadre à paliers, fondé sur des normes et bâti sur le NIST Cybersecurity Framework, avec des niveaux de maturité que vous pouvez attribuer à un client selon son profil de risque. C'est le même cadre que la Belgique a utilisé pour rendre NIS2 concret : il existe donc un vrai précédent d'usage.
Point crucial : CyFun est recommandé, pas imposé. Le NCSC a confirmé qu'ISO 27001, IEC 62443, COBIT et les normes NIST restent des moyens acceptables de prouver la conformité. Si votre client exploite déjà un SMSI certifié ISO 27001, vous ne le jetez pas — vous l'alignez sur les attentes irlandaises et comblez les écarts. Notre analyse NIS2 vs ISO 27001 montre où se situent généralement les lacunes.
Pour la plupart des MSP, le geste pragmatique : choisir un cadre de contrôle, y aligner chaque client irlandais et éviter une approche différente par client. La cohérence rend un portefeuille auditable.
Que faire maintenant, avant l'entrée en vigueur
Attendre l'adoption est le mauvais réflexe. Les obligations sont connues, les attentes du NCSC sont publiées, et le compte à rebours de l'audit démarre le jour où la loi entre en vigueur — pas le jour où vous trouvez le temps de la lire.
Commencez par trois gestes. Cartographiez quels clients et lesquels de leurs fournisseurs clés touchent une essential ou important entity irlandaise. Choisissez un cadre de contrôle — CyFun ou ISO 27001 — et standardisez dessus. Menez ensuite une analyse d'écart face aux dix mesures de l'Article 21 pour connaître la distance réelle à la conformité, pas celle supposée. Notre guide pas à pas d'analyse d'écart déroule la séquence.
Pour savoir vite où en est un client précis, faites-le passer par le NIS2 Quick Scan. Il prend quelques minutes et fournit un point de départ défendable pour la conversation de conformité — une position bien meilleure que de dire à un client que vous attendiez tous les deux Dublin.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
