La loi néerlandaise sur la cybersécurité est presque adoptée — Ce que vous devez savoir maintenant

Le parlement néerlandais a approuvé la Cyberbeveiligingswet (Cbw) le 15 avril 2026. Après avoir manqué l'échéance originale de transposition européenne de 18 mois, les Pays-Bas disposent enfin de leur loi de mise en œuvre de NIS2 — et l'application suivra dans les semaines après son entrée en vigueur.
Si votre organisation opère aux Pays-Bas, ou si vous approvisionnez des organisations néerlandaises dans des secteurs réglementés, voici ce que vous devez savoir.
Pourquoi les Pays-Bas ont pris du retard
L'UE a exigé de tous les États membres qu'ils transposent NIS2 en droit national avant le 17 octobre 2024. Les Pays-Bas ont manqué cette échéance. Le projet de Cyberbeveiligingswet a été soumis au parlement le 2 juillet 2024, mais les procédures législatives ont retardé le processus.
La Chambre des représentants a adopté la loi le 15 avril 2026. L'approbation du Sénat et la publication au Staatscourant sont les dernières étapes avant l'entrée en vigueur — attendue au T2 2026.
Pendant ce délai, les organisations pouvaient s'inscrire volontairement auprès du NCSC depuis le 17 octobre 2024. La plupart ne l'ont pas fait.
Transposition de NIS2 par pays
- AutricheEn vigueur
- En vigueur depuis le 1 octobre 2026
- Loi : NISG 2026 (BGBl. I Nr. 94/2025)
- Enregistrement avant le 31 décembre 2026
Autorité : Federal Office for Cybersecurity · Source
- Pays-BasEn vigueur
- En vigueur depuis le 15 août 2026
- Loi : Cyberbeveiligingswet (Stb. 2026, 187)
- Enregistrement obligatoire, sans période transitoire
Autorité : NCSC (MijnNCSC) · Source
- LuxembourgEn vigueur
- En vigueur depuis le 10 mai 2026
- Loi : Law of 5 May 2026
- Enregistrement avant le 10 juillet 2026
Autorité : ILR (CSSF for finance) · Source
- PologneEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : UKSC (Dz.U. 2026 poz. 252)
- Enregistrement avant le 3 octobre 2026
- Mesures avant le 3 avril 2027
Autorité : Minister Cyfryzacji (Wykaz KSC) · Source
- PortugalEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : Decree-Law 125/2025 (RJC)
Autorité : CNCS · Source
- BulgarieEn vigueur
- En vigueur depuis le 13 février 2026
- Loi : Cybersecurity Act amendment (State Gazette No 17/2026)
Autorité : Ministry of e-Government · Source
- MalteEn vigueur
- En vigueur depuis le 23 janvier 2026
- Loi : S.L. 460.41
Autorité : Critical Infrastructure Protection Department · Source
- SuèdeEn vigueur
- En vigueur depuis le 15 janvier 2026
- Loi : SFS 2025:1506
Autorité : NCSC-SE · Source
- EstonieEn vigueur
- En vigueur depuis le 1 janvier 2026
- Loi : Cybersecurity Act (KüTS) amendment
- Enregistrement dans un délai de 3 mois
Autorité : RIA · Source
- AllemagneEn vigueur
- En vigueur depuis le 6 décembre 2025
- Loi : NIS2UmsuCG
- Enregistrement avant le 6 mars 2026
- 17 729 enregistrements au 30 juin 2026
Autorité : BSI · Source
- TchéquieEn vigueur
- En vigueur depuis le 1 novembre 2025
- Loi : Act No 264/2025 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NÚKIB · Source
- DanemarkEn vigueur
- En vigueur depuis le 1 juillet 2025
- Loi : NIS 2 Act No 434 of 6 May 2025
- Enregistrement avant le 1 octobre 2025
Autorité : Danish Agency for Societal Security · Source
- SlovénieEn vigueur
- En vigueur depuis le 19 juin 2025
- Loi : ZInfV-1 (OG 40/25)
- Enregistrement dans un délai de 30 jours
Autorité : URSIV · Source
- ChypreEn vigueur
- En vigueur depuis le 25 avril 2025
- Loi : Law 60(I)/2025
Autorité : Digital Security Authority · Source
- FinlandeEn vigueur
- En vigueur depuis le 8 avril 2025
- Loi : Cybersecurity Act 124/2025
- Enregistrement avant le 8 mai 2025
- Mesures avant le 8 juillet 2025
Autorité : Traficom (NCSC-FI) · Source
- HongrieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act LXIX of 2024
Autorité : SZTFH · Source
- SlovaquieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act No 366/2024 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NBÚ · Source
- RoumanieEn vigueur
- En vigueur depuis le 31 décembre 2024
- Loi : GEO 155/2024 (Law 124/2025)
- Enregistrement dans un délai de 30 jours
Autorité : DNSC · Source
- GrèceEn vigueur
- En vigueur depuis le 27 novembre 2024
- Loi : Law 5160/2024 (Gazette A' 195)
Autorité : National Cybersecurity Authority · Source
- BelgiqueEn vigueur
- En vigueur depuis le 18 octobre 2024
- Enregistrement avant le 18 mars 2025
Autorité : CCB · Source
- LituanieEn vigueur
- En vigueur depuis le 18 octobre 2024
- Loi : Law No XIV-2902
Autorité : NCSC (MoND) · Source
- ItalieEn vigueur
- En vigueur depuis le 16 octobre 2024
- Loi : D.Lgs. 138/2024
- Mesures de base d'ici octobre 2026 (entités désignées en 2025)
Autorité : ACN · Source
- LettonieEn vigueur
- En vigueur depuis le 1 septembre 2024
- Loi : National Cybersecurity Law
Autorité : National Cybersecurity Centre · Source
- CroatieEn vigueur
- En vigueur depuis le 15 février 2024
- Loi : Cybersecurity Act (OG 14/2024)
Autorité : NCSC (SOA) · Source
- FrancePas encore transposée
- Loi adoptée par le Sénat le 12 mars 2025
- Référentiel publié par l'autorité le 17 mars 2026
- Renvoi devant la Cour de justice le 8 juillet 2026
- Pré-enregistrement ouvert
Autorité : ANSSI · Source
- EspagnePas encore transposée
- Avant-projet approuvé le 14 janvier 2025
- Renvoi devant la Cour de justice le 8 juillet 2026
- Le régime NIS1 s'applique encore
Autorité : CCN / INCIBE · Source
- IrlandePas encore transposée
- Renvoi devant la Cour de justice le 8 juillet 2026
- Projet de loi pas encore adopté
Autorité : NCSC Ireland · Source
Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.
Ce que la Cyberbeveiligingswet exige
La Cbw est une transposition directe de la directive NIS2. Elle n'ajoute pas de mesures néerlandaises significatives — elle met en œuvre le cadre européen tel qu'il est rédigé.
Cela signifie que les mêmes obligations qui s'appliquent en Allemagne, en Belgique et au Portugal s'appliquent désormais aux Pays-Bas :
Périmètre. Les organisations de 50 salariés ou plus, ou de moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€, opérant dans l'un des 18 secteurs NIS2 sont concernées. Cela comprend l'énergie, les transports, la santé, l'eau potable, les infrastructures numériques, la gestion des services TIC, l'administration publique, et plus encore.
Enregistrement. Les organisations concernées doivent s'enregistrer auprès de leur autorité nationale compétente désignée. Aux Pays-Bas, il s'agit de la RDI (Rijksinspectie Digitale Infrastructuur) pour la plupart des secteurs, le NCSC jouant un rôle de coordination. Les délais d'enregistrement seront fixés une fois la loi entrée en vigueur.
Mesures de sécurité de l'Article 21. Chaque organisation concernée doit mettre en œuvre les dix mesures de gestion des risques de cybersécurité : analyse des risques, gestion des incidents, continuité des activités, sécurité de la chaîne d'approvisionnement, sécurité des réseaux, gestion des vulnérabilités, politiques de cryptographie, contrôle des accès, MFA et formation à la cybersécurité.
Déclaration d'incidents. Les incidents significatifs doivent être signalés au NCSC dans les 24 heures (alerte précoce), 72 heures (notification complète) et un mois (rapport final).
Responsabilité du conseil d'administration. Les organes de direction sont personnellement responsables de l'approbation et de la supervision des mesures de cybersécurité. L'Article 20 de NIS2 — et son équivalent néerlandais — rend cette responsabilité non délégable.
Qui supervise qui
Les Pays-Bas ont opté pour un modèle de surveillance multi-autorités. La RDI est l'autorité nationale compétente principale, mais les régulateurs sectoriels jouent également un rôle :
- DNB (De Nederlandsche Bank) pour les banques et l'infrastructure des marchés financiers
- ACM (Autoriteit Consument & Markt) pour les infrastructures numériques et les prestataires de services TIC
- RDI pour la plupart des autres secteurs
Cela a des implications pratiques : votre superviseur détermine à quoi ressemble l'enregistrement, à quoi ressemblent les audits, et qui émet des injonctions contraignantes ou des amendes.
À quoi ressemblent les amendes
La Cbw suit le cadre de sanctions NIS2 :
- Entités essentielles : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu
- Entités importantes : jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial
Au-delà des sanctions financières, les superviseurs peuvent émettre des injonctions de remédiation contraignantes, imposer des restrictions opérationnelles temporaires et — dans les cas graves — demander des interdictions temporaires d'exercer des fonctions de direction. Ce ne sont pas des sanctions hypothétiques. Le BSI allemand et le CCB belge ont déjà utilisé leurs pouvoirs équivalents.
Ce que les organisations néerlandaises doivent faire maintenant
La loi est adoptée. L'entrée en vigueur est à quelques semaines. Voici ce qui compte maintenant.
Escalade des sanctions NIS2 — Au-delà de l'amende
Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Ordres de mise en conformité avec délais contraignants
Audits de sécurité obligatoires à vos frais
Divulgation publique des violations
Instructions contraignantes sur des mesures de sécurité spécifiques
Suspension de certifications ou licences d'exploitation
Interdiction temporaire de fonctions de direction pour les individus
Désignation publique des personnes physiques responsables
1. Déterminez si vous êtes concerné. Vérifiez le nombre de vos employés, votre chiffre d'affaires annuel et votre classification sectorielle. Si vous avez 50 salariés ou plus (ou moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€) et opérez dans un secteur couvert, vous êtes presque certainement concerné.
2. Préparez-vous à l'enregistrement. La RDI ouvrira son portail d'enregistrement une fois la Cbw entrée en vigueur. Avoir vos coordonnées organisationnelles prêtes accélérera le processus.
3. Commencez votre évaluation Article 21. L'enregistrement est le point d'entrée administratif. Le vrai travail consiste à mettre en œuvre les dix mesures de sécurité. Une analyse des écarts vous montrera exactement où vous en êtes.
4. Mettez-le à l'ordre du jour du conseil. NIS2 n'est pas un projet informatique. La Cbw rend les organes de direction directement responsables.
5. Examinez vos obligations en matière de chaîne d'approvisionnement. Si vous êtes une entité NIS2, vous êtes tenu d'évaluer les risques dans votre chaîne d'approvisionnement.
L'avantage d'agir avant le début de l'application
L'expérience allemande est instructive. Sur les quelque 29 500 entités que le BSI estime concernées, seules 17 729 s'étaient enregistrées au 30 juin 2026, quatre mois après l'échéance. Les autres se retrouvent maintenant face à un régulateur qui a le pouvoir d'auditer et d'infliger des amendes.
Les Pays-Bas n'en sont pas là. Commencez le scan de préparation NIS2 gratuit avant l'arrivée de l'échéance d'enregistrement.
La Cbw est en vigueur — Et maintenant
Le parlement a voté. Le Sénat et le Staatscourant ne sont plus que des formalités. La RDI prépare son infrastructure de surveillance. Le NCSC est prêt à recevoir les enregistrements.
Pour la grande majorité des organisations néerlandaises qui n'ont pas encore commencé — la question n'est plus de savoir si NIS2 s'applique. C'est de savoir jusqu'à quel point elles sont déjà en retard.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
