Aller au contenu principal
Retour à l'aperçu

NIS2 et nom de domaine : pourquoi revendre des domaines vous met dans le périmètre

Par NIS2Certify
nis2nom-de-domainearticle-28whoisbureaux-d-enregistrementmsp
NIS2 et nom de domaine : pourquoi revendre des domaines vous met dans le périmètre

Une ESN de douze personnes près de Lyon enregistre environ 400 noms de domaine par an pour ses clients. Elle n'a jamais voulu devenir bureau d'enregistrement. Les domaines sont un service de confort adossé à l'hébergement, revendus via un partenaire en amont, facturés avec quelques euros de marge. Par ses effectifs et son chiffre d'affaires, elle est très loin des seuils NIS2, et son dirigeant a dit à ses clients — à juste titre — que les obligations de gestion des risques ne visent pas sa propre société.

Sur le sujet NIS2 et nom de domaine, il se trompe quand même. L'article 28 de la directive ne passe pas du tout par la qualification d'entité essentielle ou importante. Il désigne une activité : la vente d'enregistrements de noms de domaine.

C'est le piège de périmètre le plus discret du dispositif, et il attrape précisément les prestataires informatiques qui passent leurs journées à instruire l'article 21 pour tout le monde sauf eux.

L'obligation tient à l'activité, pas au type d'entité

L'essentiel de NIS2 fonctionne avec un filtre en deux temps. L'entité relève-t-elle d'un secteur listé, et atteint-elle les critères de taille de l'article 2 ? Qui franchit cette porte devient entité essentielle ou importante, avec les mesures de l'article 21 et les notifications de l'article 23.

L'article 2(2) réserve une liste courte qui échappe au test de taille : fournisseurs de services DNS, registres de noms de domaine de premier niveau, prestataires de services de confiance et fournisseurs de réseaux de communications électroniques publics. Les bureaux d'enregistrement n'y figurent pas. Les revendeurs non plus.

L'article 28 est hors de cette mécanique. Il impose des obligations aux registres de noms de domaine de premier niveau et aux entités fournissant des services d'enregistrement de noms de domaine — point final. Pas d'effectif. Pas de chiffre d'affaires. Pas d'étiquette.

Conséquence pratique : une société peut être hors périmètre pour tout le reste et pleinement dans l'article 28.

« Entités fournissant des services d'enregistrement » dépasse les bureaux d'enregistrement

La directive définit le terme à l'article 6 comme un bureau d'enregistrement ou un agent agissant pour le compte d'un bureau d'enregistrement — y compris un service d'enregistrement par mandataire ou de confidentialité, ou un revendeur.

Relisez cette phrase si vous exploitez une activité d'hébergement ou de services managés. Le revendeur est nommé explicitement. Le service de confidentialité ou de mandataire aussi. Si le domaine de votre client est enregistré au nom de votre société, ou via votre compte chez un bureau d'enregistrement amont, vous êtes un agent agissant pour le compte d'un bureau d'enregistrement.

Cela couvre un montage très banal : l'agence web qui détient 300 domaines clients dans un seul panneau de contrôle, l'infogéreur qui inclut la gestion DNS dans un forfait poste de travail, le consultant qui dépose des typo-domaines défensifs pour une marque.


Quatre données, et un mot difficile

L'article 28(2) est inhabituellement précis sur le contenu de la base :

  • le nom de domaine
  • la date d'enregistrement
  • le nom, l'adresse électronique de contact et le numéro de téléphone du titulaire
  • l'adresse électronique de contact et le numéro de téléphone du point de contact administrant le domaine, s'ils diffèrent de ceux du titulaire

Rien d'exotique. La difficulté tient à l'exigence de données « exactes et complètes », collectées et tenues à jour avec la diligence requise et conformément au droit de la protection des données.

Exact n'est pas synonyme de fourni. Un titulaire qui a saisi en 2019 une adresse électronique d'apparence valide et qui a depuis quitté l'entreprise vous a donné une donnée complète et fausse. Sous l'article 28, c'est votre problème, pas le sien.

La couche RGPD compte aussi. Vous traitez des données personnelles au titre d'une obligation légale, ce qui modifie votre base légale, votre durée de conservation et votre information des personnes. Recopier l'ancienne politique de confidentialité n'est pas une réponse défendable. Pour situer d'abord l'autorité compétente, voyez quel régulateur supervise réellement votre client.

Les procédures de vérification doivent exister, fonctionner et être publiées

L'article 28(3) est la phrase qui change l'exploitation. Les registres et les services d'enregistrement doivent disposer de politiques et de procédures, y compris de procédures de vérification, garantissant des données exactes et complètes — et ces politiques et procédures doivent être rendues publiques.

La vérification n'est pas définie. Le considérant 111 en donne la forme : les procédures doivent refléter les bonnes pratiques du secteur et, dans la mesure du possible, les progrès de l'identification électronique. Il cite des contrôles ex ante au moment de l'enregistrement et des contrôles ex post après, et impose de vérifier au moins un moyen de contact du titulaire.

Deux conséquences que la plupart des programmes manquent.

D'abord, une procédure de vérification que vous appliquez sans l'avoir écrite ne satisfait pas l'article 28(3), puisqu'il n'y a rien à publier. Ensuite, publier signifie qu'un régulateur, un concurrent ou un titulaire de marque peut lire votre procédure et la comparer à votre pratique. Très peu de revendeurs disposent d'une page publique décrivant comment ils contrôlent les coordonnées des titulaires.

Le groupe de coopération NIS — l'instance de la Commission qui coordonne les États membres — a publié le 18 septembre 2024 des recommandations sur l'article 28 : une approche par les risques, avec contrôles syntaxiques et opérationnels de base pour tous les enregistrements, vérification d'identité approfondie pour les enregistrements suspects, et suspension ou annulation en cas d'échec.

Les demandeurs d'accès légitimes obtiennent une réponse sous 72 heures

Les données d'enregistrement non personnelles doivent être rendues publiques sans retard injustifié après l'enregistrement. Plus opérationnel : l'accès à des données d'enregistrement spécifiques, y compris personnelles, doit être accordé sur demande légitime et dûment motivée des demandeurs d'accès légitimes — et la réponse doit intervenir « sans retard injustifié et, en tout état de cause, dans un délai de 72 heures ».

Le considérant 110 définit largement le demandeur d'accès légitime : toute personne physique ou morale présentant une demande en vertu du droit de l'Union ou du droit national. En pratique : forces de l'ordre, CERT, équipes de protection des marques et chercheurs anti-abus.

Soixante-douze heures est un niveau de service, pas un objectif. Le délai court à compter de la réception, week-end compris. Si les demandes arrivent sur une boîte info@ non surveillée, vous n'avez pas un processus mais une exposition. Et comme pour la vérification, la politique de divulgation elle-même doit être publique.

En France, la loi n'est pas encore là — l'obligation avance quand même

Au moment de la rédaction, la France n'a toujours pas adopté la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité. L'ANSSI est désignée autorité nationale dans le projet, mais aucun décret d'application n'existe et la Commission a saisi la Cour de justice pour défaut de transposition.

L'absence de loi française n'a pas l'effet protecteur que beaucoup de dirigeants supposent, pour trois raisons.

D'abord, l'article 26(3) autorise chaque État membre à agir contre une entité fournissant des services d'enregistrement à des titulaires sur son territoire, qu'elle y soit établie ou non. Un revendeur français avec des clients belges relève déjà du droit belge.

Ensuite, la chaîne contractuelle tire dans le même sens : les bureaux d'enregistrement amont et les registres — l'AFNIC pour le .fr, les registres des autres extensions — répercutent leurs propres obligations par contrat, bien avant le vote français.

Enfin, l'examen parlementaire est engagé et la promulgation est attendue avec une période transitoire courte. Les entités qui découvriront l'article 28 le jour du décret n'auront pas le temps d'écrire et de publier une procédure de vérification.

Plusieurs États membres sont déjà allés au-delà du texte

La Belgique a transposé tôt et plus loin : sa loi permet de bloquer un domaine et d'empêcher son transfert lorsque les données d'enregistrement sont inexactes ou incomplètes, et ajoute une fenêtre de 24 heures pour les demandes d'accès urgentes, au-delà des 72 heures. Pour une agence française servant la Wallonie, c'est la norme la plus stricte du lot.

La Croatie autorise le refus et la suppression du domaine. La Tchéquie a attaché des sanctions propres à sa transposition, jusqu'à 50 millions de CZK par infraction. La Pologne a intégré depuis le 3 avril 2026 fournisseurs DNS, bureaux d'enregistrement et revendeurs, quelle que soit leur taille. Les Pays-Bas ont inscrit l'obligation à l'article 49 de leur Cyberbeveiligingswet, en vigueur depuis le 15 août 2026. L'Allemagne impose via DENIC des données de titulaire vérifiées pour tous les .de depuis le 14 avril 2026.

L'Espagne, comme la France, n'a pas encore adopté sa loi.

Statut de Mise en Œuvre NIS2 par Pays (2025–2026)

Pleinement en vigueur

Belgique
Croatie
Hongrie
Lituanie
Lettonie
Italie
6 pays

Adopté — fin 2025

Allemagne
République tchèque
Finlande
3 pays

En cours — prévu 2026

Pays-Bas
France
Espagne
Pologne
Autriche
Suède
Irlande
7 pays

Les sanctions ne viennent pas de l'article 34

C'est le point que la plupart des synthèses ratent. L'article 34 impose des amendes administratives pour les manquements aux articles 21 et 23 — gestion des risques et notification. L'article 28 n'y figure pas.

Cela ne le rend pas inapplicable. Cela signifie que les conséquences sont celles que le droit national y a rattachées, et elles varient fortement : amendes administratives ici, infractions pénales en Tchéquie, et en Belgique comme en Croatie quelque chose de plus tranchant qu'une amende — le pouvoir de bloquer, refuser ou supprimer le domaine lui-même.

Pour un revendeur, la suspension de domaine est le vrai risque. Une amende se survit. Quatre cents domaines clients qui tombent parce que les données d'enregistrement n'ont pas passé la vérification, cela met fin à une activité — et le client n'acceptera pas « c'est le registre » comme explication.

Escalade des sanctions NIS2 — Au-delà de l'amende

!

Déclencheur

Non-conformité détectée ou incident survenu

Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2

Les autorités peuvent imposer
▼
Sanctions non financières
1

Ordres de mise en conformité avec délais contraignants

2

Audits de sécurité obligatoires à vos frais

3

Divulgation publique des violations

4

Instructions contraignantes sur des mesures de sécurité spécifiques

Escalade vers
▼
Conséquences opérationnelles et personnelles
1

Suspension de certifications ou licences d'exploitation

2

Interdiction temporaire de fonctions de direction pour les individus

3

Désignation publique des personnes physiques responsables

Déclencheur
Non financier
Opérationnel / personnel

Être hors de l'Union ne met pas hors de l'article 28

L'article 26(3) permet aux États membres d'agir contre les registres et les entités fournissant des services d'enregistrement qui servent des titulaires sur leur territoire, indépendamment de leur établissement. Les prestataires hors UE concernés doivent désigner un représentant dans l'Union.

Un bureau d'enregistrement américain avec des revendeurs européens, ou un revendeur français passant par un acteur hors UE, ne règle rien en renvoyant à la juridiction de l'autre. L'article 28(6) leur demande de coopérer pour éviter la duplication de la collecte — il ne déplace pas l'obligation.

Ce qu'il faut vérifier ce trimestre

Si vous ou votre client vendez des enregistrements de noms de domaine sous quelque forme que ce soit, quatre questions couvrent l'essentiel de l'exposition :

  1. Existe-t-il une base dédiée contenant les quatre champs pour chaque domaine géré, distincte de la facturation ?
  2. Existe-t-il une procédure de vérification écrite et publiée, et correspond-elle à ce que le support fait réellement à l'enregistrement ?
  3. Qui répond à une demande d'accès, depuis quelle boîte, au regard de quelle politique publiée, et peut-on démontrer une réponse sous 72 heures ?
  4. Quel droit national s'applique selon la juridiction du titulaire, et la version la plus stricte — pouvoir de blocage belge, obligation d'enregistrement polonaise — touche-t-elle votre portefeuille ?

La plupart des sociétés qui font ce contrôle trouvent le même trou : les données existent, et la manière dont elles sont tenues exactes n'a jamais été écrite. C'est d'abord un problème de documentation, ensuite seulement un problème technique — peu coûteux à corriger maintenant, coûteux sous une demande de l'autorité.

Pour un point de départ structuré, notre évaluation de maturité NIS2 situe votre position actuelle face aux obligations de la directive, y compris celles qui vous atteignent par l'activité plutôt que par la taille.

L'article 28 tient en quelques centaines de mots qui régulent discrètement tous les revendeurs d'Europe. Lisez-le avant qu'un registre ne vous le lise.

Une autre question ?

Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.

    NIS2 et nom de domaine : les revendeurs concernés