Aller au contenu principal
Retour à l'aperçu

L'échéance NIS2 en Allemagne est passée — et des milliers d'entités ne sont toujours pas enregistrées

Par NIS2Certify
NIS2AllemagneBSIapplicationconformitédélaicybersécurité

Une lettre arrive du BSI — l'autorité fédérale allemande de cybersécurité. Votre entreprise était tenue de s'enregistrer avant le 6 mars 2026. Ce n'est pas fait. Le BSI dispose désormais du pouvoir légal d'auditer votre organisation, d'émettre des ordres contraignants et d'imposer des amendes : jusqu'à 500 000 euros pour le seul défaut d'enregistrement, et jusqu'à 10 millions d'euros si vous n'avez pas pris les mesures de sécurité requises. Et en vertu du § 38 du nouveau BSIG, les dirigeants qui manquent à leurs obligations sont responsables envers l'entreprise du préjudice causé.

Ce n'est pas un scénario hypothétique. C'est ce qui se passe en ce moment en Allemagne — et c'est un avant-goût de ce qui arrive dans le reste de l'Union européenne.

Ce qui s'est passé le 6 mars 2026

La loi allemande de transposition de NIS2 — le NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — est entrée en vigueur le 6 décembre 2025. Elle donnait aux organisations concernées exactement trois mois pour s'enregistrer auprès du BSI via son portail dédié.

Ce délai était fixé au 6 mars 2026.

Le BSI estime qu'environ 29 500 entreprises relèvent de la loi. Au 30 juin 2026, quatre mois après l'échéance, 17 729 s'étaient enregistrées sur le portail du BSI, selon les propres chiffres du BSI. Rapporté à cette estimation, il manque encore près de 12 000 organisations : elles sont en infraction avec une obligation légale avant même d'avoir commencé à travailler sur leurs mesures de cybersécurité.

Transposition de NIS2 par pays

  • AutricheEn vigueur
    • En vigueur depuis le 1 octobre 2026
    • Loi : NISG 2026 (BGBl. I Nr. 94/2025)
    • Enregistrement avant le 31 décembre 2026

    Autorité : Federal Office for Cybersecurity · Source

  • Pays-BasEn vigueur
    • En vigueur depuis le 15 août 2026
    • Loi : Cyberbeveiligingswet (Stb. 2026, 187)
    • Enregistrement obligatoire, sans période transitoire

    Autorité : NCSC (MijnNCSC) · Source

  • LuxembourgEn vigueur
    • En vigueur depuis le 10 mai 2026
    • Loi : Law of 5 May 2026
    • Enregistrement avant le 10 juillet 2026

    Autorité : ILR (CSSF for finance) · Source

  • PologneEn vigueur
    • En vigueur depuis le 3 avril 2026
    • Loi : UKSC (Dz.U. 2026 poz. 252)
    • Enregistrement avant le 3 octobre 2026
    • Mesures avant le 3 avril 2027

    Autorité : Minister Cyfryzacji (Wykaz KSC) · Source

  • PortugalEn vigueur
    • En vigueur depuis le 3 avril 2026
    • Loi : Decree-Law 125/2025 (RJC)

    Autorité : CNCS · Source

  • BulgarieEn vigueur
    • En vigueur depuis le 13 février 2026
    • Loi : Cybersecurity Act amendment (State Gazette No 17/2026)

    Autorité : Ministry of e-Government · Source

  • MalteEn vigueur
    • En vigueur depuis le 23 janvier 2026
    • Loi : S.L. 460.41

    Autorité : Critical Infrastructure Protection Department · Source

  • SuèdeEn vigueur
    • En vigueur depuis le 15 janvier 2026
    • Loi : SFS 2025:1506

    Autorité : NCSC-SE · Source

  • EstonieEn vigueur
    • En vigueur depuis le 1 janvier 2026
    • Loi : Cybersecurity Act (KüTS) amendment
    • Enregistrement dans un délai de 3 mois

    Autorité : RIA · Source

  • AllemagneEn vigueur
    • En vigueur depuis le 6 décembre 2025
    • Loi : NIS2UmsuCG
    • Enregistrement avant le 6 mars 2026
    • 17 729 enregistrements au 30 juin 2026

    Autorité : BSI · Source

  • TchéquieEn vigueur
    • En vigueur depuis le 1 novembre 2025
    • Loi : Act No 264/2025 Coll.
    • Enregistrement dans un délai de 60 jours

    Autorité : NÚKIB · Source

  • DanemarkEn vigueur
    • En vigueur depuis le 1 juillet 2025
    • Loi : NIS 2 Act No 434 of 6 May 2025
    • Enregistrement avant le 1 octobre 2025

    Autorité : Danish Agency for Societal Security · Source

  • SlovénieEn vigueur
    • En vigueur depuis le 19 juin 2025
    • Loi : ZInfV-1 (OG 40/25)
    • Enregistrement dans un délai de 30 jours

    Autorité : URSIV · Source

  • ChypreEn vigueur
    • En vigueur depuis le 25 avril 2025
    • Loi : Law 60(I)/2025

    Autorité : Digital Security Authority · Source

  • FinlandeEn vigueur
    • En vigueur depuis le 8 avril 2025
    • Loi : Cybersecurity Act 124/2025
    • Enregistrement avant le 8 mai 2025
    • Mesures avant le 8 juillet 2025

    Autorité : Traficom (NCSC-FI) · Source

  • HongrieEn vigueur
    • En vigueur depuis le 1 janvier 2025
    • Loi : Act LXIX of 2024

    Autorité : SZTFH · Source

  • SlovaquieEn vigueur
    • En vigueur depuis le 1 janvier 2025
    • Loi : Act No 366/2024 Coll.
    • Enregistrement dans un délai de 60 jours

    Autorité : NBÚ · Source

  • RoumanieEn vigueur
    • En vigueur depuis le 31 décembre 2024
    • Loi : GEO 155/2024 (Law 124/2025)
    • Enregistrement dans un délai de 30 jours

    Autorité : DNSC · Source

  • GrèceEn vigueur
    • En vigueur depuis le 27 novembre 2024
    • Loi : Law 5160/2024 (Gazette A' 195)

    Autorité : National Cybersecurity Authority · Source

  • BelgiqueEn vigueur
    • En vigueur depuis le 18 octobre 2024
    • Enregistrement avant le 18 mars 2025

    Autorité : CCB · Source

  • LituanieEn vigueur
    • En vigueur depuis le 18 octobre 2024
    • Loi : Law No XIV-2902

    Autorité : NCSC (MoND) · Source

  • ItalieEn vigueur
    • En vigueur depuis le 16 octobre 2024
    • Loi : D.Lgs. 138/2024
    • Mesures de base d'ici octobre 2026 (entités désignées en 2025)

    Autorité : ACN · Source

  • LettonieEn vigueur
    • En vigueur depuis le 1 septembre 2024
    • Loi : National Cybersecurity Law

    Autorité : National Cybersecurity Centre · Source

  • CroatieEn vigueur
    • En vigueur depuis le 15 février 2024
    • Loi : Cybersecurity Act (OG 14/2024)

    Autorité : NCSC (SOA) · Source

  • FrancePas encore transposée
    • Loi adoptée par le Sénat le 12 mars 2025
    • Référentiel publié par l'autorité le 17 mars 2026
    • Renvoi devant la Cour de justice le 8 juillet 2026
    • Pré-enregistrement ouvert

    Autorité : ANSSI · Source

  • EspagnePas encore transposée
    • Avant-projet approuvé le 14 janvier 2025
    • Renvoi devant la Cour de justice le 8 juillet 2026
    • Le régime NIS1 s'applique encore

    Autorité : CCN / INCIBE · Source

  • IrlandePas encore transposée
    • Renvoi devant la Cour de justice le 8 juillet 2026
    • Projet de loi pas encore adopté

    Autorité : NCSC Ireland · Source

Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.

Le message du BSI à ceux qui manquent encore à l'appel est sans détour : l'échéance est passée, il faut donc s'enregistrer immédiatement sur le portail du BSI. L'Allemagne est le premier grand État membre de l'UE à atteindre ce stade d'application — et les chiffres sont frappants.

Pourquoi autant d'entreprises ont-elles manqué l'échéance ?

Trois facteurs expliquent cet écart.

Beaucoup d'organisations ignorent encore qu'elles sont concernées. La directive NIS2 s'applique aux entreprises de 50 salariés ou plus, ou de moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€, opérant dans 18 secteurs désignés. Le Mittelstand allemand — l'épine dorsale de son économie industrielle — comprend des milliers de fabricants de taille intermédiaire, de prestataires logistiques et d'entreprises de services informatiques qui n'avaient jamais eu affaire à la réglementation sur la cybersécurité.

Le calendrier était serré. Trois mois entre la loi et le délai d'enregistrement ont laissé peu de marge aux entreprises qui cherchaient encore à déterminer si NIS2 leur était applicable. Beaucoup attendaient une clarification définitive sur les classifications sectorielles et les seuils.

Les entreprises de la chaîne d'approvisionnement ont été prises de court. En vertu de l'article 21(2)(d), les entités NIS2 doivent gérer les risques de cybersécurité dans leur chaîne d'approvisionnement. Cela signifie que des fournisseurs non directement concernés reçoivent des demandes de conformité de leurs clients — mais l'obligation d'enregistrement incombe à l'entité NIS2, pas au fournisseur. La confusion entre obligations directes et pression indirecte de la chaîne d'approvisionnement a ralenti la prise de décision.

Ce que le BSI peut faire maintenant

Les pouvoirs coercitifs du BSI au titre du nouveau BSIG sont considérables :

Audits proactifs. Pour les entités essentielles — énergie, transport, santé, infrastructure numérique, banque — le BSI peut conduire des audits sans attendre un incident. Il peut demander des documents, inspecter les mesures de sécurité et exiger des preuves de conformité à l'article 21.

Ordres contraignants. Si le BSI identifie des défaillances, il peut émettre des instructions juridiquement contraignantes pour y remédier dans un délai imparti. Le non-respect d'un ordre contraignant aggrave la sévérité des sanctions.

Amendes. En Allemagne, les entités particulièrement importantes s'exposent à des amendes pouvant atteindre 10 millions d'euros, et les entités importantes jusqu'à 7 millions d'euros (§ 65 BSIG). Pour une entreprise dont le chiffre d'affaires total dépasse 500 millions d'euros, le plafond passe à 2 % ou 1,4 % du chiffre d'affaires mondial. Le seul défaut d'enregistrement peut coûter jusqu'à 500 000 euros. Ce ne sont pas des maximums théoriques — ce sont les paramètres que les autorités nationales de l'UE sont désormais habilitées à appliquer.

Responsabilité des dirigeants. Le § 38 du BSIG impose aux dirigeants de mettre en œuvre les mesures de gestion des risques de cybersécurité et d'en superviser l'application. Les dirigeants qui manquent à ces obligations sont responsables envers leur entreprise du préjudice causé. Cela reflète l'article 20 de la directive NIS2, qui établit la responsabilité des organes de direction dans tous les États membres.

Escalade des sanctions NIS2 — Au-delà de l'amende

!

Déclencheur

Non-conformité détectée ou incident survenu

Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2

Les autorités peuvent imposer
▼
Sanctions non financières
1

Ordres de mise en conformité avec délais contraignants

2

Audits de sécurité obligatoires à vos frais

3

Divulgation publique des violations

4

Instructions contraignantes sur des mesures de sécurité spécifiques

Escalade vers
▼
Conséquences opérationnelles et personnelles
1

Suspension de certifications ou licences d'exploitation

2

Interdiction temporaire de fonctions de direction pour les individus

3

Désignation publique des personnes physiques responsables

Déclencheur
Non financier
Opérationnel / personnel

Interdictions temporaires d'exercer. Dans les cas graves de non-conformité persistante, le BSI peut demander la suspension temporaire des dirigeants de leurs fonctions. Il s'agit de l'outil coercitif le plus sévère de la boîte à outils NIS2, et l'Allemagne l'a explicitement mis en œuvre.

Ce que cela signifie pour le reste de l'Europe

L'Allemagne n'est pas un cas isolé. C'est l'indicateur avancé.

La Belgique — y compris la Wallonie — applique sa transposition NIS2 depuis fin 2024, premier pays de l'UE à le faire. L'Italie (ACN) et la Croatie ont leurs cadres en place. La France (ANSSI) a lancé son cadre de référence ReCyF en mars 2026 et construit son infrastructure d'application via le portail MesServicesCyber, qui remplace MonEspaceNIS2. Les Pays-Bas attendent leur Cyberbeveiligingswet (Cbw) au deuxième trimestre 2026, avec le RDI comme superviseur.

La tendance est claire : chaque État membre de l'UE passe de la législation à l'application. Le calendrier de mise en œuvre varie selon les pays, mais la direction est uniforme.

Si l'expérience allemande enseigne quelque chose, c'est ceci : l'écart entre « la loi existe » et « les entreprises sont prêtes » est considérable. Et les régulateurs n'attendent pas que cet écart se comble avant de commencer à agir.

La NIS2 s'applique-t-elle à votre organisation ?

1

Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?

Oui ↓Non →
2

Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?

Oui ↓Non →
3

Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?

Oui ↓Non →
✗

La NIS2 ne s'applique pas directement à votre organisation.

✓

La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.

!

La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.

S'applique
Possiblement applicable
Ne s'applique pas

Ce que vous devez faire cette semaine

Que votre organisation soit en Allemagne ou dans un autre État membre de l'UE, l'échéance du BSI est un signal pour agir.

1. Déterminez si NIS2 vous est applicable. Vérifiez votre effectif, votre chiffre d'affaires et votre classification sectorielle. Les critères sont cohérents dans l'ensemble de l'UE — si vous avez 50 salariés ou plus (ou moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€) et que vous opérez dans un secteur couvert, vous êtes presque certainement concerné.

2. Enregistrez-vous auprès de votre autorité nationale. Le délai allemand est passé, mais d'autres pays ouvrent encore leurs portails d'enregistrement. Les Pays-Bas (via mijn.ncsc.nl), la France (via MesServicesCyber) et l'Italie (via ACN) ont tous des processus d'enregistrement en place ou à venir.

3. Commencez par l'article 21. L'enregistrement n'est que le point d'entrée. La véritable obligation consiste à mettre en œuvre les dix mesures de cybersécurité prescrites par l'article 21 : analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité des réseaux, gestion des vulnérabilités, et plus encore.

4. Informez votre conseil d'administration. NIS2 est une obligation de gouvernance, pas un projet informatique. L'article 20 exige que les organes de direction approuvent les mesures de cybersécurité et suivent des formations. Si votre conseil n'a pas encore abordé NIS2, cette conversation est en retard.

5. Évaluez votre situation actuelle. Vous n'avez pas besoin d'un consultant pour commencer. Un scan de maturité structuré peut vous indiquer en quelques minutes où vous en êtes par rapport aux exigences NIS2 — et vous montrer exactement où se trouvent les lacunes. Démarrez le scan gratuit de maturité NIS2 pour savoir où se situe votre organisation aujourd'hui.

La fenêtre se referme

Les entreprises allemandes non enregistrées découvrent maintenant à quoi ressemble l'application de la loi en pratique. Chaque autre État membre de l'UE suit le même chemin — la seule variable est le calendrier.

Les organisations qui agissent maintenant, avant l'arrivée de leur échéance nationale, bénéficieront de l'avantage de la préparation plutôt que de la pression de l'application. Celles qui attendent se retrouveront dans la même situation que le Mittelstand allemand aujourd'hui : face à un régulateur ayant le pouvoir d'auditer, de sanctionner et de tenir les dirigeants personnellement responsables — et un programme de conformité qui aurait dû démarrer il y a des mois.

Une autre question ?

Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.