Aller au contenu principal
Retour à l'aperçu

Enregistrement NIS2 : l'obligation que 10 000 entités allemandes n'ont toujours pas remplie

Par NIS2Certify
enregistrement-nis2bsiecheances-conformitemspregistre-des-entites
Enregistrement NIS2 : l'obligation que 10 000 entités allemandes n'ont toujours pas remplie

Le BSI allemand attendait environ 30 000 entités au registre au titre de la loi de transposition NIS2. À l'échéance légale du 6 mars 2026, environ 11 500 s'étaient enregistrées. Fin mai, environ 18 500. Il reste donc plus de 10 000 organisations juridiquement dans le champ d'application, légalement tenues de s'enregistrer, et qui ne l'ont pas fait.

La réponse du BSI n'a pas été une amende. C'était une seconde date : le 31 juillet 2026. Pas une nouvelle échéance légale — celle-ci est passée — mais un signal public que la tolérance prend fin après juillet.

Si vous dirigez un MSP ou un cabinet de conseil avec des clients allemands, cette date est dans onze jours. Et l'enregistrement est la seule obligation que vous ne pouvez pas rattraper en sprint après coup, car le registre est horodaté.

L'enregistrement est une obligation distincte de l'article 21, et il arrive en premier

La plupart des discussions sur la conformité commencent par les mesures de sécurité. Analyse de risque, gestion des incidents, sauvegardes, MFA, chaîne d'approvisionnement. Du travail article 21.

L'enregistrement est ailleurs. Il découle de l'article 3(4) de NIS2, qui impose aux États membres d'établir une liste des entités essentielles et importantes, et de l'article 27, qui oblige certaines entités d'infrastructure numérique à transmettre des données d'identification. Les États membres le concrétisent par un registre national des entités.

La différence pratique compte : les obligations de l'article 21 s'apprécient dans la durée, lors d'un audit, avec la possibilité de démontrer des progrès. L'enregistrement est binaire. À une date donnée, vous figurez au registre ou non.

C'est pourquoi une autorité de contrôle regarde d'abord là. Comparer le registre à une liste sectorielle du registre du commerce ne coûte rien au régulateur. Les entités non enregistrées sont la cible de contrôle la moins coûteuse de toute la directive.

Chaque État membre gère son propre registre, à son propre rythme

Il n'existe pas de portail d'enregistrement NIS2 à l'échelle de l'UE. Chaque transposition crée son registre, son portail et son échéance — et ces échéances s'étalent désormais sur deux ans.

Allemagne : le NIS2UmsuCG est entré en vigueur le 6 décembre 2025, le portail du BSI a ouvert le 6 janvier 2026, l'échéance légale d'enregistrement était le 6 mars 2026, et la période de tolérance court jusqu'au 31 juillet 2026.

Belgique : l'enregistrement auprès du Centre for Cybersecurity Belgium via Safeonweb@work s'est clôturé le 18 mars 2025. La Belgique ayant transposé tôt, les entités belges qui n'ont commencé leurs travaux NIS2 qu'en 2026 ont déjà plus d'un an de retard.

Pays-Bas : la Première Chambre a adopté le Cyberbeveiligingswet le 7 juillet 2026. Il entre en vigueur le 15 août 2026, et l'enregistrement via le registre des entités du NCSC devient obligatoire à cette date. Environ 8 000 organisations néerlandaises devraient entrer dans le champ, sous la supervision de la RDI sur neuf secteurs.

Italie : l'enregistrement au titre du décret législatif 138/2024 passe par le portail de l'ACN selon un cycle annuel, avec une fenêtre définie chaque année plutôt qu'une échéance unique.

Pour un MSP avec des clients dans quatre pays, cela fait quatre portails, quatre bases juridiques, quatre jeux de champs obligatoires et quatre dates. Aucune version de ce problème ne se règle avec une seule colonne de tableur « NIS2 : oui/non ».

Statut de Mise en Œuvre NIS2 par Pays (2025–2026)

Pleinement en vigueur

Belgique
Croatie
Hongrie
Lituanie
Lettonie
Italie
6 pays

Adopté — fin 2025

Allemagne
République tchèque
Finlande
3 pays

En cours — prévu 2026

Pays-Bas
France
Espagne
Pologne
Autriche
Suède
Irlande
7 pays

Le statut d'enregistrement de votre client est votre problème avant d'être le sien

Voici le schéma que nous voyons se répéter. Un MSP réalise un travail technique solide — segmentation, déploiement EDR, tests de sauvegarde, MFA partout où c'est possible. Douze mois d'amélioration réelle de la sécurité.

Puis l'autorité de contrôle contacte le client, et la première question ne porte pas sur le MFA. Elle est : pourquoi ne figurez-vous pas au registre ?

La réponse du client, presque toujours : « Je pensais que notre prestataire informatique s'en occupait. »

Juridiquement, il a tort. L'enregistrement est l'obligation propre de l'entité et n'est pas délégable — l'organe de direction en répond au titre de l'article 20. Mais avoir juridiquement raison n'aide pas quand le conseil d'administration d'un client demande pourquoi personne n'a signalé le point.

Le correctif est procédural, pas technique. Pour chaque client, il vous faut trois données consignées : s'il est dans le champ, dans quels États membres, et si l'enregistrement est confirmé avec un numéro de référence et une date. Si un client est hors champ, cette conclusion doit être écrite et motivée — effectifs, chiffre d'affaires, secteur au titre de l'annexe I ou II — car « nous avons estimé qu'il était hors champ » n'est pas une défense sans évaluation démontrable.

La NIS2 s'applique-t-elle à votre organisation ?

1

Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?

OuiNon
2

Votre organisation compte-t-elle 50 employés ou plus, ou réalise-t-elle un chiffre d'affaires annuel supérieur à 10 millions d'euros ?

OuiNon
3

Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?

OuiNon

La NIS2 ne s'applique pas directement à votre organisation.

La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.

!

La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.

S'applique
Possiblement applicable
Ne s'applique pas

La qualification du périmètre est plus difficile qu'il n'y paraît, et penche vers « dans le champ »

Deux éléments font entrer plus d'entités dans le champ que la plupart des consultants ne l'anticipent.

D'abord, le seuil de taille n'est pas la seule porte d'entrée. Une entité de moins de 50 salariés et 10 millions d'euros de chiffre d'affaires est normalement hors champ — mais l'article 2(2) y intègre certaines entités quelle que soit leur taille, dont les fournisseurs uniques d'un service critique dans un État membre, certaines entités DNS et TLD, les prestataires de services de confiance et les entités de l'administration publique. La transposition allemande a retenu une lecture large, ce qui explique en partie une population attendue proche de 30 000.

Ensuite, les structures de groupe. Les seuils d'effectifs et de chiffre d'affaires s'apprécient en incluant les entreprises liées et partenaires, selon la définition PME de l'UE. Une filiale néerlandaise de 30 personnes dans un groupe de 900 n'est pas une petite entité au sens de NIS2. Cette lecture erronée est constante, et c'est de loin la raison la plus fréquente pour laquelle une entité qui se croyait hors champ reçoit un courrier.

Si vous menez cette qualification sur un portefeuille de clients, faites-le une fois, correctement, et documentez-le. Une analyse d'écarts structurée rend la qualification défendable au lieu d'une simple opinion. Vous pouvez la démarrer en une dizaine de minutes avec notre quick scan gratuit, puis en reprendre les résultats dans une évaluation complète.

Ce qui suit la période de tolérance ne se limite pas à une amende

Le cadre allemand autorise des amendes administratives jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, le montant le plus élevé étant retenu. C'est ce chiffre qui fait les titres. Ce n'est presque jamais ce qui fait vraiment mal.

Le défaut d'enregistrement est une infraction administrative qui inscrit l'entité sur la liste des acteurs connus comme non conformes. Cela change la posture : l'autorité a désormais une raison de regarder, et quand elle regarde, elle regarde aussi l'article 21. Un défaut d'enregistrement n'est pas une sanction isolée — c'est une invitation à une inspection complète de mesures de sécurité que l'entité n'a probablement pas achevées.

Ensuite, cela descend la chaîne. Le statut d'enregistrement apparaît de plus en plus dans les questionnaires de due diligence fournisseurs au titre de l'article 21(2)(d). Un fournisseur non enregistré est un risque de chaîne d'approvisionnement documenté pour chaque entité essentielle qu'il sert, ce qui signifie que la conséquence commerciale arrive avant la conséquence réglementaire. Les renouvellements de contrat deviennent plus difficiles. Les appels d'offres se perdent.

Escalade des sanctions NIS2 — Au-delà de l'amende

!

Déclencheur

Non-conformité détectée ou incident survenu

Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2

Les autorités peuvent imposer
Sanctions non financières
1

Ordres de mise en conformité avec délais contraignants

2

Audits de sécurité obligatoires à vos frais

3

Divulgation publique des violations

4

Instructions contraignantes sur des mesures de sécurité spécifiques

Escalade vers
Conséquences opérationnelles et personnelles
1

Suspension de certifications ou licences d'exploitation

2

Interdiction temporaire de fonctions de direction pour les individus

3

Désignation publique des personnes physiques responsables

Déclencheur
Non financier
Opérationnel / personnel

Ce qu'il faut faire dans les onze prochains jours

Pour les clients allemands précisément, dans cet ordre.

Confirmez le périmètre. Secteur au titre de l'annexe I ou II, taille incluant les entités du groupe, et toute exception au titre de l'article 2(2). Consignez la réponse dans tous les cas.

Vérifiez le registre. Si un client pense s'être enregistré, vérifiez la confirmation et conservez la référence. Des enregistrements soumis avec des données incomplètes ont été rejetés, et certains clients ne l'ont jamais remarqué.

Enregistrez avant le 31 juillet. Le portail du BSI fonctionne depuis janvier. La soumission elle-même prend moins d'une heure une fois les données d'entité, points de contact et classification sectorielle réunis. Il n'y a aucune raison de faire partie des 10 000.

Pour les clients néerlandais : le 15 août est votre date. Le registre ouvre avec la loi. Rassemblez les données d'entité dès maintenant, car s'enregistrer en semaine un est trivial, et s'enregistrer au quatrième mois est une conversation avec la RDI.

Pour tous les autres : intégrez durablement le statut d'enregistrement dans votre suivi client. L'enregistrement n'est pas une tâche ponctuelle. Les données d'entité changent, les points de contact changent, et la plupart des États membres exigent de tenir le registre à jour — l'obligation renaît donc à chaque restructuration, déménagement de siège ou changement de contact sécurité.

Les organisations prises dans la première vague de contrôle ne seront pas celles dont les mesures de l'article 21 sont imparfaites. Presque personne n'a encore des mesures parfaites. Ce seront celles qu'un régulateur peut identifier avec une seule requête en base de données.

À lire aussi : l'application de NIS2 en Allemagne, le Cyberbeveiligingswet néerlandais expliqué, et NIS2 s'applique-t-il à moi.

    Enregistrement NIS2 : l'obligation que 10 000 entités allemandes n'ont toujours pas remplie — NIS2Certify