Enregistrement NIS2 : l'obligation que des milliers d'entités allemandes n'ont toujours pas remplie

Le BSI allemand estime qu'environ 29 500 entités relèvent de la loi de transposition NIS2. L'échéance légale d'enregistrement est passée le 6 mars 2026. Au 30 juin 2026, selon le BSI, 17 729 entreprises s'étaient enregistrées. Rapporté à la propre estimation du BSI, il reste donc près de 12 000 organisations probablement dans le champ d'application, légalement tenues de s'enregistrer, et qui ne l'ont pas fait.
Jusqu'ici, la réponse du BSI n'a pas été une amende. C'est une consigne claire sur sa page NIS-2 : l'échéance légale est passée, et toute entité concernée qui ne s'est pas encore enregistrée doit le faire immédiatement.
Si vous dirigez un MSP ou un cabinet de conseil avec des clients allemands, chaque client non enregistré est déjà en retard. Et l'enregistrement est la seule obligation que vous ne pouvez pas rattraper en sprint après coup, car le registre est horodaté.
L'enregistrement est une obligation distincte de l'article 21, et il arrive en premier
La plupart des discussions sur la conformité commencent par les mesures de sécurité. Analyse de risque, gestion des incidents, sauvegardes, MFA, chaîne d'approvisionnement. Du travail article 21.
L'enregistrement est ailleurs. Il découle de l'article 3(4) de NIS2, qui impose aux États membres d'établir une liste des entités essentielles et importantes, et de l'article 27, qui oblige certaines entités d'infrastructure numérique à transmettre des données d'identification. Les États membres le concrétisent par un registre national des entités.
La différence pratique compte : les obligations de l'article 21 s'apprécient dans la durée, lors d'un audit, avec la possibilité de démontrer des progrès. L'enregistrement est binaire. À une date donnée, vous figurez au registre ou non.
C'est pourquoi une autorité de contrôle regarde d'abord là. Comparer le registre à une liste sectorielle du registre du commerce ne coûte rien au régulateur. Les entités non enregistrées sont la cible de contrôle la moins coûteuse de toute la directive.
Chaque État membre gère son propre registre, à son propre rythme
Il n'existe pas de portail d'enregistrement NIS2 à l'échelle de l'UE. Chaque transposition crée son registre, son portail et son échéance — et ces échéances s'étalent désormais sur deux ans.
Allemagne : le NIS2UmsuCG est entré en vigueur le 6 décembre 2025, le portail du BSI a ouvert le 6 janvier 2026, l'échéance légale d'enregistrement était le 6 mars 2026, trois mois après l'entrée en vigueur (§ 33 BSIG). L'enregistrement est désormais en retard pour toute entité concernée qui ne l'a pas encore fait.
Belgique : l'enregistrement auprès du Centre for Cybersecurity Belgium via Safeonweb@work s'est clôturé le 18 mars 2025. La Belgique ayant transposé tôt, les entités belges qui n'ont commencé leurs travaux NIS2 qu'en 2026 ont déjà plus d'un an de retard.
Pays-Bas : la Première Chambre a adopté le Cyberbeveiligingswet le 7 juillet 2026. Il entre en vigueur le 15 août 2026, et l'enregistrement via le registre des entités du NCSC devient obligatoire à cette date. Environ 8 000 organisations néerlandaises devraient entrer dans le champ, sous la supervision de la RDI sur neuf secteurs.
Italie : l'enregistrement au titre du décret législatif 138/2024 passe par le portail de l'ACN selon un cycle annuel, avec une fenêtre définie chaque année plutôt qu'une échéance unique.
Pour un MSP avec des clients dans quatre pays, cela fait quatre portails, quatre bases juridiques, quatre jeux de champs obligatoires et quatre dates. Aucune version de ce problème ne se règle avec une seule colonne de tableur « NIS2 : oui/non ».
Transposition de NIS2 par pays
- AutricheEn vigueur
- En vigueur depuis le 1 octobre 2026
- Loi : NISG 2026 (BGBl. I Nr. 94/2025)
- Enregistrement avant le 31 décembre 2026
Autorité : Federal Office for Cybersecurity · Source
- Pays-BasEn vigueur
- En vigueur depuis le 15 août 2026
- Loi : Cyberbeveiligingswet (Stb. 2026, 187)
- Enregistrement obligatoire, sans période transitoire
Autorité : NCSC (MijnNCSC) · Source
- LuxembourgEn vigueur
- En vigueur depuis le 10 mai 2026
- Loi : Law of 5 May 2026
- Enregistrement avant le 10 juillet 2026
Autorité : ILR (CSSF for finance) · Source
- PologneEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : UKSC (Dz.U. 2026 poz. 252)
- Enregistrement avant le 3 octobre 2026
- Mesures avant le 3 avril 2027
Autorité : Minister Cyfryzacji (Wykaz KSC) · Source
- PortugalEn vigueur
- En vigueur depuis le 3 avril 2026
- Loi : Decree-Law 125/2025 (RJC)
Autorité : CNCS · Source
- BulgarieEn vigueur
- En vigueur depuis le 13 février 2026
- Loi : Cybersecurity Act amendment (State Gazette No 17/2026)
Autorité : Ministry of e-Government · Source
- MalteEn vigueur
- En vigueur depuis le 23 janvier 2026
- Loi : S.L. 460.41
Autorité : Critical Infrastructure Protection Department · Source
- SuèdeEn vigueur
- En vigueur depuis le 15 janvier 2026
- Loi : SFS 2025:1506
Autorité : NCSC-SE · Source
- EstonieEn vigueur
- En vigueur depuis le 1 janvier 2026
- Loi : Cybersecurity Act (KüTS) amendment
- Enregistrement dans un délai de 3 mois
Autorité : RIA · Source
- AllemagneEn vigueur
- En vigueur depuis le 6 décembre 2025
- Loi : NIS2UmsuCG
- Enregistrement avant le 6 mars 2026
- 17 729 enregistrements au 30 juin 2026
Autorité : BSI · Source
- TchéquieEn vigueur
- En vigueur depuis le 1 novembre 2025
- Loi : Act No 264/2025 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NÚKIB · Source
- DanemarkEn vigueur
- En vigueur depuis le 1 juillet 2025
- Loi : NIS 2 Act No 434 of 6 May 2025
- Enregistrement avant le 1 octobre 2025
Autorité : Danish Agency for Societal Security · Source
- SlovénieEn vigueur
- En vigueur depuis le 19 juin 2025
- Loi : ZInfV-1 (OG 40/25)
- Enregistrement dans un délai de 30 jours
Autorité : URSIV · Source
- ChypreEn vigueur
- En vigueur depuis le 25 avril 2025
- Loi : Law 60(I)/2025
Autorité : Digital Security Authority · Source
- FinlandeEn vigueur
- En vigueur depuis le 8 avril 2025
- Loi : Cybersecurity Act 124/2025
- Enregistrement avant le 8 mai 2025
- Mesures avant le 8 juillet 2025
Autorité : Traficom (NCSC-FI) · Source
- HongrieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act LXIX of 2024
Autorité : SZTFH · Source
- SlovaquieEn vigueur
- En vigueur depuis le 1 janvier 2025
- Loi : Act No 366/2024 Coll.
- Enregistrement dans un délai de 60 jours
Autorité : NBÚ · Source
- RoumanieEn vigueur
- En vigueur depuis le 31 décembre 2024
- Loi : GEO 155/2024 (Law 124/2025)
- Enregistrement dans un délai de 30 jours
Autorité : DNSC · Source
- GrèceEn vigueur
- En vigueur depuis le 27 novembre 2024
- Loi : Law 5160/2024 (Gazette A' 195)
Autorité : National Cybersecurity Authority · Source
- BelgiqueEn vigueur
- En vigueur depuis le 18 octobre 2024
- Enregistrement avant le 18 mars 2025
Autorité : CCB · Source
- LituanieEn vigueur
- En vigueur depuis le 18 octobre 2024
- Loi : Law No XIV-2902
Autorité : NCSC (MoND) · Source
- ItalieEn vigueur
- En vigueur depuis le 16 octobre 2024
- Loi : D.Lgs. 138/2024
- Mesures de base d'ici octobre 2026 (entités désignées en 2025)
Autorité : ACN · Source
- LettonieEn vigueur
- En vigueur depuis le 1 septembre 2024
- Loi : National Cybersecurity Law
Autorité : National Cybersecurity Centre · Source
- CroatieEn vigueur
- En vigueur depuis le 15 février 2024
- Loi : Cybersecurity Act (OG 14/2024)
Autorité : NCSC (SOA) · Source
- FrancePas encore transposée
- Loi adoptée par le Sénat le 12 mars 2025
- Référentiel publié par l'autorité le 17 mars 2026
- Renvoi devant la Cour de justice le 8 juillet 2026
- Pré-enregistrement ouvert
Autorité : ANSSI · Source
- EspagnePas encore transposée
- Avant-projet approuvé le 14 janvier 2025
- Renvoi devant la Cour de justice le 8 juillet 2026
- Le régime NIS1 s'applique encore
Autorité : CCN / INCIBE · Source
- IrlandePas encore transposée
- Renvoi devant la Cour de justice le 8 juillet 2026
- Projet de loi pas encore adopté
Autorité : NCSC Ireland · Source
Situation au 28 septembre 2026. Autres États membres : voir la chronologie par pays.
Le statut d'enregistrement de votre client est votre problème avant d'être le sien
Voici le schéma que nous voyons se répéter. Un MSP réalise un travail technique solide — segmentation, déploiement EDR, tests de sauvegarde, MFA partout où c'est possible. Douze mois d'amélioration réelle de la sécurité.
Puis l'autorité de contrôle contacte le client, et la première question ne porte pas sur le MFA. Elle est : pourquoi ne figurez-vous pas au registre ?
La réponse du client, presque toujours : « Je pensais que notre prestataire informatique s'en occupait. »
Juridiquement, il a tort. L'enregistrement est l'obligation propre de l'entité et n'est pas délégable — l'organe de direction en répond au titre de l'article 20. Mais avoir juridiquement raison n'aide pas quand le conseil d'administration d'un client demande pourquoi personne n'a signalé le point.
Le correctif est procédural, pas technique. Pour chaque client, il vous faut trois données consignées : s'il est dans le champ, dans quels États membres, et si l'enregistrement est confirmé avec un numéro de référence et une date. Si un client est hors champ, cette conclusion doit être écrite et motivée — effectifs, chiffre d'affaires, secteur au titre de l'annexe I ou II — car « nous avons estimé qu'il était hors champ » n'est pas une défense sans évaluation démontrable.
La NIS2 s'applique-t-elle à votre organisation ?
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
Votre organisation opère-t-elle dans un secteur essentiel ou important (énergie, transport, santé, infrastructure numérique, etc.) ?
Votre organisation compte-t-elle 50 employés ou plus, ou dépasse-t-elle 10 millions d'euros à la fois en chiffre d'affaires annuel et en total du bilan ?
Votre organisation est-elle un opérateur d'infrastructure critique ou un prestataire de services de confiance qualifié ?
La NIS2 ne s'applique pas directement à votre organisation.
La NIS2 s'applique à votre organisation en tant qu'entité essentielle ou importante.
La NIS2 pourrait s'appliquer à votre organisation — consultez un juriste pour confirmer votre statut.
La qualification du périmètre est plus difficile qu'il n'y paraît, et penche vers « dans le champ »
Deux éléments font entrer plus d'entités dans le champ que la plupart des consultants ne l'anticipent.
D'abord, le seuil de taille n'est pas la seule porte d'entrée. Une entité est normalement hors champ, sauf si elle compte 50 salariés ou plus, ou moins de 50 avec un chiffre d'affaires et un total de bilan supérieurs à 10 M€ — mais l'article 2(2) y intègre certaines entités quelle que soit leur taille, dont les fournisseurs uniques d'un service critique dans un État membre, certaines entités DNS et TLD, les prestataires de services de confiance et les entités de l'administration publique. La transposition allemande a retenu une lecture large, ce qui explique en partie que l'estimation du BSI avoisine 29 500.
Ensuite, les structures de groupe. Les seuils d'effectifs et de chiffre d'affaires s'apprécient en incluant les entreprises liées et partenaires, selon la définition PME de l'UE. Une filiale néerlandaise de 30 personnes dans un groupe de 900 n'est pas une petite entité au sens de NIS2. Cette lecture erronée est constante, et c'est de loin la raison la plus fréquente pour laquelle une entité qui se croyait hors champ reçoit un courrier.
Si vous menez cette qualification sur un portefeuille de clients, faites-le une fois, correctement, et documentez-le. Une analyse d'écarts structurée rend la qualification défendable au lieu d'une simple opinion. Vous pouvez la démarrer en une dizaine de minutes avec notre quick scan gratuit, puis en reprendre les résultats dans une évaluation complète.
Ce qui suit l'échéance ne se limite pas à une amende
Le cadre allemand autorise des amendes jusqu'à 10 millions d'euros pour les entités particulièrement importantes qui ne prennent pas les mesures de sécurité requises, ou jusqu'à 2 % du chiffre d'affaires mondial pour une entreprise dont le chiffre d'affaires total dépasse 500 millions d'euros (§ 65 BSIG). Le seul défaut d'enregistrement peut coûter jusqu'à 500 000 euros. Ce sont ces gros montants qui font les titres. Ce n'est presque jamais ce qui fait vraiment mal.
Le défaut d'enregistrement est une infraction administrative qui inscrit l'entité sur la liste des acteurs connus comme non conformes. Cela change la posture : l'autorité a désormais une raison de regarder, et quand elle regarde, elle regarde aussi l'article 21. Un défaut d'enregistrement n'est pas une sanction isolée — c'est une invitation à une inspection complète de mesures de sécurité que l'entité n'a probablement pas achevées.
Ensuite, cela descend la chaîne. Le statut d'enregistrement apparaît de plus en plus dans les questionnaires de due diligence fournisseurs au titre de l'article 21(2)(d). Un fournisseur non enregistré est un risque de chaîne d'approvisionnement documenté pour chaque entité essentielle qu'il sert, ce qui signifie que la conséquence commerciale arrive avant la conséquence réglementaire. Les renouvellements de contrat deviennent plus difficiles. Les appels d'offres se perdent.
Escalade des sanctions NIS2 — Au-delà de l'amende
Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Ordres de mise en conformité avec délais contraignants
Audits de sécurité obligatoires à vos frais
Divulgation publique des violations
Instructions contraignantes sur des mesures de sécurité spécifiques
Suspension de certifications ou licences d'exploitation
Interdiction temporaire de fonctions de direction pour les individus
Désignation publique des personnes physiques responsables
Ce qu'il faut faire maintenant
Pour les clients allemands précisément, dans cet ordre.
Confirmez le périmètre. Secteur au titre de l'annexe I ou II, taille incluant les entités du groupe, et toute exception au titre de l'article 2(2). Consignez la réponse dans tous les cas.
Vérifiez le registre. Si un client pense s'être enregistré, vérifiez la confirmation et conservez la référence. Des enregistrements soumis avec des données incomplètes ont été rejetés, et certains clients ne l'ont jamais remarqué.
Enregistrez maintenant. Le portail du BSI fonctionne depuis le 6 janvier 2026. La soumission elle-même prend moins d'une heure une fois les données d'entité, points de contact et classification sectorielle réunis. Il n'y a aucune raison de rester parmi les retardataires.
Pour les clients néerlandais : le 15 août est votre date. Le registre ouvre avec la loi. Rassemblez les données d'entité dès maintenant, car s'enregistrer en semaine un est trivial, et s'enregistrer au quatrième mois est une conversation avec la RDI.
Pour tous les autres : intégrez durablement le statut d'enregistrement dans votre suivi client. L'enregistrement n'est pas une tâche ponctuelle. Les données d'entité changent, les points de contact changent, et la plupart des États membres exigent de tenir le registre à jour — l'obligation renaît donc à chaque restructuration, déménagement de siège ou changement de contact sécurité.
Les organisations prises dans la première vague de contrôle ne seront pas celles dont les mesures de l'article 21 sont imparfaites. Presque personne n'a encore des mesures parfaites. Ce seront celles qu'un régulateur peut identifier avec une seule requête en base de données.
À lire aussi : l'application de NIS2 en Allemagne, le Cyberbeveiligingswet néerlandais expliqué, et NIS2 s'applique-t-il à moi.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
