{"id":9294,"date":"2026-08-06T10:03:35","date_gmt":"2026-08-06T10:03:35","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9294"},"modified":"2026-08-06T10:43:24","modified_gmt":"2026-08-06T10:43:24","slug":"nis2-apercu-de-la-directive","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/nis2-apercu-de-la-directive\/","title":{"rendered":"Directive NIS 2 : ce que les entreprises doivent savoir d\u00e8s maintenant"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Directive NIS 2 : ce que les entreprises doivent savoir d\u00e8s maintenant<\/h1><span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n<p>La directive NIS2 impose \u00e0 un nombre nettement plus important d'entreprises qu'auparavant de mettre en place des mesures de cybers\u00e9curit\u00e9, des proc\u00e9dures de notification et de s'enregistrer aupr\u00e8s du BSI. La loi allemande de transposition NIS2UmsuCG s'applique depuis le 6 d\u00e9cembre 2025, et ce sans d\u00e9lai de transition g\u00e9n\u00e9ral. Cet aper\u00e7u pr\u00e9sente les entit\u00e9s concern\u00e9es, les obligations applicables, les amendes encourues et les d\u00e9lais \u00e0 respecter. Mise \u00e0 jour : ao\u00fbt 2026.<\/p>\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n\n<ul class=\"wp-block-list\"><li>La directive NIS2 (UE) 2022\/2555 est en vigueur depuis le 16 janvier 2023. L'Allemagne l'a transpos\u00e9e par la loi de transposition NIS2 (NIS2UmsuCG), qui s'applique depuis le 6 d\u00e9cembre 2025.<\/li><li>Selon le BSI, le nombre d'\u00e9tablissements soumis \u00e0 surveillance passe d'environ 4 500 \u00e0 environ 29 500. Sont concern\u00e9es les entreprises de 18 secteurs comptant au moins 50 salari\u00e9s ou dont le chiffre d'affaires annuel et le total du bilan atteignent au moins 10 millions d'euros.<\/li><li>Parmi ces obligations figurent la gestion des risques conform\u00e9ment \u00e0 l'article 30 de la loi BSIG, l'enregistrement aupr\u00e8s du BSI et la notification des incidents de s\u00e9curit\u00e9 majeurs dans un d\u00e9lai de 24 heures.<\/li><li>Les amendes peuvent atteindre 10 millions d'euros ; pour les entit\u00e9s dont le chiffre d'affaires annuel d\u00e9passe 500 millions d'euros, elles peuvent aller jusqu'\u00e0 2 % du chiffre d'affaires mondial. La direction doit superviser personnellement la mise en \u0153uvre et engage sa responsabilit\u00e9 en cas de manquement fautif \u00e0 ses obligations.<\/li><li>La loi ne pr\u00e9voit pas de d\u00e9lais de transition g\u00e9n\u00e9raux. Les personnes concern\u00e9es qui ne se sont pas encore inscrites devraient le faire d\u00e8s maintenant.<\/li><\/ul>\n\n<h2 class=\"wp-block-heading\">Qu'est-ce que la directive NIS2 ?<\/h2>\n\n<p>NIS2 d\u00e9signe la deuxi\u00e8me directive europ\u00e9enne relative \u00e0 la s\u00e9curit\u00e9 des r\u00e9seaux et de l'information. La directive (UE) 2022\/2555 est entr\u00e9e en vigueur le 16 janvier 2023 et remplace la premi\u00e8re directive NIS de 2016. Son objectif est d'assurer un niveau \u00e9lev\u00e9 et uniforme de cybers\u00e9curit\u00e9 dans l'ensemble de l'Union europ\u00e9enne.<\/p>\n\n<p>Par rapport \u00e0 la directive pr\u00e9c\u00e9dente, la directive NIS 2 \u00e9largit consid\u00e9rablement son champ d'application. Elle couvre davantage de secteurs, abaisse les seuils de taille et harmonise les obligations de notification, la surveillance et les sanctions. Une autre nouveaut\u00e9 r\u00e9side dans la responsabilit\u00e9 explicite des organes de direction : les directions g\u00e9n\u00e9rales et les conseils d'administration doivent approuver les mesures de cybers\u00e9curit\u00e9, superviser leur mise en \u0153uvre et suivre r\u00e9guli\u00e8rement des formations.<\/p>\n\n<p>Les \u00c9tats membres devaient transposer la directive dans leur droit national avant le 17 octobre 2024. L'Allemagne n'a pas respect\u00e9 ce d\u00e9lai et n'a achev\u00e9 la transposition qu'\u00e0 la fin de l'ann\u00e9e 2025. Depuis lors, seule la loi allemande de transposition s'applique aux entreprises concern\u00e9es, car la directive elle-m\u00eame n'impose aucune obligation directe aux entreprises.<\/p>\n\n<h2 class=\"wp-block-heading\">NIS2UmsuCG : la loi allemande de transposition est en vigueur depuis d\u00e9cembre 2025<\/h2>\n\n<p>Le Bundestag a adopt\u00e9 la loi relative \u00e0 la transposition de la directive NIS 2 et au renforcement de la cybers\u00e9curit\u00e9 (NIS2UmsuCG) le 13 novembre 2025. Apr\u00e8s sa publication au Journal officiel f\u00e9d\u00e9ral le 5 d\u00e9cembre 2025, elle est, selon le BSI, en vigueur depuis le 6 d\u00e9cembre 2025. Le c\u0153ur de cette loi est une refonte compl\u00e8te de la loi sur le BSI (BSIG), qui r\u00e9git les exigences, les proc\u00e9dures de notification et la surveillance.<\/p>\n\n<p>\u00c0 noter dans la pratique : la loi ne pr\u00e9voit pas de d\u00e9lais de transition g\u00e9n\u00e9raux. Les obligations en mati\u00e8re de gestion des risques, d'enregistrement et de d\u00e9claration s'appliquent depuis l'entr\u00e9e en vigueur de la loi. Le BSI est l'autorit\u00e9 de contr\u00f4le centrale et met \u00e0 disposition \u00e0 cet effet un portail d\u00e9di\u00e9 ainsi qu'un outil d'\u00e9valuation de l'impact.<\/p>\n\n<p>Le BSIG distingue deux nouvelles cat\u00e9gories : les entit\u00e9s particuli\u00e8rement importantes et les entit\u00e9s importantes. Les exploitants d'installations critiques (KRITIS) constituent toujours un groupe \u00e0 part, soumis \u00e0 des exigences suppl\u00e9mentaires, telles que des contr\u00f4les de conformit\u00e9 r\u00e9guliers. Selon le BSI, le nombre d'installations soumises \u00e0 surveillance passe ainsi d'environ 4 500 \u00e0 environ 29 500.<\/p>\n\n<h2 class=\"wp-block-heading\">Qui est concern\u00e9 ? Secteurs et seuils de taille<\/h2>\n\n<p>Le fait qu'une entreprise rel\u00e8ve ou non de la BSIG d\u00e9pend de deux facteurs : son secteur d'activit\u00e9 et sa taille. Les annexes 1 et 2 de la BSIG r\u00e9pertorient au total 18 secteurs. Parmi ceux-ci figurent notamment l'\u00e9nergie, les transports, la finance, la sant\u00e9, l'eau potable et les eaux us\u00e9es, les infrastructures num\u00e9riques, l'administration publique, les services postaux et de messagerie, la gestion des d\u00e9chets, la chimie, l'agroalimentaire, l'industrie manufacturi\u00e8re, ainsi que les prestataires de services num\u00e9riques et les instituts de recherche.<\/p>\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Cat\u00e9gorie<\/th><th>Crit\u00e8res vis\u00e9s \u00e0 l'article 28 de la loi BSIG<\/th><th>Fourchette des amendes pr\u00e9vue \u00e0 l'article 65 de la loi BSIG<\/th><\/tr><\/thead><tbody><tr><td>\u00c9tablissements particuli\u00e8rement importants<\/td><td>Secteurs de l'annexe 1 comptant au moins 250 salari\u00e9s ou dont le chiffre d'affaires annuel est sup\u00e9rieur \u00e0 50 millions d'euros et le total du bilan sup\u00e9rieur \u00e0 43 millions d'euros<\/td><td>Jusqu'\u00e0 10 millions d'euros ; pour un chiffre d'affaires annuel sup\u00e9rieur \u00e0 500 millions d'euros, jusqu'\u00e0 2 % du chiffre d'affaires mondial<\/td><\/tr><tr><td>Principales infrastructures<\/td><td>Secteurs des annexes 1 et 2 comptant au moins 50 salari\u00e9s ou dont le chiffre d'affaires annuel et le total du bilan d\u00e9passent 10 millions d'euros<\/td><td>Jusqu'\u00e0 7 millions d'euros ; pour un chiffre d'affaires annuel sup\u00e9rieur \u00e0 500 millions d'euros, jusqu'\u00e0 1,4 % du chiffre d'affaires mondial<\/td><\/tr><tr><td>Exploitants d'infrastructures critiques (KRITIS)<\/td><td>Installations d\u00e9passant les seuils fix\u00e9s par le r\u00e8glement \u00ab BSI-Kritis \u00bb, quelle que soit la taille de l'entreprise<\/td><td>\u00c0 l'instar des \u00e9tablissements particuli\u00e8rement importants, elles sont soumises \u00e0 des obligations suppl\u00e9mentaires en mati\u00e8re de justification<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p>Certaines entit\u00e9s sont soumises \u00e0 cette loi, quelle que soit leur taille, notamment les prestataires de services de confiance qualifi\u00e9s, les registres de domaines de premier niveau et les prestataires de services DNS. Des seuils diff\u00e9rents s'appliquent aux fournisseurs de services de t\u00e9l\u00e9communications publics. Le BSI propose sur son site web un outil gratuit d'\u00e9valuation de la situation, qui vous permet de d\u00e9terminer votre classification \u00e0 l'aide d'un questionnaire.<\/p>\n\n<h2 class=\"wp-block-heading\">Aper\u00e7u des obligations : gestion des risques, enregistrement, d\u00e9claration<\/h2>\n\n<p>Le c\u0153ur de la loi est l'article 30 de la BSIG. Il oblige les \u00e9tablissements concern\u00e9s \u00e0 mettre en place des mesures techniques et organisationnelles appropri\u00e9es, proportionn\u00e9es et efficaces. La loi \u00e9num\u00e8re \u00e0 cet effet un ensemble minimal de mesures :<\/p>\n\n<ul class=\"wp-block-list\"><li>Analyse des risques et concepts de s\u00e9curit\u00e9 pour les syst\u00e8mes d'information<\/li><li>Gestion des incidents de s\u00e9curit\u00e9<\/li><li>Gestion des sauvegardes, restauration et gestion des crises<\/li><li>S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement, y compris les fournisseurs et prestataires directs<\/li><li>S\u00e9curit\u00e9 lors de l'acquisition, du d\u00e9veloppement et de la maintenance des syst\u00e8mes<\/li><li>Approches visant \u00e0 \u00e9valuer l'efficacit\u00e9 des mesures<\/li><li>Cybers\u00e9curit\u00e9 et formations<\/li><li>Cryptographie et chiffrement<\/li><li>S\u00e9curit\u00e9 du personnel, contr\u00f4le d'acc\u00e8s et gestion des installations<\/li><li>Authentification multifactorielle et communication s\u00e9curis\u00e9e<\/li><\/ul>\n\n<p>Vous trouverez une ventilation d\u00e9taill\u00e9e de toutes les mesures dans notre article consacr\u00e9 aux <a href=\"\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/\">Exigences NIS2 et mesures obligatoires<\/a>. L'article consacr\u00e9 \u00e0 la <a href=\"\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\">S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement NIS2<\/a>. \u00c0 cela s'ajoutent l'obligation d'enregistrement aupr\u00e8s du BSI et l'obligation de signalement \u00e0 plusieurs niveaux des incidents de s\u00e9curit\u00e9 majeurs, conform\u00e9ment \u00e0 l'article 32 de la loi BSIG :<\/p>\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Message<\/th><th>d\u00e9lai<\/th><th>Sommaire<\/th><\/tr><\/thead><tbody><tr><td>Premi\u00e8re annonce<\/td><td>Sans d\u00e9lai, au plus tard 24 heures apr\u00e8s en avoir pris connaissance<\/td><td>Soup\u00e7on d'acte illicite ou d'\u00e9ventuelles r\u00e9percussions transfrontali\u00e8res<\/td><\/tr><tr><td>Article compl\u00e9mentaire<\/td><td>Au plus tard 72 heures apr\u00e8s en avoir pris connaissance<\/td><td>Premi\u00e8re \u00e9valuation : gravit\u00e9, impact et indicateurs de compromission<\/td><\/tr><tr><td>Message de cl\u00f4ture<\/td><td>Au plus tard un mois apr\u00e8s la d\u00e9claration de suivi<\/td><td>Pr\u00e9sentation finale ; si l'incident persiste, envoyer dans un premier temps un rapport d'avancement<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 class=\"wp-block-heading\">Amendes et responsabilit\u00e9 des dirigeants<\/h2>\n\n<p>Le bar\u00e8me des amendes pr\u00e9vu \u00e0 l'article 65 de la BSIG \u00e9chelonne les sanctions en fonction de la cat\u00e9gorie et de la gravit\u00e9 de l'infraction. Pour les \u00e9tablissements d'importance particuli\u00e8re, le montant maximal peut atteindre 10 millions d'euros, et pour les \u00e9tablissements importants, 7 millions d'euros. Si le chiffre d'affaires annuel mondial d\u00e9passe 500 millions d'euros, les amendes peuvent atteindre respectivement 2 % et 1,4 % de ce chiffre d'affaires. Les infractions aux obligations d'enregistrement et de d\u00e9claration sont \u00e9galement passibles d'amendes.<\/p>\n\n<p>L'article 38 de la BSIG impose une responsabilit\u00e9 personnelle \u00e0 la direction. Les directions doivent mettre en \u0153uvre les mesures de gestion des risques pr\u00e9vues \u00e0 l'article 30 de la BSIG et en contr\u00f4ler l'application. Les services sp\u00e9cialis\u00e9s et les prestataires de services peuvent se charger des t\u00e2ches op\u00e9rationnelles, mais la surveillance reste de la responsabilit\u00e9 de la direction. Si ses membres manquent \u00e0 ces obligations de mani\u00e8re fautive, ils sont tenus de verser des dommages-int\u00e9r\u00eats \u00e0 l'\u00e9tablissement conform\u00e9ment aux r\u00e8gles applicables du droit des soci\u00e9t\u00e9s.<\/p>\n\n<p>\u00c0 cela s'ajoute une obligation de formation individuelle : les membres de la direction doivent suivre r\u00e9guli\u00e8rement des formations en cybers\u00e9curit\u00e9 afin de pouvoir \u00e9valuer les risques et analyser les mesures \u00e0 prendre. La cybers\u00e9curit\u00e9 constitue donc une mission de direction ancr\u00e9e dans la loi. Concr\u00e8tement, cela signifie que la direction a besoin d\u2019une base de donn\u00e9es fiable et tra\u00e7able sur sa propre situation en mati\u00e8re de risques afin de s\u2019acquitter de son obligation de surveillance.<\/p>\n\n<h2 class=\"wp-block-heading\">Calendrier et d\u00e9lais : ne pas reporter l'enregistrement aupr\u00e8s du BSI<\/h2>\n\n<p>Les entit\u00e9s concern\u00e9es doivent s'enregistrer aupr\u00e8s du BSI dans un d\u00e9lai de trois mois \u00e0 compter de la date \u00e0 laquelle elles remplissent les crit\u00e8res. Pour les entreprises qui relevaient d\u00e9j\u00e0 du champ d'application de la loi au moment de son entr\u00e9e en vigueur, ce d\u00e9lai a expir\u00e9 le 6 mars 2026. L'enregistrement s'effectue via le portail du BSI en lien avec le compte d'organisation \u201e Mein Unternehmenskonto \u201c, qui n\u00e9cessite un certificat ELSTER.<\/p>\n\n<p>La r\u00e9ponse a \u00e9t\u00e9 inf\u00e9rieure aux attentes. Le BSI avait accord\u00e9 un d\u00e9lai de gr\u00e2ce g\u00e9n\u00e9reux allant jusqu'au 31 juillet 2026. Selon heise online, 18 845 \u00e9tablissements s'\u00e9taient enregistr\u00e9s \u00e0 cette date, dont 6 490 \u00ab particuli\u00e8rement importants \u00bb et 12 355 \u00ab importants \u00bb ; on s'attendait \u00e0 environ 29 500. Les personnes concern\u00e9es qui ne se sont pas encore enregistr\u00e9es devraient le faire sans tarder, car l'obligation reste en vigueur et tout manquement peut \u00eatre sanctionn\u00e9 comme une infraction administrative.<\/p>\n\n<p>Que l'enregistrement ait \u00e9t\u00e9 effectu\u00e9 ou non, les obligations de fond s'appliquent d'ores et d\u00e9j\u00e0. Le BSI peut \u00e0 tout moment proc\u00e9der \u00e0 des contr\u00f4les de mise en \u0153uvre aupr\u00e8s des entit\u00e9s particuli\u00e8rement importantes, et ponctuellement aupr\u00e8s des entit\u00e9s importantes. Il est donc judicieux de disposer d'un \u00e9tat d'avancement document\u00e9, m\u00eame en l'absence d'annonce concr\u00e8te d'un contr\u00f4le.<\/p>\n\n<h2 class=\"wp-block-heading\">Comment les entreprises proc\u00e8dent-elles actuellement ?<\/h2>\n\n<p>Une approche pragmatique s'articule autour de quatre \u00e9tapes. Premi\u00e8rement : d\u00e9terminer l'impact, par exemple \u00e0 l'aide de l'\u00e9valuation d'impact du BSI, et finaliser l'enregistrement. Deuxi\u00e8mement : dresser un \u00e9tat des lieux. Cela inclut une analyse des risques de son propre syst\u00e8me informatique, car l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 de l'information (BSIG) place l'analyse des risques au d\u00e9but de toutes les mesures. Troisi\u00e8mement : hi\u00e9rarchiser et combler les failles, qu\u2019il s\u2019agisse des strat\u00e9gies de sauvegarde, du chiffrement ou de l\u2019authentification multifactorielle. Quatri\u00e8mement : d\u00e9finir les proc\u00e9dures de signalement et les responsabilit\u00e9s afin de respecter le d\u00e9lai de 24 heures en cas d\u2019incident.<\/p>\n\n<p>Pour la deuxi\u00e8me \u00e9tape, on dispose de <a href=\"\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe (EASM)<\/a> une base factuelle issue d'une perspective externe : sans installation d'agent, cet outil identifie les syst\u00e8mes, services et composants logiciels de votre entreprise accessibles depuis Internet et met en \u00e9vidence les points vuln\u00e9rables. Un <a href=\"\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">\u00c9valuation de la s\u00e9curit\u00e9 bas\u00e9e sur des indicateurs cl\u00e9s de performance (KPI)<\/a> permet de rendre la situation mesurable et compr\u00e9hensible pour la direction, et constitue \u00e9galement une preuve p\u00e9riodique au titre de l'obligation de surveillance pr\u00e9vue \u00e0 l'article 38 de la loi allemande sur la s\u00e9curit\u00e9 des paiements (BSIG).<\/p><p>Pour \u00e9tablir l'ordre de priorit\u00e9 des nouvelles vuln\u00e9rabilit\u00e9s, l'actualit\u00e9 des donn\u00e9es utilis\u00e9es est \u00e9galement un crit\u00e8re important. Avec <a href=\"\/fr\/atterrissage\/renseignement-preventif-detecter-les-cyberrisques-avant-quils-ne-se-manifestent\/\">Intelligence pr\u00e9emptive<\/a> LocateRisk recoupe les informations provenant de plusieurs sources avec la surface d'attaque visible avant m\u00eame une \u00e9valuation finale par le NVD. Ces informations compl\u00e8tent l'analyse des risques, mais ne remplacent pas la v\u00e9rification technique effectu\u00e9e sur le syst\u00e8me concern\u00e9.<\/p>\n\n<p>\u00c0 titre de pr\u00e9cisation : une analyse externe ne remplace pas un syst\u00e8me de gestion de la s\u00e9curit\u00e9 de l'information et ne permet pas de d\u00e9terminer dans tous les cas si une version logicielle concr\u00e8tement utilis\u00e9e est vuln\u00e9rable. Elle met toutefois en \u00e9vidence les syst\u00e8mes expos\u00e9s et les points sur lesquels un examen plus approfondi devrait porter. Pour les obligations relatives \u00e0 la cha\u00eene d'approvisionnement d\u00e9coulant de l'article 30 de la BSIG, il convient en compl\u00e9ment de recourir \u00e0 un <a href=\"\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">Gestion des risques li\u00e9s aux fournisseurs<\/a>, qui \u00e9value syst\u00e9matiquement les prestataires de services et les fournisseurs.<\/p>\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">La norme NIS2 s'applique-t-elle \u00e9galement aux petites entreprises de moins de 50 salari\u00e9s ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">En r\u00e8gle g\u00e9n\u00e9rale, pas directement. Des exceptions s'appliquent notamment aux prestataires de services de confiance qualifi\u00e9s, aux registres de TLD et aux prestataires de services DNS, qui sont concern\u00e9s quelle que soit leur taille. Indirectement, la directive NIS2 concerne toutefois de nombreuses petites entreprises : les clients soumis \u00e0 la r\u00e9glementation doivent \u00e9valuer la s\u00e9curit\u00e9 de leur cha\u00eene d'approvisionnement et transmettre leurs exigences \u00e0 leurs prestataires de services.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Que se passe-t-il si une entreprise concern\u00e9e ne s'enregistre pas ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">L'obligation d'enregistrement pr\u00e9vue \u00e0 l'article 33 de la BSIG reste en vigueur, m\u00eame si les d\u00e9lais sont d\u00e9pass\u00e9s. Tout manquement peut \u00eatre sanctionn\u00e9 par une amende pour infraction administrative. De plus, l'entreprise passe \u00e0 c\u00f4t\u00e9 des informations transmises par le BSI, telles que les alertes et les bulletins de situation, qui sont diffus\u00e9es via les coordonn\u00e9es enregistr\u00e9es.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Une certification ISO 27001 suffit-elle pour \u00eatre conforme \u00e0 la directive NIS 2 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Une certification ISO 27001 couvre structurellement de nombreuses exigences de l'article 30 de la BSIG et constitue une bonne base. Elle ne remplace toutefois ni l'enregistrement ni les obligations de d\u00e9claration, avec leurs d\u00e9lais pr\u00e9cis. V\u00e9rifiez le champ d'application du certificat : il doit effectivement englober les syst\u00e8mes et processus concern\u00e9s.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Comment savoir si mon entreprise est concern\u00e9e ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Le BSI met \u00e0 disposition en ligne un outil d'\u00e9valuation de l'impact comprenant un questionnaire qui s'appuie sur l'article 28 de la loi allemande sur la s\u00e9curit\u00e9 de l'information (BSIG) et sur les annexes 1 et 2. Les crit\u00e8res d\u00e9terminants sont le secteur d'activit\u00e9, l'effectif, le chiffre d'affaires annuel et le total du bilan. Dans le cas de structures de groupes ou de cas limites, il est recommand\u00e9 de recourir \u00e0 une expertise juridique compl\u00e9mentaire.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quels sont les d\u00e9lais applicables en cas d'incident de s\u00e9curit\u00e9 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Vous devez signaler sans d\u00e9lai au BSI tout incident de s\u00e9curit\u00e9 majeur, au plus tard dans les 24 heures suivant sa d\u00e9couverte. Un rapport contenant une premi\u00e8re \u00e9valuation doit \u00eatre transmis dans les 72 heures, et le rapport final au plus tard un mois plus tard. Si l'incident se prolonge, il est remplac\u00e9 dans un premier temps par un rapport d'\u00e9tape.<\/p><\/div><\/div><\/div><\/div>\n\n\n<h2 class=\"wp-block-heading\">Conclusion : il est temps de faire le point sur sa propre situation en mati\u00e8re de risques<\/h2>\n\n<p>La directive NIS2 fait d\u00e9sormais partie du droit en vigueur en Allemagne, sans d\u00e9lai de transition g\u00e9n\u00e9ral et avec une responsabilit\u00e9 personnelle incombant \u00e0 la direction. La premi\u00e8re mesure concr\u00e8te consiste \u00e0 dresser un \u00e9tat des lieux honn\u00eate de sa propre surface d'attaque. LocateRisk analyse votre infrastructure informatique visible de l'ext\u00e9rieur sans installation d'agent et fournit, dans un d\u00e9lai de 48 heures, une \u00e9valuation bas\u00e9e sur des indicateurs cl\u00e9s de performance (KPI), conforme au RGPD et h\u00e9berg\u00e9e dans des centres de donn\u00e9es allemands certifi\u00e9s. Commencez par une <a href=\"\/fr\/atterrissage\/analyse-des-risques-informatiques\/\">Analyse des risques informatiques pour votre entreprise<\/a> et constituez la base de donn\u00e9es n\u00e9cessaire \u00e0 la mise en \u0153uvre de la directive NIS2.<\/p>","protected":false},"excerpt":{"rendered":"<p>La loi de transposition de la directive NIS 2 est en vigueur depuis le 6 d\u00e9cembre 2025. Aper\u00e7u des secteurs concern\u00e9s, des seuils de taille, des obligations, des amendes et des d\u00e9lais fix\u00e9s par le BSI.<\/p>","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9294","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-apercu-de-la-directive\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-apercu-de-la-directive\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T10:43:24+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\",\"name\":\"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:35+00:00\",\"dateModified\":\"2026-08-06T10:43:24+00:00\",\"description\":\"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-richtlinie-ueberblick\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Directive NIS 2 : obligations, d\u00e9lais, amendes \u2013 LocateRisk","description":"La directive NIS2 est en vigueur en Allemagne depuis d\u00e9cembre 2025. Qui est concern\u00e9, quelles sont les obligations \u00e0 respecter, quelles sont les amendes encourues : aper\u00e7u avec les d\u00e9lais et les chiffres.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-apercu-de-la-directive\/","og_locale":"fr_FR","og_type":"article","og_title":"NIS2-Richtlinie: Pflichten, Fristen, Bu\u00dfgelder \u2013 LocateRisk","og_description":"NIS2 gilt in Deutschland seit Dezember 2025. Wer betroffen ist, welche Pflichten gelten, welche Bu\u00dfgelder drohen: \u00dcberblick mit Fristen und Zahlen.","og_url":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-apercu-de-la-directive\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T10:43:24+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/","name":"Directive NIS 2 : obligations, d\u00e9lais, amendes \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:35+00:00","dateModified":"2026-08-06T10:43:24+00:00","description":"La directive NIS2 est en vigueur en Allemagne depuis d\u00e9cembre 2025. Qui est concern\u00e9, quelles sont les obligations \u00e0 respecter, quelles sont les amendes encourues : aper\u00e7u avec les d\u00e9lais et les chiffres.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-richtlinie-ueberblick\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"NIS2-Richtlinie: Was Unternehmen jetzt wissen m\u00fcssen"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":5,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9294\/revisions"}],"predecessor-version":[{"id":9335,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9294\/revisions\/9335"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=9294"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=9294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}