Introduction
Pendant des années, la cybersécurité a été perçue par beaucoup de dirigeants de PME comme une affaire de grandes entreprises. La directive européenne NIS2 met fin à cette illusion. Transposée en droit belge par la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024, elle fait de la cybersécurité une obligation légale pour des milliers d'organisations et la Belgique a été l'un des tout premiers États membres à la mettre en œuvre. En 2026, les échéances ne sont plus théoriques : l'enregistrement et les premières auto-évaluations sont passés, l'application est active, et les sanctions sont réelles.
La vraie question pour un dirigeant n'est donc plus « dois-je m'y intéresser un jour », mais « suis-je concerné, et suis-je en règle ». Chez H7A Global, nous accompagnons les PME à répondre précisément à cette question. Voici, sans jargon, ce que NIS2 impose concrètement.
Qu'est-ce que NIS2, en une phrase ?
NIS2 est la directive européenne qui relève le niveau minimal de cybersécurité exigé des organisations jugées importantes pour le fonctionnement de la société et de l'économie. En Belgique, l'autorité de référence est le Centre pour la Cybersécurité Belgique (CCB), qui joue aussi le rôle d'équipe nationale de réponse aux incidents (CSIRT).
Elle remplace l'ancienne directive NIS1, en élargissant fortement le champ des entreprises concernées et en durcissant les obligations.
Suis-je concerné ? Les deux critères à vérifier
Une organisation est automatiquement dans le champ de NIS2 si elle remplit deux conditions cumulatives :
- Le secteur : elle opère dans l'un des 18 secteurs listés par la directive (énergie, transport, santé, eau, infrastructures numériques, fournisseurs de services managés, secteur bancaire, alimentation, produits chimiques, services postaux, etc.).
- La taille : elle atteint le seuil d'au moins 50 employés, ou un chiffre d'affaires / bilan annuel supérieur à 10 millions d'euros.
Deux catégories en découlent : les entités essentielles (secteurs les plus critiques, généralement plus grandes) et les entités importantes (soumises à un régime légèrement allégé mais bien réelles).
| Critère | Détail |
|---|---|
| Secteurs concernés | 18 secteurs (dont transport, santé, numérique, MSP/MSSP) |
| Seuil de taille | ≥ 50 employés OU > 10 M€ de CA/bilan |
| Entités essentielles | Secteurs critiques, contrôle renforcé |
| Entités importantes | Secteurs importants, contrôle a posteriori |
Point crucial pour les plus petites PME : si vous êtes en dessous du seuil, vous n'êtes pas directement visé mais vous pouvez l'être indirectement. NIS2 impose la sécurisation de la chaîne d'approvisionnement : vos clients soumis à la directive vont exiger de leurs fournisseurs (dont vous) des garanties de sécurité. En clair, NIS2 se propage en cascade jusqu'aux plus petites structures.
Quelles sont les obligations concrètes ?
NIS2 ne demande pas de « faire de la cybersécurité » en général : elle impose des mesures précises.
- Gestion des risques : analyse des risques documentée, politiques de sécurité, contrôle d'accès, chiffrement, gestion des vulnérabilités.
- Continuité : sauvegardes, plans de reprise et de continuité d'activité.
- Notification des incidents : en cas d'incident significatif, une alerte précoce sous 24 heures, un rapport intermédiaire sous 72 heures, et un rapport final sous 30 jours auprès du CCB.
- Sécurité de la chaîne d'approvisionnement : évaluer et encadrer la sécurité de vos fournisseurs.
- Sensibilisation : formation des équipes aux bonnes pratiques.
- Responsabilité de la direction : c'est la nouveauté forte. Les organes de direction doivent approuver et superviser les mesures, et peuvent être tenus responsables. La cybersécurité n'est plus « le problème de l'IT », c'est une responsabilité du dirigeant.
Le cadre belge : CyberFundamentals, un atout pour les PME
La Belgique se distingue avec un cadre pratique développé par le CCB : CyberFundamentals (CyFun). Là où beaucoup de pays imposent la norme ISO 27001, coûteuse et complexe pour une PME, CyFun propose une approche par paliers :
| Niveau CyFun | Contenu | Pour qui |
|---|---|---|
| Small | 7 contrôles (gratuit) | Point de départ pour toute PME |
| Basic | 34 contrôles | Maturité de base |
| Important | 132 contrôles | Entités importantes |
| Essential | 217 contrôles | Entités essentielles |
L'immense avantage : même une petite structure peut commencer par le niveau Small (7 contrôles, gratuit) et progresser. La majorité des entités enregistrées en Belgique ont d'ailleurs choisi CyFun plutôt qu'ISO 27001.
Les échéances et les sanctions
Les dates ne sont plus lointaines :
- 18 octobre 2024 : entrée en vigueur, obligations effectives.
- 18 mars 2025 : enregistrement des entités auprès du CCB via Safeonweb@Work (échéance passée).
- 18 avril 2026 : auto-évaluation attendue des entités essentielles (échéance passée).
- Avril 2027 : mise en œuvre complète des mesures et audit de certification pour les entités essentielles.
Autrement dit, en 2026, le régime est pleinement actif. Et les sanctions ne sont pas symboliques : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et 7 millions d'euros ou 1,4 % pour une entité importante. À cela s'ajoute la responsabilité personnelle des dirigeants.
Cas pratique : une société de transport de 60 personnes
Prenons une entreprise de transport belge de 60 employés. Le transport figure parmi les secteurs de NIS2, et l'effectif dépasse le seuil : elle est donc directement concernée.
Sans préparation, elle risque l'absence d'enregistrement, l'incapacité à notifier un incident dans les délais, et une exposition aux sanctions. Avec un accompagnement structuré, elle : s'enregistre auprès du CCB, réalise une analyse de risques, met en place une auto-évaluation CyFun, active MFA, sauvegardes et EDR, formalise un plan de réponse à incident, et documente le tout. Résultat : une conformité démontrable, et surtout une sécurité réelle qui la protège d'une attaque bien plus coûteuse qu'une amende.
Par où commencer ?
- Déterminez si vous êtes concerné (secteur + taille, ou via la chaîne d'approvisionnement).
- Enregistrez-vous auprès du CCB si vous êtes en scope.
- Faites un diagnostic de votre niveau de sécurité actuel.
- Adoptez CyFun au niveau adapté, en commençant petit.
- Documentez et testez : politiques, sauvegardes, plan de réponse.
- Faites-vous accompagner pour la veille et la supervision.
FAQ / NIS2
Ma PME de 20 personnes est-elle concernée ?
Pas directement si vous êtes sous le seuil de 50 employés / 10 M€. Mais vous pouvez l'être indirectement si vos clients soumis à NIS2 vous imposent des exigences de sécurité contractuelles.
NIS2 et RGPD, est-ce la même chose ?
Non. Le RGPD protège les données personnelles ; NIS2 vise la résilience cyber globale. Les deux se complètent et se recoupent en partie.
Que risque-t-on concrètement ?
Des amendes lourdes (jusqu'à 10 M€ ou 2 % du CA pour les entités essentielles) et la responsabilité personnelle des dirigeants, en plus du risque cyber lui-même.
CyberFundamentals est-il obligatoire ?
Non, ISO 27001 est aussi accepté. Mais CyFun est souvent plus accessible pour une PME, avec un niveau Small gratuit pour démarrer.
Conclusion
NIS2 transforme la cybersécurité d'une bonne intention en obligation légale, avec des délais, des contrôles et des sanctions bien réels dès 2026. La bonne nouvelle : la mise en conformité est aussi une occasion de vraiment sécuriser votre entreprise, et le cadre belge CyberFundamentals la rend accessible même aux petites structures.
Vous ne savez pas si vous êtes concerné, ni où vous en êtes ? Ne restez pas dans l'incertitude.
➡️ Évaluez votre exposition et votre niveau de conformité avec notre diagnostic cybersécurité. [Lancer mon diagnostic].
À lire aussi : Les erreurs de cybersécurité les plus coûteuses des PME · Comment protéger votre entreprise contre les ransomwares
Par l'équipe H7A Global — experts IT, cybersécurité et automatisation pour les PME du Benelux. Cet article est informatif et ne constitue pas un avis juridique.