NIS2 & NISG 2026 : cybersécurité pour les entités essentielles et importantes
La deuxième directive européenne sur la sécurité des réseaux et des systèmes d'information oblige des milliers d'entreprises de la région DACH à la gestion des risques, aux obligations de notification et à la responsabilité personnelle de la direction. Elle ne produit d'effet que via la transposition nationale — en Autriche le NISG 2026, en Allemagne le NIS2UmsuCG.
Une directive européenne, deux lois nationales.
La directive (UE) 2022/2555 (« NIS2 ») remplace la première directive NIS de 2016 et élargit considérablement le cercle des secteurs concernés : énergie, transport, banques, infrastructures des marchés financiers, santé, eau potable, infrastructures numériques, administration publique et bien d'autres. Les organisations concernées sont classées comme entités « essentielles » ou « importantes » — selon le secteur et la taille.
En tant que directive, NIS2 ne produit pas d'effet direct sur les entreprises ; elle ne devient contraignante qu'à travers sa transposition nationale. En Autriche, cela se fait via la loi sur la sécurité des systèmes d'information et de réseau 2026 (NISG 2026), en Allemagne via la loi de transposition de NIS2 et de renforcement de la cybersécurité (NIS2UmsuCG). Les deux lois reprennent l'essentiel de la directive, mais diffèrent sur des points de détail, les délais et l'autorité de contrôle compétente.
Cœur des obligations : mesures techniques et organisationnelles de gestion des risques, une cascade de notification échelonnée en cas d'incident de sécurité, une obligation d'enregistrement auprès de l'autorité nationale et — largement citée — la responsabilité personnelle de la direction pour la mise en œuvre.
Échéances clés
La directive NIS2 entre en vigueur dans toute l'UE
La directive (UE) 2022/2555 entre en vigueur vingt jours après sa publication au Journal officiel ; délai de transposition pour les États membres : 17.10.2024.
Le NIS2UmsuCG entre en vigueur sans période transitoire
Adoption par le Bundestag le 13.11.2025, approbation du Bundesrat le 20.11.2025, publication au Journal officiel fédéral le 05.12.2025, entrée en vigueur le lendemain.
Le NISG 2026 entre en vigueur
Publié sous BGBl. I n° 94/2025 ; les dispositions centrales entrent en vigueur le 01.10.2026.
Délai d'enregistrement auprès de l'autorité
Les entités essentielles et importantes doivent s'enregistrer auprès de l'autorité compétente conformément au NISG 2026.
Auto-déclaration / preuve d'efficacité exigible
Les entités concernées déclarent elles-mêmes l'efficacité de leurs mesures de gestion des risques. Date sujette à interprétation des dispositions transitoires — vérifiez le texte de loi avant toute échéance contraignante.
Ce que NIS2 / NISG exige concrètement.
Mesures de gestion des risques
Dix mesures minimales selon l'art. 21(2) NIS2 — § 30 BSIG en Allemagne, § 32 NISG 2026 en Autriche — de la cryptographie et du contrôle d'accès à la sécurité de la chaîne d'approvisionnement en passant par la planification de la continuité d'activité.
Cascade de notification
Alerte précoce sous 24 heures, notification complète de l'incident sous 72 heures, rapport final sous un mois après la prise de connaissance d'un incident de sécurité significatif.
Obligation d'enregistrement
Les entités essentielles et importantes doivent s'enregistrer auprès de l'autorité nationale et communiquer coordonnées, secteur et sites.
Responsabilité personnelle de la direction
La direction générale et le conseil d'administration doivent mettre en œuvre les mesures au titre de l'art. 20 NIS2, en superviser l'application et suivre des formations régulières — § 38 BSIG en Allemagne, § 31 NISG 2026 en Autriche. Le NISG 2026 autrichien ne contient aucune règle de responsabilité propre ; le § 38(2) BSIG renvoie au droit des sociétés.
La sécurité de la chaîne d'approvisionnement qui se prouve.
Compliance et sécurité de votre chaîne d'approvisionnement — scellées cryptographiquement, vérifiables de façon indépendante. L'art. 21(2), point d) NIS2 impose la sécurité de la chaîne d'approvisionnement — et l'art. 21(3) exige de prendre en compte les vulnérabilités de chaque fournisseur direct et la qualité de ses pratiques de cybersécurité.
Ce que la loi exige
En Allemagne, le § 30 Abs. 2 Nr. 4 BSIG exige « Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern » (la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité des relations avec les fournisseurs directs ou prestataires de services). En Autriche, le § 32 Abs. 4 lit. d NISG 2026 régit la même exigence — la loi entre en vigueur le 1er octobre 2026. Pour les fournisseurs d'infrastructure numérique (DNS, cloud, centres de données, CDN, MSP/MSSP, etc.), le règlement d'exécution (UE) 2024/2690 précise en outre cette obligation : un répertoire tenu à jour des fournisseurs et prestataires directs, incluant les points de contact et les produits et services TIC concernés.
Comment ReportAct y répond
Le registre des fournisseurs tient la criticité, les contrats, le pays d'origine et l'indicateur de concentration par prestataire ; les questionnaires de sécurité sont envoyés et répondus par fournisseur ; le contrôle « sécurité de la chaîne d'approvisionnement » s'évalue en continu à partir de l'exhaustivité de la due diligence fournisseurs — et chaque état est scellé cryptographiquement.
Prouver une fois — valoriser partout
Le même registre sert la sécurité de la chaîne d'approvisionnement selon NIS2, le risque tiers TIC selon DORA et ISO 27001 A.5.19 — une preuve, trois régimes.
Un Framework Pack pour NIS2 — avec passerelle ISO.
Le Framework Pack ReportAct NIS2 traduit les dix mesures de gestion des risques de l’art. 21(2) NIS2 en contrôles structurés, suit automatiquement la cascade de notification 24/72/30 avec alertes de délai et tient un registre d'actifs pour les entités essentielles et importantes (Annexe I/II).
Pour l’obligation des dirigeants de mettre en œuvre et de superviser, ReportAct fournit une preuve de gestion scellée : qui a validé quelle mesure et quand est documenté de façon cryptographique et vérifiable de manière indépendante — sans accès à ReportAct.
Comme l'ISO/IEC 27001 couvre environ 70 % des exigences de NIS2 sur le fond, ReportAct impute automatiquement les contrôles ISO aux exigences NIS2 — un contrôle, utilisé deux fois, au lieu d'une double saisie.
Déclaration produit/positionnement, ne constitue pas un conseil juridique.
À consulter directement
ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Remarque sur l'état de la transposition en France : à la date de publication de cette page, la transposition française de NIS2 — le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « projet de loi Résilience » — était encore en cours d'adoption par le Parlement et n'était pas encore promulguée. La Commission européenne a ouvert des procédures d'infraction contre plusieurs États membres, dont la France, pour transposition tardive de la directive. Vérifiez l'état d'avancement actuel via le tracker lié ci-dessus et le suivi parlementaire du texte avant toute décision contraignante. Nos Conditions Générales s'appliquent.
NIS2 ne s'applique pas partout de la même manière. Choisissez votre pays.
Trois pays, trois lois, trois échéances — et un autodiagnostic propre à chacun. La Suisse n'a pas transposé NIS2 ; c'est la LSI qui s'y applique.
Une preuve NIS2 qui tient ses promesses.
Démarrez immédiatement sur votre régime NISG/NIS2 — avec suivi de la cascade de notification et preuve de responsabilité des dirigeants incluse.