Espace client
FR NL EN

NIS2 en Belgique : votre PME est-elle concernée ?

Clavier d'ordinateur portable éclairé dans la pénombre, symbole de la cybersécurité en entreprise

Depuis son entrée en vigueur en Belgique, la directive européenne NIS2 fait l'objet de beaucoup de flou du côté des PME : certaines pensent être concernées alors qu'elles ne le sont pas, d'autres se croient à l'abri alors qu'un client ou un partenaire va bientôt leur imposer des exigences de cybersécurité par contrat. Voici, sans jargon, qui est réellement visé par NIS2 en Belgique, quelles obligations en découlent, et pourquoi la question mérite d'être posée même si votre entreprise compte moins de 10 personnes.

NIS2, en bref

NIS2 (Network and Information Security 2) est une directive européenne transposée en droit belge par la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024. Son objectif : renforcer le niveau de cybersécurité des organisations jugées importantes pour le fonctionnement de la société et de l'économie, dans la continuité d'une première directive NIS jugée trop limitée. En Belgique, c'est le Centre pour la Cybersécurité Belgique (CCB) qui pilote son application, via la plateforme Safeonweb@Work.

Qui est directement concerné ?

NIS2 s'applique aux organisations actives dans 18 secteurs jugés critiques : énergie, santé, transport, eau, services financiers, infrastructures numériques, administration publique, espace, gestion des déchets, industrie chimique, agroalimentaire, fabrication de dispositifs médicaux, entre autres. Au sein de ces secteurs, deux niveaux d'obligations existent selon la taille de l'organisation :

  • Entité « importante » : à partir de 50 employés ou plus de 10 millions d'euros de chiffre d'affaires annuel, dans l'un des 18 secteurs concernés.
  • Entité « essentielle » : à partir de 250 employés ou plus de 50 millions d'euros de chiffre d'affaires, dans l'un des 11 secteurs jugés hautement critiques (énergie, santé, transport, finance, infrastructures numériques, administration publique...).

En dessous de ces seuils, une entreprise est en principe hors du champ d'application direct de NIS2 — sauf exceptions prévues pour certains prestataires toujours concernés quelle que soit leur taille (fournisseurs de DNS, registres de noms de domaine, prestataires de services de confiance notamment).

Et si votre PME ne coche aucune de ces cases ?

C'est là que beaucoup de dirigeants de PME belges se trompent en pensant que le sujet ne les concerne pas. NIS2 impose aux entités essentielles et importantes de sécuriser toute leur chaîne d'approvisionnement, y compris leurs fournisseurs et sous-traitants informatiques. Concrètement, un hôpital, une commune, une banque ou un opérateur télécom soumis à NIS2 va progressivement exiger de ses prestataires — agence web, développeur d'application métier, société de maintenance IT — des garanties de cybersécurité : questionnaires de sécurité, clauses contractuelles spécifiques, parfois une certification au référentiel CyberFundamentals (CyFun) recommandé par le CCB.

Autrement dit : même sans obligation légale directe, une PME peut se voir imposer des exigences NIS2 par un client important, sous peine de perdre le contrat. Mieux vaut anticiper que découvrir la question au moment d'un appel d'offres.

Les obligations concrètes pour les entités concernées

Pour les organisations directement soumises à NIS2, les obligations principales sont :

  • une gouvernance de la cybersécurité portée par la direction, formée et responsable en cas de manquement ;
  • une gestion des risques documentée et réévaluée régulièrement, pas un exercice ponctuel ;
  • une notification des incidents significatifs au CCB en trois temps : alerte précoce sous 24h, rapport initial sous 72h, rapport final sous un mois ;
  • des mesures techniques et organisationnelles concrètes (sauvegardes, gestion des accès, chiffrement, plan de continuité).

Les entités essentielles doivent par ailleurs démontrer leur conformité au CCB d'ici le 18 avril 2026. En cas de manquement, les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes — les échéances et modalités précises pouvant encore évoluer, il est recommandé de vérifier l'actualité réglementaire auprès du CCB avant toute décision.

Que faire dès maintenant ?

Que votre PME soit directement concernée ou non, quelques réflexes s'imposent :

  • vérifiez votre statut sur base des critères sectoriels et de taille ci-dessus, et enregistrez-vous sur Safeonweb@Work si vous êtes concerné ;
  • si vous travaillez pour des clients eux-mêmes soumis à NIS2 (secteur public, santé, finance, énergie...), anticipez leurs futures exigences de sécurité plutôt que de les découvrir dans un cahier des charges ;
  • même hors obligation légale, une bonne posture de sécurité informatique — sauvegardes fiables, accès maîtrisés, monitoring — reste un argument commercial de plus en plus déterminant face à des clients de plus en plus exigeants sur ce point.

Chez Gigaweb, nous accompagnons les PME belges sur l'ensemble de leur infrastructure informatique — du diagnostic initial à la mise en place de mesures concrètes de sécurisation — pour qu'elles puissent répondre sereinement aux exigences de leurs clients, qu'elles soient ou non directement soumises à NIS2.

Partager :
Gigaweb