Aller au contenu
Zyberum Cyber Security Firm
Menu
NIS2Conformité

NIS2 en Allemagne : qui est concerné et que faire maintenant

La loi allemande NIS2 s’applique depuis le 6 décembre 2025. Checklist pratique : périmètre, enregistrement, les dix mesures, délais de signalement, premiers pas.

Zyberum Security Team · Publié le · 7 min de lecture

L’Allemagne était en retard sur NIS2, puis tout est arrivé d’un coup : la loi de transposition de NIS2 s’applique depuis le 6 décembre 2025, sans période de transition. Environ 29 000 entreprises sont concernées, la plupart pour la première fois.

Si vous ne savez pas exactement où vous en êtes, voici la version courte.

Étape 1 : êtes-vous concerné ?

Deux questions en décident.

Le secteur. NIS2 énumère 18 secteurs. Outre les infrastructures critiques classiques (énergie, transports, santé, eau, banque, infrastructures numériques), la liste comprend de nombreux secteurs qui ne s’y attendaient pas : fabrication de machines, de véhicules, de produits électroniques et de dispositifs médicaux, chimie, alimentation, gestion des déchets, services postaux et de courrier, et gestion des services informatiques.

La taille.

Catégorie Seuil
Entité importante À partir de 50 salariés, ou plus de 10 millions d’euros à la fois de chiffre d’affaires et de total de bilan
Entité particulièrement importante À partir de 250 salariés, ou plus de 50 millions d’euros de chiffre d’affaires et plus de 43 millions d’euros de total de bilan

Certaines entités sont couvertes quelle que soit leur taille. Et personne ne vous préviendra : les entreprises doivent faire cette évaluation elles-mêmes.

Étape 2 : enregistrez-vous

Les entreprises concernées devaient s’enregistrer auprès de l’Office fédéral de la sécurité des technologies de l’information (BSI) avant le 6 mars 2026. Si vous êtes concerné et que vous ne l’avez pas fait, faites-le maintenant.

Étape 3 : les dix mesures

La loi exige une gestion des risques dans dix domaines. En langage clair :

  1. Analyse des risques et politiques de sécurité. Savoir ce que vous avez et ce qui peut mal tourner.
  2. Gestion des incidents. Détecter, contenir et rétablir.
  3. Continuité d’activité. Des sauvegardes qui fonctionnent, et un plan pour la crise.
  4. Sécurité de la chaîne d’approvisionnement. Savoir à quel point vos fournisseurs et prestataires sont sécurisés.
  5. Sécurité de l’acquisition, du développement et de la maintenance. Y compris votre façon de traiter les vulnérabilités.
  6. Contrôles d’efficacité. Tester si vos mesures fonctionnent réellement.
  7. Cyberhygiène et formation. Pour tout le monde, direction comprise.
  8. Cryptographie. Chiffrer là où ça compte.
  9. Contrôle d’accès et gestion des actifs. Qui peut faire quoi, et sur quels systèmes.
  10. Authentification multifacteur et communications sécurisées. Y compris pour les situations d’urgence.

Les mesures doivent être proportionnées à votre risque et à votre taille. Un fabricant de 60 personnes n’a pas besoin du programme d’une banque. Il doit en revanche être capable d’expliquer ses choix.

Étape 4 : pouvoir signaler en 24 heures

Pour les incidents importants, les délais sont serrés :

  • 24 heures : alerte précoce au BSI
  • 72 heures : notification de l’incident avec une première évaluation
  • Un mois : rapport final

Vous ne pouvez tenir ces délais que si quelqu’un remarque l’incident. Cela suppose une supervision, un circuit d’escalade interne clair et des personnes qui savent quoi faire à trois heures du matin.

Étape 5 : la direction

La direction doit approuver les mesures, superviser leur mise en œuvre et participer aux formations. Elle ne peut pas se défaire de cette responsabilité en la déléguant, et sa responsabilité personnelle peut être engagée.

Ce qu’il en coûte de l’ignorer

Les amendes vont jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités particulièrement importantes, et jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes.

Par où commencer, concrètement

Notre conseil après les premiers projets :

  • Ne commencez pas par les documents. Commencez par ce qui arrête les vraies attaques : authentification multifacteur, sauvegardes testées, correctifs, supervision.
  • Testez. Un test d’intrusion montre rapidement où sont les lacunes et vous fournit la preuve d’efficacité que la loi demande.
  • Écrivez ce que vous faites. Mieux vaut court et vrai que long et copié.

Nous vous aidons pour la vérification du périmètre, l’analyse d’écarts, la mise en œuvre et les tests. Découvrez notre offre de conformité NIS2 ou réservez un diagnostic NIS2 gratuit.

FAQ

Questions fréquentes

Y a-t-il une période de transition pour NIS2 en Allemagne ?

Non. La loi allemande de transposition de NIS2 s’applique depuis le 6 décembre 2025, sans période de transition. Le seul délai prévu par la loi concernait l’enregistrement auprès du BSI, à effectuer dans les trois mois.

Qui vérifie si une entreprise est concernée ?

L’entreprise elle-même. Les autorités n’envoient aucune notification. Vous devez évaluer votre secteur et votre taille, et vous enregistrer auprès du BSI si vous êtes concerné.

Par quoi devons-nous commencer ?

Clarifiez si vous êtes concerné, enregistrez-vous si c’est le cas, puis réalisez une analyse d’écarts par rapport aux dix mesures exigées. Commencez par la détection et le signalement des incidents, les sauvegardes et le contrôle d’accès, car c’est là que l’on évite les vrais dégâts.

Appelez-nousPrendre rendez-vous

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet