Guide NIS2 Belgique
Votre entreprise tombe-t-elle sous la loi NIS2 belge ?
La loi du 26 avril 2024 s’applique depuis le 18 octobre 2024. Elle vise beaucoup plus d’organisations que l’ancienne loi NIS de 2019. Deux critères décident en premier lieu : le secteur d’activité et la taille.
Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024
Le principe : secteur et taille
L’article 3, § 1, de la loi pose la règle générale. Sont visées les entités publiques ou privées d’un type repris à l’annexe I ou à l’annexe II de la loi, qui sont au moins des moyennes entreprises au sens de la recommandation européenne 2003/361/CE. Les annexes reprennent les secteurs de la directive (UE) 2022/2555, dite NIS2.
Ce qui compte, c’est l’activité réellement exercée, pas le code NACE inscrit à la Banque-Carrefour des Entreprises. Un fabricant de pièces automobiles qui livre aussi des services logistiques doit examiner chacune de ses activités. Une activité très accessoire peut, dans certains cas, être laissée de côté, mais ce point mérite une analyse écrite.
| Annexe | Secteurs |
|---|---|
| Annexe I (haute criticité) | Énergie, transports, banques, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC entre entreprises, administration publique, espace |
| Annexe II (autres secteurs critiques) | Services postaux, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, électronique, équipements électriques, machines, véhicules), fournisseurs numériques, recherche |
Les seuils de taille
La recommandation 2003/361/CE fixe les seuils. Une entreprise est moyenne à partir de 50 personnes occupées, ou si son chiffre d’affaires annuel dépasse 10 millions € et son total du bilan dépasse aussi 10 millions €. Elle est grande à partir de 250 personnes, ou au-delà de 50 millions € de chiffre d’affaires et de 43 millions € de total du bilan.
Attention aux groupes. Les données d’entreprises partenaires et liées peuvent s’additionner. Une PME de 40 personnes qui appartient à un groupe international peut ainsi dépasser les seuils. Vérifiez ce calcul avant de conclure que vous êtes hors champ.
Les entités visées quelle que soit leur taille
Les articles 3, § 3 à § 5, prévoient des cas où la taille ne joue pas. Sont notamment concernés :
- les fournisseurs de réseaux ou de services de communications électroniques publics ;
- les prestataires de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS ;
- les entités identifiées par l’autorité ;
- certaines entités publiques ;
- les exploitants d’infrastructures critiques.
Le Centre pour la Cybersécurité Belgique (CCB) peut en outre identifier une entité comme essentielle ou importante (art. 11). Une entité identifiée reçoit une notification et les délais courent à partir de cette date.
Entité essentielle ou entité importante
La loi distingue deux catégories. Les entités essentielles sont définies à l’article 9, les entités importantes à l’article 10. Comme dans la directive, une grande entreprise d’un secteur de l’annexe I est en principe essentielle. Une moyenne entreprise de l’annexe I, ou toute entreprise moyenne ou grande de l’annexe II, est en principe importante.
La catégorie change surtout deux choses :
- L’évaluation de conformité : elle est obligatoire pour les entités essentielles et facultative pour les entités importantes (art. 39 à 41). Le détail figure sur la page consacrée aux mesures et à CyberFundamentals.
- Les amendes : le plafond est de 10 millions € ou 2 % du chiffre d’affaires mondial pour une entité essentielle, de 7 millions € ou 1,4 % pour une entité importante (art. 59).
Certaines sanctions, comme l’interdiction temporaire d’exercer une fonction dirigeante, ne visent que les entités essentielles (art. 60). Les obligations de base sont les mêmes pour les deux catégories : enregistrement, mesures de gestion des risques, notification des incidents et responsabilité des organes de direction.
Administrations, exclusions et secteur financier
Pour le secteur public, la loi opère par niveaux de pouvoir. Les autorités fédérales sont des entités essentielles (art. 9, 4°). Les administrations des Régions et des Communautés ne sont visées qu’après identification (art. 11, § 2). Les pouvoirs locaux, comme les communes, les provinces, les CPAS ou les intercommunales, ne sont pas visés d’office. Selon la FAQ du CCB, ils ne le sont que s’ils exercent une activité des annexes et atteignent la taille d’une entreprise moyenne, ou s’ils sont désignés par le CCB.
Certaines activités sont exclues : sécurité nationale, renseignement, police, justice et défense (art. 5). Le secteur financier est en grande partie soustrait à la loi, car le règlement DORA s’applique à lui (art. 6, § 3 et § 4). Une banque applique donc d’abord DORA, sous la supervision de la Banque nationale de Belgique.
Si vous concluez que vous n’êtes pas concerné, il reste un point d’attention. Vos clients soumis à la loi doivent gérer la sécurité de leur chaîne d’approvisionnement (art. 30, § 3, 4°). Ils vous transmettront souvent leurs exigences par contrat ou par questionnaire. Le NIS2-Scoring donne une première estimation de votre catégorie et de votre niveau de préparation.
Questions fréquentes
Une PME de 30 personnes peut-elle être concernée ?
Oui, si elle appartient à un groupe dont les données cumulées dépassent les seuils, si elle fournit des services de communications électroniques publics, des services de confiance ou DNS, ou si le CCB l’identifie (art. 3, § 3 à § 5, et art. 11).
Qui décide si nous sommes essentiels ou importants ?
La loi elle-même, selon les critères des articles 9 et 10. L’entité fait sa propre analyse et s’enregistre. Le CCB peut en plus identifier une entité.
Les communes belges sont-elles soumises à NIS2 ?
Pas automatiquement. Elles le sont si elles exercent une activité des annexes en atteignant le seuil d’une entreprise moyenne, ou si le CCB les désigne. Les administrations fédérales, elles, sont essentielles.
Une banque doit-elle appliquer la loi NIS2 belge ?
Dans une large mesure, non : le secteur financier relève de DORA (art. 6, § 3 et § 4). Certaines dispositions peuvent toutefois rester pertinentes ; vérifiez-le avec votre autorité de contrôle.