Guide NIS2 Belgique
S’enregistrer auprès du CCB sur Safeonweb@Work
Toute entité essentielle ou importante doit s’enregistrer auprès du Centre pour la Cybersécurité Belgique. Les délais initiaux sont expirés depuis 2025. Une entité qui n’est pas encore enregistrée doit régulariser sans attendre.
Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024
Qui doit s’enregistrer
L’article 13, § 1, de la loi du 26 avril 2024 impose l’enregistrement aux entités essentielles et importantes ainsi qu’aux fournisseurs de services d’enregistrement de noms de domaine. L’obligation ne dépend pas d’un courrier de l’autorité : c’est à l’entité de constater qu’elle entre dans le champ et d’agir. Si vous hésitez sur votre statut, commencez par la page entités concernées et le test officiel du CCB.
Chaque entité juridique qui remplit les critères s’enregistre. Dans un groupe, plusieurs sociétés peuvent donc avoir chacune leur propre enregistrement. Le numéro BCE sert d’identifiant.
Les délais
La loi accordait cinq mois à compter de son entrée en vigueur. Les fournisseurs de services numériques visés à l’article 14 avaient un délai plus court de deux mois.
| Date | Ce qui expirait |
|---|---|
| 18 octobre 2024 | Entrée en vigueur de la loi (art. 98) |
| 18 décembre 2024 | Enregistrement des fournisseurs de services numériques (art. 14) |
| 18 mars 2025 | Enregistrement de toutes les autres entités (art. 13, § 1) |
Ces deux échéances sont dépassées. Une entité identifiée par le CCB dispose de cinq mois à compter de son identification (art. 13, § 1). Si votre entreprise franchit plus tard le seuil d’une moyenne entreprise, ne laissez pas traîner : enregistrez-vous dès que vous constatez l’entrée dans le champ. Une entité qui aurait dû s’enregistrer en 2025 et ne l’a pas fait se trouve en situation irrégulière : l’enregistrement doit être fait tout de suite, et la régularisation spontanée vaut mieux qu’une découverte lors d’un contrôle.
Les données à fournir
L’article 13 énumère les informations à communiquer. Rassemblez-les avant d’ouvrir le formulaire :
- la dénomination de l’entité et son numéro d’entreprise (BCE) ;
- l’adresse et des coordonnées à jour, dont une adresse e-mail et un numéro de téléphone ;
- les plages d’adresses IP publiques de l’entité ;
- le secteur et le sous-secteur concernés, selon les annexes ;
- la liste des États membres de l’Union dans lesquels l’entité fournit des services relevant de la loi.
Les plages IP posent souvent problème. Elles ne sont pas toujours connues de la direction et peuvent être gérées par un fournisseur d’accès ou d’hébergement. Demandez-les à votre service informatique ou à vos prestataires, et notez qui tient cette liste à jour.
Le portail Safeonweb@Work
L’enregistrement se fait en ligne sur Safeonweb@Work, la plateforme du CCB pour les organisations. On y trouve aussi le test de champ d’application et les documents relatifs à CyberFundamentals. Désignez au moins deux personnes capables d’accéder au compte de l’entité, pour éviter qu’un départ ou une absence bloque la mise à jour.
Le formulaire de notification des incidents est distinct : il se trouve à l’adresse notif.safeonweb.be et peut être utilisé sans connexion. Les deux démarches sont décrites sur la page notification des incidents.
Tenir l’enregistrement à jour
L’enregistrement n’est pas un acte unique. Toute modification des informations communiquées doit être signalée sans délai et au plus tard dans les deux semaines (art. 13, § 3). Les situations typiques :
Changement de contact
Le responsable sécurité quitte l’entreprise ou l’adresse e-mail générique change. Mettez la fiche à jour dans la foulée.
Nouvelles adresses IP
Migration vers un autre hébergeur ou un autre fournisseur cloud. Les plages déclarées doivent suivre.
Nouvelle activité ou nouveau pays
Lancement d’un service dans un autre secteur ou dans un autre État membre. Le secteur ou la liste des pays change.
Restructuration
Fusion, scission ou changement de dénomination. Vérifiez quelle entité juridique porte désormais l’obligation.
Inscrivez ce contrôle dans vos processus existants : départ d’un collaborateur, projet de migration, revue juridique annuelle. Un simple rappel semestriel suffit souvent à éviter un enregistrement périmé.
Le NIS2-Scoring vérifie dans le domaine « Enregistrement et notification » si ce point est réglé et documenté.
Questions fréquentes
Nous avons dépassé le délai de mars 2025. Que faire ?
Enregistrez-vous immédiatement sur Safeonweb@Work et conservez une trace de la date. Le délai légal est échu ; régulariser sans attendre limite le risque lors d’un contrôle.
Faut-il un enregistrement par filiale ?
Oui, chaque entité juridique qui remplit elle-même les critères de la loi s’enregistre avec son propre numéro BCE.
Que se passe-t-il si nos données changent ?
Vous devez signaler la modification sans délai et au plus tard dans les deux semaines (art. 13, § 3).
L’enregistrement donne-t-il accès au formulaire de notification ?
Le formulaire de notification sur notif.safeonweb.be fonctionne sans connexion. L’enregistrement reste néanmoins obligatoire et distinct.