NIS2 Scoring
BE-FRBelgique · Français
un service deSightadel

Guide NIS2 Belgique

Amendes, mesures et contrôle selon la loi NIS2 belge

La loi du 26 avril 2024 combine des mesures administratives et des amendes qui peuvent atteindre 2 % du chiffre d’affaires mondial. Le contrôle est assuré par le CCB et, dans certains secteurs, par une autorité sectorielle.

Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024

Qui contrôle

Le Centre pour la Cybersécurité Belgique est l’autorité nationale de cybersécurité, désignée par l’article 3, § 1, de l’arrêté royal du 9 juin 2024. Il est aussi le CSIRT national qui reçoit les notifications d’incidents. Son service d’inspection peut contrôler les entités.

Certains secteurs ont en plus une autorité sectorielle :

SecteurAutoritéBase
Secteur financierBanque nationale de BelgiqueArt. 80 de la loi
Infrastructures numériques, services postaux et d’expéditionIBPTArt. 83 de la loi
Certaines parties d’installations nucléairesAFCNArt. 77 de la loi

Une entité essentielle doit aussi compter avec l’évaluation périodique de sa conformité, par un organisme accrédité ou par le service d’inspection du CCB (art. 39). Les résultats de cette évaluation constituent souvent le premier document qu’une autorité examine.

Pour une entreprise industrielle classique, l’interlocuteur est donc le CCB. Un hébergeur ou un fournisseur de services cloud aura aussi affaire à l’IBPT.

Les mesures administratives

Avant ou à côté d’une amende, l’autorité dispose d’une série de mesures (art. 58) :

  • un avertissement sur les manquements constatés ;
  • des instructions contraignantes, avec un délai pour s’y conformer ;
  • l’ordre de mettre fin à un comportement contraire à la loi ;
  • l’ordre de mettre les mesures de gestion des risques en conformité ;
  • la publication de certains manquements ;
  • pour les entités essentielles uniquement, la désignation pour une période déterminée d’un responsable du contrôle du respect des obligations.

Si une entité essentielle ne donne pas suite dans le délai fixé, l’article 60 permet en outre de suspendre temporairement une certification ou une autorisation, et d’interdire temporairement à un dirigeant d’exercer ses fonctions. Ces mesures cessent dès que l’entité a corrigé la situation.

Les montants des amendes

L’article 59 fixe les amendes administratives. Pour les violations les plus lourdes, le montant le plus élevé entre une somme fixe et un pourcentage du chiffre d’affaires annuel mondial s’applique.

ManquementAmende
Entité essentielle (art. 59, 5°)de 500 € à 10 millions € ou 2 % du chiffre d’affaires annuel mondial
Entité importante (art. 59, 4°)de 500 € à 7 millions € ou 1,4 % du chiffre d’affaires annuel mondial
Obligations de contrôle (art. 59, 3°)jusqu’à 200 000 €
Obligations d’information de l’article 12 (art. 59, 1°)de 500 € à 125 000 €

Le chiffre d’affaires pris en compte est celui de l’entreprise à laquelle l’entité appartient, au niveau mondial. Pour une filiale belge d’un grand groupe, le plafond en pourcentage peut donc dépasser largement les montants fixes.

En cas de récidive pour les mêmes faits dans un délai de trois ans, l’amende est doublée. Plusieurs manquements simultanés peuvent donner lieu à une amende unique, proportionnée à leur gravité d’ensemble.

Prescription et secteur public

Les manquements se prescrivent par trois ans à compter de leur commission (art. 57). Seuls les actes d’enquête ou de poursuite du service d’inspection interrompent ce délai. Les mesures et amendes prononcées se prescrivent par cinq ans.

Les entités de l’administration publique échappent aux amendes et aux mesures des articles 59 et 60 (art. 62). Elles restent toutefois soumises aux autres obligations de la loi : enregistrement, mesures de l’article 30, notification des incidents.

Comment réduire le risque

Le risque d’amende se concentre sur quelques obligations faciles à vérifier pour une autorité. Commencez par celles-ci :

1

Enregistrement à jour

Une entité essentielle ou importante absente de Safeonweb@Work est immédiatement visible. Voir la page enregistrement.

2

Notification dans les délais

Une notification tardive se voit dans les dates. Une procédure écrite et testée est la meilleure protection. Voir la page notification.

3

Mesures documentées

Analyse des risques, P.S.I., décision de la direction et, pour les entités essentielles, évaluation de conformité selon le calendrier de l’arrêté royal.

Le NIS2-Scoring pondère ses questions selon ces conséquences juridiques : les lacunes qui exposent directement à une amende apparaissent en tête du plan d’action.

Questions fréquentes

Quelle est l’amende maximale en Belgique ?

Pour une entité essentielle, 10 millions € ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 59, 5°). Pour une entité importante, 7 millions € ou 1,4 %.

Une administration publique peut-elle recevoir une amende ?

Non. Les amendes et mesures des articles 59 et 60 ne s’appliquent pas aux entités de l’administration publique (art. 62).

Qu’arrive-t-il en cas de récidive ?

L’amende est doublée si les mêmes faits se reproduisent dans les trois ans.

Combien de temps l’autorité a-t-elle pour agir ?

Trois ans à compter du manquement, sauf interruption par un acte d’enquête ou de poursuite (art. 57).