secria.eu

quels secteurs sont couverts par la directive NIS2

Onze secteurs à haut risque, sept parmi ceux-ci

La directive NIS2 fonctionne avec une liste de secteurs, divisée en deux annexes. L'annexe I énumère les secteurs présentant le risque le plus élevé : énergie, transports, banque, eau potable, eaux usées, infrastructures numériques, administration publique, santé, espace et quelques autres. Les organisations qui en font partie peuvent, selon leur taille, être désignées comme entités essentielles. L'annexe II énumère les secteurs considérés comme importants : services postaux et de messagerie, gestion des déchets, chimie, alimentation, fabrication de certains biens, fournisseurs de services numériques et recherche. Les deux annexes sont reprises dans la Loi sur la cybersécurité, la transposition néerlandaise de la directive.

Le secteur n'est pas le seul critère. Au sein de ces secteurs, la taille de l'organisation compte également — le nombre d'employés et le chiffre d'affaires annuel jouent un rôle dans la question de savoir si quelque chose est considéré comme essentiel, important, ou pas du tout concerné. En outre, il existe un groupe qui ne figure pas dans les annexes mais qui subit néanmoins les conséquences : les fournisseurs d'une entité essentielle ou importante, qui reçoivent des questionnaires de sécurité et des exigences contractuelles en vertu de l'obligation de diligence de leurs clients, sans être eux-mêmes assujettis. Qui souhaite savoir ce qui change exactement avec la loi nationale trouvera la transposition de ces annexes au texte néerlandais. Les institutions financières font exception : elles relèvent d'un autre règlement européen et non de la directive NIS2.

Sur quoi ceci est basé : les annexes de la directive

La classification des secteurs découle des annexes de la directive (UE) 2022/2555, qui délimitent la portée de l'obligation de diligence et de l'obligation de signalement — les dix mesures de l'article 21, paragraphe 2, s'appliquent à ceux qui relèvent de cette portée. La Loi sur la cybersécurité reprend cette classification pour la situation néerlandaise, l'NCSC servant de source d'information sur l'aspect pratique de l'obligation de diligence et de l'obligation de signalement. Après cette liste de secteurs, celui qui souhaite vérifier si sa propre organisation en relève également peut le faire en utilisant la vérification pour savoir si une entreprise relève de la directive NIS2, et celui qui hésite entre les deux statuts au sein des annexes trouvera l'explication dans la différence entre une entité essentielle et une entité importante.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.