Une filiale allemande de l'un de nos clients était en situation de non-conformité avec la directive NIS2 depuis six mois. Personne au sein du groupe n'en avait connaissance. Le programme était en cours, le comité de pilotage faisait état d'une situation « verte » et le conseil d'administration avait été informé à deux reprises.

La date limite d'enregistrement en Allemagne était passée le 6 mars 2026. L'entité ne s'était pas enregistrée, car le plan du groupe n'était pas encore parvenu en Allemagne, et ce plan prévoyait un calendrier différent de celui en vigueur en Allemagne.

 

 

La question à laquelle il est impossible de répondre

Ils sont venus nous voir pour savoir s’ils étaient en conformité avec la directive NIS2. Cette question n’a pas de réponse au niveau du groupe, et c’est là que même les équipes expérimentées se font piéger.

La directive NIS2 est une directive. Elle n'engage personne. Chaque entité est soumise à la loi de transposition du pays dans lequel elle est établie, et ces lois diffèrent en termes de champ d'application, de dates, de modalités et de preuves exigées. Un groupe présent dans cinq pays doit répondre cinq fois à la question du champ d'application.

Voici à quoi cela ressemblait pour une chaîne de propriété, en septembre 2026.

Entité

Secteur

Situation actuelle

Autorité

Date de conclusion

Société mère, services informatiques partagés (IE)

Annexe I, gestion des services TIC

Indéterminée, aucune loi en vigueur

NCSC Irlande, désigné

Adoption du projet de loi national sur la cybersécurité

Production alimentaire (BE)

Annexe II, alimentation

Entité importante

CCB

Enregistré depuis mars 2025, suivi des preuves CyFun en cours

Fabrication de machines (DE)

Annexe II, industrie manufacturière

Entité importante

BSI

Enregistrement expiré le 6 mars 2026

Services de messagerie et d'entreposage (IT)

Annexe II, services postaux et de messagerie

Entité importante

ACN

Mesures de sécurité de base, 31 octobre 2026

Distribution alimentaire (FR)

Annexe II, alimentation

Non déterminé, aucune loi en vigueur

ANSSI, désignée

Promulgation de la loi sur la résilience

 

Un groupe. Cinq autorités. Cinq mécanismes d’enregistrement, dont un a expiré, un se déroule pendant une période annuelle allant du 1er janvier au 28 février, un dont la date limite est passée en mars 2025 et deux qui n’existent pas encore.

Une seule déclaration suffit-elle pour l’ensemble du groupe ?

C’était leur première question, et c’est la bonne. En général, non.

La règle par défaut est sans appel : vous devez vous enregistrer dans chaque pays où vous disposez d’une entité juridique. Un groupe implanté dans cinq pays doit donc s’enregistrer cinq fois, et chaque entité qui franchit le seuil dans un secteur concerné se voit attribuer son propre enregistrement, son propre régulateur et ses propres dates. Industrie manufacturière, agroalimentaire, messagerie, énergie, transports, santé, eau : tout fonctionne ainsi. Ici, quatre des cinq entités.

Il existe une exception, mais elle est plus restreinte que ce que l’on pourrait espérer. Seule une courte liste d’entreprises du secteur numérique relève d’un seul pays : les fournisseurs de cloud et de centres de données, les réseaux de diffusion de contenu, les entreprises spécialisées dans le DNS et les noms de domaine, les fournisseurs de services gérés et de sécurité gérée, les places de marché en ligne, les moteurs de recherche et les plateformes sociales. Ces entreprises sont supervisées là où se trouve leur établissement principal, quel que soit l’autre endroit de l’UE où elles opèrent. Une seule autorité de régulation, un seul enregistrement, une seule législation nationale, même si elles servent des clients dans les vingt-sept États membres.

L’établissement principal n’est pas l’endroit où se trouve l’enseigne sur le bâtiment. C’est l’endroit où les décisions relatives à la gestion des risques cybernétiques sont effectivement prises. Si cela ne peut être déterminé avec précision, c’est l’endroit où sont menées les opérations de sécurité, et à défaut, l’endroit où se trouve la majeure partie du personnel de l’UE. L’ENISA tient le registre de ces entreprises.

Deux points retiennent ici l’attention des groupes. Gérer soi-même son informatique ne constitue pas un service géré, mais une société de services gérant l’informatique pour des filiales juridiquement distinctes en constitue généralement un, car ces filiales sont des parties distinctes. Et si la société mère effectue ce travail elle-même plutôt que par l’intermédiaire d’une filiale, c’est l’ensemble de l’entité mère qui est concernée, et pas seulement son service informatique. Quelques États membres prévoient une exemption lorsque la société de services est suffisamment indépendante ; il est donc préférable de clarifier et de confirmer cette situation au niveau local plutôt que de formuler des hypothèses dans un sens ou dans l’autre.

Une société du groupe remplissait les conditions requises, à savoir la société irlandaise de services informatiques partagés, en tant que prestataire de services gérés. Son seul pays de référence est l’Irlande, car c’est là que les décisions sont prises. L’Irlande ne dispose ni de législation, ni de portail, ni de voie de déclaration. Ainsi, la seule entité du groupe ayant droit à un point de contrôle unique est celle que personne ne peut encore contrôler, tandis que ses quatre filiales réglementées lui imposent chaque trimestre les exigences applicables aux fournisseurs. Nous avons consigné cette position par écrit, en nous appuyant sur le cadre déjà défini par l’Irlande, et avons mis en place les conditions permettant à l’entité de s’enregistrer dans le délai de trois mois prévu par le projet de loi une fois que celui-ci entrera en vigueur.

Le point de contact unique national n’est pas non plus la solution. Il s’agit d’un bureau de liaison entre les autorités, et non d’un lieu où un groupe effectue une seule déclaration et en a fini.

Lorsque la loi est en vigueur, le calendrier ne vous appartient pas

L’Allemagne est un exemple douloureux. La nouvelle version de la loi BSIG est entrée en vigueur le 6 décembre 2025 sans aucune période de transition, faisant passer le nombre d’entités soumises à la supervision du BSI d’environ 4 500 à environ 29 500. Les obligations s’appliquaient dès le premier jour et l’enregistrement devait être effectué dans un délai de trois mois. À la date limite, seules environ 11 500 de ces 29 500 entités s’étaient enregistrées, raison pour laquelle le BSI a accordé un délai de rattrapage jusqu’au 31 juillet 2026. Notre client a manqué les deux échéances. Un programme de mise en conformité par groupe, échelonné en fonction de la taille du pays, aurait atteint l’Allemagne au quatrième trimestre.

L’Italie suit une logique encore différente. Les délais ne commencent pas à courir avec la loi. Ils commencent lorsque l’ACN notifie à l’entité son inscription sur la liste nationale : déclaration des incidents au bout de neuf mois, mesures de sécurité de base au bout de dix-huit mois, avec le 31 octobre 2026 comme date butoir effective. L’enregistrement lui-même est un événement annuel, et la liste classée par catégorie des activités et des services est déposée entre le 1er mai et le 30 juin de chaque année. Notre client s’était enregistré en 2025 et avait clôturé le dossier.

La Belgique était l’entité la mieux préparée, pour une raison structurelle plutôt que culturelle. La loi est en vigueur depuis le 18 octobre 2024, l’enregistrement devait être effectué avant le 18 mars 2025, et le CCB a fourni à chacun une méthode pratique pour apporter des preuves dans CyFun, assortie d’une présomption de conformité. Lorsque l’autorité de régulation indique clairement ce qu’est une bonne pratique, les équipes s’exécutent.

Lorsque la loi est en retard, l’obligation, elle, ne l’est pas

La France et l’Irlande sont toutes deux en attente, et toutes deux étaient considérées en interne comme hors champ d’application. Ce n’est le cas pour aucune des deux.

En France, la loi sur la résilience a été présentée en octobre 2024, adoptée par le Sénat en mars 2025, approuvée par la commission spéciale de l’Assemblée nationale en septembre 2025, puis le processus s’est arrêté. Elle n’a pas été examinée lors de la session extraordinaire de juillet 2026 et, à l’heure où nous écrivons ces lignes, aucune date n’a été fixée pour son examen en séance plénière. La Commission a saisi la Cour de justice à l’encontre de la France en juillet 2026 et a demandé des sanctions financières. L’ANSSI prévoit environ 15 000 entités concernées, contre environ 500 dans le cadre de la directive NIS1. Mais le contenu n’est pas inconnu. L’ANSSI a publié le « Référentiel Cyber France » en mars 2026, une version de travail qui n’engage encore personne, et MonEspaceNIS2 fonctionne déjà en tant que service préparatoire. Les secteurs concernés, les seuils et la nature des mesures sont publics. Seules la date de promulgation et les décrets définitifs restent à déterminer.

L’Irlande se trouve dans la même situation législative : elle a été renvoyée devant la Cour de justice en juillet 2026 aux côtés de la France et de l’Espagne, et ne dispose d’aucun portail d’enregistrement ou de déclaration opérationnel. Son NCSC a néanmoins publié des lignes directrices à l’intention des conseils d’administration, et tant ces lignes directrices que le projet de loi général font référence à CyFun, le cadre belge, comme norme de référence. Il en va de même pour l’exposition de la société mère irlandaise par l’intermédiaire de ses filiales : elle fournit des services TIC à quatre entités réglementées, et l’article 21 répercute les exigences imposées aux fournisseurs en aval de la chaîne, que l’Irlande ait légiféré ou non.

Deux pays sans législation. Deux pays où le travail peut commencer dès aujourd’hui, et où l’attente n’apporte rien.

L’agilité est le pilier

Trois de ces cinq situations ont évolué au cours des douze mois précédant la mission. Deux d’entre elles vont encore changer. L’Allemagne est passée du jour au lendemain de l’absence totale de législation à des obligations complètes. Le calendrier de l’Italie dépend d’une lettre. La France et l’Irlande dépendent respectivement d’un parlement et d’une cour.

Dans le cadre d’une directive, la GRC n’est pas une question d’exhaustivité ou de certitude. C’est une question d’agilité. S’appuyer sur ce qui est déjà connu, s’adapter à mesure que chaque texte est publié, et maintenir une structure suffisamment stable pour qu’un ajustement ne prenne que quelques jours plutôt que de nécessiter un nouveau programme.

Un cadre unique, des spécificités locales

Cela n’est possible qu’avec un cadre unique à l’échelle du groupe, adapté aux spécificités locales.

Commencez par la société mère et établissez les fondements dont chaque entité a besoin, quel que soit le pays : responsabilité de la direction, gestion des risques, inventaire des actifs et des fournisseurs, détection et réponse, continuité des activités, contrôle d’accès, formation. C’est le socle commun, et c’est là que se concentre l’essentiel du travail.

Ensuite, ne s’étendre vers l’extérieur que lorsque la législation nationale apporte un élément concret : les mécanismes d’enregistrement, la voie de notification et la définition locale de ce qui est « significatif », le format des preuves attendu par l’autorité, ainsi que les dates locales. Lorsque deux exigences présentent des niveaux différents, retenir la plus stricte et l’appliquer partout. Une norme unique, mise en œuvre une seule fois, qui satisfait tous les régulateurs concernés.

Les preuves fournies par le client le démontrent clairement. La Belgique utilise CyFun. Le projet de cadre irlandais fait référence à CyFun. Cela représente deux pays sur cinq qui s’appuient sur la même référence, avant même qu’une seule mesure de contrôle n’ait été rédigée. La base de référence s’étend. Les dates et les formalités administratives, elles, ne changent pas.

Ce qui a changé

Trois entités classées comme importantes à ce jour, deux en attente d’une loi et déjà en phase de mise en place. Un enregistrement allemand clôturé avec une trace datée de la date à laquelle la lacune a été constatée. Une base de référence, quatre annexes nationales, un nom de responsable par entité pour l’enregistrement, la notification et les justificatifs locaux. Et un registre, une ligne par entité juridique, révisé chaque trimestre.

Par où commencer

La plupart des groupes que nous rencontrons ne manquent pas de contrôles. Ce qui leur manque, c’est la clarté. Ils ne peuvent pas dire combien d’entités réglementées ils comptent, quelle loi s’applique à chacune d’entre elles, ni quel délai a déjà commencé à courir.

 

Si cela vous semble familier

Notre équipe a déjà mené ce type de mission et sait exactement comment procéder. Il ne s’agit pas d’ajouter un contrôle supplémentaire à votre cadre. Il s’agit de savoir où vous en êtes, dans chaque pays où vous exercez vos activités, avant qu’un régulateur ne vous le fasse savoir.