NIS2 couvre 18 secteurs : onze secteurs hautement critiques à l'annexe I (notamment énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique, gestion des services TIC en B2B, administration publique, espace) et sept autres secteurs critiques à l'annexe II (notamment services postaux et d'expédition, gestion des déchets, chimie, denrées alimentaires, industrie manufacturière, fournisseurs numériques, recherche). Selon la règle du size-cap, les entreprises de ces secteurs entrent en principe dans le champ d'application à partir de la taille moyenne – à partir de 50 salariés ou de plus de 10 millions d'euros de chiffre d'affaires annuel et de total de bilan annuel, calculés conformément à la recommandation 2003/361/CE. Les grandes entreprises des secteurs de l'annexe I (à partir de 250 salariés ou de plus de 50 millions d'euros de chiffre d'affaires et de plus de 43 millions d'euros de total de bilan) sont en règle générale considérées comme des entités essentielles, les autres comme des entités importantes. Certains prestataires, tels que les prestataires de services de confiance qualifiés, sont couverts indépendamment de leur taille.
NIS2 : le cadre juridique européen de la cybersécurité
Ce que la directive (UE) 2022/2555 exige des entités essentielles et importantes – et comment l'Allemagne l'a transposée dans le BSIG via le NIS2UmsuCG.
Avec la directive (UE) 2022/2555 (NIS2), l'UE a profondément élargi son cadre juridique en matière de cybersécurité : au lieu d'un cercle restreint d'opérateurs d'infrastructures critiques, elle vise 18 secteurs et fait expressément de la cybersécurité une responsabilité de la direction. Elle repose sur un catalogue de dix mesures minimales, des obligations de notification échelonnées pour les incidents importants et des sanctions sévères. L'Allemagne a transposé la directive par la loi de transposition de NIS2 et de renforcement de la cybersécurité (NIS2UmsuCG), en vigueur depuis le 6 décembre 2025, qui ancre les obligations dans le BSIG révisé. Pour les quelque 30 000 entités concernées selon les estimations, trois questions se posent avant tout : suis-je concerné, quelles obligations s'appliquent – et comment démontrer leur respect ?
De la directive au BSIG : les jalons clés
Touchez un jalon pour les détails.
Expiration du délai de transposition de l'UE
Le délai de transposition de la directive (UE) 2022/2555 expire — la transposition allemande suit un bon an plus tard.
Le Bundestag adopte le NIS2UmsuCG
Le Bundestag adopte la loi de transposition de NIS2 et de renforcement de la cybersécurité ; sa pièce maîtresse est le BSIG révisé.
Entrée en vigueur du NIS2UmsuCG
Les obligations sont ancrées dans le BSIG révisé — le législateur table sur environ 30 000 entités concernées.
Expiration du délai légal d'enregistrement
Pour les entités qui relevaient déjà du champ d'application à l'entrée en vigueur, le délai de trois mois pour s'enregistrer auprès du BSI expire (§ 33 BSIG).
Fin du délai supplémentaire du BSI
Un délai supplémentaire communiqué par le BSI prend fin ; chaque organisation doit vérifier elle-même si elle est concernée, aucune notification par les autorités n'est prévue.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Suis-je concerné ? Secteurs et seuils
Annexe I, annexe II et la règle du size-cap en un coup d'œil.
- Onze secteurs hautement critiques — de l'énergie à l'espace en passant par la santé.
- Les grandes entreprises de ces secteurs sont en règle générale considérées comme des entités essentielles.
- Sept autres secteurs critiques — des services postaux et d'expédition à la recherche.
- La règle du size-cap s'applique ici aussi : en principe concerné à partir de la taille moyenne.
- En principe concerné à partir de 50 salariés ou de plus de 10 millions d'euros de chiffre d'affaires annuel et de total de bilan annuel.
- Les grandes entreprises de l'annexe I (à partir de 250 salariés ou de plus de 50 millions d'euros de chiffre d'affaires et de plus de 43 millions d'euros de total de bilan) sont en règle générale des entités essentielles.
- Certains prestataires, tels que les prestataires de services de confiance qualifiés, sont couverts indépendamment de leur taille.
NIS2 Reality Check — Enregistrement, chaîne d'approvisionnement et responsabilité
La première année de NIS2 dans un livre blanc CISO : le retard d'enregistrement, la chaîne d'approvisionnement comme obligation centrale et la responsabilité personnelle de la direction — une feuille de route actionnable après l'échéance.
Enregistrement après l'échéance
Le portail du BSI, l'échéance manquée et pourquoi rattraper met fin à l'infraction en cours sans effacer le passé.
Sécurité de la chaîne d'approvisionnement
Pourquoi le § 30 BSIG fait de la chaîne une obligation à part entière et pourquoi les certificats ne suffisent pas.
Responsabilité de la direction
La responsabilité personnelle selon le § 38 BSIG, l'obligation de formation et le cadre des amendes.
Feuille de route en 12 étapes
Douze étapes concrètes du retard à la conformité — plus le calendrier NIS2.
Livre blanc en allemand · téléchargement direct après une courte demande.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)
Source primaire pour l'art. 20 (gouvernance et obligation de formation), l'art. 21, paragraphe 2 (dix mesures minimales), l'art. 23 (délais de notification) ainsi que les annexes I et II avec les 18 secteurs.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
Transposition allemande : les §§ 28, 30, 32, 33 et 38 BSIG régissent les catégories d'entités, la gestion des risques, les obligations de notification, l'enregistrement et les obligations des directions.
NIS-2-regulierte Unternehmen (Themenseite)
Informations officielles sur l'enregistrement via le portail du BSI, sur le test d'applicabilité en ligne et sur les obligations des entités particulièrement importantes et importantes.
NIS2-Umsetzungsgesetz (Themenseite)
Chronologie de la transposition allemande, catégories d'entités selon le § 28 BSIG et estimation d'environ 30 000 entreprises concernées.
Prestations associées
Clarifier votre assujettissement à NIS2 et mettre en œuvre vos obligations de manière structurée ?
Lors d'un premier entretien sans engagement, nous classifions votre organisation et vous montrons comment mettre en place de façon pragmatique l'enregistrement, la gestion des risques et les processus de notification – en intégration avec ISO/IEC 27001.