La loi allemande de mise en œuvre du NIS2 – le NIS2UmsuCG – est en vigueur depuis décembre 2025, sans période de transition. Les entités concernées devaient s'enregistrer auprès du BSI, l'autorité fédérale allemande en matière de cybersécurité, dans un délai de trois mois ; ce délai a expiré le 6 mars 2026. Le résultat donne à réfléchir : sur environ 29 500 entreprises concernées en Allemagne, seulement 11 500 environ s'étaient inscrites avant la date limite.
Le BSI a depuis clairement indiqué qu’il s’attend à ce que les enregistrements soient en suspens d’ici le 31 juillet 2026. Ce délai de grâce est une opportunité, pas un laissez-passer : l'obligation d'enregistrement existe depuis mars, et le simple fait de la violer peut être passible d'une amende pouvant aller jusqu'à 500 000 euros.
NIS2 distingue des entités particulièrement importantes et importantes dans 18 secteurs – de l’énergie, des transports et de la santé aux infrastructures numériques et à la fabrication. En règle générale, les entreprises de ces secteurs comptant 50 salariés ou plus ou un chiffre d'affaires annuel et un total de bilan supérieurs à 10 millions d'euros peuvent entrer dans le champ d'application ; certaines entités sont couvertes quelle que soit leur taille. Pour les groupes internationaux, sachez qu’une filiale allemande peut entrer dans le champ d’application même si la société mère est réglementée ailleurs.
Ne vous fiez pas aux règles empiriques. Le BSI met à disposition un fonctionnaire Vérification de la portée NIS-2 qui vous permet de déterminer et de documenter votre classification de manière structurée. Cette évaluation relève de la responsabilité de la direction – même une conclusion documentée « non affecté » doit être conservée avec son raisonnement.
L'inscription s'effectue via le portail de reporting du BSI, le Portail MUK. L'authentification nécessite un certificat d'organisation ELSTER – le titre de l'administration fiscale allemande. Si votre organisation n'en dispose pas, postulez immédiatement : la délivrance prend généralement plusieurs jours et devient un goulot d'étranglement juste avant les dates limites.
Pour l'enregistrement lui-même, préparez les données de base : entité et secteur, coordonnées d'un point de contact joignable, plages d'adresses IP et États membres dans lesquels les services sont fournis. Bien préparé, le processus se fait rapidement.
La loi exige que les entités concernées maintiennent un ensemble solide de mesures de gestion des risques : de l'analyse des risques et de la gestion des incidents à la sauvegarde, à la gestion des crises et à la sécurité de la chaîne d'approvisionnement. À cela s’ajoutent des obligations de reporting échelonnées pour les incidents significatifs – un premier signalement dans les 24 heures, un suivi dans les 72 heures et un rapport final au bout d’un mois – ainsi que des devoirs personnels envers la direction, qui doit approuver et superviser les mesures et recevoir une formation.
En cas de violation de ces obligations, les amendes vont bien au-delà de la pénalité d'enregistrement : jusqu'à 10 millions d'euros ou 2 pour cent du chiffre d'affaires annuel global pour les entités particulièrement importantes, et jusqu'à 7 millions d'euros ou 1,4 pour cent pour les entités importantes.
La date limite de juillet est une bonne occasion de traiter NIS2 non pas comme un formulaire à remplir mais comme une tâche structurelle : les exigences, les mesures, les propriétaires et les preuves sont liés en permanence – et non dans des feuilles de calcul éparses qui sont triées à nouveau avant chaque audit.
C'est exactement pour cela que nous construisons Secani : un espace de travail où les exigences des frameworks comme NIS2 ou Protection informatique++ sont disponibles sous une forme structurée et la mise en œuvre et les preuves sont documentées de manière traçable. Si vous souhaitez utiliser le délai de grâce au-delà de l'inscription elle-même, parlez-nous.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
La phase 2 est suspendue, mais la CMMC et les obligations de sécurité sous-jacentes au DFARS n'ont pas disparu. Les entrepreneurs doivent vérifier les sollicitations en cours, les désignations d'évaluation, les enregistrements SPRS et les flux de données.
Avec la Stand-der-Technik-Bibliothek, IT-Grundschutz laisse le PDF derrière lui : IT-Grundschutz++ est livré sous forme de catalogue OSCAL – modifiant ainsi l'organisation du travail ISMS.
Transformez la protection informatique d'un projet de documentation en un modèle de travail traçable pour les responsables de la sécurité, les équipes commerciales et les auditeurs.