Statut NIS 2 en Belgique
Ce qu'exige la directive, comment la Belgique la transpose, et où se situe le CCB dans le tableau.
Vue d'ensemble
La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, dont la Belgique, par un socle de cybersécurité unique pour les entités essentielles et importantes. La Belgique doit inscrire ce socle en droit belge et exercer un régime de surveillance en dessous.
La Belgique transpose NIS 2 par la loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique. La loi a été publiée au Moniteur belge / Belgisch Staatsblad le 17 mai 2024 et est entrée en vigueur le 18 octobre 2024, en même temps qu'un arrêté royal qui en précise le détail opérationnel. La Belgique est l'un des rares États membres à avoir respecté le délai du 17 octobre 2024 de la directive.
Le Centre pour la cybersécurité Belgique (CCB) est l'autorité compétente principale. CERT.be fonctionne comme un service au sein du CCB. L'enregistrement passe par le portail Safeonweb@work. Les régulateurs sectoriels restent dans la boucle là où ils existent déjà : la Banque nationale de Belgique (BNB) et la FSMA pour la finance, où DORA agit comme lex specialis ; l'IBPT pour les communications électroniques.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Belgique sans transposition nationale.
Transposition belge
Loi du 26 avril 2024 (loi NIS 2)
La transposition belge de NIS 2, publiée au Moniteur belge le 17 mai 2024 et en vigueur depuis le 18 octobre 2024. L'arrêté royal d'exécution de juin 2024 et les orientations du CCB en précisent le détail opérationnel. La loi abroge la loi du 7 avril 2019 (la transposition belge de NIS 1).
Loi du 26 avril 2024
Inscrit les obligations NIS 2 en droit belge. Définit les entités essentielles et importantes, les pouvoirs de surveillance du CCB, les devoirs de notification des incidents et les sanctions. L'essentiel du détail opérationnel se trouve dans l'arrêté royal de juin 2024 et dans les orientations du CCB.
Le CCB comme surveillant, CERT.be comme CSIRT
Le Centre pour la cybersécurité Belgique assure la surveillance, les audits et les sanctions. CERT.be fonctionne au sein du CCB comme CSIRT national pour le traitement des incidents. Safeonweb@work est le portail public pour l'enregistrement et les orientations.
Enregistrement et notification
Les fournisseurs du secteur numérique devaient s'enregistrer sur Safeonweb@work au plus tard le 18 décembre 2024. Toutes les autres entités essentielles et importantes devaient s'enregistrer au plus tard le 18 mars 2025. Les incidents importants suivent la cadence de la directive : alerte précoce sous 24 h, notification sous 72 h et rapport final sous un mois.
Le droit local s'applique à l'intérieur de la Belgique
Les activités sur le territoire belge suivent la transposition belge. Un Geschäftsführer allemand dirigeant une filiale belge lit la loi du 26 avril 2024 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le portail et les sanctions résident dans le droit belge.
La Belgique ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. La Belgique peut aller plus loin, et le fait en pratique via le cadre CyberFundamentals et l'arrêté royal. Elle ne peut pas descendre sous la directive sur les devoirs des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.
CCB
Centre pour la cybersécurité Belgique, l'autorité nationale de cybersécurité relevant des services du Premier ministre. Autorité compétente principale pour NIS 2 : surveillance, audits, sanctions et portail d'enregistrement Safeonweb@work. Publie le cadre CyberFundamentals, dont une mise en œuvre validée confère une présomption de conformité avec les mesures de gestion des risques de NIS 2.
CERT.be
L'équipe nationale de réponse aux incidents de sécurité informatique. Fonctionne comme un service au sein du CCB plutôt que comme une agence distincte. Traite les notifications d'incidents, la coordination technique et la coopération opérationnelle avec les autres CSIRT de l'UE.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un surveillant pour les entités belges ; le CCB l'est.
La Belgique est sur le même calendrier que l'Allemagne.
La Belgique a respecté le délai du 17 octobre 2024. La loi du 26 avril 2024 a été publiée au Moniteur belge le 17 mai 2024 et est entrée en vigueur le 18 octobre 2024, avec des délais d'enregistrement déjà passés en décembre 2024 et en mars 2025. L'Allemagne, en revanche, finalise encore son NIS2UmsuCG. Les entités belges ne peuvent pas se couvrir derrière le retard allemand ; leur surveillant est actif et l'enregistrement est en retard s'il a été manqué.
Il n'existe pas encore de portail d'enregistrement fonctionnel.
Safeonweb@work est en ligne et opérationnel. Les fournisseurs du secteur numérique devaient s'enregistrer au plus tard le 18 décembre 2024 ; toutes les autres entités essentielles et importantes au plus tard le 18 mars 2025. Un enregistrement tardif est un écart de conformité sur lequel le CCB peut agir, et les données d'enregistrement doivent être tenues à jour au titre de l'article 27 de la directive.
Seuls les secteurs qui avaient déjà un régulateur NIS 1 sont dans le périmètre.
NIS 2 élargit le périmètre bien au-delà de la liste d'OSE de NIS 1. Les nouveaux secteurs incluent les administrations publiques, la fabrication, l'alimentation, les services postaux et de messagerie, la gestion des déchets et les produits chimiques, entre autres. Le test de taille plafonne par défaut aux moyennes et grandes entreprises, mais de petites entités peuvent être saisies lorsqu'elles sont des fournisseurs uniques ou lorsque la loi les ajoute. Le test d'applicabilité doit être effectué au cas par cas.
La Belgique est le rare pays de l'UE où NIS 2 est opérationnel, et non théorique. Le CCB est doté en personnel, le portail d'enregistrement fonctionne, l'arrêté royal est en vigueur, et le cadre CyberFundamentals offre aux entités un chemin de mise en œuvre concret avec une présomption de conformité intégrée. Les opérateurs belges qui ne se sont pas encore enregistrés ne sont pas en avance, ils sont en retard.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le périmètre au regard de la directive, s'enregistrer sur Safeonweb@work, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, surveillance par l'organe de direction) et documenter le minimum. Le cadre CyFun aide pour les contrôles de fond, mais il ne remplace pas le registre d'obligations NIS 2.
Nous construisons le registre d'obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale belge utilisant la loi du 26 avril 2024, une maison mère allemande utilisant le BSIG et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent selon la langue ; les obligations de fond non.
Pour le périmètre belge, vous commencez par le test d'applicabilité, puis passez à l'enregistrement sur Safeonweb@work, à la cadence de notification des incidents, aux clauses de chaîne d'approvisionnement et à l'approbation de l'organe de direction. Là où le CCB publie des orientations CyFun, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique: Moniteur belge / Belgisch Staatsblad, 17 mai 2024
- Arrêté royal de juin 2024 portant exécution de la loi NIS 2: Moniteur belge / Belgisch Staatsblad
- Centre pour la cybersécurité Belgique (CCB): ccb.belgium.be
- Safeonweb@work: atwork.safeonweb.be (portail d'enregistrement NIS 2)
- CERT.be: CSIRT national, fonctionnant au sein du CCB
- Cadre CyberFundamentals (CyFun): CCB