Statut de NIS 2 à Chypre
Ce que la directive exige, comment Chypre la transpose, et où s'insère la DSA.
Vue d'ensemble
La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris Chypre, par un niveau minimal uniforme pour les entités essentielles et importantes. Chypre doit élever ce socle dans le droit chypriote et le superviser au titre de celui-ci.
Chypre n'a pas transposé NIS 2 à l'échéance du 17 octobre 2024. La Commission européenne a adressé à Chypre un avis motivé le 7 mai 2025 pour défaut de notification de la transposition complète. Les sources chypriotes pointent vers la loi modificative 60(I)/2025, qui met à jour la loi préexistante sur la sécurité des réseaux et des systèmes d'information 89(I)/2020. Les lecteurs devraient vérifier la référence exacte au journal officiel au regard du Journal officiel de Chypre avant de s'y fier pour un dépôt.
L'Autorité de sécurité numérique (DSA, Αρχή Ψηφιακής Ασφάλειας) est l'autorité compétente. Le CSIRT-CY national opère à ses côtés. Les mécanismes d'enregistrement et les orientations sectorielles sont encore en cours de publication, et les détails sur le registre des entités n'étaient pas finalisés dans les documents publics de la DSA que nous avons examinés.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Acte d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructures numériques. Directement applicable à Chypre, aucune transposition chypriote nécessaire.
Transposition chypriote
Loi 89(I)/2020 sur la sécurité des réseaux et des systèmes d'information, telle que modifiée par la loi 60(I)/2025
Le cadre chypriote de NIS 2. La loi de 2020 transposait à l'origine NIS 1. Les sources publiques indiquent qu'elle a été modifiée en 2025 pour inscrire les obligations de NIS 2 dans le droit chypriote. La Commission considérait toujours la transposition comme incomplète au 7 mai 2025, des mesures secondaires et des orientations de la DSA devraient donc suivre.
Loi 89(I)/2020 telle que modifiée
La loi chypriote de 2020 sur la sécurité des réseaux et des systèmes d'information est la loi porteuse. Les références publiques indiquent qu'une loi modificative de 2025 (60(I)/2025) est utilisée pour inscrire les obligations de NIS 2 dans le droit chypriote. Le texte exact, les définitions des entités essentielles et importantes, les pouvoirs de supervision de la DSA, les délais de notification et les sanctions devraient être vérifiés au regard du Journal officiel de Chypre avant tout dépôt.
La DSA comme autorité compétente
L'Autorité de sécurité numérique (DSA) agit comme autorité compétente chypriote pour les questions de cybersécurité et est nommée sur la page-pays NIS 2 de la Commission européenne. Le CSIRT-CY opère comme CSIRT national et est co-implanté avec la DSA. Les régulateurs sectoriels conservent leur rôle là où la lex specialis s'applique, en particulier pour le secteur financier au titre de DORA.
Les échéances de l'UE s'appliquent toujours
Chypre a manqué l'échéance de transposition du 17 octobre 2024. Une fois que le droit chypriote aura rattrapé son retard, la temporalité de la directive se reporte : identification des entités conformément à l'article 27 de NIS 2, alerte précoce dans les 24 heures, notification d'incident dans les 72 heures et rapport final dans un délai d'un mois. Tant que les règles chypriotes ne sont pas pleinement en vigueur, les obligations de niveau directive demeurent la référence.
À Chypre, le droit chypriote s'applique
Les activités sur le territoire chypriote suivent la transposition chypriote. Une société mère allemande ayant une filiale chypriote lit la loi 89(I)/2020 (telle que modifiée) pour cette filiale, et non le BSIG. Les obligations de niveau directive sont les mêmes. La procédure, le canal d'enregistrement et les sanctions résident dans le droit chypriote.
Chypre ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. Chypre est autorisée à aller plus loin. Chypre n'est pas autorisée à descendre sous la directive, ni pour les obligations des entités essentielles et importantes, ni pour les délais de notification, ni pour la responsabilité de l'organe de direction. Un avis motivé de la Commission ne fait qu'accentuer ce point.
DSA
L'Autorité de sécurité numérique est l'autorité compétente chypriote pour NIS 2 et le contact nommé sur la page-pays de la Commission européenne. Elle se situe administrativement à proximité du Bureau du Commissaire à la réglementation des communications électroniques et postales. Les détails opérationnels sur le registre d'enregistrement n'étaient pas finalisés dans les documents que nous avons examinés.
CSIRT-CY
Le CSIRT national chypriote. Co-implanté avec la DSA à Nicosie. Agit comme point de contact technique pour la notification des incidents et la coordination transfrontalière.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, exploite la base de données européenne des vulnérabilités et coordonne au niveau transfrontalier. N'est pas un superviseur pour les entités chypriotes. Ce rôle revient à la DSA.
Chypre est dans l'UE, donc nous pouvons simplement appliquer les règles du BSIG allemand à nos opérations chypriotes.
Les obligations de niveau directive sont identiques, mais la loi porteuse, l'autorité compétente, le canal d'enregistrement et le régime de sanctions sont chypriotes. Une filiale chypriote notifie à la DSA et au CSIRT-CY, et non au BSI. La politique interne du groupe peut être commune, les dépôts ne le peuvent pas.
Chypre n'a pas transposé NIS 2, donc nous n'avons rien à faire jusqu'à ce que la loi soit finalisée.
La directive est le socle, et la temporalité des incidents de 24 heures, 72 heures et un mois s'applique en tant qu'obligation de l'UE quel que soit l'état d'avancement de Chypre dans le cycle de transposition. L'avis motivé de la Commission du 7 mai 2025 accroît la pression sur les opérateurs chypriotes, et non leur marge de manœuvre. Construisez le registre des obligations au regard de la directive dès maintenant et insérez-y les spécificités chypriotes au fur et à mesure de leur publication.
Nous ne sommes pas un opérateur d'infrastructure critique chypriote, donc NIS 2 ne s'applique pas à nous à Chypre.
Le périmètre de NIS 2 à Chypre est fixé par les Annexes I et II de la directive ainsi que le test de taille, et non par l'ancienne liste chypriote des infrastructures critiques. De nombreux fournisseurs de taille moyenne dans les services numériques, les services managés, l'industrie manufacturière et la gestion des déchets se retrouvent dans le périmètre même s'ils n'ont jamais figuré sur un registre chypriote d'infrastructures critiques. Vérifiez l'applicabilité au regard de la directive.
La plupart des opérateurs chypriotes que nous voyons traitent encore NIS 2 comme un futur problème de droit chypriote. C'est à moitié vrai. La loi porteuse avance lentement. Les obligations de la directive, non. Les organes de direction à Chypre sont responsables de l'approbation de la gestion des risques et de leur propre formation dès que le droit chypriote entre pleinement en vigueur, et sans doute déjà aujourd'hui via la directive qui se tient derrière une transposition retardée.
La démarche pratique est la même que partout dans l'UE : vérifier l'applicabilité au regard de la directive, se préparer à s'enregistrer une fois le mécanisme chypriote publié, mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. La DSA et le CSIRT-CY sont les points de contact déjà en place.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale chypriote au titre de la loi 89(I)/2020 telle que modifiée, à une société mère allemande au titre du BSIG et à une société sœur néerlandaise au titre de la Cyberbeveiligingswet. Les références d'articles changent selon le pays, les obligations de fond, non.
Pour le périmètre chypriote, commencez par l'applicabilité, puis la temporalité des incidents, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où la DSA publie des orientations sectorielles, nous les relierons. Nous ne les copierons pas.
- Directive (UE) 2022/2555 (NIS 2), EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Commission européenne, page-pays de la directive NIS 2 Chypre, digital-strategy.ec.europa.eu
- Loi 89(I)/2020 sur la sécurité des réseaux et des systèmes d'information, telle que modifiée (selon les sources par la loi 60(I)/2025), Journal officiel de Chypre
- Autorité de sécurité numérique (DSA), Αρχή Ψηφιακής Ασφάλειας, dsa.gov.cy
- CSIRT-CY, csirt.cy
- Avis motivé de la Commission du 7 mai 2025 sur la non-notification de la transposition de NIS 2 par Chypre