NIS 2 Status Tschechien

Statut de NIS 2 en République tchèque

Ce que la directive exige, comment la République tchèque la transpose, et où NÚKIB se situe dans le tableau.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, y compris la République tchèque, par un socle unique de cybersécurité pour les entités essentielles et importantes. La République tchèque doit inscrire ce socle dans le droit tchèque et exercer un régime de supervision au titre de celui-ci.

La République tchèque transpose NIS 2 par la loi n° 264/2025 Sb., la nouvelle loi sur la cybersécurité (Zákon o kybernetické bezpečnosti), adoptée le 11 juin 2025, publiée au Recueil des lois (Sbírka zákonů) le 4 août 2025, et en vigueur à compter du 1er novembre 2025. Elle remplace la loi antérieure n° 181/2014 Sb. et élargit substantiellement le périmètre des entités et services réglementés.

Le NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost) est le superviseur principal et exploite le portail national d'enregistrement. Les entités réglementées s'auto-identifient et s'enregistrent via le portail du NÚKIB, la fenêtre d'enregistrement initiale se clôturant le 31 décembre 2025. GovCERT.CZ se situe au sein du NÚKIB ; CSIRT.CZ est exploité par l'association CZ.NIC.

Où résident les règles
Trois couches que toute personne lisant la version tchèque de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructures numériques. Directement applicable en République tchèque sans transposition nationale.

Transposition tchèque

Loi n° 264/2025 Sb., sur la cybersécurité (Zákon o kybernetické bezpečnosti)

La nouvelle loi tchèque NIS 2. Adoptée le 11 juin 2025, publiée le 4 août 2025, en vigueur le 1er novembre 2025. Remplace la loi n° 181/2014 Sb. Les décrets d'exécution (vyhlášky) du NÚKIB en précisent le détail opérationnel.

Trois choses à connaître
Ce qui change pour les entités exerçant en République tchèque.
Transposition

Loi n° 264/2025 Sb.

Inscrit les obligations de NIS 2 dans le droit tchèque. Établit le régime à deux niveaux des services réglementés de plus et de moins grande importance (poskytovatel regulované služby), les pouvoirs de supervision du NÚKIB, les obligations de notification des incidents et des sanctions pouvant atteindre 250 millions de CZK. Remplace la loi n° 181/2014 Sb. le 1er novembre 2025.

Autorité

Le NÚKIB comme superviseur central

Le NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), dont le siège est à Brno, exerce la supervision, les audits et les sanctions, exploite GovCERT.CZ comme CSIRT gouvernemental, et administre le portail d'enregistrement. CSIRT.CZ est exploité séparément par l'association CZ.NIC.

Échéances

Enregistrement et notification

Les entités fournissant un service réglementé devaient s'auto-identifier et s'enregistrer via le portail du NÚKIB au plus tard le 31 décembre 2025. Environ 6 000 à 8 000 organisations sont attendues dans le périmètre. Les incidents significatifs suivent la cadence de la directive : alerte précoce à 24 h, notification à 72 h et rapport final à un mois.

Deux principes qui tranchent chaque cas limite
À lire avant tout commentaire tchèque sur NIS 2.

Le droit local s'applique à l'intérieur de la République tchèque

Les activités sur le territoire tchèque suivent la loi n° 264/2025 Sb. Un Geschäftsführer allemand exploitant une filiale tchèque lit la loi tchèque pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le portail et les sanctions résident dans le droit tchèque.

La République tchèque ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. La République tchèque peut aller plus loin, et l'a historiquement fait via le régime de cybersécurité de 2014 qui dépassait déjà NIS 1 par endroits. Elle ne peut pas descendre sous la directive en ce qui concerne les obligations des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.

Qui fait quoi en République tchèque
Trois institutions qui apparaissent dans presque toute question tchèque sur NIS 2.
CZ

NÚKIB

Autorité compétente principale et superviseur. Exploite GovCERT.CZ comme CSIRT gouvernemental, administre le portail d'enregistrement, émet des décrets d'exécution (vyhlášky) et des orientations, mène des audits et impose des sanctions. Détient la mémoire institutionnelle du régime de cybersécurité de 2014 qui alimente désormais la supervision NIS 2.

CZ

Autorités sectorielles

Le NÚKIB consolide la supervision mais les régulateurs sectoriels restent pertinents là où la lex specialis s'applique. La ČNB (Banque nationale tchèque) supervise les entités financières au titre de DORA. L'ERÚ (Office de régulation de l'énergie) et le ČTÚ (Office tchèque des télécommunications) conservent leur compétence sectorielle. CSIRT.CZ, exploité par CZ.NIC, demeure le CSIRT du domaine .cz et soutient le secteur numérique.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un superviseur pour les entités tchèques ; le NÚKIB l'est.

Pièges
Erreurs que nous voyons lorsque les entités tchèques lisent NIS 2 pour la première fois.
  • Notre société mère allemande est enregistrée au titre du BSIG, donc l'entité tchèque est couverte.

    La directive est un socle unique, mais la procédure est nationale. Une filiale tchèque fournissant un service réglementé à l'intérieur de la République tchèque s'enregistre au titre de la loi n° 264/2025 Sb. via le portail du NÚKIB. L'enregistrement allemand au titre du BSIG ne s'y substitue pas. La structure de groupe ne déplace pas la compétence ; c'est le lieu d'établissement du service qui la détermine.

  • Nous n'étions pas dans le registre de l'ancienne loi 181/2014, donc nous ne sommes pas concernés.

    La loi n° 264/2025 Sb. repose sur l'auto-identification. Les anciennes listes KII / VIS du régime de 2014 ne se reportent pas à l'identique. Chaque entité doit se tester au regard des nouveaux critères de secteur et de taille, et au regard de la liste d'environ 60 services réglementés répartis sur 18 secteurs. De nombreuses entités hors de l'ancien registre se trouvent dans le nouveau.

  • NIS 2 ne concerne que l'énergie, les télécommunications et les banques. L'industrie manufacturière ou les déchets sont exclus.

    La loi tchèque reflète les deux annexes de la directive. Les entités importantes incluent la fabrication de certains produits, la production et la distribution de denrées alimentaires, la gestion des déchets, les services postaux, la production chimique et les fournisseurs numériques. Les entreprises de taille moyenne dans ces secteurs sont concernées par défaut. Les listes sectorielles doivent être lues au regard des Annexes I et II de la directive, et non de l'intuition.

Point de vue du praticien

La plupart des opérateurs tchèques du marché intermédiaire que nous voyons traitent NIS 2 comme une extension de l'ancien régime de la loi 181/2014 Sb. C'est à moitié vrai. Le NÚKIB exerce toujours la supervision et le canal des incidents, mais le périmètre est bien plus large, le modèle à deux niveaux de plus et de moins grande importance modifie les obligations par service, et l'organe statutaire (jednatel ou představenstvo) porte une responsabilité explicite pour l'approbation de la gestion des risques et la formation.

La démarche pratique est la même que partout dans l'UE : confirmer le périmètre au titre de la directive, s'auto-identifier au regard de la liste des services réglementés, s'enregistrer via le portail du NÚKIB, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. La documentation de 2014 aide, mais elle ne se substitue pas au registre des obligations NIS 2.

Comment la plateforme aide

Nous construisons le registre des obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale tchèque appliquant la loi n° 264/2025 Sb., une société mère allemande appliquant le BSIG, et une société sœur française appliquant l'Ordonnance n° 2024-1093. Les références d'articles changent selon la langue ; les obligations de fond, non.

Pour le périmètre tchèque, vous commencez par le test d'applicabilité, puis vous passez à la cadence de notification des incidents, aux clauses de chaîne d'approvisionnement et à la validation de l'organe de direction. Là où le NÚKIB publie des vyhlášky et des orientations sectorielles, nous les référençons ; nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2): EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Loi n° 264/2025 Sb., sur la cybersécurité: Sbírka zákonů (4 août 2025)
  • Loi n° 181/2014 Sb. sur la cybersécurité: cadre antérieur
  • NÚKIB: Národní úřad pro kybernetickou a informační bezpečnost (Brno), site officiel nukib.gov.cz
  • GovCERT.CZ: CSIRT gouvernemental, exploité par le NÚKIB
  • CSIRT.CZ: CSIRT national de la communauté Internet du domaine .cz, exploité par CZ.NIC
  • Banque nationale tchèque (ČNB): autorité compétente au titre de DORA pour le secteur financier
  • Commission européenne, tableau de suivi de la transposition de NIS 2: République tchèque
Vérifiez votre périmètre tchèque en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale tchèque est dans le périmètre, l'étape suivante est le portail d'enregistrement du NÚKIB.