NIS 2 Status Dänemark

Statut de NIS 2 au Danemark

Ce qu'exige la directive, comment le Danemark la transpose, et pourquoi la supervision ne relève pas d'une autorité unique.

Simon OrzelSimon Orzel·

Vue d'ensemble

La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, dont le Danemark, par un socle de cybersécurité unique pour les entités essentielles et importantes. Le Danemark doit inscrire ce socle dans le droit danois et mettre en place un régime de contrôle à son titre.

Le Danemark a transposé tardivement. Le délai au titre de l'article 41 était le 17 octobre 2024. Le Folketing n'a adopté la NIS 2-loven (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) que le 29 avril 2025. Elle est entrée en vigueur en tant que loi n° 434 du 6 mai 2025, le 1er juillet 2025. La fenêtre d'auto-enregistrement via virk.dk a couru jusqu'au 1er octobre 2025.

Le Danemark recourt à un modèle de supervision sectorielle. Styrelsen for Samfundssikkerhed (SAMSIK), relevant du ministère de la Sécurité sociétale et de la Protection civile, coordonne et fait office d'autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. L'énergie, la finance, les transports, le maritime, la santé et l'eau ont chacun leur propre autorité responsable du secteur. Le Center for Cybersikkerhed (CFCS) fait organisationnellement partie de SAMSIK depuis le 1er janvier 2025 et continue d'exploiter le CSIRT national au sein de Forsvarets Efterretningstjeneste.

Où se trouvent les règles
Trois niveaux que toute personne lisant la version danoise de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de l'UE sur la cybersécurité. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable au Danemark sans transposition nationale.

Transposition danoise

Loi n° 434 du 6 mai 2025 (NIS 2-loven)

La transposition danoise de NIS 2. Une loi-cadre transversale d'un côté, plus des lois sectorielles de l'autre. Le secteur de l'énergie suit la loi n° 258 du 6 mars 2025 ; les télécommunications suivent la loi n° 435 du 6 mai 2025. Le détail opérationnel est délégué à des arrêtés d'exécution (bekendtgørelser) et aux orientations de l'autorité compétente.

Trois choses à savoir
Ce qui change pour les entités exerçant au Danemark.
Transposition

La loi NIS 2 plus les lois sectorielles

La NIS 2-loven (loi n° 434 du 6 mai 2025) inscrit les obligations de NIS 2 dans le droit danois et s'applique depuis le 1er juillet 2025. Elle est complétée par des lois sectorielles, notamment pour l'énergie (loi n° 258 du 6 mars 2025) et les télécommunications. La plupart du détail opérationnel est délégué à des arrêtés d'exécution (bekendtgørelser) émis par l'autorité compétente.

Autorité

SAMSIK coordonne, les autorités sectorielles supervisent

Styrelsen for Samfundssikkerhed (SAMSIK), au sein du ministère de la Sécurité sociétale et de la Protection civile, est le coordinateur central et l'autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. Energistyrelsen, Finanstilsynet, Trafikstyrelsen, Søfartsstyrelsen et Sundhedsdatastyrelsen supervisent chacun leur propre secteur. Le CFCS reste le CSIRT national.

Délais

Enregistrement via virk.dk, signalement via le CFCS

L'auto-enregistrement des entités relevant du champ d'application a couru sur virk.dk avec MitID jusqu'au 1er octobre 2025. Les incidents importants suivent le rythme de la directive : alerte précoce à 24 h, notification à 72 h et rapport final à un mois. Le canal de signalement est le CFCS en tant que CSIRT national, avec notification parallèle à l'autorité responsable du secteur.

Deux principes qui décident de chaque cas limite
Utilisez-les avant de lire un commentaire danois sur NIS 2.

Le droit local s'applique à l'intérieur du Danemark, réparti entre plusieurs autorités

Les opérations sur le territoire danois suivent la transposition danoise. Un Geschäftsführer allemand dirigeant une filiale danoise lit la NIS 2-loven et la loi sectorielle pertinente pour cette filiale, et non le BSIG allemand. Contrairement à l'Allemagne avec le BSI, le Danemark n'a pas de superviseur cyber central unique. Quelle Tilsynsmyndighed est compétente dépend du secteur principal de l'entité.

Le Danemark ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. Le Danemark peut aller plus loin et le fait en partie, en particulier pour le secteur de l'énergie via ses propres obligations de résilience. Le Danemark ne peut pas descendre sous la directive sur les obligations des entités essentielles et importantes, les délais de signalement d'incident ou la responsabilité de l'organe de direction au titre de l'article 20 de NIS 2.

Qui fait quoi au Danemark
Trois nœuds qui apparaissent dans presque toute question danoise sur NIS 2.
DK

CFCS

Center for Cybersikkerhed. Fait organisationnellement partie de SAMSIK depuis le 1er janvier 2025, encore opérationnellement au sein de Forsvarets Efterretningstjeneste (FE, le service de renseignement de la Défense). Exploite le CSIRT national, est le point de contact 24/7 pour les signalements d'incident et le point de contact unique dans le réseau des CSIRT de l'UE. Le CFCS n'est pas le superviseur NIS 2 général ; il est l'autorité technique pour la connaissance de la situation et la réponse.

DK

SAMSIK et autorités sectorielles

Styrelsen for Samfundssikkerhed (SAMSIK) coordonne la supervision NIS 2 et est elle-même autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. Energistyrelsen supervise l'énergie, Finanstilsynet la finance (avec DORA comme lex specialis), Trafikstyrelsen les transports, Søfartsstyrelsen le maritime, Sundhedsdatastyrelsen la santé. L'enregistrement se fait secteur par secteur via le point d'entrée commun virk.dk.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne sur les vulnérabilités et soutient la coordination transfrontalière. N'est pas une autorité de contrôle pour les entités danoises ; cela relève des autorités sectorielles, coordonnées par SAMSIK.

Pièges
Erreurs que nous voyons lorsque les entités danoises lisent NIS 2 pour la première fois.
  • Le Danemark a un superviseur cyber central unique comme le BSI allemand.

    Ce n'est pas le cas. Le Danemark gère NIS 2 par un modèle sectoriel. SAMSIK coordonne et supervise certains secteurs. L'énergie, la finance, les transports, le maritime et la santé relèvent de leurs propres autorités responsables du secteur. Une entité active dans plusieurs secteurs peut avoir plusieurs superviseurs à la fois. La logique du BSI allemand ne se transpose pas à l'identique.

  • Nous n'avons pas besoin de nous enregistrer ; l'autorité le fait pour nous.

    Faux. L'auto-enregistrement se fait sur virk.dk avec MitID et était obligatoire au plus tard le 1er octobre 2025 pour chaque entité relevant du champ d'application de la NIS 2-loven. L'enregistrement tardif reste exigé et comporte un risque de sanctions. Il n'y a pas de classification automatique sans entrée active.

  • Nous sommes un petit fournisseur, le superviseur sectoriel ne s'intéressera pas à nous.

    Le test de taille plafonne par défaut aux moyennes et grandes entreprises, mais la directive capte les petites entités lorsqu'elles sont le fournisseur unique, lorsqu'une perturbation a une incidence transfrontalière, ou lorsque le droit danois les ajoute. Les opérateurs de télécommunications, les prestataires de services de confiance, les fournisseurs DNS et certaines parties de l'administration publique sont concernés quelle que soit leur taille. La vérification d'applicabilité doit être faite au cas par cas, et non par la seule taille de l'entreprise.

Point de vue du praticien

La plupart des exploitants danois du marché intermédiaire que nous voyons cherchent instinctivement un point de contact unique. Il n'y en a pas. Si vous relevez d'un secteur réglementé, vous vous adressez principalement à votre propre autorité responsable du secteur. Si vous êtes hors des secteurs réglementés ou si vous avez des questions transversales, vous allez vers SAMSIK. Le signalement d'incident passe techniquement par le CFCS en parallèle de l'autorité sectorielle. Le CEO ou direktør est personnellement responsable de l'approbation de la gestion des risques et de sa propre formation au titre de l'article 20 de NIS 2.

La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, préciser le secteur principal, s'enregistrer via virk.dk, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, signalement d'incident, risque lié à la chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. Une entité active dans plusieurs secteurs documente par secteur, car les superviseurs interrogent par secteur.

Comment la plateforme aide

Nous construisons le registre d'obligations NIS 2 sur le niveau de l'UE, et non sur une transposition nationale particulière. La même liste de contrôle fonctionne pour une filiale danoise utilisant la NIS 2-loven, une société mère allemande utilisant le BSIG, et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent par locale ; les obligations de fond non.

Pour le champ d'application danois, vous commencez par la vérification d'applicabilité, précisez votre secteur principal et l'autorité responsable du secteur, puis passez au rythme de signalement d'incident, aux clauses relatives à la chaîne d'approvisionnement et à l'approbation par l'organe de direction. Là où SAMSIK ou une autorité sectorielle publie des orientations, nous les référençons ; nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2): EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Loi n° 434 du 6 mai 2025 sur les mesures visant à garantir un niveau élevé de cybersécurité (NIS 2-loven): Retsinformation
  • Loi n° 258 du 6 mars 2025 sur la sécurité et la préparation dans le secteur de l'énergie: Retsinformation
  • Styrelsen for Samfundssikkerhed (SAMSIK): site officiel samsik.dk
  • Center for Cybersikkerhed (CFCS): CSIRT national, cfcs.dk
  • virk.dk: portail des entreprises danoises pour l'enregistrement NIS 2
  • Commission européenne, avis motivé sur la transposition incomplète de NIS 2 par le Danemark du 7 mai 2025
Vérifiez votre champ d'application danois en moins de cinq minutes
La vérification d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale danoise relève du champ d'application, les étapes suivantes sont l'enregistrement sur virk.dk et la prise de contact avec l'autorité responsable du secteur.