Statut de NIS 2 au Danemark
Ce qu'exige la directive, comment le Danemark la transpose, et pourquoi la supervision ne relève pas d'une autorité unique.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, dont le Danemark, par un socle de cybersécurité unique pour les entités essentielles et importantes. Le Danemark doit inscrire ce socle dans le droit danois et mettre en place un régime de contrôle à son titre.
Le Danemark a transposé tardivement. Le délai au titre de l'article 41 était le 17 octobre 2024. Le Folketing n'a adopté la NIS 2-loven (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) que le 29 avril 2025. Elle est entrée en vigueur en tant que loi n° 434 du 6 mai 2025, le 1er juillet 2025. La fenêtre d'auto-enregistrement via virk.dk a couru jusqu'au 1er octobre 2025.
Le Danemark recourt à un modèle de supervision sectorielle. Styrelsen for Samfundssikkerhed (SAMSIK), relevant du ministère de la Sécurité sociétale et de la Protection civile, coordonne et fait office d'autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. L'énergie, la finance, les transports, le maritime, la santé et l'eau ont chacun leur propre autorité responsable du secteur. Le Center for Cybersikkerhed (CFCS) fait organisationnellement partie de SAMSIK depuis le 1er janvier 2025 et continue d'exploiter le CSIRT national au sein de Forsvarets Efterretningstjeneste.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de l'UE sur la cybersécurité. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable au Danemark sans transposition nationale.
Transposition danoise
Loi n° 434 du 6 mai 2025 (NIS 2-loven)
La transposition danoise de NIS 2. Une loi-cadre transversale d'un côté, plus des lois sectorielles de l'autre. Le secteur de l'énergie suit la loi n° 258 du 6 mars 2025 ; les télécommunications suivent la loi n° 435 du 6 mai 2025. Le détail opérationnel est délégué à des arrêtés d'exécution (bekendtgørelser) et aux orientations de l'autorité compétente.
La loi NIS 2 plus les lois sectorielles
La NIS 2-loven (loi n° 434 du 6 mai 2025) inscrit les obligations de NIS 2 dans le droit danois et s'applique depuis le 1er juillet 2025. Elle est complétée par des lois sectorielles, notamment pour l'énergie (loi n° 258 du 6 mars 2025) et les télécommunications. La plupart du détail opérationnel est délégué à des arrêtés d'exécution (bekendtgørelser) émis par l'autorité compétente.
SAMSIK coordonne, les autorités sectorielles supervisent
Styrelsen for Samfundssikkerhed (SAMSIK), au sein du ministère de la Sécurité sociétale et de la Protection civile, est le coordinateur central et l'autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. Energistyrelsen, Finanstilsynet, Trafikstyrelsen, Søfartsstyrelsen et Sundhedsdatastyrelsen supervisent chacun leur propre secteur. Le CFCS reste le CSIRT national.
Enregistrement via virk.dk, signalement via le CFCS
L'auto-enregistrement des entités relevant du champ d'application a couru sur virk.dk avec MitID jusqu'au 1er octobre 2025. Les incidents importants suivent le rythme de la directive : alerte précoce à 24 h, notification à 72 h et rapport final à un mois. Le canal de signalement est le CFCS en tant que CSIRT national, avec notification parallèle à l'autorité responsable du secteur.
Le droit local s'applique à l'intérieur du Danemark, réparti entre plusieurs autorités
Les opérations sur le territoire danois suivent la transposition danoise. Un Geschäftsführer allemand dirigeant une filiale danoise lit la NIS 2-loven et la loi sectorielle pertinente pour cette filiale, et non le BSIG allemand. Contrairement à l'Allemagne avec le BSI, le Danemark n'a pas de superviseur cyber central unique. Quelle Tilsynsmyndighed est compétente dépend du secteur principal de l'entité.
Le Danemark ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. Le Danemark peut aller plus loin et le fait en partie, en particulier pour le secteur de l'énergie via ses propres obligations de résilience. Le Danemark ne peut pas descendre sous la directive sur les obligations des entités essentielles et importantes, les délais de signalement d'incident ou la responsabilité de l'organe de direction au titre de l'article 20 de NIS 2.
CFCS
Center for Cybersikkerhed. Fait organisationnellement partie de SAMSIK depuis le 1er janvier 2025, encore opérationnellement au sein de Forsvarets Efterretningstjeneste (FE, le service de renseignement de la Défense). Exploite le CSIRT national, est le point de contact 24/7 pour les signalements d'incident et le point de contact unique dans le réseau des CSIRT de l'UE. Le CFCS n'est pas le superviseur NIS 2 général ; il est l'autorité technique pour la connaissance de la situation et la réponse.
SAMSIK et autorités sectorielles
Styrelsen for Samfundssikkerhed (SAMSIK) coordonne la supervision NIS 2 et est elle-même autorité de contrôle pour les télécommunications, l'administration centrale, les municipalités et certaines parties de l'industrie manufacturière. Energistyrelsen supervise l'énergie, Finanstilsynet la finance (avec DORA comme lex specialis), Trafikstyrelsen les transports, Søfartsstyrelsen le maritime, Sundhedsdatastyrelsen la santé. L'enregistrement se fait secteur par secteur via le point d'entrée commun virk.dk.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne sur les vulnérabilités et soutient la coordination transfrontalière. N'est pas une autorité de contrôle pour les entités danoises ; cela relève des autorités sectorielles, coordonnées par SAMSIK.
Le Danemark a un superviseur cyber central unique comme le BSI allemand.
Ce n'est pas le cas. Le Danemark gère NIS 2 par un modèle sectoriel. SAMSIK coordonne et supervise certains secteurs. L'énergie, la finance, les transports, le maritime et la santé relèvent de leurs propres autorités responsables du secteur. Une entité active dans plusieurs secteurs peut avoir plusieurs superviseurs à la fois. La logique du BSI allemand ne se transpose pas à l'identique.
Nous n'avons pas besoin de nous enregistrer ; l'autorité le fait pour nous.
Faux. L'auto-enregistrement se fait sur virk.dk avec MitID et était obligatoire au plus tard le 1er octobre 2025 pour chaque entité relevant du champ d'application de la NIS 2-loven. L'enregistrement tardif reste exigé et comporte un risque de sanctions. Il n'y a pas de classification automatique sans entrée active.
Nous sommes un petit fournisseur, le superviseur sectoriel ne s'intéressera pas à nous.
Le test de taille plafonne par défaut aux moyennes et grandes entreprises, mais la directive capte les petites entités lorsqu'elles sont le fournisseur unique, lorsqu'une perturbation a une incidence transfrontalière, ou lorsque le droit danois les ajoute. Les opérateurs de télécommunications, les prestataires de services de confiance, les fournisseurs DNS et certaines parties de l'administration publique sont concernés quelle que soit leur taille. La vérification d'applicabilité doit être faite au cas par cas, et non par la seule taille de l'entreprise.
La plupart des exploitants danois du marché intermédiaire que nous voyons cherchent instinctivement un point de contact unique. Il n'y en a pas. Si vous relevez d'un secteur réglementé, vous vous adressez principalement à votre propre autorité responsable du secteur. Si vous êtes hors des secteurs réglementés ou si vous avez des questions transversales, vous allez vers SAMSIK. Le signalement d'incident passe techniquement par le CFCS en parallèle de l'autorité sectorielle. Le CEO ou direktør est personnellement responsable de l'approbation de la gestion des risques et de sa propre formation au titre de l'article 20 de NIS 2.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, préciser le secteur principal, s'enregistrer via virk.dk, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, signalement d'incident, risque lié à la chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. Une entité active dans plusieurs secteurs documente par secteur, car les superviseurs interrogent par secteur.
Nous construisons le registre d'obligations NIS 2 sur le niveau de l'UE, et non sur une transposition nationale particulière. La même liste de contrôle fonctionne pour une filiale danoise utilisant la NIS 2-loven, une société mère allemande utilisant le BSIG, et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent par locale ; les obligations de fond non.
Pour le champ d'application danois, vous commencez par la vérification d'applicabilité, précisez votre secteur principal et l'autorité responsable du secteur, puis passez au rythme de signalement d'incident, aux clauses relatives à la chaîne d'approvisionnement et à l'approbation par l'organe de direction. Là où SAMSIK ou une autorité sectorielle publie des orientations, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Loi n° 434 du 6 mai 2025 sur les mesures visant à garantir un niveau élevé de cybersécurité (NIS 2-loven): Retsinformation
- Loi n° 258 du 6 mars 2025 sur la sécurité et la préparation dans le secteur de l'énergie: Retsinformation
- Styrelsen for Samfundssikkerhed (SAMSIK): site officiel samsik.dk
- Center for Cybersikkerhed (CFCS): CSIRT national, cfcs.dk
- virk.dk: portail des entreprises danoises pour l'enregistrement NIS 2
- Commission européenne, avis motivé sur la transposition incomplète de NIS 2 par le Danemark du 7 mai 2025