Statut NIS 2 en Finlande
Ce qu'exige la directive, comment la Finlande la met en œuvre, et où se situent Traficom et NCSC-FI dans le tableau.
Vue d'ensemble
La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, dont la Finlande, à un seuil minimal unique pour les entités essentielles et importantes. La Finlande doit inscrire ce seuil en droit finlandais et exercer la surveillance en dessous.
La Finlande transpose NIS 2 par la Cybersecurity Act (Kyberturvallisuuslaki, loi 124/2025). Le Parlement l'a adoptée le 13 mars 2025 et elle est entrée en vigueur le 8 avril 2025. C'est après le délai de l'UE du 17 octobre 2024. Le 7 mai 2025, la Commission européenne a adressé un avis motivé à la Finlande et à dix-huit autres États membres pour ne pas avoir notifié à temps la transposition complète.
La surveillance est répartie secteur par secteur. L'Agence finlandaise des transports et des communications, Traficom, est l'autorité de coordination et exploite le National Cyber Security Centre Finland (NCSC-FI) comme CSIRT national et comme point de contact unique au titre de l'article 8, paragraphe 3, de la directive. Aux côtés de Traficom, l'Autorité de l'énergie (Energiavirasto), l'Autorité de surveillance financière (FIN-FSA) et d'autres régulateurs sectoriels surveillent leurs propres secteurs.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Acte d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Finlande, sans transposition nationale.
Transposition finlandaise
Cybersecurity Act 124/2025, en vigueur depuis le 8 avril 2025
La transposition finlandaise de NIS 2. Une loi horizontale de cybersécurité qui consolide des obligations auparavant réparties dans plusieurs lois sectorielles. Les règlements et les orientations de Traficom complètent le détail opérationnel.
Cybersecurity Act 124/2025
Inscrit les obligations NIS 2 en droit finlandais. Définit les entités essentielles et importantes, les pouvoirs de surveillance, les devoirs de notification des incidents et les sanctions. Le détail opérationnel suit via des règlements et les orientations de Traficom.
Traficom et NCSC-FI
Traficom coordonne la surveillance NIS 2 et exploite le National Cyber Security Centre Finland (NCSC-FI) comme CSIRT national et point de contact unique. La surveillance sectorielle revient aux régulateurs sectoriels, notamment Energiavirasto pour l'énergie, l'Autorité de surveillance financière pour la finance (avec DORA comme lex specialis) et Tukes pour les produits chimiques et le pétrole.
Enregistrement et notification
Les entités finlandaises devaient s'enregistrer auprès de leur surveillant sectoriel au plus tard le 8 mai 2025. Les modifications des données enregistrées doivent être notifiées dans les deux semaines. Les incidents importants suivent la directive : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois. Toutes les notifications sont transmises au CSIRT, au NCSC-FI.
Le droit finlandais s'applique en Finlande
L'activité sur le territoire finlandais suit la transposition finlandaise. Un Geschäftsführer allemand ayant une filiale finlandaise lit la Cybersecurity Act 124/2025 pour cette filiale, et non le BSIG. Les obligations de la directive sont identiques. La procédure, le surveillant et les sanctions résident dans le droit finlandais.
La Finlande ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. La Finlande peut aller plus loin. La Finlande ne peut pas descendre sous la directive, ni sur les devoirs des entités essentielles et importantes, ni sur les délais de notification, ni sur la responsabilité de l'organe de direction.
Traficom
L'Agence finlandaise des transports et des communications est l'autorité de coordination NIS 2 et surveille directement les services postaux et de messagerie, l'infrastructure numérique, l'espace, l'administration publique, les prestataires de services managés, la recherche et la fabrication de véhicules et d'équipements de transport. Elle tient la liste des entités NIS 2.
NCSC-FI (Kyberturvallisuuskeskus)
Le National Cyber Security Centre au sein de Traficom est le CSIRT national et le point de contact unique au titre de l'article 8, paragraphe 3, de la directive. Toutes les notifications d'incidents NIS 2, quelle que soit l'autorité sectorielle formellement compétente, sont traitées techniquement par le NCSC-FI.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, exploite la base de données européenne des vulnérabilités et coordonne par-delà les frontières. N'est pas un surveillant pour les entités finlandaises. Cela revient à Traficom et aux autorités sectorielles.
La Finlande met en œuvre NIS 2 de la même manière que l'Allemagne, nous pouvons donc lire le BSIG.
Les devoirs de la directive sont identiques, l'architecture de surveillance ne l'est pas. La Finlande utilise une loi horizontale unique, la Cybersecurity Act 124/2025, au lieu de se superposer à une structure fédérale du BSI. La surveillance est répartie entre régulateurs sectoriels, avec Traficom et NCSC-FI en coordination. Transposer le BSIG à la Finlande se trompe sur le surveillant et sur la voie de notification.
Il n'existe pas encore de liste officielle, nous pouvons donc attendre.
L'enregistrement est obligatoire depuis le 8 avril 2025. Traficom tient la liste des entités NIS 2 et le délai initial d'enregistrement était le 8 mai 2025. Ne pas être enregistré ne signifie pas être conforme, cela signifie être invisible pour le surveillant. L'article 27, paragraphe 2, de NIS 2 exige aussi des mises à jour dans les deux semaines suivant toute modification des données enregistrées.
Mon régulateur sectoriel gère tout, le NCSC-FI n'est que consultatif.
Le régulateur sectoriel assure la surveillance et les audits, mais le NCSC-FI est le point d'entrée obligatoire pour les notifications d'incidents et le point de contact unique de l'UE. Une alerte précoce arrive techniquement au NCSC-FI même lorsque la surveillance formelle revient à Energiavirasto, à l'Autorité de surveillance financière ou à Tukes. Notifier uniquement le régulateur sectoriel en contournant le NCSC-FI manque la voie correcte.
La plupart des opérateurs finlandais de taille intermédiaire que nous rencontrons traitent encore NIS 2 comme un sujet informatique. Ce n'est qu'à moitié vrai. La surveillance et le canal de notification se situent au niveau sectoriel, le périmètre est plus large que sous l'ancien régime finlandais de cybersécurité, et l'organe de direction (toimitusjohtaja, hallitus) porte une responsabilité plus lourde. L'organe de direction est personnellement responsable de l'approbation de la gestion des risques et de l'accomplissement de sa propre formation.
L'étape pratique est la même que partout dans l'UE : effectuer le test d'applicabilité au regard de la directive, s'enregistrer auprès du surveillant sectoriel et figurer sur la liste de Traficom, mettre en place les quatre devoirs continus (tenir à jour les données d'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, surveillance par l'organe de direction) et documenter le minimum. Utiliser le NCSC-FI comme point de contact unique technique garde la voie de notification claire.
Nous construisons le registre d'obligations NIS 2 sur la couche de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale finlandaise sous la Cybersecurity Act 124/2025, à une maison mère allemande sous le BSIG et à une société sœur néerlandaise sous la Cyberbeveiligingswet. Les références d'articles changent selon le pays, le fond des obligations non.
Pour le périmètre finlandais, vous commencez par le test d'applicabilité, puis l'enregistrement sectoriel, la cadence de notification via le NCSC-FI, les clauses de chaîne d'approvisionnement et l'approbation de l'organe de direction. Là où Traficom ou les régulateurs sectoriels publient des orientations sectorielles, nous les lions. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690
- Cybersecurity Act 124/2025 (Kyberturvallisuuslaki): Finlex
- Traficom: Agence finlandaise des transports et des communications, page officielle de transposition NIS 2
- Kyberturvallisuuskeskus (NCSC-FI): CSIRT national et point de contact unique
- Energiavirasto: surveillant sectoriel pour l'électricité, le chauffage urbain et le gaz
- Autorité de surveillance financière (FIN-FSA): surveillant sectoriel pour la finance, DORA comme lex specialis
- Avis motivé de la Commission européenne du 7 mai 2025 sur la transposition de NIS 2