État de NIS 2 en Irlande
Ce que la directive exige, où en est l'Irlande sur la transposition, et qui assure la supervision dans l'intervalle.
Aperçu
La directive NIS 2 se situe au niveau de l'UE. Elle lie chaque État membre, Irlande comprise, à un socle unique d'obligations pour les entités essentielles et importantes. L'Irlande doit traduire ce socle en droit irlandais et mettre en place une supervision en vertu de celui-ci.
L'Irlande a manqué l'échéance de transposition du 17 octobre 2024. Le General Scheme of the National Cyber Security Bill 2024 a été publié en septembre 2024 par le ministère chef de file. À ce jour, le projet de loi lui-même n'a pas été adopté par l'Oireachtas. Tant que la loi n'est pas en vigueur, la transposition irlandaise de NIS 1 (les European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018, S.I. No. 360/2018) continue de s'appliquer.
Le National Cyber Security Centre (NCSC-IE) est le CSIRT national et est appelé à être l'autorité compétente et le point de contact unique pour NIS 2. Le ministère chef de file est l'ancien Department of the Environment, Climate and Communications, désormais le Department of Climate, Energy and the Environment. Les régulateurs sectoriels restent dans leur domaine, notamment ComReg pour les communications électroniques et la Central Bank of Ireland pour les services financiers, où DORA s'applique comme lex specialis.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes. Elle s'applique à l'Irlande indépendamment de l'état de la transposition nationale.
Acte d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Irlande, sans transposition nationale nécessaire.
Transposition irlandaise
General Scheme of the National Cyber Security Bill 2024 (projet) ; jusqu'à son adoption : S.I. No. 360/2018 (NIS 1)
Le General Scheme a été publié en septembre 2024 et fait l'objet d'un examen pré-législatif. Le projet de loi lui-même et les règlements secondaires qui suivront porteront le détail opérationnel. Jusque-là, la transposition de NIS 1 reste en vigueur, complétée par les orientations du NCSC-IE.
National Cyber Security Bill
Inscrira les obligations de NIS 2 dans le droit irlandais, définira les entités essentielles et importantes, énoncera les pouvoirs de supervision et d'application et ancrera la notification des incidents. Le détail opérationnel sera complété par des règlements secondaires et les orientations du NCSC-IE. Aujourd'hui : Heads of Bill publiés, texte final pas encore adopté.
NCSC-IE comme autorité compétente
Le National Cyber Security Centre est le CSIRT national (CSIRT-IE) et sera désigné autorité compétente et point de contact unique pour NIS 2. Il publie déjà des orientations préparatoires, dont le projet de Risk Management Measures guidance de juin 2025, et fait référence au cadre belge CyFun comme base de référence pratique.
Enregistrement et notification
La directive exige que les entités soient identifiables par les États membres à partir du 17 avril 2025. En Irlande, le portail d'enregistrement et le portail de notification des incidents ne sont pas encore en service. Les incidents importants suivront la directive une fois la loi en vigueur : alerte précoce sous 24 heures, notification d'incident sous 72 heures, rapport final sous un mois.
Sur le territoire irlandais, le droit irlandais s'applique
Une activité sur le territoire irlandais suit la transposition irlandaise. Un directeur général allemand avec une filiale irlandaise lit le futur National Cyber Security Act pour cette filiale, et les 2018 NIS 1 Regulations dans l'intervalle, pas le BSIG allemand. Les obligations de la directive sont identiques. Les procédures, les portails et les sanctions vivent dans le droit irlandais.
L'Irlande ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. L'Irlande peut aller plus loin. L'Irlande ne peut pas descendre sous la directive, ni sur les obligations des entités essentielles et importantes, ni sur les délais de notification, ni sur la responsabilité de l'organe de direction. Une transposition tardive ne dispense pas une entreprise dans le champ d'application de la logique de la directive.
NCSC-IE
National Cyber Security Centre. CSIRT national (CSIRT-IE) et autorité compétente désignée et point de contact unique pour NIS 2. Publie des orientations préparatoires, prépare les portails d'enregistrement et de notification, et coordonne avec l'ENISA et les autres États membres.
Department of Climate, Energy and the Environment
Ministère chef de file pour la transposition. Anciennement Department of the Environment, Climate and Communications (DECC), renommé après un remaniement gouvernemental. A publié le General Scheme of the National Cyber Security Bill 2024 et pilote le projet de loi à travers l'Oireachtas.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, exploite la base de données européenne des vulnérabilités et coordonne au-delà des frontières. N'est pas un superviseur pour les entités irlandaises. Ce rôle revient au NCSC-IE et, le cas échéant, aux régulateurs sectoriels.
Tant que l'Irlande ne transpose pas, les règles allemandes s'appliquent, parce que notre maison mère est en Allemagne.
Non. NIS 2 suit le principe de l'établissement. Une filiale irlandaise est réglementée en Irlande, une filiale allemande en Allemagne. La maison mère allemande peut soutenir la filiale irlandaise en interne, l'obligation juridique de s'enregistrer, de notifier et de superviser incombe à l'entité irlandaise et s'adresse au NCSC-IE une fois la loi en vigueur. Jusque-là, NIS 1 (S.I. No. 360/2018) régit les secteurs déjà couverts.
Tant que le portail n'est pas en service, je n'ai rien à faire.
Même sans portail d'enregistrement en service, la préparation se déroule en parallèle. La directive n'attend pas le portail. Les entités dans le champ d'application devraient effectuer le test d'applicabilité dès maintenant, mettre en place la gestion des risques, le processus de gestion des incidents, les clauses de chaîne d'approvisionnement et la formation de l'organe de direction, et tenir les preuves prêtes. Une fois la loi en vigueur et le portail ouvert par le NCSC-IE, la fenêtre d'enregistrement sera courte.
Seuls les anciens OES de NIS 1 sont saisis par NIS 2.
Non. NIS 2 élargit considérablement le catalogue des secteurs et des tailles. Les opérateurs de services essentiels au titre de NIS 1 restent généralement saisis par NIS 2, mais le périmètre est plus large et distingue désormais les entités essentielles des entités importantes. Les entités moyennes et grandes énumérées aux annexes I et II de la directive sont dans le champ d'application, de même que certains petits fournisseurs ayant un rôle particulier, ainsi que des parties de l'administration publique.
La plupart des opérateurs irlandais du marché intermédiaire que nous rencontrons traitent encore NIS 2 comme une échéance reportée et attendent que le National Cyber Security Bill soit adopté. La directive n'attend pas. Les équipes achats, les assureurs et les maisons mères y font déjà référence dans les contrats. Attendre ne reporte pas l'obligation, cela ne fait que retarder votre préparation.
La démarche pratique est la même que partout dans l'UE : effectuer le test d'applicabilité au regard de la directive, utiliser les orientations préparatoires du NCSC-IE (le projet de Risk Management Measures, CyFun) comme repère, mettre en place les quatre obligations continues (tenir les données d'enregistrement à jour, notification des incidents, risque de la chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum. Une fois la loi en vigueur, le travail restant consiste surtout à brancher la documentation finalisée sur les procédures irlandaises.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, non au-dessus d'une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale irlandaise sous le futur National Cyber Security Act, une maison mère allemande sous le BSIG et une société sœur néerlandaise sous la Cyberbeveiligingswet. Les références d'articles changent selon le pays, la substance des obligations, non.
Pour le champ d'application irlandais, vous commencez par le test d'applicabilité, puis la cadence des incidents, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où le NCSC-IE publie des orientations sectorielles, nous y renvoyons. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690
- General Scheme of the National Cyber Security Bill 2024: Department of Climate, Energy and the Environment (gov.ie)
- European Union (Measures for a High Common Level of Security of Network and Information Systems) Regulations 2018 (S.I. No. 360/2018): Irish Statute Book
- NCSC-IE: National Cyber Security Centre, état et orientations NIS 2 (ncsc.gov.ie)
- NCSC-IE: Draft Risk Management Measures Guidance (juin 2025)
- ComReg: supervision sectorielle pour les communications électroniques
- Central Bank of Ireland: autorité compétente pour DORA dans le secteur financier