Statut de NIS 2 à Malte
Ce que la directive exige, comment Malte la transpose, et où se situe l'autorité nationale.
Vue d'ensemble
La directive NIS 2 est la strate européenne. Elle lie chaque État membre, Malte incluse, avec un socle minimal unique pour les entités essentielles et importantes. Malte doit porter ce socle dans le droit maltais et faire fonctionner une autorité compétente en application de celui-ci.
Malte transpose NIS 2 au moyen du Legal Notice 71 of 2025, le Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, publié au Government Gazette le 8 avril 2025 et établi comme législation subsidiaire 460.41. Malte a manqué l'échéance européenne du 17 octobre 2024, mais a transposé avant que la Commission européenne ne passe à un avis motivé en mai 2025, lorsque Malte ne figurait pas sur la liste des dix-neuf États membres qui en ont reçu un.
L'unité Critical Information Infrastructure Protection au Ministry for Home Affairs and National Security est désignée par la Commission européenne comme point de contact unique et autorité compétente pour les entités tant essentielles qu'importantes. CSIRTMalta est le CSIRT national pour le traitement et la coordination des incidents.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre par l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable à Malte, aucune transposition nationale requise.
Transposition maltaise
Legal Notice 71 of 2025 (SL 460.41), publié le 8 avril 2025
La transposition maltaise de NIS 2, formellement le Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order. En tant que législation subsidiaire, elle se situe sous une loi mère ; le détail opérationnel provient des orientations de l'autorité compétente.
Legal Notice 71 of 2025
Porte les obligations de NIS 2 en droit maltais en tant que législation subsidiaire 460.41. Définit les catégories d'entités essentielles et importantes, les pouvoirs de l'autorité compétente, les obligations de déclaration et les sanctions. En tant que Legal Notice, il peut être mis à jour plus rapidement qu'une législation primaire, de sorte que les praticiens devraient suivre l'entrée legislation.mt plutôt que de se fier à une version imprimée figée.
Autorité compétente et point de contact unique
La Commission européenne désigne l'unité Critical Information Infrastructure Protection au Ministry for Home Affairs and National Security comme autorité compétente et point de contact unique de Malte au titre de NIS 2. C'est le canal pour la coordination transfrontalière avec les autres États membres, ENISA et le groupe de coopération.
Enregistrement et déclaration
La directive impose aux États membres d'identifier les entités essentielles et importantes au plus tard le 17 avril 2025. Le Legal Notice de Malte a pris effet à proximité de cette fenêtre. Les incidents importants suivent le calendrier de la directive : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d'un mois. Là où l'ordonnance maltaise prévoit un portail national ou un formulaire de contact, l'autorité compétente publie le canal.
Sur le sol maltais, le droit maltais s'applique
L'activité sur le territoire maltais suit la transposition maltaise. Une société mère étrangère avec une filiale maltaise lit le Legal Notice 71 of 2025 pour cette filiale, et non le BSIG ou le droit de tout autre État membre. Les obligations de la directive sont identiques. La procédure, le canal d'enregistrement et les sanctions résident dans le droit maltais.
Malte ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. Malte peut aller plus strict. Malte ne peut pas descendre sous la directive, ni sur les obligations des entités essentielles et importantes, ni sur les délais de déclaration d'incidents, ni sur la responsabilité de l'organe de direction.
Unité Critical Information Infrastructure Protection
L'autorité compétente et le point de contact unique désignés par la Commission européenne, hébergés au Ministry for Home Affairs and National Security. Coordonne la supervision des entités essentielles et importantes, remplit le rôle de point de contact unique transfrontalier, et canalise l'application au titre du Legal Notice 71 of 2025.
CSIRTMalta
Le CSIRT national de Malte pour le traitement et la coordination des incidents au titre de NIS 2. Reçoit les notifications d'incidents importants, soutient les entités touchées, et participe au réseau des CSIRT de l'UE. Le canal de déclaration exact pour NIS 2 et tout portail technique relèvent de CSIRTMalta et de l'autorité compétente ; consultez leurs orientations publiées pour le formulaire de soumission en vigueur.
ENISA
L'agence de l'UE pour la cybersécurité. Publie des lignes directrices, gère la base de données européenne des vulnérabilités et coordonne à l'échelle transfrontalière. N'est pas le superviseur pour les entités maltaises. Cela relève de l'autorité nationale compétente.
Nous suivons ce que fait notre société mère allemande, donc NIS 2 est couvert.
Les obligations de la directive sont identiques, la procédure nationale ne l'est pas. Une filiale maltaise s'enregistre à Malte auprès de l'autorité compétente maltaise, déclare les incidents via CSIRTMalta et s'expose à des sanctions au titre du droit maltais. Le BSIG allemand régit l'entité allemande. Le Legal Notice 71 of 2025 maltais régit l'entité maltaise. La conformité au niveau du groupe ne remplace pas le dépôt maltais.
Il n'y a pas encore de canal d'enregistrement NIS 2 maltais, donc nous attendons.
Les obligations de la directive s'appliquent dès l'instant où l'entité est dans le champ d'application, et non à partir du moment où un portail paraît abouti. Là où Malte n'a pas encore mis en place de registre en ligne, l'autorité compétente publie une voie de contact intérimaire. Rester sur la touche n'est pas une défense au titre de l'article 21 de la directive une fois le test de taille et de secteur satisfait.
NIS 2 à Malte ne frappe que les secteurs critiques évidents.
Le test de taille et de secteur plafonne par défaut aux moyennes et grandes entreprises, mais la directive capte aussi les entités plus petites lorsqu'elles sont des fournisseurs uniques, opèrent à l'échelle transfrontalière, ou sont nommées dans le droit national. Les administrations publiques et certains fournisseurs numériques sont concernés indépendamment de leur taille. Le test d'applicabilité doit être effectué au cas par cas, et non sur la seule taille de l'entreprise.
La plupart des opérateurs maltais que nous rencontrons traitent NIS 2 comme le prochain dossier de conformité après le GDPR. C'est acceptable comme cadrage de projet. La substance est différente : la directive parle de continuité de service, de risque lié à la chaîne d'approvisionnement et de responsabilité de la direction, et non seulement de données à caractère personnel. Les dirigeants d'une société maltaise relevant de NIS 2 valident personnellement le socle de gestion des risques et leur propre formation. Cette validation n'est pas délégable au groupe mère ni à un consultant externe.
La séquence pratique est la même dans toute l'UE : effectuer le test d'applicabilité au regard de la directive, s'enregistrer auprès de l'autorité nationale compétente une fois le canal ouvert, mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, déclaration d'incidents, risque lié à la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. Là où CSIRTMalta ou l'autorité compétente publie des orientations sectorielles, utilisez-les. Là où elles ne le font pas, le texte de la directive et le règlement d'exécution constituent le recours.
Nous construisons le registre des obligations NIS 2 sur la strate européenne, et non sur une transposition nationale donnée. La même liste de contrôle convient à une filiale maltaise au titre du Legal Notice 71 of 2025, à une société mère allemande au titre du BSIG et à une société sœur néerlandaise au titre de la Cyberbeveiligingswet. Les références d'articles changent selon le pays, les obligations de fond non.
Pour le champ d'application maltais, commencez par le test d'applicabilité, puis le calendrier des incidents, les clauses de chaîne d'approvisionnement et la validation par l'organe de direction. Là où CSIRTMalta ou l'autorité compétente publie des orientations sectorielles, nous y renvoyons. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Legal Notice 71 of 2025, Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order: legislation.mt (SL 460.41)
- Commission européenne, page de mise en œuvre de NIS 2 pour Malte: digital-strategy.ec.europa.eu
- Commission européenne, avis motivés de mai 2025 sur la transposition de NIS 2 (Malte non listée)
- CSIRTMalta: le CSIRT national de Malte
- ENISA: Agence de l'Union européenne pour la cybersécurité