NIS 2 Status Schweden

État de NIS 2 en Suède

Ce que la directive exige, comment la Suède l'a transposée tardivement, et où se situent MCF et CERT-SE dans le tableau.

Simon OrzelSimon Orzel·

Aperçu

La directive NIS 2 est la couche de l'UE. Elle lie chaque État membre, Suède comprise, avec un socle unique de cybersécurité pour les entités essentielles et importantes. La Suède doit inscrire ce socle dans le droit suédois et exploiter un régime de supervision en vertu de celui-ci.

La Suède a manqué l'échéance de transposition de l'UE du 17 octobre 2024. La Commission européenne a émis un avis motivé le 7 mai 2025 pour défaut de notification de la transposition complète. Seule la Cybersäkerhetslagen (SFS 2025:1506), publiée le 11 décembre 2025 et en vigueur depuis le 15 janvier 2026, a finalement inscrit la directive dans le droit suédois.

MCF (Myndigheten för civilt försvar, connue sous le nom de MSB jusqu'au 31 décembre 2025) est le coordinateur national et le point de contact unique pour NIS 2. CERT-SE demeure le CSIRT national et se trouve au sein de MCF. La Suède exploite un modèle de supervision décentralisé : des régulateurs sectoriels tels que PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO et Livsmedelsverket assurent la supervision opérationnelle dans leurs secteurs respectifs.

Où vivent les règles
Trois niveaux que quiconque lit la version suédoise de NIS 2 doit distinguer.

Directive de l'UE

Directive (UE) 2022/2555 (NIS 2)

La directive de cybersécurité à l'échelle de l'UE. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes. L'échéance de transposition était le 17 octobre 2024.

Mise en œuvre de l'UE

Règlement d'exécution (UE) 2024/2690 de la Commission

Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Suède sans transposition nationale.

Transposition suédoise

Cybersäkerhetslagen (SFS 2025:1506), en vigueur depuis le 15 janvier 2026

La transposition suédoise de NIS 2. Publiée le 11 décembre 2025 sur la base de la Proposition 2025/26:28 « Ett starkt skydd för nätverks- och informationssystem ». Accompagnée de la Cybersäkerhetsförordning et de règles émises par les régulateurs sectoriels. Abroge l'ancienne loi NIS 1 de 2018, qui continue de s'appliquer aux événements survenus avant le 15 janvier 2026.

Trois choses à savoir
Ce qui change pour les entités opérant en Suède.
Transposition

Cybersäkerhetslagen (SFS 2025:1506)

Inscrit les obligations de NIS 2 dans le droit suédois. La Commission avait ouvert une procédure d'infraction avec un avis motivé le 7 mai 2025. Avec la Cybersäkerhetslagen, en vigueur depuis le 15 janvier 2026, la Suède est formellement transposée. La Cybersäkerhetsförordning d'accompagnement et les règles des régulateurs sectoriels complètent le détail opérationnel.

Autorité

MCF comme SPOC, CERT-SE comme CSIRT, régulateurs sectoriels comme superviseurs

La Suède exploite un modèle de supervision décentralisé. MCF (Myndigheten för civilt försvar, anciennement MSB) est le point de contact unique national et héberge CERT-SE comme CSIRT national. La supervision opérationnelle relève des régulateurs sectoriels : PTS pour l'infrastructure numérique et les télécoms, Energimyndigheten pour l'énergie, Transportstyrelsen pour les transports, Finansinspektionen pour la finance, IVO pour la santé, Livsmedelsverket pour l'eau potable.

Échéances

Enregistrement et notification

MCF exploite le portail national de notification au titre de la Cybersäkerhetslagen. Les entités dans le champ d'application doivent s'auto-identifier et notifier sans retard injustifié après l'entrée en vigueur. Les incidents importants suivent la cadence de la directive : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois. Pour les prestataires de services de confiance, la fenêtre principale de notification se réduit à 24 heures.

Deux principes qui tranchent chaque cas limite
Utilisez-les avant de lire un commentaire suédois sur NIS 2.

Le droit local s'applique à l'intérieur de la Suède

Les opérations sur le territoire suédois suivent la transposition suédoise. Un Geschäftsführer allemand dirigeant une filiale suédoise lit la Cybersäkerhetslagen (SFS 2025:1506) pour cette filiale, pas le BSIG allemand. Les obligations de la directive sont les mêmes ; la procédure, le portail de notification et les sanctions vivent dans le droit suédois.

La Suède ne peut pas descendre sous le socle de l'UE

La directive est un instrument d'harmonisation minimale. La Suède peut aller plus loin et a utilisé une partie de cette marge, en particulier par une approche « entité entière » qui saisit l'ensemble de l'organisation plutôt que la seule partie fournissant le service. La Suède ne peut pas descendre sous la directive sur les obligations des entités essentielles et importantes, les délais de notification des incidents ou la responsabilité de l'organe de direction.

Qui fait quoi en Suède
Trois institutions qui apparaissent dans presque chaque question NIS 2.
SE

MCF (anciennement MSB)

Myndigheten för civilt försvar, sous ce nom depuis le 1er janvier 2026, précédemment Myndigheten för samhällsskydd och beredskap (MSB). Point de contact unique national pour NIS 2 et hôte de CERT-SE. Exploite le portail de notification au titre de la Cybersäkerhetslagen. La supervision sectorielle opérationnelle ne relève pas de MCF ; elle relève des régulateurs sectoriels.

SE

CERT-SE

Le CSIRT national pour la Suède, organisationnellement rattaché à MCF. Reçoit les notifications d'incidents importants au titre de NIS 2, soutient les entités 24h/24 et 7j/7, et échange des informations au sein du réseau des CSIRT de l'UE. Joignable à cert@cert.se. À l'été 2026, une partie des activités cyber opérationnelles et stratégiques doit être transférée de MCF à Försvarets radioanstalt (FRA) ; CERT-SE reste pour l'instant le point de notification national.

UE

ENISA

L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne des vulnérabilités et soutient la coordination transfrontalière. N'est pas un superviseur pour les entités suédoises ; ce sont MCF et les régulateurs sectoriels qui le sont.

Pièges
Erreurs que nous voyons lorsque les entités suédoises lisent NIS 2 pour la première fois.
  • La Suède et l'Allemagne réglementent cela de la même façon.

    Les obligations de la directive sont identiques, les structures ne le sont pas. L'Allemagne centralise la supervision par le BSI au titre du BSIG. La Suède répartit les rôles : MCF est le SPOC national et héberge CERT-SE, tandis que la supervision opérationnelle relève d'un ensemble de régulateurs sectoriels. Une maison mère allemande avec une filiale suédoise a besoin du régulateur sectoriel comme adresse de supervision pour cette filiale, pas de MCF.

  • Tant que personne ne me contacte, je suis hors du champ d'application.

    Comme la plupart des États membres, la Suède exploite un modèle d'auto-classification. Une entité qui satisfait au test de taille et de secteur de la directive est une entité assujettie, que MCF publie une liste ou non. MCF exploite le portail national de notification et le premier enregistrement devait être effectué sans retard injustifié après l'entrée en vigueur. L'absence de courrier des autorités n'est pas une défense contre les sanctions.

  • Nous ne traitons qu'avec notre régulateur sectoriel.

    Le régulateur sectoriel est le superviseur, MCF est l'adresse de notification et CERT-SE le canal d'incident. En pratique, le travail NIS 2 touche les trois : enregistrement via le portail MCF, supervision continue par PTS, Energimyndigheten, Finansinspektionen ou un autre régulateur sectoriel, et notification d'incident à CERT-SE. Traiter l'un d'eux comme l'unique interlocuteur, c'est mal lire l'architecture suédoise.

Vue du praticien

La plupart des opérateurs suédois que nous voyons ont passé toute l'année 2025 dans l'incertitude. Jusqu'à la mi-décembre 2025, la Cybersäkerhetslagen était au Riksdag sous la forme de la Proposition 2025/26:28 et rien de plus. La conséquence : de nombreux directeurs généraux ont suspendu leur travail NIS 2, puis ont dû comprimer la notification et la première documentation dans la fenêtre peu après le 15 janvier 2026.

La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, s'enregistrer via le portail national (ici MCF), mettre en place les quatre obligations continues (mise à jour de l'enregistrement, notification des incidents, risque de la chaîne d'approvisionnement, surveillance de l'organe de direction) et documenter le minimum. Le régulateur sectoriel reste l'adresse de supervision ; MCF et CERT-SE sont les canaux opérationnels.

Comment la plateforme aide

Nous construisons le registre des obligations NIS 2 sur la couche de l'UE, non sur une transposition nationale unique. La même liste de contrôle fonctionne pour une filiale suédoise utilisant la Cybersäkerhetslagen, une maison mère allemande utilisant le BSIG et une société sœur néerlandaise utilisant la Cyberbeveiligingswet. Les références d'articles changent selon la locale ; les obligations de fond, non.

Pour le champ d'application suédois, vous commencez par le test d'applicabilité, puis passez à l'enregistrement auprès de MCF, à la notification des incidents via CERT-SE, aux clauses de chaîne d'approvisionnement et à la validation de l'organe de direction. Là où PTS, Energimyndigheten ou Finansinspektionen émettent des règles sectorielles, nous les référençons ; nous ne les dupliquons pas.

Sources
  • Directive (UE) 2022/2555 (NIS 2): EUR-Lex
  • Règlement d'exécution (UE) 2024/2690 de la Commission
  • Cybersäkerhetslagen (SFS 2025:1506): Sveriges riksdag
  • Proposition 2025/26:28 « Ett starkt skydd för nätverks- och informationssystem »: Sveriges riksdag
  • MCF (Myndigheten för civilt försvar, anciennement MSB): site officiel
  • CERT-SE: CSIRT national suédois (hébergé chez MCF)
  • Commission européenne: mise en œuvre de la directive NIS2 en Suède (digital-strategy.ec.europa.eu)
  • PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Livsmedelsverket: régulateurs sectoriels
Vérifiez votre champ d'application suédois en moins de cinq minutes
Le test d'applicabilité applique le test de taille et de secteur de la directive. Si votre filiale suédoise est dans le champ d'application, l'étape suivante est le portail de notification de MCF.