La NIS2UmsuCG, la transposition allemande de la directive NIS2, est entree en vigueur le 6 decembre 2025. La date limite d’enregistrement aupres du BSI etait le 6 mars 2026, et environ 18 500 des 29 000 entreprises concernees l’ont ratee. L’application est active. Le prochain jalon critique : les premiers audits de conformite doivent etre completes d’ici le 30 juin 2026.
Si votre entreprise compte 50 employes ou plus, ou realise 10 M EUR de chiffre d’affaires ou plus, et opere dans l’un des 18 secteurs reglementes, vous etes probablement concerne. 29 000 entreprises allemandes font face a des obligations de cybersecurite obligatoires qui n’existaient pas il y a 12 mois.
Ce guide couvre qui est concerne, ce qu’exige l’Article 21, et comment construire des preuves de conformite sans embaucher un consultant ni passer six mois sur des documents.
L’application NIS2 est desormais active dans l’UE
Ce n’est plus une echeance future. La directive NIS2 fixait le 17 octobre 2024 comme date limite pour que chaque Etat membre la transpose en droit national. Cette date est passee, les autorites de supervision nationales sont operationnelles, et dans les pays qui ont finalise la transposition, Allemagne comprise, les regimes de sanctions sont deja en vigueur. Les entites importantes risquent des penalites jusqu’a 7 M EUR ou 1,4 % du chiffre d’affaires mondial ; les entites particulierement importantes jusqu’a 10 M EUR ou 2 %.
Ce qui a change en pratique, c’est qui pose les questions en premier. Vos auditeurs, vos clients enterprise et vos assureurs demandent des preuves avant que le regulateur ne le fasse. Un audit de securite procurement ou un questionnaire de renouvellement vous parvient bien avant un courrier du BSI. La facon la plus rapide de connaitre votre situation est de scanner votre domaine pour identifier les lacunes NIS2 Article 21 et de lire le resultat en 60 secondes. Pour voir ce que coute la surveillance continue une fois ces lacunes comblees, notre tarification conformite NIS2 commence a 9 EUR par mois.
Qui est concerne ?
NIS2 introduit deux categories d’entites avec des obligations et des structures de sanctions differentes :
| Categorie | Criteres | Sanction maximale |
|---|---|---|
| Entites particulierement importantes | 250 employes ou plus OU 50 M EUR ou plus de CA dans les secteurs critiques | 10 M EUR ou 2 % du CA annuel mondial |
| Entites importantes | 50 employes ou plus OU 10 M EUR ou plus de CA dans les secteurs importants | 7 M EUR ou 1,4 % du CA annuel mondial |
Secteurs critiques (Annexe I)
Energie, transports, secteur bancaire, infrastructure des marches financiers, sante, eau potable, eaux usees, infrastructure numerique, gestion des services TIC (B2B), administration publique, espace.
Secteurs importants (Annexe II)
Services postaux, gestion des dechets, produits chimiques, alimentation, fabrication, prestataires numeriques (places de marche en ligne, moteurs de recherche, plateformes sociales), recherche.
Point cle : Si vous fournissez des services SaaS, d’infrastructure cloud ou de services IT geres a des entreprises dans ces secteurs, leurs obligations NIS2 se transmettent a vous en tant que dependance de la chaine d’approvisionnement, meme si votre propre entreprise n’est pas directement reglementee. Notre checklist de conformite fournisseur SaaS NIS2 couvre exactement ce que les fournisseurs SaaS doivent demontrer aux acheteurs reglementes par NIS2.
Ce qu’exige l’Article 21 : 10 mesures obligatoires
L’Article 21 de NIS2 definit 10 mesures de securite que chaque entite concernee doit mettre en oeuvre. Ce ne sont pas des recommandations facultatives : elles ont force legale et les auditeurs verifieront des preuves documentees.
Mesures techniques
| Mesure | Exigence | Ce que les auditeurs verifient |
|---|---|---|
| 21.2e | Securite des reseaux et des systemes d’information | Regles de pare-feu, configuration TLS, headers de securite, surveillance de la surface d’attaque |
| 21.2f | Gestion et divulgation des vulnerabilites | Processus de gestion des vulnerabilites documente, preuves de scan, delais de correctifs |
| 21.2h | Cryptographie et chiffrement | Enforcement TLS 1.2+, validite des certificats, HTTPS sur tous les endpoints |
| 21.2j | Authentification multifacteur | MFA active sur tous les comptes admin et privilegies |
Mesures organisationnelles
| Mesure | Exigence | Ce que les auditeurs verifient |
|---|---|---|
| 21.2a | Analyse des risques et politiques de securite | Politique de securite ecrite, registre des risques, evaluations regulieres |
| 21.2b | Gestion des incidents | Plan de reponse aux incidents, alerte precoce 24h au BSI, notification complete sous 72h |
| 21.2c | Continuite d’activite et gestion de crise | Politique de sauvegarde, plan de reprise, procedures de restauration testees |
| 21.2d | Securite de la chaine d’approvisionnement | Inventaire des fournisseurs, evaluations des risques tiers, exigences contractuelles de securite |
| 21.2g | Hygiene cybersecurite et formation | Programme de sensibilisation a la securite, registres de formation documentes |
| 21.2i | Securite RH et controle d’acces | Acces base sur les roles, procedures d’integration/depart, revues d’acces |
Responsabilite des dirigeants : pourquoi c’est personnel
NIS2 introduit une responsabilite personnelle des dirigeants. Sous la NIS2UmsuCG, les dirigeants et membres du conseil peuvent etre tenus responsables si leur organisation ne met pas en place des mesures de cybersecurite adequates.
Cela change fondamentalement la discussion sur la conformite. NIS2 n’est pas un projet IT : c’est une obligation au niveau du conseil d’administration. Les dirigeants doivent :
- Approuver les mesures de gestion des risques de cybersecurite
- Superviser leur mise en oeuvre
- Suivre eux-memes une formation en cybersecurite
- Accepter la responsabilite en cas de non-conformite
Le parcours de conformite en 5 etapes pour les PME
La plupart des PME allemandes n’ont pas de CISO, de plateforme GRC, ni un budget de conseil a six chiffres. Voici un parcours pratique qui fonctionne avec les ressources dont vous disposez reellement.
Etape 1 : Confirmer votre perimetre
Verifiez votre nombre d’employes, votre chiffre d’affaires et votre secteur par rapport aux criteres NIS2 ci-dessus. En cas de doute, supposez que vous etes concerne : le BSI adopte une interpretation large.
Pour une checklist pratique plus large couvrant le socle technique que chaque PME devrait verifier, voir notre checklist de securite PME pour 2026.
Etape 2 : Effectuer un scan de base technique
Avant de rediger des politiques, comprenez votre posture de securite actuelle. Un scan externe automatise revele :
- Les problemes TLS/certificats (Article 21.2h)
- Les headers de securite manquants (Article 21.2e)
- Les mauvaises configurations DNS
- Les services exposes et les ports ouverts
Cela vous donne un point de depart objectif, pas une auto-evaluation, mais des preuves verifiables.
Etape 3 : Cartographier les lacunes sur l’Article 21
Prenez vos resultats de scan et mappez chaque constat sur la mesure Article 21 correspondante. Cela cree votre liste de priorites de correction, classees par impact reglementaire plutot que par severite technique.
Etape 4 : Corriger les lacunes critiques en premier
Concentrez-vous sur ce que les auditeurs verifieront immediatement :
- TLS 1.2+ partout : pas de protocoles legacy
- Headers de securite : HSTS, X-Frame-Options, Content-Security-Policy, X-Content-Type-Options
- Plan de reponse aux incidents : documente, avec les procedures de notification au BSI
- Controle d’acces : MFA sur tous les comptes admin
- Verification des sauvegardes : restauration testee dans le RTO declare
Etape 5 : Produire des preuves pret pour l’audit
Les auditeurs BSI n’acceptent pas les captures d’ecran ni les assurances verbales. Vous avez besoin de :
- Rapports de scan horodates montrant l’etat de conformite
- Politiques documentees avec controle de version
- Preuves de surveillance continue (pas uniquement des audits annuels)
- Registres de completion des formations
Comment SaaSFort automatise la conformite NIS2
SaaSFort scanne votre domaine en moins de 60 secondes et mappe chaque constat sur les mesures NIS2 Article 21, ainsi que sur les controles ISO 27001 Annex A. Pas de configuration, pas de questionnaires, pas d’appels de consultation.
Ce que vous obtenez :
- 60 controles de securite automatises sur 25 categories couvrant TLS/PKI, DNS, headers HTTP, et plus
- Mapping de conformite NIS2 Article 21 sur chaque constat
- References croisees ISO 27001 Annex A pour une couverture double cadre
- Rapport PDF pret pour l’audit que vous pouvez remettre directement aux auditeurs BSI ou aux acheteurs enterprise
- Surveillance continue : pas un instantane unique
Les tarifs commencent a 9 EUR/mois. C’est moins d’une heure de temps de consultant.
→ Lancez votre scan gratuit de conformite NIS2
Echeances et chiffres cles
| Element | Statut |
|---|---|
| NIS2UmsuCG en vigueur | Oui : 6 decembre 2025 |
| Date limite d’enregistrement BSI | Expiree : 6 mars 2026 |
| Application | Active |
| Entreprises allemandes concernees | ~29 000 |
| Sanction maximale (entite particulierement importante) | 10 M EUR ou 2 % du CA mondial |
| Responsabilite personnelle des dirigeants | Oui |
Prochaines etapes
Vous avez besoin d’une checklist concrete etape par etape ? Notre checklist de conformite NIS2 en 10 etapes vous donne les actions exactes, les calendriers et les estimations d’effort, de l’enregistrement BSI jusqu’a la mise en place de la surveillance continue.
Questions frequentes
NIS2 s’applique-t-il a toutes les entreprises allemandes ?
Non. NIS2 s’applique aux entreprises de 50 employes ou plus, ou de 10 M EUR ou plus de CA annuel, qui operent dans l’un des 18 secteurs reglementes (11 critiques, 7 importants). Cependant, les obligations de chaine d’approvisionnement signifient que meme les entreprises plus petites peuvent avoir besoin de demontrer des pratiques de securite alignees sur NIS2 si elles fournissent des services a des entites concernees. Le BSI estime qu’environ 29 000 entreprises allemandes sont directement concernees.
Que se passe-t-il si mon entreprise ne respecte pas NIS2 en Allemagne ?
Le BSI peut infliger des amendes allant jusqu’a 10 M EUR ou 2 % du CA annuel mondial pour les entites particulierement importantes, et jusqu’a 7 M EUR ou 1,4 % pour les entites importantes. Au-dela des amendes, NIS2 introduit une responsabilite personnelle des dirigeants : les cadres dirigeants peuvent etre tenus individuellement responsables des mesures de cybersecurite inadequates. Le BSI peut egalement ordonner des actions de remediation specifiques et mener des audits.
La date limite d’enregistrement BSI est-elle deja passee ?
Oui. La date limite etait le 6 mars 2026. Si votre entreprise est concernee et n’a pas encore procede a l’enregistrement, faites-le immediatement : l’enregistrement tardif est accepte mais peut declencher un examen supplementaire. L’application est active.
Puis-je atteindre la conformite NIS2 sans embaucher un CISO dedie ?
Oui, mais il faut etre methodique. Commencez par un scan de base technique automatise pour identifier vos lacunes actuelles, puis mappez les constats sur les 10 mesures Article 21. Utilisez des outils d’automatisation de la conformite pour la surveillance continue plutot que des audits manuels. De nombreuses PME designe un responsable IT existant comme personne responsable et completent avec des outils de scan externes et des revues de consultants occasionnelles pour la documentation des politiques.
Quel est le lien entre NIS2 et ISO 27001 ?
Les mesures NIS2 Article 21 sont etroitement liees aux controles ISO 27001 Annex A. Si vous etes deja certifie ISO 27001, vous avez une base solide pour la conformite NIS2, mais NIS2 ajoute des exigences specifiques concernant les delais de notification d’incident (alerte precoce 24h, rapport complet sous 72h au BSI) et la responsabilite des dirigeants que ISO 27001 ne couvre pas. Beaucoup d’organisations poursuivent les deux simultanement car le chevauchement des controles est d’environ 70 a 80 %.
Si vous etes une PME allemande qui se demande si elle est conforme : vous avez probablement des lacunes. La plupart des entreprises en ont. Les propres donnees du BSI suggèrent que 67 % des PME allemandes ont des problemes critiques de headers de securite HTTP.
La facon la plus rapide de le decouvrir est de scanner votre domaine. Cela prend 60 secondes, ne coute rien, et vous donne une liste concrete de ce qui doit etre corrige, mape sur les mesures NIS2 exactes que vos auditeurs verifieront. Pour un guide complet couvrant les huit domaines de securite evalues par les acheteurs enterprise, telechargez notre Guide de securite SaaS 2026.
Lectures connexes
- Checklist de securite PME : 10 points essentiels
- Checklist de conformite NIS2 pour les fournisseurs SaaS
- Echeance d’audit NIS2 au 30 juin
- DORA pour les fournisseurs SaaS : si vos clients sont dans les services financiers
Passez de la lecture à l'action
Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.