La NIS2UmsuCG, la transposition allemande de la directive NIS2, est entrée en vigueur le 6 décembre 2025. La date limite d’enregistrement auprès du BSI était le 6 mars 2026, et environ 18 500 des 29 000 entreprises concernées l’ont ratée. L’application est active. Le prochain jalon critique : les premiers audits de conformité doivent être bouclés d’ici le 30 juin 2026.
Si votre entreprise compte 50 employés ou plus, ou réalise 10 M EUR de chiffre d’affaires ou plus, et opère dans l’un des 18 secteurs réglementés, vous êtes probablement concerné. 29 000 entreprises allemandes font face à des obligations de cybersécurité obligatoires qui n’existaient pas il y a 12 mois.
Ce guide couvre qui est concerné, ce qu’exige l’Article 21, et comment construire des preuves de conformité sans embaucher un consultant ni passer six mois sur des documents.
L’application NIS2 est désormais active dans l’UE
Ce n’est plus une échéance future. La directive NIS2 fixait le 17 octobre 2024 comme date limite pour que chaque État membre la transpose en droit national. Cette date est passée, les autorités de supervision nationales sont opérationnelles, et dans les pays qui ont finalisé la transposition, Allemagne comprise, les régimes de sanctions sont déjà en vigueur. Les entités importantes risquent des pénalités jusqu’à 7 M EUR ou 1,4 % du chiffre d’affaires mondial ; les entités particulièrement importantes jusqu’à 10 M EUR ou 2 %.
Ce qui a changé en pratique, c’est qui pose les questions en premier. Vos auditeurs, vos clients enterprise et vos assureurs demandent des preuves avant que le régulateur ne le fasse. Un audit de sécurité procurement ou un questionnaire de renouvellement vous parvient bien avant un courrier du BSI. La façon la plus rapide de connaître votre situation est de scanner votre domaine pour identifier les lacunes NIS2 Article 21 et de lire le résultat en 60 secondes. Pour voir ce que coûte la surveillance continue une fois ces lacunes comblées, notre tarification conformité NIS2 commence à 49 EUR par mois.
Qui est concerné ?
NIS2 introduit deux catégories d’entités avec des obligations et des structures de sanctions différentes :
| Catégorie | Critères | Sanction maximale |
|---|---|---|
| Entités particulièrement importantes | 250 employés ou plus OU 50 M EUR ou plus de CA dans les secteurs critiques | 10 M EUR ou 2 % du CA annuel mondial |
| Entités importantes | 50 employés ou plus OU 10 M EUR ou plus de CA dans les secteurs importants | 7 M EUR ou 1,4 % du CA annuel mondial |
Secteurs critiques (Annexe I)
Énergie, transports, secteur bancaire, infrastructure des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC (B2B), administration publique, espace.
Secteurs importants (Annexe II)
Services postaux, gestion des déchets, produits chimiques, alimentation, fabrication, prestataires numériques (places de marché en ligne, moteurs de recherche, plateformes sociales), recherche.
Point clé : Si vous fournissez des services SaaS, d’infrastructure cloud ou de services IT gérés à des entreprises dans ces secteurs, leurs obligations NIS2 se transmettent à vous en tant que dépendance de la chaîne d’approvisionnement, même si votre propre entreprise n’est pas directement réglementée. Notre checklist de conformité fournisseur SaaS NIS2 couvre exactement ce que les fournisseurs SaaS doivent démontrer aux acheteurs réglementés par NIS2.
Ce qu’exige l’Article 21 : 10 mesures obligatoires
L’Article 21 de NIS2 définit 10 mesures de sécurité que chaque entité concernée doit mettre en œuvre. Ce ne sont pas des recommandations facultatives : elles ont force légale et les auditeurs vérifieront des preuves documentées.
Mesures techniques
| Mesure | Exigence | Ce que les auditeurs vérifient |
|---|---|---|
| 21.2e | Sécurité des réseaux et des systèmes d’information | Règles de pare-feu, configuration TLS, headers de sécurité, surveillance de la surface d’attaque |
| 21.2f | Gestion et divulgation des vulnérabilités | Processus de gestion des vulnérabilités documenté, preuves de scan, délais de correctifs |
| 21.2h | Cryptographie et chiffrement | Enforcement TLS 1.2+, validité des certificats, HTTPS sur tous les endpoints |
| 21.2j | Authentification multifacteur | MFA active sur tous les comptes admin et privilégiés |
Mesures organisationnelles
| Mesure | Exigence | Ce que les auditeurs vérifient |
|---|---|---|
| 21.2a | Analyse des risques et politiques de sécurité | Politique de sécurité écrite, registre des risques, évaluations régulières |
| 21.2b | Gestion des incidents | Plan de réponse aux incidents, alerte précoce 24h au BSI, notification complète sous 72h |
| 21.2c | Continuité d’activité et gestion de crise | Politique de sauvegarde, plan de reprise, procédures de restauration testées |
| 21.2d | Sécurité de la chaîne d’approvisionnement | Inventaire des fournisseurs, évaluations des risques tiers, exigences contractuelles de sécurité |
| 21.2g | Hygiène cybersécurité et formation | Programme de sensibilisation à la sécurité, registres de formation documentés |
| 21.2i | Sécurité RH et contrôle d’accès | Accès basé sur les rôles, procédures d’intégration/départ, revues d’accès |
Responsabilité des dirigeants : pourquoi c’est personnel
NIS2 introduit une responsabilité personnelle des dirigeants. Sous la NIS2UmsuCG, les dirigeants et membres du conseil peuvent être tenus responsables si leur organisation ne met pas en place des mesures de cybersécurité adéquates.
Cela change fondamentalement la discussion sur la conformité. NIS2 n’est pas un projet IT : c’est une obligation au niveau du conseil d’administration. Les dirigeants doivent :
- Approuver les mesures de gestion des risques de cybersécurité
- Superviser leur mise en œuvre
- Suivre eux-mêmes une formation en cybersécurité
- Accepter la responsabilité en cas de non-conformité
Le parcours de conformité en 5 étapes pour les PME
La plupart des PME allemandes n’ont pas de CISO, de plateforme GRC, ni un budget de conseil à six chiffres. Voici un parcours pratique qui fonctionne avec les ressources dont vous disposez réellement.
Étape 1 : Confirmer votre périmètre
Vérifiez votre nombre d’employés, votre chiffre d’affaires et votre secteur par rapport aux critères NIS2 ci-dessus. En cas de doute, supposez que vous êtes concerné : le BSI adopte une interprétation large.
Pour une checklist pratique plus large couvrant le socle technique que chaque PME devrait vérifier, voir notre checklist de sécurité PME pour 2026.
Étape 2 : Effectuer un scan de base technique
Avant de rédiger des politiques, comprenez votre posture de sécurité actuelle. Un scan externe automatisé révèle :
- Les problèmes TLS/certificats (Article 21.2h)
- Les headers de sécurité manquants (Article 21.2e)
- Les mauvaises configurations DNS
- Les services exposés et les ports ouverts
Cela vous donne un point de départ objectif, pas une auto-évaluation, mais des preuves vérifiables.
Étape 3 : Cartographier les lacunes sur l’Article 21
Prenez vos résultats de scan et mappez chaque constat sur la mesure Article 21 correspondante. Cela crée votre liste de priorités de correction, classées par impact réglementaire plutôt que par sévérité technique.
Étape 4 : Corriger les lacunes critiques en premier
Concentrez-vous sur ce que les auditeurs vérifieront immédiatement :
- TLS 1.2+ partout : pas de protocoles legacy
- Headers de sécurité : HSTS, X-Frame-Options, Content-Security-Policy, X-Content-Type-Options
- Plan de réponse aux incidents : documenté, avec les procédures de notification au BSI
- Contrôle d’accès : MFA sur tous les comptes admin
- Vérification des sauvegardes : restauration testée dans le RTO déclaré
Étape 5 : Produire des preuves prêt pour l’audit
Les auditeurs BSI n’acceptent pas les captures d’écran ni les assurances verbales. Vous avez besoin de :
- Rapports de scan horodatés montrant l’état de conformité
- Politiques documentées avec contrôle de version
- Preuves de surveillance continue (pas uniquement des audits annuels)
- Registres de complétion des formations
Comment SaaSFort automatise la conformité NIS2
SaaSFort scanne votre domaine en moins de 60 secondes et mappe chaque constat sur les mesures NIS2 Article 21, ainsi que sur les contrôles ISO 27001 Annex A. Pas de configuration, pas de questionnaires, pas d’appels de consultation.
Ce que vous obtenez :
- 66 contrôles de sécurité automatisés sur 25 catégories couvrant TLS/PKI, DNS, headers HTTP, et plus
- Mapping de conformité NIS2 Article 21 sur chaque constat
- Références croisées ISO 27001 Annex A pour une couverture double cadre
- Rapport PDF prêt pour l’audit que vous pouvez remettre directement aux auditeurs BSI ou aux acheteurs enterprise
- Surveillance continue : pas un instantané unique
Les tarifs commencent à 49 EUR/mois.
→ Lancez votre scan gratuit de conformité NIS2
Échéances et chiffres clés
| Élément | Statut |
|---|---|
| NIS2UmsuCG en vigueur | Oui : 6 décembre 2025 |
| Date limite d’enregistrement BSI | Expirée : 6 mars 2026 |
| Application | Active |
| Entreprises allemandes concernées | ~29 000 |
| Sanction maximale (entité particulièrement importante) | 10 M EUR ou 2 % du CA mondial |
| Responsabilité personnelle des dirigeants | Oui |
Prochaines étapes
Vous avez besoin d’une checklist concrète étape par étape ? Notre checklist de conformité NIS2 en 10 étapes vous donne les actions exactes, les calendriers et les estimations d’effort, de l’enregistrement BSI jusqu’à la mise en place de la surveillance continue.
Questions fréquentes
NIS2 s’applique-t-il à toutes les entreprises allemandes ?
Non. NIS2 s’applique aux entreprises de 50 employés ou plus, ou de 10 M EUR ou plus de CA annuel, qui opèrent dans l’un des 18 secteurs réglementés (11 critiques, 7 importants). Cependant, les obligations de chaîne d’approvisionnement signifient que même les entreprises plus petites peuvent avoir besoin de démontrer des pratiques de sécurité alignées sur NIS2 si elles fournissent des services à des entités concernées. Le BSI estime qu’environ 29 000 entreprises allemandes sont directement concernées.
Que se passe-t-il si mon entreprise ne respecte pas NIS2 en Allemagne ?
Le BSI peut infliger des amendes allant jusqu’à 10 M EUR ou 2 % du CA annuel mondial pour les entités particulièrement importantes, et jusqu’à 7 M EUR ou 1,4 % pour les entités importantes. Au-delà des amendes, NIS2 introduit une responsabilité personnelle des dirigeants : les cadres dirigeants peuvent être tenus individuellement responsables des mesures de cybersécurité inadéquates. Le BSI peut également ordonner des actions de remédiation spécifiques et mener des audits.
La date limite d’enregistrement BSI est-elle déjà passée ?
Oui. La date limite était le 6 mars 2026. Si votre entreprise est concernée et n’a pas encore procédé à l’enregistrement, faites-le immédiatement : l’enregistrement tardif est accepté mais peut déclencher un examen supplémentaire. L’application est active.
Puis-je atteindre la conformité NIS2 sans embaucher un CISO dédié ?
Oui, mais il faut être méthodique. Commencez par un scan de base technique automatisé pour identifier vos lacunes actuelles, puis mappez les constats sur les 10 mesures Article 21. Utilisez des outils d’automatisation de la conformité pour la surveillance continue plutôt que des audits manuels. De nombreuses PME désignent un responsable IT existant comme personne responsable et complètent avec des outils de scan externes et des revues de consultants occasionnelles pour la documentation des politiques.
Quel est le lien entre NIS2 et ISO 27001 ?
Les mesures NIS2 Article 21 sont étroitement liées aux contrôles ISO 27001 Annex A. Si vous êtes déjà certifié ISO 27001, vous avez une base solide pour la conformité NIS2, mais NIS2 ajoute des exigences spécifiques concernant les délais de notification d’incident (alerte précoce 24h, rapport complet sous 72h au BSI) et la responsabilité des dirigeants que ISO 27001 ne couvre pas. Beaucoup d’organisations poursuivent les deux simultanément car le chevauchement des contrôles est d’environ 70 à 80 %.
Si vous êtes une PME allemande qui se demande si elle est conforme : vous avez probablement des lacunes. La plupart des entreprises en ont. Les en-têtes de sécurité HTTP sont le point qui manque le plus souvent, parce qu’ils relèvent d’une configuration serveur que personne ne revisite après la mise en ligne.
La façon la plus rapide de le découvrir est de scanner votre domaine. Cela prend 60 secondes, ne coûte rien, et vous donne une liste concrète de ce qui doit être corrigé, rattaché aux mesures NIS2 exactes que vos auditeurs vérifieront. Pour un guide complet couvrant les huit domaines de sécurité évalués par les acheteurs enterprise, téléchargez notre Guide de sécurité SaaS 2026.
Lectures connexes
- Checklist de sécurité PME : 10 points essentiels
- Checklist de conformité NIS2 pour les fournisseurs SaaS
- Échéance d’audit NIS2 au 30 juin
- DORA pour les fournisseurs SaaS : si vos clients sont dans les services financiers
Passez de la lecture à l'action
Scannez votre domaine gratuitement. Premiers résultats en moins de 10 secondes — sans inscription.