NIS2 — Directive Cybersécurité UE 2022/2555

Guide NIS2 pour la due diligence fournisseur en Belgique

NIS2 impose à toutes les entités essentielles et importantes de l'UE d'évaluer les risques cybersécurité dans leur chaîne d'approvisionnement. En vigueur depuis octobre 2024 en Belgique — voici ce que vous devez faire, et comment VendorScore l'automatise.

Scanner un fournisseur gratuitement Guide DORA →

NIS2 en Belgique : contexte et périmètre

La Directive NIS2 (Directive UE 2022/2555 relative à un niveau élevé commun de cybersécurité dans l'Union) a été transposée en droit belge via la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024. Elle remplace et élargit considérablement NIS1.

Le Centre pour la Cybersécurité Belgique (CCN/CCB) est l'autorité nationale compétente. NIS2 touche plus de 10 fois plus d'entités que NIS1 en Belgique.

Secteurs essentiels (Annexe I)

🏦
Banque & Finance
Essentiel
Énergie
Essentiel
🏥
Santé
Essentiel
🚗
Transport
Essentiel
💧
Eau
Essentiel
🌐
Infrastructure digitale
Essentiel
🏛️
Administration publique
Essentiel
🚀
Espace
Essentiel

Secteurs importants (Annexe II)

Services postaux, gestion des déchets, fabrication (médicaments, équipements médicaux, produits chimiques, produits alimentaires, électronique), fournisseurs de services numériques, recherche.

Article 21 NIS2 : ce que la loi exige sur les fournisseurs

L'Article 21 de NIS2 impose aux entités essentielles et importantes de mettre en œuvre des mesures de gestion des risques de cybersécurité incluant explicitement la sécurité de la chaîne d'approvisionnement.

21(2)(d) — Sécurité de la chaîne d'approvisionnement

Évaluation et documentation des pratiques de cybersécurité de chaque fournisseur et sous-traitant. Prise en compte des vulnérabilités propres à chaque prestataire et de la qualité globale de leurs produits et services.

21(2)(a) — Politique d'analyse des risques

Politique formalisée d'identification, d'évaluation et de traitement des risques de sécurité, incluant les risques induits par les tiers.

21(2)(b) — Gestion des incidents

Procédures de notification des incidents significatifs au CCB dans les 24h (alerte précoce), 72h (notification) et 1 mois (rapport final).

21(2)(h) — Pratiques d'hygiène cyber & formation

Vérification que les fournisseurs maintiennent des pratiques d'hygiène cybersécurité de base : MFA, gestion des patches, authentification email (SPF/DMARC).

21(2)(i) — Cryptographie et chiffrement

S'assurer que les fournisseurs utilisent des protocoles cryptographiques modernes (TLS 1.2+, certificats valides, HSTS).

NIS2 vs DORA : ce qui change pour votre gestion des risques

Critère NIS2 DORA
Secteurs couverts Tous secteurs critiques (18 secteurs) Finance uniquement
Focus principal Cybersécurité chaîne d'approvisionnement Résilience opérationnelle digitale ICT
Registre fournisseurs Recommandé (Art. 21) Obligatoire (Art. 28)
Tests de résilience Tests cybersécurité généraux TLPT obligatoire (entités significatives)
Amende max entités essentielles 10M€ ou 2% CA mondial 5M€ ou 10% CA (prestataires critiques)
Autorité Belgique CCN/CCB FSMA + BNB
VendorScore couvre ? ✓ Oui ✓ Oui

Comment VendorScore automatise votre conformité NIS2

Pour chaque fournisseur, VendorScore évalue automatiquement les 5 dimensions critiques pour NIS2 :

Résultat : un score /1000 par fournisseur, des alertes automatiques de dégradation, et une documentation prête pour le CCB.

Questions fréquentes sur NIS2

Qu'est-ce que NIS2 et quand est-il entré en vigueur en Belgique ?
NIS2 (Directive UE 2022/2555) remplace NIS1 et a été transposée en droit belge via la loi du 26 avril 2024, en vigueur depuis octobre 2024. Elle élargit considérablement le périmètre : plus de 10x plus d'entités concernées qu'avec NIS1, et renforce les exigences de sécurité de la chaîne d'approvisionnement.
Mon entreprise est-elle concernée par NIS2 ?
Vous êtes concerné si votre entreprise opère dans un des 18 secteurs critiques et dépasse les seuils : entité "essentielle" (250+ employés ou 50M€+ CA) ou "importante" (50+ employés ou 10M€+ CA). Les PME dans des secteurs critiques peuvent aussi être concernées. En cas de doute, le CCB a publié un outil d'auto-évaluation en ligne.
NIS2 exige-t-il d'évaluer la cybersécurité de mes fournisseurs ?
Oui. L'Article 21(2)(d) de NIS2 impose explicitement la gestion de la sécurité de la chaîne d'approvisionnement, incluant l'évaluation des pratiques de cybersécurité de vos fournisseurs directs et sous-traitants. VendorScore automatise cette évaluation avec un score /1000 basé sur 5 piliers : IT Security, Certifications, Santé Financière, Conformité Réglementaire et Contexte.
Quelles sont les sanctions NIS2 en Belgique ?
Pour les entités essentielles : amendes jusqu'à 10 millions EUR ou 2% du chiffre d'affaires mondial annuel (le montant le plus élevé s'applique). Pour les entités importantes : jusqu'à 7 millions EUR ou 1,4% du CA mondial. Les dirigeants peuvent également être tenus personnellement responsables en cas de négligence grave. Le CCB (Centre pour la Cybersécurité Belgique) est l'autorité de contrôle.
Comment documenter ma conformité NIS2 pour le CCB ?
VendorScore génère automatiquement un registre de vos fournisseurs avec : score de risque /1000, détail par pilier, historique d'évolution, certifications vérifiées, et alertes documentées. Ces données constituent votre preuve de due diligence chaîne d'approvisionnement, exportable en rapport d'audit pour le CCB.

Prêt à automatiser votre due diligence NIS2 ?

Scannez votre premier fournisseur gratuitement — résultat en 10 secondes, sans compte requis.

Scanner un fournisseur gratuitement →