Accueil / Cybersécurité / NIS2 aux Pays-Bas
NIS2 aux Pays-Bas : ce qui s'applique et ce qu'il faut faire maintenant
Cyberbeveiligingswet (Cbw — loi néerlandaise sur la cybersécurité) — en vigueur depuis le 15 août 2026. Autorité : le National Cyber Security Centre (NCSC) tient le registre ; la supervision est assurée par la Rijksinspectie Digitale Infrastructuur (RDI) et les autorités sectorielles. Selon la presse néerlandaise, environ 8 000 organisations néerlandaises devraient relever de la loi.
→ Parler à un conseiller en cybersécurité
L'essentiel
- La loi est entrée en vigueur le 15 août 2026, en même temps que la loi sur la résilience des entités critiques (Wwke).
- L'inscription au registre national (Mijn.NCSC.nl) est obligatoire depuis le 15 août 2026 : nom, adresse, secteur, pays de l'UE desservis, coordonnées et, le cas échéant, plages d'adresses IP.
- Les fournisseurs de cloud, de centres de données, de DNS et de services gérés s'inscrivent dans le pays de leur siège ; les autres entités s'inscrivent dans chaque pays de l'UE où elles exercent leurs activités.
- Le devoir de vigilance (gestion des risques) et l'obligation de notifier les incidents importants s'appliquent à partir de la même date.
- Le non-respect peut entraîner des amendes et des injonctions sous astreinte (last onder dwangsom).
Inscription. Inscription au registre national des entités via Mijn.NCSC.nl — obligatoire depuis le 15 août 2026.
Obligations une fois concerné
- 01 Analyse des risques et politiques de sécurité des systèmes d'information
- 02 Gestion des incidents
- 03 Continuité d'activité, sauvegardes et gestion de crise
- 04 Sécurité de la chaîne d'approvisionnement (vos fournisseurs et prestataires)
- 05 Sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris la gestion des vulnérabilités
- 06 Politiques d'évaluation de l'efficacité des mesures
- 07 Hygiène informatique de base et formation du personnel
- 08 Cryptographie et chiffrement
- 09 Sécurité des ressources humaines, contrôle des accès et gestion des actifs
- 10 Authentification multifacteur et communications sécurisées
Incidents importants : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois.
Amendes prévues par la directive : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes (le montant le plus élevé étant retenu).
NIS2 par secteur aux Pays-Bas
Vous n'êtes pas concerné vous-même ?
Si vous fournissez des entreprises qui le sont, vous recevrez leurs exigences. Voir les 30 questions d'un questionnaire de sécurité fournisseur →
Autres pays
Questions fréquentes
NIS2 s'applique-t-elle à mon entreprise aux Pays-Bas ?
Elle s'applique aux moyennes et grandes entreprises des secteurs listés par la directive, et à certains fournisseurs quelle que soit leur taille. Utilisez notre test NIS2 gratuit pour obtenir une réponse aux Pays-Bas en deux minutes.
Quelle est l'autorité compétente aux Pays-Bas ?
Le National Cyber Security Centre (NCSC) tient le registre ; la supervision est assurée par la Rijksinspectie Digitale Infrastructuur (RDI) et les autorités sectorielles.
Et si nous avons manqué la date limite d'inscription ?
Inscrivez-vous maintenant et documentez la raison du retard. Les autorités tiennent compte de la bonne foi et de ce que vous faites ensuite ; rester non inscrit est la pire option.
Sources
- NCSC — Cyberbeveiligingswet (NIS2)
- RDI — Obligation d'inscription
- Rijksoverheid — en vigueur à partir du 15 août 2026
Dernière vérification : 28 septembre 2026. Cette page est une information générale, pas un avis juridique.
NIS2 aux Pays-Bas : où en êtes-vous ?
Dites-nous où vous en êtes. Un conseiller vous répond sous un jour ouvré avec un premier avis et, si utile, un devis écrit. Sans engagement. Notre conseiller travaille en anglais.
- Réponse sous un jour ouvré
- Périmètre et prix écrits avant tout travail
- Conseil en anglais
- Pays-Bas · Belgique · Luxembourg