Accueil / Cybersécurité / NIS2 aux Pays-Bas / Services informatiques gérés (MSP / MSSP)
NIS2 pour les fournisseurs de services gérés aux Pays-Bas
Le secteur « Services informatiques gérés (MSP / MSSP) » figure à l'annexe I de la directive NIS2. Les grandes entreprises sont des entités essentielles ; les moyennes entreprises sont des entités importantes. Aux Pays-Bas, les règles découlent de la Cyberbeveiligingswet (Cbw — loi néerlandaise sur la cybersécurité), applicable depuis le 15 août 2026. Autorité : le National Cyber Security Centre (NCSC) tient le registre ; la supervision est assurée par la Rijksinspectie Digitale Infrastructuur (RDI) et les autorités sectorielles.
→ Parler à un conseiller en cybersécurité
Qui est couvert dans ce secteur
- Fournisseurs de services gérés (MSP) fournissant des services informatiques aux entreprises
- Fournisseurs de services de sécurité gérés (MSSP)
Les indépendants et les micro-entreprises sont sous le seuil de taille, mais leurs clients leur demanderont tout de même des preuves de sécurité.
Les menaces les plus fréquentes dans ce secteur
- Compromission de l'outil de gestion à distance, donnant accès à tous les clients à la fois
- Vol d'identifiants de techniciens
- Attaques de la chaîne d'approvisionnement via les mises à jour logicielles
- Rançongiciel se propageant d'un client à l'autre
Cinq mesures prioritaires
- 01 Plateforme RMM durcie avec MFA, restrictions d'adresses IP et journalisation complète
- 02 Comptes administrateur distincts par client, aucun identifiant partagé
- 03 Engagements écrits de notification d'incident envers les clients
- 04 Dossier de preuves pour les questionnaires clients (politiques, certificats, rapports de tests)
- 05 Inscription dans le pays de votre siège (règle NIS2 pour les MSP)
Ce qu'exige la réglementation aux Pays-Bas
- La loi est entrée en vigueur le 15 août 2026, en même temps que la loi sur la résilience des entités critiques (Wwke).
- L'inscription au registre national (Mijn.NCSC.nl) est obligatoire depuis le 15 août 2026 : nom, adresse, secteur, pays de l'UE desservis, coordonnées et, le cas échéant, plages d'adresses IP.
- Les fournisseurs de cloud, de centres de données, de DNS et de services gérés s'inscrivent dans le pays de leur siège ; les autres entités s'inscrivent dans chaque pays de l'UE où elles exercent leurs activités.
- Le devoir de vigilance (gestion des risques) et l'obligation de notifier les incidents importants s'appliquent à partir de la même date.
- Le non-respect peut entraîner des amendes et des injonctions sous astreinte (last onder dwangsom).
Inscription. Inscription au registre national des entités via Mijn.NCSC.nl — obligatoire depuis le 15 août 2026.
Incidents importants : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois. Amendes prévues par la directive : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et jusqu'à 7 millions d'euros ou 1,4 % pour les entités importantes (le montant le plus élevé étant retenu).
Outils et guides
Services informatiques gérés (MSP / MSSP) dans les autres pays
Autres secteurs aux Pays-Bas
Questions fréquentes
Une entreprise du secteur « Services informatiques gérés (MSP / MSSP) » est-elle concernée par NIS2 aux Pays-Bas ?
Le secteur « Services informatiques gérés (MSP / MSSP) » figure à l'annexe I. Les grandes entreprises sont des entités essentielles ; les moyennes entreprises sont des entités importantes. Les petites entreprises ne sont généralement pas concernées, sauf désignation. Notre test NIS2 vous donne la réponse en deux minutes.
Par quoi commencer ?
Inscrivez-vous si vous êtes concerné, désignez un responsable, menez une courte analyse des risques et réglez les bases : MFA, sauvegardes testées, correctifs, procédure d'incident.
Nous sommes fournisseur de ce secteur. Sommes-nous concernés ?
Oui, indirectement : vos clients doivent sécuriser leur chaîne d'approvisionnement et vous demanderont des preuves. Consultez notre guide du questionnaire fournisseur.
Sources
- NCSC — Cyberbeveiligingswet (NIS2)
- RDI — Obligation d'inscription
- Rijksoverheid — en vigueur à partir du 15 août 2026
Dernière vérification : 28 septembre 2026. Cette page est une information générale, pas un avis juridique.
Services informatiques gérés (MSP / MSSP) aux Pays-Bas : un premier avis, gratuit
Dites-nous où vous en êtes. Un conseiller vous répond sous un jour ouvré avec un premier avis et, si utile, un devis écrit. Sans engagement. Notre conseiller travaille en anglais.
- Réponse sous un jour ouvré
- Périmètre et prix écrits avant tout travail
- Conseil en anglais
- Pays-Bas · Belgique · Luxembourg