NIS2 Belgique : immobilier et gestion locative, concernés ?
Réponse courte : non. L'immobilier ne figure dans aucune annexe de la loi NIS2 belge. Mais votre client assujetti vous enverra son questionnaire de sécurité, votre déontologie exige déjà la discrétion, et votre compte de tiers est une cible. Ce guide sépare ce qui ne vous concerne pas de ce qui vous concerne vraiment.
La réponse courte
Non : une agence immobilière, une régie ou un syndic belge n'est pas, en tant que tel, une entité visée par la loi NIS2 belge. La loi du 26 avril 2024 ne s'applique qu'aux secteurs listés dans ses annexes : onze secteurs « hautement critiques » à l'annexe I, sept « autres secteurs critiques » à l'annexe II[1]. L'immobilier n'y occupe aucune ligne. Le mot « immobilier » n'apparaît pas une seule fois dans le texte consolidé de la loi, annexes comprises[1]. Pas de seuil à calculer, pas d'enregistrement auprès du CCB, pas d'amende NIS2.
Et pourtant, trois choses vous concernent directement : le questionnaire de sécurité que votre client assujetti va vous envoyer, l'obligation de discrétion inscrite dans votre déontologie, et le compte de tiers — ce coffre par lequel transitent garanties locatives, loyers et acomptes. C'est la partie utile de ce guide.
NIS2 Belgique et immobilier : êtes-vous concerné ?
La loi se lit en deux temps : d'abord le secteur, ensuite la taille. Si le premier critère tombe, le second ne se pose jamais.
- Votre activité figure-t-elle à l'annexe I ou II ? Annexe I : énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC (interentreprises), administration publique, espace. Annexe II : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques, recherche[1]. Agence, régie, syndic : aucune de ces dix-huit lignes.
- L'exception à écarter noir sur blanc. Si vous revendez de l'hébergement, de la gestion de parc informatique ou une plateforme en marque blanche à d'autres professionnels, vous pourriez relever de la ligne 9 de l'annexe I, « gestion des services TIC (interentreprises) »[1]. C'est rare dans la profession, mais cela se vérifie activité par activité, pas d'un coup d'œil.
- La taille ne sauve ni ne condamne personne. Les seuils de l'entreprise moyenne — 50 personnes, 10 millions d'euros de chiffre d'affaires ou de total de bilan — ne servent qu'à trier les entités déjà dans un secteur listé[1][2]. Une régie de 120 personnes reste hors champ ; un fabricant de dispositifs médicaux de 55 personnes y entre.
- Hors champ ne veut pas dire hors risque. Un syndic qui exploite lui-même une plateforme pour plusieurs centaines d'associations de copropriétaires n'a aucune obligation NIS2 et concentre pourtant des données et des flux financiers qui en font une cible nette.
Ce que la loi belge exige — et de qui
Pour mesurer précisément ce que vous n'avez pas à faire, voici ce qui pèse sur ceux qui sont concernés.
| Obligation | Qui | Référence |
|---|---|---|
| S'enregistrer auprès de l'autorité nationale de cybersécurité dans les cinq mois suivant l'entrée en vigueur de la loi ou l'identification, avec numéro BCE, coordonnées, plages d'IP et sous-secteur | Entités essentielles, importantes et bureaux d'enregistrement de noms de domaine | art. 13[1] |
| Mesures de gestion des risques dites « tous risques » : analyse de risques, gestion des incidents, continuité et sauvegardes, sécurité de la chaîne d'approvisionnement, cyberhygiène et formation, cryptographie, sécurité des ressources humaines | Entités essentielles et importantes | art. 30, § 3[1] |
| Notifier les incidents significatifs | Entités essentielles et importantes | titre 3[1] |
| Évaluation périodique de conformité par un organisme d'évaluation agréé par l'autorité nationale, ou inspection par cette autorité | Obligatoire pour les essentielles ; volontaire pour les importantes | art. 39 à 42[1] |
| Amende administrative de 500 à 7 000 000 euros ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu | Entité importante | art. 59, 4°[1] |
| Amende administrative de 500 à 10 000 000 euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu | Entité essentielle | art. 59, 5°[1] |
Le calendrier belge ajoute ses propres dates. Une entité essentielle qui retient le référentiel CyberFundamentals doit faire vérifier son niveau Basic ou Important par un organisme agréé au plus tard le 18 avril 2026, et obtenir la certification du niveau Essential au plus tard le 18 avril 2027 si son analyse de risques la place à ce niveau[3][4]. Une entité importante, elle, est supervisée a posteriori : après un incident ou sur indice de non-conformité[2][3].
Rien de tout cela ne vous est opposable. Retenez seulement l'article 42 : l'entité qui se soumet à l'évaluation est, jusqu'à preuve du contraire, présumée respecter l'article 30[1]. Cette présomption, elle voudra l'étendre à ses fournisseurs. Vous en êtes un. Le même raisonnement s'applique aux cabinets d'avocats néerlandais, eux aussi hors champ et pourtant questionnés.
Ce qui vous concerne quand même
1. Le questionnaire de sécurité de votre client assujetti
L'article 30, § 3, 4° impose à l'entité assujettie « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs »[1]. Traduction opérationnelle : l'hôpital, la commune, l'intercommunale, le CPAS ou le transporteur dont vous gérez le patrimoine immobilier doit démontrer qu'il vous a évalué. Il le fait par questionnaire, par clause contractuelle, parfois par audit. Vous n'êtes pas assujetti — vous êtes évalué, et la différence se joue sur la rapidité de votre réponse. Nos repères sur la santé et les hôpitaux belges, eux pleinement assujettis, montrent d'où vient la pression. Le modèle de questionnaire de sécurité fournisseur vous donne les questions avant qu'elles n'arrivent.
2. Votre déontologie dit déjà « discrétion »
L'article 13, alinéa 2, 2° de la loi du 11 février 2013 impose aux membres de l'IPI « une obligation de discrétion, à savoir que toute information obtenue par la voie professionnelle ne soit utilisée que dans un cadre professionnel, en tenant compte du droit au respect de la vie privée de tous les intéressés »[5]. Un dossier locataire exfiltré d'une boîte de messagerie met en jeu cette obligation devant l'IPI, bien avant toute discussion sur NIS2. La même loi distingue l'intermédiaire, le syndic et le régisseur à son article 2, 5°, 6° et 7°, et scinde le tableau de l'Institut en deux colonnes à son article 3[5] : les obligations ne se lisent pas de la même façon selon la colonne où vous êtes inscrit.
3. Le RGPD, qui ne connaît aucun seuil de taille
Un dossier de candidat locataire concentre fiches de paie, composition de ménage, parfois éléments de solvabilité. L'APD s'est prononcée le 19 décembre 2024 sur la définition des « rentrées financières et équivalents en nature » demandées aux candidats à la location dans le logement public wallon : l'avis n° 116/2024 encadre le traitement de ces données de ressources[6]. Le raisonnement de proportionnalité qu'il applique au logement public est celui que l'on vous opposera dans le privé.
Le risque propre au métier : le compte de tiers
Voici l'élément qu'aucun guide NIS2 générique ne verra. L'article 21/2 de la loi du 11 février 2013 oblige l'agent immobilier intermédiaire et le régisseur à distinguer leurs fonds propres des fonds de tiers, et à « toujours demander aux clients et aux tiers de verser ces fonds exclusivement sur ce compte »[5]. Le même article impose le versement sur un compte rubriqué lorsque les fonds ne peuvent être transférés à l'ayant droit dans les quatre mois pour des motifs fondés, sauf lorsque le total reçu pour une même personne, une même opération ou un même dossier n'excède pas 2 500 euros[5]. Le syndic, de son côté, tient des comptes distincts par association de copropriétaires.
Le scénario, en six lignes. Un attaquant entre dans la boîte d'un gestionnaire, par un mot de passe réutilisé et sans second facteur. Il ne vole rien : il lit. Il attend la phrase « voici le numéro de compte pour la garantie locative », installe une règle de transfert discrète, puis renvoie le même courriel avec un IBAN modifié. Le locataire paie là où on le lui dit. Votre obligation légale est précisément de ne désigner qu'un seul compte : c'est elle qui rend la fraude crédible. Le CCB a reçu 9 929 354 courriels suspects à l'adresse suspicious@safeonweb.be en 2025, en hausse de 9,31 % sur un an, et 635 notifications d'organisations belges dont 556 liées à des cyberincidents[7].
Trois contrôles coupent ce scénario, et aucun ne demande de licence : second facteur sur toutes les boîtes, alerte sur la création d'une règle de transfert, et confirmation de tout IBAN par un canal différent du courriel.
Les 5 premières actions
- Écrivez votre réponse « hors champ », une fois pour toutes. Une page : la loi du 26 avril 2024, les annexes I et II, votre activité absente, votre numéro BCE, le nom du responsable sécurité. Elle servira à chaque questionnaire client. Le test NIS2 gratuit produit cette conclusion en quelques minutes.
- Second facteur sur toutes les boîtes, en commençant par les gestionnaires qui manient le compte de tiers. C'est la seule mesure dont le rapport coût/risque est indiscutable dans ce métier.
- Vérifiez SPF, DKIM et DMARC de votre domaine. Tant que DMARC n'est pas en « reject », n'importe qui peut écrire au nom de votre agence à vos locataires et à vos copropriétaires. Le contrôle de sécurité e-mail gratuit donne les trois verdicts.
- Instaurez la règle du double canal pour tout IBAN, écrite, affichée et appliquée dans les deux sens : celui que vous communiquez et celui que vous recevez.
- Prenez CyberFundamentals au niveau BASIC comme feuille de route. Le référentiel du CCB compte quatre niveaux — SMALL, BASIC, IMPORTANT, ESSENTIAL — il est gratuit et s'organise autour de cinq fonctions : identifier, protéger, détecter, répondre, rétablir[8]. En Wallonie, le chèque « cybersécurité » couvre 75 % des honoraires hors TVA d'un prestataire agréé, dans un plafond de 50 000 euros hors TVA par bénéficiaire sur trois ans[9]. Les aides disponibles par région sont récapitulées à part.
Chez CyberNovaLabs.io
CyberNovaLabs.io travaille aux Pays-Bas, en Belgique, en France et au Luxembourg. Pour une agence, une régie ou un syndic belge, nous faisons trois choses : établir par écrit que vous êtes hors du champ de la loi NIS2 belge, armer la messagerie et le circuit du compte de tiers, puis préparer le dossier que vos clients assujettis réclameront. La page NIS2 Belgique détaille le cadre national, et notre offre IA et automatisation couvre l'industrialisation des réponses aux questionnaires. Pour la prospection de mandats auprès des propriétaires institutionnels, voyez nos repères sur le rendez-vous B2B dans l'immobilier d'entreprise et à Bruxelles.
Demandez une revue de 30 minutes de votre exposition : messagerie, compte de tiers, questionnaires clients. Sur devis, sans engagement de durée.
Sources
- Loi du 26 avril 2024 etablissant un cadre pour la cybersecurite des reseaux et des systemes d'information d'interet general pour la securite publique (version consolidee, Justel)
- Centre pour la Cybersecurite Belgique (CCB) - NIS2 : obligations
- Centre pour la Cybersecurite Belgique (CCB) - NIS2 : supervision
- Centre pour la Cybersecurite Belgique (CCB) - FAQ NIS2, version 2.0.1 (fevrier 2025)
- Loi du 11 fevrier 2013 organisant la profession d'agent immobilier (version IPI 02/2024)
- Autorite de protection des donnees (APD) - Avis n° 116/2024 du 19 decembre 2024
- Centre pour la Cybersecurite Belgique (CCB) - Cyber threat landscape and actions taken
- Centre pour la Cybersecurite Belgique (CCB) - CyberFundamentals Framework
- Region wallonne - Cheque « cybersecurite »
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →