← Toutes les ressources

NIS2 Belgique : santé, hôpitaux et laboratoires, qui est concerné ?

Publié le 30 septembre 2026 · 8 min de lecture · CyberNovaLabs.io

Dans NIS2, la Belgique classe la santé parmi les secteurs hautement critiques. Voici qui est vraiment concerné, ce que le CCB attend, et pourquoi deux échéances sont déjà passées.

La réponse courte

Dans NIS2, la Belgique classe la santé parmi les secteurs « hautement critiques » de l'annexe I de la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024[2]. Si vous dirigez un hôpital, une clinique ou un laboratoire de biologie clinique, la réponse est donc probablement oui. Mais tous les acteurs du soin ne sont pas dans le même bateau : le champ d'application dépend de votre taille et du service que vous fournissez vous-même. Un cabinet de deux médecins n'est pas concerné. Un hôpital général qui emploie douze cents personnes l'est, et il est en principe une entité essentielle, le régime le plus strict[1][3].

Deuxième point, moins confortable : pour la santé belge, deux échéances sont déjà derrière nous. L'enregistrement auprès du Centre pour la Cybersécurité Belgique (CCB) était dû le 18 mars 2025, et la première certification ou vérification CyberFundamentals le 18 avril 2026[1][3]. Nous sommes fin septembre 2026 : si l'une des deux manque, ce n'est plus un chantier de préparation, c'est un retard à rattraper. La marche suivante est le 18 avril 2027.

Êtes-vous concerné ? NIS2 Belgique santé en quatre questions

Le CCB raisonne par entité juridique, pas par site hospitalier ni par groupe. Posez-vous ces questions dans cet ordre, et écrivez les réponses : c'est cette note qui vous servira de preuve.

  1. Fournissez-vous vous-même le service de soins ? C'est la question que la plupart des structures sautent. La FAQ NIS2 du CCB est explicite : une organisation qui se contente de faire appel à des prestataires de soins tiers n'entre pas automatiquement dans le champ comme prestataire de santé[4]. Une maison médicale qui héberge des indépendants conventionnés n'est donc pas dans la même position qu'un hôpital qui emploie ses soignants.
  2. Quelle taille, au sens européen ? Dans un secteur hautement critique comme la santé, une grande entreprise est en principe une entité essentielle ; une entreprise moyenne, une entité importante[3]. Le seuil d'entrée se situe à la taille d'une entreprise moyenne : au moins 50 personnes, ou des données financières dépassant les seuils de la petite entreprise, le repère publié par le CCB étant de 10 millions d'euros[1][3].
  3. Êtes-vous partenaire ou lié à d'autres sociétés ? La définition européenne de la PME est technique : elle agrège, le cas échéant, les effectifs et les données financières des entreprises partenaires et liées[3]. Un laboratoire de 30 personnes détenu par un groupe de 900 ne se compte pas comme une petite entreprise.
  4. Avez-vous reçu une désignation du CCB ? Le CCB peut désigner une entité quelle que soit sa taille, notamment si elle est critique ou si elle est seule à fournir un service essentiel[3][4]. Un laboratoire de référence unique sur une technique donnée peut donc être concerné à 20 personnes.

Le piège proprement belge. Les fournisseurs de réseaux régionaux d'échange de données de santé, le Réseau Santé Wallon par exemple, ne relèvent pas en tant que tels de la définition du secteur de la santé visée par NIS2, indique la FAQ du CCB[4]. Cela ne les dispense d'aucune autre obligation légale ou contractuelle, et cela ne change rien à la vôtre : si votre hôpital est une entité essentielle, c'est à vous de sécuriser votre extrémité de la chaîne, y compris ce que vous publiez vers ces réseaux et les accès que vous y ouvrez.

Le calendrier belge, et où nous en sommes

Contrairement à d'autres États membres, la Belgique a publié des dates fermes et un référentiel. Voici le calendrier, avec son état réel au 30 septembre 2026.

ÉchéanceQuiCe qu'il faut avoir faitÉtat
18 octobre 2024ToutesEntrée en vigueur de la loi du 26 avril 2024[2]Passée
18 mars 2025Entités déjà viséesEnregistrement auprès du CCB via Safeonweb@work[1]Passée
5 mois après identificationEntités identifiées plus tardMême enregistrement, délai glissant[1]Courante
18 avril 2026Entités essentiellesCertification ou vérification CyberFundamentals de niveau Basic ou Important[3]Passée
18 avril 2027Entités essentiellesCertification du niveau final retenu[3]Environ 7 mois

CyberFundamentals ou ISO 27001 ?

Le CCB propose son référentiel CyberFundamentals (CyFun) comme moyen de structurer et de démontrer vos mesures de gestion des risques ; la norme ISO/IEC 27001 est également utilisable[1]. La différence qui compte pour un hôpital n'est pas le contenu, c'est le contrôle : pour les entités essentielles, l'évaluation régulière de conformité est obligatoire ; pour les entités importantes, elle est volontaire, selon les modalités présentées par le CCB[1]. Un hôpital général classé essentiel n'a donc pas le choix de la preuve, seulement celui du chemin.

Notifier un incident : deux autorités, deux horloges

C'est le point où les hôpitaux belges se font prendre, parce qu'un rançongiciel sur un dossier patient déclenche deux obligations distinctes, auprès de deux autorités différentes, qui ne se remplacent pas.

Une notification au CCB ne vaut pas notification à l'APD, et l'inverse est vrai aussi[4][7]. Pour un hôpital, l'évaluation du risque RGPD part de plus haut : les données de santé relèvent des catégories particulières de l'article 9. Si vous voulez voir comment une autorité raisonne ensuite sur le montant, nous avons détaillé la méthode en cinq étapes que le CEPD applique pour calculer une amende RGPD.

Où se perdent les 24 heures. Le délai ne commence pas quand le comité de direction se réunit, ni quand le prestataire informatique rappelle : il court à partir de la prise de connaissance de l'incident. Dans un hôpital, cette connaissance naît souvent la nuit, au service informatique de garde ou chez un infirmier qui ne peut plus ouvrir un dossier. Si votre procédure ne dit pas qui a le pouvoir de déclarer un incident significatif à 3 heures du matin, votre délai de 24 heures est déjà consommé au petit déjeuner.

Amendes, dirigeants et responsabilité personnelle

Les plafonds belges suivent la directive : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, 7 millions d'euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu[2][9]. Pour un hôpital, le pourcentage est rarement le chiffre qui mord ; le vrai risque est ailleurs.

La loi fait peser l'obligation sur l'organe de direction : ses membres doivent suivre une formation suffisante pour comprendre les risques cyber et évaluer les pratiques de gestion des risques, approuver les mesures et superviser leur mise en œuvre ; la loi le rend responsable des manquements de l'entité à ces obligations[4]. Dans une asbl hospitalière, cela vise nommément le conseil d'administration, pas le responsable informatique.

Un mot sur les chiffres, pour éviter la panique comme l'aveuglement. Le CCB rapporte 105 incidents signalés en Belgique en 2025, contre 109 en 2024 : c'est un compteur national, tous secteurs confondus, pas un tableau de la santé[8]. Le parc belge, lui, comptait 103 hôpitaux généraux répartis sur 189 sites au 1er janvier 2025[6]. Cette concentration est le point aveugle : quand une centaine d'institutions partagent une poignée d'éditeurs de dossier patient informatisé et de prestataires d'infrastructure, un seul fournisseur compromis touche plusieurs entités essentielles le même matin. C'est la logique que nous avions déjà décrite pour un autre secteur dense en sous-traitance, dans notre guide NIS2 pour le transport et la logistique aux Pays-Bas.

Les 5 premières actions

  1. Trancher votre statut par écrit. Une note de deux pages : entité juridique, activités, effectifs et données financières consolidées, service fourni en propre, conclusion (hors champ, importante, essentielle). Signée par la direction, datée. Sans ce document, vous ne pouvez rien prouver.
  2. Vérifier votre enregistrement Safeonweb@work. Pas « demander au prestataire » : ouvrir le compte et lire la date. S'il manque, enregistrez-vous maintenant et conservez l'accusé.
  3. Faire l'auto-évaluation CyFun au niveau Important et sortir la liste des écarts, classée par coût et par délai. C'est le document qui transforme NIS2 en budget défendable devant un conseil d'administration.
  4. Écrire la procédure de double notification 24 h / 72 h vers le CCB et 72 h vers l'APD, avec un seul numéro d'astreinte, un décideur nommé et un modèle de message pré-rédigé. Puis la tester à blanc, un dimanche.
  5. Inscrire l'organe de direction à une formation et en garder la preuve : liste de présence, date, contenu. C'est la pièce que personne ne prépare et que tout le monde réclamera.

Chez CyberNovaLabs.io

Nous ne vendons pas de certification et nous ne signons pas d'audit légal : sur NIS2, ce travail revient à un organisme d'évaluation de la conformité. Ce que nous faisons, c'est le chaînon d'avant et celui d'après. En amont, nous aidons à trancher le statut et à construire la liste des écarts pour qu'un conseil d'administration puisse décider sur des chiffres. En aval, nous formons les équipes et les dirigeants, y compris sur les usages d'IA qui touchent aux données de patients, là où le risque se crée au quotidien. Nos interventions belges partent de Bruxelles, en français comme en néerlandais. Les prestations sont sur devis.

Si vous voulez faire le point sur votre situation NIS2, écrivez-nous en deux lignes : votre statut présumé et la date de votre enregistrement. Nous vous dirons où vous en êtes réellement.

Sources

  1. CCB — NIS2 : Obligations
  2. CCB — La directive NIS2 : que cela signifie-t-il pour mon organisation ?
  3. CCB — NIS2 : échéance du 18 avril 2026, ce que les entités essentielles doivent avoir mis en place
  4. CCB — FAQ NIS2 en Belgique
  5. CCB — La notification des incidents NIS2
  6. SPF Santé publique — Les soins de santé en chiffres (2025)
  7. Autorité de protection des données — Notifier et gérer une violation de données
  8. CCB — Cyber Threat Landscape and actions taken in Belgium
  9. CCB — Mesures administratives et amendes sous NIS2
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous