NIS2 Pays-Bas : les cabinets d'avocats sont-ils concernés ?
La Cyberbeveiligingswet est entree en vigueur le 15 aout 2026. Les services juridiques ne figurent dans aucune annexe sectorielle de la loi : un cabinet d'avocats neerlandais n'est donc pas assujetti. Mais il recoit les questionnaires NIS2 de ses clients, et l'Advocatenwet comme la Voda lui imposent deja des mesures.
La reponse courte
Un cabinet d'avocats neerlandais n'est, en principe, pas une entite visee par la Cyberbeveiligingswet (Cbw), la loi qui transpose NIS2 aux Pays-Bas et qui est entree en vigueur le 15 aout 2026[1]. Les services juridiques ne figurent dans aucune des annexes sectorielles de la loi[2], et le tableau officiel des secteurs, de leurs CSIRT et de leurs autorites de controle ne mentionne ni l'avocature ni les professions liberales[3]. Consequence pratique : pas d'enregistrement dans le registre national des entites, pas de delai de notification de 24 heures, pas d'autorite de controle NIS2 en face de vous.
Ce n'est pas la fin du dossier. La Cbw s'applique a plus de 8 000 organisations neerlandaises[1], et elle leur demande expressement de securiser leur chaine d'approvisionnement, y compris les relations avec leurs fournisseurs et prestataires directs (article 21, alinea 2, sous d)[6]. Un cabinet qui conseille un hopital, une commune, un transporteur ou un energeticien recoit donc les questions NIS2 de son client, sans etre lui-meme assujetti. Et ce qui l'oblige vraiment, lui, se trouve ailleurs : l'Advocatenwet, la Verordening op de advocatuur et le RGPD.
Etes-vous concerne ? Les criteres, dans l'ordre
Le NCSC decrit la verification en deux etapes, et l'ordre compte : la taille ne se regarde qu'apres le secteur[2].
- Etape 1, le secteur. La loi vaut pour les secteurs listes aux annexes 1 et 2 de la Cyberbeveiligingswet, publiee au Staatsblad 2026, 187[7]. Ces annexes precisent aussi quels types d'organisations comptent dans chaque secteur. Le conseil juridique n'y figure pas.
- Etape 2, la taille. Votre organisation est assez grande si elle compte 50 ETP ou plus, ou si, avec moins de 50 ETP, son chiffre d'affaires annuel et son total de bilan depassent tous les deux 10 millions d'euros. Les entreprises liees et partenaires, societe mere et filiales comprises, entrent dans ce calcul[2].
- Les exceptions de taille. Certaines entites relevent de la loi quelle que soit leur taille : fournisseurs DNS, reseaux et services de communications electroniques publics, prestataires de services de confiance, registres de noms de domaine de premier niveau et organismes publics[2]. Un cabinet d'avocats n'entre dans aucune de ces categories.
- Le vrai cas limite. Si votre structure vend aussi de l'informatique geree ou un service numerique a des tiers, par exemple une plateforme de partage de documents facturee a d'autres cabinets, regardez les rubriques Beheer van ICT-diensten et Digitale aanbieders : la, le controle revient a la RDI[3].
Le test officiel, gratuit. La Rijksinspectie Digitale Infrastructuur publie une NIS2-Zelfevaluatie qui determine si vous relevez de la loi et, le cas echeant, si vous etes entite essentielle ou importante ; une NIS2-Quickscan mesure ensuite l'ecart de vos mesures[5][12]. Gardez le resultat date : c'est la piece que vous joindrez a vos reponses aux clients.
Pourquoi le dossier NIS2 arrive quand meme sur votre bureau
La chaine de causalite est simple. Votre client assujetti doit tenir sept familles de mesures au titre de la zorgplicht : analyse de risque, reponse aux incidents, continuite et sauvegardes, securite de la chaine d'approvisionnement, hygiene numerique et formation, securite de l'acquisition et de la maintenance des systemes, et securite liee au personnel et aux acces[6]. La quatrieme le force a interroger ses prestataires, donc vous.
Le calendrier de notification explique son insistance. Devant un incident significatif, l'entite assujettie depose une alerte precoce sous 24 heures, une notification sous 72 heures et un rapport final dans le mois, par un guichet unique sur MijnNCSC qui transmet au CSIRT sectoriel et a l'autorite de controle[4]. Si la fuite part de votre messagerie ou de votre espace de partage, c'est son horloge a elle qui tourne. D'ou des questions precises : authentification multifacteur, chiffrement au repos, journalisation, sous-traitants, delai de signalement contractuel.
| Role | Qui, aux Pays-Bas |
|---|---|
| Faire la loi et l'interpreter | NCTV, au niveau national |
| CSIRT et registre des entites | NCSC, via MijnNCSC |
| Controle de la Cbw | Selon le secteur : RDI, ILT, DNB, AFM, NVWA ou ANVS |
| Violations de donnees personnelles | Autoriteit Persoonsgegevens |
| Deontologie du cabinet | NOvA et le deken local |
Ce tableau reprend la repartition publiee par le NCSC[3]. Retenez surtout qu'il n'existe aucune ligne pour l'avocature : personne ne controle un cabinet au titre de la Cbw.
Ce qui vous oblige deja, vous
La confidentialite est une valeur fondamentale de la profession, inscrite a l'article 10a de l'Advocatenwet[9]. L'article 3.1 de la Verordening op de advocatuur la rend operationnelle : l'avocat prend des mesures appropriees pour la maintenir, en particulier dans le choix des moyens de communication, le traitement et le stockage des donnees, et la securite de ces trois elements[8]. C'est une obligation de moyens, pas une norme technique : aucune certification n'est imposee, mais vous devez pouvoir expliquer pourquoi vos mesures correspondent a vos risques. Les articles 6.10 et 6.11 de la meme Voda ajoutent l'usage du numero de confidentialite declare a la NOvA pour les communications confidentielles[8].
Le RGPD se superpose. En 2025, l'Autoriteit Persoonsgegevens a recu 39 407 notifications de violation de donnees, contre 37 839 en 2024, dont 2 428 causees par une cyberattaque[11]. La NOvA, de son cote, ecrit que la probabilite qu'un avocat soit victime d'un vol de donnees est superieure a la moyenne, parce que ses dossiers valent cher pour un attaquant[10]. La meme page rappelle un chiffre utile au moment de former vos equipes : dans l'enquete Ipsos I&O commandee par la NOvA, la part d'avocats confrontes a l'agression, la menace ou l'intimidation est passee de 50 % en 2022 a 55 % en 2024[10]. La securite d'un cabinet neerlandais n'est pas qu'un sujet informatique.
Les 5 premieres actions
- Datez votre hors-champ. Passez la NIS2-Zelfevaluatie de la RDI, enregistrez le resultat et la date[12]. Une phrase suffira ensuite a vos clients : nous ne relevons pas de la Cbw, voici la verification.
- Preparez une fiche de securite de deux pages. Authentification multifacteur, chiffrement des postes et des sauvegardes, gestion des correctifs, liste des sous-traitants et de leurs pays d'hebergement, delai contractuel de signalement d'incident. Notre modele de questionnaire de securite fournisseur donne les questions que vos clients poseront.
- Verifiez SPF, DKIM et DMARC. L'usurpation du nom d'un cabinet dans un e-mail de virement est l'attaque la plus rentable du secteur. Le controle de securite e-mail gratuit rend un verdict par domaine en une minute.
- Alignez la Voda sur vos outils. Reprenez l'article 3.1 ligne par ligne contre la liste reelle de vos moyens : messagerie, partage de fichiers, visioconference, assistant d'intelligence artificielle, archivage[8]. Ecrivez pour chacun ou vivent les donnees et qui peut les lire.
- Ecrivez le plan d'incident et testez-le une fois. Qui decide, qui previent le client assujetti dans son delai de 24 heures[4], qui notifie l'Autoriteit Persoonsgegevens, qui appelle le deken. Un exercice d'une heure vaut dix pages de procedure.
Pour aller plus loin
Deux lectures voisines, utiles si vos clients ou vos confreres sont concernes : notre guide NIS2 Pays-Bas pour le transport et la logistique, qui detaille un secteur neerlandais pleinement assujetti, et le guide NIS2 France pour les cabinets comptables et fiduciaires, meme raisonnement pour une autre profession reglementee. La page NIS2 aux Pays-Bas rassemble les seuils, les autorites et les echeances du pays.
Chez CyberNovaLabs.io
Nous outillons les cabinets qui veulent repondre vite et juste : verification du hors-champ, fiche de securite, controle e-mail, et automatisation des reponses recurrentes aux questionnaires clients, decrite sur notre page intelligence artificielle et automatisation en entreprise. Commencez par le test NIS2 gratuit, puis parlez-en vingt minutes avec nous : nous vous dirons ce qui releve d'une page de procedure et ce qui demande un vrai chantier. Prestations sur devis, sans engagement de duree.
Ce guide decrit l'etat des textes publies au 4 octobre 2026 et ne constitue pas un avis juridique. Pour une qualification propre a votre cabinet, referez-vous aux annexes de la Cyberbeveiligingswet[7] et a votre autorite sectorielle[3].
Sources
- NCSC — Cyberbeveiligingswet (NIS2)
- NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- NCSC — Toezicht op de Cyberbeveiligingswet (NIS2): hoe zit dat?
- NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
- RDI — Cyberbeveiligingswet (met NIS2-Zelfevaluatie en NIS2-Quickscan)
- NCSC — Zorgplicht: de maatregelen van artikel 21 Cbw
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Verordening op de advocatuur (Voda)
- Advocatenwet
- NOvA — Weerbaarheid en veiligheid
- Autoriteit Persoonsgegevens — Rapportage datalekken 2025
- RDI — NIS2-Zelfevaluatie
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →