← Toutes les ressources

NIS2 Pays-Bas : les cabinets d'avocats sont-ils concernés ?

Publié le 4 octobre 2026 · 8 min de lecture · CyberNovaLabs.io

La Cyberbeveiligingswet est entree en vigueur le 15 aout 2026. Les services juridiques ne figurent dans aucune annexe sectorielle de la loi : un cabinet d'avocats neerlandais n'est donc pas assujetti. Mais il recoit les questionnaires NIS2 de ses clients, et l'Advocatenwet comme la Voda lui imposent deja des mesures.

La reponse courte

Un cabinet d'avocats neerlandais n'est, en principe, pas une entite visee par la Cyberbeveiligingswet (Cbw), la loi qui transpose NIS2 aux Pays-Bas et qui est entree en vigueur le 15 aout 2026[1]. Les services juridiques ne figurent dans aucune des annexes sectorielles de la loi[2], et le tableau officiel des secteurs, de leurs CSIRT et de leurs autorites de controle ne mentionne ni l'avocature ni les professions liberales[3]. Consequence pratique : pas d'enregistrement dans le registre national des entites, pas de delai de notification de 24 heures, pas d'autorite de controle NIS2 en face de vous.

Ce n'est pas la fin du dossier. La Cbw s'applique a plus de 8 000 organisations neerlandaises[1], et elle leur demande expressement de securiser leur chaine d'approvisionnement, y compris les relations avec leurs fournisseurs et prestataires directs (article 21, alinea 2, sous d)[6]. Un cabinet qui conseille un hopital, une commune, un transporteur ou un energeticien recoit donc les questions NIS2 de son client, sans etre lui-meme assujetti. Et ce qui l'oblige vraiment, lui, se trouve ailleurs : l'Advocatenwet, la Verordening op de advocatuur et le RGPD.

Etes-vous concerne ? Les criteres, dans l'ordre

Le NCSC decrit la verification en deux etapes, et l'ordre compte : la taille ne se regarde qu'apres le secteur[2].

Le test officiel, gratuit. La Rijksinspectie Digitale Infrastructuur publie une NIS2-Zelfevaluatie qui determine si vous relevez de la loi et, le cas echeant, si vous etes entite essentielle ou importante ; une NIS2-Quickscan mesure ensuite l'ecart de vos mesures[5][12]. Gardez le resultat date : c'est la piece que vous joindrez a vos reponses aux clients.

Pourquoi le dossier NIS2 arrive quand meme sur votre bureau

La chaine de causalite est simple. Votre client assujetti doit tenir sept familles de mesures au titre de la zorgplicht : analyse de risque, reponse aux incidents, continuite et sauvegardes, securite de la chaine d'approvisionnement, hygiene numerique et formation, securite de l'acquisition et de la maintenance des systemes, et securite liee au personnel et aux acces[6]. La quatrieme le force a interroger ses prestataires, donc vous.

Le calendrier de notification explique son insistance. Devant un incident significatif, l'entite assujettie depose une alerte precoce sous 24 heures, une notification sous 72 heures et un rapport final dans le mois, par un guichet unique sur MijnNCSC qui transmet au CSIRT sectoriel et a l'autorite de controle[4]. Si la fuite part de votre messagerie ou de votre espace de partage, c'est son horloge a elle qui tourne. D'ou des questions precises : authentification multifacteur, chiffrement au repos, journalisation, sous-traitants, delai de signalement contractuel.

RoleQui, aux Pays-Bas
Faire la loi et l'interpreterNCTV, au niveau national
CSIRT et registre des entitesNCSC, via MijnNCSC
Controle de la CbwSelon le secteur : RDI, ILT, DNB, AFM, NVWA ou ANVS
Violations de donnees personnellesAutoriteit Persoonsgegevens
Deontologie du cabinetNOvA et le deken local

Ce tableau reprend la repartition publiee par le NCSC[3]. Retenez surtout qu'il n'existe aucune ligne pour l'avocature : personne ne controle un cabinet au titre de la Cbw.

Ce qui vous oblige deja, vous

La confidentialite est une valeur fondamentale de la profession, inscrite a l'article 10a de l'Advocatenwet[9]. L'article 3.1 de la Verordening op de advocatuur la rend operationnelle : l'avocat prend des mesures appropriees pour la maintenir, en particulier dans le choix des moyens de communication, le traitement et le stockage des donnees, et la securite de ces trois elements[8]. C'est une obligation de moyens, pas une norme technique : aucune certification n'est imposee, mais vous devez pouvoir expliquer pourquoi vos mesures correspondent a vos risques. Les articles 6.10 et 6.11 de la meme Voda ajoutent l'usage du numero de confidentialite declare a la NOvA pour les communications confidentielles[8].

Le RGPD se superpose. En 2025, l'Autoriteit Persoonsgegevens a recu 39 407 notifications de violation de donnees, contre 37 839 en 2024, dont 2 428 causees par une cyberattaque[11]. La NOvA, de son cote, ecrit que la probabilite qu'un avocat soit victime d'un vol de donnees est superieure a la moyenne, parce que ses dossiers valent cher pour un attaquant[10]. La meme page rappelle un chiffre utile au moment de former vos equipes : dans l'enquete Ipsos I&O commandee par la NOvA, la part d'avocats confrontes a l'agression, la menace ou l'intimidation est passee de 50 % en 2022 a 55 % en 2024[10]. La securite d'un cabinet neerlandais n'est pas qu'un sujet informatique.

Les 5 premieres actions

  1. Datez votre hors-champ. Passez la NIS2-Zelfevaluatie de la RDI, enregistrez le resultat et la date[12]. Une phrase suffira ensuite a vos clients : nous ne relevons pas de la Cbw, voici la verification.
  2. Preparez une fiche de securite de deux pages. Authentification multifacteur, chiffrement des postes et des sauvegardes, gestion des correctifs, liste des sous-traitants et de leurs pays d'hebergement, delai contractuel de signalement d'incident. Notre modele de questionnaire de securite fournisseur donne les questions que vos clients poseront.
  3. Verifiez SPF, DKIM et DMARC. L'usurpation du nom d'un cabinet dans un e-mail de virement est l'attaque la plus rentable du secteur. Le controle de securite e-mail gratuit rend un verdict par domaine en une minute.
  4. Alignez la Voda sur vos outils. Reprenez l'article 3.1 ligne par ligne contre la liste reelle de vos moyens : messagerie, partage de fichiers, visioconference, assistant d'intelligence artificielle, archivage[8]. Ecrivez pour chacun ou vivent les donnees et qui peut les lire.
  5. Ecrivez le plan d'incident et testez-le une fois. Qui decide, qui previent le client assujetti dans son delai de 24 heures[4], qui notifie l'Autoriteit Persoonsgegevens, qui appelle le deken. Un exercice d'une heure vaut dix pages de procedure.

Pour aller plus loin

Deux lectures voisines, utiles si vos clients ou vos confreres sont concernes : notre guide NIS2 Pays-Bas pour le transport et la logistique, qui detaille un secteur neerlandais pleinement assujetti, et le guide NIS2 France pour les cabinets comptables et fiduciaires, meme raisonnement pour une autre profession reglementee. La page NIS2 aux Pays-Bas rassemble les seuils, les autorites et les echeances du pays.

Chez CyberNovaLabs.io

Nous outillons les cabinets qui veulent repondre vite et juste : verification du hors-champ, fiche de securite, controle e-mail, et automatisation des reponses recurrentes aux questionnaires clients, decrite sur notre page intelligence artificielle et automatisation en entreprise. Commencez par le test NIS2 gratuit, puis parlez-en vingt minutes avec nous : nous vous dirons ce qui releve d'une page de procedure et ce qui demande un vrai chantier. Prestations sur devis, sans engagement de duree.

Ce guide decrit l'etat des textes publies au 4 octobre 2026 et ne constitue pas un avis juridique. Pour une qualification propre a votre cabinet, referez-vous aux annexes de la Cyberbeveiligingswet[7] et a votre autorite sectorielle[3].

Sources

  1. NCSC — Cyberbeveiligingswet (NIS2)
  2. NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  3. NCSC — Toezicht op de Cyberbeveiligingswet (NIS2): hoe zit dat?
  4. NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
  5. RDI — Cyberbeveiligingswet (met NIS2-Zelfevaluatie en NIS2-Quickscan)
  6. NCSC — Zorgplicht: de maatregelen van artikel 21 Cbw
  7. Cyberbeveiligingswet, Staatsblad 2026, 187
  8. Verordening op de advocatuur (Voda)
  9. Advocatenwet
  10. NOvA — Weerbaarheid en veiligheid
  11. Autoriteit Persoonsgegevens — Rapportage datalekken 2025
  12. RDI — NIS2-Zelfevaluatie
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous