NIS2 Pays-Bas : transport et logistique, qui est concerné ?
La loi neerlandaise de transposition de NIS2 est entree en vigueur le 15 aout 2026. Contre toute attente, la plupart des transporteurs routiers ne sont pas directement concernes. Voici les criteres exacts, l'autorite competente, les delais de notification, les sanctions, et ce qui vous rattrape quand meme par la chaine d'approvisionnement.
La reponse courte
Depuis le 15 aout 2026, la Cyberbeveiligingswet (Cbw), transposition neerlandaise de la directive NIS2, est en vigueur aux Pays-Bas[1]. Et voici ce qui surprend la plupart des dirigeants du secteur : NIS2 aux Pays-Bas ne couvre pas la majorite des transporteurs routiers et des logisticiens. L'annexe I de la directive limite le transport par route aux gestionnaires de routes charges du controle de la circulation et aux exploitants de systemes de transport intelligents[9]. Un transporteur de fret classique, un affreteur ou un prestataire logistique n'y figurent pas.
En revanche, sont bien vises a l'annexe I : les entreprises ferroviaires et gestionnaires d'infrastructure, les compagnies de transport de passagers et de fret par voie maritime, cotiere ou interieure, les organes de gestion des ports, les compagnies aeriennes et les gestionnaires d'aeroport[9]. Les services postaux et de courrier, eux, relevent de l'annexe II[9]. Et si vous ne cochez aucune case, vos donneurs d'ordre qui, eux, sont concernes vous feront remplir leur questionnaire fournisseur. Nous y revenons plus bas.
Etes-vous concerne ? Les criteres
Deux conditions se cumulent : l'activite et la taille.
L'activite. Verifiez d'abord si vous exercez une activite listee :
- Aerien : transporteurs aeriens, gestionnaires d'aeroport, operateurs de gestion du trafic aerien.
- Ferroviaire : gestionnaires d'infrastructure et entreprises ferroviaires.
- Par eau : transport maritime, cotier et fluvial de passagers et de fret, organes de gestion des ports, services de trafic maritime.
- Par route : gestionnaires de routes responsables du controle de la circulation, exploitants de systemes de transport intelligents.
- Annexe II : services postaux et de courrier.
La taille. Selon le NCSC, l'organisation est assez grande des lors qu'elle compte 50 salaries ou plus en equivalents temps plein, ou moins de 50 salaries mais a la fois un chiffre d'affaires annuel et un total de bilan superieurs a 10 millions d'euros. Les entreprises partenaires et liees, maison mere et filiales comprises, entrent dans le calcul[2].
Essentielle ou importante ? Une grande entreprise d'un secteur de l'annexe I, soit plus de 250 salaries, ou plus de 50 millions d'euros de chiffre d'affaires et plus de 43 millions de total de bilan, est en principe une entite essentielle. Une entreprise moyenne de l'annexe I, ou une entreprise d'un secteur de l'annexe II comme la poste et le courrier, est une entite importante[2][9]. La difference se joue sur le controle : supervision active pour les essentielles, controle apres coup pour les importantes[9].
Ce que la loi exige aux Pays-Bas
L'autorite de controle n'est pas la meme pour tout le monde. Pour le vervoer relevant du ministere de l'Infrastructure et de l'Eau, route, rail, voie d'eau, aerien et transport public, c'est l'Inspectie Leefomgeving en Transport (ILT)[5]. Pour les services postaux et de courrier, c'est la Rijksinspectie Digitale Infrastructuur (RDI)[7]. Le CSIRT national est le NCSC.
| Obligation | Ce que cela veut dire | Ou et quand |
|---|---|---|
| Enregistrement | S'inscrire au registre national des entites | Via Mijn.NCSC.nl ; obligatoire depuis le 15 aout 2026[3] |
| Devoir de diligence | Analyse de risques, mesures techniques et organisationnelles, securite de la chaine d'approvisionnement, continuite d'activite | En continu[1] |
| Alerte precoce | Premier signalement d'un incident important | 24 heures apres en avoir eu connaissance[4] |
| Notification | Premiere evaluation de la gravite et des consequences | 72 heures[4] |
| Rapport final | Rapport de cloture, ou rapport d'etape si l'incident dure | 1 mois[4] |
| Information des clients | Prevenir les destinataires du service | Selon le cas[8] |
Bonne nouvelle pratique : le portail MijnNCSC est un guichet unique. Une seule declaration part a la fois vers le CSIRT competent et vers l'autorite de controle[4].
Sanctions. L'article 87 de la Cbw plafonne l'amende administrative a 10 millions d'euros ou 2 % du chiffre d'affaires mondial annuel pour une entite essentielle, et a 7 millions d'euros ou 1,4 % pour une entite importante, le montant le plus eleve etant retenu ; les autres manquements sont plafonnes a 1 million d'euros[8]. Cote dirigeants, la loi prevoit des mesures personnelles : astreinte, amende administrative, et pour les entites essentielles la possibilite de demander la suspension temporaire d'un dirigeant[4].
Ce qui change concretement dans le transport et la logistique
Les systemes qui font mal quand ils tombent : le TMS et le planning, les flux EDI avec les chargeurs et les douanes, le WMS de l'entrepot, la telematique embarquee et les boitiers de suivi, les portails communautaires portuaires, et la messagerie par laquelle passent les ordres de transport. Dans ce secteur, une panne ne se rattrape pas le lendemain : les quais sont satures en quelques heures.
Les exemples neerlandais recents sont documentes. En 2024, AB Texel et Schneider Logistics ont ete frappes par le rancongiciel Cactus ; Klarenbeek Transport l'a ete en novembre 2024 par le groupe Blacksuit, avec vol de donnees ; le meme mois, une attaque sur le logiciel Blue Yonder a perturbe les systemes logistiques utilises par Jumbo et Hema[12]. Ce dernier cas est la demonstration de la clause chaine d'approvisionnement de NIS2 : l'attaque n'etait pas chez vous, l'arret l'etait.
Pour situer l'ordre de grandeur : le Cybersecuritybeeld Nederland 2025 recense au moins 121 incidents de rancongiciel uniques aux Pays-Bas en 2024, tous secteurs confondus[10]. A l'echelle europeenne, l'ENISA Threat Landscape 2025 attribue 7,5 % des incidents enregistres au transport, dont 20,8 % a la logistique au sein de ce secteur[11]. Ce ne sont pas des chiffres neerlandais sectoriels : traitez-les comme un reperage, pas comme votre taux de risque.
Non concerne ne veut pas dire tranquille
C'est le point que la plupart des transporteurs decouvrent trop tard. Vos clients concernes par la Cbw, un port, une clinique, un industriel, un chargeur ferroviaire, ont l'obligation de gerer la securite de leur chaine d'approvisionnement[9]. Concretement, cela arrive chez vous sous la forme d'un questionnaire de securite fournisseur, d'une clause de notification d'incident dans le contrat de transport, ou d'une exigence d'authentification forte sur les acces au portail client. Repondre mal a ce questionnaire coute un appel d'offres, pas une amende.
Trois autres textes vous concernent quoi qu'il arrive : l'AVG, le RGPD neerlandais, pour les donnees de chauffeurs, la geolocalisation et les donnees clients, sous le controle de l'Autoriteit Persoonsgegevens ; la Wet weerbaarheid kritieke entiteiten, entree en vigueur le meme 15 aout 2026, pour les entites designees comme critiques, ce qui vise plusieurs acteurs portuaires[1] ; et les regles sectorielles de surete existantes.
Les 5 premieres actions
- Trancher la question du perimetre par ecrit. Une page : votre activite au regard des annexes I et II, vos effectifs en ETP, votre chiffre d'affaires et votre bilan, entreprises liees comprises. Datee et signee. C'est ce document que l'ILT ou un client vous demandera.
- Si vous etes concerne, vous enregistrer sur Mijn.NCSC.nl. L'obligation court depuis le 15 aout 2026[3].
- Ecrire la procedure de notification avant d'en avoir besoin. Qui decide qu'un incident est important, qui se connecte au portail, qui previent le client. Les 24 heures ne se negocient pas et commencent quand vous avez connaissance de l'incident[4].
- Traiter la sauvegarde du TMS et du WMS comme du materiel roulant. Une copie hors ligne, un test de restauration date, un delai de reprise chiffre par systeme. Dans le cas Blue Yonder, ce sont les sauvegardes qui ont limite les degats[12].
- Preparer une fois pour toutes votre reponse au questionnaire fournisseur. Authentification multifacteur, gestion des acces des sous-traitants et des interimaires, liste de vos prestataires informatiques critiques, delai de notification contractuel. Vous le ressortirez a chaque appel d'offres.
Chez CyberNovaLabs.io
Commencez par le test NIS2 gratuit : quelques questions sur votre activite et votre taille, et vous savez si la Cyberbeveiligingswet vous vise. La page NIS2 Pays-Bas pour le transport detaille le secteur, et NIS2 Pays-Bas pour les services postaux et de courrier couvre le cas de l'annexe II. Si ce sont vos clients qui vous mettent la pression, notre modele de reponse au questionnaire de securite fournisseur vous fera gagner une semaine.
Sur le volet commercial neerlandais, deux lectures utiles : la prospection B2B et le RGPD en France, en Belgique et aux Pays-Bas, et le cout reel d'un rendez-vous B2B qualifie. Notre offre de prise de rendez-vous B2B couvre les quatre pays ou nous travaillons.
Un doute sur votre perimetre ou sur un questionnaire client en cours ? Ecrivez-nous : nous regardons votre cas concret, sans engagement.
Sources
- Rijksoverheid — Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht (15/08/2026)
- NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
- NCSC — Registratieplicht Cyberbeveiligingswet
- NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
- Inspectie Leefomgeving en Transport (ILT) — Digitale weerbaarheid
- RDI — Veelgestelde vragen Cyberbeveiligingswet
- RDI — Toezicht RDI op de Cyberbeveiligingswet
- Tweede Kamer — Kamerstuk 36764 nr. 8 (Cyberbeveiligingswet, sancties art. 87)
- Directive (UE) 2022/2555 (NIS2) — annexes I et II
- NCTV — Cybersecuritybeeld Nederland 2025
- ENISA Threat Landscape 2025
- ABN AMRO — Cyberveiligheid in de sector Transport en Logistiek
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →