Toutes les actualités
Réglementation 15 août 2026 5 min

NIS2 est loi aux Pays-Bas, sans période de grâce

Depuis le 15 août s'appliquent l'enregistrement, le devoir de diligence, la notification des incidents et la responsabilité des organes de direction. Huit mille organisations directement, cent trente-trois mille par contagion contractuelle

Le 15 août 2026 est entrée en vigueur la Cyberbeveiligingswet, la loi par laquelle les Pays-Bas transposent la directive NIS2. Adoptée par le Sénat le 7 juillet, elle remplace la précédente Wbni, qui est abrogée.

Environ huit mille organisations relèvent directement du champ : celles qui opèrent dans un secteur des annexes I ou II de la directive, qui sont des moyennes ou grandes entreprises et qui fournissent des services dans l'Union. Certaines entités à haut risque y sont soumises quelle que soit leur taille.

Le chiffre qui compte est un autre

Par la responsabilité sur la chaîne d'approvisionnement, la loi atteint environ cent trente-trois mille petites et moyennes entreprises néerlandaises. Non parce qu'elles y sont assujetties, mais parce qu'elles fournissent quelqu'un qui l'est — et celui-ci devra exiger d'elles des garanties qu'il n'a pas aujourd'hui.

C'est le mécanisme que le RGPD a déclenché avec l'article 28 : l'obligation formelle pèse sur quelques-uns, mais les exigences contractuelles se propagent en aval. Qui conseille des PME le constatera dans les questionnaires que ses clients commenceront à recevoir de leurs propres donneurs d'ordre.

Ce qui s'applique immédiatement

  • obligation d'enregistrement auprès de l'autorité compétente
  • devoir de diligence sur les mesures techniques et organisationnelles
  • obligation de notification des incidents
  • obligations de gouvernance pesant sur l'organe de direction, qui en répond directement

Ce dernier point mérite attention : NIS2 place la responsabilité sur le conseil, qui doit approuver les mesures et veiller à leur mise en œuvre. Ce n'est pas une obligation délégable au service informatique.

Aucune période de grâce

Les cabinets qui ont commenté la loi s'accordent sur un point : aucune période transitoire n'est prévue. Depuis le 15 août les obligations sont exigibles, et qui n'a pas agi avant est déjà en retard.

Pourquoi cela concerne au-delà des Pays-Bas

NIS2 doit être transposée par tous les États membres, à des dates échelonnées. La loi néerlandaise préfigure ce qui arrivera ailleurs : même structure d'obligations, même propagation le long de la chaîne, même responsabilité des dirigeants.

Pour un délégué à la protection des données, le point d'attention est le chevauchement avec l'article 33 du RGPD. Un même incident peut déclencher deux notifications, auprès de deux autorités différentes, avec des délais et des destinataires différents : celle de sécurité au titre de NIS2 et celle de violation de données personnelles au titre du règlement. Ce sont des obligations distinctes, et l'une n'absorbe pas l'autre.

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
26l'article que personne ne signe avant de diffuser

Qui répond de la diffusion en direct du match des moins de 14 ans ? La Suède répond à la question que personne ne pose

Le 25 août, l'autorité suédoise a publié un guide sur la diffusion du sport des jeunes. Beaucoup de clubs diffusent en ligne les matchs des enfants, et le guide indique les facteurs qui déterminent ce qui est permis. Mais la partie qui vaut la lecture est l'autre : la responsabilité quand la commune possède l'équipement et que le club veut y installer des caméras.

25 août 2026Nouveau 5 min
Réglementation
24mois au-delà desquels un incident ne s'utilise plus

Le score qui vous refuse un crédit peut être demandé, et il doit être expliqué

Le 19 août, la CNIL a traduit pour le public sa recommandation de mai 2026 sur l'évaluation de la solvabilité. On y trouve trois chiffres et un principe qui concernent quiconque pratique le scoring : vingt-quatre mois pour les incidents passés, six mois pour les données d'une demande refusée, et un droit d'accès au score qui ne se règle pas en invoquant le secret des affaires.

19 août 2026Nouveau 6 min
Réglementation
2critères du CEPD et l'AIPD devient obligatoire

À l'école les traceurs publicitaires sont interdits, et ce n'est pas une question de consentement

Le 24 août, la CNIL a publié les règles applicables aux espaces numériques de travail utilisés dans les établissements scolaires. Le point décisif n'est pas la protection des mineurs mais un principe de droit administratif : la neutralité du service public de l'éducation inclut la neutralité commerciale, de sorte que les traceurs à des fins publicitaires ou de profilage sont en principe interdits. Si l'outil en comporte, le responsable de traitement doit les désactiver.

24 août 2026Nouveau 6 min