Millecam
← Toutes les perspectives

NIS2

NIS2 en Belgique : qui est concerné, et que signifie vraiment « démontrable » ?

NIS2 ne demande pas seulement de prendre des mesures, mais de prouver qu'elles fonctionnent. Cette distinction change ce qu'une analyse GAP apporte réellement.

Robin Millecam · 13 septembre 2026 · 6 min de lecture

NIS2 est souvent présentée comme « la nouvelle directive cybersécurité », comme s'il s'agissait d'une simple case à cocher en plus de ce qu'une organisation fait déjà. C'est sous-estimer la portée du texte. NIS2 déplace la question de « avons-nous des mesures ? » vers « pouvons-nous démontrer qu'elles fonctionnent ? » Et pour la plupart des PME, c'est cette seconde question qui constitue le véritable défi.

Qui est concerné ?

NIS2 devient pertinente à partir d'une certaine taille ou d'un certain secteur : les entités essentielles et importantes, notamment dans l'énergie, le transport, l'infrastructure numérique, les soins de santé et les administrations publiques. Mais la conformité démontrable dépasse ce champ d'application direct. Quiconque fournit une entité qui, elle, relève de NIS2 se voit souvent transmettre la même exigence par contrat, sans être elle-même formellement soumise à NIS2.

Ce que « démontrable » signifie concrètement

NIS2 impose des mesures de gestion des risques en vertu de l'article 21 : gestion des accès, gestion des fournisseurs, continuité des activités, réponse aux incidents, et plus encore. Il ne suffit pas que ces mesures existent quelque part sur papier. Un auditeur ou une autorité de contrôle veut voir deux choses : la documentation (politiques, procédures) et la preuve d'une mise en œuvre effective (journaux, formations, résultats de tests, registres d'incidents). C'est pourquoi une analyse GAP note toujours ces deux dimensions séparément : une organisation peut avoir une politique parfaitement documentée et pourtant obtenir un score faible en matière de conformité démontrable, simplement parce que personne ne peut prouver que cette politique est réellement suivie.

Pourquoi cela détermine l'approche

Cette distinction explique pourquoi un trajet NIS2 ne s'arrête pas à un document de politique. Les constats de l'analyse GAP sont traduits en un plan d'action concret, avec répartition des responsabilités et un calendrier réaliste, suivi d'une procédure de notification d'incident alignée sur les délais de notification NIS2, et de la préparation de l'organe de direction à sa propre responsabilité. La conformité démontrable n'est pas un aboutissement. C'est quelque chose qui continue de vivre une fois le projet terminé.

Vous n'êtes pas sûr(e) que cela vous concerne ?

Le secteur et la taille déterminent ensemble si NIS2 s'applique directement, et la pression contractuelle indirecte (via un client ou un donneur d'ordre) est au moins aussi souvent la véritable raison qui pousse à s'y mettre. Une courte analyse de scoping permet d'y voir rapidement clair.

Envie de savoir comment cela se présente pour votre organisation ? En savoir plus sur NIS2 chez Millecam, ou planifiez directement un entretien.

Planifier un entretien sans engagement