News

Étude Kertos : seules 27 % des entreprises interrogées sont enregistrées auprès du BSI

49 % des 51 entreprises interrogées n'ont pas commencé la mise en œuvre de NIS2 ou vérifient encore si elles sont concernées.

Auteur
Catherine Higginson
Date
1.10.2026
Mis à jour le
1.10.2026
Étude Kertos : seules 27 % des entreprises interrogées sont enregistrées auprès du BSI

Munich, le 1er octobre 2026. Dans les cinq semaines qui ont suivi la fin de la période de tolérance pour l'enregistrement auprès du BSI, le 31 juillet 2026, 27 % des entreprises interrogées ont déclaré être enregistrées auprès du BSI, l'Office fédéral allemand de la sécurité des systèmes d'information. 49 % n'ont pas commencé la mise en œuvre ou vérifient encore si elles sont concernées. Pour la NIS2 Readiness Study 2026, Kertos a interrogé 51 entreprises ayant leur siège en Allemagne, comptant de 50 à 1 000 salariés et actives dans les secteurs listés à l'annexe I de la directive NIS2.

Cadre juridique

La loi allemande de transposition de NIS2 et de renforcement de la cybersécurité refond la loi sur le BSI (BSIG) et est en vigueur depuis le 6 décembre 2025. Selon le BSI, environ 29 500 entreprises et organismes en Allemagne relèvent de la loi (communiqué du 1er juin 2026). Le 31 juillet 2026 marquait la fin d'une période de tolérance pour l'enregistrement auprès du BSI.

État de la mise en œuvre

18 % des entreprises interrogées n'ont pas commencé la mise en œuvre de NIS2 et 31 % vérifient encore si elles sont concernées. 24 % déclarent être enregistrées auprès du BSI, 24 % mettent en œuvre des mesures de gestion des risques et 4 % déclarent avoir entièrement mis en œuvre NIS2 et finalisé leur enregistrement. La question était à choix unique ; il n'est donc pas possible de déterminer si les entreprises en cours de mise en œuvre sont également enregistrées.

Responsabilité

63 % des entreprises interrogées désignent la direction informatique comme responsable de NIS2 et de la sécurité de l'information, et dans 41 % des cas elle est le seul rôle cité. 22 % citent la direction générale, 20 % le délégué à la protection des données, 14 % un RSSI interne et 2 % un RSSI externe ou virtuel. 84 % des entreprises interrogées n'ont ni RSSI interne ni RSSI externe. Les réponses multiples étaient possibles et aucun répondant n'a choisi « pas clairement attribué » ou « ne sait pas ». L'article 38 de la BSIG impose à la direction de mettre en œuvre les mesures de gestion des risques et d'en surveiller la mise en œuvre. Dans les entreprises interrogées, la tâche revient en pratique à l'informatique.

Niveau de connaissance

53 % des répondants savaient que NIS2 est en vigueur depuis décembre 2025 et 49 % connaissaient la date limite d'enregistrement du 31 juillet 2026. 37 % ne savaient ni l'un ni l'autre. Le niveau de connaissance suit l'avancement de la mise en œuvre : sur les neuf entreprises qui n'ont pas commencé, sept ne connaissaient aucun des deux faits. Sur les 26 entreprises enregistrées ou en cours de mise en œuvre, seules quatre n'en connaissaient aucun.

Raisons et obstacles

25 des entreprises interrogées n'ont pas commencé ou vérifient encore si elles sont concernées. Parmi elles, sept attendent plus de clarté réglementaire, sept indiquent que le sujet n'est pas prioritaire actuellement, six ne se considèrent pas concernées, six citent un manque de savoir-faire en interne, quatre ne comprennent pas les exigences, deux ne s'attendent pas à une application de la loi et une cite un manque de budget ou de personnel. Les six entreprises qui ne se considèrent pas concernées sont toutes actives dans des secteurs couverts par la directive. Sur l'ensemble des répondants, l'obstacle le plus souvent cité est le nombre de réglementations qui se chevauchent, comme le RGPD, l'AI Act et NIS2, avec 39 %, suivi du budget limité avec 25 %, des exigences peu claires avec 24 %, du manque de soutien de la direction avec 22 % et de la pénurie de personnel qualifié avec 20 %. Les processus manuels sur tableur et le maintien de preuves prêtes pour l'audit sont cités chacun par 16 %. L'obstacle le moins cité est la gestion des fournisseurs et de la chaîne d'approvisionnement, avec 6 %. La sécurité de la chaîne d'approvisionnement est l'un des dix domaines de mesures prévus à l'article 30 de la BSIG.

En bref

  • Échantillon : 51 entreprises ayant leur siège en Allemagne, de 50 à 1 000 salariés, secteurs listés à l'annexe I de la directive NIS2
  • Période de collecte : du 3 août au 4 septembre 2026
  • Enregistrées auprès du BSI : 27 %
  • Pas commencé ou vérification en cours : 49 %
  • Direction informatique responsable : 63 %, seul rôle cité dans 41 % des entreprises
  • Ni RSSI interne ni RSSI externe : 84 %
  • Kertos : fondée en 2021, Berlin et Munich, 400 clients, 100 % de réussite aux audits

« Dans la plupart des entreprises interrogées, la direction informatique porte NIS2 seule, en plus de l'exploitation quotidienne. Ancrer la sécurité de l'information au niveau de la direction n'est pas une question de taille d'entreprise. C'est une décision sur qui fixe la priorité et qui surveille la mise en œuvre des mesures. »

Dr Kilian Schmidt, cofondateur et CEO de Kertos

À propos de l'étude

La NIS2 Readiness Study 2026 est disponible dès maintenant en téléchargement (en anglais) ici et contient l'ensemble des résultats, la formulation du questionnaire et la méthodologie.

À propos de Kertos

Kertos est le partenaire européen de conformité des entreprises qui doivent obtenir une certification et rester conformes dans la durée. La plateforme Kertos et les experts Kertos accompagnent les clients dans la préparation, les audits et le travail continu qui suit. Le taux de réussite aux audits est de 100 % : chaque entreprise que Kertos a accompagnée jusqu'à l'audit l'a réussi. Kertos GmbH a été fondée en 2021 par le Dr Kilian Schmidt, Johannes Hussak et Alexander Prams, opère depuis Berlin et Munich et emploie plus de 70 personnes. 400 entreprises utilisent Kertos. Kertos a clôturé une série A de 14 millions d'euros. En savoir plus : kertos.io

‍

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Bereit, deine Compliance auf Autopilot zu setzen?
Catherine Higginson

Catherine Higginson

Senior Content Marketing Manager

Catherine est content marketer, avec plusieurs années d'expérience dans le SaaS en DACH et en Europe. Elle aime particulièrement le défi de rendre des technologies complexes et réglementées, dans la santé, la fintech et la conformité, compréhensibles pour celles et ceux qui doivent les acheter. Elle a construit des stratégies de mise sur le marché depuis zéro, traduit une expertise technique en un positionnement qui parle aussi bien aux ingénieurs qu'aux acheteurs commerciaux, et travaillé directement avec des fondateurs et des équipes produit pour transformer ce positionnement en récits.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check