Munich, le 1er octobre 2026. Dans les cinq semaines qui ont suivi la fin de la période de tolérance pour l'enregistrement auprès du BSI, le 31 juillet 2026, 27 % des entreprises interrogées ont déclaré être enregistrées auprès du BSI, l'Office fédéral allemand de la sécurité des systèmes d'information. 49 % n'ont pas commencé la mise en œuvre ou vérifient encore si elles sont concernées. Pour la NIS2 Readiness Study 2026, Kertos a interrogé 51 entreprises ayant leur siège en Allemagne, comptant de 50 à 1 000 salariés et actives dans les secteurs listés à l'annexe I de la directive NIS2.
Cadre juridique
La loi allemande de transposition de NIS2 et de renforcement de la cybersécurité refond la loi sur le BSI (BSIG) et est en vigueur depuis le 6 décembre 2025. Selon le BSI, environ 29 500 entreprises et organismes en Allemagne relèvent de la loi (communiqué du 1er juin 2026). Le 31 juillet 2026 marquait la fin d'une période de tolérance pour l'enregistrement auprès du BSI.
État de la mise en œuvre
18 % des entreprises interrogées n'ont pas commencé la mise en œuvre de NIS2 et 31 % vérifient encore si elles sont concernées. 24 % déclarent être enregistrées auprès du BSI, 24 % mettent en œuvre des mesures de gestion des risques et 4 % déclarent avoir entièrement mis en œuvre NIS2 et finalisé leur enregistrement. La question était à choix unique ; il n'est donc pas possible de déterminer si les entreprises en cours de mise en œuvre sont également enregistrées.
Responsabilité
63 % des entreprises interrogées désignent la direction informatique comme responsable de NIS2 et de la sécurité de l'information, et dans 41 % des cas elle est le seul rôle cité. 22 % citent la direction générale, 20 % le délégué à la protection des données, 14 % un RSSI interne et 2 % un RSSI externe ou virtuel. 84 % des entreprises interrogées n'ont ni RSSI interne ni RSSI externe. Les réponses multiples étaient possibles et aucun répondant n'a choisi « pas clairement attribué » ou « ne sait pas ». L'article 38 de la BSIG impose à la direction de mettre en œuvre les mesures de gestion des risques et d'en surveiller la mise en œuvre. Dans les entreprises interrogées, la tâche revient en pratique à l'informatique.
Niveau de connaissance
53 % des répondants savaient que NIS2 est en vigueur depuis décembre 2025 et 49 % connaissaient la date limite d'enregistrement du 31 juillet 2026. 37 % ne savaient ni l'un ni l'autre. Le niveau de connaissance suit l'avancement de la mise en œuvre : sur les neuf entreprises qui n'ont pas commencé, sept ne connaissaient aucun des deux faits. Sur les 26 entreprises enregistrées ou en cours de mise en œuvre, seules quatre n'en connaissaient aucun.
Raisons et obstacles
25 des entreprises interrogées n'ont pas commencé ou vérifient encore si elles sont concernées. Parmi elles, sept attendent plus de clarté réglementaire, sept indiquent que le sujet n'est pas prioritaire actuellement, six ne se considèrent pas concernées, six citent un manque de savoir-faire en interne, quatre ne comprennent pas les exigences, deux ne s'attendent pas à une application de la loi et une cite un manque de budget ou de personnel. Les six entreprises qui ne se considèrent pas concernées sont toutes actives dans des secteurs couverts par la directive. Sur l'ensemble des répondants, l'obstacle le plus souvent cité est le nombre de réglementations qui se chevauchent, comme le RGPD, l'AI Act et NIS2, avec 39 %, suivi du budget limité avec 25 %, des exigences peu claires avec 24 %, du manque de soutien de la direction avec 22 % et de la pénurie de personnel qualifié avec 20 %. Les processus manuels sur tableur et le maintien de preuves prêtes pour l'audit sont cités chacun par 16 %. L'obstacle le moins cité est la gestion des fournisseurs et de la chaîne d'approvisionnement, avec 6 %. La sécurité de la chaîne d'approvisionnement est l'un des dix domaines de mesures prévus à l'article 30 de la BSIG.
En bref
- Échantillon : 51 entreprises ayant leur siège en Allemagne, de 50 à 1 000 salariés, secteurs listés à l'annexe I de la directive NIS2
- Période de collecte : du 3 août au 4 septembre 2026
- Enregistrées auprès du BSI : 27 %
- Pas commencé ou vérification en cours : 49 %
- Direction informatique responsable : 63 %, seul rôle cité dans 41 % des entreprises
- Ni RSSI interne ni RSSI externe : 84 %
- Kertos : fondée en 2021, Berlin et Munich, 400 clients, 100 % de réussite aux audits
« Dans la plupart des entreprises interrogées, la direction informatique porte NIS2 seule, en plus de l'exploitation quotidienne. Ancrer la sécurité de l'information au niveau de la direction n'est pas une question de taille d'entreprise. C'est une décision sur qui fixe la priorité et qui surveille la mise en œuvre des mesures. »
Dr Kilian Schmidt, cofondateur et CEO de Kertos
À propos de l'étude
La NIS2 Readiness Study 2026 est disponible dès maintenant en téléchargement (en anglais) ici et contient l'ensemble des résultats, la formulation du questionnaire et la méthodologie.
À propos de Kertos
Kertos est le partenaire européen de conformité des entreprises qui doivent obtenir une certification et rester conformes dans la durée. La plateforme Kertos et les experts Kertos accompagnent les clients dans la préparation, les audits et le travail continu qui suit. Le taux de réussite aux audits est de 100 % : chaque entreprise que Kertos a accompagnée jusqu'à l'audit l'a réussi. Kertos GmbH a été fondée en 2021 par le Dr Kilian Schmidt, Johannes Hussak et Alexander Prams, opère depuis Berlin et Munich et emploie plus de 70 personnes. 400 entreprises utilisent Kertos. Kertos a clôturé une série A de 14 millions d'euros. En savoir plus : kertos.io





