Sécurité de l'information

NIS2 en Allemagne : où en sont les entreprises et ce que prépare le BSI

Près de la moitié des entreprises interrogées n'en sont qu'au début. Au quatrième trimestre 2026, le BSI lance une initiative de contrôle.

Auteur
Catherine Higginson
Date
9.10.2026
Mis à jour le
10.10.2026
NIS2 en Allemagne : où en sont les entreprises et ce que prépare le BSI

L'essentiel en bref

  • La NIS2 Readiness Study 2026 de Kertos a interrogé 51 entreprises ayant leur siège en Allemagne, comptant de 50 à 1 000 salariés et actives dans les secteurs listés à l'annexe I de la directive NIS2. La collecte s'est déroulée du 3 août au 4 septembre 2026.
  • 27 % des entreprises interrogées déclarent être enregistrées auprès du BSI, l'Office fédéral allemand de la sécurité des systèmes d'information. 49 % n'ont pas commencé la mise en œuvre de NIS2 ou vérifient encore si elles sont concernées.
  • Dans 63 % des entreprises, la direction informatique est responsable de NIS2 et dans 41 % elle est le seul rôle cité. 84 % n'ont ni RSSI interne ni RSSI externe.
  • Tagesspiegel Background, midrange, it-daily.net, atp magazin et ad-hoc-news.de ont relayé l'étude entre le 1er et le 8 octobre 2026.
  • Selon Tagesspiegel Background, le BSI lancera au quatrième trimestre 2026 une initiative de contrôle visant les entités non enregistrées. À partir du premier trimestre 2027, il prévoit d'ordonner des audits à certaines entités essentielles.

La mise en œuvre de NIS2 en Allemagne avance plus lentement que ne le prévoyait le législateur. C'est ce que montre notre NIS2 Readiness Study 2026 et plusieurs médias allemands spécialisés et économiques ont repris ces résultats au cours de la première semaine d'octobre. Cet article présente les médias qui en ont parlé, les chiffres que chacun a mis en avant et ce que les projets annoncés par le BSI signifient pour votre entreprise, notamment si vous avez des filiales, des clients ou des fournisseurs en Allemagne.

Les médias qui ont relayé l'étude

Entre le 1er et le 8 octobre 2026, cinq médias germanophones ont repris l'étude, de la presse industrielle spécialisée à un service d'information politique. Chacun a choisi un angle différent ; les chiffres de départ sont les mêmes. Les titres sont indiqués en allemand avec une traduction française.

Média Date Titre Angle
midrange (Carmen-Doreen Kauz) 1er octobre 2026 NIS2-Studie: Viele Unternehmen stehen bei Registrierung und Umsetzung noch am Anfang (Étude NIS2 : de nombreuses entreprises n'en sont qu'au début de l'enregistrement et de la mise en œuvre) Responsabilité portée par la direction informatique, lien entre connaissance des échéances et avancement
it-daily.net 2 octobre 2026 NIS2 bleibt für viele Unternehmen eine offene Baustelle (NIS2 reste un chantier ouvert pour de nombreuses entreprises) NIS2 comme problème d'organisation, raisons des retardataires
atp magazin (Jonas Völker) 6 octobre 2026 NIS2-Umsetzung: Erst knapp ein Viertel der Unternehmen beim BSI registriert (Mise en œuvre de NIS2 : à peine un quart des entreprises enregistrées auprès du BSI) ETI industrielles, processus de preuve et responsabilités claires
ad-hoc-news.de 6 et 7 octobre 2026 NIS-2-Readiness: Nur 27 Prozent von 51 Betrieben beim BSI registriert (Seules 27 % de 51 entreprises enregistrées auprès du BSI) ; NIS2-Richtlinie: 84 Prozent der befragten Firmen ohne Sicherheitsverantwortlichen (84 % des entreprises interrogées sans responsable de la sécurité) Un SMSI certifié comme preuve, pression sur les fournisseurs à dimension internationale
Tagesspiegel Background IT und Cybersicherheit (Benjamin Stiebel) 8 octobre 2026 NIS-2-Umsetzung: Wie ernst wird es jetzt? (Mise en œuvre de NIS2 : à quel point cela devient-il sérieux ?) Initiative de contrôle du BSI, effectifs de l'autorité

midrange s'adresse aux responsables informatiques des ETI allemandes, atp magazin à l'automatisation des processus et de la production, Tagesspiegel Background aux décideurs politiques et administratifs. Ensemble, ils touchent les entreprises couvertes depuis le 6 décembre 2025 par la loi allemande de transposition de NIS2. Ce que la directive exige en détail est présenté dans notre guide complet de la directive NIS2.

Mise en œuvre de NIS2 en Allemagne : enregistrement et avancement

Dans les cinq semaines qui ont suivi la fin de la période de tolérance pour l'enregistrement, le 31 juillet 2026, 27 % des entreprises interrogées ont déclaré être enregistrées auprès du BSI. Près de la moitié, 49 %, n'avaient pas commencé la mise en œuvre ou vérifiaient encore si elles étaient concernées.

Ces 49 % se répartissent en deux groupes : 18 % n'ont pas commencé et 31 % vérifient encore si elles entrent dans le champ d'application. 24 % mettent déjà en œuvre des mesures de gestion des risques et 4 % déclarent avoir entièrement mis en œuvre NIS2 et finalisé leur enregistrement.

Deux taux d'enregistrement circulent dans la presse. atp magazin titre sur « à peine un quart », midrange et ad-hoc-news.de citent 27 %. Les deux chiffres proviennent de l'étude, mais ils ne mesurent pas la même chose. La question sur l'état d'avancement n'autorisait qu'une seule réponse : 24 % ont choisi « enregistrée auprès du BSI » et 4 % « entièrement mise en œuvre et enregistrée ». Cela fait 14 entreprises sur 51, soit 27 %. Cette question ne permet pas de savoir si les 24 % qui mettent en œuvre des mesures sont également enregistrées. Le détail complet figure dans notre communiqué su la NIS2 Readiness Study.

Un petit groupe mérite une attention particulière. Six entreprises estiment ne pas être concernées et toutes les six sont actives dans des secteurs couverts par la directive. L'enquête ne permet pas de dire si chacune se situe sous les seuils de taille. Toute entreprise d'un secteur NIS2 devrait néanmoins pouvoir justifier par écrit l'affirmation « nous ne sommes pas concernés ».

Responsabilité : pourquoi la presse s'est concentrée sur la direction informatique

Le constat repris par presque tous les médias concerne la responsabilité. 63 % des entreprises interrogées désignent la direction informatique comme responsable de NIS2 et de la sécurité de l'information et dans 41 % des cas elle est le seul rôle cité. 22 % citent la direction générale et 20 % le délégué à la protection des données.

14 % des entreprises disposent d'un RSSI interne et 2 % d'un RSSI externe ou virtuel ; 84 % n'ont ni l'un ni l'autre. ad-hoc-news.de en a fait son titre ; Tagesspiegel Background le formule à l'inverse : seules 16 % ont nommé un RSSI.

La loi place la responsabilité ailleurs. L'article 38 de la loi allemande sur le BSI (BSIG) impose à la direction de mettre en œuvre les mesures de gestion des risques et d'en surveiller la mise en œuvre. Dans les entreprises interrogées, la tâche revient pourtant le plus souvent à l'informatique. Les obligations personnelles des dirigeants sont résumées dans notre liste de contrôle NIS2 pour les directeurs généraux.

Le Dr Kilian Schmidt, cofondateur et CEO de Kertos, a commenté ce résultat dans le communiqué sur l'étude et midrange comme it-daily.net ont repris sa citation :

« Dans la plupart des entreprises interrogées, la direction informatique porte NIS2 seule, en plus de l'exploitation quotidienne. Ancrer la sécurité de l'information au niveau de la direction n'est pas une question de taille d'entreprise. C'est une décision sur qui fixe la priorité et qui surveille la mise en œuvre des mesures. »

Dr Kilian Schmidt, cofondateur et CEO de Kertos

Kilian Schmidt détaille les obligations de la direction et les points où la mise en œuvre bloque en pratique dans sa tribune publiée par Security-Insider (en allemand) le 8 octobre 2026.

Connaissances et obstacles : ce qui freine les retardataires

53 % des répondants savaient que NIS2 est en vigueur en Allemagne depuis décembre 2025. 49 % connaissaient la date butoir d'enregistrement du 31 juillet 2026. 37 % ne connaissaient ni l'un ni l'autre.

midrange et atp magazin ont souligné un lien qui traverse les données : le niveau de connaissance suit l'avancement. Sur les neuf entreprises qui n'ont pas commencé, sept ne connaissaient aucune des deux dates. Sur les 26 entreprises enregistrées ou en cours de mise en œuvre, seules quatre étaient dans ce cas.

On pourrait être tenté d'expliquer le retard par le budget. L'étude ne le confirme pas. 25 entreprises n'ont pas commencé ou vérifient encore si elles sont concernées. Parmi elles, sept attendent plus de clarté réglementaire, sept indiquent que le sujet n'est pas prioritaire actuellement, six ne se considèrent pas concernées et six citent un manque de savoir-faire en interne. Une seule de ces 25 entreprises invoque un manque de budget ou de personnel.

Sur l'ensemble des 51 répondants, les obstacles se présentent un peu différemment :

‍

Principal obstacle à la mise en œuvre de NIS2 Part des répondants
Réglementations qui se chevauchent, comme le RGPD, l'AI Act et NIS2 39 %
Budget limité 25 %
Exigences peu claires 24 %
Manque de soutien de la direction 22 %
Pénurie de personnel qualifié 20 %
Processus manuels sur tableur 16 %
Maintien de preuves prêtes pour l'audit 16 %
Gestion des fournisseurs et de la chaîne d'approvisionnement 6 %

Plusieurs réponses étaient possibles. Le chevauchement des référentiels arrive en tête. Une entreprise qui travaille déjà selon ISO 27001, ou qui prévoit un SMSI, peut couvrir une grande partie des mesures NIS2 par ce biais. Les points communs et les différences entre les deux référentiels sont détaillés dans notre article NIS2 et ISO 27001 : où se recoupent-elles ?. La gestion de la chaîne d'approvisionnement est la moins citée, alors que la sécurité de la chaîne d'approvisionnement est l'un des dix domaines de mesures prévus à l'article 30 de la BSIG.

Ce qu'ajoute Tagesspiegel Background : le BSI annonce des contrôles

Tagesspiegel Background a replacé l'étude dans un contexte plus large. Selon son article du 8 octobre 2026, le BSI avait recensé 20 373 entités enregistrées à la fin du troisième trimestre. Le projet de loi de transposition de NIS2 estimait leur nombre à 29 850. L'écart est important, même si cette estimation est elle-même désormais contestée.

La nouveauté est une annonce de Timo Hauschild, chef du département de la cybersécurité dans l'économie au BSI, faite à Tagesspiegel Background. Au quatrième trimestre 2026, le BSI lancera une initiative de contrôle, en commençant par les entités qui auraient manifestement dû s'enregistrer. La procédure débute par une audition et peut se terminer par une amende.

À partir du premier trimestre 2027, le BSI prévoit également d'ordonner à certaines entités de faire auditer leur sécurité informatique et de fournir des preuves. Les entités essentielles des secteurs où le besoin est le plus grand passeront en premier. Les audits porteront sur un thème précis, par exemple la gestion de la continuité d'activité.

On pourrait aussi lire dans l'article que le BSI manque de personnel pour contrôler à grande échelle. Le projet de loi prévoyait 476 postes supplémentaires. En 2026, le BSI a obtenu un peu moins de 80 nouveaux postes ; environ 97 sont prévus pour 2027, dont probablement moins de 20 directement consacrés à NIS2. Il n'en découle pas qu'une entreprise sans preuves passera entre les mailles. Le BSI choisit les entités visées par des ordres d'audit selon une approche fondée sur les risques. Les grands clients demandent déjà des preuves aujourd'hui et, après un incident de sécurité, seul compte ce qui a été documenté. Dans notre enquête, deux des 25 retardataires ont déclaré ne pas croire à une application de la loi. L'annonce du BSI tranche cette question.

Prenons un fabricant de machines de 220 salariés qui relève de la loi en tant qu'entité importante. Le responsable informatique gère NIS2 en plus de l'exploitation quotidienne et l'entreprise ne s'est pas encore enregistrée. Si un courrier du BSI arrive, la procédure s'ouvre par une audition. Si, la même semaine, un client du secteur automobile demande où en sont ses mesures de gestion des risques, c'est la même personne qui doit répondre aux deux. Ce qu'il faut faire après un enregistrement manqué est expliqué dans notre article sur l'échéance NIS2 dépassée.

Comment Kertos accompagne la mise en œuvre de NIS2

L'étude révèle deux goulets d'étranglement : la responsabilité n'est pas répartie et la connaissance des obligations et des échéances fait défaut. Kertos agit sur les deux. La plateforme Kertos traduit les exigences NIS2 en mesures, attribue chacune à un responsable et rassemble les preuves qu'un audit ou un grand client demande. Une entreprise qui travaille déjà selon ISO 27001 réutilise ses contrôles existants pour NIS2 au lieu de les gérer en double.

Les experts Kertos accompagnent les entreprises de l'analyse du périmètre à l'enregistrement, puis dans l'exploitation courante. Dans les offres Pro et Premium, un expert Kertos assume le rôle de RSSI externe. La responsabilité au titre de l'article 38 de la BSIG reste à la direction, qui dispose d'un cadre pour en surveiller la mise en œuvre. 400 entreprises utilisent Kertos. Chaque entreprise que Kertos a accompagnée jusqu'à l'audit l'a réussi.

L'ensemble des résultats, avec la formulation du questionnaire et la méthodologie, est disponible dans la NIS2 Readiness Study 2026 (en anglais).

Les clients soulignent sur G2 l'accompagnement personnalisé :

« Le soutien personnel tout au long du processus de certification. Il aide à structurer le processus de certification et à ne pas s'y perdre. »

Utilisateur vérifié dans le secteur Logiciels informatiques, Petite entreprise (50 employés ou moins), G2, traduit de l'anglais

Si vous souhaitez savoir où en est votre entreprise face à NIS2, nous vous montrons lors d'une démo comment se déroule la mise en œuvre avec Kertos.

Questions fréquentes

Combien d'entreprises sont concernées par NIS2 en Allemagne ?

Le BSI estime à environ 29 500 le nombre d'entreprises et d'organismes relevant de la loi allemande de transposition de NIS2. Le projet de loi en prévoyait 29 850. Fin du troisième trimestre 2026, le BSI avait recensé 20 373 entités enregistrées, selon Tagesspiegel Background.

Où en est la mise en œuvre de NIS2 dans les entreprises allemandes ?

Dans la NIS2 Readiness Study 2026 de Kertos, 27 % des 51 entreprises interrogées déclarent être enregistrées auprès du BSI. 49 % n'ont pas commencé la mise en œuvre ou vérifient encore si elles sont concernées. Seules 4 % déclarent avoir entièrement mis en œuvre NIS2.

Qui est responsable de la mise en œuvre de NIS2 dans l'entreprise ?

Selon l'article 38 de la BSIG, la direction doit mettre en œuvre les mesures de gestion des risques et en surveiller la mise en œuvre. En pratique, la tâche revient souvent à l'informatique : dans 63 % des entreprises interrogées, la direction informatique est responsable et dans 41 % elle est le seul rôle cité.

Que se passe-t-il si une entreprise ne s'enregistre pas auprès du BSI ?

Selon Tagesspiegel Background, le BSI lancera au quatrième trimestre 2026 une initiative de contrôle visant les entités qui auraient manifestement dû s'enregistrer. La procédure débute par une audition et peut se terminer par une amende. L'article 65 de la BSIG prévoit des amendes pouvant atteindre 500 000 euros en cas d'enregistrement manqué.

Faut-il un RSSI pour NIS2 ?

La BSIG n'impose pas de RSSI ; elle oblige la direction à mettre en œuvre les mesures et à en surveiller l'application. En pratique, c'est difficile sans une personne qui pilote la sécurité de l'information de manière professionnelle. 84 % des entreprises interrogées n'ont ni RSSI interne ni RSSI externe.

‍

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Bereit, deine Compliance auf Autopilot zu setzen?
Catherine Higginson

Catherine Higginson

Senior Content Marketing Manager

Catherine est content marketer, avec plusieurs années d'expérience dans le SaaS en DACH et en Europe. Elle aime particulièrement le défi de rendre des technologies complexes et réglementées, dans la santé, la fintech et la conformité, compréhensibles pour celles et ceux qui doivent les acheter. Elle a construit des stratégies de mise sur le marché depuis zéro, traduit une expertise technique en un positionnement qui parle aussi bien aux ingénieurs qu'aux acheteurs commerciaux, et travaillé directement avec des fondateurs et des équipes produit pour transformer ce positionnement en récits.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check