Combien coûte NIS2 ?
L'essentiel en bref
- Les amendes NIS2 atteignent 10 millions d'euros pour les entités essentielles et 7 millions d'euros pour les entités importantes. Dans la transposition allemande, la variante fondée sur le chiffre d'affaires, 2 % ou 1,4 %, ne s'applique qu'aux entités dépassant 500 millions d'euros de chiffre d'affaires total.
- Le gouvernement allemand évalue la charge pesant sur les entreprises à environ 2,2 milliards d'euros en coûts uniques et 2,3 milliards d'euros par an (BR-Drs. 369/25 du 15 août 2025). Rapporté aux quelque 29 500 entités concernées, cela représente environ 75 000 € en coûts uniques et 78 000 € par an et par entité.
- Le coût récurrent dépasse le coût de mise en conformité initiale. NIS2 est une ligne budgétaire permanente et non un projet avec une date de fin.
- La responsabilité des dirigeants prévue au § 38 BSIG joue uniquement dans les rapports internes, envers l'entité elle-même, et de manière subsidiaire au droit des sociétés. L'interdiction de renonciation figurant dans les versions antérieures du projet ne figure pas dans la loi promulguée.
NIS2 génère deux blocs de coûts distincts : la mise en conformité et le risque lié à son absence. Côté mise en conformité, le gouvernement allemand retient environ 75 000 € en coûts uniques et 78 000 € par an et par entité concernée (moyenne calculée à partir du BR-Drs. 369/25). Les entités de petite taille disposant déjà d'une base de sécurité informatique se situent nettement en dessous, tandis que les grands groupes et les exploitants d'installations critiques se situent nettement au-dessus. Côté risque figurent des amendes pouvant atteindre 10 millions d'euros, sachant que les manquements les plus fréquents en pratique, comme un défaut d'enregistrement auprès de l'autorité compétente, relèvent de plafonds inférieurs de 500 000 €. Dans les deux cas, le poste le plus coûteux est rarement la technique. Ce sont les ressources humaines et la preuve que les mesures produisent durablement leurs effets.
À combien s'élèvent les amendes en cas de manquement à NIS2 ?
NIS2 est une directive : les amendes réellement encourues résultent de la transposition nationale et non du texte européen lui-même. L'article 34 de la directive (UE) 2022/2555 fixe des planchers, à savoir au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total pour les entités essentielles et au moins 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. L'Allemagne a transposé ces règles dans le BSIG modifié par la loi de transposition NIS2 (publiée au BGBl. 2025 I n° 301, en vigueur depuis le 6 décembre 2025), dont le § 65 gradue les amendes selon la nature du manquement. Les 10 millions d'euros souvent cités constituent le plafond des manquements les plus graves et non le cas courant.
| Amende maximale | Obligations concernées (sélection) |
|---|---|
| 10 millions d'euros (entités essentielles) / 7 millions d'euros (entités importantes) | Mesures de gestion des risques au titre du § 30, obligations de notification au titre du § 32 |
| 5 millions d'euros | Manquements visés au § 65 al. 2 n° 11 |
| 2 millions d'euros | Non-exécution d'une injonction exécutoire de l'autorité compétente |
| 1 million d'euros | Obligations de preuve des exploitants d'installations critiques au titre du § 39 |
| 500 000 € | Obligation d'enregistrement au titre du § 33 (absent, inexact, incomplet ou tardif) |
| 100 000 € | Défaut d'accessibilité du point de contact au titre du § 33 al. 2 phrase 2 |
Source : § 65 al. 5 BSIG, version du 2 décembre 2025. Vérifié en août 2026.
À partir de quand la règle des 2 % s'applique-t-elle réellement ?
C'est ici que le droit allemand s'écarte de la directive, et c'est le point que la plupart des synthèses publiées restituent de façon erronée. L'article 34 NIS2 retient la formule du montant le plus élevé. Le § 65 BSIG ne procède pas ainsi. La variante fondée sur le chiffre d'affaires, 2 % au § 65 al. 6 et 1,4 % au § 65 al. 7, ne vise expressément que les entités dont le chiffre d'affaires total dépasse 500 millions d'euros, et elle se substitue alors au montant fixe au lieu d'entrer en concurrence avec lui. Pour une entreprise réalisant 80 millions d'euros de chiffre d'affaires, le plafond applicable est donc le montant fixe et non 2 % du chiffre d'affaires. Le chiffre d'affaires retenu est celui, mondial et consolidé, de l'entreprise à laquelle appartient l'entité, et il peut être estimé (§ 65 al. 8). Si vous opérez dans plusieurs États membres, vérifiez chaque transposition séparément : la directive fixe des planchers et les législateurs nationaux peuvent aller au-delà.
Combien coûte la mise en conformité NIS2 par entreprise ?
Le chiffre public le plus solide provient de l'évaluation de la charge administrative du projet de loi allemand. Il décrit une moyenne portant sur des entités très hétérogènes, ce qui en fait un point d'ancrage budgétaire utile mais une base de planification médiocre pour un cas particulier.
| Poste | Coût unique | Coût annuel |
|---|---|---|
| Ensemble des entreprises | environ 2,2 milliards d'euros | environ 2,3 milliards d'euros |
| Par entité (calcul, sur environ 29 500 entités concernées) | environ 75 000 € | environ 78 000 € |
| État fédéral | 63 millions d'euros | 119 millions d'euros |
| Länder | non précisé | 166 000 € |
Source : projet de loi du gouvernement fédéral allemand, BR-Drs. 369/25 du 15 août 2025, exposé des motifs section E. Nombre d'entités concernées : environ 29 500 entreprises et organismes de l'administration fédérale selon l'autorité allemande compétente (situation en décembre 2025). Les valeurs par entité sont déduites par nos soins à partir de ces deux sources et ne figurent telles quelles dans aucune des deux.
Quels postes de coûts NIS2 génère-t-il concrètement ?
Le total est moins utile que ses composantes, car celles-ci évoluent indépendamment les unes des autres. Les fourchettes ci-dessous sont des ordres de grandeur du marché allemand et européen en août 2026. Il ne s'agit pas d'une enquête.
| Poste de coût | Ordre de grandeur | Facteur déterminant |
|---|---|---|
| Responsable de la sécurité des systèmes d'information en interne | 80 000 à 120 000 € par an, coût complet | Disponibilité sur le marché du travail |
| RSSI externe ou mandat de CISO externalisé | 1 500 à 3 000 € par mois | Périmètre et délais de réaction |
| Conseil externe | 1 000 à 2 000 € par jour | Niveau de maturité au démarrage |
| Mesures techniques (MFA, segmentation, sauvegarde, journalisation) | Très variable selon le point de départ | Systèmes hérités, sites, environnements OT |
| Formation de la direction et des collaborateurs | 200 à 500 € par personne et par an | Obligation au titre du § 38 al. 3 BSIG |
| Sécurité de la chaîne d'approvisionnement | Récurrent, proportionnel au nombre de fournisseurs critiques | Art. 21 al. 2 point d) NIS2, § 30 al. 2 n° 4 BSIG |
| Preuve et documentation | Le poste le plus systématiquement sous-estimé | Cycles de contrôle, préparation aux audits |
L'article 21 al. 2 NIS2 énumère dix mesures minimales, reprises au § 30 al. 2 BSIG : analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité de l'acquisition et du développement, évaluation de l'efficacité des mesures, hygiène informatique et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, ainsi qu'authentification multifacteur. La charge se répartit de façon très inégale. Une entreprise qui exploite déjà correctement sa sauvegarde et son MFA paiera surtout pour la preuve et la gouvernance.
Combien coûte NIS2 en régime permanent, après la mise en conformité initiale ?
Davantage que la mise en conformité initiale. C'est l'élément le plus important et le plus rarement énoncé au sujet des coûts NIS2. L'évaluation allemande fait apparaître un montant récurrent supérieur au montant unique, soit environ 2,3 milliards d'euros par an contre environ 2,2 milliards d'euros. Les causes sont la cascade de notification prévue à l'article 23 NIS2 et au § 32 BSIG (alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 30 jours), l'astreinte que cette cascade suppose, les formations récurrentes, la gestion continue des fournisseurs et l'entretien permanent des preuves. Les exploitants d'installations critiques supportent en outre le coût d'audits de sécurité, de contrôles ou de certifications tous les trois ans au titre du § 39 BSIG. Contrairement à une présentation répandue, cette obligation périodique de preuve ne s'applique pas à toutes les entités essentielles mais aux exploitants d'installations critiques.
Les dirigeants engagent-ils leur responsabilité personnelle, et à quel coût ?
La réponse est plus mesurée que ne le laissent entendre les mises en garde répandues sur une responsabilité sur le patrimoine personnel. Le § 38 al. 1 BSIG oblige les dirigeants à mettre en œuvre les mesures de gestion des risques prévues au § 30 et à en surveiller la mise en œuvre. Le texte allemand dit mettre en œuvre et non approuver, ce qui va au-delà de la rédaction de l'article 20 NIS2. Le § 38 al. 2 institue une responsabilité envers l'entité elle-même selon les règles du droit des sociétés applicables à sa forme juridique, et ne s'applique expressément qu'à titre subsidiaire, c'est-à-dire uniquement lorsque le droit des sociétés ne prévoit pas de régime de responsabilité propre. Pour une GmbH ou une AG, ce sont donc le § 43 GmbHG et le § 93 AktG qui s'appliquent et non le BSIG.
Deux points sont fréquemment mal restitués. Premièrement, l'interdiction de renoncer aux droits à réparation ou de transiger sur ceux-ci, présente dans les versions antérieures du projet, ne figure pas dans la loi promulguée. Deuxièmement, les plafonds d'amende du § 65 visent l'entité et passent par l'amende applicable à la personne morale au titre du § 30 OWiG. Le BSIG ne prévoit pas de plafond d'amende distinct à l'encontre des dirigeants personnellement. Subsiste l'obligation personnelle de formation prévue au § 38 al. 3, pour laquelle la loi n'impose ni périodicité ni justificatif mais seulement une régularité. Cette section constitue une analyse professionnelle et ne remplace pas un conseil juridique.
Dans quelle mesure un SMSI certifié ISO 27001 réduit-il les coûts NIS2 ?
Considérablement, mais pas intégralement. Une entreprise exploitant un SMSI certifié dispose déjà de l'analyse des risques, du contrôle d'accès, de la cryptographie, du pilotage des fournisseurs et de la continuité d'activité sous forme de processus maîtrisés et n'a pas à les reconstruire. L'écart résiduel porte généralement sur les obligations propres à NIS2 : l'enregistrement auprès de l'autorité compétente, la cascade de notification avec son alerte précoce sous 24 heures, l'obligation de formation des dirigeants et, selon la classification, l'obligation de preuve. Un point mérite attention : une certification ISO 27001 ne satisfait pas automatiquement au § 30 BSIG. Elle raccourcit le chemin, elle ne remplace pas l'examen des dix catégories de mesures.
Combien coûte le fait de ne pas mettre en œuvre NIS2 ?
En Allemagne, le délai d'enregistrement prévu au § 33 BSIG est déjà expiré. Selon les chiffres de l'autorité allemande compétente au 30 juin 2026, 17 945 entités s'étaient enregistrées, dont 6 215 entités essentielles et 11 501 entités importantes. Rapporté aux quelque 29 500 entités attendues, une part importante manque encore à l'appel. Un enregistrement omis ou incomplet constitue une contravention administrative assortie d'un plafond de 500 000 €, et les pouvoirs de surveillance et d'injonction de l'autorité s'exercent indépendamment de tout enregistrement. Le second poste, le plus lourd en pratique, est l'incident lui-même : le projet de loi retient dans son analyse coûts-bénéfices environ 250 000 € de dommages évités par entreprise concernée et par an.
Comment Kertos réduit-il les coûts NIS2 ?
Le facteur de coût de NIS2 n'est pas le déploiement initial mais l'obligation permanente de preuve. C'est précisément là qu'intervient Kertos. La plateforme agentique KAIA collecte l'état réel via plus de 100 intégrations, le rattache aux dix catégories de mesures de l'article 21 NIS2 et du § 30 BSIG et maintient les preuves à jour en continu, au lieu de les reconstituer avant chaque contrôle. En parallèle, les experts certifiés de Kertos prennent en charge ce que le logiciel ne peut pas assumer, notamment les mandats de CISO et de DPO externes, la formation des dirigeants et la mise en place de la cascade de notification. Les entreprises qui couvrent NIS2 avec ISO 27001, ISO 27701, ISO 42001, le RGPD, le règlement européen sur l'IA, SOC 2, TISAX ou C5 entretiennent chaque contrôle une seule fois plutôt que plusieurs. Points d'entrée concrets : vérifier si NIS2 vous concerne, automatiser la conformité NIS2 et les idées reçues sur NIS2.
Kertos est développé en Allemagne et hébergé sur une infrastructure européenne. Les entreprises accompagnées par Kertos constatent des coûts jusqu'à 60 % inférieurs à ceux d'un conseil traditionnel et environ 80 % d'effort de conformité manuel en moins, avec un taux de réussite aux audits de 100 % et une satisfaction client de 98 %.
Découvrez nos ressources
Découvrez des livres blancs utiles, des vidéos et des outils pratiques qui vous aident à atteindre efficacement vos objectifs de conformité.

