RGPD et NIS2 en langage clair

Deux règles européennes déterminent la manière dont votre entreprise traite les données et la sécurité. Les textes de loi sont longs et juridiques. Ce qu’ils attendent concrètement d’une PME tient sur cette page.

RGPD et NIS2

La différence en deux phrases

Le RGPD porte sur les données à caractère personnel : tout ce qui peut être rattaché à une personne. Ces règles s’appliquent à toute entreprise, même si vous travaillez seul avec un ordinateur portable.

NIS2 porte sur la cybersécurité des entreprises qui font tourner la société. Ces règles ne concernent qu’une partie des entreprises. Mais celles qui en sortent les retrouvent malgré tout, par l’intermédiaire de leurs clients.

RGPD : valable pour toute entreprise

Cela me concerne-t-il vraiment ?

Oui. Il n’y a pas de seuil minimal. Dès que vous avez un collaborateur, un client, un fournisseur ou une adresse de newsletter, vous traitez des données à caractère personnel. Un indépendant avec une liste de clients dans Outlook y est soumis autant qu’une banque. Ce qui diffère, ce n’est pas l’application des règles, mais ce que l’on attend de vous : la loi demande des mesures proportionnées à votre taille et au risque.

Ce que vous devez avoir concrètement

  1. Un registre de vos traitements. Un aperçu des données que vous conservez, sur qui, pourquoi, combien de temps, et qui y a accès. Il existe une exception pour les entreprises de moins de 250 travailleurs, mais elle tombe dès que le traitement est régulier, et l’administration du personnel et un fichier clients le sont. Partez donc du principe qu’il vous en faut un. Un tableau Excel suffit.
  2. Une raison pour chaque traitement. Chaque usage de données doit reposer sur l’une des six bases juridiques : le consentement, l’exécution d’un contrat, une obligation légale, un intérêt légitime, et deux autres rarement applicables. Une newsletter vers vos propres clients peut se fonder sur l’intérêt légitime ; vers des adresses achetées, non.
  3. Une déclaration de confidentialité exacte. Sur votre site, en langage compréhensible : qui vous êtes, ce que vous conservez, pourquoi, combien de temps, avec qui vous partagez et quels droits ont les personnes. Un texte copié d’un autre site n’est pas une déclaration de confidentialité, puisqu’il ne décrit pas ce que vous faites.
  4. Une réponse aux demandes des personnes, dans le mois. Chacun peut demander quelles données vous détenez à son sujet, et les faire rectifier, effacer ou transférer. Vous disposez d’un mois pour répondre. Veillez à ce qu’une telle demande arrive chez quelqu’un qui sait quoi faire, et ne dorme pas dans une boîte générale.
  5. Des contrats de sous-traitance avec vos fournisseurs. Toute personne qui traite des données pour vous, comme votre partenaire informatique, votre comptable, votre secrétariat social ou votre fournisseur cloud, doit avoir un contrat avec vous sur la manière dont cela se passe. C’est une obligation légale, pas une formalité.
  6. Une sécurité proportionnée au risque. La loi n’impose pas de produits, mais un résultat : les données doivent être protégées contre la perte, le vol et les accès non autorisés. En pratique : des sauvegardes testées, l’authentification multifacteur, des mises à jour à temps, des droits d’accès limités et des portables chiffrés.
  7. Un plan en cas de fuite de données. Si quelque chose tourne mal, un portable volé, un fichier envoyé au mauvais destinataire, un rançongiciel, vous avez 72 heures pour le signaler à l’Autorité de protection des données, sauf si le risque est négligeable. En cas de risque élevé, vous devez aussi prévenir les personnes concernées. Ces 72 heures commencent dès que vous le savez, pas quand vous avez terminé votre analyse. Savoir qui appeler un samedi soir vous fait alors gagner une journée entière.
  8. Un point de contact. Un véritable délégué à la protection des données, un DPO, n’est obligatoire que pour les autorités publiques et pour ceux qui suivent des comportements à grande échelle ou traitent des données sensibles. La plupart des PME n’en ont donc pas besoin. En revanche, quelqu’un en interne doit suivre le sujet et savoir où se trouve le registre.

Ce que cela coûte de ne rien faire

Les amendes des journaux, jusqu’à 20 millions d’euros ou 4 pour cent du chiffre d’affaires mondial, concernent les grands dossiers. Pour une PME, le risque réel est autre : une plainte d’un ancien collaborateur ou d’un client auprès de l’Autorité de protection des données, une demande de produire votre registre, et un dossier qui dure des mois. Et en cas de fuite sans sauvegarde utilisable, l’amende est rarement votre plus gros coût.

NIS2 : certains secteurs, mais bien plus d’entreprises concernées

NIS2 est une directive européenne sur la cybersécurité, transposée en Belgique par la loi du 26 avril 2024, en vigueur depuis le 18 octobre 2024. Là où le RGPD porte sur les données des personnes, NIS2 porte sur la continuité des services dont la société a besoin. L’autorité de contrôle est le Centre pour la Cybersécurité Belgique, le CCB.

Êtes-vous concerné ? Deux questions

La première question est celle de votre secteur.

Secteurs hautement critiquesAutres secteurs critiques
Énergie, transports, banques, marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion de services informatiques entre entreprises, administration publique, espacePoste et services de courrier, gestion des déchets, chimie, alimentation, fabrication notamment de dispositifs médicaux, d’électronique, de machines et de véhicules, fournisseurs numériques comme les places de marché et les réseaux sociaux, recherche

La deuxième question est celle de votre taille.

  • Moins de 50 travailleurs et moins de 10 millions d’euros de chiffre d’affaires : en principe, vous n’êtes pas concerné. À quelques exceptions près, comme les fournisseurs de DNS, les registres de noms de domaine de premier niveau et les services de confiance : ceux-là sont concernés quelle que soit leur taille.
  • À partir de 50 travailleurs ou 10 millions d’euros : vous êtes une entité importante.
  • À partir de 250 travailleurs ou 50 millions d’euros, dans un secteur hautement critique : vous êtes une entité essentielle, soumise à un contrôle plus strict.

Notez la mention « gestion de services informatiques entre entreprises ». C’est un secteur à part entière. Un prestataire informatique de soixante personnes est concerné, même s’il ne travaille que pour d’autres entreprises.

Et si vous n’êtes pas concerné ?

Vous n’en avez pas fini pour autant, et c’est ce qui surprend la plupart des PME. NIS2 oblige les entreprises concernées à sécuriser leur chaîne d’approvisionnement. Votre client dans les soins de santé, l’alimentation ou l’énergie doit pouvoir démontrer que ses fournisseurs ne sont pas un maillon faible. Cela se traduit par des questionnaires, des clauses contractuelles sur la sécurité et la notification des incidents, et parfois par la demande d’un certificat.

Chez la plupart des PME, NIS2 arrive donc par un e-mail de leur plus gros client, et non par un courrier de l’administration. Celui qui a une réponse claire garde le contrat.

Ce que vous devez faire si vous êtes concerné

  1. Vous enregistrer auprès du CCB, via le portail Safeonweb@work. Cela devait être fait pour le 18 mars 2025. Si vous l’avez oublié, faites-le malgré tout.
  2. Prendre des mesures. La loi les énumère : une analyse de risques et une politique de sécurité, le traitement des incidents, les sauvegardes et la continuité des activités, la sécurité de la chaîne, l’acquisition et le développement sécurisés des systèmes, la vérification de l’efficacité des mesures, l’hygiène informatique et la formation, le chiffrement, la gestion du personnel et des accès, et l’authentification multifacteur.
  3. Notifier les incidents en trois étapes : une alerte précoce dans les 24 heures, une notification complète dans les 72 heures, et un rapport final dans le mois.
  4. La direction porte la responsabilité. L’organe de direction doit approuver les mesures, suivre une formation à ce sujet et peut être tenu personnellement responsable. Cela ne se délègue pas à « l’informaticien ».

Les amendes vont jusqu’à 10 millions d’euros ou 2 pour cent du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions ou 1,4 pour cent pour les entités importantes.

CyberFundamentals : la façon belge de le démontrer

Le CCB a publié un cadre pratique, CyberFundamentals ou CyFun, avec quatre niveaux : Small, Basic, Important et Essential. Il traduit la loi en mesures concrètes, et une déclaration vérifiée vaut présomption de conformité. Si vous relevez de NIS2, c’est la voie la plus claire. Sinon, le niveau Small ou Basic est une excellente liste de contrôle et une réponse que vous pouvez présenter à vos clients.

La bonne nouvelle : c’est en grande partie le même travail

Le RGPD et NIS2 partent d’une préoccupation différente, mais demandent techniquement presque la même chose. Qui a ce qui suit en ordre satisfait à la plus grande partie des deux.

Ce que la loi demandeCe que cela veut dire en pratique
Protéger les données contre la perteDes sauvegardes testées, y compris de Microsoft 365
Empêcher les accès non autorisésL’authentification multifacteur, un compte propre par collaborateur, le moins d’administrateurs possible
Combler les vulnérabilitésDes mises à jour automatiques et à temps
Détecter et traiter les incidentsUne protection sur chaque appareil qui alerte, et quelqu’un qui intervient
Rendre les personnes résilientesUne formation au phishing, et savoir qui prévenir
Pouvoir démontrer ce que vous faitesUn registre, une politique écrite, des journaux conservés
Sécuriser la chaîneDes contrats de sous-traitance et des accords clairs avec les fournisseurs

Par où commencer

Faites le check IT. Dix questions, dix minutes, et elles portent précisément sur les points ci-dessus. Ce à quoi vous ne pouvez pas répondre « oui » est votre premier chantier, pour la loi comme pour votre entreprise.

Cette page est une explication en langage courant, pas un avis juridique. Pour une évaluation définitive de votre situation, et certainement pour la question de savoir si vous relevez de NIS2, consultez un juriste. Nous prenons en charge la partie technique et organisationnelle. Mise à jour le 30 septembre 2026.