Supervision NIS2 : documents requis
Quels documents la loi de votre pays exige, à qui l'obligation s'applique et dans quelles situations ils sont transmis à l'autorité de supervision. Chaque affirmation renvoie à une disposition de la loi, dont le texte figure en dessous.
Source: loi du 5 mai 2026
Quels documents doivent exister
Les mesures de gestion des risques comprennent au moins les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information. (art. 12, paragraphe 2, point 1°)
Texte de la loi
elles comprennent au moins : 1° les politiques relatives à l’analyse des risques et à la sécurité des systèmes d’information ;
Elles comprennent également des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques ainsi que relatives à l’utilisation de la cryptographie. (art. 12, paragraphe 2, points 6° et 8°)
Texte de la loi
6° des politiques et des procédures pour évaluer l’efficacité des mesures de gestion des risques en matière de cybersécurité ; 7° les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité ; 8° des politiques et des procédures relatives à l’utilisation de la cryptographie
Afin d’identifier les risques, les entités essentielles et importantes utilisent un cadre d’analyse de risques approprié. (art. 12, paragraphe 1er)
Texte de la loi
Afin d’identifier les risques, les entités essentielles et importantes utilisent un cadre d’analyse de risques approprié pouvant être précisé par l’autorité compétente concernée par voie de règlement ou de circulaire.
À qui l'obligation s'applique
Les obligations de gestion des risques s’appliquent aux entités essentielles et importantes. (art. 12, paragraphe 1er)
Texte de la loi
Art. 12. (1)Les entités essentielles et importantes prennent les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées
Les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité et supervisent leur mise en œuvre. (art. 13, paragraphe 1er)
Texte de la loi
Art. 13. (1) Les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 12, supervisent leur mise en œuvre
Quand les documents sont transmis à l'autorité de supervision
Les mesures prises par les entités essentielles sont notifiées à l’autorité compétente, selon les modalités, le format et le délai qu’elle détermine par voie de règlement ou de circulaire. (art. 12, paragraphe 3)
Texte de la loi
(3)Les mesures prises par les entités essentielles sur base des paragraphes 1er et 2 sont notifiées à l’autorité compétente. Les modalités de cette notification, le format et le délai, sont déterminées par l’autorité compétente concernée par voie de règlement ou de circulaire.
Aux fins de l’établissement de la liste, les entités communiquent aux autorités compétentes au moins leur nom, leurs coordonnées, le cas échéant leur secteur et sous-secteur, ainsi que leur taille. (art. 11, paragraphe 4)
Texte de la loi
(4)Aux fins de l’établissement de la liste visée au paragraphe 3, les entités visées audit paragraphe communiquent aux autorités compétentes, dans un délai de deux mois à compter de l’entrée en vigueur de la présente loi, au moins les informations suivantes
Toute modification de ces informations est notifiée sans tarder et, en tout état de cause, dans un délai de deux semaines à compter de la date de la modification. (art. 11, paragraphe 4, alinéa 2)
Texte de la loi
notifient sans tarder toute modification des informations qu’elles ont communiquées conformément à l’alinéa 1er du présent paragraphe et, en tout état de cause, dans un délai de deux semaines à compter de la date de la modification.
Prix du paquet documentaire et des documents individuels : Grille tarifaire