Quelles entreprises sont concernées par la directive NIS2 et la loi sur la cybersécurité ?
Partager
La loi suédoise sur la cybersécurité (2025:1506) est entrée en vigueur le 15 janvier 2026 et transpose certaines parties de la directive NIS2. Pour de nombreuses entreprises, la première question n'est donc pas de savoir quelles mesures de sécurité sont requises, mais si leurs activités entrent dans le champ d'application de la loi.
Informations vérifiées le 1er octobre 2026. Ce guide est une information générale ; les cas limites doivent être évalués au regard de la loi, des réglementations et de la réalité opérationnelle de l'entreprise.
Quatre questions pour commencer
1. Quelles activités l'organisation exerce-t-elle ?
Vérifiez d'abord si l'activité appartient à un secteur ou à un type d'activité couvert par l'annexe 1 ou 2 de la directive NIS2 ou par les compléments suédois spécifiés dans la loi. Il ne suffit pas que l'entreprise utilise l'informatique ; l'activité doit relever d'un domaine pertinent ou être soumise à une disposition spécifique.
2. Existe-t-il un rattachement adéquat avec la Suède ?
La règle générale exige que l'opérateur soit établi en Suède. Pour certains services numériques, des règles spécifiques s'appliquent concernant le lieu d'établissement principal ou les représentants. Les opérateurs publics sont également soumis à des dispositions particulières.
3. Le critère de taille est-il rempli ?
Selon la règle générale du chapitre 1, article 4, l'opérateur doit, en termes de taille, être équivalent ou supérieur à une entreprise de taille moyenne. L'évaluation doit être faite avec soin et peut être influencée par la manière dont les entreprises partenaires et liées sont prises en compte.
4. Existe-t-il une règle spéciale rendant l'activité soumise à la loi malgré tout ?
Oui. La loi couvre notamment certaines activités sur des bases autres que la règle générale. Des exemples incluent certains fournisseurs dont le service est particulièrement critique pour la société, les services de confiance, les réseaux de communications électroniques publics et certains services numériques. Par conséquent, « nous sommes trop petits » ne suffit pas comme conclusion.
Le critère de taille fait partie de l'évaluation, sans constituer l'évaluation entière
Pour de nombreuses entreprises privées, la taille est centrale, mais elle doit être lue en conjonction avec le type d'activité et l'établissement. La loi suédoise se réfère à la condition selon laquelle l'activité doit être équivalente ou supérieure à une entreprise de taille moyenne. Dans les structures de groupe et d'actionnariat, l'évaluation peut devenir plus complexe.
Documentez donc les informations sur lesquelles repose votre conclusion : domaine d'activité, entité juridique, établissement, taille et éventuelles dispositions spéciales. Une telle évaluation d'applicabilité documentée est précieuse même si la conclusion est que l'activité n'est pas soumise à la loi.
Cas particuliers, règles parallèles et exceptions
La loi sur la cybersécurité contient plusieurs règles spécifiques. Les entités régulées par DORA, par exemple, sont traitées séparément, et la loi contient des exceptions pour certaines activités sensibles sur le plan de la sécurité ou liées à la répression pénale. Il existe également des règles déterminant quand les exigences d'autres réglementations en matière de sécurité ou de signalement d'incidents doivent s'appliquer à la place, si leurs effets sont au moins équivalents aux exigences.
Cela signifie qu'une simple liste sectorielle suffit rarement pour les organisations complexes. L'évaluation doit être liée à l'entité juridique qui exerce l'activité et aux services qu'elle fournit réellement.
Opérateur essentiel ou important ?
Si l'activité est couverte, il faut également évaluer si elle est considérée comme essentielle ou importante. L'article 9 du chapitre 1 contient les critères pour les opérateurs essentiels. Les opérateurs soumis à la loi mais qui ne sont pas essentiels sont considérés comme importants.
La classification influence notamment le régime de surveillance, mais les opérateurs essentiels comme les opérateurs importants sont soumis aux obligations centrales en matière de mesures de sécurité, de formation de la direction et de signalement des incidents.
Que faire si l'activité est couverte ?
Conformément au chapitre 2, article 2, les opérateurs couverts doivent se déclarer dès que possible auprès de l'autorité désignée par le gouvernement. Ensuite, l'organisation doit, entre autres, travailler de manière systématique sur l'analyse des risques, la gestion des incidents, la continuité, la sécurité de la chaîne d'approvisionnement, le développement et les acquisitions sécurisés, le suivi, l'hygiène cyber, la cryptographie et le contrôle des accès.
À partir du 1er octobre 2026, ce travail est complété par le règlement MCFFS 2026:11 relatif aux mesures de sécurité et à la formation. Consultez le guide approfondi NIS2 mesures de sécurité – 10 domaines et gestion des risques.
Pour les incidents significatifs, un signalement critique en termes de temps est en outre requis. Lisez Avis préliminaire sous 24h, signalement d'incident sous 72h et rapport final. Pour le travail interne, il existe également un plan de gestion des incidents – comment les entreprises construisent un plan pratique.
Si des fournisseurs externes sont critiques, vous devriez également consulter NIS2 et les contrats avec les fournisseurs.
Documentez l'évaluation d'applicabilité
Le pack de modèles NIS2 2026 de la boutique contient notamment l'évaluation d'applicabilité et la classification des activités, une politique, un registre des risques, le signalement des incidents, la continuité et la sécurité des fournisseurs.
Prix : 199 SEK.
Voir le pack de modèles NIS2 2026