Cybersécurité · Belgium
Cybersécurité — Belgium (2026)
La Belgique dispose d’un cadre horizontal complet en matière de cybersécurité, fondé sur la loi NIS2 du 26 avril 2024, entrée en vigueur le 18 octobre 2024 et dont l’application est assurée par le Centre pour la cybersécurité de Belgique (CCB). Ce cadre est complété par la loi européenne sur la résilience opérationnelle numérique (DORA, applicable depuis le 17 janvier 2025), spécifique à certains secteurs et supervisée par la Banque nationale de Belgique et la FSMA, ainsi que par la récente loi du 19 décembre 2025 transposant la directive sur la résilience des entités critiques (CER). La Belgique dispose également de son propre cadre « CyberFundamentals » (CyFun), qui confère une présomption de conformité à la directive NIS2.
Cadre principalLoi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique (loi belge NIS2), transposant la directive européenne 2022/2555 ; supervisée par le Centre pour la cybersécurité de Belgique (CCB) en tant qu'autorité nationale compétente et CSIRT.
Points clés
La loi du 26 avril 2024 (publiée au Moniteur belge le 17 mai 2024, en vigueur le 18 octobre 2024) transpose la directive NIS2. Le Centre pour la cybersécurité de Belgique (CCB) est l'autorité nationale compétente horizontale, le point de contact unique et le CSIRT national ; les entités essentielles et importantes étaient tenues de s'enregistrer avant le 18 mars 2025.
La loi s’applique à 18 secteurs à haut niveau de criticité ainsi qu’à d’autres secteurs critiques (énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC, administration publique, secteur spatial, services postaux, gestion des déchets, industrie chimique, agroalimentaire, industrie manufacturière, fournisseurs de services numériques, recherche), en distinguant les entités « essentielles » des entités « importantes » en fonction de leur taille et de leur niveau de criticité.
Les incidents majeurs doivent être signalés au CCB (via son portail) par le biais d'une alerte précoce, sans retard injustifié et au plus tard 24 heures après leur constatation ; une notification complète de l'incident doit être transmise dans les 72 heures (24 heures pour les prestataires de services de confiance) ; un rapport intermédiaire doit être fourni sur demande ; et un rapport final doit être remis dans un délai d'un mois.
Le CCB a publié le référentiel « CyberFundamentals », qui comporte quatre niveaux d'assurance (« Small », « Basic », « Important » et « Essential ») mis en correspondance avec le NIST CSF, les normes ISO/IEC 27001/27002, les contrôles CIS et la norme CEI 62443 ; La vérification/certification CyFun ou la certification ISO/IEC 27001 confère une présomption de conformité aux obligations de gestion des risques prévues par la directive NIS2.
La loi européenne sur la résilience opérationnelle numérique (règlement (UE) 2022/2554) s'applique aux banques, assureurs, entreprises d'investissement et prestataires tiers de services TIC belges depuis le 17 janvier 2025 ; ces entités sont soumises à la surveillance de la Banque nationale de Belgique (BNB) et de la FSMA ; La loi DORA fait office de lex specialis par rapport à la directive NIS2 pour le secteur financier.
La Belgique a transposé la directive CER (2022/2557) par la loi du 19 décembre 2025 (publiée au « Belgisch Staatsblad » le 19 janvier 2026), instaurant ainsi un cadre national pour l'identification et la surveillance des entités critiques ; celles désignées comme critiques sont automatiquement considérées comme «essentielles» au sens de la directive NIS2.
Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.