Skip to content
World Watch/Belgium/Cybersécurité

Cybersécurité · Belgium

Cybersécurité — Belgium (2026)

Loi généraleIndex des pays 93 · A+

La Belgique dispose d’un cadre horizontal complet en matière de cybersécurité, fondé sur la loi NIS2 du 26 avril 2024, entrée en vigueur le 18 octobre 2024 et dont l’application est assurée par le Centre pour la cybersécurité de Belgique (CCB). Ce cadre est complété par la loi européenne sur la résilience opérationnelle numérique (DORA, applicable depuis le 17 janvier 2025), spécifique à certains secteurs et supervisée par la Banque nationale de Belgique et la FSMA, ainsi que par la récente loi du 19 décembre 2025 transposant la directive sur la résilience des entités critiques (CER). La Belgique dispose également de son propre cadre « CyberFundamentals » (CyFun), qui confère une présomption de conformité à la directive NIS2.

Cadre principalLoi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique (loi belge NIS2), transposant la directive européenne 2022/2555 ; supervisée par le Centre pour la cybersécurité de Belgique (CCB) en tant qu'autorité nationale compétente et CSIRT.

Points clés

Transposition de la directive NIS 2 et autorité compétente

La loi du 26 avril 2024 (publiée au Moniteur belge le 17 mai 2024, en vigueur le 18 octobre 2024) transpose la directive NIS2. Le Centre pour la cybersécurité de Belgique (CCB) est l'autorité nationale compétente horizontale, le point de contact unique et le CSIRT national ; les entités essentielles et importantes étaient tenues de s'enregistrer avant le 18 mars 2025.

Portée : entités essentielles vs entités importantes

La loi s’applique à 18 secteurs à haut niveau de criticité ainsi qu’à d’autres secteurs critiques (énergie, transports, secteur bancaire, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructures numériques, gestion des services TIC, administration publique, secteur spatial, services postaux, gestion des déchets, industrie chimique, agroalimentaire, industrie manufacturière, fournisseurs de services numériques, recherche), en distinguant les entités « essentielles » des entités « importantes » en fonction de leur taille et de leur niveau de criticité.

Obligations de notification des incidents (24 h / 72 h / 1 mois)

Les incidents majeurs doivent être signalés au CCB (via son portail) par le biais d'une alerte précoce, sans retard injustifié et au plus tard 24 heures après leur constatation ; une notification complète de l'incident doit être transmise dans les 72 heures (24 heures pour les prestataires de services de confiance) ; un rapport intermédiaire doit être fourni sur demande ; et un rapport final doit être remis dans un délai d'un mois.

Cadre « CyberFundamentals » (CyFun)

Le CCB a publié le référentiel « CyberFundamentals », qui comporte quatre niveaux d'assurance (« Small », « Basic », « Important » et « Essential ») mis en correspondance avec le NIST CSF, les normes ISO/IEC 27001/27002, les contrôles CIS et la norme CEI 62443 ; La vérification/certification CyFun ou la certification ISO/IEC 27001 confère une présomption de conformité aux obligations de gestion des risques prévues par la directive NIS2.

Approche sectorielle : DORA pour les entités financières

La loi européenne sur la résilience opérationnelle numérique (règlement (UE) 2022/2554) s'applique aux banques, assureurs, entreprises d'investissement et prestataires tiers de services TIC belges depuis le 17 janvier 2025 ; ces entités sont soumises à la surveillance de la Banque nationale de Belgique (BNB) et de la FSMA ; La loi DORA fait office de lex specialis par rapport à la directive NIS2 pour le secteur financier.

Transposition de la directive relative à la résilience des entités critiques (CER)

La Belgique a transposé la directive CER (2022/2557) par la loi du 19 décembre 2025 (publiée au « Belgisch Staatsblad » le 19 janvier 2026), instaurant ainsi un cadre national pour l'identification et la surveillance des entités critiques ; celles désignées comme critiques sont automatiquement considérées comme «essentielles» au sens de la directive NIS2.

Consultez le profil complet, la carte et la chronologie en anglais

Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.