NIS2 et la loi KSC. Cela vous concerne-t-il ?
La loi polonaise KSC transposant NIS2 est entrée en vigueur le 3 avril 2026. À partir de cette date court un délai de 6 mois pour l’enregistrement des entités essentielles et importantes. Vous ne savez pas à quel groupe vous appartenez ? Tester NIS2 vous répond en quelques minutes, car il récupère les données des registres publics.
- Il vérifie le secteur et la taille de l’entreprise selon les dispositions actuelles de la loi KSC
- Il détermine le statut : entité essentielle, importante ou hors champ d’application
- Il génère un rapport PDF à analyser
Après réception du résultat, nous répondons à vos questions et vous accompagnons dans l’analyse de la situation.
Trois choses à savoir sur la loi KSC dès maintenant
Loi KSC / NIS2
D’où vient-elle ?
- NIS2 est une directive de l’UE de 2022.
- La Pologne l’a transposée dans la loi KSC
- La loi KSC s’applique depuis le 3 avril 2026.
Loi KSC / NIS2
Qui est concerné ?
- Entreprises et institutions de plus de 18 secteurs :
- Entreprises IT, énergie, santé, transport, eau, déchets, fabricants, transport
- Toute entreprise de plus de 50 salariés devrait le vérifier
Loi KSC / NIS2
Et maintenant ?
- Les délais courent à partir du 3 avril 2026.
- Vérification et enregistrement autonomes : jusqu’au 3 octobre 2026.
- SMSI : jusqu’au 3 avril 2027.
La mise en œuvre polonaise de NIS2 contient une série d’exigences que l’on ne trouve pas dans la directive elle-même.
Si vous souhaitez comprendre la réglementation avant de vérifier votre statut, lisez notre guide complet.
Combien de temps reste-t-il ?
jours avant la date limite d'inscription
jours avant la mise en œuvre complète du SMSI
jours avant le premier audit
La loi KSC entre en vigueur
La révision de la loi KSC est en vigueur. Les délais ont commencé à courir.
Enregistrement au registre des entités
Demande avec signature électronique qualifiée.
Mise en œuvre complète
SMSI
Politiques, gestion des risques, incidents, chaîne d’approvisionnement.
Premier audit de sécurité
À ses propres frais. Rapport à l’autorité sous 3 jours ouvrés.
Comment fonctionne Tester NIS2 ?
Si vous rencontrez l’une de ces situations dans votre travail, vous êtes au bon endroit.
- Indiquez le NIP et récupérez les données
- Saisissez le nombre de salariés en contrat de travail
- Vérifiez dans la liste des secteurs la correspondance des codes PKD enregistrés
- Vérifiez si des exceptions au seuil de taille vous concernent
- Vérifiez si des exclusions vous concernent
- Profitez d’une explication du résultat
Combien coûte le fait d’ignorer la loi KSC ?
La loi KSC prévoit des sanctions financières pour les organisations et une responsabilité personnelle
du dirigeant, indépendamment du fait qu’il ait confié
les obligations à une autre personne.
ENTITÉ ESSENTIELLE
10 millions d’euros
ou 2 % du chiffre d’affaires annuel
Absence d’enregistrement, SMSI défaillant, non-signalement des incidents, entrave aux contrôles.
ENTITÉ IMPORTANTE
7 millions d’euros
ou 1,4 % du chiffre d’affaires annuel
Périmètre des violations identique à celui des entités essentielles – seuil de sanction plus bas.
MENACE PARTICULIÈRE
100 millions de zł
sanction exceptionnelle
Lorsqu’il existe une cybermenace directe et grave ou un risque de dommages importants.
Le dirigeant est personnellement responsable
Même s’il a confié les obligations de cybersécurité à une autre personne
300%
du salaire mensuel, entité privée
300%
du salaire mensuel
entité publique
Interdiction
d’exercer des fonctions de direction en cas de non-exécution des injonctions de l’autorité
Suspension des concessions
et des autorisations d’activité
Suspension de l’activité
jusqu’à la suppression des violations
Audit sur injonction de l’autorité
à tout moment (entités essentielles)
Annonce publique
de la violation au BIP et par l’autorité
Les entités essentielles sont soumises à une surveillance préventive et a posteriori.
Les entités importantes – à une surveillance a posteriori, déclenchée en cas de soupçon justifié de violations. L’absence de sanction dépend du fait que vous avez rempli l’obligation – et non du fait que vous en connaissiez l’existence.
FAQ
Mon entreprise doit-elle s’enregistrer dans le cadre de NIS2 ?
L’obligation d’enregistrement concerne les entités essentielles et importantes au sens de la loi KSC. Le statut dépend du secteur dans lequel l’entreprise opère ainsi que de sa taille (nombre de salariés ou chiffre d’affaires annuel). Si vous opérez dans l’un des plus de 18 secteurs énumérés aux annexes n° 1 et 2 de la loi et que vous dépassez le seuil de la moyenne entreprise, vous avez très probablement l’obligation de déposer une demande d’inscription au registre des entités essentielles ou importantes.
Délai : 6 mois à compter de la réunion des conditions — pour la plupart des entreprises, c’est le 3 octobre 2026.
Quelle est la différence entre une entité essentielle et une entité importante ?
Une entité essentielle opère dans un secteur de l’annexe n° 1 (notamment énergie, transport, banque, santé, infrastructure numérique) et emploie plus de 250 personnes ou réalise un chiffre d’affaires supérieur à 50 millions d’euros. Une entité importante est une entreprise de l’annexe n° 1 ou 2 remplissant les seuils de la moyenne entreprise (50 à 249 salariés, chiffre d’affaires de 10 à 50 millions d’euros).
La différence a une portée pratique : les entités essentielles sont soumises à une surveillance préventive, doivent réaliser des audits tous les 3 ans et encourent des sanctions plus élevées (jusqu’à 10 millions d’euros). Les entités importantes sont soumises à une surveillance a posteriori et à un seuil de sanction plus bas (jusqu’à 7 millions d’euros).
Jusqu’à quand faut-il déposer la demande d’inscription au registre NIS2 ?
Le délai est de 6 mois à compter du jour où les conditions sont remplies. Pour les entités qui remplissaient déjà les critères à la date d’entrée en vigueur de la loi (3 avril 2026), le délai expire le 3 octobre 2026.
Si l’entreprise a dépassé les seuils de taille ou a commencé son activité dans un secteur réglementé après cette date, le délai court à compter du moment où les conditions sont remplies — et non à compter de la date d’entrée en vigueur de la loi. La demande se dépose exclusivement par voie électronique avec une signature qualifiée.
Une entreprise ayant plusieurs codes PKD est-elle soumise à la loi KSC ?
Oui — la loi KSC n’exige pas que l’activité relevant de l’annexe n° 1 ou 2 soit l’activité prépondérante. Chaque code PKD enregistré correspondant à un secteur visé par la loi peut à lui seul déclencher des obligations. Une entité ayant plusieurs codes PKD déclare séparément chaque activité qualifiante dans la demande d’inscription au registre.
Exception : dans les secteurs de la gestion des déchets et de l’approvisionnement en eau, la loi exige que l’activité concernée constitue une part importante ou essentielle de l’activité globale de l’entreprise.
Que risque-t-on en cas de défaut d’enregistrement ou de non-respect des exigences de la loi KSC ?
Les sanctions financières atteignent jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel pour les entités essentielles et jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires pour les entités importantes (le montant le plus élevé s’applique). Dans des cas particuliers, la sanction peut atteindre 100 millions de zł.
Le dirigeant est personnellement responsable — jusqu’à 300 % du salaire mensuel dans une entité privée, même s’il a confié les obligations à une autre personne. L’autorité peut également suspendre l’activité ou prononcer une interdiction d’exercer des fonctions de direction.
Quelle est la différence entre la loi polonaise KSC et la directive NIS2 ?
La mise en œuvre polonaise contient une série d’exigences sans équivalent dans la directive elle-même. Les principales différences sont : un registre formel des entités avec une demande déposée sous peine de responsabilité pénale, des formations annuelles obligatoires de la direction avec documentation, la vérification de l’absence de condamnation des employés clés dans le KRK, un mécanisme de qualification d’un fournisseur comme « fournisseur à haut risque » ainsi que le Centre opérationnel conjoint de cybersécurité (PCOC).
La seule connaissance de la directive NIS2 ne suffit pas — les dispositions polonaises sont plus strictes dans plusieurs domaines clés et nécessitent une analyse de conformité distincte avec la loi KSC.
Les institutions publiques et les collectivités territoriales (JST) sont-elles aussi soumises à la loi KSC ?
Oui. Certaines entités publiques sont soumises à la loi indépendamment des seuils de taille — notamment les organes de l’administration gouvernementale, les collectivités territoriales et les entités qui en dépendent. La loi prévoit un mécanisme d’exécution conjointe des obligations par les collectivités territoriales (JST) sur la base d’accords entre unités.
Sont exclus du régime standard les services spéciaux et les entités relevant du ministre de la Défense nationale.
Qu’est-ce qu’un SMSI et que doit-il contenir conformément à la loi KSC ?
Le SMSI — Système de gestion de la sécurité de l’information — est un ensemble de politiques, de procédures et de mesures techniques mises en œuvre dans les systèmes d’information utilisés pour fournir le service. La loi KSC en définit le périmètre minimal : évaluation systématique des risques, politiques de sécurité, gestion des actifs et des accès, sécurité physique, cryptographie, sécurité RH, plans de continuité d’activité et de reprise après sinistre, surveillance continue ainsi que sécurité de la chaîne d’approvisionnement — y compris l’évaluation des fournisseurs et les résultats des procédures concernant les fournisseurs à haut risque.
Délai de mise en œuvre du SMSI : 12 mois à compter de la réunion des conditions — pour la plupart des entités, c’est le 3 avril 2027.
Pourquoi vérifier son organisation à l’aide de Tester NIS2 RED INTO GREEN ?
Tester NIS2 RED INTO GREEN est le seul outil gratuit sur le marché polonais qui vérifie le statut d’une organisation sur la base de données récupérées automatiquement dans les registres publics — il suffit d’indiquer le NIP. Vous n’interprétez pas la réglementation par vous-même.
Contrairement aux checklists générales disponibles sur Internet, Tester prend en compte l’intégralité du texte de la loi polonaise KSC du 3 avril 2026 — et non la seule directive NIS2. Il vérifie le secteur sur la base des codes PKD enregistrés, contrôle les seuils de taille de l’entreprise, tient compte des exceptions aux seuils et des exclusions par entité. Le résultat n’est pas une réponse générale « oui/non » — c’est la détermination d’un statut précis (entité essentielle, importante ou hors champ d’application), de l’autorité de surveillance et du CSIRT compétents, ainsi que du délai dans lequel votre organisation doit déposer sa demande d’enregistrement.
Après réception du résultat, l’équipe RED INTO GREEN répond aux questions et accompagne l’analyse de la situation. Si l’organisation a besoin d’une mise en œuvre complète du SMSI, d’une gestion des incidents ou d’un audit de conformité, la plateforme RIG NIS constitue l’étape suivante naturelle.
Vous recevez le résultat sous la forme d’un message affiché sur la page, et le rapport complet au format PDF, que vous pouvez analyser avec votre équipe, est envoyé à l’adresse e-mail indiquée lors de l’inscription.