← Tous les articles
Cybersécurité & protection des données

La nouvelle loi sur la cybersécurité et NIS2 en Bulgarie

Quelles entreprises entrent dans le champ, et ce que la direction doit faire

YARD Law Co. · Situation juridique vérifiée au 21 septembre 2026

La Bulgarie a désormais transposé la directive NIS2. Les nouvelles règles ne concernent pas toutes les entreprises, mais pour celles de certains secteurs elles font passer la cybersécurité du statut de question informatique à celui d'obligation directe de la direction, assortie de délais de notification, d'une supervision et de sanctions substantielles.

Les modifications de la loi sur la cybersécurité ont été promulguées au Journal officiel n° 17 du 13 février 2026 et sont en vigueur. En juin 2026, la loi a été de nouveau modifiée dans le cadre d'une restructuration institutionnelle : les fonctions centrales relèvent désormais du ministre de l'Innovation et de la Transformation numérique. La question pratique pour une entreprise n'est pas de savoir si elle utilise des ordinateurs, mais si son activité, sa taille et son importance en font une entité essentielle ou importante au sens de la loi.

Le premier test est de savoir si la société entre dans le champ d'application

Le champ d'application se détermine par étapes successives. D'abord, si la société relève d'un type visé à l'annexe I ou II de la loi. Ensuite, la taille de l'entreprise et l'existence éventuelle d'une des exceptions pour lesquelles la taille est indifférente. Enfin, si l'entité est essentielle ou importante.

GroupeSecteursExemples d'entités couvertes
Annexe ISecteurs hautement critiquesÉnergie, transports, banque, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique, gestion B2B des services TIC, administration publique et espace.
Annexe IIAutres secteurs critiquesServices postaux et de courrier, gestion des déchets, produits chimiques, denrées alimentaires, certaines fabrications, places de marché en ligne, moteurs de recherche en ligne, réseaux sociaux et organismes de recherche.

La taille compte, mais ce n'est pas le seul critère

En règle générale, la loi couvre les entités publiques et privées des types énumérés qui atteignent ou dépassent les critères des entreprises moyennes et qui exercent une activité ou fournissent des services dans l'UE. Les micro et petites entreprises n'entrent donc pas, en principe, automatiquement dans le champ au seul motif qu'elles opèrent dans un secteur concerné.

L'appréciation ne doit pas se réduire à l'effectif de la société bulgare. Il convient d'appliquer les règles pertinentes de détermination de la taille prévues par la loi sur les petites et moyennes entreprises, y compris les règles relatives aux entreprises liées et partenaires, ainsi que l'ajustement particulier de l'article 4, point 2 de la loi sur la cybersécurité. Pour les groupes de sociétés, une analyse juridique et factuelle distincte est nécessaire, et non une comparaison mécanique avec un seul indicateur financier.

Certaines catégories ne sont pas exonérées par la taille

Certaines entités relèvent du champ quelle que soit leur taille. Il s'agit notamment de certains fournisseurs de réseaux ou de services de communications électroniques publics, des prestataires de services de confiance, des registres de noms de domaine de premier niveau et des fournisseurs de services DNS. Une désignation individuelle est également possible, par exemple lorsque l'entité est le seul fournisseur d'un service essentiel ou lorsqu'une interruption du service créerait un risque important pour la sécurité publique, la santé ou d'autres secteurs.

Entité essentielle ou importante

En substance, les grandes entités relevant de l'annexe I sont essentielles, et les autres entités couvertes qui ne remplissent pas les critères des entités essentielles sont importantes. La loi ajoute des catégories particulières d'entités essentielles, dont les autorités administratives, certaines entités critiques, les prestataires qualifiés de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS. Cette classification détermine le modèle de supervision et le niveau des sanctions.

Un fournisseur d'une société réglementée ne devient pas automatiquement une entité réglementée

L'affirmation souvent exagérée

Travailler avec une banque, un hôpital, un opérateur énergétique ou une autre entité NIS2 ne fait pas automatiquement entrer le fournisseur dans le champ de la loi.

L'effet réel est différent : le client réglementé doit gérer le risque lié à la chaîne d'approvisionnement et répercutera probablement une partie des exigences par voie contractuelle, questionnaires, audits, droits de notification et règles sur les sous-traitants. Un petit fournisseur peut donc supporter de lourdes obligations contractuelles sans être lui-même une entité essentielle ou importante au sens de la loi.

Ce que doivent faire les entités concernées

La loi n'impose pas l'achat d'un produit ou d'un certificat particulier. Elle exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, calibrées sur le risque, la taille de l'entité, la probabilité d'incidents et leur impact sociétal et économique possible.

  • politiques d'analyse des risques et de sécurité des systèmes d'information
  • procédures de traitement des incidents
  • continuité d'activité, sauvegardes, reprise après sinistre et gestion de crise
  • sécurité de la chaîne d'approvisionnement et évaluation des fournisseurs directs
  • sécurité de l'acquisition, du développement et de la maintenance des systèmes, y compris la gestion et la divulgation des vulnérabilités
  • vérification de l'efficacité des mesures
  • cyberhygiène et formation
  • cryptographie et chiffrement lorsque cela est approprié
  • sécurité des ressources humaines, contrôle d'accès et gestion des actifs
  • authentification multifacteur ou continue et communications sécurisées lorsque cela est approprié
  • gestion des changements des actifs informationnels
  • mesures spécifiques et obligations de notification pour les catégories d'entités concernées

La documentation fait partie de la conformité mais ne suffit pas à elle seule. Lors d'un contrôle, l'autorité peut exiger les politiques, les données, les résultats d'audit et la preuve que les mesures sont effectivement appliquées. Une politique sans mise en œuvre technique, sans formation et sans piste d'audit n'est pas une conformité réelle.

La direction porte une obligation propre

L'article 21 de la loi sur la cybersécurité impose aux organes de direction d'approuver les mesures de gestion du risque cyber et d'en superviser la mise en œuvre. Les membres des organes de direction doivent suivre une formation tous les deux ans et proposer et organiser une formation pour le personnel également.

Ce que cela signifie précisément pour un dirigeant

Il ne s'agit pas d'une responsabilité personnelle illimitée et automatique pour chaque incident cyber. La sanction personnelle prévue à l'article 29, paragraphe 4 se rattache à un manquement aux obligations de direction de l'article 21 et va de 500 à 5 000 EUR.

Par ailleurs, en cas de non-respect de certaines mesures de supervision visant une entité essentielle, l'autorité compétente peut demander une interdiction temporaire empêchant une personne physique exerçant des fonctions dirigeantes ou un représentant légal d'exercer de telles fonctions dans la même entité. Le risque pour un dirigeant est donc réel, mais il doit être décrit avec précision et non comme une responsabilité objective générale pour toute attaque.

Notification des incidents importants

Les entités essentielles et importantes notifient l'équipe sectorielle de réponse aux incidents de sécurité informatique compétente. Les délais courent à compter de la connaissance de l'incident important, et non de la clôture de l'enquête interne.

DélaiAction
Sous 24 heuresAlerte précoce avec les informations disponibles, y compris tout soupçon d'acte malveillant et l'éventuel impact transfrontalier.
Sous 72 heuresNotification de l'incident avec une première évaluation de la gravité et de l'impact. Pour les prestataires de services de confiance, le délai est de 24 heures.
Sur demandeRapport intermédiaire avec des informations actualisées.
Sous un moisRapport final. Si l'incident est toujours en cours, un rapport intermédiaire est déposé et le rapport final est dû dans un délai d'un mois après son traitement.

D'autres régimes peuvent être déclenchés en parallèle. Si l'incident constitue une violation de données à caractère personnel, le délai et les obligations au titre du RGPD doivent être analysés séparément. D'autres notifications peuvent être requises par la législation sectorielle, les contrats, les polices d'assurance et à l'égard des clients. Une procédure d'incident doit répartir à l'avance qui décide, qui conserve les preuves et qui envoie chaque notification.

Registre et désignation des entités

La loi prévoit un registre central non public. Les autorités nationales compétentes désignent les entités essentielles et importantes selon une méthodologie adoptée par le Conseil des ministres et fournissent les données du registre. Pour certains fournisseurs numériques, il existe aussi des obligations précises de communiquer et de mettre à jour les données relatives à leur établissement dans l'UE.

Il n'est pas prudent pour une société d'attendre un courrier officiel. Les obligations de la loi sont en vigueur, tandis que le cadre secondaire et la désignation administrative se déploient selon les délais transitoires au cours de 2026. Une organisation qui relève probablement du champ devrait documenter sa propre évaluation et engager la gestion des risques, plutôt que de traiter l'absence de notification comme une exonération.

Sanctions et supervision

DestinataireManquementSanction
Entité essentielleNon-mise en œuvre des mesures de l'article 22 ou de la notification de l'article 23Jusqu'à 10 millions d'EUR ou jusqu'à 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; minimum 25 000 EUR.
Entité importanteNon-mise en œuvre des mesures de l'article 22 ou de la notification de l'article 23Jusqu'à 7 millions d'EUR ou jusqu'à 1,4 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; minimum 12 500 EUR.
Dirigeant ou membre d'un organe de directionManquement à l'article 21Amende de 500 à 5 000 EUR.

L'amende n'est qu'une partie du risque. Les autorités de supervision peuvent procéder à des inspections et des audits, exiger documents et preuves, émettre des instructions contraignantes et ordonner la notification des personnes concernées ou la publication d'un manquement. Pour une entité essentielle et sous certaines conditions, la suspension temporaire d'une licence, d'un enregistrement, d'un certificat ou d'une autorisation et une restriction temporaire des fonctions dirigeantes sont également possibles.

Les régimes spéciaux doivent être vérifiés séparément

NIS2 ne doit pas être analysé isolément. Lorsqu'une législation sectorielle impose des mesures de gestion du risque cyber ou des obligations de notification d'effet au moins équivalent, la loi sur la cybersécurité permet d'écarter ses règles correspondantes en matière de mesures, de notification, de supervision et d'exécution. Cela compte particulièrement pour le secteur financier et DORA. Les fournisseurs numériques doivent en outre vérifier les exigences directement applicables du règlement d'exécution (UE) 2024/2690. Lorsqu'un incident porte sur des données à caractère personnel, le RGPD reste pertinent. L'objectif est une carte unique et cohérente des obligations, et non des procédures dupliquées et contradictoires.

Voir aussi nos notes sur le règlement sur l'IA en août 2026 et sur l'enregistrement d'appels par IA et le RGPD, ainsi que notre pratique en protection des données.

Un plan pratique pour les 30 premiers jours

  1. Réalisez une évaluation motivée du champ d'application : activité précise, code NACE et secteur, services dans l'UE, effectif, chiffre d'affaires, actifs, structure de groupe et tout motif particulier applicable indépendamment de la taille.
  2. Déterminez la catégorie probable : entité essentielle ou importante, autorité sectorielle compétente et CSIRT sectoriel applicable.
  3. Désignez un responsable et adoptez une décision de direction sur le périmètre, le budget, les lignes de reporting et le contrôle périodique. La responsabilité demeure celle de l'organe de direction même lorsque le travail technique est externalisé.
  4. Menez une analyse d'écart au regard de l'article 22 : actifs, accès, MFA, sauvegardes, reprise, fournisseurs, vulnérabilités, chiffrement, ressources humaines et gestion des changements.
  5. Rédigez et testez une procédure d'incident avec un calendrier interne à 24 heures et 72 heures, des suppléants clairs et une coordination avec le RGPD, les notifications sectorielles, les clients et les assureurs.
  6. Revoyez les contrats avec les fournisseurs TIC critiques et les sous-traitants : mesures minimales, notification, audit, accès aux preuves, continuité, résiliation et restitution ou suppression des données.
  7. Mettez en place la formation biennale de la direction et construisez un programme de formation démontrable pour le personnel.

Conclusion

Le nouveau régime ne fait pas de chaque société bulgare une entité NIS2. Il place toutefois une part substantielle des moyennes et grandes entreprises des secteurs critiques, ainsi que certains fournisseurs spécialisés plus petits, sous supervision réglementaire directe. Le principal risque pratique est qu'une organisation considère la cybersécurité comme l'affaire du seul service informatique, ou que l'absence de notification officielle vaut absence d'obligations. La bonne approche commence par une évaluation précise du champ, une décision de la direction, des mesures démontrables et un processus de notification préparé à l'avance.

Sources juridiques

  • Loi modifiant et complétant la loi sur la cybersécurité, Journal officiel n° 17 du 13.02.2026
  • Loi consolidée sur la cybersécurité, à jour y compris la modification au Journal officiel n° 55 du 16.06.2026
  • Directive (UE) 2022/2555 sur des mesures destinées à assurer un niveau élevé commun de cybersécurité
  • Règlement d'exécution (UE) 2024/2690 pour certains fournisseurs numériques
Note linguistique

Cet article est fourni en français à titre d'information. La communication avec les clients et le conseil juridique de YARD Law sont assurés en anglais et en bulgare. La version anglaise est la version source de cet article.

Cet article constitue une information générale au 21 septembre 2026 et ne remplace pas une analyse individuelle de l'activité, de la taille, de la structure de groupe et de la législation sectorielle applicable. Préparé par l'équipe juridique de YARD Law Co., cabinet d'avocats établi à Sofia, Bulgarie.

Votre entreprise relève-t-elle de NIS2 ?

Évaluation du champ, classification, mesures de l'article 22, procédure d'incident et contrats fournisseurs TIC.