Quelles entreprises entrent dans le champ, et ce que la direction doit faire
YARD Law Co. · Situation juridique vérifiée au 21 septembre 2026
La Bulgarie a désormais transposé la directive NIS2. Les nouvelles règles ne concernent pas toutes les entreprises, mais pour celles de certains secteurs elles font passer la cybersécurité du statut de question informatique à celui d'obligation directe de la direction, assortie de délais de notification, d'une supervision et de sanctions substantielles.
Les modifications de la loi sur la cybersécurité ont été promulguées au Journal officiel n° 17 du 13 février 2026 et sont en vigueur. En juin 2026, la loi a été de nouveau modifiée dans le cadre d'une restructuration institutionnelle : les fonctions centrales relèvent désormais du ministre de l'Innovation et de la Transformation numérique. La question pratique pour une entreprise n'est pas de savoir si elle utilise des ordinateurs, mais si son activité, sa taille et son importance en font une entité essentielle ou importante au sens de la loi.
Le champ d'application se détermine par étapes successives. D'abord, si la société relève d'un type visé à l'annexe I ou II de la loi. Ensuite, la taille de l'entreprise et l'existence éventuelle d'une des exceptions pour lesquelles la taille est indifférente. Enfin, si l'entité est essentielle ou importante.
| Groupe | Secteurs | Exemples d'entités couvertes |
|---|---|---|
| Annexe I | Secteurs hautement critiques | Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable et eaux usées, infrastructure numérique, gestion B2B des services TIC, administration publique et espace. |
| Annexe II | Autres secteurs critiques | Services postaux et de courrier, gestion des déchets, produits chimiques, denrées alimentaires, certaines fabrications, places de marché en ligne, moteurs de recherche en ligne, réseaux sociaux et organismes de recherche. |
En règle générale, la loi couvre les entités publiques et privées des types énumérés qui atteignent ou dépassent les critères des entreprises moyennes et qui exercent une activité ou fournissent des services dans l'UE. Les micro et petites entreprises n'entrent donc pas, en principe, automatiquement dans le champ au seul motif qu'elles opèrent dans un secteur concerné.
L'appréciation ne doit pas se réduire à l'effectif de la société bulgare. Il convient d'appliquer les règles pertinentes de détermination de la taille prévues par la loi sur les petites et moyennes entreprises, y compris les règles relatives aux entreprises liées et partenaires, ainsi que l'ajustement particulier de l'article 4, point 2 de la loi sur la cybersécurité. Pour les groupes de sociétés, une analyse juridique et factuelle distincte est nécessaire, et non une comparaison mécanique avec un seul indicateur financier.
Certaines entités relèvent du champ quelle que soit leur taille. Il s'agit notamment de certains fournisseurs de réseaux ou de services de communications électroniques publics, des prestataires de services de confiance, des registres de noms de domaine de premier niveau et des fournisseurs de services DNS. Une désignation individuelle est également possible, par exemple lorsque l'entité est le seul fournisseur d'un service essentiel ou lorsqu'une interruption du service créerait un risque important pour la sécurité publique, la santé ou d'autres secteurs.
En substance, les grandes entités relevant de l'annexe I sont essentielles, et les autres entités couvertes qui ne remplissent pas les critères des entités essentielles sont importantes. La loi ajoute des catégories particulières d'entités essentielles, dont les autorités administratives, certaines entités critiques, les prestataires qualifiés de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS. Cette classification détermine le modèle de supervision et le niveau des sanctions.
Travailler avec une banque, un hôpital, un opérateur énergétique ou une autre entité NIS2 ne fait pas automatiquement entrer le fournisseur dans le champ de la loi.
L'effet réel est différent : le client réglementé doit gérer le risque lié à la chaîne d'approvisionnement et répercutera probablement une partie des exigences par voie contractuelle, questionnaires, audits, droits de notification et règles sur les sous-traitants. Un petit fournisseur peut donc supporter de lourdes obligations contractuelles sans être lui-même une entité essentielle ou importante au sens de la loi.
La loi n'impose pas l'achat d'un produit ou d'un certificat particulier. Elle exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, calibrées sur le risque, la taille de l'entité, la probabilité d'incidents et leur impact sociétal et économique possible.
La documentation fait partie de la conformité mais ne suffit pas à elle seule. Lors d'un contrôle, l'autorité peut exiger les politiques, les données, les résultats d'audit et la preuve que les mesures sont effectivement appliquées. Une politique sans mise en œuvre technique, sans formation et sans piste d'audit n'est pas une conformité réelle.
L'article 21 de la loi sur la cybersécurité impose aux organes de direction d'approuver les mesures de gestion du risque cyber et d'en superviser la mise en œuvre. Les membres des organes de direction doivent suivre une formation tous les deux ans et proposer et organiser une formation pour le personnel également.
Il ne s'agit pas d'une responsabilité personnelle illimitée et automatique pour chaque incident cyber. La sanction personnelle prévue à l'article 29, paragraphe 4 se rattache à un manquement aux obligations de direction de l'article 21 et va de 500 à 5 000 EUR.
Par ailleurs, en cas de non-respect de certaines mesures de supervision visant une entité essentielle, l'autorité compétente peut demander une interdiction temporaire empêchant une personne physique exerçant des fonctions dirigeantes ou un représentant légal d'exercer de telles fonctions dans la même entité. Le risque pour un dirigeant est donc réel, mais il doit être décrit avec précision et non comme une responsabilité objective générale pour toute attaque.
Les entités essentielles et importantes notifient l'équipe sectorielle de réponse aux incidents de sécurité informatique compétente. Les délais courent à compter de la connaissance de l'incident important, et non de la clôture de l'enquête interne.
| Délai | Action |
|---|---|
| Sous 24 heures | Alerte précoce avec les informations disponibles, y compris tout soupçon d'acte malveillant et l'éventuel impact transfrontalier. |
| Sous 72 heures | Notification de l'incident avec une première évaluation de la gravité et de l'impact. Pour les prestataires de services de confiance, le délai est de 24 heures. |
| Sur demande | Rapport intermédiaire avec des informations actualisées. |
| Sous un mois | Rapport final. Si l'incident est toujours en cours, un rapport intermédiaire est déposé et le rapport final est dû dans un délai d'un mois après son traitement. |
D'autres régimes peuvent être déclenchés en parallèle. Si l'incident constitue une violation de données à caractère personnel, le délai et les obligations au titre du RGPD doivent être analysés séparément. D'autres notifications peuvent être requises par la législation sectorielle, les contrats, les polices d'assurance et à l'égard des clients. Une procédure d'incident doit répartir à l'avance qui décide, qui conserve les preuves et qui envoie chaque notification.
La loi prévoit un registre central non public. Les autorités nationales compétentes désignent les entités essentielles et importantes selon une méthodologie adoptée par le Conseil des ministres et fournissent les données du registre. Pour certains fournisseurs numériques, il existe aussi des obligations précises de communiquer et de mettre à jour les données relatives à leur établissement dans l'UE.
Il n'est pas prudent pour une société d'attendre un courrier officiel. Les obligations de la loi sont en vigueur, tandis que le cadre secondaire et la désignation administrative se déploient selon les délais transitoires au cours de 2026. Une organisation qui relève probablement du champ devrait documenter sa propre évaluation et engager la gestion des risques, plutôt que de traiter l'absence de notification comme une exonération.
| Destinataire | Manquement | Sanction |
|---|---|---|
| Entité essentielle | Non-mise en œuvre des mesures de l'article 22 ou de la notification de l'article 23 | Jusqu'à 10 millions d'EUR ou jusqu'à 2 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; minimum 25 000 EUR. |
| Entité importante | Non-mise en œuvre des mesures de l'article 22 ou de la notification de l'article 23 | Jusqu'à 7 millions d'EUR ou jusqu'à 1,4 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu ; minimum 12 500 EUR. |
| Dirigeant ou membre d'un organe de direction | Manquement à l'article 21 | Amende de 500 à 5 000 EUR. |
L'amende n'est qu'une partie du risque. Les autorités de supervision peuvent procéder à des inspections et des audits, exiger documents et preuves, émettre des instructions contraignantes et ordonner la notification des personnes concernées ou la publication d'un manquement. Pour une entité essentielle et sous certaines conditions, la suspension temporaire d'une licence, d'un enregistrement, d'un certificat ou d'une autorisation et une restriction temporaire des fonctions dirigeantes sont également possibles.
NIS2 ne doit pas être analysé isolément. Lorsqu'une législation sectorielle impose des mesures de gestion du risque cyber ou des obligations de notification d'effet au moins équivalent, la loi sur la cybersécurité permet d'écarter ses règles correspondantes en matière de mesures, de notification, de supervision et d'exécution. Cela compte particulièrement pour le secteur financier et DORA. Les fournisseurs numériques doivent en outre vérifier les exigences directement applicables du règlement d'exécution (UE) 2024/2690. Lorsqu'un incident porte sur des données à caractère personnel, le RGPD reste pertinent. L'objectif est une carte unique et cohérente des obligations, et non des procédures dupliquées et contradictoires.
Voir aussi nos notes sur le règlement sur l'IA en août 2026 et sur l'enregistrement d'appels par IA et le RGPD, ainsi que notre pratique en protection des données.
Le nouveau régime ne fait pas de chaque société bulgare une entité NIS2. Il place toutefois une part substantielle des moyennes et grandes entreprises des secteurs critiques, ainsi que certains fournisseurs spécialisés plus petits, sous supervision réglementaire directe. Le principal risque pratique est qu'une organisation considère la cybersécurité comme l'affaire du seul service informatique, ou que l'absence de notification officielle vaut absence d'obligations. La bonne approche commence par une évaluation précise du champ, une décision de la direction, des mesures démontrables et un processus de notification préparé à l'avance.
Cet article est fourni en français à titre d'information. La communication avec les clients et le conseil juridique de YARD Law sont assurés en anglais et en bulgare. La version anglaise est la version source de cet article.
Cet article constitue une information générale au 21 septembre 2026 et ne remplace pas une analyse individuelle de l'activité, de la taille, de la structure de groupe et de la législation sectorielle applicable. Préparé par l'équipe juridique de YARD Law Co., cabinet d'avocats établi à Sofia, Bulgarie.
Votre entreprise relève-t-elle de NIS2 ?
Évaluation du champ, classification, mesures de l'article 22, procédure d'incident et contrats fournisseurs TIC.