Tous les articlesJournal · article 04 / 04
Sans jargon

Réponse courte: La loi modifiant la loi sur le système national de cybersécurité (transposition de la directive NIS 2, ci-après « loi KSC ») s'applique depuis le 3 avril 2026. Le starostwo powiatowe (administration de district) y est une entité essentielle (podmiot kluczowy), l'urząd gminy (mairie) employant au moins 50 personnes également, tandis que les administrations plus petites et les entités organisationnelles des collectivités sont en principe des entités importantes (podmioty ważne). C'est le dirigeant de l'entité qui répond de l'exécution des obligations, même lorsqu'il les a confiées à une autre personne. La mise en œuvre dispose de 12 mois, soit jusqu'au 3 avril 2027, et des sanctions pourront être prononcées pour la première fois deux ans après l'entrée en vigueur de la loi. La première étape n'est pas technique : c'est un inventaire structuré des systèmes, de leurs responsables, des contrats et des risques.

Cet article s'adresse aux starostas, aux maires (wójt, burmistrz, prezydent miasta), aux secrétaires et aux trésoriers. Je n'y explique pas comment sécuriser les systèmes : c'est le rôle des informaticiens et des spécialistes de la sécurité. Je décris ce que la loi signifie pour les personnes qui signent les décisions et le budget.

Ce qui a changé, et depuis quand

La loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité (Journal officiel [Dz.U.] de 2026, pos. 252) est entrée en vigueur le 3 avril 2026. Elle instaure une distinction entre entités essentielles et entités importantes, et les administrations des collectivités territoriales y figurent explicitement, dans le secteur « entités publiques ».

Les délais prévus par les dispositions transitoires que la direction doit connaître :

  • 12 mois pour exécuter les obligations du chapitre 3 de la loi, décomptés à partir de son entrée en vigueur. Pour les administrations concernées dès le départ, cela correspond au 3 avril 2027.
  • 24 mois pour le premier audit de sécurité du système d'information. Cette obligation concerne les entités essentielles ; l'audit est ensuite renouvelé au moins une fois tous les 3 ans.
  • Sanctions pécuniaires prononcées pour la première fois après un délai de 2 ans à compter de l'entrée en vigueur de la loi, soit après le 3 avril 2028.

Le registre des entités essentielles et importantes fonctionne depuis le 13 avril 2026. Le ministre compétent en matière de numérisation y inscrit d'office les entités publiques, puis les met en demeure de compléter les données manquantes. Le délai pour compléter ces données est de 6 mois à compter de la notification de la mise en demeure, sous peine de sanction. Il vaut la peine de vérifier si une telle mise en demeure est déjà parvenue à l'administration et qui s'en occupe.

Auto-inscription et administrations. Le délai d'auto-inscription dans le registre a expiré le 3 octobre 2026, mais selon un communiqué du ministère de la Numérisation, il concernait les organisations qui s'inscrivent elles-mêmes, par exemple les entreprises. Les entités publiques sont inscrites d'office et ne déposent pas de demande d'inscription. Leur tâche commence après réception de la mise en demeure : il faut alors compléter les données dans le registre. Une administration qui n'a pas encore reçu de mise en demeure n'est donc pas en retard sur l'auto-inscription, mais il vaut la peine de vérifier qui, au sein de l'administration, réceptionne ce type de courrier, et si les entités organisationnelles et les sociétés communales (spółki komunalne) ont vérifié leur statut séparément. Le communiqué ne décrit pas les conséquences du non-respect du délai du 3 octobre ; je n'en tire donc aucune conclusion quant à d'éventuelles sanctions.

Notre administration est-elle concernée par la loi ?

L'annexe n° 1 de la loi, dans le secteur « entités publiques », mentionne notamment :

  • le starostwo powiatowe (administration de district), quelle que soit sa taille ;
  • l'urząd gminy (mairie), s'il emploie, au 1er janvier de l'année concernée, au moins 50 personnes en équivalent temps plein sous contrat de travail.

Ces entités sont des entités essentielles. Est en revanche une entité importante toute entité publique qui n'est pas essentielle et qui est une unité budgétaire des collectivités, un établissement budgétaire des collectivités, une institution culturelle des collectivités ou une société exerçant des missions d'utilité publique, dès lors qu'elle exécute une mission publique au moyen de systèmes d'information. Une mairie plus petite et les entités organisationnelles des collectivités ont donc, elles aussi, des obligations, mais d'un périmètre plus restreint. Il est recommandé de faire confirmer le statut de chaque entité par le conseiller juridique (radca prawny) de l'administration.

Une entité essentielle met en œuvre le système complet de gestion de la sécurité de l'information décrit à l'article 8 de la loi et se soumet à un audit. Une entité importante qui est une entité publique applique à la place une liste plus courte d'exigences figurant à l'annexe n° 4. La loi permet également aux collectivités d'organiser une prise en charge commune de ces obligations, ou de les confier, par voie de convention, à l'une des entités.

Ce que la loi impose au dirigeant

Ces dispositions ne peuvent pas être déléguées au service informatique. Conformément à l'article 8c, le dirigeant de l'entité répond de l'exécution des obligations en matière de cybersécurité, même lorsqu'il en a confié tout ou partie à une autre personne. Dans une unité du secteur des finances publiques, le dirigeant est le chef de l'unité au sens de la loi sur les finances publiques.

L'article 8d énumère ce que le dirigeant accomplit personnellement :

  1. il décide de l'élaboration, de la mise en œuvre, de l'application, de la revue et du contrôle du système de gestion de la sécurité de l'information ;
  2. il planifie les moyens financiers adéquats pour ces obligations ;
  3. il répartit les tâches et en supervise l'exécution ;
  4. il veille à ce que les agents connaissent leurs obligations et les règles internes ;
  5. il garantit la conformité du fonctionnement de l'entité avec la réglementation.

S'y ajoute une obligation de formation : le dirigeant et la personne à qui il a confié ces obligations la suivent une fois par année civile, et la participation doit être documentée (art. 8e).

Pour le contrôle financier

Le deuxième point est une tâche à traiter dès maintenant. Le projet de budget pour 2027 est élaboré à l'automne, et l'échéance du 3 avril 2027 tombe en cours d'exercice budgétaire. Il est impossible de chiffrer sérieusement une ligne « cybersécurité » sans savoir combien de systèmes l'administration possède, qui les maintient et quels contrats devront être modifiés. Le trésorier (skarbnik) est en droit de demander cette base de calcul.

Quelles sont les sanctions

Une sanction pécuniaire peut être infligée à l'entité, et séparément à son dirigeant.

Pour une entité essentielle, la sanction va de 20 000 zł à 10 millions d'euros, ou 2 % du chiffre d'affaires tiré de l'activité économique ; pour une entité importante, de 15 000 zł à 7 millions d'euros, ou 1,4 %. L'autorité tient compte, ce faisant, des capacités financières de l'entité publique.

Le dirigeant d'une entité publique peut se voir infliger une sanction allant jusqu'à 100 % de sa rémunération (art. 73a). Peuvent notamment en être le fondement le non-respect des obligations des art. 8 et 8d, ou l'absence de formation.

Pourquoi la première étape est un inventaire

L'annexe n° 4, c'est-à-dire la liste des exigences pour une entité importante ayant le statut d'entité publique, commence par ce point : l'inventaire des produits, services et processus TIC servant au traitement de l'information. Une entité essentielle doit, de son côté, évaluer systématiquement les risques, gérer ses actifs et veiller à la sécurité de sa chaîne d'approvisionnement. Aucune de ces obligations ne peut être exécutée si l'administration ne sait pas ce qu'elle possède.

Analogie pour la direction

Un assureur ne chiffrera pas la police d'un bâtiment que personne ne sait décrire : combien d'étages il compte, qui détient les clés, quand l'installation a été inspectée pour la dernière fois. Les spécialistes de la sécurité ont eux aussi besoin, en premier lieu, d'une liste de ce qu'ils doivent protéger.

Cet inventaire peut être préparé par l'équipe interne de l'administration. Il doit porter sur quatre éléments :

  • Systèmes. Chaque système et chaque service utilisés par l'administration et ses entités, y compris ceux achetés par des services autres que le service informatique.
  • Responsables. Qui, au sein du service, répond du système et qui décide de l'accès à celui-ci.
  • Contrats. Le prestataire, l'échéance, le périmètre de la maintenance, les clauses de sécurité et ce qui se passe à l'issue du contrat.
  • Risques. Ce qui se passe si le système cesse de fonctionner, et combien de temps l'administration peut s'en passer.

Quelles questions poser aux informaticiens et aux spécialistes de la sécurité

Le dirigeant n'a pas à évaluer les solutions techniques. Il doit obtenir des réponses claires à quelques questions :

  1. Sommes-nous une entité essentielle ou une entité importante ? Qu'en est-il pour nos entités organisationnelles et nos sociétés ?
  2. Une mise en demeure de compléter les données dans le registre est-elle arrivée, et qui est responsable du respect du délai ?
  3. Disposons-nous d'un inventaire à jour des systèmes, des services et des contrats ? Quand a-t-il été vérifié pour la dernière fois ?
  4. Qui réalise l'évaluation des risques, et où est-elle documentée ?
  5. À qui et selon quelles modalités signalons-nous un incident grave ? La loi prévoit un signalement sans délai, au plus tard dans les 72 heures suivant sa détection.
  6. Quelles tâches assumerons-nous nous-mêmes, lesquelles en commun avec d'autres entités, et lesquelles sous-traiterons-nous ?
  7. Combien cela coûtera-t-il en 2027, et qu'est-ce qui relève d'une obligation plutôt que d'un choix ?

Sans réponse à la troisième question, les autres resteront de simples estimations.

Sources

État du droit au 4 octobre 2026. Cet article ne constitue ni un conseil juridique ni un conseil en sécurité.

Une petite mairie est-elle également concernée par la loi ?
Une administration employant moins de 50 personnes n'est pas une entité essentielle, mais en tant qu'unité budgétaire des collectivités exécutant des missions publiques à l'aide de systèmes d'information, elle est en principe une entité importante. Elle applique alors la liste plus courte d'exigences de l'annexe n° 4.
Le dirigeant peut-il déléguer sa responsabilité à l'informaticien ?
Il peut confier ces obligations à une autre personne, avec son accord, mais conformément à l'article 8c, il en reste responsable. Il a donc besoin de documents montrant ce qu'il a décidé et sur quelle base.
Un simple inventaire des systèmes suffit-il à satisfaire la loi ?
Non. L'inventaire est un point de départ, pas l'exécution des obligations. Sans lui, en revanche, il est impossible d'évaluer sérieusement les risques, de planifier le budget ou de démontrer sur quelles bases la direction a pris ses décisions.
Si votre administration ne dispose pas d'un inventaire à jour des systèmes, des responsables, des contrats et des risques, je peux vous aider à le préparer en 2 à 6 semaines. Découvrez ce que comprend cet inventaire →

Parlons de votre situation, concrètement et non en généralités.