NIS2 en Belgique : l'impact de la conformité sur le recrutement en cybersécurité

L'échéance du 18 avril 2026 est passée. Les entités essentielles belges doivent désormais prouver leur conformité, et le vivier de talents en sécurité n'a pas augmenté.

September 22, 2026
Purple Elipse - Sparagus
8 minutes de lecture

Résumé de l'article en 30 secondes

La Belgique a transposé la directive NIS2 via la loi du 26 avril 2024, en vigueur depuis le 18 octobre 2024, devenant ainsi le premier État membre à l'appliquer pleinement. Les entités essentielles avaient jusqu'au 18 avril 2026 pour être certifiées selon le cadre CyberFundamentals ou engagées dans un processus de certification ISO 27001 ; aucune formalité équivalente n'est imposée aux entités importantes à cette date. La contrainte n'est plus réglementaire, elle est humaine : Agoria recense environ 4 000 postes vacants en cybersécurité, avec un taux de vacance de 12,4 %, contre 5,3 % pour l'ensemble du secteur IT.

Pendant deux ans, les entreprises belges ont traité la directive NIS2 comme un simple exercice de documentation. C'est devenu un défi de recrutement.

La loi du 26 avril 2024 et l'arrêté royal du 9 juin 2024 sont entrés en vigueur le 18 octobre 2024, faisant de la Belgique le premier État membre à transposer intégralement la directive NIS2. La première échéance de vérification contraignante pour les entités essentielles était fixée au 18 avril 2026, et elle est désormais dépassée.

La suite ne consiste pas à rédiger davantage de politiques, mais à trouver les personnes capables de mettre en œuvre et de maintenir ces mesures.

Ce que la date limite du 18 avril 2026 exigeait réellement

Elle exigeait la preuve d'une trajectoire de conformité choisie, et non une perfection achevée.

Les entités essentielles devaient avoir obtenu, ou être en cours d'obtention, au moins une vérification CyberFundamentals de niveau « Basic » ou « Important », ou disposer d'un accord signé avec un organisme d'évaluation de la conformité accrédité. Les entités optant pour la voie ISO/IEC 27001 devaient transmettre au Centre pour la Cybersécurité Belgique, à cette même date, le périmètre de certification envisagé couvrant l'ensemble de leurs réseaux et systèmes d'information, la déclaration d'applicabilité ainsi que le dernier audit interne.

La récompense pour avoir terminé une évaluation de conformité est une présomption de conformité, ce qui rend l'exercice utile plutôt que de simplement chercher à survivre.

Les entités essentielles et importantes ne sont pas dans la même situation

C'est là que beaucoup d'entreprises belges ont surinvesti ou sous-investi.

À la date limite du 18 avril 2026, aucune formalité administrative spécifique auprès du CCB n'était requise pour une entité importante. Les obligations de gestion des risques de sécurité s'appliquent toujours aux entités importantes, mais la vérification et la traçabilité diffèrent, et la supervision des entités importantes est réactive plutôt que proactive.

Si vous n'êtes pas certain de votre catégorie, c'est le premier point à clarifier, car cela modifie l'ampleur du programme de manière significative.

Pourquoi une échéance de conformité se transforme en besoin de personnel

Parce que les mesures sont opérationnelles, et non déclaratives.

La gestion des risques, la détection et le signalement des incidents, la sécurité de la chaîne d'approvisionnement, la continuité des activités et le contrôle des accès sont autant de tâches que quelqu'un doit gérer au quotidien. Un consultant peut bâtir le cadre, mais quelqu'un doit l'exploiter par la suite, et le niveau « Important » de CyberFundamentals comprend 133 contrôles.

Le schéma que nous observons est constant : une phase de projet assurée par des consultants, suivie six à neuf mois plus tard par un besoin de recrutement permanent qui n'avait pas été budgété au départ.

Les chiffres derrière la pénurie

Le secteur belge de la cybersécurité est restreint, en pleine croissance, et peine à recruter.

Selon l'analyse d'Agoria de février 2025, le secteur comptait 732 organisations, 9 750 emplois équivalents temps plein et 2,61 milliards d'euros de chiffre d'affaires en 2024, avec une croissance annuelle prévue de 15,9 % jusqu'en 2030. Parallèlement, environ 4 000 postes vacants en cybersécurité ne trouvent pas preneur.

Le chiffre qui devrait inquiéter tout responsable du recrutement est le taux de vacance : 12,4 % en cybersécurité, contre 5,3 % dans l'ensemble du secteur informatique et 3,9 % à l'échelle de l'économie. (source : Agoria). Il est deux fois plus difficile de pourvoir un poste en sécurité que dans le reste de l'informatique, un secteur pourtant déjà en tension.

Quels profils les entreprises belges recherchent-elles réellement ?

Pas ceux que les intitulés de poste laissent généralement supposer.

La demande générée par la directive NIS2 se concentre sur un segment précis : des analystes GRC capables de traduire la loi en contrôles, des architectes sécurité concevant les solutions nécessaires à ces contrôles, des ingénieurs SOC et réponse aux incidents assurant la détection et le respect des délais de signalement, et, de plus en plus, des CISO ou des équivalents à temps partagé pour les organisations qui n'en avaient jamais eu.

Notez ce qui manque à cette liste : les testeurs d'intrusion. Le moteur réglementaire génère une demande bien plus forte en gouvernance et en opérations qu'en sécurité offensive, ce qui est l'inverse de l'image que la plupart des gens se font du domaine.

Si vous êtes un candidat et que vous lisez ceci, cet écart est votre opportunité. Consultez notre aperçu des postes d'ingénieur en cybersécurité en Belgique.

Acheter, construire ou emprunter

Avec un taux de vacance de 12,4 %, espérer résoudre le problème par le recrutement classique dans des délais habituels n'est pas réaliste pour la plupart des organisations.

Trois approches fonctionnent, et la plupart des entreprises finissent par les combiner. L'emprunt, via des consultants ou un responsable de la sécurité par intérim, permet de couvrir la phase d'évaluation et de gagner du temps. La construction, en formant un ingénieur réseau ou infrastructure à la sécurité avec un parcours de certification, est plus lente mais c'est la seule méthode évolutive, et les candidats internes connaissent déjà votre environnement. L'achat sur le marché fonctionne, mais prévoyez un budget réaliste et attendez-vous à ce que la recherche prenne plus de temps qu'un poste informatique équivalent.

Ce qui ne fonctionne pas, c'est de considérer le recrutement permanent comme une tâche à entamer après l'audit. À ce stade, la file d'attente sera déjà plus longue.

En bref

La Belgique a mis en œuvre la directive NIS2 en premier et a agi le plus rapidement, ce qui signifie que les entreprises belges ont atteint la phase opérationnelle avant la plupart de leurs homologues européens.

L'échéance du 18 avril 2026 imposait aux entités essentielles d'être sur une voie de conformité vérifiée. Les entités importantes n'avaient aucune formalité équivalente, et confondre les deux peut coûter cher dans les deux sens.

La contrainte majeure est désormais le facteur humain, sur un sous-marché affichant un taux de vacance de 12,4 %. Si vous constituez une équipe de sécurité face à une échéance réglementaire, nos services de conseil et de recherche et sélection couvrent les volets « emprunt » et « achat » de cette équation.

FOIRE
AUX QUESTIONS

Purple Elipse - Sparagus
FAQ
Purple Elipse - Sparagus
Newsletter

Restez à jour

En vous inscrivant à notre newsletter, vous acceptez de recevoir des communications conformément à notre politique de confidentialité.

Merci ! Votre candidature a été reçue !
Oups ! Une erreur s'est produite lors de l'envoi du formulaire.