Qui porte le système ?
Il faut un owner métier et un owner technique clairement nommés.
Dès que des systèmes d’agents interviennent dans des processus réels, rôles, logging, parcours d’incident et transparence de la supply chain deviennent décisifs.

Allemagne : la transposition de NIS2 s’applique depuis le 6 décembre 2025. L’article 33(1) BSIG impose l’enregistrement dans les trois mois suivant la première ou nouvelle qualification comme entité concernée, ou le début de services de registre concernés. Pour les installations critiques, le paragraphe 2 renvoie à la loi-cadre KRITIS. Le champ et les règles particulières demandent une analyse distincte.
Les agents IA peuvent aider à documenter les mesures et à suivre les échéances de notification ; leur utilisation doit elle-même être évaluée dans l’analyse des risques.
Les sessions IA hebdomadaires sont maintenant intégrées dans le site.
Chaque samedi à 11:00 Europe/Berlin, le format propose un mélange compact de filtre marché, cas concrets, questions et prochaines actions claires.
Prochaine session : samedi 19 septembre 2026 à 11:00 · heure d'Allemagne. La série continue ensuite sur un rythme hebdomadaire.
Pour les entreprises concernées, la question n’est pas de savoir si un système est marketé comme 'IA'. La question est de savoir s’il devient une partie d’un système ICT et métier à protéger.
Cela rend la documentation, les responsabilités, les mesures de sécurité et la capacité de réaction essentielles.
Ces points devraient être clarifiés avant le rollout.
Il faut un owner métier et un owner technique clairement nommés.
Les actions d’agents, accès aux données et validations pertinentes doivent être traçables.
Erreurs, indisponibilités ou mauvaises décisions ne doivent pas se perdre dans le vide.
Supply chain, sous-traitants et dépendances critiques doivent être visibles.
Commencez par un seul cas d’usage et vérifiez dessus la gouvernance et la capacité de preuve.
Allemagne : la transposition de NIS2 s’applique depuis le 6 décembre 2025. L’article 33(1) BSIG impose l’enregistrement dans les trois mois suivant la première ou nouvelle qualification comme entité concernée, ou le début de services de registre concernés. Pour les installations critiques, le paragraphe 2 renvoie à la loi-cadre KRITIS. Le champ et les règles particulières demandent une analyse distincte.
L’article 28(2)(3) BSIG vise le type d’entité concerné avec au moins 50 salariés, ou un chiffre d’affaires annuel ET un total de bilan annuel dépassant chacun 10 millions d’euros. Ce n’est pas un test complet : autres catégories, seuils, entreprises liées et exceptions peuvent intervenir. L’usage de l’IA seul ne crée pas d’obligation NIS2.
Lorsque l’article 32 BSIG s’applique, il faut notifier sans délai après avoir connaissance d’un incident significatif : alerte précoce sous 24 heures et notification de l’incident sous 72 heures au plus tard. Le rapport final est dû dans le mois suivant cette notification. Si l’incident continue, un rapport d’avancement le remplace, puis un rapport final suit la fin du traitement.
Pour les entités concernées, les articles 30 et 38 BSIG précisent des exigences clés. Ces points ne remplacent pas une analyse complète du champ ou des mesures.
Les agents ayant accès au CRM, à l’ERP ou à la messagerie entrent dans l’analyse des risques : contrôle d’accès, chiffrement, gestion des incidents et continuité d’activité doivent les couvrir.
L’article 38 BSIG exige mise en œuvre et surveillance des mesures de risque, ainsi que formation régulière. La responsabilité envers l’entité suppose un dommage causé fautivement et suit le droit des sociétés applicable ; un incident n’entraîne pas automatiquement une responsabilité personnelle.
Fournisseur de modèle, hébergement et sous-traitants de chaque agent doivent être documentés et vérifiés quant à leurs engagements de sécurité.
L’article 30 BSIG exige des mesures documentées, appropriées, proportionnées et efficaces. Les journaux contribuent à la preuve sans remplacer analyse des risques, contrôles ou réponses exercées ; ils ne garantissent pas de réussir un audit.
L’article 28(2)(3) BSIG vise le type d’entité concerné avec au moins 50 salariés, ou un chiffre d’affaires annuel ET un total de bilan annuel dépassant chacun 10 millions d’euros. Ce n’est pas un test complet : autres catégories, seuils, entreprises liées et exceptions peuvent intervenir. L’usage de l’IA seul ne crée pas d’obligation NIS2.
Dans une entité concernée, évaluer les agents selon leur rôle dans les systèmes, composants et processus informatiques utilisés pour les services. L’accès au système ne remplace pas l’examen du champ légal et des exceptions.
Vérifier le statut d’enregistrement, nommer un responsable métier et un responsable technique par système d’agents, et mettre en place journalisation et chemin d’escalade. C’est exactement ce que couvre la check-list NIS2.
Vérifié le 16 septembre 2026. Catégorie, règles particulières et faits déterminent l’application. Une tolérance rapportée n’est pas une prolongation légale.
Lancer l’analyse de potentiel
Si vous souhaitez prioriser un vrai processus, quelques informations claires suffisent pour une première évaluation solide.