Aller au contenu
Legiscope
Menu
Cybersecurity

Transposition NIS2 en France : état du projet et calendrier 2026

NIS2 en France au 28 septembre 2026 : projet encore au Parlement, débat prévu le 7 octobre, ReCyF de travail et préparation des futures obligations.

Au 28 septembre 2026, la transposition de NIS2 en France est encore en cours. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat en première lecture le 12 mars 2025. Il n’a pas été définitivement adopté en 2025 : le dossier de l’Assemblée nationale situe toujours son examen en première lecture à l’Assemblée. L’ordre du jour officiel, consulté à cette date, prévoit sa discussion le 7 octobre 2026, sous réserve des changements d’agenda.

Il faut donc distinguer la directive européenne, les obligations françaises déjà applicables, le projet de transposition et les recommandations préparatoires de l’ANSSI. Une date de débat n’est ni une promulgation ni une date générale de mise en conformité. Ce guide explique comment préparer le dossier de votre organisation sans transformer les propositions françaises en obligations acquises.

Où en est le texte français ?

L’article 41 de la directive (UE) 2022/2555 fixait au 17 octobre 2024 la date limite d’adoption et de publication des mesures nationales de transposition. Le dépassement de cette échéance par la France ne permet pas d’inventer un calendrier national qui aurait été adopté entre-temps. Pour suivre le cadre européen, consultez le guide général de NIS2.

Le dossier du Sénat retrace le dépôt du projet le 15 octobre 2024 puis son adoption par cette chambre le 12 mars 2025. Le projet transmis à l’Assemblée a fait l’objet de travaux en commission, dont le texte du 10 septembre 2025. Ces étapes parlementaires ne sont pas une adoption définitive. Le contenu peut encore évoluer lors de la suite de l’examen.

Le projet rassemble plusieurs volets : la résilience des entités critiques, la cybersécurité et des adaptations concernant le secteur financier. DORA est un règlement européen directement applicable selon son propre calendrier ; la directive (UE) 2022/2556 modifie des textes sectoriels pour l’accompagner. Il serait donc trompeur d’attendre la loi française NIS2 pour considérer toutes les obligations DORA comme applicables. Notre guide DORA en France traite ce cadre distinct.

Pour une décision de direction, conservez la version du projet utilisée et la date de votre analyse. Une présentation commerciale, une annonce ou une consultation technique ne doit pas être citée comme un article de loi promulguée. Après chaque étape importante, identifiez les changements qui affectent réellement votre périmètre plutôt que de recommencer toute la cartographie.

Ce qui reste applicable pendant la préparation

L’attente de la transposition n’est pas une suspension générale de la cybersécurité. Les organisations déjà soumises à des règles françaises, sectorielles ou contractuelles doivent continuer à les respecter. L’ANSSI présente notamment le dispositif français issu de NIS1, transposé par la loi du 26 février 2018. Les situations des opérateurs de services essentiels, des fournisseurs de services numériques ou des opérateurs d’importance vitale doivent être examinées selon leurs textes et leur statut.

L’historique de la première directive NIS aide à comprendre cette continuité. Être déjà encadré ne signifie pas que toutes les qualifications et formalités NIS2 sont automatiquement réglées. Inversement, ne pas être OSE ne suffit pas à exclure une organisation du futur champ, sensiblement plus large.

Le RGPD continue également à imposer une sécurité adaptée aux risques des traitements de données personnelles. Les travaux de sécurité au titre de l’article 32 peuvent fournir des éléments utiles, mais leur périmètre n’est pas identique à celui de la résilience des services. Il faut repérer ce qui peut être réutilisé et ce qui exige une évaluation supplémentaire.

Qualifier son périmètre : secteur, taille et exceptions

La directive raisonne d’abord par types d’entités et activités figurant dans ses annexes I et II. L’énergie, les transports, la santé ou les infrastructures numériques ne sont pas de simples étiquettes commerciales : il faut lire les catégories et définitions correspondant au service effectivement fourni. Un prestataire vendant à un hôpital n’est pas automatiquement un établissement de santé au sens du texte.

La règle générale vise les entités de ces catégories qui sont de taille moyenne ou dépassent les plafonds des entreprises moyennes, avec des exceptions. La recommandation européenne 2003/361/CE combine effectifs, données financières et liens entre entreprises. Réduire l’examen à « 50 salariés ou 10 millions de chiffre d’affaires » est insuffisant. Il faut notamment vérifier les entreprises partenaires ou liées et les données à agréger avant de conclure sur la taille.

La distinction entre entité essentielle et importante ne se déduit pas uniquement d’un seuil unique. L’article 3 prévoit notamment le traitement des grandes entités de l’annexe I et plusieurs cas particuliers. Certaines catégories sont couvertes indépendamment de leur taille, par exemple les fournisseurs de services DNS et les registres de noms de domaine de premier niveau. Les prestataires de services de confiance et les communications électroniques appellent aussi une lecture de leurs règles spécifiques. Le guide eIDAS aide à identifier la catégorie du service de confiance avant l’analyse NIS2.

Le dossier de périmètre devrait donc expliquer l’activité, l’entité juridique, les liens de groupe, les données de taille et les exceptions examinées. Une filiale doit être identifiée, mais l’analyse de taille ne s’arrête pas nécessairement à ses effectifs propres. Un questionnaire d’orientation facilite ce travail sans remplacer la qualification ni une désignation éventuelle par l’autorité compétente.

Pour les collectivités territoriales, le périmètre français définitif doit être vérifié dans le texte adopté et ses suites réglementaires. Il ne faut pas présenter aujourd’hui un seuil de population figurant dans une version préparatoire comme une règle nationale définitivement applicable. Les obligations RGPD des collectivités continuent à se traiter séparément, même lorsque les équipes préparent simultanément NIS2.

Pré-enregistrement : ne pas confondre anticipation et échéance légale

La page officielle NIS2 de MesServicesCyber indique expressément que la transposition est en cours et propose un pré-enregistrement. Elle invite les futures entités essentielles et importantes à renforcer leur sécurité avant la publication de l’ensemble des textes. Cette possibilité de préparation ne prouve pas l’existence d’une obligation générale immédiate d’enregistrement pour toutes les futures entités.

Une organisation peut utiliser ce service, vérifier ses interlocuteurs et réunir les informations nécessaires. Elle doit conserver la preuve de ce qui a été transmis et mettre à jour les contacts pertinents. Il faudra ensuite confronter cette démarche aux obligations et délais définitivement publiés : un pré-enregistrement ne doit pas être supposé satisfaire toutes les futures formalités sans confirmation officielle.

Pour un groupe, désignez le service chargé de coordonner ces informations, tout en gardant visibles les différentes personnes morales. Une déclaration centralisée improvisée peut masquer une activité ou utiliser un contact qui ne gère pas les incidents. La préparation utile porte donc autant sur l’organisation que sur le formulaire.

ReCyF : un document de travail à utiliser comme tel

L’ANSSI présente le Référentiel Cyber France, ou ReCyF, comme une base de mesures recommandées pour atteindre les objectifs de NIS2. La page officielle consacrée à la directive indique sa mise à disposition depuis le 17 mars 2026. MesServicesCyber précise qu’il s’agit d’une version de travail susceptible d’ajustements liés aux discussions parlementaires et aux travaux réglementaires.

Vous pouvez l’utiliser pour une analyse d’écarts en indiquant clairement sa version. Une mesure déjà mise en œuvre doit être reliée à une preuve ; une mesure proposée mérite un responsable, un coût estimé et une priorité. Le statut de travail n’empêche pas d’agir, mais ne permet pas d’attester une conformité définitive à une réglementation française encore incomplète.

Il faut aussi vérifier le référentiel applicable au type de fournisseur. Certaines catégories numériques relèvent du règlement d’exécution européen (UE) 2024/2690 pour leurs exigences techniques et méthodologiques et certains critères d’incident significatif. L’ANSSI les distingue du socle français. Un fournisseur cloud ne doit donc pas transposer indistinctement toutes les fiches destinées aux autres entités sans examiner ce régime particulier.

Commencez par une cartographie du système d’information reliée aux activités et aux dépendances. Le guide d’hygiène informatique et la construction d’une PSSI aident à organiser les premières mesures. Ces ressources préparent la maîtrise des risques ; elles ne remplacent pas une analyse du texte applicable à l’organisation.

Gestion des risques et responsabilité de la direction

L’article 21 de NIS2 prévoit des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Il couvre notamment l’analyse des risques, les incidents, la continuité, la chaîne d’approvisionnement, la sécurité de l’acquisition et du développement, l’évaluation de l’efficacité, l’hygiène et la formation, la cryptographie, les ressources humaines, les accès et la gestion des actifs. Certaines mesures, comme l’authentification multifacteur, sont prévues lorsque cela est approprié ; la lecture doit conserver cette proportionnalité.

L’article 20 confie aux organes de direction l’approbation des mesures et la supervision de leur mise en œuvre. Préparer ce rôle signifie organiser une décision informée : risques identifiés, mesures retenues, ressources, arbitrages et suivi. Faire signer une politique sans expliquer les dépendances et les risques résiduels ne remplit pas cette fonction de gouvernance.

Une analyse EBIOS Risk Manager peut aider à structurer des scénarios, sans être présentée comme la seule méthode légalement possible pour toutes les entités. Le plan de continuité d’activité doit ensuite être confronté aux services prioritaires, aux moyens de restauration et aux fournisseurs. Un exercice avec indisponibilité d’un outil critique révèle souvent des questions que la simple rédaction documentaire laisse ouvertes.

Préparer la notification sans simplifier les délais

L’article 23 de la directive vise les incidents significatifs, notamment lorsqu’ils causent ou peuvent causer des perturbations opérationnelles graves, des pertes financières, ou des dommages considérables à d’autres personnes. Tous les événements techniques ne franchissent pas nécessairement ce seuil. Il faut prévoir qui qualifie les faits, avec quelles informations et comment la décision est réexaminée si l’impact évolue.

Le schéma général prévoit, sans retard injustifié et au plus tard 24 heures après connaissance de l’incident significatif, une alerte précoce ; puis, sans retard injustifié et au plus tard 72 heures après cette connaissance, une notification comprenant une première évaluation. Cette seconde étape n’est pas un rapport nécessairement complet. Un rapport intermédiaire peut être demandé. Le rapport final intervient au plus tard un mois après la notification de l’incident.

Deux précisions doivent figurer dans une procédure. Pour un prestataire de services de confiance, la notification normalement prévue à 72 heures intervient sous 24 heures pour les incidents significatifs affectant la fourniture de ses services de confiance. Si l’incident est encore en cours au moment du rapport final prévu, un rapport d’avancement est fourni, puis le rapport final dans le mois suivant son traitement. Un outil qui ne sait gérer que trois échéances fixes peut donc être insuffisant.

Ces règles européennes préparent le dispositif français ; les modalités nationales définitives doivent être vérifiées. En parallèle, une violation de données personnelles peut déjà imposer une notification RGPD. L’article 33 exige de notifier l’autorité sans retard excessif et, si possible, dans les 72 heures après connaissance, sauf si la violation est peu susceptible d’engendrer un risque pour les droits et libertés. Le retard doit être motivé et toutes les violations documentées. L’information des personnes au titre de l’article 34 dépend d’un risque élevé : ce n’est pas la même décision.

Fournisseurs, contrôles et sanctions : garder les qualifications

La sécurité de la chaîne d’approvisionnement fait partie de NIS2. Un fournisseur hors du champ direct peut recevoir des exigences contractuelles de clients régulés ; cela ne le transforme pas automatiquement en entité essentielle ou importante. Identifiez les services dépendants, les accès, les engagements d’assistance et la capacité de remplacement. Le guide sur les fournisseurs et la supply chain NIS2 permet d’approfondir ce chantier.

Un accord de sous-traitance au titre de l’article 28 RGPD ne couvre pas à lui seul tous les risques de continuité. Une qualification SecNumCloud ou le recours à un auditeur PASSI doit être évalué selon le besoin, le périmètre de la qualification et les exigences applicables. NIS2 ne rend pas indistinctement ces choix obligatoires pour tous les achats et tous les audits.

La directive distingue les mécanismes de supervision des entités essentielles et importantes. Pour les violations des articles 21 et 23, elle demande aux États de prévoir des maxima d’amendes d’au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, et d’au moins 7 millions ou 1,4 % pour les importantes, le montant le plus élevé étant retenu. Ce sont des exigences européennes sur les plafonds, pas des amendes minimales infligées à chaque organisme ni la description d’une sanction française déjà prononcée.

Les pouvoirs concernant les dirigeants et certaines suspensions comportent des conditions et garanties. Ils ne doivent pas être résumés en responsabilité personnelle automatique à chaque incident. Le régime national définitif, les autorités, les procédures et les dispositions transitoires devront être lus dans les textes promulgués. Une perspective d’accompagnement de plusieurs années ne constitue pas, à elle seule, un délai légal universel pendant lequel aucune obligation ne s’appliquerait.

FAQ

La France a-t-elle adopté définitivement sa loi NIS2 ?

Au 28 septembre 2026, les dossiers parlementaires consultés montrent une première lecture à l’Assemblée encore à venir en séance publique, annoncée pour le 7 octobre. L’adoption sénatoriale de mars 2025 ne vaut pas adoption définitive. Vérifiez le dossier après les prochaines étapes.

Faut-il attendre pour engager les travaux ?

Non. Vous pouvez cartographier, qualifier le périmètre, sécuriser les accès, éprouver la restauration et préparer les décisions d’incident. Distinguez les obligations déjà applicables des travaux préparatoires NIS2 et consignez la version des références utilisées.

Le ReCyF prouve-t-il que la réglementation française est finalisée ?

Non. L’ANSSI le présente comme un document de travail susceptible d’ajustements. Il peut guider une préparation utile, mais une analyse de conformité doit rester rattachée à un texte, un périmètre et une date clairement identifiés.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
02Cybersecurity

Guide d'hygiène informatique ANSSI : les 42 mesures et leur mise en œuvre en 2026

En une phrase. Le guide d'hygiène informatique de l'ANSSI recense 42 mesures réparties en 9 catégories, des mesures « standard » et d'autres « renforcé » ; en 2026, la difficulté n'est plus de…

4 juillet 2026
03Cybersecurity

Homologation de sécurité ANSSI : obligations, dossier et décision

L’homologation de sécurité formalise la décision d’une autorité d’autoriser l’emploi d’un système d’information au regard de ses risques. Elle concerne un système, des usages et un contexte…

2 juillet 2026
04Cybersecurity

LPM et OIV : les obligations cyber des Opérateurs d'Importance Vitale (2026)

En une phrase. Les Opérateurs d'Importance Vitale (OIV) — opérateurs publics et privés désignés par l'État dans les secteurs d'activités d'importance vitale (SAIV) — sont soumis depuis la loi de…

2 juillet 2026
05Cybersecurity

MonServiceSécurisé (ANSSI) : l'homologation de sécurité simplifiée en 2026

En une phrase. MonServiceSécurisé est un service en ligne gratuit de l'ANSSI qui accompagne pas à pas les collectivités territoriales, administrations et établissements publics dans leur homologation…

4 juillet 2026
06Cybersecurity

NIS2 et collectivités territoriales : qui est concerné et quelles obligations en 2026

En une phrase. La France a fait le choix, ouvert par la directive NIS2 pour le secteur de l'administration publique (annexe I), d'y inclure les collectivités territoriales : régions, départements et…

4 juillet 2026
07Cybersecurity

NIS2 secteur de l'énergie : opérateurs concernés et obligations 2026

En une phrase. Le secteur de l'énergie figure à l'annexe I de la directive NIS2 (secteur hautement critique) : électricité (RTE, Enedis, producteurs, opérateurs de marché), gaz (GRTgaz,…

4 juillet 2026
08Cybersecurity

NIS2 secteur des transports : sous-secteurs concernés et obligations 2026

En une phrase. Le transport figure à l'annexe I de la directive NIS2 (directive (UE) 2022/2555) — secteur « hautement critique » — et couvre quatre sous-secteurs (aérien, ferroviaire,…

4 juillet 2026