Aller au contenu principal
Illustration NIS2 : bouclier dont la moitié droite est en pointillés, cercle d'étoiles européennes et frise chronologique dont le dernier jalon reste ouvert
Cybersecurite 09 Oct 2026 · 11 min de lecture

NIS2 en France : toujours pas de loi, et pourquoi attendre est une erreur

Au 9 octobre 2026, la loi Résilience qui doit transposer NIS2 vient d'être retirée de l'ordre du jour de l'Assemblée nationale et la France est poursuivie devant la Cour de justice de l'UE. Ce qui est pourtant déjà exigible, et un plan d'action en six mois.

E

Equipe Redaction

Expert INNOSYS

Partager :

Au 9 octobre 2026, la France n'a toujours pas transposé la directive NIS2. Le projet de loi qui doit le faire vient d'être retiré de l'ordre du jour de l'Assemblée nationale, la Commission européenne a saisi la Cour de justice de l'Union européenne, et plusieurs milliers d'entreprises et de collectivités attendent un texte pour savoir ce qu'on va leur demander. Cette situation crée un malentendu coûteux : beaucoup d'organisations en concluent qu'il n'y a rien à faire tant que la loi n'est pas publiée. C'est une erreur de calcul, et cet article explique pourquoi.

Où en est exactement la transposition française ?

La directive (UE) 2022/2555, dite NIS2, a été publiée au Journal officiel de l'Union européenne en décembre 2022. Elle fixait aux États membres une échéance de transposition au 17 octobre 2024. Deux ans après cette date, la France n'a toujours pas de texte en vigueur.

Le véhicule législatif retenu est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, communément appelé loi Résilience. Son parcours parlementaire est le suivant :

  • 12 mars 2025 — le Sénat adopte le texte en première lecture.
  • 10 septembre 2025 — la commission des lois de l'Assemblée nationale adopte sa version.
  • 8 juillet 2026 — la Commission européenne saisit la Cour de justice de l'Union européenne contre la France pour défaut de transposition, en demandant des sanctions financières.
  • 6 octobre 2026 — la conférence des présidents de l'Assemblée nationale retire le texte de l'ordre du jour des séances des 7 et 9 octobre. Aucune nouvelle date n'est fixée à ce jour.

Un point souvent ignoré : la loi Résilience ne transpose pas seulement NIS2. Elle porte également la directive REC sur la résilience des entités critiques, ainsi que le volet d'adaptation nationale lié à DORA pour le secteur financier. Trois chantiers réglementaires avancent donc au rythme d'un seul texte — ce qui explique en partie sa lenteur, et ce qui signifie aussi qu'un déblocage en produira trois d'un coup.

Attention aux contenus que vous trouverez en ligne sur le sujet. Plusieurs guides publiés en 2026, y compris sur des sites d'apparence professionnelle, affirment que la loi est déjà adoptée ou que ses décrets d'application sont parus. C'est inexact. Les seules sources qui fassent autorité sont le dossier législatif de l'Assemblée nationale et le site de l'ANSSI, cyber.gouv.fr.

Qui sera concerné, et pourquoi le périmètre change tout

La première directive NIS, transposée en 2018, visait en France environ 500 opérateurs de services essentiels. NIS2 élargit le périmètre dans des proportions sans commune mesure : l'ANSSI évoque « des milliers d'entités » réparties sur 18 secteurs d'activité, principalement des moyennes et grandes entreprises ainsi que des collectivités territoriales et des administrations. Les estimations de place citent couramment une fourchette de 10 000 à 15 000 organisations, mais aucun chiffre officiel n'a été arrêté — et il ne le sera qu'avec la loi et ses textes d'application.

La directive distingue deux catégories, auxquelles correspondent des niveaux d'exigence et surtout des régimes de contrôle différents :

CatégorieCritères indicatifsRégime de contrôle
Entité essentielle (EE)250 salariés ou plus, ou plus de 50 M€ de chiffre d'affaires et 43 M€ de bilan, dans un secteur hautement critiqueContrôle ex ante : l'autorité peut auditer sans incident préalable
Entité importante (EI)50 salariés ou plus, ou plus de 10 M€ de chiffre d'affaires et 10 M€ de bilanContrôle ex post : intervention déclenchée par un incident ou un signalement

Ces seuils sont ceux de la directive. Leur déclinaison française, en particulier pour les collectivités territoriales, reste suspendue à la loi : communes, départements et régions ne connaissent pas encore les seuils qui leur seront appliqués. C'est l'une des principales sources d'incertitude pour le secteur public, qui représente une part importante des futurs assujettis.

L'effet de ruissellement sur la sous-traitance

Un point sous-estimé, et qui concerne directement les PME qui se croient hors périmètre : NIS2 impose aux entités assujetties de maîtriser la sécurité de leur chaîne d'approvisionnement. Concrètement, un prestataire informatique, un éditeur de logiciel métier ou un infogérant qui n'est lui-même ni EE ni EI se verra imposer par ses clients des clauses contractuelles, des questionnaires de sécurité et des engagements de notification d'incident. Le périmètre réglementaire se compte en milliers d'entités ; le périmètre réel est bien plus large.

Ce qui est déjà exigible, loi ou pas

C'est le point central de cet article. Attendre la publication de la loi pour commencer revient à confondre deux choses distinctes : la date à laquelle une obligation devient opposable, et le délai nécessaire pour y répondre.

1. Le ReCyF est publié et utilisable depuis mars 2026

L'ANSSI met à disposition depuis le 17 mars 2026 le ReCyF, Référentiel Cyber France. Il correspond au référentiel visé à l'article 14 du projet de loi Résilience et liste les mesures recommandées pour atteindre les objectifs de sécurité de NIS2. Trois précisions sur son statut, telles que l'ANSSI les formule elle-même :

  • Il est diffusé en tant que document de travail, et non comme un texte définitif.
  • Il est par défaut non obligatoire.
  • Les futurs assujettis qui l'appliquent pourront s'en prévaloir lors d'un contrôle de l'ANSSI.

Cette dernière phrase est la plus importante. Elle signifie qu'une organisation qui structure sa démarche sur le ReCyF dès aujourd'hui ne travaille pas à vide : elle constitue une preuve de diligence opposable le jour où le contrôle arrivera. Le référentiel s'articule autour d'une vingtaine d'objectifs de sécurité, dont une partie ne vise que les entités essentielles.

2. Les mesures de fond ne dépendent d'aucun texte

Les exigences de NIS2 n'ont rien d'exotique. Analyse de risque, politique de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, authentification multifacteur, sensibilisation des équipes : ce sont les fondamentaux d'une démarche de cybersécurité structurée. Une organisation qui les met en place aujourd'hui ne fait pas un pari sur le contenu final de la loi — elle réduit son risque réel, immédiatement, et constitue au passage le socle de sa future conformité.

3. Le délai de mise en conformité est long

Les retours d'expérience des pays qui ont transposé dans les temps convergent : une mise en conformité complète demande généralement de 12 à 24 mois à une organisation de taille moyenne partant d'un niveau de maturité standard. Cartographier son système d'information, formaliser une politique de sécurité, outiller la détection, tester un plan de reprise, former les équipes et contractualiser avec les fournisseurs ne se compriment pas. Si la loi est publiée en 2027 avec un délai d'application court, les organisations qui auront attendu se retrouveront en rattrapage précipité — avec les surcoûts et les arbitrages de mauvaise qualité que cela implique.

4. Le pré-enregistrement est déjà ouvert

L'ANSSI a ouvert un portail, MonEspaceNIS2, qui propose un simulateur d'éligibilité et permet aux futures entités assujetties de se pré-enregistrer sur la base du volontariat. Passer dix minutes sur ce simulateur est le point de départ le moins coûteux possible : il répond à la seule question qui conditionne tout le reste — « suis-je concerné, et à quel titre ? ».

Les sanctions prévues, et ce qu'il faut en penser

Les montants qui circulent proviennent du projet de loi dans sa rédaction actuelle : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. Ces chiffres sont à manier avec prudence : tant que le texte n'est pas voté, ils peuvent évoluer.

Surtout, centrer sa démarche sur la sanction financière est une erreur de cadrage. La directive prévoit également des mesures non pécuniaires souvent plus redoutables pour une direction : injonctions, publication de la non-conformité, et, pour les entités essentielles, possibilité de suspendre temporairement un dirigeant de ses fonctions de direction. Et bien avant toute sanction, le risque principal reste celui que NIS2 cherche à réduire : l'arrêt d'activité consécutif à une attaque. Un rançongiciel qui immobilise un système d'information pendant trois semaines coûte, dans la quasi-totalité des cas, plus cher que la mise en conformité qui l'aurait évité.

Un plan d'action réaliste pour les six prochains mois

Voici une séquence qui ne suppose aucune hypothèse sur le contenu final de la loi, et dont chaque étape a une valeur propre même si le calendrier parlementaire glisse encore.

Mois 1 — Qualifier son exposition

Passer le simulateur MonEspaceNIS2. Déterminer si l'organisation est susceptible d'être entité essentielle, entité importante, ou hors périmètre direct mais sous-traitante d'entités assujetties. Documenter la réponse et les critères retenus : cette note sera le point de départ de tout le reste, et la première pièce qu'un auditeur demandera.

Mois 2 — Cartographier

Inventaire des systèmes, des flux, des données sensibles, des accès à privilèges et des dépendances externes. C'est le prérequis de toute analyse de risque, et c'est le chantier que les organisations repoussent systématiquement parce qu'il n'est pas spectaculaire. Il conditionne pourtant la pertinence de tout ce qui suit : on ne protège pas ce qu'on n'a pas recensé.

Mois 3 — Mesurer l'écart avec le ReCyF

Évaluer objectif par objectif le niveau atteint. Le résultat n'est pas une note mais une liste priorisée : ce qui est en place, ce qui est partiel, ce qui est absent. Distinguer systématiquement ce qui relève de l'organisation (procédures, responsabilités, contrats) de ce qui relève de l'outillage technique — la première catégorie est presque toujours la plus déficitaire, et la moins coûteuse à corriger.

Mois 4 — Traiter les fondamentaux

Authentification multifacteur sur les accès distants et les comptes à privilèges, politique de sauvegarde avec copie hors ligne testée en restauration, segmentation du réseau, gestion des correctifs. Ces quatre mesures couvrent la majorité des scénarios d'attaque réellement observés et figurent dans tous les référentiels. Une sauvegarde jamais restaurée n'est pas une sauvegarde : c'est une hypothèse.

Mois 5 — Outiller la détection et la notification

NIS2 impose un régime de notification en plusieurs temps, dont une alerte précoce dans les 24 heures suivant la prise de connaissance d'un incident significatif. Tenir ce délai suppose de savoir détecter, de savoir qualifier, et d'avoir désigné à l'avance qui notifie et par quel canal. Une procédure écrite et testée vaut mieux qu'un outil coûteux que personne n'exploite.

Mois 6 — Contractualiser et former

Revoir les contrats des prestataires critiques pour y intégrer les engagements de sécurité et de notification. Former les équipes, direction comprise : la plupart des incidents commencent par une action humaine, et la directive mentionne explicitement la responsabilité des organes de direction dans l'approbation et le suivi des mesures.

Une remarque de méthode : ces six étapes se mesurent en charge de travail, pas en budget logiciel. L'erreur la plus courante que nous observons consiste à acheter un outil de détection avant d'avoir cartographié le système d'information — avec pour résultat un outil mal configuré, qui génère des alertes que personne ne traite, et un sentiment de sécurité plus dangereux que l'absence d'outil.

Et si la loi change tout ?

C'est l'objection légitime : à quoi bon s'engager sur un référentiel provisoire si le texte final en modifie la substance ? Deux réponses.

D'abord, la marge de manœuvre du législateur français est limitée. Une directive fixe des objectifs contraignants ; la transposition nationale ajuste les modalités, les seuils et le dispositif de contrôle, pas la nature des exigences de sécurité. L'analyse de risque, la gestion des incidents et la continuité d'activité figureront dans le texte final, quelle qu'en soit la rédaction.

Ensuite, le ReCyF a été rédigé par l'autorité qui sera chargée du contrôle, en correspondance explicite avec l'article 14 du projet de loi. Il est le meilleur indicateur disponible de ce qui sera attendu. Parier contre lui serait un calcul étrange.

Conclusion

Le retard français sur NIS2 est réel et durable : à la date de publication de cet article, aucune date d'examen n'est fixée à l'Assemblée nationale et la procédure devant la Cour de justice est engagée. Mais ce retard ne crée pas un sursis, il crée une fenêtre. Les organisations qui l'utilisent pour cartographier, mesurer leur écart et traiter les fondamentaux aborderont l'entrée en vigueur avec un dossier constitué. Celles qui attendent le texte découvriront que les 12 à 24 mois nécessaires ne commencent à courir qu'au moment où elles s'y mettent.

INNOSYS accompagne les entreprises, les collectivités et les établissements de santé dans l'évaluation de leur exposition à NIS2, l'analyse d'écart avec le ReCyF et la mise en œuvre des mesures techniques et organisationnelles — de la cartographie initiale jusqu'à la contractualisation avec les prestataires. Pour en discuter, contactez-nous.

Sources

  • ANSSI — La directive NIS 2, et ReCyF mis à disposition le 17 mars 2026 en tant que document de travail
  • ANSSI — MonEspaceNIS2, simulateur d'éligibilité
  • Directive (UE) 2022/2555 du 14 décembre 2022 (NIS2) — échéance de transposition fixée au 17 octobre 2024
  • Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — dossier législatif de l'Assemblée nationale
Tags : NIS2 loi Résilience ANSSI ReCyF conformité cybersécurité

Votre sécurité mérite un vrai diagnostic

Identifiez vos failles avant qu'un attaquant ne le fasse : audit de sécurité complet de votre système d'information.

Faire auditer la sécurité de mon SI