No menu items!
More

    Directive NIS2 : ce qui change pour les entreprises françaises

    La directive NIS2 s’apprête à rebattre les cartes de la cybersécurité pour des milliers d’entreprises françaises. Alors que le texte de transposition, porté par la loi Résilience, devait être adopté dès l’été, son examen a de nouveau glissé : plusieurs médias ont documenté début octobre un blocage législatif qui retarde l’entrée en vigueur des nouvelles règles. Ce retard ne change rien à l’essentiel : le périmètre des entreprises concernées, lui, ne cesse de s’élargir.

    Un calendrier qui s’accélère malgré les retards

    La loi Résilience transpose en droit français trois textes européens d’un coup : NIS2 pour la cybersécurité, REC pour la résilience des entités critiques, et DORA pour le secteur financier. Le texte a été adopté par le Sénat en première lecture en mars 2025, puis étudié en commission spéciale à l’Assemblée nationale à l’automne 2025. Son passage en séance publique, longtemps annoncé pour juillet 2026, est désormais attendu en septembre 2026, avec une promulgation espérée dans la foulée si la navette parlementaire ne se prolonge pas.

    • 17 mars 2026 : l’ANSSI publie son référentiel ReCyF, qui détaille les mesures techniques attendues.
    • Fin 2026 : publication des décrets d’application et ouverture de l’enregistrement des entités régulées via la plateforme MonEspaceNIS2.
    • Après promulgation : trois ans accordés aux entreprises pour atteindre une conformité totale, avec de premiers contrôles ciblés de l’ANSSI dès 2027 sur les entités dites « essentielles ».

    Un périmètre bien plus large qu’avec l’ancien régime

    C’est le changement le plus concret pour les dirigeants : la future loi fait entrer près de 15 000 entités dans le champ des obligations de cybersécurité, contre quelques centaines seulement sous l’ancien régime NIS1. Ne sont plus seulement visés les grands opérateurs d’infrastructures critiques, mais aussi des entreprises de taille moyenne, des sous-traitants et de nombreux prestataires de services numériques qui travaillent avec elles. Cette extension relève directement du droit des entreprises, puisqu’elle crée de nouvelles obligations légales assorties de sanctions en cas de manquement.

    Ce que le texte impose concrètement

    Au-delà des aspects purement techniques, NIS2 engage directement la gouvernance de l’entreprise. L’article 20 de la directive prévoit que les organes de direction des entités essentielles et importantes doivent eux-mêmes approuver les mesures de gestion des risques cyber, en superviser la mise en œuvre et suivre une formation dédiée. Le référentiel ReCyF de l’ANSSI traduit cette exigence en objectifs opérationnels : vingt objectifs de sécurité pour les entités essentielles, quinze pour les entités importantes, couvrant la gestion des accès, la détection d’incidents ou encore la continuité d’activité.

    Pour beaucoup de structures, cette mise en conformité ne sera pas qu’une affaire de service informatique : elle touchera l’organisation de l’entreprise dans son ensemble, de la direction générale aux équipes achats chargées de sélectionner les prestataires.

    Les idées reçues à abandonner

    Beaucoup de dirigeants de PME estiment encore que ce chantier ne les concerne pas, faute de taille suffisante. C’est l’une des principales erreurs d’appréciation : une entreprise peut être rattrapée par NIS2 non pas pour sa propre taille, mais parce qu’elle est le sous-traitant ou le fournisseur numérique d’une entité régulée. Autre idée reçue : attendre la promulgation définitive pour s’y intéresser. Le référentiel ReCyF étant déjà public depuis mars 2026, les grandes lignes des attentes techniques sont connues bien avant l’entrée en vigueur formelle des obligations.

    Checklist pour anticiper sans attendre le texte final

    • Vérifier si l’entreprise, ou l’un de ses clients majeurs, est susceptible d’être classée entité essentielle ou importante.
    • Cartographier les prestataires numériques et sous-traitants critiques pour l’activité.
    • Désigner un responsable interne de la conformité cyber, en lien avec la direction.
    • Suivre les publications de l’ANSSI, notamment le référentiel ReCyF, pour caler les priorités techniques.
    • Anticiper un budget de mise en conformité, les contrôles ciblés étant annoncés dès 2027.

    Questions fréquentes

    Quelles entreprises sont concernées par NIS2 en France ?

    Le texte vise environ 15 000 entités, dont des entreprises de taille moyenne et des prestataires numériques travaillant avec des opérateurs essentiels, bien au-delà des seuls grands groupes historiquement régulés.

    Quand les nouvelles obligations entreront-elles en vigueur ?

    Le passage du texte en séance publique à l’Assemblée nationale est attendu en septembre 2026 ; les entreprises disposeront ensuite de trois ans pour se mettre en conformité, avec de premiers contrôles ciblés de l’ANSSI dès 2027.

    Par où commencer en attendant la loi définitive ?

    Le référentiel ReCyF publié par l’ANSSI en mars 2026 détaille déjà les objectifs de sécurité attendus et permet aux entreprises de démarrer leur mise en conformité sans attendre la promulgation du texte.

    Sources

    IT Social — calendrier de la transposition NIS2

    ZDNet France — éclairage d’expert sur les enjeux de cybersécurité

    France Info — enquête sur le blocage législatif de la cybersécurité en France

    Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale

    Politique éditoriale et usage de l’intelligence artificielle