Réunion sur la transposition française de la directive NIS2 et la loi résilience 2026

NIS2 en France : transposition, loi résilience et calendrier 2026

Réunion sur la transposition française de la directive NIS2 et la loi résilience 2026

Où en est NIS2 en France à l’été 2026 ? La directive européenne devait être transposée avant le 17 octobre 2024, mais la loi française — le projet de loi « résilience des infrastructures critiques et renforcement de la cybersécurité » — est toujours en cours d’examen parlementaire. Malgré ce retard, l’ANSSI a déjà publié son référentiel et ouvert l’enregistrement : une partie du dispositif est déjà exigible en pratique.

⏱ L’essentiel en 30 secondes

  • Statut de la loi : le projet de loi résilience a été adopté au Sénat le 12 mars 2025 et est en attente d’examen définitif à l’Assemblée nationale (été 2026).
  • Déjà en place : le référentiel ReCyF (17 mars 2026) et le pré-enregistrement sur MonEspaceNIS2 (depuis novembre 2025).
  • À venir : promulgation attendue courant 2026, puis décrets d’application précisant listes d’entités et échéances.

La chronologie de la transposition en France

2016Directive NIS1
Première directive européenne sur la sécurité des réseaux, transposée en France en 2018. Elle ne visait qu’environ 300 opérateurs.
14 décembre 2022Adoption de la directive NIS2
L’Union européenne adopte la directive (UE) 2022/2555, qui élargit massivement le périmètre.
17 octobre 2024Échéance de transposition
Date limite théorique pour transposer NIS2 en droit national. La France, comme d’autres États, n’a pas tenu ce délai.
12 mars 2025Adoption au Sénat
Le projet de loi « résilience » (qui transpose aussi NIS2, DORA et REC/CER) est adopté en première lecture au Sénat.
Novembre 2025Ouverture de MonEspaceNIS2
L’ANSSI ouvre le pré-enregistrement sur sa plateforme officielle.
17 mars 2026Publication du ReCyF
L’ANSSI publie son Référentiel Cyber France, avant même la promulgation de la loi, pour permettre aux entités de se préparer.
Été 2026Examen à l’Assemblée
Examen en séance publique attendu, avec une promulgation espérée dans la foulée, suivie des décrets techniques.
2027 – 2028Contrôles et sanctions
Période de transition pour l’enregistrement et l’auto-évaluation, puis montée en puissance des contrôles de l’ANSSI et application effective des sanctions.

Vous voulez prendre de l’avance sur la loi ?
Faites le point en 30 min avec un spécialiste.

Diagnostic offert

Directive européenne vs loi française : ce qui change

La directive fixe un cadre commun ; la loi française et ses décrets en précisent l’application. Voici les principaux points de traduction en droit national :

Point Directive UE (NIS2) France (loi résilience + ANSSI)
Autorité compétente Chaque État désigne une autorité L’ANSSI est l’autorité nationale unique
Référentiel de mesures 20 objectifs de sécurité génériques Le ReCyF décline ces objectifs, gradués EE / EI
Enregistrement Obligation d’enregistrement des entités Via la plateforme MonEspaceNIS2
Catégories d’entités Entités essentielles / importantes Mêmes catégories, listes précisées par décret
Sanctions (essentielles) Jusqu’à 10 M€ ou 2 % du CA mondial Transposé, plafonds identiques
Sanctions (importantes) Jusqu’à 7 M€ ou 1,4 % du CA mondial Transposé, plafonds identiques
Responsabilité des dirigeants Direction responsable de la conformité Confirmée : la direction peut être personnellement engagée

Ce qui est déjà exigible en 2026 vs ce qui arrive

Déjà applicable / disponible en 2026 : le référentiel ReCyF (mars 2026), le pré-enregistrement sur MonEspaceNIS2 (depuis novembre 2025), et la logique de sécurité imposée par contrat par les grands donneurs d’ordre à leurs sous-traitants.

Ce qui arrive avec la loi et les décrets : la liste officielle des entités notifiées, les échéances contraignantes d’enregistrement et de mise en conformité, et l’entrée en vigueur des contrôles et sanctions (à partir de 2027-2028).

Autrement dit : attendre « la date » de la loi est un piège. Les entités qui commencent dès 2026 à s’auto-évaluer via le ReCyF et à se pré-enregistrer prennent une longueur d’avance, sans risque de perte de temps. Pour savoir si vous êtes concerné, utilisez notre test « suis-je concerné » ; pour les démarches ANSSI, voyez notre page NIS2 & ANSSI.

Que faire dès maintenant en France ?

  1. Vérifier votre statutÊtes-vous entité essentielle, importante, ou hors champ ? Notre guide pilier NIS2 détaille les critères.
  2. Vous pré-enregistrerSur MonEspaceNIS2, sans attendre la promulgation de la loi.
  3. Vous auto-évaluer avec le ReCyFPour situer votre maturité et identifier vos écarts.
  4. Bâtir un plan d’actionUn audit NIS2 transforme l’auto-évaluation en feuille de route priorisée.

Anticipez la loi française sur NIS2

Nous vous aidons à vous situer et à démarrer votre conformité dès 2026, avant les contrôles. Diagnostic offert, 30 minutes, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — NIS2 en France

La loi française transposant NIS2 est-elle déjà en vigueur ?
Pas encore totalement. Le projet de loi « résilience » a été adopté au Sénat le 12 mars 2025 et reste en attente d’examen définitif à l’Assemblée nationale à l’été 2026. La promulgation est attendue courant 2026, suivie des décrets d’application.
Quelle est la date limite de mise en conformité NIS2 en France ?
Elle sera fixée par les décrets. La directive prévoit une transition, et l’ANSSI évoque des contrôles ciblés à partir de 2027 puis une application effective des sanctions vers 2028. Mais l’auto-évaluation et le pré-enregistrement sont possibles dès maintenant.
Qu’est-ce que la loi « résilience » ?
C’est le véhicule législatif français qui transpose trois textes européens : NIS2 (cybersécurité), DORA (secteur financier) et la directive REC/CER (résilience des entités critiques). Elle désigne l’ANSSI comme autorité et fixe le régime de sanctions.
Faut-il attendre la loi pour agir ?
Non. Le référentiel ReCyF est publié, MonEspaceNIS2 est ouvert, et les mesures attendues (MFA, sauvegardes, gestion d’incident…) sont de toute façon nécessaires. Commencer dès 2026 évite un rattrapage précipité. Un diagnostic offert vous donne le point de départ.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →