La directive NIS2 devait être transposée par les États membres avant le 17 octobre 2024. En France, le véhicule législatif existe, il a été adopté par le Sénat, puis il s’est arrêté. En septembre 2026, le texte n’est toujours pas promulgué et l’examen en séance publique à l’Assemblée nationale est annoncé pour le 7 octobre. Pendant ce temps, l’ANSSI a continué d’avancer sur le terrain technique.
Une chronologie qui s’étire sur deux ans
La directive (UE) 2022/2555, dite NIS2, fixait au 17 octobre 2024 la date limite de transposition en droit national. Le gouvernement français a déposé au Sénat, le 15 octobre 2024, un projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, en engageant la procédure accélérée. Le Sénat l’a adopté en première lecture le 12 mars 2025, et le texte a été transmis à l’Assemblée nationale dès le lendemain.
C’est là que le calendrier s’est distendu. Une commission spéciale a été constituée, plusieurs centaines d’amendements ont été déposés, et le texte de commission a été adopté le 10 septembre 2025. Il a ensuite fallu attendre : selon le dossier législatif de l’Assemblée nationale, la discussion en séance publique est inscrite à compter du mercredi 7 octobre 2026, soit plus d’un an après l’adoption en commission.
Ce retard n’est pas passé inaperçu à Bruxelles : la Commission européenne a engagé une procédure d’infraction à l’encontre des États membres n’ayant pas notifié leurs mesures de transposition, dont la France. Celle-ci n’est pas isolée — plusieurs États ont accusé un retard comparable — mais la situation crée une zone grise inconfortable pour les entreprises concernées.
Ce que contient le projet de loi
Le texte est un véhicule à trois étages. Il transpose simultanément :
- la directive REC (résilience des entités critiques), qui remplace et élargit le dispositif des opérateurs d’importance vitale ;
- la directive NIS2, qui étend très largement le périmètre des entités soumises à des obligations de cybersécurité ;
- le règlement DORA pour le secteur financier, dont l’application directe nécessite néanmoins des adaptations nationales (désignation des autorités, régime de sanctions).
Sur le volet NIS2, l’ANSSI est désignée comme autorité nationale compétente, à l’exception du secteur financier qui relève de l’ACPR et de l’AMF au titre de DORA. Le texte reprend l’architecture de la directive : distinction entre entités essentielles et entités importantes, obligation d’enregistrement auprès de l’autorité, mesures de gestion des risques, notification des incidents significatifs, et responsabilité des organes de direction.
Le périmètre est sans commune mesure avec celui de NIS1. L’ANSSI a communiqué à plusieurs reprises sur un ordre de grandeur d’environ 15 000 entités concernées, contre quelques centaines aujourd’hui. Les seuils exacts et la liste des secteurs relèveront toutefois de décrets d’application qui n’existent pas encore.
Côté sanctions, la directive prévoit des plafonds de 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel pour les entités essentielles, et de 7 millions d’euros ou 1,4 % pour les entités importantes. Le régime français définitif dépendra du texte finalement adopté.
Le ReCyF : l’ANSSI n’a pas attendu la loi
Pendant que le texte patientait, l’ANSSI a construit l’outillage technique. Le 17 mars 2026, elle a présenté au Campus Cyber le Référentiel Cyber France (ReCyF), diffusé en version de travail sur la plateforme MesServicesCyber, accompagné d’un comparateur permettant de mettre en regard ses exigences avec ISO 27001/27002 et le règlement d’exécution (UE) 2024/2690.
Le ReCyF traduit les objectifs de sécurité de NIS2 en 20 objectifs opérationnels. Les quinze premiers s’appliquent à la fois aux entités importantes et aux entités essentielles ; les objectifs 16 à 20, plus avancés (détection continue, qualification d’incident, plans de réponse formalisés), sont réservés aux entités essentielles dans la version diffusée. Plusieurs analyses sectorielles font état de 152 exigences au total, dont une partie commune et une partie propre aux entités essentielles ; ce décompte n’est pas repris tel quel dans la communication officielle de l’ANSSI et devra être vérifié sur la version finale.
Point important : l’ANSSI qualifie explicitement ce document de version de travail. Il n’a pas de valeur réglementaire tant que la loi n’est pas promulguée et que les textes d’application ne sont pas publiés. Il constitue en revanche le meilleur indicateur disponible de ce qui sera attendu.
L’agence a également ouvert un dispositif de pré-enregistrement des entités sur MesServicesCyber, destiné à préparer la déclaration obligatoire.
Ce qui reste incertain
Trois points méritent d’être signalés comme non stabilisés à la date de rédaction :
La date d’entrée en vigueur effective. L’inscription à l’ordre du jour du 7 octobre 2026 ne préjuge ni de l’adoption, ni du calendrier de la suite de la navette parlementaire, ni de la date de publication des décrets. Aucune date de promulgation n’est officiellement annoncée.
Les délais de mise en conformité. Plusieurs publications sectorielles évoquent une période de tolérance de l’ordre de trois ans avant application des sanctions, avec une attente immédiate sur les obligations les plus simples, à commencer par la notification d’incidents. Ces éléments correspondent à des orientations communiquées par l’ANSSI lors d’événements publics, mais ne figurent pas dans un texte opposable. Ils doivent être traités comme une indication, pas comme un droit acquis.
Le contenu final du ReCyF. L’ANSSI indique qu’aucune version définitive ne sera publiée avant l’aboutissement de la transposition. Le nombre et la formulation des exigences peuvent évoluer.
Ce qu’il est raisonnable de faire dès maintenant
L’attentisme est une mauvaise stratégie, pour une raison simple : les mesures attendues par NIS2 ne sont pas exotiques. Authentification multifacteur, sauvegardes hors ligne testées, inventaire à jour du système d’information, gestion des correctifs, journalisation, notification d’incident, sensibilisation des équipes, encadrement contractuel des fournisseurs : ce sont des fondamentaux qui restent valables quelle que soit la rédaction finale du texte. Trois chantiers sont particulièrement rentables avant la promulgation :
- Déterminer si vous êtes dans le périmètre. Secteur d’activité, taille, rôle dans une chaîne d’approvisionnement : l’analyse d’éligibilité prend quelques heures et conditionne tout le reste.
- Cartographier l’existant contre le ReCyF. Même en version de travail, il donne une grille d’écart exploitable, et son comparateur évite de refaire le travail si vous êtes déjà engagé sur ISO 27001.
- Mettre en place la chaîne de notification d’incident. C’est l’obligation qui sera exigible le plus tôt, et celle qui se prépare le moins bien dans l’urgence.
Pour un RSSI ou un dirigeant de PME ou d’ETI, la difficulté n’est pas technique : elle tient à la charge de suivi d’un référentiel mouvant, à documenter pour plusieurs dizaines d’exigences, sans savoir précisément quand le couperet tombera. C’est exactement le point où GALEA intervient, en maintenant la correspondance entre vos mesures existantes et les objectifs NIS2, et en pré-remplissant les contrôles de conformité à partir de votre socle documentaire plutôt que de vous faire recommencer l’exercice à chaque nouvelle version du référentiel.
Sources
- Assemblée nationale — Dossier législatif : projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
- Sénat — Dossier législatif pjl24-033
- Lab ANSSI — ReCyF : publication du référentiel d’exigences et du comparateur
- ANSSI — NIS2 : l’ANSSI poursuit et renforce sa dynamique d’accompagnement
- EUR-Lex — Directive (UE) 2022/2555 (NIS2)
Sources consultées le 23 septembre 2026.
Questions fréquentes
NIS2 s’applique-t-elle déjà en France ?
Les obligations nationales issues de NIS2 ne sont pas encore opposables : la loi de transposition n’est pas promulguée et les décrets d’application ne sont pas publiés. La directive, elle, est en vigueur au niveau européen depuis janvier 2023, et la France est en situation de retard de transposition.
Faut-il se déclarer auprès de l’ANSSI dès aujourd’hui ?
L’ANSSI a ouvert un dispositif de pré-enregistrement sur MesServicesCyber. Il ne s’agit pas encore de l’enregistrement obligatoire prévu par la directive, mais d’une étape préparatoire qui facilitera la déclaration formelle une fois le cadre national en vigueur.
Le ReCyF remplace-t-il ISO 27001 ?
Non. Ce sont deux objets différents : ISO 27001 est une norme certifiable de système de management, le ReCyF est un référentiel d’exigences techniques et organisationnelles adossé aux objectifs de NIS2. L’ANSSI publie un comparateur précisément pour permettre aux organisations déjà certifiées de réutiliser leurs travaux.