NIS2 France 2026 : loi Résilience, obligations, plan d'action
La loi Résilience transposant NIS2 est débattue à l'Assemblée depuis le 7 octobre 2026. Qui est concerné, ce qui sera exigé, 5 actions à lancer dès maintenant.

Depuis le 7 octobre 2026, l'Assemblée nationale examine le projet de loi Résilience, qui transpose la directive NIS2 en droit français. La date limite européenne était le 17 octobre 2024 : deux ans de retard, et une saisine de la Cour de justice de l'Union européenne en juillet 2026.
Pour les entreprises, ce retard n'est pas un répit. Plus de 15 000 entités, dans 18 secteurs, vont passer sous le régime NIS2, contre quelques centaines d'opérateurs régulés jusqu'ici. L'ANSSI a déjà publié son référentiel technique. Les organisations qui attendent la publication au Journal officiel pour commencer partiront avec plusieurs mois de retard sur leurs obligations.
Voici où en est la loi, qui est concerné, ce qui sera exigé, et les 5 actions à lancer dès maintenant.
Où en est la transposition de NIS2 en France
La France a choisi un seul texte pour trois directives européennes : NIS2 (cybersécurité), REC (résilience des entités critiques) et DORA (secteur financier). C'est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit loi Résilience.
Le calendrier, étape par étape :
- 7 octobre 2026 — début de l'examen en séance à l'Assemblée nationale
- 8 juillet 2026 — la Commission européenne saisit la CJUE contre la France pour défaut de transposition
- 17 mars 2026 — l'ANSSI publie le Référentiel Cyber France (ReCyF)
- Septembre 2025 — texte adopté en commission spéciale à l'Assemblée
- Mars 2025 — adoption au Sénat
- 15 octobre 2024 — présentation en Conseil des ministres, procédure accélérée
- 17 octobre 2024 — date limite européenne de transposition, manquée
Un point reste débattu : l'article 16 bis, ajouté par le Sénat, qui interdit d'imposer aux fournisseurs de chiffrement des mécanismes d'affaiblissement (clés maîtresses, portes dérobées). Après le vote, il faudra encore une éventuelle commission mixte paritaire, la promulgation, puis les décrets d'application qui fixeront les seuils et délais définitifs.
À retenir : tant que la loi n'est pas promulguée, les obligations ne sont pas juridiquement opposables. Mais le contenu est connu dans ses grandes lignes, et le ReCyF donne déjà le cadre technique attendu.
Êtes-vous concerné par NIS2 ?
NIS2 classe les organisations en deux catégories, selon leur secteur et leur taille : entités essentielles (EE) et entités importantes (EI). Il n'existe pas de catégorie « sous-traitant » : un prestataire est concerné soit directement, s'il entre lui-même dans le périmètre, soit indirectement par les exigences de ses clients.
Entités essentielles (EE)
Grandes organisations des secteurs hautement critiques : énergie, transports, santé, eau, banque, infrastructures numériques, administrations. Seuils indicatifs de la directive : 250 salariés ou plus, ou un chiffre d'affaires d'au moins 50 M€ et un bilan d'au moins 43 M€. Supervision proactive, a priori. Amende maximale : 10 M€ ou 2 % du chiffre d'affaires mondial.
Entités importantes (EI)
Moyennes et grandes organisations des autres secteurs couverts (industrie, agroalimentaire, déchets, services postaux, fournisseurs numériques) et moyennes entreprises des secteurs critiques. Seuils indicatifs : à partir de 50 salariés, ou chiffre d'affaires et bilan supérieurs à 10 M€. Contrôle a posteriori, après incident ou signalement. Amende maximale : 7 M€ ou 1,4 % du chiffre d'affaires mondial.
Certaines entités sont visées quelle que soit leur taille, par exemple certains fournisseurs de services DNS ou de confiance. Les seuils définitifs seront fixés par la loi et ses décrets.
Premier réflexe : utilisez le simulateur d'éligibilité de MonEspaceNIS2, le portail de l'ANSSI. Il vous dit en quelques minutes si vous êtes probablement EE, EI ou hors périmètre.
Vous êtes hors périmètre mais fournisseur d'une entité assujettie ? Attendez-vous à recevoir des questionnaires de sécurité, des clauses contractuelles et des demandes de preuves : l'article 21 oblige vos clients à maîtriser la sécurité de leur chaîne d'approvisionnement.
Ce que la loi Résilience va exiger
Les obligations reposent sur trois piliers, communs aux EE et aux EI. Seuls l'intensité du contrôle et le plafond des sanctions changent.
1. La direction est responsable
Les organes de direction doivent approuver les mesures de cybersécurité, en superviser la mise en œuvre et suivre une formation. En cas de manquement grave, leur responsabilité peut être engagée. La cybersécurité n'est plus un sujet que la direction peut déléguer entièrement à la DSI.
2. Des mesures de gestion des risques (article 21)
La directive fixe un socle minimal :
- analyse des risques et politiques de sécurité des systèmes d'information
- gestion des incidents
- continuité d'activité, sauvegardes et gestion de crise
- sécurité de la chaîne d'approvisionnement
- sécurité de l'acquisition, du développement et de la maintenance des systèmes, dont la gestion des vulnérabilités
- évaluation de l'efficacité des mesures
- hygiène informatique et formation
- cryptographie et chiffrement
- sécurité des ressources humaines, contrôle d'accès et gestion des actifs
- authentification multifacteur et communications sécurisées
En France, le ReCyF de l'ANSSI traduit ce socle en objectifs de sécurité concrets.
3. La notification des incidents importants au CERT-FR
En trois temps :
- 24 heures — alerte précoce : un incident important est en cours, cause malveillante suspectée ou non
- 72 heures — notification : première évaluation de la gravité, de l'impact et des indicateurs de compromission
- 1 mois — rapport final : description détaillée, cause, mesures prises
Ces délais supposent une procédure écrite, des rôles désignés et un exercice régulier. On ne les tient pas en improvisant le jour de l'incident.
Enfin, chaque entité assujettie devra s'enregistrer auprès de l'ANSSI via MonEspaceNIS2.
5 actions à lancer sans attendre la loi
Aucune de ces actions ne dépend du texte final. Toutes seront exigées, quelle que soit la version votée.
- Qualifier votre statut. Passez le simulateur MonEspaceNIS2, identifiez vos activités et entités juridiques concernées, et documentez le résultat. Responsable : direction générale, avec le juridique et la DSI.
- Former et impliquer la direction. Les dirigeants doivent comprendre leurs obligations et leur responsabilité avant d'arbitrer budgets et priorités. Une formation courte et ciblée suffit pour démarrer. Responsable : direction générale.
- Mesurer vos écarts. Comparez vos pratiques actuelles au ReCyF et aux mesures de l'article 21 : ce qui existe, ce qui est partiel, ce qui manque. Si vous suivez déjà l'ISO/IEC 27001, une large part du travail est faite ; il reste à rapprocher votre SMSI des exigences NIS2. Responsable : RSSI ou référent cybersécurité.
- Préparer la gestion d'incident. Rédigez la procédure de notification 24 h / 72 h / 1 mois, désignez qui décide et qui déclare, et testez-la par un exercice de crise. Vérifiez aussi vos sauvegardes et votre plan de continuité. Responsable : RSSI, avec la direction.
- Cartographier vos fournisseurs critiques. Listez les prestataires qui ont accès à vos systèmes ou dont vous dépendez, évaluez leur niveau de sécurité et préparez les clauses contractuelles à ajouter au prochain renouvellement. Responsable : achats et juridique, avec le RSSI.
Un conseil d'ordre pratique : commencez par les actions 1 et 2. Sans statut qualifié ni direction impliquée, les trois autres manquent de périmètre et de budget.
FAQ
NIS2 est-elle déjà applicable en France ?
Pas encore. La directive est en vigueur au niveau européen, mais ses obligations ne s'imposeront aux entreprises françaises qu'après la promulgation de la loi Résilience et de ses décrets. L'examen à l'Assemblée nationale a commencé le 7 octobre 2026.
Mon entreprise compte 60 salariés. Suis-je concernée ?
C'est possible, si votre activité relève d'un des 18 secteurs couverts. Le simulateur MonEspaceNIS2 de l'ANSSI permet de le vérifier en quelques minutes.
Une certification ISO/IEC 27001 suffit-elle pour être conforme à NIS2 ?
Non, mais elle couvre une grande partie des mesures attendues. Il faut y ajouter les spécificités NIS2 : notification des incidents dans les délais, enregistrement auprès de l'ANSSI, responsabilité et formation de la direction.
Mon entreprise est fournisseur d'une entité NIS2. Que dois-je faire ?
Préparez-vous à justifier votre niveau de sécurité : politique de sécurité, gestion des accès, gestion des incidents, sauvegardes. Vos clients vous le demanderont dans leurs contrats et leurs questionnaires.
Quelles sanctions en cas de manquement à NIS2 ?
La directive prévoit jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et 7 M€ ou 1,4 % pour une entité importante. Les montants définitifs applicables en France seront fixés par la loi Résilience et ses décrets.
Se former à NIS2 avec K Center Formation
K Center Formation est un organisme de formation certifié Qualiopi, spécialisé en cybersécurité et en normes ISO. Toutes nos formations se déroulent 100 % à distance, en classe virtuelle synchrone avec un formateur, accessibles depuis l'Hexagone comme depuis les Outre-mer. Pour votre comité de direction, nous organisons des sessions intra adaptées à votre secteur, à partir de 4 participants.
- NIS2 Essentials — comprendre NIS2 et piloter la mise en conformité (actions 1 et 2), avec certification TRECCERT.
- ISO/IEC 27001 Lead Implementer — construire ou aligner votre SMSI (action 3). Certification TRECCERT sous accréditation ANAB.
- ISO/IEC 27001 Lead Auditor — auditer votre conformité ou vos fournisseurs (actions 3 et 5). Certification TRECCERT sous accréditation ANAB.
- ISO 31000 Practitioner — structurer l'analyse de risques (action 3).
- ISO 22301 Lead Implementer — préparer la continuité et la gestion de crise (action 4).
- DORA — pour les obligations propres au secteur financier.
Nos formations peuvent être prises en charge par votre OPCO, selon ses critères et votre situation. Nous vous aidons à monter le dossier.
Découvrir la formation NIS2 Essentials · Nous contacter
