Transposition de NIS2 en France : loi « résilience », ANSSI, MonEspaceNIS2, ReCyF — où en est-on en septembre 2026 ?
Au 10 septembre 2026, la France n'a pas encore adopté définitivement la loi « résilience » qui transpose NIS2 (avec la directive REC et l'accompagnement de DORA), alors que le délai de transposition expirait le 17 octobre 2024. L'ANSSI, autorité nationale désignée, a néanmoins ouvert le portail MonEspaceNIS2, publié le référentiel ReCyF en mars 2026 et estime à environ 15 000 le nombre d'entités concernées dans 18 secteurs. Vérifiez votre périmètre avec le test NIS2.
Le calendrier
| Date | Événement |
|---|---|
| 14 décembre 2022 | Adoption de la directive (UE) 2022/2555 |
| 17 octobre 2024 | Délai de transposition pour les États membres |
| 17 avril 2025 | Délai pour établir la liste des entités essentielles et importantes |
| Mars 2026 | Publication par l'ANSSI du référentiel ReCyF (mesures de sécurité) |
| 2026 | Loi « résilience » (NIS2, REC, DORA) : adoption définitive attendue |
| 11 septembre 2026 | Cyber Resilience Act (produits) : obligations de notification applicables |
| 11 décembre 2027 | Cyber Resilience Act : obligations principales |
Ce que fait déjà l'ANSSI
L'Agence nationale de la sécurité des systèmes d'information est l'autorité nationale NIS2. Elle a mis en ligne MonEspaceNIS2, portail d'enregistrement et d'information avec un simulateur de périmètre et une FAQ détaillée, et a publié en mars 2026 le ReCyF, référentiel qui décline les dix familles de mesures de l'article 21 en exigences opérationnelles adaptées au contexte français. Elle communique sur un périmètre d'environ 15 000 entités, contre quelques centaines d'opérateurs sous la première directive NIS.
Ce que la loi française doit fixer
La directive laisse aux États membres plusieurs choix : l'extension éventuelle aux administrations locales ; les modalités d'enregistrement et de mise à jour ; les délais précis de mise en conformité après enregistrement ; les montants des sanctions dans le respect des plafonds minimaux (10 M€ ou 2 %, 7 M€ ou 1,4 %) ; l'exemption éventuelle des administrations publiques d'amendes ; l'organisation de la supervision et des audits. Ces éléments ne sont pas connus au 10 septembre 2026 ; nous ne les anticipons pas et mettrons cette page à jour à la promulgation.
Ce qui s'applique déjà, loi ou pas
Les obligations de la directive constituent un socle certain : les catégories d'entités, les mesures de l'article 21, les délais de notification de l'article 23, la responsabilité des dirigeants. Une entité qui les met en œuvre maintenant ne prend aucun risque de « sur-conformité » et évite la course de dernière minute. Par ailleurs, les clients et donneurs d'ordre déjà avancés imposent des exigences de sécurité de la chaîne d'approvisionnement à leurs fournisseurs, y compris non concernés directement.
Cas concrets
ETI industrielle de 400 salariés (annexe II, fabrication). Entité importante. Elle s'enregistre, compare ses mesures au ReCyF et prépare une procédure de notification ; elle attend la loi pour connaître le délai de mise en conformité et les sanctions applicables.
Collectivité de 20 000 habitants. Non visée par l'annexe I (administrations centrales et régionales), sauf extension par la loi française : à surveiller.
Prestataire d'infogérance de 70 salariés. Entité importante (services gérés) ; ses clients concernés lui demandent déjà des garanties contractuelles.
Ne pas confondre avec le Cyber Resilience Act
Comment suivre l'adoption de la loi
Le dossier législatif de la loi « résilience » est consultable sur les sites de l'Assemblée nationale et du Sénat ; la promulgation est publiée au Journal officiel, puis les décrets d'application fixent les modalités (délais, formulaires, seuils éventuels). L'ANSSI relaie chaque étape sur MonEspaceNIS2 et dans sa FAQ. Ce site met à jour ses guides et son test à chaque publication officielle ; la date de vérification figure sur chaque page.
Ce qu'une entité peut faire dès maintenant, en pratique
S'enregistrer sur MonEspaceNIS2 et utiliser le simulateur officiel pour confirmer sa catégorie. Désigner un responsable et présenter NIS2 à la direction, qui devra approuver les mesures. Comparer les pratiques existantes au ReCyF et prioriser les écarts. Écrire et tester la procédure de notification à 24 heures et 72 heures. Revoir les contrats avec les prestataires informatiques pour y intégrer les exigences de sécurité de la chaîne d'approvisionnement. Ces cinq actions couvrent l'essentiel de ce que la loi exigera, quel que soit son calendrier.
Le cas des sous-traitants non concernés
Même hors périmètre, un prestataire informatique, un intégrateur ou un fournisseur de logiciel subira les exigences de ses clients concernés : questionnaires de sécurité, clauses contractuelles, audits. Anticiper ces demandes en s'alignant sur le ReCyF évite de perdre des marchés ; c'est aussi la meilleure préparation si l'entité franchit un jour les seuils. Le test NIS2 permet de vérifier régulièrement sa situation à mesure que l'entreprise grandit.
Le CRA (règlement) porte sur la sécurité des produits comportant des éléments numériques, pas sur les entités : obligations de notification des vulnérabilités et incidents depuis le 11 septembre 2026, obligations principales le 11 décembre 2027. Une entreprise peut être soumise aux deux : NIS2 pour ses services, CRA pour les produits qu'elle met sur le marché. Pour le détail des obligations NIS2, voir obligations et notification et les sanctions.
Questions fréquentes
NIS2 est-elle en vigueur en France ?
La directive devait être transposée avant le 17 octobre 2024. Au 10 septembre 2026, la loi « résilience » qui la transpose est en attente d'adoption définitive ; l'ANSSI a déjà ouvert MonEspaceNIS2 et publié le référentiel ReCyF en mars 2026.
Que contient la loi « résilience » ?
Elle transpose trois textes européens : la directive NIS2 (cybersécurité), la directive REC sur la résilience des entités critiques, et les dispositions d'accompagnement de DORA pour le secteur financier.
Que faire en attendant la loi ?
S'enregistrer sur MonEspaceNIS2, évaluer son périmètre, comparer ses mesures au ReCyF, préparer la procédure de notification. Les obligations de la directive constituent le socle ; la loi précisera délais et sanctions.
Sources officielles
- ANSSI — La directive NIS 2
- ANSSI — MonEspaceNIS2
- ANSSI — FAQ MonEspaceNIS2
- EUR-Lex — Directive (UE) 2022/2555 (NIS2)
Faits vérifiés le 10 septembre 2026. Voir la méthodologie.