← Retour à NOVRISK.
Actualité réglementaire · NOVRISK.

NIS 2 en France : où en est la transposition, et comment s'y préparer

La directive NIS 2 devait être transposée au plus tard le 17 octobre 2024. En France, le projet de loi qui la transpose est en cours d'examen au Parlement. Les entreprises concernées disposent déjà du texte de la directive et des outils de l'ANSSI pour se préparer.

En résumé
  • Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose NIS 2, a été adopté par le Sénat le 12 mars 2025 et par la commission spéciale de l'Assemblée nationale le 10 septembre 2025. Son examen en séance publique à l'Assemblée est attendu au plus tôt en septembre 2026.
  • Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition, en demandant des sanctions financières.
  • Depuis le 17 mars 2026, l'ANSSI met à disposition le Référentiel Cyber France (ReCyF), diffusé comme document de travail.
  • Le règlement DORA s'applique directement aux entités financières depuis le 17 janvier 2025.

Le texte de transposition est en cours d'examen au Parlement.

Le projet de loi a été présenté en Conseil des ministres le 15 octobre 2024. Il transpose la directive NIS 2 et la directive sur la résilience des entités critiques, et adapte le droit français au règlement DORA. Le Sénat l'a adopté en première lecture le 12 mars 2025, puis la commission spéciale de l'Assemblée nationale a adopté son texte le 10 septembre 2025.

En juillet 2026, la ministre chargée du numérique a annoncé un examen en séance au plus tôt en septembre 2026. Le point de débat principal porte sur un amendement relatif au chiffrement des messageries. Selon l'ANSSI, NIS 2 entrera en vigueur en France une fois la loi, ses décrets et ses arrêtés publiés.

La directive fixe déjà le contenu des obligations.

Le texte de la directive (UE) 2022/2555 donne le cadre que la loi française reprendra. Son article 21 liste les mesures de gestion des risques attendues, parmi lesquelles la continuité des activités, la reprise après sinistre et la gestion des crises. Son article 20 rend les organes de direction responsables de l'approbation de ces mesures et prévoit qu'ils suivent une formation.

L'article 23 organise la notification des incidents importants : une alerte précoce dans les 24 heures, une notification dans les 72 heures, un rapport final dans le mois. L'article 34 prévoit des amendes d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et d'au moins 7 millions d'euros ou 1,4 % pour les entités importantes, en retenant le montant le plus élevé. La loi française précisera ces montants et leur mise en œuvre.

L'ANSSI a publié ses outils de préparation.

Le portail MonEspaceNIS2 propose un simulateur pour savoir si votre entité est concernée, et un pré-enregistrement volontaire. Le Référentiel Cyber France, publié le 17 mars 2026, liste les mesures recommandées par l'ANSSI pour atteindre les objectifs de NIS 2. Il applique un principe de proportionnalité, selon la maturité de l'entité, et s'accompagne d'un outil de comparaison avec les autres référentiels.

DORA s'applique depuis janvier 2025 au secteur financier.

Le règlement (UE) 2022/2554 s'applique directement aux banques, assureurs, sociétés de gestion et autres entités financières depuis le 17 janvier 2025. Il porte sur la gestion du risque lié aux technologies de l'information, la notification des incidents, les tests de résilience opérationnelle numérique et la relation avec les prestataires de services informatiques.

Par où commencer, selon votre situation

Vous vous demandez si votre entreprise est concernéeLe simulateur MonEspaceNIS2 de l'ANSSI donne une première réponse, secteur par secteur.
Votre entreprise est concernéeL'article 21 place la continuité d'activité et la gestion de crise parmi les mesures attendues. Vérifiez que votre plan de continuité et votre cellule de crise permettent de tenir les délais de 24 et 72 heures.
Votre direction doit approuver les mesuresL'article 20 prévoit que les dirigeants suivent une formation. Une formation à la décision en crise répond directement à cette attente.
Vous relevez de DORALes tests de résilience gagnent à inclure un exercice de crise qui mobilise la direction, au-delà des équipes techniques.
Découvrir notre accompagnement en préparation et gestion de crise

Sources

  1. Directive (UE) 2022/2555 du 14 décembre 2022, dite NIS 2 (EUR-Lex)
  2. Règlement (UE) 2022/2554 du 14 décembre 2022, dit DORA (EUR-Lex)
  3. Assemblée nationale, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
  4. Commission européenne, « Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity », 8 juillet 2026
  5. ANSSI, « NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement », 18 mars 2026
  6. ANSSI, MonEspaceNIS2, « Avancement de la transposition de la directive NIS 2 »
  7. INCYBER NEWS, « Transposition de NIS2 : l'examen à l'Assemblée nationale reporté, au plus tôt en septembre 2026 », 10 juillet 2026

Article à jour au 22 septembre 2026. Il sera actualisé dès l'adoption définitive de la loi.