NIS 2 : 397 amendements déposés, et un retrait sans date de retour
Le projet de loi qui transpose NIS 2 devait être examiné en séance publique les 7 et 9 octobre 2026. Il a été retiré de l'ordre du jour la veille, sans nouvelle date, deux ans après l'expiration du délai de transposition.
Le relevé de conclusions de la conférence des présidents du mardi 6 octobre emploie une formule de deux lignes, « retrait du projet de loi, adopté par le Sénat, relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité ». Le retrait porte sur la séance du mercredi 7 octobre, après-midi et soir, et sur celle du vendredi 9 octobre, matin, après-midi et soir. Le document n'avance aucun motif. Il n'annonce aucune réinscription.
Retiré sans nouvelle date
Les mêmes séances avaient été inscrites par la conférence des présidents du 22 septembre, après treize mois d'attente. Entre-temps, 397 amendements ont été déposés en séance sur le texte issu de la commission spéciale, après 505 amendements en commission. Le travail parlementaire a donc eu lieu. C'est l'inscription à l'ordre du jour qui a cédé.
L'absence de nouvelle date est l'information principale, et elle est rarement commentée comme telle. Un texte retiré sans réinscription ne reprend pas automatiquement son rang. Il attend la prochaine conférence des présidents, qui arbitre entre les textes que le Gouvernement souhaite voir inscrits et le temps de séance disponible. La session budgétaire occupe l'automne. Aucun élément public ne permet aujourd'hui d'estimer la date de retour du texte.
Deux ans après l'échéance
Le Gouvernement avait engagé la procédure accélérée le 15 octobre 2024, jour du dépôt au Sénat. Le Sénat a adopté le texte le 12 mars 2025. Le projet a été déposé à l'Assemblée nationale le 13 mars 2025, sous le numéro 1112. La commission spéciale a déposé son texte le 10 septembre 2025, sous le numéro 1779.
La procédure accélérée sert à limiter l'examen à une lecture par assemblée. Elle a été engagée dès le premier jour, et le texte n'a toujours pas été discuté en séance deux ans plus tard. L'écart entre l'outil et le résultat mérite d'être retenu, parce qu'il renseigne sur la suite. Un texte qui n'a pas tenu sa place à l'ordre du jour ne produira pas ses textes d'application dans les mois qui suivront son adoption.
De six à dix-huit secteurs
Le projet porte trois textes européens, dans trois titres distincts. Le titre I porte la résilience des activités d'importance vitale et transpose la directive REC, pour résilience des entités critiques. Le titre II porte la cybersécurité et transpose la directive NIS 2, pour Network and Information Security. Le titre III porte la résilience opérationnelle numérique du secteur financier, transpose la directive 2022/2556 et adapte le droit français au règlement DORA, pour Digital Operational Resilience Act, qui s'applique directement depuis le 17 janvier 2025.
L'exposé des motifs du projet déposé au Sénat chiffre l'effet attendu en France, « une augmentation estimée du nombre d'entités régulées de 500 à près de 15 000, et une augmentation du nombre de secteurs régulés de 6 à 18 ». Le passage de 500 à 15 000 n'est pas un ajustement de périmètre, c'est un changement d'échelle. Il fait entrer dans le champ des organisations qui n'ont jamais eu d'interlocuteur réglementaire sur la sécurité de leurs systèmes d'information, et qui n'ont donc ni procédure de déclaration, ni référent désigné.
Le titre I obéit à une autre logique, souvent négligée dans les commentaires du texte. Il refond le dispositif français de sécurité des activités d'importance vitale, qui repose sur une désignation administrative, opérateur par opérateur. Là où le titre II élargit un périmètre par catégories, le titre I précise des obligations pour des organisations déjà identifiées comme critiques. Les deux régimes peuvent se superposer sur un même site industriel, avec deux interlocuteurs et deux calendriers.
Pour les collectivités territoriales, la commission spéciale avait déplacé l'équilibre du texte. Selon Acteurs publics du 15 septembre 2025, sous la signature de Victoria Beurnez, les députés ont renoncé à introduire des sanctions financières pour les collectivités, le rapporteur général ayant retiré un amendement qui prévoyait des pénalités allant jusqu'à 10 millions d'euros, et les communautés d'agglomération abritant au moins une ville de plus de 30 000 habitants ont été classées parmi les entités essentielles. Ces arbitrages datent de septembre 2025 et 397 amendements attendent toujours la séance. Ils ne sont pas stabilisés.
La Cour de justice saisie
Le 8 juillet 2026, la Commission européenne a décidé de saisir la Cour de justice de l'Union européenne contre l'Irlande, l'Espagne, la France et les Pays-Bas, pour défaut de transposition de la directive NIS 2. La Commission demande à la Cour de prononcer des sanctions pécuniaires, une somme forfaitaire et des astreintes journalières jusqu'à la notification d'une transposition complète.
La chronologie de la procédure est publique. Délai de transposition au 17 octobre 2024. Mise en demeure le 28 novembre 2024. Avis motivé le 7 mai 2025. Saisine le 8 juillet 2026. Une astreinte journalière court, par construction, tant que la transposition n'est pas notifiée. Le retrait du 6 octobre ne la suspend pas.
Pour une entreprise, cette procédure ne crée aucune obligation directe. Elle avait jusqu'ici une conséquence pratique, elle rendait un nouvel enlisement improbable. Cette lecture est démentie par les faits.
Les décrets restent à écrire
Même adopté, le texte ne rendrait pas les obligations lisibles pour autant. Les seuils d'assujettissement, les listes sectorielles détaillées, les modalités et les délais de déclaration d'incident, les exigences techniques et les délais de mise en conformité relèvent de décrets et d'arrêtés. Ces textes d'application viennent après la loi, et leur calendrier n'est pas publié. Le contenu des obligations, lui, figure déjà dans la directive, et notre page de référence sur la transposition en détaille les articles.
Conséquence immédiate, et elle vaut d'être dite franchement. Il n'existe à ce jour aucune date de mise en conformité opposable en droit français, et le retrait du 6 octobre éloigne cette date au lieu de la rapprocher. Les échéances affichées dans les offres commerciales ne reposent sur aucun texte publié.
Ce qui ne dépend pas du texte
Une partie du travail ne dépend ni de la loi ni des décrets. L'inventaire des prestataires qui accèdent au système d'information. La désignation nominative de la personne qui déclare un incident, et de celle qui la remplace la nuit. Le délai réel entre la détection et la déclaration, mesuré une fois, pas estimé. La liste des services dont l'arrêt stoppe l'activité, et la durée pendant laquelle l'organisation tient sans eux. Ces quatre points figureront dans toutes les versions du texte, et aucun n'exige d'attendre un décret.
L'enquête Eurobaromètre publiée le 30 septembre 2026 par la Commission européenne donne la mesure de l'écart. Trois salariés européens sur quatre déclarent avoir reçu au travail un courriel, un message ou un lien suspect. Quatre-vingt-trois pour cent jugent graves les conséquences d'une cyberattaque. Quarante-huit pour cent se disent capables de reconnaître une vidéo truquée produite par intelligence artificielle. Dix-huit pour cent des organisations n'ont déclaré aucun incident. L'écart entre ces chiffres ne se corrige ni par un décret, ni par un outil. Il se corrige par un exercice, une procédure écrite et une personne nommée.
La conformité et la capacité ne se confondent pas. Une organisation peut cocher les obligations d'un décret et ne pas savoir qui prend la décision d'arrêter une ligne de production à trois heures du matin.
Le retrait du 6 octobre n'a rien changé à l'exposition des entreprises concernées. Il a seulement supprimé la dernière raison d'attendre le texte pour commencer.
Faire le point sur votre exposition NIS 2 →Sources
- Assemblée nationale, relevé de conclusions de la conférence des présidents du 6 octobre 2026, retrait de l'ordre du jour des 7 et 9 octobre
- Assemblée nationale, relevé de conclusions de la conférence des présidents du 22 septembre 2026, inscription en séance
- Assemblée nationale, dossier législatif, textes n° 1112 et n° 1779-A0, 397 amendements en séance et 505 en commission
- Sénat, exposé des motifs du projet de loi n° 33, 15 octobre 2024
- Commission européenne, saisine de la Cour de justice contre l'Irlande, l'Espagne, la France et les Pays-Bas, 8 juillet 2026
- Victoria Beurnez, « En commission, le projet de loi cybersécurité repensé pour les établissements médicaux et les collectivités », Acteurs publics, 15 septembre 2025
- Commission européenne, Eurobaromètre sur la cybersécurité au travail, 30 septembre 2026
Article à jour au 6 octobre 2026.

