NIS2 en France : documenter vos preuves de conformite avant meme le vote de la loi
Arhivix fête ses 2 ans, un seul système pour plus de 500 entreprises. Inscrivez-vous et essayez gratuitement pendant 14 jours

NIS2 en France : documenter vos preuves de conformite avant meme le vote de la loi

La loi de resilience qui transpose NIS2 n'est toujours pas votee en France, mais les entreprises concernees doivent deja constituer leurs preuves documentaires de conformite.

17 août 2026 Arhivix Team 7 min
NIS2 en France : documenter vos preuves de conformite avant meme le vote de la loi

Une loi qui n'existe pas encore, mais des obligations qui approchent

La situation est inconfortable pour des milliers d'entreprises francaises : la directive europeenne NIS2 devait etre transposee en droit national au plus tard le 17 octobre 2024, mais la France, comme une vingtaine d'autres Etats membres, n'a toujours pas adopte le texte qui doit la porter, la loi relative a la resilience des infrastructures critiques et au renforcement de la cybersecurite, souvent appelee "loi Resilience". Ce texte a ete adopte en premiere lecture par le Senat des le 12 mars 2025, puis son examen par l'Assemblee nationale a ete repousse a plusieurs reprises, d'abord annonce pour juillet 2026, desormais attendu en septembre 2026. Consequence directe de ce retard : le 8 juillet 2026, la Commission europeenne a saisi la Cour de justice de l'Union europeenne contre la France, demandant a la fois une amende forfaitaire pour le retard deja accumule et des astreintes journalieres tant que la loi ne sera pas promulguee. Pour les directions juridiques et les responsables cybersecurite, cette absence de loi ne signifie pas une absence de risque : les obligations europeennes existent deja sur le fond, et l'ANSSI avance methodiquement sur les outils qui serviront a les controler des que le texte sera vote.

Qui sera concerne, et pourquoi le perimetre change d'echelle

NIS2 fait passer le nombre d'entites regulees en France d'environ 500 sous l'ancien regime NIS1 a une fourchette estimee entre 10 000 et 15 000 entites. Deux categories structurent le dispositif. Les entites essentielles operent dans des secteurs hautement critiques (energie, transport, sante, eau, infrastructures numeriques) et depassent les seuils de la grande entreprise : plus de 250 salaries, ou un chiffre d'affaires superieur a 50 millions d'euros avec un bilan superieur a 43 millions d'euros. Les entites importantes relevent de secteurs critiques au sens large et sont soumises a des seuils plus bas, a partir de 50 salaries ou 10 millions d'euros de chiffre d'affaires, dans l'un des 18 secteurs couverts par la directive. Beaucoup d'entreprises de taille intermediaire qui n'avaient jamais ete concernees par une reglementation cyber sectorielle decouvrent ainsi qu'elles entrent dans le champ d'application, souvent via leur role de sous-traitant ou de fournisseur critique d'une entite plus grande.

Le referentiel ReCyF : la grille de lecture concrete de l'ANSSI

Faute de loi votee, l'ANSSI a choisi d'avancer par voie de referentiel technique. Le 17 mars 2026, elle a publie le Referentiel Cyber France, connu sous l'acronyme ReCyF, qui traduit les obligations de l'article 21 de NIS2 en 20 objectifs de securite concrets pour les entites essentielles. Les entites importantes en sont dispensees pour 5 d'entre eux et doivent donc en satisfaire 15. Les objectifs 16 a 20, reserves aux entites essentielles, portent sur une approche par les risques (notamment via la methode EBIOS RM), des audits reguliers, des configurations durcies, une administration depuis des postes dedies et une supervision de securite avancee. Ce que le ReCyF impose surtout, c'est une logique de preuve : chaque entite doit tenir et documenter la liste de ses activites, services et systemes d'information, et lorsqu'elle decide de ne pas appliquer tel ou tel objectif de securite, cette exclusion doit apparaitre explicitement dans la liste, avec sa justification, et l'entite doit conserver la trace de cette analyse. Autrement dit, l'absence de mesure n'est pas en soi disqualifiante, mais l'absence de document qui explique et justifie cette absence l'est.

Notification d'incidents : un enchainement documentaire sous contrainte de delai

NIS2 impose un cadre de notification en trois temps a l'autorite competente, l'ANSSI en France, via le CERT-FR. Une alerte precoce doit etre transmise dans les 24 heures suivant la connaissance de l'incident, un rapport intermediaire plus detaille dans les 72 heures, puis un rapport final dans le mois qui suit. Ce triptyque suppose que l'entite soit deja capable, avant meme la survenue d'un incident, de produire rapidement une chronologie des faits, un inventaire des systemes touches et une evaluation de l'impact, ce qui n'est possible que si l'inventaire des actifs, les journaux d'acces et les procedures de gestion de crise sont deja documentes et a jour. Les entreprises qui decouvrent ces exigences au moment d'un incident perdent un temps precieux a reconstituer une information qui aurait du etre disponible en continu.

Des sanctions qui montent en puissance progressivement

Categorie d'entiteAmende maximale
Entite essentielle10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu
Entite importante7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu

Le calendrier envisage par les acteurs du secteur reste toutefois progressif : enregistrement des entites aupres de l'ANSSI attendu fin 2026 via le portail "Mon Espace NIS2" (monespacenis2.cyber.gouv.fr), premiers controles evoques pour 2027, et sanctions pleinement effectives autour de 2028, avec environ trois ans laisses aux entites pour atteindre une conformite complete une fois la loi promulguee. Certains cabinets specialises citent egalement le 17 octobre 2026, soit deux ans apres l'echeance europeenne manquee, comme date operationnelle cible a laquelle les entites devraient pouvoir demontrer la mise en oeuvre des dix categories de mesures techniques et organisationnelles listees a l'article 21, meme si cette date n'a pas de valeur juridique contraignante tant que la loi Resilience n'est pas promulguee.

Ce qu'il est raisonnable de faire des maintenant

Attendre le vote definitif de la loi avant d'agir revient a parier sur un delai supplementaire que la procedure devant la CJUE rend de moins en moins probable. Plusieurs chantiers peuvent commencer immediatement, independamment du calendrier legislatif :

  • Verifier si l'entreprise, directement ou en tant que sous-traitant d'une entite regulee, entre dans l'un des 18 secteurs couverts par NIS2, et evaluer sa categorie probable (essentielle ou importante) au regard des seuils d'effectifs et de chiffre d'affaires.
  • Se preinscrire sur le portail "Mon Espace NIS2" de l'ANSSI lorsque les modalites d'enregistrement seront ouvertes, pour eviter un engorgement de derniere minute.
  • Constituer, objectif par objectif du ReCyF, un dossier documentaire qui liste les systemes d'information, les mesures deja en place et les justifications pour toute mesure non encore appliquee.
  • Formaliser une procedure ecrite de notification d'incident calee sur les delais de 24 heures, 72 heures et un mois, avec les responsabilites et les modeles de rapport deja prets.
  • Centraliser les journaux d'acces, les inventaires d'actifs et les preuves d'audit dans un systeme capable de restituer rapidement un historique complet, plutot que de les disperser entre plusieurs outils et responsables.

Le retard de la France sur la transposition de NIS2 ne retarde pas la pression reglementaire qui pese deja sur les entreprises des secteurs concernes. Le referentiel ReCyF, publie et operationnel depuis mars 2026, donne une feuille de route precise que les entreprises peuvent suivre sans attendre la promulgation definitive de la loi Resilience.