NIS2 en France : documenter vos preuves de conformité avant meme le vote de la loi
La loi de resilience qui transpose NIS2 n'est toujours pas votee en France, mais les entreprises concernées doivent deja constituer leurs preuves documentaires de conformité.

Une loi qui n'existe pas encore, mais des obligations qui approchent
La situation est inconfortable pour des milliers d'entreprises françaises : la directive europeenne NIS2 devait etre transposee en droit national au plus tard le 17 octobre 2024, mais la France, comme une vingtaine d'autres États membres, n'a toujours pas adopte le texte qui doit la porter, la loi relative a la resilience des infrastructures critiques et au renforcement de la cybersécurité, souvent appelee "loi Resilience". Ce texte a ete adopte en première lecture par le Senat des le 12 mars 2025, puis son examen par l'Assemblee nationale a ete repousse a plusieurs reprises, d'abord annonce pour juillet 2026, désormais attendu en septembre 2026. Consequence directe de ce retard : le 8 juillet 2026, la Commission europeenne a saisi la Cour de justice de l'Union europeenne contre la France, demandant a la fois une amende forfaitaire pour le retard deja accumule et des astreintes journalieres tant que la loi ne sera pas promulguee. Pour les directions juridiques et les responsables cybersécurité, cette absence de loi ne signifie pas une absence de risque : les obligations européennes existent deja sur le fond, et l'ANSSI avance methodiquement sur les outils qui serviront a les controler des que le texte sera vote.
Qui sera concerne, et pourquoi le périmètre change d'echelle
NIS2 fait passer le nombre d'entites regulees en France d'environ 500 sous l'ancien régime NIS1 a une fourchette estimee entre 10 000 et 15 000 entites. Deux catégories structurent le dispositif. Les entites essentielles operent dans des secteurs hautement critiques (energie, transport, santé, eau, infrastructures numériques) et depassent les seuils de la grande entreprise : plus de 250 salaries, ou un chiffre d'affaires superieur a 50 millions d'euros avec un bilan superieur a 43 millions d'euros. Les entites importantes relèvent de secteurs critiques au sens large et sont soumises a des seuils plus bas, a partir de 50 salaries ou 10 millions d'euros de chiffre d'affaires, dans l'un des 18 secteurs couverts par la directive. Beaucoup d'entreprises de taille intermédiaire qui n'avaient jamais ete concernées par une réglementation cyber sectorielle decouvrent ainsi qu'elles entrent dans le champ d'application, souvent via leur role de sous-traitant ou de fournisseur critique d'une entite plus grande.
Le referentiel ReCyF : la grille de lecture concrete de l'ANSSI
Faute de loi votee, l'ANSSI a choisi d'avancer par voie de referentiel technique. Le 17 mars 2026, elle a publie le Referentiel Cyber France, connu sous l'acronyme ReCyF, qui traduit les obligations de l'article 21 de NIS2 en 20 objectifs de sécurité concrets pour les entites essentielles. Les entites importantes en sont dispensees pour 5 d'entre eux et doivent donc en satisfaire 15. Les objectifs 16 a 20, reserves aux entites essentielles, portent sur une approche par les risques (notamment via la méthode EBIOS RM), des audits reguliers, des configurations durcies, une administration depuis des postes dedies et une supervision de sécurité avancée. Ce que le ReCyF impose surtout, c'est une logique de preuve : chaque entite doit tenir et documenter la liste de ses activités, services et systèmes d'information, et lorsqu'elle decide de ne pas appliquer tel ou tel objectif de sécurité, cette exclusion doit apparaitre explicitement dans la liste, avec sa justification, et l'entite doit conserver la trace de cette analyse. Autrement dit, l'absence de mesure n'est pas en soi disqualifiante, mais l'absence de document qui explique et justifie cette absence l'est.
Notification d'incidents : un enchainement documentaire sous contrainte de délai
NIS2 impose un cadre de notification en trois temps a l'autorite competente, l'ANSSI en France, via le CERT-FR. Une alerte precoce doit etre transmise dans les 24 heures suivant la connaissance de l'incident, un rapport intermédiaire plus detaille dans les 72 heures, puis un rapport final dans le mois qui suit. Ce triptyque suppose que l'entite soit deja capable, avant meme la survenue d'un incident, de produire rapidement une chronologie des faits, un inventaire des systèmes touches et une évaluation de l'impact, ce qui n'est possible que si l'inventaire des actifs, les journaux d'acces et les procédures de gestion de crise sont deja documentes et a jour. Les entreprises qui decouvrent ces exigences au moment d'un incident perdent un temps precieux a reconstituer une information qui aurait du etre disponible en continu.
Des sanctions qui montent en puissance progressivement
| Catégorie d'entite | Amende maximale |
|---|---|
| Entite essentielle | 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu |
| Entite importante | 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu |
Le calendrier envisage par les acteurs du secteur reste toutefois progressif : enregistrement des entites auprès de l'ANSSI attendu fin 2026 via le portail "Mon Espace NIS2" (monespacenis2.cyber.gouv.fr), premiers controles evoques pour 2027, et sanctions pleinement effectives autour de 2028, avec environ trois ans laisses aux entites pour atteindre une conformité complete une fois la loi promulguee. Certains cabinets specialises citent également le 17 octobre 2026, soit deux ans apres l'echeance europeenne manquée, comme date opérationnelle cible a laquelle les entites devraient pouvoir démontrer la mise en oeuvre des dix catégories de mesures techniques et organisationnelles listees a l'article 21, meme si cette date n'a pas de valeur juridique contraignante tant que la loi Resilience n'est pas promulguee.
Ce qu'il est raisonnable de faire des maintenant
Attendre le vote definitif de la loi avant d'agir revient a parier sur un délai supplémentaire que la procédure devant la CJUE rend de moins en moins probable. Plusieurs chantiers peuvent commencer immédiatement, independamment du calendrier legislatif :
- Vérifier si l'entreprise, directement ou en tant que sous-traitant d'une entite regulee, entre dans l'un des 18 secteurs couverts par NIS2, et évaluer sa catégorie probable (essentielle ou importante) au regard des seuils d'effectifs et de chiffre d'affaires.
- Se preinscrire sur le portail "Mon Espace NIS2" de l'ANSSI lorsque les modalites d'enregistrement seront ouvertes, pour éviter un engorgement de dernière minute.
- Constituer, objectif par objectif du ReCyF, un dossier documentaire qui liste les systèmes d'information, les mesures deja en place et les justifications pour toute mesure non encore appliquee.
- Formaliser une procédure écrite de notification d'incident calee sur les délais de 24 heures, 72 heures et un mois, avec les responsabilites et les modeles de rapport deja prêts.
- Centraliser les journaux d'acces, les inventaires d'actifs et les preuves d'audit dans un système capable de restituer rapidement un historique complet, plutôt que de les disperser entre plusieurs outils et responsables.
Le retard de la France sur la transposition de NIS2 ne retarde pas la pression réglementaire qui pese deja sur les entreprises des secteurs concernés. Le referentiel ReCyF, publie et opérationnel depuis mars 2026, donne une feuille de route precise que les entreprises peuvent suivre sans attendre la promulgation définitive de la loi Resilience.


