AOCSI - Audit & Opérations de Cybersécurité

Réglementation

Loi Résilience : où en est la transposition de NIS2 en France

La directive NIS2 devait être transposée le 17 octobre 2024. Deux ans plus tard, la loi française n'est toujours pas votée. Cette page suit le projet de loi Résilience étape par étape, avec la date et la source de chaque événement, et dit ce que vous pouvez faire en attendant.

Par
Le Collectif AOCSI, pôle Conformité
Publié le
Mis à jour le
Temps de lecture
7 min de lecture
Lecture d'un texte réglementaire annoté au surligneur

L'essentiel

  • Au 6 octobre 2026, NIS2 n'est pas transposée en France : le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025 et attend son examen en séance à l'Assemblée nationale.
  • L'examen prévu le 7 octobre 2026 a été retiré de l'ordre du jour le 6 octobre ; le rapporteur espère une réinscription « d'ici quinze jours ou trois semaines ».
  • La Commission européenne a saisi la Cour de justice de l'UE contre la France le 8 juillet 2026, avec une demande de sanctions financières.
  • L'ANSSI envisage une conformité complète des entités fin 2028 et invite à commencer dès maintenant, avec son référentiel ReCyF.
Sommaire
  1. 01Où en est le texte au 6 octobre 2026
  2. 02La chronologie, source par source
  3. 03Pourquoi le texte prend autant de retard
  4. 04Ce que le texte prévoit pour les entreprises
  5. 05Le calendrier de mise en conformité
  6. 06Ce que vous pouvez faire dès maintenant
  7. 07Comment nous suivons ce dossier

Où en est le texte au 6 octobre 2026

Le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité », dit loi Résilience, transpose trois textes européens : la directive NIS2 sur la cybersécurité, la directive sur la résilience des entités critiques (REC) et le volet de DORA qui concerne le secteur financier. Il a été déposé au Sénat le 15 octobre 2024, avec la procédure accélérée.

Le Sénat l'a adopté le 12 mars 2025. À l'Assemblée nationale, une commission spéciale a adopté son texte le 10 septembre 2025. Depuis, l'examen en séance publique a été repoussé plusieurs fois. Le dernier report date du 6 octobre 2026 : ce jour-là, la Conférence des présidents a retiré de l'ordre du jour la séance prévue le mercredi 7 octobre.

Après le vote de l'Assemblée, si les deux chambres n'ont pas adopté le même texte, une commission mixte paritaire devra trouver un accord : la procédure accélérée le permet après une seule lecture. Viendront ensuite la promulgation, puis les décrets qui préciseront les obligations.

La chronologie, source par source

Chronologie de la transposition de NIS2 en France. Dernière vérification le 6 octobre 2026. Nous mettons cette page à jour à chaque nouvelle étape.

Pourquoi le texte prend autant de retard

La dissolution de l'Assemblée nationale en juin 2024 a fait tomber le calendrier initial : le projet n'a été déposé qu'en octobre 2024, quelques jours avant la date limite européenne. Depuis, l'ordre du jour parlementaire a été chargé, et un point du texte bloque : l'article 16 bis, qui vise à protéger le chiffrement en empêchant d'imposer des portes dérobées aux messageries. La délégation parlementaire au renseignement y voit un risque pour la politique de renseignement, ce qui a retardé l'examen envisagé en juillet 2026.

Le dernier report, annoncé le 6 octobre 2026, a une raison officielle plus prosaïque : l'examen d'un autre projet de loi a pris plus de temps que prévu.

Ce que le texte prévoit pour les entreprises

Le texte reprend la structure de la directive. Il distingue deux catégories d'entités, essentielles et importantes, selon le secteur et la taille. Selon les éléments présentés lors de l'examen parlementaire, près de 15 000 entités seraient concernées en France, dont environ 1 500 collectivités, réparties dans 18 secteurs.

  • Enregistrement auprès de l'ANSSI, qui deviendra obligatoire une fois la loi et ses décrets publiés.
  • Mesures de gestion des risques : analyse des risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, authentification forte, formation, entre autres (article 21 de la directive).
  • Responsabilité de la direction : les dirigeants approuvent les mesures, en suivent la mise en œuvre et se forment (article 20).
  • Notification des incidents importants : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois (article 23).
  • Sanctions : la directive fixe des plafonds d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions d'euros ou 1,4 % pour les entités importantes. Selon le texte examiné, l'État et les collectivités ne seraient pas soumis à ces amendes, mais resteraient tenus aux obligations de sécurité et de notification.

Le calendrier de mise en conformité

Aucun calendrier légal n'existe tant que la loi n'est pas votée. Le 1er octobre 2026, devant les députés, le directeur général de l'ANSSI a indiqué que l'agence envisageait de demander une conformité complète des entités fin 2028 (dépêche AEF info du 2 octobre 2026). C'est une intention, pas encore une règle écrite.

Le référentiel ReCyF, publié par l'ANSSI le 17 mars 2026, décrit les objectifs de sécurité attendus et les mesures recommandées pour les atteindre. Il n'est pas obligatoire en tant que tel, mais une entité qui l'applique pourra s'en prévaloir lors d'un contrôle.

Carnet de notes manuscrites et ordinateur portable sur un bureau en bois

Ce que vous pouvez faire dès maintenant

  1. Vérifier si vous seriez concerné, et dans quelle catégorie : notre simulateur NIS2 vous donne une première indication en quelques questions, et notre guide NIS2 pour les PME et ETI détaille les critères.
  2. Si c'est le cas, vous pré-enregistrer sur MonEspaceNIS2 : c'est volontaire et gratuit, et cela vous place dans les circuits d'information de l'ANSSI.
  3. Mesurer l'écart entre vos pratiques et les objectifs du ReCyF, en commençant par les mesures de base : sauvegardes hors ligne, double authentification, comptes d'administration séparés, gestion des incidents.
  4. Informer la direction : la directive la rend responsable, et les arbitrages budgétaires se préparent maintenant.
  5. Si vous voulez un état des lieux complet, notre audit de conformité NIS2 démarre à partir de 9 500 € HT : statut probable, écarts, plan de mise en conformité.

Comment nous suivons ce dossier

Nous relisons le dossier législatif de l'Assemblée nationale et du Sénat, les publications de l'ANSSI et de la Commission européenne, et la presse spécialisée. Chaque ligne de la chronologie renvoie à sa source. Quand une étape franchit le Parlement ou qu'un décret paraît, la page est mise à jour et sa date de mise à jour change en tête d'article.

Avertissement. Cette page est une indication, pas un avis juridique. Elle résume l'état du texte au 6 octobre 2026 à partir des sources citées ; seul le texte promulgué et ses décrets feront foi.

Questions fréquentes

La loi NIS2 est-elle en vigueur en France ?

Non. Au 6 octobre 2026, le projet de loi Résilience qui transpose NIS2 a été adopté par le Sénat, mais pas encore par l'Assemblée nationale. Les obligations s'appliqueront après la promulgation de la loi et la publication de ses décrets.

Quand la loi Résilience sera-t-elle votée ?

Personne ne peut l'affirmer. La séance prévue le 7 octobre 2026 a été reportée ; le rapporteur espère une réinscription d'ici quinze jours à trois semaines. Il faudra ensuite, selon toute probabilité, une commission mixte paritaire, puis la promulgation et les décrets.

Que risque la France pour ce retard ?

La Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026 et lui demande d'infliger à la France une somme forfaitaire et une astreinte journalière jusqu'à la transposition complète.

Faut-il attendre la loi pour se mettre en conformité ?

Non. L'ANSSI invite les futures entités à s'engager dès maintenant et envisage une conformité complète fin 2028. Les mesures attendues sont connues : ce sont celles de l'article 21 de la directive, détaillées dans le référentiel ReCyF.

Les collectivités seront-elles sanctionnées ?

Selon le texte examiné à l'Assemblée, l'État, les collectivités et leurs établissements publics administratifs ne seraient pas soumis aux amendes, mais resteraient tenus aux obligations de sécurité et de notification. Ce point peut encore évoluer en séance.

Le Collectif AOCSI, pôle Conformité.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.

Préparer NIS2 sans attendre la loi

Décrivez votre besoin : nous vous répondons sous 4 h ouvrées et la proposition arrive sous 48 h ouvrées, avec le prix, le périmètre et le CV de l'intervenant.

Ou appelez le 02 43 25 99 59 (lun.-ven. 9 h-18 h), ou réservez un appel de 20 min (nouvel onglet).