En septembre 2026, la France n'a toujours pas transposé la directive NIS 2 (directive (UE) 2022/2555), dont l'échéance était fixée au 17 octobre 2024 : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience », adopté par le Sénat le 12 mars 2025, attend toujours son examen en séance publique à l'Assemblée nationale, et la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026 en demandant des sanctions financières. Le contenu des obligations, lui, est stable depuis 2022 : l'article 20 de la directive impose aux organes de direction des entités essentielles et importantes d'approuver les mesures de gestion des risques cyber, d'en superviser la mise en œuvre, de se former, et les expose à une responsabilité en cas de manquement. Le conseil d'administration n'a donc aucune raison d'attendre la promulgation pour s'organiser.
- Aucune loi de transposition n'est promulguée à ce jour : mise en demeure de la Commission le 28 novembre 2024, avis motivé le 7 mai 2025, saisine de la CJUE le 8 juillet 2026 contre la France, l'Espagne, l'Irlande et les Pays-Bas.
- Le projet de loi Résilience transpose en un seul texte trois directives : NIS 2, REC (résilience des entités critiques) et le volet DORA pour le secteur financier ; l'ANSSI en sera l'autorité de contrôle pour NIS 2.
- L'étude d'impact chiffre à environ 15 000 les entités françaises concernées, dans 18 secteurs, contre environ 500 opérateurs régulés sous NIS 1.
- Article 20 de la directive : l'organe de direction approuve les mesures de gestion des risques, supervise leur mise en œuvre, suit une formation et peut être tenu responsable des manquements ; pour les entités essentielles, une interdiction temporaire d'exercer des fonctions dirigeantes est prévue.
- Sanctions plafonnées par la directive à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions d'euros ou 1,4 % pour les entités importantes ; notification des incidents importants en 24 heures, 72 heures et un mois.
- Depuis le 17 mars 2026, le Référentiel Cyber France (ReCyF) de l'ANSSI, diffusé comme document de travail, décrit vingt objectifs de sécurité qui préfigurent le référentiel de la future loi.
Où en est la transposition de NIS 2 en France (septembre 2026)
La directive NIS 2 est entrée en vigueur le 16 janvier 2023 et devait être transposée par tous les États membres au plus tard le 17 octobre 2024. La France a choisi un véhicule unique, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présenté en Conseil des ministres le 15 octobre 2024.
Ce texte transpose à la fois NIS 2, la directive REC sur la résilience des entités critiques et la directive accompagnant le règlement DORA pour le secteur financier. Cette ambition explique en partie la lenteur du parcours parlementaire, que retrace le tableau ci-dessous.
| Date | Étape | Portée |
|---|---|---|
| 17 octobre 2024 | Échéance de transposition fixée par l'article 41 de la directive. | Manquée par la France et par la majorité des États membres. |
| 15 octobre 2024 | Présentation du projet de loi Résilience en Conseil des ministres et dépôt au Sénat. | Trois titres : REC, NIS 2, DORA. |
| 28 novembre 2024 | Lettre de mise en demeure de la Commission européenne. | Adressée à 23 États membres. |
| 12 mars 2025 | Adoption du projet de loi en première lecture par le Sénat. | Transmission à l'Assemblée nationale. |
| 7 mai 2025 | Avis motivé de la Commission européenne. | Adressé à 19 États membres. |
| 10 septembre 2025 | Adoption d'un texte amendé par la commission spéciale de l'Assemblée nationale. | Jamais inscrit en séance publique depuis. |
| 17 mars 2026 | Publication par l'ANSSI du Référentiel Cyber France (ReCyF), version de travail. | Vingt objectifs de sécurité ; non contraignant tant que la loi et ses décrets ne sont pas publiés. |
| 8 juillet 2026 | Saisine de la Cour de justice de l'Union européenne par la Commission. | France, Espagne, Irlande et Pays-Bas ; demande d'une somme forfaitaire et d'astreintes journalières jusqu'à notification de la transposition complète. |
| Rentrée 2026 | Examen en séance publique à l'Assemblée nationale espéré, le texte n'ayant pas été inscrit à la session extraordinaire de juillet. | Promulgation puis décrets d'application : aucune obligation nationale n'est opposable avant. |
Le point de blocage identifié par les observateurs ne tient pas au fond de NIS 2 mais à un article introduit au Sénat sur l'interdiction des portes dérobées dans les solutions de chiffrement, débat de souveraineté et de libertés publiques qui immobilise l'ensemble du texte. Le dossier législatif du Sénat retrace la navette. Deux conséquences pratiques en découlent.
- Aucune échéance nationale n'est opposable. Les « échéances de conformité 2026 » annoncées ici ou là n'existent pas encore en droit français : aucun décret ne fixe de date.
- La loi ne réécrira pas les exigences. Elles sont déjà fixées par la directive ; la loi désignera l'autorité compétente, calibrera les sanctions et fixera le calendrier.
L'page consacrée à NIS 2 par l'ANSSI invite d'ailleurs les futures entités à engager dès à présent leur mise en conformité. Le débat plus large sur la souveraineté numérique, le RGPD et le choix des prestataires est traité dans notre article Souveraineté numérique et gouvernance : RGPD et NIS 2 ; celui-ci se concentre sur le statut de la transposition et sur ce qu'elle impose à l'organe de direction.
Qui sera concerné : secteurs, seuils, entités essentielles et importantes
NIS 2 couvre dix-huit secteurs, contre sept pour NIS 1, répartis en deux annexes. L'étude d'impact du projet de loi chiffre à environ 15 000 les entités françaises qui entreront dans le champ, contre environ 500 opérateurs régulés aujourd'hui.
- Annexe I, secteurs hautement critiques. Énergie, transports, banque, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructure numérique, gestion des services TIC interentreprises, administration publique et espace.
- Annexe II, autres secteurs critiques. Services postaux, gestion des déchets, produits chimiques, denrées alimentaires, fabrication (dispositifs médicaux, informatique et électronique, machines, véhicules), fournisseurs numériques et recherche.
L'assujettissement se détermine ensuite par la taille, selon la recommandation 2003/361/CE, et s'apprécie entité par entité, ce qui oblige un groupe à qualifier chacune de ses filiales.
- Entreprise moyenne. Au moins 50 salariés, ou un chiffre d'affaires annuel et un total de bilan supérieurs chacun à 10 millions d'euros.
- Grande entreprise. Au moins 250 salariés, ou un chiffre d'affaires supérieur à 50 millions d'euros et un bilan supérieur à 43 millions d'euros.
- En dessous : hors champ, sauf exceptions ciblées. Fournisseurs de services DNS, registres de noms de domaine, prestataires de services de confiance et entités désignées comme critiques par l'État sont concernés quelle que soit leur taille.
La distinction entre entités essentielles et entités importantes commande le régime de supervision.
| Catégorie | Qui | Supervision |
|---|---|---|
| Entités essentielles | En pratique, les grandes entreprises des secteurs de l'annexe I. | A priori : contrôles, audits et inspections possibles à tout moment. |
| Entités importantes | Entreprises moyennes de l'annexe I ; entreprises moyennes ou grandes de l'annexe II. | A posteriori : déclenchée par un incident ou un signalement. |
| Entités financières | Banques, entreprises d'investissement, assureurs et autres entités visées par DORA. | Règlement DORA, qui vaut lex specialis ; supervision de l'ACPR et de l'AMF. |
Le cas du secteur financier est développé dans notre entrée de glossaire Qu'est-ce que le règlement DORA ?.
Ce que NIS 2 impose à l'organe de direction : approuver, superviser, se former
L'article 20 de la directive est le texte que le conseil doit lire en premier. Il vise l'organe de direction, c'est-à-dire, selon la structure de l'entité, le conseil d'administration, le directoire, le comité de direction ou le gérant. Trois verbes résument l'obligation.
- Approuver. Le paragraphe 1 dispose que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité prises pour se conformer à l'article 21.
- Superviser. Le même paragraphe leur impose de superviser la mise en œuvre de ces mesures et prévoit qu'ils peuvent être tenus responsables des violations de l'article 21 par l'entité.
- Se former. Le paragraphe 2 impose aux membres de ces organes de suivre une formation, et encourage les entités à en offrir une comparable à leurs salariés, afin d'acquérir des connaissances suffisantes pour identifier les risques et évaluer les pratiques de gestion des risques cyber et leur impact sur les services fournis.
Pour un conseil d'administration français, aucun de ces trois verbes ne peut rester une formalité.
- L'approbation est une décision datée. La politique de sécurité des systèmes d'information et le plan de traitement des risques sont présentés au conseil, discutés et adoptés, et le procès-verbal retrace la délibération.
- La supervision est un reporting régulier. Au conseil ou à un comité (audit, risques), sur l'avancement du plan, les incidents et les résultats d'audit.
- La formation laisse une trace. Membre par membre, session par session.
Le régime de sanction donne sa portée à l'article 20. Pour les entités essentielles, l'article 32, paragraphe 5, de la directive prévoit deux mesures en cas d'inexécution persistante.
- Suspension temporaire d'une certification ou d'une autorisation.
- Interdiction temporaire d'exercer des fonctions de direction pour toute personne physique exerçant des responsabilités dirigeantes au niveau du directeur général ou du représentant légal.
Cette seconde mesure vise les dirigeants exécutifs, mais elle s'ajoute à la responsabilité de l'organe de direction lui-même, dont les modalités seront précisées par la loi française. Une responsabilité de cette nature se gère par la preuve de la diligence : un conseil qui a approuvé, suivi et documenté est dans une situation très différente d'un conseil qui a délégué la conformité à la direction des systèmes d'information sans en rendre compte.
Les mesures, les délais et les sanctions que le conseil doit connaître
L'article 21 énumère dix mesures minimales de gestion des risques, qui forment de fait le plan de travail que le conseil approuve.
- Politiques d'analyse des risques et de sécurité des systèmes d'information.
- Gestion des incidents.
- Continuité des activités, sauvegardes et gestion de crise.
- Sécurité de la chaîne d'approvisionnement, y compris la relation avec chaque fournisseur direct.
- Sécurité de l'acquisition, du développement et de la maintenance des systèmes, gestion des vulnérabilités comprise.
- Évaluation de l'efficacité des mesures.
- Hygiène informatique et formation.
- Cryptographie et chiffrement.
- Sécurité des ressources humaines, contrôle d'accès et gestion des actifs.
- Authentification multifacteur et communications sécurisées, y compris les communications d'urgence.
La sécurité de la chaîne d'approvisionnement est la nouveauté la plus lourde par rapport à NIS 1 : les grands donneurs d'ordre répercuteront leurs obligations sur leurs fournisseurs, et une PME non assujettie peut se voir imposer les mêmes exigences par contrat.
L'article 23 fixe le calendrier le plus contraignant du dispositif pour tout incident important.
- 24 heures. Alerte précoce à compter de la prise de connaissance de l'incident.
- 72 heures. Notification de l'incident.
- Un mois après la notification. Rapport final, un rapport intermédiaire pouvant être demandé entre les deux.
Tenir 24 heures suppose une chaîne d'astreinte identifiée, un critère écrit de qualification de l'incident et une personne habilitée à décider en dehors des heures ouvrées, y compris à arrêter un service. Le conseil doit savoir qui décide, et être lui-même informé selon un seuil défini à l'avance.
Les sanctions administratives sont plafonnées par la directive, le montant le plus élevé étant retenu.
- Entités essentielles. 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.
- Entités importantes. 7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial.
La loi française reprendra ces plafonds. L'ANSSI a annoncé publiquement une montée en charge progressive des contrôles, avec un délai de tolérance de l'ordre de trois ans à compter de la transposition avant l'application des sanctions, les obligations les plus simples, la notification d'incident en premier lieu, étant attendues d'emblée. Le texte de la directive est consultable sur EUR-Lex.
Ce que le conseil peut faire dès maintenant, sans attendre la loi
Quatre chantiers relèvent du conseil ou de son comité des risques, et aucun ne dépend de la date de promulgation.
- Qualifier le périmètre. Demander à la direction générale, filiale par filiale, si l'entité est essentielle, importante ou hors champ, et pourquoi. L'ANSSI met à disposition un simulateur d'éligibilité et un pré-enregistrement sur sa plateforme MesServicesCyber.
- Approuver un plan de traitement des écarts. Entre l'existant, les dix mesures de l'article 21 et le ReCyF ; daté, chiffré et arbitré. C'est ce document qui matérialise la diligence de l'organe de direction.
- Former les administrateurs. À inscrire dans le programme annuel du conseil et à tracer.
- Tenir un exercice de crise cyber sur table. Avec la direction générale, la DSI, la communication et le juridique, pour éprouver la chaîne de décision et le délai de 24 heures.
Ces chantiers ont une exigence commune : laisser une trace opposable, qui puisse être produite lors d'un contrôle sans dépendre d'une messagerie peut-être elle-même indisponible le jour d'une attaque. Cinq pièces au moins doivent pouvoir être produites.
- La décision d'approbation du conseil, avec le procès-verbal de la délibération.
- Le plan de traitement et ses versions successives.
- Les comptes rendus d'incidents.
- Les attestations de formation des administrateurs.
- Les conclusions de l'exercice de crise.
Un portail de gestion des conseils d'administration répond à ce besoin. Admincontrol Board Portal conserve les ordres du jour, les dossiers de réunion, les procès-verbaux signés et les documents du comité des risques dans un espace distinct de la messagerie de l'entreprise, avec des droits d'accès définis par dossier, une authentification à deux facteurs et une piste d'audit complète des consultations.
Les données du portail sont hébergées dans un centre de données privé situé dans l'Espace économique européen, avec les certifications ISO 27001 et SOC 2 Type II, comme nous le détaillons dans notre article sur l'hébergement en Europe des données du conseil.
Le choix des prestataires du conseil lui-même relève d'ailleurs de la mesure « chaîne d'approvisionnement » de l'article 21 : les certifications et le lieu d'hébergement de chaque outil utilisé par les administrateurs font partie des questions que le conseil doit poser, y compris pour la préparation et la tenue de ses propres réunions, décrites dans notre guide des réunions du conseil d'administration.
Questions fréquemment posées
Pas encore pour les entités privées. La loi de transposition, dite loi Résilience, n'est pas promulguée en septembre 2026 et aucun décret d'application n'existe. Les obligations sont connues depuis 2022, mais elles ne deviendront opposables qu'avec la loi et ses décrets.
Pour défaut de notification des mesures de transposition à l'échéance du 17 octobre 2024. Après une mise en demeure le 28 novembre 2024 et un avis motivé le 7 mai 2025, la Commission a saisi la Cour le 8 juillet 2026 contre la France, l'Espagne, l'Irlande et les Pays-Bas, en demandant une somme forfaitaire et des astreintes journalières.
Approuver les mesures de gestion des risques cyber de l'article 21, superviser leur mise en œuvre par un reporting régulier, et suivre une formation permettant d'évaluer ces risques. Il peut être tenu responsable des manquements de l'entité.
Une alerte précoce dans les 24 heures suivant la prise de connaissance d'un incident important, une notification dans les 72 heures, puis un rapport final dans le mois suivant cette notification (article 23 de la directive).
Le référentiel publié par l'ANSSI le 17 mars 2026, en version de travail, qui traduit les objectifs de sécurité de NIS 2 en vingt objectifs concrets, quinze communs aux entités importantes et essentielles et cinq réservés aux entités essentielles. Il correspond au référentiel prévu par le projet de loi Résilience et deviendra la référence des contrôles une fois la loi et ses décrets publiés.
Du règlement DORA, qui constitue la lex specialis du secteur financier et s'applique directement depuis le 17 janvier 2025, sous la supervision de l'ACPR et de l'AMF. Les exigences de gouvernance y sont comparables : l'organe de direction définit, approuve et supervise le cadre de gestion des risques informatiques.
Approuver, superviser, se former : les trois obligations de l'article 20 se prouvent par des décisions datées, des comptes rendus et des attestations, disponibles même le jour d'une attaque. Admincontrol Board Portal réunit les travaux du conseil et de son comité des risques dans un espace sécurisé et distinct de la messagerie de l'entreprise, hébergé dans l'Espace économique européen et certifié ISO 27001 et SOC 2 Type II.
Découvrez Admincontrol Board PortalRelated Articles
See all postsLoi Attractivité (2024) : droits de vote multiples, AG dématérialisées et composition des conseils
30-09-26
Loi de simplification de la vie économique (2026) : ce qui change pour les entreprises et les cessions
23-09-26
Loi Rixain : quotas de parité dans les instances dirigeantes (30 % en 2026, 40 % en 2029)
11-09-26
Livre II du Code de commerce : les règles de gouvernance des sociétés (SA, SAS, SARL)
10-09-26
Loi PACTE (2019) : ce qui a changé pour la gouvernance des entreprises
10-09-26