Loi résilience : où en est la transposition de NIS 2 en France ?
Votée au Sénat, bloquée à l'Assemblée : le point au 8 octobre 2026 sur le texte qui doit transposer NIS 2.
Au 8 octobre 2026, la loi résilience, qui doit transposer NIS 2 en France, n'est toujours pas adoptée. Le projet de loi a été voté par le Sénat le 12 mars 2025 puis par la commission spéciale de l'Assemblée nationale en septembre 2025, mais son examen en séance publique, prévu à partir du 7 octobre 2026, a de nouveau été reporté la veille, sans nouvelle date. Viendront ensuite les décrets d'application et la version définitive du référentiel de l'ANSSI. Voici où en est le texte, ce qu'il contient, et pourquoi il ne faut pas attendre son vote pour se préparer.
Loi résilience : un projet de loi pour trois textes européens
Derrière le raccourci « loi résilience » se trouve le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, déposé au Sénat le 15 octobre 2024 avec une procédure accélérée. Plutôt que de voter un texte par directive, le gouvernement a regroupé trois chantiers européens adoptés le même jour, le 14 décembre 2022. La synthèse du rapport de la commission spéciale du Sénat en donne l'architecture :
- Titre I, la directive REC (2022/2557) sur la résilience des entités critiques : elle modernise le dispositif français des opérateurs d'importance vitale, qui concerne environ 300 opérateurs, et fait passer le champ de 2 à 11 secteurs.
- Titre II, la directive NIS 2 (2022/2555) : environ 15 000 entités essentielles et importantes dans 18 secteurs, dont près de 1 500 collectivités territoriales.
- Titre III, le volet DORA : le règlement DORA (2022/2554), sur la résilience opérationnelle numérique du secteur financier, s'applique directement depuis le 17 janvier 2025 ; le projet de loi transpose la directive 2022/2556 qui l'accompagne et adapte le droit français (autorités compétentes, contrôles, sanctions).
Cet article ne revient pas sur le contenu de la directive : pour la définition, lisez De NIS à NIS 2 ; pour savoir si votre organisation est visée, les secteurs concernés par NIS 2.
- Titre I REC Directive (UE) 2022/2557 Résilience des entités critiques ≈ 300 opérateurs d'importance vitale, de 2 à 11 secteurs
- Titre II NIS 2 Directive (UE) 2022/2555 Cybersécurité des entités essentielles et importantes ≈ 15 000 entités, 18 secteurs
- Titre III DORA Directive (UE) 2022/2556 Volet « directive » de DORA, secteur financier Règlement 2022/2554 applicable depuis le 17 janv. 2025
Transposition de NIS 2 : le parcours du projet de loi résilience depuis 2024
Au Sénat : un texte adopté en mars 2025
Le Sénat a confié le texte à une commission spéciale (rapporteurs Michel Canévet, Patrick Chaize et Hugues Saury), qui a adopté 61 amendements. Après deux jours de débat, les sénateurs l'ont adopté le 12 mars 2025 et l'ont transmis à l'Assemblée nationale dès le lendemain. Parmi leurs ajouts : un label de confiance pour les entités conformes, un plafonnement du coût des contrôles facturés aux entités et une disposition sur le chiffrement qui deviendra le principal point de friction.
À l'Assemblée : une commission spéciale en septembre 2025
À l'Assemblée, une commission spéciale a examiné à son tour le projet de loi. Son rapport, présenté par Mickaël Bouloux, Catherine Hervieu et Anne Le Hénanff, devenue depuis ministre chargée du Numérique, a été déposé le 10 septembre 2025 avec le texte adopté en commission. Depuis, plus rien en séance publique pendant plus d'un an.
L'article 16 bis : le chiffrement au cœur du blocage
Introduit au Sénat, l'article 16 bis interdit d'imposer aux fournisseurs de services de chiffrement des techniques qui affaiblissent volontairement la sécurité, comme des clés de déchiffrement maîtresses (des « portes dérobées »). Selon LCP et Localtis, la DGSI et d'autres services de renseignement souhaitent le voir supprimé. La commission spéciale de l'Assemblée l'a pourtant conservé et même élargi. Le 18 mars 2026, la Commission supérieure du numérique et des postes (CSNP) dénonçait déjà « une situation d'incertitude injustifiable ». Début octobre 2026, selon LCP, la ministre Anne Le Hénanff a annoncé que le gouvernement soutiendrait la suppression de cet article, qu'elle qualifie de « cavalier législatif ».
6 octobre 2026 : un nouveau report
Le texte devait enfin arriver en séance le 7 octobre 2026. La veille, la conférence des présidents l'a retiré de l'ordre du jour en invoquant un calendrier chargé, notamment par la loi intégrale contre les violences sexistes et sexuelles, rapporte Next. Le rapporteur Éric Bothorel a déclaré, selon Maire-info : « J'ai bon espoir qu'on pourra réinscrire le texte d'ici quinze jours ou trois semaines. » Aucune date n'est fixée. Après le vote des députés, et comme le texte est en procédure accélérée, une commission mixte paritaire pourra être convoquée pour accorder les versions des deux assemblées.
- 14 déc. 2022 Directive NIS 2 adoptée
- 15 oct. 2024 Projet de loi déposé au Sénat
- 17 oct. 2024 Date limite de transposition
- 12 mars 2025 Adopté par le Sénat
- 10 sept. 2025 Texte de la commission spéciale (AN)
- 8 juil. 2026 France renvoyée devant la CJUE
- 6 oct. 2026 Examen en séance reporté Nous sommes ici
- À venir Séance publique, puis décrets d'application
NIS 2 en France : deux ans de retard et une saisine de la Cour de justice
La directive NIS 2 fixait aux États membres une échéance claire : transposer avant le 17 octobre 2024, la même date valant pour la directive REC. Le projet de loi français n'a été déposé que deux jours avant cette échéance.
La Commission européenne a adressé des lettres de mise en demeure le 28 novembre 2024, puis des avis motivés le 7 mai 2025. Le 8 juillet 2026, elle a annoncé saisir la Cour de justice de l'UE contre quatre pays qui n'avaient pas notifié une transposition complète : l'Irlande, l'Espagne, la France et les Pays-Bas. Elle demande à la Cour d'imposer une somme forfaitaire et des astreintes journalières jusqu'à la transposition complète. Selon Le Monde Informatique, les 19 autres pays visés au départ ont depuis régularisé leur situation.
Pour les organisations, la conséquence est surtout une incertitude prolongée : tant que la loi et ses décrets ne sont pas publiés, ni le périmètre exact, ni les modalités d'enregistrement, ni le calendrier de mise en conformité ne sont figés.
Une situation d'incertitude injustifiable.
CSNP, 18 mars 2026, citée par Localtis
Après le vote : décrets, référentiel de l'ANSSI et MonEspaceNIS2
Quelle date d'application pour NIS 2 en France ?
Le vote ne suffira pas. La commission spéciale du Sénat relevait déjà 40 renvois à des décrets en Conseil d'État dans le texte. D'après Localtis, la ministre Anne Le Hénanff a évoqué plus d'une trentaine de décrets, publiés dans un délai de 7 à 9 mois, et une conformité complète visée pour fin 2028. Ces échéances n'ont pas été confirmées par un document officiel : elles donnent un ordre de grandeur, pas une date opposable.
Le ReCyF, référentiel de l'ANSSI
L'ANSSI a mis à disposition le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui correspond au référentiel prévu à l'article 14 du projet de loi. Il liste les mesures recommandées pour atteindre les objectifs de sécurité de NIS 2. C'est un document de travail, qui ne sera finalisé qu'après la transposition et une consultation. Il n'est pas obligatoire par défaut, mais une entité qui l'applique pourra s'en prévaloir lors d'un contrôle. L'agence annonce aussi un référentiel de mesures de base pour les structures les moins matures, et propose un outil pour comparer le ReCyF aux normes déjà en place.
MonEspaceNIS2 et le pré-enregistrement
Le portail MonEspaceNIS2 propose un simulateur « Suis-je concerné ? ». L'ANSSI ouvre aussi un pré-enregistrement volontaire sur ClubSSI, pour l'instant réservé aux entreprises, afin de faciliter l'enregistrement une fois la réglementation applicable. Côté collectivités, le texte actuel les exclut des amendes, selon Maire-info, sans les dispenser des obligations ; les montants prévus pour les autres entités sont détaillés dans notre article sur les sanctions de NIS 2.
Pourquoi ne pas attendre la loi résilience pour se préparer
Le calendrier législatif est incertain, mais le fond l'est beaucoup moins. La directive, publiée depuis fin 2022, fixe déjà les exigences minimales que la loi devra reprendre :
- des mesures de gestion des risques « appropriées et proportionnées », fondées sur une approche tous risques, à commencer par des politiques d'analyse des risques (article 21) ;
- une notification des incidents importants en trois temps : alerte précoce sous 24 heures, notification sous 72 heures, rapport final dans le mois (article 23) ;
- l'implication de la direction, qui approuve les mesures, en supervise la mise en œuvre et suit une formation (article 20) ;
- la sécurité de la chaîne d'approvisionnement, c'est-à-dire des relations avec les fournisseurs directs (article 21).
Le directeur général de l'ANSSI, Vincent Strubel, invite d'ailleurs les entités à appliquer le ReCyF sans attendre. Le contexte lui donne du poids : depuis l'été, les fuites de données se succèdent dans les administrations (voir notre article sur les fuites de données de l'État). Devant les députés, il a estimé, selon Localtis, que la transposition de NIS 2 et la conformité au ReCyF auraient « permis d'éviter la majorité de ces attaques ».
Enfin, une mise en conformité ne s'improvise pas en quelques mois : inventorier ses systèmes, analyser ses risques, organiser la gestion des incidents et évaluer ses fournisseurs prend du temps. Commencer maintenant, c'est arriver prêt quand la loi et ses décrets seront publiés, plutôt que de courir après les échéances.
- Vérifier si l'on est concerné ANSSI · simulateur MonEspaceNIS2
- Se pré-enregistrer (entreprises) ANSSI · ClubSSI
- Mener une analyse de risques NIS 2 · art. 21 § 2 a)
- Se comparer au ReCyF ANSSI · outil de comparaison
- Préparer la notification : 24 h, 72 h, 1 mois NIS 2 · art. 23 § 4
- Faire approuver les mesures par la direction NIS 2 · art. 20
- Évaluer ses fournisseurs critiques NIS 2 · art. 21 § 2 d)
Comment s'y préparer avec une démarche outillée
La plupart des actions ci-dessus reposent sur un socle commun : une analyse de risques à jour, un référentiel d'exigences suivi dans le temps et des preuves de conformité à présenter en cas de contrôle. Avec Phinasoft, vous menez vos analyses de risques selon EBIOS RM avec un logiciel labellisé par l'ANSSI, puis vous suivez vos exigences dans un logiciel de conformité NIS 2 et pilotez vos évaluations de tiers. Les acteurs financiers déjà soumis au règlement trouveront le même outillage sur la conformité DORA, et les collectivités et administrations une offre dédiée au secteur public.
Questions fréquentes sur la loi résilience et NIS 2
Quand la loi résilience sera-t-elle adoptée ?
Aucune date n'est fixée au 8 octobre 2026. L'examen en séance publique à l'Assemblée nationale, prévu à partir du 7 octobre, a été reporté le 6 octobre ; le rapporteur Éric Bothorel espère une réinscription d'ici deux à trois semaines. Le texte étant en procédure accélérée, une commission mixte paritaire pourra ensuite être réunie si les deux assemblées ne s'accordent pas.
NIS 2 s'applique-t-elle déjà en France ?
Pas encore : une directive doit être transposée en droit national pour créer des obligations pour les entreprises et les collectivités. Tant que la loi de transposition et ses décrets ne sont pas publiés, les obligations de NIS 2 ne sont pas opposables en France. L'ancien régime issu de NIS 1 continue en revanche de s'appliquer aux opérateurs déjà désignés.
Que contient le projet de loi résilience des infrastructures critiques ?
Il regroupe trois chantiers européens : la directive REC sur la résilience des entités critiques (titre I), la directive NIS 2 sur la cybersécurité (titre II) et la directive qui accompagne le règlement DORA pour le secteur financier (titre III).
Qu'est-ce que le ReCyF de l'ANSSI ?
Le Référentiel Cyber France liste les mesures recommandées par l'ANSSI pour atteindre les objectifs de sécurité de NIS 2. Publié le 17 mars 2026 comme document de travail, il n'est pas obligatoire par défaut, mais une entité qui l'applique pourra s'en prévaloir lors d'un contrôle.
Les collectivités seront-elles sanctionnées ?
Selon Maire-info et Localtis, le texte actuel exclut les collectivités des amendes administratives, même si elles restent soumises aux mêmes obligations de fond. Ce point dépend de la version finale de la loi.
Synthèse
Un texte toujours en attente
Adoptée par le Sénat en mars 2025 et par la commission spéciale de l'Assemblée en septembre 2025, la loi résilience n'a toujours pas été débattue en séance : l'examen prévu le 7 octobre 2026 a été reporté sans nouvelle date.
Un retard qui coûte
La date limite européenne était le 17 octobre 2024. La Commission européenne a saisi la Cour de justice de l'UE contre la France en juillet 2026 et demande une somme forfaitaire et des astreintes journalières.
Des exigences déjà connues
La directive fixe déjà l'essentiel (gestion des risques, notification des incidents, rôle de la direction) et l'ANSSI publie son référentiel ReCyF. L'analyse de risques peut commencer dès aujourd'hui.
Sources (17)
- Sénat — Dossier législatif : résilience des infrastructures critiques et renforcement de la cybersécurité
- Sénat — Synthèse du rapport de la commission spéciale n° 393 (2024-2025)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2)
- EUR-Lex — Directive (UE) 2022/2557 (REC)
- Commission européenne — Saisine de la CJUE contre l'Irlande, l'Espagne, la France et les Pays-Bas (8 juillet 2026)
- ANSSI — La directive NIS 2 (ReCyF, MonEspaceNIS2)
- ANSSI — NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement (18 mars 2026)
- ANSSI — Simulateur NIS 2 (MesServicesCyber)
- Next — S. Gavois, la transposition de NIS2 de nouveau repoussée (6 octobre 2026)
- Next — S. Gavois, l'ANSSI publie son ReCyF (19 mars 2026)
- Banque des territoires (Localtis) — O. Devillers, Cybermois et report de NIS2 (6 octobre 2026)
- Banque des territoires (Localtis) — V. Fauvel, la CSNP presse le Parlement (18 mars 2026)
- LCP — R. Marchal, pourquoi la France a-t-elle autant tardé (4 octobre 2026)
- Maire-info — Directive NIS 2 : deux ans de retard pour les collectivités
- Le Monde Informatique — D. Filippone, l'UE poursuit la France (9 juillet 2026)
- Conseil national des barreaux — État des lieux NIS2, REC et DORA (27 août 2026)
- Phinasoft — De NIS à NIS 2
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.