- Objet
- Autorité nationale de contrôle et de notification
- En France
- ANSSI (pressentie ; loi non promulguée)
- Mission
- Contrôle, notifications, exécution
- Termes voisins
- ANSSI, point de contact unique
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que l’autorité compétente ?
L’expression autorité compétente (Competent Authority) désigne l’organe national qui contrôle le respect de NIS2 et reçoit les notifications. Selon le pays et le secteur, ce peut être un organe différent : la directive impose à chaque État membre d’en désigner une ou plusieurs. Le terme décrit donc une fonction juridique — contrôle et exécution — que chaque pays confie à l’institution de son choix. En France, le projet de loi de transposition entend la confier à l’agence nationale ANSSI.
La compétence en France
En France, aucune autorité n’est encore désignée au titre de NIS2, faute de loi de transposition. Le projet de loi confie ce rôle à l’ANSSI, qui exploite déjà le portail MonEspaceNIS2 et travaille avec le point de contact unique et avec l’agence européenne ENISA à l’échelle de l’Union. Alors que l’autorité compétente désigne la fonction de contrôle et d’exécution, le point de contact unique désigne la coordination transfrontalière et le CSIRT le traitement opérationnel des incidents — en France, ces fonctions ont vocation à se regrouper autour de l’ANSSI, le CERT-FR en assurant la partie opérationnelle.
Ses pouvoirs
- Recevoir les enregistrements et les notifications
- Mener des contrôles et des audits
- Prendre des injonctions et prononcer des sanctions : l’article 34 de la directive fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs
Ce que cela change pour les entreprises
L’autorité compétente est à la fois interlocuteur et instance de contrôle. En France, la chaîne de notification de NIS2 — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois — ne s’imposera qu’avec la loi de transposition. Rien n’empêche de s’y préparer : une documentation propre de vos mesures reste le meilleur moyen d’aborder un contrôle sereinement, et le ReCyF publié par l’ANSSI donne un repère utile. Il n’est pas obligatoire, mais celui qui l’applique peut s’en prévaloir en cas de contrôle.
Un cas typique
Après une fuite de données chez un exploitant d’eau potable, l’autorité de contrôle demande la production de l’analyse de risques et des mesures techniques mises en œuvre. Parce que l’entreprise a documenté ses mesures en continu, en s’appuyant sur le ReCyF, elle fournit les pièces en quelques jours. La procédure s’achève par des prescriptions plutôt que par une sanction : un exemple de la façon dont des preuves solides désamorcent un contrôle.
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Qu’est-ce que l’autorité compétente selon NIS2 ?
L’autorité compétente est l’organe national qui contrôle le respect de NIS2 et reçoit les notifications. La directive impose à chaque État membre d’en désigner une ou plusieurs ; le choix de l’institution, et parfois le découpage par secteur, varient d’un pays à l’autre. La France n’a pas transposé la directive : aucune institution n’exerce donc encore cette fonction au titre de NIS2, et le droit applicable reste celui de la loi n° 2018-133 et du dispositif SAIV du code de la défense.
Qui sera l’autorité compétente en France ?
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité confie ce rôle à l’ANSSI, qui exploite déjà le portail MonEspaceNIS2 et s’appuie sur le CERT-FR pour le traitement opérationnel des incidents. Tant que le texte n’est pas promulgué, l’ANSSI n’exerce pas ces pouvoirs au titre de NIS2 : elle contrôle aujourd’hui les opérateurs soumis à la loi n° 2018-133 et au dispositif SAIV.
De quels pouvoirs dispose l’autorité compétente ?
Elle reçoit les enregistrements et les notifications, mène des contrôles et des audits, peut prendre des injonctions contraignantes et sanctionner les manquements. Pour les amendes, l’article 34 de la directive fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs. Elle est aussi l’interlocuteur de la chaîne alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois.