Glossaire · Terme

Autorités nationales de cybersécurité en clair

L’ANSSI est l’autorité nationale de cybersécurité en France et le CERT-FR son centre de réponse aux incidents. La loi qui doit leur confier les fonctions prévues par NIS2 n’est pas promulguée.

En bref
Nom complet
Agence nationale de la sécurité des systèmes d’information
Centre de réponse aux incidents
CERT-FR
Rôle prévu par NIS2
Autorité compétente pressentie ; la loi de transposition n’est pas promulguée
Ce qui existe déjà
MonEspaceNIS2 : préenregistrement volontaire, simulateur et ReCyF
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qui sont les autorités nationales de cybersécurité ?

Les Autorités nationales de cybersécurité sont les institutions que chaque État membre charge des fonctions prévues par NIS2 : le contrôle et l’exécution comme autorité compétente, la gestion opérationnelle des incidents comme CSIRT et la liaison transfrontalière comme point de contact unique. La directive fixe les fonctions, pas l’organigramme, de sorte que la répartition change d’un pays à l’autre. En France, l’ANSSI est l’autorité nationale de cybersécurité et le CERT-FR le centre de réponse aux incidents ; l’une comme l’autre agissent aujourd’hui sur le fondement de la loi n° 2018-133 et du dispositif SAIV, pas de NIS2.

Que font l’ANSSI et le CERT-FR ?

L’ANSSI et NIS2

NIS2 répartit trois fonctions et chaque État membre décide qui les exerce. Pour la transposition de NIS2 en France, la loi n’est pas promulguée : aucune institution n’a donc encore été désignée comme autorité compétente, ni comme CSIRT, ni comme point de contact unique au sens de la directive. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — qui transpose ensemble CER, NIS2 et DORA — prévoit de confier ce rôle à l’ANSSI. En attendant, le droit applicable reste celui de la loi n° 2018-133 et du dispositif SAIV du code de la défense, dont le champ est plus étroit que celui de NIS2. Ce que l’ANSSI propose déjà, c’est MonEspaceNIS2 — un portail où le préenregistrement se fait sur la base du volontariat. À noter : cette obligation d’enregistrement que prévoit la directive n’est pas encore applicable en France, et aucune date limite n’est fixée. Le jour où la loi entrera en vigueur, les incidents importants devront être déclarés au titre d’une obligation de notification en trois temps, selon ce que fixe la directive : alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. Pour les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs. Le montant applicable en France dépendra du texte qui sera adopté.

Les fonctions de NIS2 et qui les exerce en France

  1. Contrôler. L’autorité compétente vérifie que les entités remplissent réellement leurs obligations — gestion des risques et notification, par exemple — et peut exiger des preuves ou prendre des injonctions. En France, ce rôle reviendra à l’ANSSI ; aujourd’hui, le contrôle s’exerce dans le cadre de la loi n° 2018-133 et du dispositif SAIV.
  2. Recevoir les notifications. Les incidents importants remontent au CSIRT national : en France, le CERT-FR. La chaîne 24 heures / 72 heures / 1 mois est celle que fixe la directive, et elle ne s’imposera qu’avec la loi de transposition.
  3. Se préenregistrer, sans y être tenu. Aucune obligation et aucune date limite ne s’appliquent aujourd’hui. Vous pouvez néanmoins ouvrir dès à présent un compte sur MonEspaceNIS2 et y déposer vos données : l’ANSSI invite les futures entités essentielles et importantes à s’engager dès maintenant.

IT-Grundschutz

Le standard allemand IT-Grundschutz est une méthode éprouvée pour construire la sécurité de l’information de façon structurée. Il se combine bien avec un SMSI conforme à ISO 27001 et fournit des modules concrets pour mettre en œuvre les mesures de gestion des risques exigées par l’article 21 de la directive. Il est cité ici comme exemple allemand, non comme exigence européenne : en France, l’ANSSI publie ses propres référentiels, dont le ReCyF.

À quoi ressemble aujourd’hui le contact avec l’ANSSI

Exemple : une entreprise de taille intermédiaire du secteur de l’énergie conclut qu’elle relèverait de NIS2 comme entité essentielle. Comme la loi française n’est pas promulguée, elle ne peut pas s’enregistrer au titre de la directive ; elle ouvre donc un compte sur MonEspaceNIS2, où le préenregistrement est volontaire, passe le simulateur et compare ses mesures au ReCyF. Si un rançongiciel perturbe des mois plus tard l’exploitation du réseau, elle signale l’incident au CERT-FR, qui peut la conseiller sur l’endiguement, et informe son autorité de tutelle au titre de la loi n° 2018-133. Le jour où la loi entrera en vigueur, l’enregistrement sera la dernière étape, pas la première.

Que pouvez-vous faire dès maintenant ?

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Quelles autorités de cybersécurité existent en France ?

L’ANSSI, Agence nationale de la sécurité des systèmes d’information, est l’autorité nationale de cybersécurité. Elle publie des référentiels et des guides, alerte sur les vulnérabilités et contrôle les opérateurs soumis à la loi n° 2018-133 et au dispositif SAIV du code de la défense. Le CERT-FR, rattaché à l’ANSSI, est le centre de réponse aux incidents : c’est lui qui traite les signalements et aide à la remédiation.

Quel rôle l’ANSSI jouera-t-elle dans NIS2 ?

NIS2 confie à chaque État membre trois fonctions : une autorité compétente pour le contrôle et l’exécution, un CSIRT pour la gestion opérationnelle des incidents et un point de contact unique pour la coordination transfrontalière. La France n’a pas transposé la directive : aucune institution n’exerce donc encore ces fonctions au titre de NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité prévoit de les confier à l’ANSSI, mais il n’est pas promulgué.

Qu’est-ce que MonEspaceNIS2 ?

MonEspaceNIS2 est le portail de l’ANSSI. On y trouve un simulateur qui aide à déterminer si une organisation serait concernée par NIS2, un préenregistrement volontaire et le ReCyF, le Référentiel Cyber France. Rien de tout cela n’est obligatoire et aucune date limite n’est fixée : l’ANSSI invite les futures entités essentielles et importantes à s’engager dès à présent.

Conformité NIS2

Une seule agence, toutes vos obligations NIS2

Du compte sur MonEspaceNIS2 à l’alerte précoce sous 24 heures : Compliance Compass vous prépare à NIS2 même si la France n’a pas encore transposé la directive.