Glossaire · Terme

Transposition en France en clair

La France n’a pas transposé NIS2. Où en est le projet de loi Résilience, quel droit s’applique aujourd’hui et ce que vous pouvez déjà préparer.

En bref
Objet
Transposer la directive NIS2 en droit français
État
Non transposée
Droit en vigueur
loi n° 2018-133 et dispositif SAIV du code de la défense
Projet de loi
adopté par le Sénat les 11 et 12.03.2025
Contrôle
ANSSI
Mise à jour
juin 2026
Rédaction
Compliance Compass

Où en est la transposition de NIS2 en France ?

Le terme Transposition en France désigne l’étape qui transforme une directive européenne en droit national opposable. Une directive n’oblige pas directement les entreprises : elle fixe le résultat que chaque État membre doit atteindre par sa propre loi. C’est pourquoi la directive NIS2 (UE) 2022/2555 ne vous impose aujourd’hui rien par elle-même en France, et c’est la raison d’être de cette page. Le texte qui doit franchir ce pas est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L), qui transpose d’un même mouvement les directives CER et NIS2 ainsi que le règlement DORA. Le Sénat l’a adopté les 11 et 12.03.2025 ; il a été examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’a pas été promulgué. Plusieurs sites commerciaux affirment le contraire et annoncent des échéances précises : la vérification est simple et toujours la même — tant qu’un texte n’est pas publié au JORF, il n’est pas du droit en vigueur.

Où en est la procédure

Le texte a été adopté par le Sénat les 11 et 12.03.2025 puis examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’a pas été promulgué : les obligations de NIS2 ne s’imposent donc pas encore aux entités françaises. Ce qui s’applique aujourd’hui, c’est la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense — un périmètre nettement plus étroit. Quant à cette obligation d’enregistrement que prévoit la directive, la situation est simple : aucune date limite n’existe en France et aucune source officielle ne permet d’anticiper quand il y en aura une. Le préenregistrement sur MonEspaceNIS2 reste possible, mais il relève du volontariat.

Ce que le texte exigera

Cadre juridique : quels textes s’appliquent aujourd’hui en France

Une directive lie les États membres quant au résultat ; elle n’oblige pas directement une entreprise. La transposition est donc l’étape qui crée des obligations opposables, et en France cette étape n’est pas franchie. Les points de repère, en résumé :

Texte de référenceDe quoi il s’agit
Transposition en France (projet de loi)Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L), qui doit transposer la directive (UE) 2022/2555 en droit français, en même temps que CER et DORA. Adopté par le Sénat les 11 et 12.03.2025, examiné en commission spéciale à l’Assemblée nationale le 10.09.2025, il n’est pas promulgué.
En vigueur aujourd’hui : loi n° 2018-133 et dispositif SAIVLa transposition de NIS1 et le régime des opérateurs d’importance vitale. Ce sont les obligations réellement exigibles en France, sur un périmètre nettement plus étroit que celui de NIS2, et elles relèvent aujourd’hui de l’agence nationale ANSSI qui en assure le contrôle.
Directive européenne NIS2 (UE) 2022/2555L’exigence européenne. Elle ne s’adresse pas directement aux entreprises : elle les atteint par la loi nationale, et c’est précisément cette loi qui manque en France.

Ce qui changerait par rapport au droit actuel

Qui contrôlera l’application du texte ?

L’autorité compétente pressentie est l’agence nationale ANSSI, qui exploite déjà le portail MonEspaceNIS2. Tant que la loi n’est pas promulguée, elle n’exerce pas ces pouvoirs au titre de NIS2. Sur les sanctions, l’article 34 de la directive fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs.

Exemple : un service des eaux régional constate qu’il relèverait de NIS2. Comme la loi française n’est pas promulguée, il ne peut pas s’enregistrer au titre de la directive. Il passe donc le simulateur de MonEspaceNIS2, s’y préenregistre à titre volontaire, se classe comme entité essentielle, documente sa gestion des risques en s’appuyant sur le ReCyF, met en place un processus de remontée pour les incidents importants et fait approuver formellement les mesures par sa direction. Le jour de la promulgation, l’essentiel du travail sera fait : il ne restera qu’à confirmer l’enregistrement.

Que pouvez-vous faire dès maintenant ?

Pour aller plus loin : ANSSI – La directive NIS 2

Questions fréquentes

Où en est la transposition de NIS2 en France ?

La France n’a pas transposé la directive NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L) transpose d’un même mouvement les directives CER et NIS2 ainsi que le règlement DORA. Le Sénat l’a adopté les 11 et 12.03.2025 ; il a été examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’est pas promulgué : l’ANSSI indique que NIS2 entrera en vigueur en France lorsque l’ensemble des textes de transposition auront été publiés.

Quel droit s’applique en France en attendant ?

Le régime de la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense. Leur périmètre est nettement plus étroit que celui de NIS2 : beaucoup d’organisations qui relèveront de la future loi ne sont soumises aujourd’hui à aucune obligation de cybersécurité. La Commission européenne a saisi la Cour de justice de l’Union européenne contre la France pour défaut de transposition.

Qui contrôlera l’application de NIS2 en France ?

Le projet de loi confie ce rôle à l’ANSSI, l’Agence nationale de la sécurité des systèmes d’information, qui exploite déjà le portail MonEspaceNIS2 et s’appuie sur le CERT-FR pour le traitement des incidents. Tant que le texte n’est pas promulgué, l’ANSSI n’exerce pas ces pouvoirs au titre de NIS2. Pour les sanctions, l’article 34 de la directive fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles — que les États membres peuvent relever.

NIS2 France

Obligations NIS2 en un coup d’œil

Enregistrement, chaîne de notification et responsabilité des dirigeants : Compliance Compass montre quelle obligation NIS2 s’appliquera à votre organisation, pour que la transposition ne vous prenne pas de court.