- Objet
- Transposer la directive NIS2 en droit français
- État
- Non transposée
- Droit en vigueur
- loi n° 2018-133 et dispositif SAIV du code de la défense
- Projet de loi
- adopté par le Sénat les 11 et 12.03.2025
- Contrôle
- ANSSI
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Où en est la transposition de NIS2 en France ?
Le terme Transposition en France désigne l’étape qui transforme une directive européenne en droit national opposable. Une directive n’oblige pas directement les entreprises : elle fixe le résultat que chaque État membre doit atteindre par sa propre loi. C’est pourquoi la directive NIS2 (UE) 2022/2555 ne vous impose aujourd’hui rien par elle-même en France, et c’est la raison d’être de cette page. Le texte qui doit franchir ce pas est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L), qui transpose d’un même mouvement les directives CER et NIS2 ainsi que le règlement DORA. Le Sénat l’a adopté les 11 et 12.03.2025 ; il a été examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’a pas été promulgué. Plusieurs sites commerciaux affirment le contraire et annoncent des échéances précises : la vérification est simple et toujours la même — tant qu’un texte n’est pas publié au JORF, il n’est pas du droit en vigueur.
Où en est la procédure
Le texte a été adopté par le Sénat les 11 et 12.03.2025 puis examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’a pas été promulgué : les obligations de NIS2 ne s’imposent donc pas encore aux entités françaises. Ce qui s’applique aujourd’hui, c’est la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense — un périmètre nettement plus étroit. Quant à cette obligation d’enregistrement que prévoit la directive, la situation est simple : aucune date limite n’existe en France et aucune source officielle ne permet d’anticiper quand il y en aura une. Le préenregistrement sur MonEspaceNIS2 reste possible, mais il relève du volontariat.
Ce que le texte exigera
- obligation d’enregistrement auprès de l’autorité compétente que désignera la loi, avec autoclassement comme entité essentielle ou entité importante.
- gestion des risques et mesures techniques et organisationnelles appropriées, conformes à l’état de l’art, au sens de l’article 21 de la directive.
- Respect des obligations de notification en trois temps en cas d’incident important : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois.
- Responsabilité, approbation et supervision des mesures par les organes de direction — et formation régulière de leurs membres.
Cadre juridique : quels textes s’appliquent aujourd’hui en France
Une directive lie les États membres quant au résultat ; elle n’oblige pas directement une entreprise. La transposition est donc l’étape qui crée des obligations opposables, et en France cette étape n’est pas franchie. Les points de repère, en résumé :
| Texte de référence | De quoi il s’agit |
|---|---|
| Transposition en France (projet de loi) | Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L), qui doit transposer la directive (UE) 2022/2555 en droit français, en même temps que CER et DORA. Adopté par le Sénat les 11 et 12.03.2025, examiné en commission spéciale à l’Assemblée nationale le 10.09.2025, il n’est pas promulgué. |
| En vigueur aujourd’hui : loi n° 2018-133 et dispositif SAIV | La transposition de NIS1 et le régime des opérateurs d’importance vitale. Ce sont les obligations réellement exigibles en France, sur un périmètre nettement plus étroit que celui de NIS2, et elles relèvent aujourd’hui de l’agence nationale ANSSI qui en assure le contrôle. |
| Directive européenne NIS2 (UE) 2022/2555 | L’exigence européenne. Elle ne s’adresse pas directement aux entreprises : elle les atteint par la loi nationale, et c’est précisément cette loi qui manque en France. |
Ce qui changerait par rapport au droit actuel
- Le cercle des entités régulées s’élargirait bien au-delà des opérateurs d’importance vitale : beaucoup d’entreprises moyennes issues de 18 secteurs seraient couvertes.
- L’état de l’art cesserait d’être une recommandation pour devenir une obligation opposable : négliger les mesures exposerait à des sanctions.
- La chaîne de notification serait soumise à des délais contraignants : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois.
- Le terme organes de direction figure à l’article 20 de la directive : leurs membres devraient approuver et superviser les mesures de cybersécurité, et en répondraient personnellement.
Qui contrôlera l’application du texte ?
L’autorité compétente pressentie est l’agence nationale ANSSI, qui exploite déjà le portail MonEspaceNIS2. Tant que la loi n’est pas promulguée, elle n’exerce pas ces pouvoirs au titre de NIS2. Sur les sanctions, l’article 34 de la directive fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs.
Exemple : un service des eaux régional constate qu’il relèverait de NIS2. Comme la loi française n’est pas promulguée, il ne peut pas s’enregistrer au titre de la directive. Il passe donc le simulateur de MonEspaceNIS2, s’y préenregistre à titre volontaire, se classe comme entité essentielle, documente sa gestion des risques en s’appuyant sur le ReCyF, met en place un processus de remontée pour les incidents importants et fait approuver formellement les mesures par sa direction. Le jour de la promulgation, l’essentiel du travail sera fait : il ne restera qu’à confirmer l’enregistrement.
Que pouvez-vous faire dès maintenant ?
- Vérifier votre assujettissement : votre organisation entre-t-elle, par secteur et par taille, dans le champ de NIS2 ? Le simulateur de MonEspaceNIS2 aide à répondre.
- Vous préenregistrer sur MonEspaceNIS2 si vous le souhaitez : la démarche est volontaire et n’est assortie d’aucune date limite.
- Documenter la gestion des risques et les mesures techniques conformes à l’état de l’art ; le ReCyF fournit un cadre de comparaison.
- Mettre en place et tester un processus de notification calé sur les délais de 24 et 72 heures.
- Former les organes de direction et consigner par écrit leur approbation des mesures.
Pour aller plus loin : ANSSI – La directive NIS 2
Questions fréquentes
Où en est la transposition de NIS2 en France ?
La France n’a pas transposé la directive NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (PRMD2412608L) transpose d’un même mouvement les directives CER et NIS2 ainsi que le règlement DORA. Le Sénat l’a adopté les 11 et 12.03.2025 ; il a été examiné en commission spéciale à l’Assemblée nationale le 10.09.2025. Il n’est pas promulgué : l’ANSSI indique que NIS2 entrera en vigueur en France lorsque l’ensemble des textes de transposition auront été publiés.
Quel droit s’applique en France en attendant ?
Le régime de la loi n° 2018-133, qui transpose NIS1, et le dispositif SAIV du code de la défense. Leur périmètre est nettement plus étroit que celui de NIS2 : beaucoup d’organisations qui relèveront de la future loi ne sont soumises aujourd’hui à aucune obligation de cybersécurité. La Commission européenne a saisi la Cour de justice de l’Union européenne contre la France pour défaut de transposition.
Qui contrôlera l’application de NIS2 en France ?
Le projet de loi confie ce rôle à l’ANSSI, l’Agence nationale de la sécurité des systèmes d’information, qui exploite déjà le portail MonEspaceNIS2 et s’appuie sur le CERT-FR pour le traitement des incidents. Tant que le texte n’est pas promulgué, l’ANSSI n’exerce pas ces pouvoirs au titre de NIS2. Pour les sanctions, l’article 34 de la directive fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles — que les États membres peuvent relever.