cyberactu

NIS2 enfin à l’Assemblée nationale près de deux ans après la date limite

La transposition française de la directive européenne NIS2 va enfin arriver dans l’hémicycle. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité doit être examiné par les députés à partir du mercredi 7 octobre 2026, avec une poursuite des discussions prévue le vendredi 9 octobre. Une étape particulièrement attendue pour un texte qui devait initialement être transposé en droit français avant le 17 octobre 2024.

Le calendrier a été arrêté lors de la Conférence des présidents de l’Assemblée nationale du 22 septembre 2026. Après la reprise des séances publiques le 1er octobre, les députés doivent commencer l’examen du texte sur la cybersécurité le 7 octobre, après une première séquence consacrée à la proposition de loi dite « intégrale » contre les violences sexuelles et sexistes.

Une directive européenne adoptée en 2022 qui devait être transposée en 2024

La directive NIS2, officiellement directive européenne 2022/2555, a été adoptée le 14 décembre 2022. Elle remplace et élargit considérablement la première directive NIS afin d’imposer un niveau commun de cybersécurité à un nombre beaucoup plus important d’organisations publiques et privées dans l’Union européenne.

Les États membres avaient jusqu’au 17 octobre 2024 pour la transposer dans leur droit national. En France, le projet de loi a été déposé au Sénat le 15 octobre 2024, soit deux jours seulement avant cette échéance. Le Gouvernement avait alors engagé la procédure accélérée.

Le texte français ne concerne d’ailleurs pas uniquement NIS2. Il doit permettre de transposer trois textes européens liés à la résilience : la directive REC sur la résilience des entités critiques, NIS2 pour la cybersécurité, ainsi que des dispositions liées à DORA pour le secteur financier.

Le Sénat a adopté le texte dès mars 2025

Après plusieurs mois de travaux, la commission spéciale du Sénat a présenté son rapport le 4 mars 2025. Le projet de loi a ensuite été débattu en séance publique les 11 et 12 mars 2025, avant d’être adopté par le Sénat le 12 mars 2025.

Il a été transmis à l’Assemblée nationale dès le 13 mars 2025. Une commission spéciale présidée par le député Philippe Latombe a ensuite travaillé sur le texte. Après l’examen de plusieurs centaines d’amendements, son rapport et le texte adopté en commission ont été déposés le 10 septembre 2025.

Mais le processus s’est ensuite pratiquement arrêté : plus d’un an sépare l’adoption du texte par la commission spéciale de son arrivée programmée dans l’hémicycle le 7 octobre 2026.

La France a fini par être renvoyée devant la justice européenne

Ce retard a progressivement placé la France sous pression européenne. Après l’expiration du délai de transposition, la Commission européenne lui a adressé une lettre de mise en demeure le 28 novembre 2024, puis un avis motivé le 7 mai 2025.

Faute de transposition complète, la Commission européenne a finalement annoncé le 8 juillet 2026 saisir la Cour de justice de l’Union européenne contre la France, mais également contre l’Irlande, l’Espagne et les Pays-Bas.

Bruxelles demande à la Cour la possibilité d’imposer des sanctions financières, comprenant une somme forfaitaire ainsi que des pénalités journalières jusqu’à la notification d’une transposition complète de NIS2. L’arrivée du texte dans l’hémicycle intervient donc alors que la procédure européenne est déjà arrivée à un stade particulièrement avancé.

NIS2 va faire passer la régulation de 500 à environ 15 000 entités en France

L’enjeu dépasse largement les seuls grands opérateurs historiquement suivis par l’État. Selon les travaux parlementaires, l’entrée en vigueur de NIS2 doit faire passer la France d’environ 500 entités soumises à la réglementation actuelle à près de 15 000, soit une multiplication par trente.

Le nombre de secteurs concernés doit parallèlement passer de 6 à 18. La réglementation couvre notamment l’énergie, les transports, les banques, les infrastructures des marchés financiers, la santé, l’eau potable, les eaux usées, les infrastructures numériques, les services informatiques, l’administration publique, l’espace, les services postaux, les déchets, la chimie, l’alimentation, certaines activités industrielles, les fournisseurs numériques et la recherche.

Les entreprises ne seront donc pas les seules concernées. Le projet actuellement soumis aux députés inclut également une partie importante du secteur public et des collectivités territoriales. Le Sénat estimait déjà que le nouveau dispositif pourrait concerner près de 1 500 collectivités.

Communes départements régions et intercommunalités sont directement concernés

Dans sa rédaction issue de la commission spéciale de l’Assemblée nationale, le texte classe notamment comme entités essentielles les administrations de l’État, les régions, les départements ainsi que les communes de plus de 30 000 habitants lorsque leurs activités entrent dans les secteurs concernés.

Les métropoles, communautés urbaines et communautés d’agglomération sont également intégrées au dispositif, tout comme certains syndicats, les services départementaux d’incendie et de secours, des établissements publics de santé ou encore des établissements et services sociaux et médico-sociaux.

Les communautés de communes figurent quant à elles parmi les entités importantes lorsque leurs activités relèvent des secteurs couverts. Le périmètre exact reste toutefois susceptible d’évoluer pendant les débats parlementaires et certains critères devront ensuite être précisés par voie réglementaire.

Deux catégories avec des exigences adaptées au niveau de criticité

NIS2 distingue deux grandes catégories : les entités essentielles et les entités importantes. La catégorie dépend notamment du secteur, de la taille de l’organisation et, pour les entreprises, de critères financiers.

Dans le texte actuellement soumis à l’Assemblée, une entreprise appartenant à un secteur hautement critique peut notamment devenir une entité essentielle lorsqu’elle emploie au moins 250 personnes ou dépasse certains seuils financiers, avec un chiffre d’affaires annuel supérieur à 50 millions d’euros et un bilan supérieur à 43 millions d’euros.

Pour les entités importantes, le seuil général descend à 50 salariés, ou à un chiffre d’affaires et un bilan dépassant chacun 10 millions d’euros. Certaines activités particulièrement sensibles sont toutefois concernées indépendamment de ces seuils, et le Premier ministre pourra également désigner une organisation en raison de son importance particulière ou du caractère systémique d’une éventuelle interruption de ses services.

La cybersécurité devient aussi une responsabilité de la direction

Pour les organisations concernées, NIS2 ne se résume pas à installer de nouveaux outils de sécurité. Le texte prévoit la mise en place de mesures techniques, opérationnelles et organisationnelles proportionnées aux risques auxquels sont exposés les systèmes d’information.

Les organes de direction devront notamment approuver et superviser les mesures de cybersécurité. Leurs membres, mais également les personnes exposées aux risques, devront recevoir une formation adaptée. Les organisations devront également renforcer la protection de leurs systèmes en cas de sous-traitance, disposer de moyens de défense et de gestion des incidents et assurer la résilience de leurs activités.

Cette logique étend également les exigences au-delà des 15 000 entités directement visées : les prestataires informatiques, hébergeurs, éditeurs de logiciels, fournisseurs cloud et autres sous-traitants utilisés par ces organisations pourront être directement ou indirectement concernés par les nouvelles exigences de sécurité.

Une cyberattaque importante devra être signalée sous 24 heures

L’un des changements les plus concrets concerne la notification des incidents à l’ANSSI. Lorsqu’un incident a un impact important sur ses services, l’entité concernée devra effectuer une première notification au plus tard 24 heures après en avoir pris connaissance.

Une notification plus détaillée devra suivre dans un délai maximal de 72 heures, avec une première évaluation de la gravité et de l’impact ainsi que, lorsqu’ils sont disponibles, les indicateurs de compromission. Un rapport final devra ensuite être transmis dans le mois suivant la notification intermédiaire lorsque l’incident est traité.

Le texte permet également à l’ANSSI, dans certaines situations, d’exiger qu’une entité informe le public d’un incident ou de communiquer elle-même sur celui-ci. Les utilisateurs directement affectés par certains incidents importants ou certaines vulnérabilités critiques devront également pouvoir être informés.

Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires

La réglementation s’accompagne d’un régime de contrôle et de sanctions administratives nettement renforcé. L’ANSSI pourra notamment procéder à des inspections, des contrôles à distance et des audits de sécurité, puis demander la mise en conformité des organisations concernées.

Dans la version adoptée par la commission spéciale, une entité essentielle pourra être sanctionnée jusqu’à 10 millions d’euros ou 2 % de son chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Pour une entité importante, le plafond atteint 7 millions d’euros ou 1,4 % du chiffre d’affaires annuel mondial.

Les administrations de l’État, collectivités territoriales, groupements et certains établissements publics ne sont toutefois pas soumis à ces mêmes amendes financières dans la rédaction actuellement examinée.

Le chiffrement pourrait de nouveau s’inviter dans les débats

Au-delà de la transposition de NIS2, certains articles ajoutés au cours du parcours parlementaire pourraient provoquer de nouveaux débats. Le texte adopté en commission comporte notamment un article 16 bis prévoyant qu’il ne peut être imposé aux fournisseurs de services de chiffrement d’intégrer volontairement des mécanismes affaiblissant la sécurité des communications, comme une clé de déchiffrement maîtresse ou un dispositif permettant un accès non consenti aux données.

Le média parlementaire Projet Arcadie estime que les discussions autour des possibilités de surveillance souhaitées par les services de renseignement ont participé au retard pris par le texte et considère que cette question pourrait revenir lors de l’examen en séance publique. Cette explication n’est toutefois pas présentée comme telle dans le calendrier législatif officiel.

Les 7 et 9 octobre pourraient enfin débloquer NIS2 en France

L’examen qui doit débuter le 7 octobre 2026 ne signifie pas que NIS2 entrera immédiatement en vigueur en France. Les députés pourront encore modifier le texte et adopter de nouveaux amendements. La discussion doit se poursuivre le 9 octobre.

Le Sénat ayant déjà adopté sa propre version et la procédure accélérée étant engagée, les éventuelles différences entre les deux chambres devront ensuite être réglées dans la suite de la procédure parlementaire, notamment potentiellement par une commission mixte paritaire.

Mais après une directive adoptée en décembre 2022, une date limite dépassée depuis octobre 2024, une adoption au Sénat en mars 2025, un passage en commission à l’Assemblée en septembre 2025 et une saisine de la justice européenne en juillet 2026, l’inscription du texte à l’ordre du jour de l’Assemblée marque enfin une étape décisive vers la transposition de NIS2 en France.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires