Numerique

NIS2 : où en est la transposition française et qui est concerné dans votre chaîne de sous-traitance ?

La loi Résilience arrive en séance publique à l'été 2026, avec 15 000 entités visées et des sanctions jusqu'à 10 M€. Le point sur le calendrier réel, les obligations, et la mécanique qui touche même les prestataires hors du champ formel : la chaîne de sous-traitance.

Sommaire
Organiser un échange

Temps de lecture :

13 min

NIS2 est dans une situation paradoxale en France : la directive européenne est définitive depuis fin 2022, l'échéance de transposition est dépassée depuis octobre 2024, et pourtant la loi française n'est toujours pas promulguée à l'été 2026. Ce flottement nourrit deux erreurs symétriques : ceux qui pensent que rien ne s'applique tant que la loi n'est pas votée, et ceux qui croient déjà tout savoir de leurs obligations. Voici l'état exact de la transposition, ce que le texte va imposer, et le point que presque tout le monde sous-estime : la propagation des obligations dans la chaîne de sous-traitance, qui touche les ESN, agences et prestataires IT bien au-delà des entités formellement régulées.

Où en est la transposition française : l'état des lieux à l'été 2026

La directive (UE) 2022/2555, dite NIS2, devait être transposée par tous les États membres au plus tard le 17 octobre 2024. La France a manqué cette échéance, ce qui lui a valu une procédure d'infraction de la Commission européenne, avec un avis motivé adressé en mai 2025.

La transposition passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit projet de loi Résilience, qui transpose en un texte unique trois volets européens : la directive REC sur la résilience des entités critiques, NIS2, et le volet directive accompagnant le règlement DORA pour le secteur financier. Son parcours : présentation en Conseil des ministres le 15 octobre 2024, adoption en première lecture au Sénat le 12 mars 2025, vote à l'unanimité en commission spéciale de l'Assemblée nationale en septembre 2025 avec plus de 240 amendements adoptés, et au moment où j'écris ces lignes, un examen en séance publique attendu lors de la session extraordinaire de juillet 2026, pour une promulgation dans la foulée.

Le texte législatif ne sera pas la fin de l'histoire : il renvoie l'essentiel des exigences techniques à des décrets d'application et aux référentiels de l'ANSSI. L'agence a d'ailleurs pris les devants en diffusant une version de travail de son référentiel, le ReCyF (Référentiel Cyber France), qui définit une vingtaine d'objectifs de sécurité gradués selon la catégorie d'entité, et en ouvrant son guichet d'auto-évaluation MonEspaceNIS2.

Point de vigilance : « la loi n'est pas votée » ne signifie pas « rien ne presse ». L'ANSSI a annoncé une montée en charge progressive avec un délai global de mise en conformité d'environ trois ans, mais l'enregistrement des entités et les premières obligations suivront rapidement la promulgation. Les chantiers de conformité NIS2 (gouvernance, analyse de risques, gestion d'incidents) prennent des mois : les entités qui attendent le décret pour commencer subiront le calendrier.

Qui sera concerné : le changement d'échelle

NIS2 fait passer la France d'environ 500 entités régulées sous NIS1 à un ordre de grandeur de 15 000 entités, réparties sur dix-huit secteurs, des infrastructures numériques à la santé, de l'énergie à la gestion des déchets, en passant par l'administration publique et la recherche. Le texte distingue deux catégories, avec des seuils de taille :

  • Entités essentielles (EE) : les grandes structures des secteurs hautement critiques, typiquement plus de 250 salariés ou plus de 50 millions d'euros de chiffre d'affaires. Elles relèvent d'une supervision proactive et des sanctions les plus élevées, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial ;
  • Entités importantes (EI) : les structures moyennes des secteurs critiques, à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires. Supervision a posteriori, sanctions jusqu'à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial.

Deux nouveautés méritent l'attention des dirigeants : la responsabilité personnelle des organes de direction, qui doivent approuver les mesures de gestion des risques et suivre une formation, avec des sanctions pouvant aller jusqu'à une interdiction temporaire d'exercer des fonctions dirigeantes, et la publicité possible des manquements, qui transforme la non-conformité en risque réputationnel direct. Le socle des obligations reste celui décrit dans mon article sur vos responsabilités cybersécurité sous NIS2 : gouvernance des risques, mesures techniques et organisationnelles, notification des incidents significatifs à l'ANSSI, continuité d'activité.

La sécurité de la chaîne d'approvisionnement : l'obligation qui déborde du périmètre

C'est le mécanisme le plus structurant du texte, et le moins compris. Parmi les mesures de gestion des risques imposées aux entités régulées figure la sécurité de la chaîne d'approvisionnement : chaque entité essentielle ou importante doit maîtriser les risques liés à ses fournisseurs et prestataires directs, en particulier ses prestataires numériques.

La conséquence pratique est une propagation contractuelle : les 15 000 entités régulées vont répercuter leurs obligations sur leurs prestataires par la voie du contrat. Une ESN, une agence web, un infogérant, un éditeur qui sert ne serait-ce qu'un client régulé verra arriver des exigences de sécurité, des questionnaires d'évaluation, des clauses d'audit, des obligations de notification d'incident au client dans des délais serrés, et des plans d'assurance sécurité. En clair : on peut être hors du champ formel de NIS2 et devoir s'y conformer en pratique, parce que ses clients y sont.

Pour les ESN, agences web et prestataires IT, cette mécanique est double : beaucoup seront elles-mêmes régulées (les services TIC interentreprises figurent parmi les secteurs visés, selon les seuils de taille), et toutes subiront la pression contractuelle de leurs clients régulés. Le sujet n'est donc pas « sommes-nous dans l'annexe ? » mais « que devons-nous être capables de signer, et à quel coût ? ».

Prestataires : négocier les clauses NIS2 sans se mettre en danger

Les clauses cyber qui arrivent dans les contrats appellent une vraie négociation, pas une signature réflexe. Quatre points concentrent les enjeux :

  1. Les délais de notification au client : les entités régulées doivent notifier leurs incidents significatifs à l'ANSSI dans des délais courts (alerte précoce sous 24 heures dans le schéma de la directive), et voudront donc être informées par leurs prestataires quasi immédiatement. Un engagement de notification « sans délai » ou « sous 6 heures » doit être confronté à vos capacités réelles de détection et d'astreinte avant d'être signé ;
  2. Le périmètre des audits : droit d'audit du client encadré (fréquence, préavis, confidentialité, coûts), possibilité de répondre par des certifications ou rapports de tiers plutôt que par des audits sur site illimités ;
  3. La répartition des responsabilités et les plafonds : les clauses qui font porter au prestataire la responsabilité de la conformité NIS2 du client, ou des plafonds de responsabilité déplafonnés en cas d'incident, transforment le contrat en police d'assurance gratuite. La clause limitative de responsabilité doit être redéfinie pour ce contexte, pas abandonnée ;
  4. La conformité monnayable : les exigences de sécurité supplémentaires ont un coût (outillage, astreintes, certifications). Elles se chiffrent et se facturent, soit dans le prix, soit en option de niveau de service. Les prestataires qui structurent une offre « NIS2 ready » transforment la contrainte en argument commercial.

Comment se préparer maintenant, sans attendre les décrets

Le calendrier français laisse une fenêtre utile. Voici les cinq chantiers à mener dès maintenant, qu'on soit entité régulée ou prestataire de la chaîne :

  1. Qualifier sa situation : secteur, taille, activités, pour déterminer si l'on sera entité essentielle, importante, ou hors champ formel mais exposé par ses clients. L'auto-évaluation proposée par l'ANSSI via MonEspaceNIS2 est le point de départ naturel ;
  2. Cartographier ses clients et fournisseurs régulés : identifier les contrats qui véhiculeront des exigences NIS2, dans les deux sens ;
  3. Bâtir le socle de sécurité gouverné : analyse de risques, politique de sécurité, gestion des incidents avec procédure de notification, plan de continuité. Ces fondamentaux seront exigés quelle que soit la rédaction finale des décrets ;
  4. Préparer la gouvernance dirigeante : implication documentée de la direction, formation des organes de direction, la responsabilité personnelle des dirigeants étant l'une des nouveautés marquantes du dispositif ;
  5. Mettre à niveau les contrats : modèles de clauses cyber équilibrées côté prestataire, exigences fournisseurs côté entité régulée, en articulation avec les autres textes qui imposent leurs propres notifications (RGPD, DORA pour le secteur financier, et le Cyber Resilience Act pour les fabricants de produits, dont les obligations de notification s'appliquent dès le 11 septembre 2026).

NIS2, DORA, CRA : cartographier les obligations qui se cumulent

Le paysage réglementaire cyber européen s'est empilé en trois couches qu'il faut articuler plutôt que subir : NIS2 régule les entités selon leur secteur et leur taille, DORA régule la résilience numérique du secteur financier avec son propre régime de notification, et le CRA régule les produits comportant des éléments numériques. Une même entreprise peut relever de deux, voire trois régimes selon ses activités, avec des notifications d'incidents à des autorités différentes dans des délais différents. La cartographie de ces obligations croisées, et leur traduction en un processus interne unique de gestion d'incident, est devenue un exercice juridique à part entière : c'est précisément l'objet de l'accompagnement NIS2 que je propose.

La promulgation de la loi Résilience déclenchera une séquence rapide : enregistrement des entités, publication des décrets et du référentiel ANSSI, premiers contrôles. Si vous voulez qualifier votre situation, préparer vos contrats ou construire votre feuille de route de conformité avant cette séquence, vous pouvez échanger sur votre situation directement avec moi.

Pour aller plus loin

La directive NIS2 est-elle déjà applicable en France ?

Pas encore intégralement. La directive (UE) 2022/2555 devait être transposée au 17 octobre 2024, mais la loi française de transposition, le projet de loi Résilience, n'est pas promulguée à l'été 2026 : son examen en séance publique à l'Assemblée nationale est attendu lors de la session extraordinaire de juillet 2026. La France fait l'objet d'une procédure d'infraction européenne pour ce retard.

Quelles entreprises seront concernées par NIS2 en France ?

Environ 15 000 entités réparties sur dix-huit secteurs, contre 500 sous NIS1. Les entités essentielles regroupent les grandes structures des secteurs hautement critiques (plus de 250 salariés ou 50 millions d'euros de chiffre d'affaires), les entités importantes couvrent les structures moyennes des secteurs critiques (à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires).

Quelles sanctions prévoit la transposition française de NIS2 ?

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et 7 millions d'euros ou 1,4 % pour une entité importante. S'y ajoutent la responsabilité personnelle des dirigeants, pouvant aller jusqu'à une interdiction temporaire d'exercer, et la publication possible des manquements, qui crée un risque réputationnel direct.

Mon ESN n'est pas dans les secteurs listés : suis-je tranquille ?

Non. D'abord, les services TIC interentreprises figurent parmi les secteurs visés : selon votre taille, vous pouvez être directement régulé. Ensuite et surtout, les entités régulées doivent sécuriser leur chaîne d'approvisionnement : elles répercutent leurs obligations sur leurs prestataires par contrat. Servir un seul client régulé suffit à recevoir exigences de sécurité, clauses d'audit et obligations de notification.

Quels délais de notification d'incident prévoit NIS2 ?

Le schéma de la directive impose aux entités régulées une alerte précoce à l'autorité sous 24 heures après connaissance d'un incident significatif, suivie d'une notification détaillée sous 72 heures et d'un rapport final. En France, l'ANSSI sera l'autorité de réception. Les clients régulés exigent en conséquence de leurs prestataires une information quasi immédiate, à négocier selon vos capacités réelles.

Qu'est-ce que le ReCyF de l'ANSSI ?

Le Référentiel Cyber France est le document par lequel l'ANSSI décline les exigences techniques de la transposition : une vingtaine d'objectifs de sécurité couvrant gouvernance, protection, défense et résilience, gradués selon la catégorie d'entité avec un principe de proportionnalité. Diffusé en version de travail début 2026, il sera finalisé avec les décrets d'application après la promulgation de la loi.

Que faire en attendant la promulgation de la loi Résilience ?

Cinq chantiers utiles quel que soit le texte final : qualifier sa situation via l'auto-évaluation MonEspaceNIS2 de l'ANSSI, cartographier ses clients et fournisseurs régulés, bâtir le socle de sécurité gouverné (analyse de risques, gestion d'incidents, continuité), préparer l'implication et la formation des dirigeants, et mettre à niveau ses modèles de contrats côté client comme côté fournisseur.

Comment s'articulent NIS2, DORA et le Cyber Resilience Act ?

NIS2 régule les entités selon leur secteur et leur taille, DORA régit la résilience numérique du secteur financier avec son propre régime, et le CRA encadre les produits comportant des éléments numériques, avec des notifications applicables dès le 11 septembre 2026. Une même entreprise peut cumuler plusieurs régimes : la cartographie des obligations croisées et un processus unique de gestion d'incident sont indispensables.

Vous avez encore des questions ?

Notre équipe est à disposition !

Une question ?

Vos informations restent strictement confidentielles.
Merci ! Nous revenons vers vous rapidement. Si vous souhaitez accélérer les choses, organisez un temps avec moi directement ici :
Organiser 15 minutes d'échange
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

6 min

Dispositif 100% santé : quelles sont les pratiques commerciales des opticiens, audioprothésistes et dentistes ?
Dans le cadre de la mise en place du dispositif 100 % santé , garantissant un accès sans reste à charge à des soins dentaires, des lunettes de vue ou des appareils auditifs, la DGCCRF a récemment mené une vaste enquête auprès de plus de 1 300 professionnels de la santé, dont des opticiens , des audi

5 min

Les risques juridiques majeurs pour les entreprises du numérique en 2025
À l'heure où la transformation numérique s'accélère, les risques juridiques pour les entreprises évoluent à une vitesse vertigineuse.

14 min

Dropshipping sur TikTok Shop : les risques juridiques spécifiques à connaître en 2026
TikTok Shop s'est imposé comme l'une des plateformes de vente en ligne les plus dynamiques en Europe. Pour les entrepreneurs attirés par le modèle du dropshipping, les opportunités commerciales sont réelles. Mais les risques juridiques, souvent sous-estimés, le sont tout autant. En 2026, entre l'ent

7 min

Agent immobilier : les règles de la profession
La profession d'agent immobilier joue un rôle crucial dans le secteur de l'immobilier, agissant comme un intermédiaire indispensable entre acheteurs, vendeurs et locataires. Pour assurer la sécurité des transactions et la protection des consommateurs, des réglementations strictes encadrent cette pro

5 min

Un nouveau plan stratégique pour la DGCCRF 2025-2028
La direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) a récemment dévoilé un nouveau plan stratégique pour la période 2025-2028, marquant un tournant dans ses missions face aux défis contemporains. Dans un contexte économique en constante mutation, la p

7 min

RGPD : Sanction en cas de non conformité et révision des aspects de sécurité
L'amende infligée par l'UODO (Autorité de Protection des Données Polonaise) à un organe de presse révèle des manquements graves en matière de sécurité des données, soulevant ainsi des questions cruciales sur la manière dont les organismes doivent gérer la protection des données personnelles conformé
Prendre rendez-vous
📞 📆 15 Min RDV