Le Parlement n'a jamais été votre RSSI
Le 6 octobre 2026, l'Assemblée nationale a retiré de son ordre du jour le projet de loi qui doit transposer NIS2, deux ans après la date limite fixée par Bruxelles. Dans l'heure, les réseaux professionnels ont parlé d'un drame pour les PME, abandonnées par des politiques qui ne font pas leur travail. Aucune des mesures qu'exigera cette loi n'a pourtant besoin d'elle pour être appliquée lundi matin.

Mardi 6 octobre, la conférence des présidents de l'Assemblée nationale a rayé de l'ordre du jour des 7 et 9 octobre le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Le motif officiel tient en une ligne : l'examen du texte sur les violences sexistes et sexuelles déborde du calendrier prévu. Le rapporteur, Éric Bothorel, a dit espérer une réinscription d'ici quinze jours ou trois semaines. Aucune date n'a été arrêtée, la prochaine conférence des présidents se tient le 13 octobre.
Le soir même, mon fil LinkedIn ressemblait à un chœur. NIS2 encore reportée, un drame pour les PME, des entreprises laissées dans le flou par des élus qui ne font pas leur travail. J'ai lu ces messages en pensant aux dirigeants que j'accompagne, et j'ai cherché ce que le report du 6 octobre les empêchait de faire. Je n'ai rien trouvé.
Le report du 6 octobre décale une date de sanction
Une fois promulguée, la loi créera trois choses que rien d'autre ne crée : l'obligation de s'enregistrer auprès de l'ANSSI, l'obligation de notifier les incidents significatifs, et un pouvoir de contrôle assorti de sanctions qui peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante. La presse reprend le chiffre d'environ 15 000 entités, dans dix-huit secteurs contre six sous NIS1, dont près de 1 500 collectivités. Je le crois très en dessous de la réalité. L'article 21 oblige chaque entité à maîtriser la sécurité de sa chaîne d'approvisionnement, et les exigences vont descendre en cascade sur des milliers de sous-traitants, prestataires et éditeurs qui ne figureront dans aucun registre de l'ANSSI mais recevront les questionnaires de leurs clients. C'est un changement d'échelle considérable, et il est normal qu'on attende sa date d'effet avec impatience.
Encore faut-il savoir de quelle date on parle. En octobre 2024, aux Assises de la sécurité à Monaco, Vincent Strubel, directeur général de l'ANSSI, déclarait : « On se donnera au moins trois ans avant d'exiger une conformité complète au cadre. » Faites le calcul avec un vote en novembre, une navette, des décrets d'application au printemps. La première sanction possible pour défaut de mesures de sécurité tombe quelque part entre 2029 et 2030. Le report du 6 octobre déplace de quelques semaines un horizon qui était déjà à trois ans.
Ce que les commentaires appellent un drame, c'est donc le glissement d'une date à partir de laquelle on pourra vous reprocher de ne pas avoir agi. Les groupes de rançongiciels, eux, ne consultent pas l'agenda de la conférence des présidents. Votre exposition a commencé le jour où vous avez branché votre premier serveur sur Internet, et elle n'a pas bougé d'un millimètre mardi dernier.
Le ReCyF, je l'ai critiqué, et il est sur la table depuis le 17 mars
Je n'aime pas le ReCyF. J'ai écrit ce que je pensais de ce référentiel dans un article précédent, et je n'en retire rien. Mais la critique que j'en fais suppose qu'il existe, qu'on peut le lire, le comparer, le contester mesure par mesure. Ce qui est le cas depuis le 17 mars 2026, date de sa version 2.5.
L'ANSSI le présente comme un document de travail jusqu'à la transposition, et comme le référentiel mentionné à l'article 14 du projet de loi. Il n'est pas obligatoire : une entité peut atteindre les objectifs de sécurité par d'autres moyens. Celle qui choisit de l'appliquer pourra en revanche s'en prévaloir lors d'un contrôle. Vincent Strubel a demandé publiquement aux entités de ne pas attendre la loi pour s'y mettre, et la page officielle de l'ANSSI consacrée à NIS2 invite les futures entités essentielles et importantes à s'engager dès à présent. L'agence a même pris la peine de publier un outil de correspondance entre le ReCyF et les référentiels existants, pour que personne n'ait à repartir de zéro.
Un référentiel imparfait décrit quand même la destination. Vous savez, à quelques ajustements près, ce que l'ANSSI viendra regarder. Et si vous doutez du ReCyF, la directive elle-même est publiée au Journal officiel de l'Union depuis le 27 décembre 2022. Son article 21 énumère dix familles de mesures : analyse des risques et politique de sécurité, gestion des incidents, continuité d'activité avec sauvegardes et gestion de crise, sécurité de la chaîne d'approvisionnement, sécurité dans l'acquisition et la maintenance des systèmes, évaluation de l'efficacité des mesures, hygiène informatique et formation, cryptographie, sécurité des ressources humaines et contrôle d'accès, authentification multifacteur. Cela fait bientôt quatre ans que la liste est publique. Le flou dont on se plaint concerne l'article de loi qui fixera la sanction. Le contenu de ce qu'il faudra avoir fait est connu, publié, traduit dans toutes les langues de l'Union.
Pourquoi faudrait-il un vote pour activer l'authentification multifacteur ?
Mettons le ReCyF de côté, puisqu'il agace. Le guide d'hygiène informatique de l'ANSSI et ses 42 mesures date de 2017. La norme ISO/IEC 27001 dans sa version actuelle date d'octobre 2022, et sa première édition de 2005. Le NIST a publié la version 2.0 de son Cybersecurity Framework en février 2024. Les CIS Controls sont libres d'accès. La Belgique a construit avec CyFun, les CyberFundamentals du Centre pour la cybersécurité Belgique, un cadre calibré sur NIS2 et gradué en niveaux d'assurance, Basic, Important et Essential, que le régulateur belge reconnaît comme voie de conformité. Il est public, gratuit, disponible en français, et une PME française peut l'ouvrir demain matin pour savoir où elle en est. L'industrie de défense américaine travaille avec le CMMC. Il existe des dizaines de référentiels et de recueils de bonnes pratiques, et ils convergent tous sur le même socle. Inventaire des actifs, gestion des accès et des comptes à privilèges, authentification forte, correctifs, sauvegardes isolées et testées, journalisation, réponse à incident, maîtrise des fournisseurs.
Aucun de ces gestes ne requiert un texte voté. Activer l'authentification multifacteur sur vos accès distants prend une après-midi. Tester une restauration de sauvegarde prend une journée, et révèle souvent que la sauvegarde n'existait que dans le tableur du prestataire. Organiser un exercice de crise avec le comité de direction prend une matinée. Le choix du référentiel est d'ailleurs la question la moins importante de tout le dossier, et c'est souvent celle sur laquelle on passe le plus de temps, parce qu'elle donne l'impression de travailler sans rien engager.
Une PME qui me dit attendre la loi pour savoir quoi faire me dit en réalité qu'elle attend qu'on lui fixe une échéance. C'est une demande compréhensible, et c'est un aveu : l'organisation n'a pas fixé elle-même le niveau de risque qu'elle accepte.
Qui répond de la cybersécurité d'une PME, si ce n'est son dirigeant ?
L'ironie la plus cruelle de ce débat tient dans l'article 20 de la directive. Il impose aux organes de direction d'approuver les mesures de gestion des risques, d'en superviser la mise en œuvre, de suivre une formation, et il prévoit qu'ils puissent être tenus responsables des manquements. C'est l'article qui fait du dirigeant le premier responsable de la cybersécurité de son entreprise, et c'est précisément celui que l'on attend du législateur comme on attendrait une autorisation.
Pour les entités essentielles, l'article 32 va jusqu'à permettre l'interdiction temporaire d'exercer des fonctions de direction. La loi viendra donc sanctionner une responsabilité qui existe déjà, dès lors qu'on dirige une entreprise dont l'activité repose sur des systèmes d'information, c'est-à-dire toutes. Une responsabilité de dirigeant qui ne s'exerce que lorsque la loi la rend opposable n'en est pas une. Le chef d'entreprise qui pilote ses stocks, sa trésorerie et ses contrats sans attendre un décret sait très bien arbitrer un risque. Il le fait tous les jours. Ce qu'il refuse de faire pour la cybersécurité, il le fait sans difficulté pour l'incendie, la fraude ou la perte d'un client majeur, parce que ces risques-là, il se les est appropriés.
Le marché, d'ailleurs, n'a pas attendu le Parlement. Le règlement DORA s'applique directement depuis le 17 janvier 2025, sans transposition, et les banques et assureurs répercutent ses exigences sur leurs prestataires informatiques par voie contractuelle, PME comprises. Les grands donneurs d'ordre soumis à NIS2 dans d'autres États membres, où la loi est en vigueur, font de même avec leur chaîne d'approvisionnement. Les assureurs cyber conditionnent leurs garanties à l'authentification multifacteur et aux sauvegardes hors ligne. Pour beaucoup de PME, la date d'effet réelle de NIS2 est celle du prochain questionnaire client, et elle est souvent déjà passée.
Ce que la Belgique m'a appris sur les entreprises qui attendaient la loi
La Belgique a transposé NIS2 par une loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024. Le Centre pour la cybersécurité Belgique a fixé des échéances précises : au 18 avril 2026, les entités essentielles devaient détenir ou être en voie d'obtenir une vérification CyFun de niveau Basic ou Important, ou transmettre le périmètre et la déclaration d'applicabilité de leur démarche ISO 27001, la conformité au niveau Essential devant être démontrée au 18 avril 2027. Le régulateur parle d'une obligation contraignante, assortie de mesures administratives et d'amendes. Fin août 2026, il a pourtant publié une communication à l'attention des entités qui ne seront pas prêtes : celles qui n'atteindront pas le niveau Essential au 18 avril 2027 pourront remettre un plan de remédiation, à condition de démontrer le niveau Important, avec un objectif Essential au 18 avril 2028. Le CCB précise que cette communication ne modifie ni les obligations ni les délais fixés par la loi. Dans les faits, la dernière marche glisse d'un an, et c'est un aveu : même avec une loi en vigueur, le calendrier finit par se négocier avec les retardataires.
J'y ai supervisé une cinquantaine de missions NIS2, ce qui permet d'observer ce qui se passe quand la loi existe enfin. Elle n'a presque rien changé. Nous sommes en octobre 2026, à quelques semaines de 2027, la première échéance belge est passée depuis six mois, et je vois encore des organisations commencer à peine leur feuille de route NIS2. Le texte voté, publié, assorti d'un calendrier, n'a pas déplacé d'un mois le moment où elles ont décidé de s'y mettre.
Les organisations qui avaient attendu le texte pour bouger ont produit, à son arrivée, ce qu'on produit sous la contrainte d'une échéance : des politiques, des registres, des matrices, un dossier présentable. La loi leur a donné une date et un format. Elle ne leur a donné ni la maturité, ni la capacité à restaurer un système en quarante-huit heures, ni un comité de direction capable de prendre une décision en pleine nuit pendant un incident. J'ai appelé ce phénomène l'illusion de conformité : le document tient lieu de résilience jusqu'au jour où un attaquant vérifie.
Celles qui étaient prêtes l'étaient pour des raisons qui n'avaient rien à voir avec une amende. Un concurrent chiffré par un rançongiciel, un client qui avait exigé un audit, un dirigeant qui avait compris que l'arrêt de sa production pendant trois semaines coûtait plus cher que tout le programme de sécurité. La décision avait été prise avant la loi, par quelqu'un qui en avait l'autorité.
Il y a pire que les retardataires. Avec plusieurs organisations, en NIS2 comme en DORA, j'ai décidé à titre personnel d'arrêter de travailler, pour une raison simple : elles ne voulaient même pas du minimum. Le cadre légal fixe un plancher, le minimum syndical, et le texte n'a jamais prétendu davantage. Certaines directions refusaient ce plancher avec une loi en vigueur, une échéance connue et un régulateur qui avait publié son calendrier. Une transposition adjoint une sanction à une responsabilité qui existait avant elle, et l'expérience belge montre que la sanction elle-même ne suffit pas à ceux qui ont décidé de ne rien faire.
La conformité produit une preuve documentaire à une date fixée par un tiers. La résilience produit un état opérationnel qui ne dépend d'aucun calendrier. Une entreprise qui attend le vote de l'Assemblée pour agir prépare sa conformité future, et rien d'autre. Elle se retrouvera, le jour venu, avec trois ans de retard sur la menace et pile à l'heure pour le contrôle.
« Je n'ai pas le budget » : et si le problème venait de vous ?
L'objection la plus sérieuse vient des RSSI eux-mêmes, et je l'ai entendue dans des dizaines de comités. Sans obligation légale, pas de budget. Le plan de sécurité perd l'arbitrage face au projet commercial, à l'embauche, au renouvellement du parc, et la loi aurait servi de levier. Chaque report en prive celui qui comptait dessus.
Si vous n'avez pas obtenu votre budget, le problème vient peut-être de vous, et pas forcément de votre direction. Un comité de direction poursuit, in fine, les mêmes objectifs de réussite pour l'activité et pour la cybersécurité : vendre, livrer, tenir ses engagements, durer. La cybersécurité existe pour servir cette activité. Quand j'accompagne des RSSI en coaching, je retrouve très souvent la posture inverse, celle d'un responsable sécurité qui attend que l'entreprise se mette au service de sa feuille de route. Il présente une liste de contrôles et une facture, face à un directeur commercial qui présente un chiffre d'affaires. Il perd, et il en conclut qu'il lui faut une loi.
Un plan qui parle en chiffre d'affaires exposé, en contrats perdus, en jours d'arrêt de production et en clauses que les clients exigent déjà se défend sans texte de loi. Un plan qui parle en mesures et en référentiels a besoin d'une contrainte extérieure pour exister, ce qui en dit long sur sa capacité à convaincre. L'amende NIS2 est plafonnée à 2 % du chiffre d'affaires mondial. Une production arrêtée, des données clients publiées, un carnet de commandes qui part chez le concurrent n'ont aucun plafond, et c'est dans cette langue que l'arbitrage se gagne.
La direction n'est pas exonérée pour autant. Celle qui ne finance ses sauvegardes que sous la menace d'une amende a délégué son appétence au risque au Parlement. J'ai défendu à plusieurs reprises l'idée que la conformité est le prix d'entrée, et que les meilleurs sont ceux qui cochent les cases plus vite, moins cher et sans douleur. Une PME qui commence aujourd'hui, avec trois ans d'avance sur la sanction, aura ce luxe. Celle qui attend le vote paiera la même conformité au prix de l'urgence, avec des cabinets saturés et des équipes qui découvrent le sujet en même temps que l'échéance.
L'État a sa part, et elle ne couvre pas la vôtre
Rien de ce qui précède n'excuse la classe politique. Le gouvernement a déposé le texte au Sénat le 15 octobre 2024, deux jours avant la date limite de transposition, en procédure accélérée. Le Sénat l'a adopté le 12 mars 2025. La commission spéciale de l'Assemblée l'a adopté en septembre 2025. Depuis, plus rien en séance, jusqu'à ce report de plus. Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union contre la France, l'Irlande, l'Espagne et les Pays-Bas, en demandant une somme forfaitaire et des astreintes journalières jusqu'à transposition complète. Une lettre de mise en demeure avait été envoyée le 28 novembre 2024, un avis motivé le 7 mai 2025. Le dossier a eu deux ans pour trouver un créneau.
Le point de blocage, d'ailleurs, n'a rien à voir avec les PME. Il s'appelle l'article 16 bis, introduit au Sénat par Olivier Cadic, qui interdit d'imposer aux fournisseurs de chiffrement des dispositifs affaiblissant délibérément la sécurité, du type clé maîtresse. La DGSI en demande la suppression. Le calendrier de la sécurité de 15 000 entités est suspendu à une querelle sur les portes dérobées dans les messageries, et c'est un échec de gouvernance publique que je n'ai aucune envie de minimiser.
Une incertitude réelle pèse aussi sur le périmètre : les députés ont ajouté les éditeurs de logiciels en commission, et une entreprise du secteur ne sait pas encore, juridiquement, si elle sera dans le champ. Le simulateur de MonEspaceNIS2 donne une réponse indicative, et cette incertitude porte sur la question de savoir qui sera contrôlé. Elle ne dit rien de ce qu'il faut faire pour ne pas être compromis.
Deux défaillances peuvent coexister. Celle de l'État retarde la loi. Celle d'un dirigeant qui n'a rien entrepris en quatre ans de directive publiée lui appartient en propre, et aucun ordre du jour de l'Assemblée ne la lui retirera.
Octobre, saison des budgets : votre feuille de route 2027 n'attend aucun vote
La loi ne changera rien avant trois ans, et c'est précisément pour cela que le moment compte. Nous sommes en octobre. Dans la plupart des entreprises, les budgets 2027 s'arbitrent maintenant, bien avant que l'Assemblée ait trouvé un créneau. N'attendez pas la loi NIS2 pour mettre en œuvre NIS2 : la feuille de route que vous planifiez ces semaines-ci est celle sur laquelle vous serez contrôlé en 2029 ou 2030.
D'ici la prochaine conférence des présidents, le 13 octobre, une direction de PME peut avoir passé dix minutes sur le simulateur « Suis-je concerné ? » de MonEspaceNIS2 et su, à titre indicatif, si elle entre dans le champ comme entité essentielle ou importante. Si la réponse est non, qu'elle regarde la liste de ses clients : ceux qui sont dans le champ lui transmettront leurs exigences de toute façon. Elle peut aussi avoir nommé une personne responsable du sujet, avec un mandat écrit, plutôt qu'un collaborateur volontaire qui s'en occupe entre deux urgences.
Avant le vote du budget, elle peut avoir pris le référentiel qu'elle applique déjà, ISO 27001, CyFun, le guide d'hygiène ou rien du tout, et l'avoir confronté au ReCyF grâce à l'outil de correspondance de l'ANSSI, pour obtenir une liste d'écarts priorisés et chiffrés. C'est ce document qui doit arriver en comité budgétaire, traduit en risques sur l'activité, avec une ligne 2027 identifiée. Les mesures qui ne coûtent presque rien n'ont pas besoin d'attendre : l'authentification multifacteur sur tous les accès distants et tous les comptes d'administration, une restauration complète d'un système critique depuis une sauvegarde isolée, avec un procès-verbal qui en indique la durée réelle.
Au premier trimestre 2027, son comité de direction peut avoir joué un exercice de crise sur un scénario de rançongiciel, et avoir consigné dans un procès-verbal l'approbation des mesures de gestion des risques, exactement comme l'article 20 l'exigera. Le jour où la loi sera promulguée, ce document existera déjà, daté, signé, antérieur à toute obligation. C'est la meilleure preuve de gouvernance qu'un contrôleur puisse lire.
Rien de tout cela ne dépend du Journal officiel.
Le 13 octobre, la conférence des présidents examinera peut-être de nouveau la place du projet de loi Résilience dans l'agenda de l'Assemblée. D'ici là, des milliers de comités de direction auront commencé à arbitrer leur budget 2027, et aucun n'a besoin d'une inscription à l'ordre du jour pour décider de ce qu'il protège.
À lire également
- ReCyF, backdoors et clés USB : la France en cybersécurité, entre lucidité et anachronisme
- NIS2 en 2026 - la France à la traîne
- La cybersécurité ne doit pas devenir un enjeu de la présidentielle
- PECB Insights, « What the 50 Missions I Oversaw Taught Me About Europe's Biggest Cyber Bet », chronique The Expert
- etrecyber.fr : les gestes pratiques, sans jargon
Sources
- Assemblée nationale, conférence des présidents du 6 octobre 2026, retrait du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité des séances des 7 et 9 octobre ; compte rendu par Next, « Caramba, encore raté : la transposition de NIS2 est de nouveau repoussée », mis à jour le 6 octobre 2026.
- Clubic, « La loi NIS2 encore reportée, nouveau camouflet pour la cybersécurité en France », 6 octobre 2026, pour le périmètre (environ 15 000 entités, 18 secteurs, près de 1 500 collectivités) et l'article 16 bis.
- Leto, « Transposition NIS 2 : le projet de loi Résilience de nouveau reporté », octobre 2026, pour la chronologie parlementaire (dépôt le 15 octobre 2024, adoption au Sénat le 12 mars 2025, texte de la commission spéciale du 10 septembre 2025).
- Commission européenne, Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose rules, communiqué du 8 juillet 2026 (procédure d'infraction : mise en demeure du 28 novembre 2024, avis motivé du 7 mai 2025).
- Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, dite NIS2, JOUE L 333 du 27 décembre 2022, articles 20, 21, 32 et 34.
- ANSSI, ReCyF, Référentiel Cyber France, version 2.5 du 17 mars 2026, et page La directive NIS 2 sur cyber.gouv.fr, avec l'outil de correspondance entre référentiels et le service MonEspaceNIS2 ; Next, « NIS 2 : l'ANSSI publie son ReCyF, la CSNP s'impatiente et le fait savoir », 19 mars 2026.
- Banque des Territoires (Localtis), « L'Anssi se donne trois ans pour la pleine application de la directive NIS 2 », 14 octobre 2024, déclaration de Vincent Strubel aux Assises de la sécurité de Monaco.
- Règlement (UE) 2022/2554, dit DORA, applicable depuis le 17 janvier 2025.
- Loi belge du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique, entrée en vigueur le 18 octobre 2024 ; Centre pour la cybersécurité Belgique, NIS2: 18 April 2026 deadline, what essential entities must have in place, communication du service d'inspection À l'attention des entités essentielles NIS2 (août 2026) sur les plans de remédiation à échéance du 18 avril 2028, et référentiel CyberFundamentals (CyFun).
- ANSSI, Guide d'hygiène informatique, 42 mesures, 2017 ; ISO/IEC 27001:2022 ; NIST, Cybersecurity Framework 2.0, février 2024.
Questions fréquentes
Ma PME est-elle concernée par NIS2 ?
NIS2 vise en principe les entreprises de taille moyenne et les grandes entreprises, soit à partir de 50 salariés ou de 10 millions d'euros de chiffre d'affaires annuel, dans les dix-huit secteurs listés en annexe de la directive. Certaines entités sont visées quelle que soit leur taille. Le simulateur « Suis-je concerné ? » du service MonEspaceNIS2 de l'ANSSI donne une première réponse, indicative tant que la loi n'est pas promulguée, notamment pour les éditeurs de logiciels ajoutés en commission.
Quand la loi NIS2 s'appliquera-t-elle en France ?
Aucune date n'est fixée. Après l'examen en séance à l'Assemblée, le texte devra être concilié avec la version du Sénat, puis complété par des décrets d'application. L'ANSSI a annoncé en octobre 2024 au moins trois ans avant d'exiger une conformité complète, ce qui repousse les premières sanctions pour défaut de mesures vers la fin de la décennie.
Le ReCyF est-il obligatoire ?
Non. L'ANSSI le présente comme un document de travail jusqu'à la transposition. Une entité peut atteindre les objectifs de sécurité de NIS2 avec d'autres moyens, mais celle qui applique le ReCyF pourra s'en prévaloir lors d'un contrôle. L'ANSSI met à disposition un outil de correspondance avec les autres référentiels.
Si je suis certifié ISO 27001, suis-je conforme à NIS2 ?
Pas automatiquement. Le recouvrement est très large et une organisation certifiée part avec une avance considérable, mais NIS2 ajoute des obligations propres, comme l'enregistrement auprès de l'ANSSI, la notification des incidents significatifs dans des délais fixés et la responsabilité explicite des organes de direction. L'outil de correspondance de l'ANSSI permet d'identifier les écarts restants.
Une PME française peut-elle utiliser le référentiel belge CyFun ?
Oui. CyFun est publié gratuitement par le Centre pour la cybersécurité Belgique, en plusieurs langues dont le français, et gradué en niveaux d'assurance qui permettent à une petite structure de commencer par le socle. Il n'a aucune valeur réglementaire en France, mais ses mesures recoupent largement les objectifs de NIS2, et l'outil de correspondance de l'ANSSI permet de rapprocher n'importe quel référentiel existant du ReCyF.
Le report n'est-il pas malgré tout un vrai problème ?
Pour l'État, oui : la France est poursuivie devant la Cour de justice de l'Union depuis le 8 juillet 2026, avec une demande de somme forfaitaire et d'astreintes. Pour la sécurité juridique, aussi, notamment sur le périmètre exact des entités visées. Les mesures de sécurité elles-mêmes sont connues depuis la publication de la directive en décembre 2022 et ne dépendent d'aucun vote, et le report ne retarde que la date à partir de laquelle leur absence pourra être sanctionnée.
Quelles sanctions prévoit NIS2 ?
La directive prévoit des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. Les dirigeants peuvent en outre être tenus responsables des manquements aux obligations de gestion des risques.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
