Il existe une catégorie de dirigeants particulièrement exposés en ce moment. Ils ont demandé à leur DSI si NIS2 les concernait, ont obtenu pour réponse « la loi française n'est pas encore sortie », et en ont conclu qu'ils avaient le temps. Ils ne l'ont pas. Et le référentiel publié par l'ANSSI en mars leur donne justement de quoi commencer.
Où en est réellement la transposition
La chronologie est instructive. La directive NIS2 est entrée en vigueur au niveau européen en janvier 2023, avec une date limite de transposition fixée au 17 octobre 2024. La France l'a manquée, comme la plupart des États membres, et la Commission européenne a engagé des procédures d'infraction à la fin de l'année 2024.
Le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité » a été adopté par le Sénat en mars 2025, puis en commission spéciale à l'Assemblée nationale en septembre 2025. Son passage en séance, prévu en juillet 2026, a été reporté. À la mi-septembre 2026, le texte n'est toujours pas voté définitivement.
Le blocage tient pour beaucoup à un point très éloigné du reste du texte : l'article 16 bis, qui touche au chiffrement et protège contre les portes dérobées. Les services de renseignement le contestent, et ce désaccord suspend l'ensemble.
Même une fois la loi promulguée, rien ne sera fini. Les décrets et arrêtés d'application passeront par une consultation, puis par une validation interministérielle. NIS2 n'entrera réellement en vigueur en France que lorsque la loi, les décrets et les arrêtés seront tous publiés.
Conclusion apparente : on a le temps. Conclusion réelle : c'est exactement l'inverse.
L'erreur de raisonnement
« La loi n'est pas là, j'attends » repose sur une hypothèse fausse : que la mise en conformité serait une formalité administrative, à exécuter une fois la règle connue.
Une mise en conformité NIS2 se compte en mois, pas en semaines. Il faut cartographier son système d'information, identifier ses actifs critiques, formaliser une politique de sécurité, mettre en place une gestion des incidents, tester un plan de continuité, sécuriser sa chaîne d'approvisionnement, former ses équipes. Plusieurs de ces chantiers dépendent de budgets, donc d'exercices comptables.
Or, quand les décrets tomberont, le délai accordé sera vraisemblablement court. C'est un schéma classique : le législateur, ayant lui-même pris du retard, ne l'accorde pas aux entreprises. Mon hypothèse de travail est la suivante : enregistrement des entités concernées fin 2026, premiers contrôles en 2027, sanctions pleinement effectives vers 2028.
Une entreprise qui démarre le jour de la publication des décrets devra livrer en quelques mois un chantier de dix-huit. Une entreprise qui commence maintenant peut l'étaler sur deux exercices budgétaires.
Qui est concerné
C'est le point qui surprend le plus. NIS2 fait passer le périmètre français d'environ 500 entités à environ 15 000.
NIS1 visait de grands opérateurs. NIS2 descend jusqu'aux ETI et aux PME, dans 18 secteurs : énergie, transports, banque, infrastructures de marché, santé, eau potable, eaux usées, infrastructures numériques, gestion des services informatiques, administration publique, espace, services postaux, gestion des déchets, produits chimiques, agroalimentaire, fabrication (dispositifs médicaux, électronique, machines, véhicules), fournisseurs numériques et recherche.
Deux catégories coexistent, avec deux niveaux d'exigence :
| Entités essentielles (EE) | Entités importantes (EI) | |
|---|---|---|
| Profil | Grandes entreprises des secteurs les plus critiques | Structures plus petites, nouveaux entrants |
| Objectifs ReCyF | Les 20 | 15 sur 20 |
| Contrôle | Supervision ex ante | Supervision ex post, sur signalement ou incident |
| Sanction maximale | 10 M€ ou 2 % du CA mondial | 7 M€ ou 1,4 % du CA mondial |
Le plafond retenu est le plus élevé des deux montants. Pour une PME de 40 M€ de chiffre d'affaires, c'est donc le montant fixe qui joue : jusqu'à 10 M€ pour une entité essentielle, 7 M€ pour une entité importante. Le pourcentage ne prend le dessus que pour les grands groupes.
Premier réflexe à avoir : l'ANSSI propose MonEspaceNIS2, un portail d'auto-recensement. C'est gratuit, et une vingtaine de minutes suffit pour savoir où l'on se situe.
Le ReCyF, la bonne nouvelle de 2026
L'élément que peu de dirigeants ont vu passer, et qui change la préparation : le Référentiel Cyber France. L'ANSSI y traduit les obligations abstraites de NIS2 en mesures concrètes et vérifiables. Sa version 2.5, datée du 17 mars 2026, est disponible sur MesServicesCyber comme document de travail, tant que la transposition n'est pas achevée.
Le ReCyF compte 20 objectifs de sécurité, déclinés en plus de 120 mesures et rangés en quatre piliers : gouvernance, protection, défense et résilience. Les entités importantes sont concernées par 15 objectifs, les entités essentielles par les 20. Les cinq objectifs supplémentaires forment un niveau avancé : une approche par les risques formalisée (la méthode EBIOS RM, par exemple), des audits de sécurité réguliers, le durcissement des configurations, l'administration depuis des ressources dédiées et une supervision de sécurité avancée. Si vous êtes classé entité importante, ces cinq-là ne vous sont pas opposables. La différence de charge est considérable, raison de plus pour établir sa catégorie avant de dépenser un euro.
Deux nuances méritent d'être connues. D'abord, les mesures sont présentées comme des moyens acceptables d'atteindre les objectifs, pas comme une liste figée : une entreprise peut y parvenir autrement, à condition de documenter comment. C'est une vraie liberté, et une vraie charge de preuve. Ensuite, le texte assume un principe de proportionnalité et vise la protection contre la menace cybercriminelle de masse : pas les services de renseignement étrangers, mais les rançongiciels et les attaques opportunistes qui frappent déjà les PME.
L'ANSSI fournit aussi, sur MesServicesCyber, un comparateur entre le ReCyF et d'autres référentiels. Utilisez-le : il est gratuit, officiel, et donne une photographie honnête de votre situation, surtout si vous avez déjà engagé une démarche ISO 27001.
Il faut toutefois être clair sur sa limite. Le comparateur vous dit où vous en êtes. Il ne vous dit pas dans quel ordre traiter les écarts, combien chaque chantier va coûter, lequel arbitrer si le budget ne couvre pas tout. Et il ne produit aucun des documents que l'autorité demandera de présenter. Le travail réel commence là.
Ce qu'on peut engager dès maintenant
Sans attendre un seul décret, et sans budget significatif.
Trancher la question du périmètre. Secteur, taille, chiffre d'affaires : entité essentielle, importante, ou hors champ ? Tant que ce n'est pas établi, tout le reste est spéculatif.
Faire une auto-évaluation ReCyF. Le comparateur donne un niveau de maturité objectif par objectif. Ce n'est pas agréable à lire la première fois, et c'est exactement pour ça qu'il faut le faire maintenant plutôt que sous la pression d'un contrôle.
Cartographier ses fournisseurs. La sécurité de la chaîne d'approvisionnement est l'un des points durs de NIS2 : quels prestataires informatiques, à quoi accèdent-ils, que prévoient les contrats en matière de sécurité et de notification d'incident ? C'est souvent le chantier le plus long, parce qu'il dépend de tiers.
Désigner un responsable. Pas un comité : une personne, avec un nom, du temps alloué et un accès direct à la direction. NIS2 engage explicitement la responsabilité des organes de direction, le sujet ne se délègue plus entièrement à l'informatique.
Budgéter sur deux exercices. C'est le principal intérêt de commencer tôt. Un chantier étalé sur 2027 et 2028 s'absorbe. Le même chantier comprimé sur un trimestre coûte nettement plus cher : on paie l'urgence, et on perd tout pouvoir de négociation avec ses prestataires.
Le vrai déclencheur ne sera pas la loi
Dans la pratique, ce n'est presque jamais l'ANSSI qui déclenche la mise en conformité d'une PME. C'est un donneur d'ordre qui, étant lui-même entité essentielle, exige de ses fournisseurs une attestation de niveau de sécurité. C'est un assureur qui conditionne la couverture cyber à des mesures précises. C'est un appel d'offres dont le cahier des charges intègre un volet sécurité éliminatoire. C'est un incident, chez soi ou chez un concurrent du secteur.
Ces déclencheurs-là n'attendent pas les décrets. Ils sont déjà à l'œuvre, et une entreprise incapable de répondre à un questionnaire de sécurité perd le marché bien avant de risquer une amende. La conformité NIS2 devient une condition d'accès commercial, indépendamment de son statut juridique.
Par où commencer concrètement
Chez Kwaku-IT, nous proposons aux PME de 50 à 250 salariés une démarche en trois temps. Un diagnostic de cadrage d'une journée : détermination de votre catégorie, auto-évaluation guidée sur les objectifs ReCyF applicables, score de maturité par pilier, et une photographie écrite de votre situation. Un plan de remédiation priorisé : les écarts classés par criticité, effort et échéance, avec un chiffrage ; pas une liste de 120 mesures, mais les quelques chantiers qui comptent, dans l'ordre. Puis la remédiation, que nous exécutons ou dont nous pilotons vos prestataires existants, avec un profil cloud et SecDevOps, un hébergement en France et aucune sous-traitance offshore.
Le détail est sur la page Conformité NIS2, DORA & ReCyF, et vous pouvez demander un diagnostic de cadrage. Un outil d'évaluation continue est aussi en préparation, pour suivre son niveau de conformité dans le temps et produire les documents exigibles : écrivez-moi pour être prévenu de son ouverture. J'avais abordé le sujet sous l'angle des SI fragiles dans un précédent article sur NIS2 et DORA.
Sources
- Avancement de la transposition de la directive NIS 2, FAQ MonEspaceNIS2 (ANSSI)
- ReCyF : publication du référentiel d'exigences et du comparateur, Lab ANSSI
- NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement (ANSSI)
- Transposition de NIS2 : l'examen à l'Assemblée nationale reporté, INCYBER
- Transposition NIS2 en France : loi, calendrier 2026 et obligations, Legiscope