Texte UE · Transposition en cours
NIS2 en France — le retard de transposition
La directive NIS2 sur la cybersécurité devait être transposée en droit français au plus tard le 17 octobre 2024. Près de deux ans plus tard, le projet de loi correspondant n'a toujours pas été voté à l'Assemblée nationale, et la Commission européenne a saisi la CJUE contre la France pour ce retard. Voici le calendrier réel, vérifié, et ce qui bloque.
Qu'est-ce que NIS2 ?
NIS2 est la directive (UE) 2022/2555 du 14 décembre 2022, qui étend et durcit la première directive NIS (2016) sur la cybersécurité des opérateurs critiques. Elle élargit fortement le périmètre des entités soumises (énergie, santé, transports, banque, administration, numérique…) et impose des obligations de gouvernance, de gestion des risques et de notification d'incidents. Détail complet du champ d'application et des obligations sur la fiche lexique NIS2.
Le calendrier réel, vérifié
- 17 octobre 2024Délai de transposition fixé par la directive. La France, comme la majorité des États membres, ne le respecte pas.
- Novembre 2024La Commission européenne ouvre une procédure d'infraction contre la France pour absence de transposition.
- 12 mars 2025Le Sénat adopte en première lecture le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (transposant NIS2 et la directive REC).
- 10 septembre 2025La commission spéciale de l'Assemblée nationale dépose son rapport sur le texte.
- Juillet 2026Le texte n'est pas inscrit à l'ordre du jour de la session extraordinaire, faute d'accord sur l'article 16 bis (chiffrement).
- 8 juillet 2026La Commission européenne saisit la Cour de justice de l'Union européenne contre la France pour ce retard de transposition.
- Septembre 2026 (attendu)Examen en séance publique à l'Assemblée nationale, sans garantie de calendrier ferme.
Pourquoi ça bloque : le chiffrement
Le texte est présenté comme consensuel sur l'essentiel de son contenu technique. Le point de friction est l'article 16 bis, introduit en commission, qui interdit d'imposer des portes dérobées (backdoors) dans les services de chiffrement. Cette garantie pour les éditeurs de messageries et services chiffrés s'oppose aux souhaits des services de renseignement, au premier rang desquels la DGSI, qui souhaiteraient conserver des capacités d'accès. Cet arbitrage, plus politique que technique, explique l'essentiel du retard depuis l'adoption sénatoriale de mars 2025.
Qui sera concerné
- Entités essentielles — grandes structures (typiquement ≥ 250 salariés ou CA > 50 M€) des secteurs hautement critiques : énergie, santé, transports, banque, eau, infrastructures numériques, administration publique.
- Entités importantes — autres secteurs critiques (postal, déchets, chimie, agroalimentaire, fournisseurs numériques) ou entités de taille intermédiaire des secteurs essentiels.
- Estimation ANSSI — entre 15 000 et 18 000 entités concernées une fois la loi promulguée, contre environ 500 opérateurs sous le régime NIS1 actuel.
Pour le détail du champ d'application, des obligations et des sanctions prévues par la directive, voir la fiche lexique NIS2.
Comment Legiwatch suit ce texte
La plateforme indexe l'avancement réel du projet de loi résilience : inscriptions à l'ordre du jour, amendements déposés en séance, position des groupes sur l'article 16 bis, et calendrier des lectures entre Sénat et Assemblée nationale. Pour activer une alerte sur ce dossier ou sur votre secteur, prenez 30 minutes en démo.
Pour aller plus loin
Questions fréquentes
La France a-t-elle transposé la directive NIS2 ?
Non, pas encore à l'été 2026. Le délai fixé par Bruxelles était le 17 octobre 2024. Le véhicule législatif français, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, a été adopté par le Sénat en première lecture le 12 mars 2025, mais n'a toujours pas été examiné en séance publique à l'Assemblée nationale. La Commission européenne a saisi la Cour de justice de l'Union européenne contre la France le 8 juillet 2026 pour ce retard.
Pourquoi le projet de loi NIS2 est-il bloqué au Parlement ?
Le blocage porte sur l'article 16 bis du texte, qui interdit d'imposer des portes dérobées (backdoors) dans les services de chiffrement. Cette disposition, ajoutée en commission, s'oppose aux souhaits des services de renseignement (DGSI). Le texte n'a pas été inscrit à l'ordre du jour de la session extraordinaire de juillet 2026 ; son examen en hémicycle est désormais attendu en septembre 2026.
Qui sera concerné par NIS2 en France ?
L'ANSSI évalue entre 15 000 et 18 000 entités concernées une fois la loi promulguée (contre environ 500 opérateurs sous le régime NIS1), répartis entre entités essentielles (grandes structures de secteurs hautement critiques : énergie, santé, transports, banque, administration) et entités importantes (autres secteurs critiques, structures de taille intermédiaire).
Quel est le lien avec DORA et la directive REC ?
Le même projet de loi transpose à la fois NIS2 (cybersécurité) et la directive REC sur la résilience des entités critiques (volet physique), et adapte le droit français à DORA, le règlement européen sur la résilience numérique du secteur financier. DORA, étant un règlement et non une directive, s'applique déjà directement depuis le 17 janvier 2025, indépendamment du calendrier de ce texte.
Quand la loi NIS2 sera-t-elle promulguée en France ?
Aucune date n'est garantie : le texte doit d'abord être examiné en séance à l'Assemblée nationale (attendu septembre 2026), avant un éventuel retour au Sénat en cas de désaccord, puis promulgation et publication des décrets d'application. Le calendrier a déjà glissé plusieurs fois depuis l'adoption sénatoriale de mars 2025 ; suivez son avancement réel plutôt qu'une date annoncée à l'avance.
Ne ratez pas le vote de la loi NIS2.
30 minutes en visio. On configure une alerte sur ce texte, ses lectures, et les autres dossiers cybersécurité qui touchent votre secteur.
Réserver une démo