L’essentiel en bref
La transposition française de NIS 2 glisse encore : retiré des séances des 7 et 9 octobre pour cause de calendrier chargé, le projet de loi Résilience n’a plus de date d’examen. L’ANSSI, elle, ne change pas de cap : toutes les entités concernées devront être conformes fin 2028, et l’agence demande d’abord de corriger les failles élémentaires.
Pour les directions informatiques, le report ne donne pas de répit réel. Les exigences sont connues, le périmètre s’élargit à environ 15 000 entités, et les fuites de données de 2026 ont montré où se situent les faiblesses. Un audit de sécurité et un test d’intrusion restent le moyen le plus rapide de mesurer l’écart, tandis que l’hygiène des plateformes (correctifs, accès, journalisation) se traite côté cloud et DevOps. Nous avions déjà décrit en juillet le blocage de la transposition et la saisine de la CJUE : la situation n’a pas avancé depuis.
Que s’est-il passé le 6 octobre ?
Le projet de loi devait enfin être examiné en séance publique à partir du 7 octobre 2026. La veille, la conférence des présidents de l’Assemblée nationale l’a retiré de l’ordre du jour des 7 et 9 octobre. Motif avancé : l’encombrement du calendrier, notamment l’examen de la loi intégrale contre les violences sexistes et sexuelles, plus long que prévu.
Aucune nouvelle date n’a été arrêtée. Le rapporteur Éric Bothorel s’est voulu rassurant, cité par Next : « J’ai bon espoir qu’on pourra réinscrire le texte d’ici quinze jours ou trois semaines ». Silicon.fr parle d’un report sine die. Tant que la conférence des présidents n’a pas tranché, les entreprises doivent raisonner sans date de promulgation.
Le texte reste sensible sur certains points. Next relève notamment l’article 16 bis, qui interdit d’imposer aux fournisseurs de chiffrement des dispositifs affaiblissant volontairement la sécurité, comme des clés de déchiffrement maîtresses. Ce débat sur les portes dérobées pourrait peser sur la durée de l’examen en séance.
Pourquoi la France est-elle en retard sur NIS 2 ?
La directive NIS 2 devait être transposée par les États membres au plus tard le 17 octobre 2024. En France, le calendrier a déraillé dès la dissolution de l’Assemblée en juin 2024. Le Sénat a adopté le texte en mars 2025, puis une commission spéciale de l’Assemblée l’a validé en septembre 2025. Depuis, l’examen en séance n’a cessé d’être repoussé.
Le retard a un coût. Le même projet de loi porte aussi la transposition de DORA, pour le secteur financier, et de la directive REC sur la résilience des entités critiques. La France s’expose ainsi à des sanctions européennes pour défaut de transposition sur trois textes à la fois.
Que dit l’ANSSI aux Assises 2026 ?
Les Assises de la cybersécurité se sont tenues du 7 au 9 octobre à Monaco. En ouverture, Vincent Strubel, directeur général de l’ANSSI, a posé une question directe à la profession, rapportée par LeMagIT : « Est-ce qu’on donne trop dans le buzzword et pas assez dans les fondamentaux ? » Selon le Journal du Net, il a reconnu que l’agence n’avait pas réussi à éliminer les vulnérabilités de base, et en a fait sa priorité.
Le contexte explique ce ton. Les fuites de données de 2026 ont touché l’ANTS, le fichier Ficoba, Bloctel et la DGFiP, où 678 000 particuliers et entreprises ont été concernés par un accès illégitime ; l’ANSSI a d’ailleurs détaillé les failles du piratage de la DGFiP. Vincent Strubel a aussi critiqué le sensationnalisme de certains fournisseurs d’IA sur les capacités offensives de leurs modèles : pour lui, l’IA accélère des attaques connues plus qu’elle n’en invente de nouvelles.
Sur NIS 2, le message est resté ferme. D’après Silicon.fr, la conformité complète est attendue fin 2028 pour toutes les entités. L’État s’impose lui-même une feuille de route pour le 31 décembre 2026 : politique d’audit des systèmes d’information, procédures de correctifs, déploiement d’EDR/XDR et authentification multifacteur pour les administrateurs via ProConnect. Le directeur de l’ANSSI a qualifié le seul déploiement du MFA sur les applications critiques de « chantier considérable ».
Qui sera concerné par la loi Résilience ?
Le changement d’échelle est le principal enjeu pour le tissu économique. Le régime actuel couvre environ 500 opérateurs critiques. Avec NIS 2, il s’étendra à quelque 15 000 entités essentielles ou importantes et à près de 1 500 collectivités territoriales.
Beaucoup d’entreprises de taille intermédiaire et de PME découvriront des obligations nouvelles : gestion des risques, sécurité de la chaîne d’approvisionnement, notification des incidents, responsabilité des dirigeants. Les prestataires informatiques sont aussi en première ligne, car leurs clients assujettis leur demanderont des garanties contractuelles. Face à ce volume, l’ANSSI dispose d’environ 670 équivalents temps plein, contre 1 800 à 2 000 pour le BSI allemand, selon Silicon.fr. L’accompagnement passera largement par des référentiels et outils en ligne plutôt que par un suivi individuel.
À ce calendrier s’ajoute le Cyber Resilience Act, qui entre en application le 11 décembre 2027 et vise la sécurité des produits comportant des éléments numériques. Les éditeurs de logiciels devront donc mener les deux chantiers en parallèle.
Que faire dès maintenant sans attendre le vote ?
Les priorités de l’ANSSI se traduisent en actions concrètes, valables quelle que soit la date de promulgation :
- Qualifier votre statut : secteur, taille et activité déterminent si vous serez entité essentielle, importante ou hors champ.
- Généraliser l’authentification multifacteur : comptes d’administration, accès distants, consoles cloud et outils métiers exposés.
- Industrialiser les correctifs : inventaire des actifs, délais de correction par criticité, suivi des alertes du CERT-FR.
- Cartographier vos prestataires : plusieurs fuites de 2026 sont passées par des sous-traitants ; les contrats doivent préciser les exigences de sécurité et de notification.
- Préparer la gestion d’incident : procédure de détection, d’escalade et de notification, testée par un exercice.
- Mesurer l’écart : un audit technique et organisationnel fournit une base de travail pour le budget 2027.
Questions fréquentes
Pourquoi la loi Résilience a-t-elle été retirée de l’ordre du jour ?
Le 6 octobre 2026, la conférence des présidents de l’Assemblée nationale a retiré le texte des séances des 7 et 9 octobre en invoquant l’encombrement du calendrier parlementaire, notamment l’examen de la loi intégrale contre les violences sexistes et sexuelles. Aucune nouvelle date n’a été fixée.
Quand le texte pourrait-il revenir en séance ?
Le rapporteur Éric Bothorel a dit espérer une réinscription « d’ici quinze jours ou trois semaines ». Il ne s’agit que d’un espoir : la date dépend de la conférence des présidents et du calendrier gouvernemental.
Le report change-t-il les échéances de conformité ?
Pas sur le fond. Lors des Assises de la cybersécurité, le directeur général de l’ANSSI, Vincent Strubel, a indiqué que la conformité complète est attendue pour fin 2028 pour l’ensemble des entités concernées. La directive européenne, elle, devait être transposée depuis le 17 octobre 2024.
Combien d’organisations seront concernées en France ?
Le périmètre passe d’environ 500 opérateurs critiques à quelque 15 000 entités essentielles ou importantes, auxquelles s’ajoutent près de 1 500 collectivités territoriales, selon les chiffres évoqués aux Assises.
Que peut faire une entreprise sans attendre la loi ?
Vérifier si elle entre dans le périmètre, généraliser l’authentification multifacteur sur les accès sensibles, formaliser la gestion des correctifs, cartographier ses prestataires informatiques et préparer une procédure de notification d’incident. Ces mesures relèvent des fondamentaux que l’ANSSI met en avant, quelle que soit la date de vote.
Sources
Next — La transposition de NIS2 est de nouveau repoussée (mise à jour du 6 octobre 2026)
Silicon.fr — Les Assises 2026 : pour NIS 2, petits mots, grands travaux (8 octobre 2026)
LeMagIT — Assises de la sécurité 2026 : moins de buzzwords, retour aux fondamentaux (8 octobre 2026)
Journal du Net — Assises de la cybersécurité 2026 : haro sur les fuites de données (8 octobre 2026)