Guide · Réglementation

NIS 2 en France :
où en est vraiment
la transposition ?

Le sujet génère beaucoup de contenu anxiogène et beaucoup de dates qui ne viennent d'aucune source officielle. Cette page s'en tient à ce qui est publiquement vérifiable, avec les liens vers les sources. Dernière vérification : 11 août 2026.

En une phrase : au 11 août 2026, la loi française de transposition de NIS 2 n'est pas promulguée, et l'ANSSI ne communique aucune date butoir de mise en conformité.

Ce que dit la source officielle

Sur sa page consacrée à l'avancement de la transposition, l'ANSSI écrit que « NIS 2 entrera en vigueur en France dès lors que l'ensemble des textes de transposition (loi, décrets, arrêtés) auront été promulgués ».

L'agence ajoute deux précisions importantes, rarement reprises :

  • après la promulgation de la loi viendra une phase de production des décrets et arrêtés, publiés « dans les mois suivants » ;
  • la date d'entrée en vigueur ne correspondra pas à la date d'application de l'ensemble des exigences imposées aux entités régulées.

Autrement dit, même après promulgation, les obligations ne s'appliqueront pas toutes en même temps.

Le parcours législatif, étape par étape

Le véhicule est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose trois directives européennes de décembre 2022 : REC, NIS 2 et DORA. Son avancement :

  • 15 octobre 2024 — présentation en Conseil des ministres ;
  • 11 et 12 mars 2025 — adoption par le Sénat ;
  • 10 septembre 2025 — vote en commission spéciale à l'Assemblée nationale ;
  • à ce jour — texte non promulgué.

Le dossier législatif est consultable sur le site de l'Assemblée nationale.

Attention aux dates qui circulent

De nombreux articles annoncent une échéance de conformité précise, souvent présentée comme un compte à rebours. Aucune publication officielle de l'ANSSI ne confirme une telle date. La confusion vient probablement du 17 octobre 2024, qui était l'échéance fixée aux États membres par la directive européenne elle-même pour transposer le texte — échéance que la France n'a pas tenue, comme plusieurs autres pays.

Pour un dirigeant, la distinction est loin d'être théorique : engager un budget de mise en conformité sur la foi d'une date inventée, c'est risquer de le dépenser au mauvais moment, sur un périmètre qui n'est pas encore défini par les décrets.

Le ReCyF, publié en mars 2026

L'ANSSI a mis à disposition le 17 mars 2026 le Référentiel Cyber France (ReCyF), présenté comme l'ensemble des mesures recommandées pour atteindre les objectifs de sécurité fixés par NIS 2. L'agence précise qu'il est par défaut non obligatoire, mais qu'une entité qui l'applique pourra s'en prévaloir lors d'un contrôle.

C'est aujourd'hui le document le plus utile pour anticiper sans se tromper : il donne la direction technique, indépendamment du calendrier juridique.

Le vrai déclencheur pour les PME : le contrat client

La directive vise des entités essentielles et importantes définies par secteur et par taille. La plupart des petites structures se situent hors de ce périmètre. Pourtant, beaucoup d'entre elles reçoivent déjà des exigences de sécurité — non pas de l'État, mais de leurs clients.

Le mécanisme est simple : une entité régulée doit maîtriser la sécurité de sa chaîne d'approvisionnement. Elle reporte donc contractuellement des exigences sur ses fournisseurs, y compris ceux qui ne sont pas eux-mêmes régulés. Pour un éditeur de logiciel ou un prestataire technique, l'obligation ne vient pas de la loi mais d'une clause.

C'est cette situation, très concrète, qui amène le plus souvent à devoir démontrer le niveau de sécurité technique d'une application — voir répondre à un questionnaire de sécurité client.

Ce qu'Avisers fait — et ne fait pas

Avisers n'accompagne pas la mise en conformité NIS 2. C'est une démarche largement organisationnelle et juridique — gouvernance, gestion des risques, procédures de notification d'incident, politique fournisseurs — qui relève de cabinets spécialisés en conformité cyber, pas d'un cabinet d'audit technique. Cette page est informative, et elle s'arrête là.

En revanche, une partie des exigences de sécurité, quelle que soit leur origine réglementaire ou contractuelle, se vérifie dans le code et la configuration : contrôles d'accès, gestion des secrets, mise à jour des dépendances, journalisation. C'est le périmètre de l'audit de code et de sécurité.

Questions fréquentes

NIS 2 — questions fréquentes

NIS 2 est-elle applicable en France aujourd'hui ?

Pas encore. La loi française de transposition n'est pas promulguée à ce jour. L'ANSSI indique que NIS 2 entrera en vigueur en France une fois l'ensemble des textes de transposition — loi, décrets, arrêtés — promulgués, et qu'une phase de production des textes réglementaires suivra la promulgation de la loi.

Existe-t-il une date butoir officielle pour se mettre en conformité ?

Aucune date butoir n'est communiquée par l'ANSSI à ce jour. De nombreux articles circulent en annonçant une échéance précise ; ces dates ne proviennent pas des publications officielles. L'ANSSI précise par ailleurs que la date d'entrée en vigueur ne correspondra pas à la date d'application de l'ensemble des exigences imposées aux entités régulées.

Où en est le projet de loi ?

Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été présenté en Conseil des ministres le 15 octobre 2024, adopté par le Sénat les 11 et 12 mars 2025, puis voté en commission spéciale à l'Assemblée nationale le 10 septembre 2025. Il transpose trois directives européennes : REC, NIS 2 et DORA.

Qu'est-ce que le ReCyF ?

Le Référentiel Cyber France est un ensemble de mesures publié par l'ANSSI le 17 mars 2026, destiné à atteindre les objectifs de sécurité fixés par NIS 2. L'ANSSI précise qu'il est par défaut non obligatoire, mais qu'une entité qui l'applique peut s'en prévaloir lors d'un contrôle.

Une PME peut-elle être concernée sans être directement visée ?

Oui, par effet de chaîne. Une entreprise située hors du périmètre réglementaire peut se voir imposer des exigences de sécurité par contrat, parce qu'elle fournit une entité qui, elle, est régulée. C'est aujourd'hui la voie par laquelle la plupart des petites structures rencontrent NIS 2 : non par la loi, mais par une clause dans un contrat client.

Avisers accompagne-t-il la mise en conformité NIS 2 ?

Non. La mise en conformité NIS 2 est une démarche organisationnelle et juridique qui dépasse le périmètre d'Avisers, qui est un cabinet d'audit technique. Cette page est informative. En revanche, si un client vous demande de démontrer le niveau de sécurité technique de votre application, c'est un audit de code et de configuration — et c'est le métier d'Avisers.

Un client vous demande
des garanties techniques ?

C'est le cas de figure le plus fréquent, et il ne demande pas un programme de conformité : il demande de pouvoir démontrer l'état réel de votre application. 30 minutes pour en parler.

→ Diagnostic gratuit
Avisers
Conseil indépendant en audit de code,
sécurité et conformité RGPD.
→ Formulaire de contact