Skip to content

NIS2 : la loi résilience arrive à l'Assemblée le 7 octobre

Le projet de loi n°1112 transposant NIS2, REC et DORA est examiné à l'Assemblée nationale à partir du 7 octobre. Environ 15 000 entités seraient concernées, sous contrôle de l'ANSSI.

Publié le 3 min de lecture

Le projet de loi n°1112, relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, est examiné en séance publique à l'Assemblée nationale à partir du 7 octobre 2026. C'est le véhicule par lequel la France transpose la directive NIS2, aux côtés de la directive REC (résilience des entités critiques) et de la transposition liée au règlement DORA pour le secteur financier. Détail du parcours dans le dossier législatif de l'Assemblée.

Ce qui change, et quand

Le texte comporte deux volets. Le titre Ier modernise le dispositif de sécurité des activités d'importance vitale (SAIV), créé en 2006 et applicable à plus de 300 opérateurs, et l'élargit à de nouveaux sous-secteurs. Le titre II, directement lié à NIS2, fait passer le périmètre régulé de 6 à 18 secteurs.

Point important sur le calendrier : l'adoption de la loi ne déclenche pas l'entrée en vigueur. NIS2 ne s'appliquera concrètement en France que lorsque l'ensemble des textes de transposition — loi, décrets et arrêtés — aura été promulgué. L'examen du 7 octobre est une étape, pas le terme.

Qui est concerné

D'après le texte et son exposé des motifs, environ 15 000 entités seraient concernées, dont environ 1 500 collectivités locales. L'ANSSI est l'autorité chargée du suivi et du contrôle de ce périmètre élargi. Le changement d'échelle est l'enjeu principal : on passe d'un dispositif centré sur quelques centaines d'opérateurs vitaux à une régulation de plusieurs milliers d'entités « essentielles » et « importantes », dont beaucoup n'ont jamais eu d'obligation cyber formelle.

Les obligations concrètes

Pour les entités dans le périmètre, le socle NIS2 impose notamment :

  • une gouvernance du risque cyber et des mesures techniques et organisationnelles proportionnées ;
  • la notification des incidents significatifs à l'ANSSI dans des délais contraints ;
  • la transmission d'informations à l'autorité nationale et la coopération avec elle ;
  • la responsabilisation des dirigeants sur la conformité.

Sanctions et précédent

Le projet prévoit des amendes pouvant atteindre 10 millions € ou 2 % du chiffre d'affaires mondial, avec des aménagements pour les entités publiques. Pour mémoire, le Sénat avait adopté le texte le 12 mars 2025 (181 voix contre 134), et la commission spéciale de l'Assemblée l'a adopté en septembre 2025 — l'examen en séance intervient donc après un parcours déjà long.

Pourquoi suivre ce texte

Pour les RSSI et les DSI du périmètre élargi, l'échéance n'est pas théorique : les obligations de gouvernance, de notification et de responsabilité des dirigeants vont structurer les budgets et les processus des prochaines années. Les milliers de collectivités et d'entités « importantes » qui entrent pour la première fois dans un cadre réglementaire cyber sont celles qui ont le plus de chemin à parcourir. L'arbitrage à surveiller lors des débats : le périmètre exact, les seuils d'assujettissement et le calendrier des décrets d'application, qui conditionnent la date réelle d'entrée en vigueur.

Articles liés