Aller au contenu
L’Esprit Français

De la surface des faits à la profondeur des idées

De la surface des faits à la profondeur des idées

NIS 2 : la France transposera enfin la directive cybersécurité, après deux ans de blocage sur le chiffrement

NIS 2 : la France transposera enfin la directive cybersécurité, après deux ans de blocage sur le chiffrement
NIS 2 : la France transposera enfin la directive cybersécurité, après deux ans de blocage sur le chiffrement

La directive européenne NIS 2 devait être appliquée en France avant le 17 octobre 2024. Le projet de loi qui la transpose, dit « Résilience », est inscrit à l’Assemblée nationale à partir du 7 octobre 2026. Le retard n’était ni technique ni budgétaire : un article introduit au Sénat, qui interdit d’imposer des portes dérobées aux services de chiffrement, a suffi à geler le texte pendant plus d’un an. Bruxelles a saisi la Cour de justice en juillet. Voici ce que la loi changerait pour environ 15 000 entités, hôpitaux et collectivités compris.

Deux ans de retard sur une échéance oubliée

La directive (UE) 2022/2555, dite NIS 2, a été adoptée le 14 décembre 2022 et devait être transposée dans le droit de chaque État membre au plus tard le 17 octobre 2024. Elle remplace la directive de 2016, dite NIS 1, qui ne visait en France qu’environ 300 opérateurs de services essentiels. NIS 2 élargit considérablement le périmètre : selon la Commission supérieure du numérique et des postes (CSNP), elle concernera plus de 15 000 entités réparties sur 18 secteurs, ainsi que près de 1 000 intercommunalités et 300 communes de plus de 30 000 habitants.

La France a choisi de tout faire tenir dans un seul véhicule législatif : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose à la fois NIS 2, la directive sur la résilience des entités critiques (REC, aussi appelée CER) et le volet législatif du paquet DORA sur la résilience opérationnelle du secteur financier. Déposé au Sénat le 15 octobre 2024 sous procédure accélérée, le texte est adopté par le Sénat en première lecture le 12 mars 2025, puis transmis à l’Assemblée nationale, où une commission spéciale en adopte une version le 10 septembre 2025. Il n’en sortira pas pendant treize mois.

Le retard est documenté. Au 1er janvier 2026, selon la CSNP, 20 États membres sur 27 avaient déjà transposé la directive. En juillet 2026, la France faisait partie des quatre derniers à ne pas l’avoir notifiée.

Un seul article, sur le chiffrement, a gelé le texte

Le point de blocage porte sur un article isolé, l’article 16 bis, introduit au Sénat par un amendement du sénateur Olivier Cadic. Sa rédaction interdit d’imposer aux fournisseurs de services de chiffrement « l’intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications électroniques tels que des clés de déchiffrement maîtresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées ». Autrement dit : pas de backdoor obligatoire dans les messageries chiffrées.

Cette garantie a un adversaire identifié : la direction générale de la sécurité intérieure (DGSI). Auditionnée devant la commission spéciale de l’Assemblée nationale, sa directrice, Céline Berthon, a expliqué que l’usage croissant des messageries chiffrées rend obsolètes les techniques d’interception traditionnelles et que les services perdent de la visibilité sur les cibles. La communauté du renseignement soutient que l’article 16 bis, dans sa rédaction actuelle, interdirait d’examiner les différentes options, et rappelle que le droit existant encadre déjà les interceptions : l’article L. 801-1 du code de la sécurité intérieure garantit le secret des correspondances et n’autorise d’atteinte que « dans les seuls cas de nécessité d’intérêt public prévus par la loi », sous contrôle de la CNCTR pour le volet administratif.

C’est sur ce désaccord, et non sur le fond technique du texte, que le calendrier a déraillé. Dans un communiqué du 18 mars 2026, la CSNP a estimé que le retard ne s’expliquait « ni par un manque de consensus parlementaire, ni par un agenda surchargé », mais par « un désaccord politique ciblé » lié à cet article. Le contexte politique a amplifié le phénomène : la dissolution de l’Assemblée nationale en juin 2024, puis la chute successive des gouvernements Barnier et Bayrou, avaient déjà repoussé le texte de plusieurs trimestres.

Bruxelles passe à l’offensive

La patience de la Commission européenne a un terme juridique. Après une mise en demeure le 28 novembre 2024 puis un avis motivé le 7 mai 2025, elle a décidé, le 8 juillet 2026, de saisir la Cour de justice de l’Union européenne d’un recours contre la France, l’Irlande, l’Espagne et les Pays-Bas pour défaut de notification de la transposition de NIS 2. La Commission demande à la Cour d’imposer une somme forfaitaire et des astreintes journalières jusqu’à la notification complète. Les montants ne sont pas publics à ce stade. La France est visée par une seconde procédure, ouverte le 29 avril 2026, sur la directive REC du même paquet.

La situation a une dimension politique inconfortable : la France, qui revendique en Europe une autonomie stratégique et vient de publier une nouvelle stratégie nationale de cybersécurité, se retrouve parmi les derniers États à ne pas avoir mis en oeuvre l’un des textes les plus structurants du continent en matière numérique. La CSNP y voit un « décalage préoccupant » susceptible d’affaiblir la position française dans les négociations européennes en cours, notamment sur la révision du règlement sur la cybersécurité.

Ce que le texte changera concrètement

Le périmètre, d’abord. Là où NIS 1 ne concernait que quelques centaines d’opérateurs, NIS 2 fait entrer dans le champ des milliers d’acteurs de la santé, de l’énergie, des transports, du numérique, de l’administration publique et d’autres secteurs critiques, ainsi que des collectivités. Les obligations, ensuite : gestion des risques, gouvernance engageant les dirigeants, et déclaration des incidents graves selon un calendrier serré (alerte sous 24 heures, notification détaillée sous 72 heures, rapport final sous un mois auprès du CSIRT national). Les sanctions, enfin : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial selon les cas.

L’État ne part pas de zéro. L’ANSSI, autorité nationale de cybersécurité, a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), un document de travail non contraignant qui traduit les exigences de la directive en objectifs concrets, et sa plateforme MonEspaceNIS2 accepte des pré-enregistrements depuis le 24 novembre 2025. Mais une préparation administrative ne remplace pas une loi : tant que la transposition n’est pas adoptée, la plupart des obligations ne s’imposent pas formellement aux entreprises, et le cadre juridique des acteurs publics reste incertain.

À l’agenda du 7 octobre

Le calendrier a changé le 22 septembre 2026, à l’issue de la conférence des présidents de l’Assemblée nationale. À partir du mercredi 7 octobre, après l’examen de la proposition de loi dite « intégrale » contre les violences sexuelles et sexistes, les députés commenceront l’examen du texte sur la cybersécurité ; la discussion se poursuivra le vendredi 9 octobre. Signe que le dossier est réactivé, la commission spéciale s’est de nouveau réunie le 1er octobre pour désigner un rapporteur thématique en remplacement d’Anne Le Hénanff, devenue ministre, et un secrétaire.

Rien n’est pour autant acquis. L’examen qui s’ouvre le 7 octobre n’est qu’une première lecture à l’Assemblée nationale : les députés peuvent encore modifier le texte, un retour au Sénat reste possible en cas de désaccord, puis viendront la promulgation et les décrets d’application. Le sort de l’article 16 bis, lui, n’est pas tranché, et il devrait de nouveau concentrer les débats. Deux ans après l’échéance, la France ne fait donc que commencer à rattraper son retard.

À retenir

  • 17 octobre 2024 : échéance fixée par la directive NIS 2 (UE) 2022/2555 pour sa transposition en droit français. La France ne l’a pas respectée.
  • 12 mars 2025 : le Sénat adopte en première lecture le projet de loi « Résilience » qui transpose NIS 2, la directive REC et le volet DORA du secteur financier.
  • Article 16 bis : amendement du sénateur Olivier Cadic interdisant d’imposer des portes dérobées aux services de chiffrement. La DGSI en demande la révision ; c’est ce point qui a bloqué le texte plus d’un an.
  • 8 juillet 2026 : la Commission européenne saisit la Cour de justice de l’Union européenne contre la France, l’Irlande, l’Espagne et les Pays-Bas, et demande une somme forfaitaire et des astreintes journalières.
  • 15 000 entités, 18 secteurs, environ 1 000 intercommunalités et 300 communes de plus de 30 000 habitants : le périmètre estimé de NIS 2 en France, contre environ 300 opérateurs sous NIS 1.
  • 7 octobre 2026 : début de l’examen du texte par les députés. Une première lecture, sans garantie d’entrée en vigueur rapide.

À lire aussi

Question aux lecteurs

Ce sondage recueille l’avis des lecteurs de L’Esprit Français et ne constitue pas une enquête représentative de la population.

Pour aller plus loin

Le fait central, l’inscription à l’ordre du jour de l’Assemblée nationale à partir du 7 octobre 2026 du projet de loi transposant NIS 2, après plus d’un an de blocage lié à l’article 16 bis et le renvoi de la France devant la Cour de justice de l’Union européenne, s’appuie sur plusieurs origines distinctes : franceinfo et France Culture, qui ont consacré le 1er octobre une enquête et un reportage au retard français ; Next, qui rapporte le calendrier parlementaire ; Banque des Territoires, qui relaie le communiqué du 18 mars 2026 de la Commission supérieure du numérique et des postes ; et les pièces primaires que constituent le dossier législatif et le texte n° 1112 de l’Assemblée nationale, le communiqué de la Commission européenne du 8 juillet 2026 et les publications de l’ANSSI. Réserves : l’ouverture de l’examen le 7 octobre 2026 ne vaut pas entrée en vigueur, le texte pouvant encore être modifié, puis repasser au Sénat avant promulgation et décrets d’application ; le retard a aussi une cause politique plus large (dissolution de juin 2024 et chute de deux gouvernements) ; l’objection de la DGSI ne se réduit pas à une demande de portes dérobées, les services invoquant l’effet d’un article qui empêcherait selon eux d’étudier les options et le cadre de proportionnalité déjà prévu par le code de la sécurité intérieure ; les montants des sanctions demandées par la Commission ne sont pas publics ; enfin, le nombre d’États ayant transposé varie selon la date retenue.

Les sujets de cet article

Continuer l’exploration

Dans la même rubrique

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

L’ESPRIT FRANÇAIS

Partager cet article

NIS 2 : la France transposera enfin la directive cybersécurité, après deux ans de blocage sur le chiffrement

WhatsApp Facebook X E-mail

Choisissez où le partager. Aucune publication automatique.

Le Journal, à portée de main

Retrouvez les actualités, les analyses et la bibliothèque dans une application légère, avec le même contenu que le site.

Installation facultative. Connexion Internet nécessaire. Aucune notification n’est activée par cette installation.