La directive NIS2 est adoptée.
Un cadre européen pour renforcer la cybersécurité des services essentiels au fonctionnement de l’économie et de la société.
Lire la directive ↗LE GUIDE NIS2 · ÉDITION SEPTEMBRE 2026
Comprendre les échéances. Identifier vos priorités. Construire une sécurité qui se démontre.
Un guide pour les dirigeants, DSI et RSSI : du cadre européen aux premières actions dans votre organisation.
Repères vérifiés le
Calendrier annoncé : Leto, 7 juillet 2026 ↗ · Étapes officielles : dossier de l’Assemblée nationale ↗
DU TEXTE EUROPÉEN AU DROIT FRANÇAIS
NIS2 est la directive européenne 2022/2555. La France doit la transposer : un passage en commission, un vote et une promulgation correspondent à des étapes différentes.
Un cadre européen pour renforcer la cybersécurité des services essentiels au fonctionnement de l’économie et de la société.
Lire la directive ↗Les États membres avaient jusqu’au 17 octobre 2024 pour transposer la directive. Le calendrier français dépasse cette échéance.
Le rappel de la Commission ↗Le projet de loi Résilience est adopté en première lecture, puis transmis à l’Assemblée nationale. Le parcours parlementaire se poursuit.
Consulter le dossier législatif ↗Le rapport et le texte de la commission sont déposés. Cette étape prépare l’examen par les députés en séance publique.
Voir les travaux de l’Assemblée ↗Le Référentiel Cyber France propose des mesures pour préparer les objectifs NIS2. Il est diffusé comme document de travail, par défaut non obligatoire.
Comprendre le statut du ReCyF ↗Elle décide de saisir la CJUE contre la France, l’Irlande, l’Espagne et les Pays-Bas pour transposition incomplète. Elle demande une somme forfaitaire et des astreintes journalières. Il s’agit de demandes de sanctions, pas d’une condamnation déjà prononcée.
Lire le communiqué officiel ↗L’examen à l’Assemblée, envisagé avant l’été, est annoncé au plus tôt en septembre 2026. Cette perspective ne garantit ni le jour du débat, ni l’adoption définitive, ni la date d’application.
Lire l’annonce du report ↗La version finale et les textes applicables préciseront les modalités françaises. Les dates de mise en conformité et de contrôle devront être lues dans les textes publiés.
Suivre le parcours officiel ↗LE PÉRIMÈTRE
L’assujettissement se vérifie à l’échelle de l’entité juridique. Un secteur ou un effectif, pris isolément, ne suffit pas toujours.
Dans le cas général : entreprises moyennes ou plus grandes relevant des secteurs visés. Les effectifs, le chiffre d’affaires, le bilan et les liens entre entreprises entrent dans l’analyse.
Certains services relèvent du dispositif indépendamment de la taille. Pour les administrations et collectivités, le périmètre français final reste à préciser ; des exclusions existent notamment pour la défense et la sécurité nationale.
Utiliser l’orientation officielle de l’ANSSI ↗Catégorie définie par l’article 3, notamment selon le secteur, la taille et certains statuts. Supervision possible avant comme après un incident.
Autres entités couvertes qui ne relèvent pas des EE. Le socle de gestion des risques s’applique aussi, avec un régime de supervision différent.
Périmètre : ANSSI, critères et cas particuliers ↗ · Articles 2, 3, 32, 33 et annexes I–II ↗
LA SÉCURITÉ SE PILOTE
La direction approuve les mesures, en supervise la mise en œuvre et se forme. Les actions doivent être adaptées aux risques et à l’organisation.
Survolez un chantier.
Son objectif apparaît juste en dessous.
Relier les risques à vos activités et formaliser les règles de sécurité.
Socle européen, articles 20–21 : explications de l’ANSSI ↗. Le détail français dépend des textes définitifs ; certains services numériques suivent des règles européennes spécifiques.
Le document de travail publié par l’ANSSI aide à structurer les mesures. Croisez-le avec vos démarches existantes, vos écarts et les pièces déjà disponibles.
INCIDENT IMPORTANT · LE CIRCUIT À PRÉPARER
Le schéma européen prévoit trois jalons. Préparez les responsables, les informations et les canaux avant la crise.
Signaler l’incident, son caractère malveillant présumé et son éventuel effet transfrontière.
Faire connaître la situationCompléter avec l’évaluation initiale, la gravité, l’impact et les indicateurs disponibles.
Partager une première évaluationDocumenter les causes, les conséquences et les mesures d’atténuation.
Restituer et améliorer la réponseAgir sans retard injustifié. Si l’incident continue, un rapport d’avancement précède le rapport final. Les services de confiance ont une règle de notification à 24 h. Les modalités françaises et sectorielles doivent être vérifiées.
Directive NIS2, article 23 ↗ · ANSSI, déclaration d’incident ↗
VOTRE FEUILLE DE ROUTE
Cinq étapes de préparation proposées par RookGuard. Un rythme à adapter à vos risques et à vos ressources, sans attendre une date de contrôle.
Recenser les entités, services, actifs et dépendances. Faire examiner l’assujettissement.
Fixer qui décide, qui agit et qui rend compte. Prévoir le budget et la formation.
Comparer l’existant aux objectifs. Distinguer les urgences, les dépendances et les chantiers de fond.
Corriger les expositions, sécuriser les accès, tester les sauvegardes et exercer la réponse.
Réunir les constats, décisions, tests et dates. Réviser le dossier à chaque évolution.
Rassemblez vos coordonnées, activités et contacts de sécurité. Suivez le parcours officiel indiqué par l’ANSSI pour anticiper l’enregistrement et ses modalités définitives.
CONTRÔLE & RESPONSABILITÉ
Les sanctions ne sont pas automatiques. La directive demande des plafonds d’amendes au moins égaux aux montants suivants pour les violations des articles 21 ou 23.
du chiffre d’affaires annuel mondial
du chiffre d’affaires annuel mondial
Le montant le plus élevé sert de référence au plafond, sur l’exercice précédent de l’entreprise à laquelle l’entité appartient. La sanction effective dépend du cas. Le traitement des administrations publiques relève du choix national.
LE RÔLE DE ROOKGUARD
RookGuard soutient la préparation technique et la documentation : rapprocher les signaux, suivre les réponses et réunir les traces utiles.
Arthur aide à expliquer les constats et à préparer les décisions.
Les mesures éligibles, les arbitrages et leurs suites sont tracés.
Journaux, chaînage et horodatage aident à vérifier la chronologie et l’intégrité.
La conformité se construit à l’échelle de l’organisation. La gouvernance, les obligations juridiques, les fournisseurs, la continuité et les procédures restent à traiter. Une solution logicielle ne certifie pas, à elle seule, la conformité NIS2.
PARTONS DE VOTRE RÉALITÉ
Échangeons sur votre parc, vos priorités et les éléments que vous souhaitez documenter.
LES RÉPONSES ESSENTIELLES
Guide d’information générale, à adapter à votre situation et aux textes français définitifs.
NIS2 est une directive européenne. Une certification ISO 27001 peut aider à structurer la sécurité, mais ne suffit pas en elle-même à établir la conformité NIS2. L’explication de l’ANSSI ↗
Le report annoncé porte sur l’examen du projet de loi à l’Assemblée nationale. Il ne fixe pas une échéance générale de mise en conformité. Suivez l’adoption, la promulgation et les textes d’application. Le dossier législatif ↗
Oui, notamment selon ses activités et les critères de taille. Certains services ou désignations relèvent de règles particulières. Faites examiner la situation de l’entité et de ses liens capitalistiques. Vérifier les critères ↗
L’ANSSI le diffuse comme document de travail et le présente comme un référentiel par défaut non obligatoire. Il constitue un appui à la préparation, avec un statut à suivre lors de la finalisation des textes. Le statut publié par l’ANSSI ↗
L’entité régulée victime reste responsable de la notification. Déléguer la gestion du SI à un prestataire ne transfère pas automatiquement cette obligation. Préparez ensemble la remontée des informations. Les précisions de l’ANSSI ↗
Une cartographie à jour, des accès maîtrisés, des restaurations testées et des équipes entraînées ont une utilité immédiate. Ils rendent aussi les futurs écarts plus faciles à identifier et à traiter.
Une vision des signaux et des mesures, l’aide d’Arthur et des traces pour documenter votre démarche. Le périmètre utile dépend de votre parc et de votre organisation. Discutons de votre projet ↗
POUR ALLER À LA SOURCE
Vérification éditoriale du 8 septembre 2026. Les annonces de calendrier restent distinctes des étapes officiellement adoptées.