LE GUIDE NIS2 · ÉDITION SEPTEMBRE 2026

Le calendrier évolue.
Votre défense
prend de l’avance.

Comprendre les échéances. Identifier vos priorités. Construire une sécurité qui se démontre.

Un guide pour les dirigeants, DSI et RSSI : du cadre européen aux premières actions dans votre organisation.

Repères vérifiés le

FranceCALENDRIER PARLEMENTAIRE
SEPTEMBRE
2026
Examen annoncéJour à confirmer
Un débat attendu.La loi définitive reste à adopter.
CADRE EUROPÉENDirective adoptéeUn socle commun de cybersécurité.
TRANSPOSITION FRANÇAISEExamen reporté à la rentréeSeptembre 2026 annoncé, date à confirmer.
VOTRE ORGANISATIONLa préparation peut avancerCartographie, gouvernance, mesures, preuves.

Calendrier annoncé : Leto, 7 juillet 2026 ↗ · Étapes officielles : dossier de l’Assemblée nationale ↗

DU TEXTE EUROPÉEN AU DROIT FRANÇAIS

Une trajectoire.
Des étapes bien distinctes.

NIS2 est la directive européenne 2022/2555. La France doit la transposer : un passage en commission, un vote et une promulgation correspondent à des étapes différentes.

  1. ADOPTÉE

    La directive NIS2 est adoptée.

    Un cadre européen pour renforcer la cybersécurité des services essentiels au fonctionnement de l’économie et de la société.

    Lire la directive ↗
  2. ÉCHÉANCE DÉPASSÉE

    Le délai de transposition arrive à son terme.

    Les États membres avaient jusqu’au 17 octobre 2024 pour transposer la directive. Le calendrier français dépasse cette échéance.

    Le rappel de la Commission ↗
  3. VOTÉ AU SÉNAT

    Le Sénat adopte le projet de loi.

    Le projet de loi Résilience est adopté en première lecture, puis transmis à l’Assemblée nationale. Le parcours parlementaire se poursuit.

    Consulter le dossier législatif ↗
  4. COMMISSION

    Le texte avance en commission spéciale.

    Le rapport et le texte de la commission sont déposés. Cette étape prépare l’examen par les députés en séance publique.

    Voir les travaux de l’Assemblée ↗
  5. DOCUMENT DE TRAVAIL

    L’ANSSI met le ReCyF à disposition.

    Le Référentiel Cyber France propose des mesures pour préparer les objectifs NIS2. Il est diffusé comme document de travail, par défaut non obligatoire.

    Comprendre le statut du ReCyF ↗
  6. DÉCISION DE SAISIR LA CJUE

    La Commission engage une nouvelle étape.

    Elle décide de saisir la CJUE contre la France, l’Irlande, l’Espagne et les Pays-Bas pour transposition incomplète. Elle demande une somme forfaitaire et des astreintes journalières. Il s’agit de demandes de sanctions, pas d’une condamnation déjà prononcée.

    Lire le communiqué officiel ↗
  7. REPORT ANNONCÉ · À CONFIRMER

    L’examen est attendu à la rentrée.

    L’examen à l’Assemblée, envisagé avant l’été, est annoncé au plus tôt en septembre 2026. Cette perspective ne garantit ni le jour du débat, ni l’adoption définitive, ni la date d’application.

    Lire l’annonce du report ↗
  8. ENSUITEÀ préciser
    CALENDRIER NON FIXÉ ICI

    Adoption, promulgation, textes d’application.

    La version finale et les textes applicables préciseront les modalités françaises. Les dates de mise en conformité et de contrôle devront être lues dans les textes publiés.

    Suivre le parcours officiel ↗

LE PÉRIMÈTRE

Votre activité.
Votre taille. Votre criticité.

L’assujettissement se vérifie à l’échelle de l’entité juridique. Un secteur ou un effectif, pris isolément, ne suffit pas toujours.

18secteurs dans
les annexes européennes
Activité+Taille+Cas particuliers

Dans le cas général : entreprises moyennes ou plus grandes relevant des secteurs visés. Les effectifs, le chiffre d’affaires, le bilan et les liens entre entreprises entrent dans l’analyse.

Certains services relèvent du dispositif indépendamment de la taille. Pour les administrations et collectivités, le périmètre français final reste à préciser ; des exclusions existent notamment pour la défense et la sécurité nationale.

Utiliser l’orientation officielle de l’ANSSI ↗
EE

Entités essentielles

Catégorie définie par l’article 3, notamment selon le secteur, la taille et certains statuts. Supervision possible avant comme après un incident.

EI

Entités importantes

Autres entités couvertes qui ne relèvent pas des EE. Le socle de gestion des risques s’applique aussi, avec un régime de supervision différent.

Être fournisseur d’un acteur concerné peut aussi créer des exigences contractuelles de sécurité.
Annexe I · secteurs hautement critiques11
ÉnergieTransportsBanqueInfrastructures des marchés financiersSantéEau potableEaux uséesInfrastructures numériquesServices TIC entre entreprisesAdministration publiqueEspace
Annexe II · autres secteurs critiques7
Services postaux et d’expéditionDéchetsProduits chimiquesDenrées alimentairesFabrication de certains produitsFournisseurs numériquesRecherche

Périmètre : ANSSI, critères et cas particuliers ↗ · Articles 2, 3, 32, 33 et annexes I–II ↗

LA SÉCURITÉ SE PILOTE

Une direction engagée.
Dix chantiers connectés.

La direction approuve les mesures, en supervise la mise en œuvre et se forme. Les actions doivent être adaptées aux risques et à l’organisation.

PROTÉGEROrganiser · agir · vérifier
GOUVERNANCE
MESURES
PREUVES

Survolez un chantier.
Son objectif apparaît juste en dessous.

LE CHANTIER À COMPRENDRE

Identifier ce qui mérite d’être protégé.

Relier les risques à vos activités et formaliser les règles de sécurité.

Socle européen, articles 20–21 : explications de l’ANSSI ↗. Le détail français dépend des textes définitifs ; certains services numériques suivent des règles européennes spécifiques.

LE REPÈRE FRANÇAIS

ReCyF : un cadre pour organiser votre préparation.

Le document de travail publié par l’ANSSI aide à structurer les mesures. Croisez-le avec vos démarches existantes, vos écarts et les pièces déjà disponibles.

Accéder au ReCyF ↗

INCIDENT IMPORTANT · LE CIRCUIT À PRÉPARER

Quand l’incident survient,
chaque étape compte.

Le schéma européen prévoit trois jalons. Préparez les responsables, les informations et les canaux avant la crise.

T₀Prise de connaissance de l’incident important
24h
AU PLUS TARD APRÈS T₀

Alerte précoce

Signaler l’incident, son caractère malveillant présumé et son éventuel effet transfrontière.

Faire connaître la situation
72h
AU PLUS TARD APRÈS T₀

Notification

Compléter avec l’évaluation initiale, la gravité, l’impact et les indicateurs disponibles.

Partager une première évaluation
1mois
APRÈS LA NOTIFICATION

Rapport final

Documenter les causes, les conséquences et les mesures d’atténuation.

Restituer et améliorer la réponse

Agir sans retard injustifié. Si l’incident continue, un rapport d’avancement précède le rapport final. Les services de confiance ont une règle de notification à 24 h. Les modalités françaises et sectorielles doivent être vérifiées.

Directive NIS2, article 23 ↗ · ANSSI, déclaration d’incident ↗

VOTRE FEUILLE DE ROUTE

Du premier constat
à une défense documentée.

Cinq étapes de préparation proposées par RookGuard. Un rythme à adapter à vos risques et à vos ressources, sans attendre une date de contrôle.

CADRER

Définir le périmètre.

Recenser les entités, services, actifs et dépendances. Faire examiner l’assujettissement.

Cartographie & périmètre
ORGANISER

Nommer les responsables.

Fixer qui décide, qui agit et qui rend compte. Prévoir le budget et la formation.

Gouvernance & décisions
PRIORISER

Évaluer les écarts.

Comparer l’existant aux objectifs. Distinguer les urgences, les dépendances et les chantiers de fond.

Plan d’action priorisé
DÉPLOYER

Renforcer et tester.

Corriger les expositions, sécuriser les accès, tester les sauvegardes et exercer la réponse.

Mesures & comptes rendus
DÉMONTRER

Conserver les preuves.

Réunir les constats, décisions, tests et dates. Réviser le dossier à chaque évolution.

Dossier suivi dans le temps

Préparer aussi l’identification auprès de l’ANSSI.

Rassemblez vos coordonnées, activités et contacts de sécurité. Suivez le parcours officiel indiqué par l’ANSSI pour anticiper l’enregistrement et ses modalités définitives.

Voir les services officiels ↗

CONTRÔLE & RESPONSABILITÉ

Un enjeu de continuité.
Un cadre de responsabilité.

Les sanctions ne sont pas automatiques. La directive demande des plafonds d’amendes au moins égaux aux montants suivants pour les violations des articles 21 ou 23.

EE

Entités essentielles

10 M€ ou 2 %

du chiffre d’affaires annuel mondial

EI

Entités importantes

7 M€ ou 1,4 %

du chiffre d’affaires annuel mondial

Le montant le plus élevé sert de référence au plafond, sur l’exercice précédent de l’entreprise à laquelle l’entité appartient. La sanction effective dépend du cas. Le traitement des administrations publiques relève du choix national.

Directive NIS2, article 34 ↗

LE RÔLE DE ROOKGUARD

Des actions visibles.
Des éléments vérifiables.

RookGuard soutient la préparation technique et la documentation : rapprocher les signaux, suivre les réponses et réunir les traces utiles.

La conformité se construit à l’échelle de l’organisation. La gouvernance, les obligations juridiques, les fournisseurs, la continuité et les procédures restent à traiter. Une solution logicielle ne certifie pas, à elle seule, la conformité NIS2.

PARTONS DE VOTRE RÉALITÉ

Où en est votre organisation ?

Échangeons sur votre parc, vos priorités et les éléments que vous souhaitez documenter.

Parlons de votre préparation

LES RÉPONSES ESSENTIELLES

Les bonnes questions.
Des réponses claires.

Guide d’information générale, à adapter à votre situation et aux textes français définitifs.

NIS2 est-elle une certification ? +

NIS2 est une directive européenne. Une certification ISO 27001 peut aider à structurer la sécurité, mais ne suffit pas en elle-même à établir la conformité NIS2. L’explication de l’ANSSI ↗

Septembre 2026 est-il une date de mise en conformité ? +

Le report annoncé porte sur l’examen du projet de loi à l’Assemblée nationale. Il ne fixe pas une échéance générale de mise en conformité. Suivez l’adoption, la promulgation et les textes d’application. Le dossier législatif ↗

Une PME peut-elle être concernée ? +

Oui, notamment selon ses activités et les critères de taille. Certains services ou désignations relèvent de règles particulières. Faites examiner la situation de l’entité et de ses liens capitalistiques. Vérifier les critères ↗

Le ReCyF est-il déjà un texte obligatoire ? +

L’ANSSI le diffuse comme document de travail et le présente comme un référentiel par défaut non obligatoire. Il constitue un appui à la préparation, avec un statut à suivre lors de la finalisation des textes. Le statut publié par l’ANSSI ↗

Qui doit notifier un incident important ? +

L’entité régulée victime reste responsable de la notification. Déléguer la gestion du SI à un prestataire ne transfère pas automatiquement cette obligation. Préparez ensemble la remontée des informations. Les précisions de l’ANSSI ↗

Pourquoi commencer avant la loi française définitive ? +

Une cartographie à jour, des accès maîtrisés, des restaurations testées et des équipes entraînées ont une utilité immédiate. Ils rendent aussi les futurs écarts plus faciles à identifier et à traiter.

Que peut m’apporter RookGuard ? +

Une vision des signaux et des mesures, l’aide d’Arthur et des traces pour documenter votre démarche. Le périmètre utile dépend de votre parc et de votre organisation. Discutons de votre projet ↗

POUR ALLER À LA SOURCE

Des repères datés. Des sources consultables.

Vérification éditoriale du 8 septembre 2026. Les annonces de calendrier restent distinctes des étapes officiellement adoptées.

EUR-LEXDirective (UE) 2022/2555 ASSEMBLÉE NATIONALEProjet de loi Résilience COMMISSION EUROPÉENNEDécision du 8 juillet 2026 ANSSINIS2, ReCyF et services officiels ANSSI · FAQPérimètre et obligations LETO · ANNONCE DE CALENDRIERReport à septembre 2026