mercredi 7 octobre 2026
Réglementation

NIS2 : ce que la loi de transposition prépare pour quinze mille entités

Périmètre multiplié par trente, enregistrement sur MonEspaceNIS2, notification en trois temps, sanctions : ce que la transposition française de NIS2 met en place, secteur par secteur.

La rédaction2 septembre 20268 min de lecture

À retenir

  • Le périmètre passe d'environ 500 entités sous NIS1 à environ 15 000 réparties sur 18 secteurs, rapporte Legiscope.
  • La chaîne de notification se joue en trois temps : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois.
  • Les plafonds de sanction atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, 7 millions ou 1,4 % pour les entités importantes.
  • La sanction de 42 millions d'euros prononcée par la CNIL contre FREE MOBILE et FREE montre ce qu'une autorité regarde : l'authentification et la détection, pas les intentions.

La transposition française de la directive NIS2 change d'échelle un dispositif qui, jusqu'ici, ne concernait qu'un cercle restreint d'opérateurs. Le véhicule est la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, indique Legiscope. Ce n'est pas un ajustement technique : c'est le passage d'une réglementation d'exception à une réglementation de masse, avec tout ce que cela suppose d'apprentissage collectif.

Le chiffre qui résume le changement est celui du périmètre. Environ 15 000 entités réparties sur 18 secteurs sont appelées à entrer dans le dispositif, contre environ 500 sous le régime précédent, précise Legiscope. Pour la très grande majorité d'entre elles, il s'agit d'une première : elles n'ont jamais eu d'interlocuteur réglementaire en cybersécurité, ni d'obligation de notifier un incident à une autorité dans un délai contraint.

Cet article décrit ce que la transposition prépare concrètement, du recensement des entités concernées à la chaîne de notification, en passant par le barème de sanctions et le calendrier. Il s'appuie sur la lecture du dispositif publiée par Legiscope, et se sert d'une décision récente de la CNIL pour montrer ce qu'une autorité regarde vraiment quand elle apprécie une sécurité qu'elle juge insuffisante.

Un périmètre qui passe d'environ 500 entités à près de 15 000

Le saut d'échelle est le fait marquant. Legiscope situe le nouveau périmètre autour de 15 000 entités réparties sur 18 secteurs, quand le régime précédent en couvrait environ 500. Le dispositif ne vise donc plus les seuls grands opérateurs, mais une population beaucoup plus large : collectivités territoriales, établissements de santé, transporteurs, industriels de taille intermédiaire, fournisseurs de services numériques.

Cette extension crée une difficulté d'un genre nouveau, celle de l'auto-qualification. Une organisation doit d'abord déterminer si elle relève du dispositif, puis à quel titre, entité essentielle ou entité importante, car les obligations et les plafonds de sanction diffèrent selon le cas. Le travail commence donc par une analyse de rattachement sectoriel et de taille, bien avant toute considération technique sur les mesures à déployer.

Pour les entreprises appartenant à un groupe, l'exercice se complique encore. Une filiale peut relever du dispositif quand la maison mère n'en relève pas, et la situation inverse existe aussi. Les fonctions mutualisées, informatique, sécurité, achats, se retrouvent alors à servir des entités soumises à des régimes différents, ce qui impose de tracer précisément quel périmètre technique sert quelle entité juridique.

MonEspaceNIS2, l'enregistrement et les dix familles de mesures obligatoires

L'entrée dans le dispositif passe par un acte administratif simple en apparence : l'enregistrement via la plateforme MonEspaceNIS2, rapporte Legiscope. Cet enregistrement n'est pas une formalité neutre. Il fixe l'identité de l'entité auprès de l'autorité, désigne les interlocuteurs habilités et ouvre le canal par lequel les notifications d'incident circuleront ensuite, avec les délais que l'on verra plus loin.

Le cœur des obligations tient dans la gestion du risque, structurée en dix familles de mesures obligatoires. On y retrouve les fondamentaux attendus : analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, hygiène et formation des personnels. La liste ne surprendra aucune équipe sécurité expérimentée ; ce qui change, c'est qu'elle devient opposable et vérifiable.

L'écart entre une pratique existante et une exigence opposable se mesure à la documentation. Beaucoup d'organisations appliquent déjà l'essentiel de ces mesures sans être capables de le démontrer sur pièces : politiques jamais validées formellement, exceptions accordées sans trace, exercices de continuité tenus mais non consignés. C'est cet écart de preuve, plus que le niveau technique réel, qui expose une entité lors d'un contrôle.

La notification en trois temps : 24 heures, 72 heures, un mois

La chaîne de notification est le point où le texte touche le plus directement l'organisation du travail. Legiscope décrit un dispositif en trois temps : une alerte précoce sous 24 heures, une notification complète sous 72 heures et un rapport final sous un mois. Chaque étape appelle un contenu différent et un niveau d'assurance différent sur les faits rapportés.

Vingt-quatre heures, à l'échelle d'un incident réel, est un délai très court. Il court alors que la qualification n'est pas faite, que le périmètre touché reste incertain et que les équipes techniques sont mobilisées sur l'endiguement. Tenir ce délai suppose d'avoir décidé à l'avance qui déclenche, sur quel critère et avec quel modèle de message, faute de quoi la première heure se consomme en arbitrages de couloir.

Les 72 heures et le rapport à un mois posent une autre exigence : la reconstitution des faits. Un compte rendu solide suppose une chaîne de garde des journaux, des horodatages fiables et une trace des décisions prises pendant la crise. Ces éléments se préparent en amont, car un système de journalisation dont la rétention est trop courte rend le rapport final impossible à écrire, quelle que soit la bonne volonté des équipes.

Le délai de 24 heures ne teste pas la maturité technique d'une organisation, il teste sa capacité de décision : qui a le droit de dire, à trois heures du matin, que l'on notifie.

Sanctions et calendrier : ce qui est fixé, ce qui reste devant nous

Le barème distingue les deux catégories d'entités. Selon Legiscope, les entités essentielles encourent jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, les entités importantes jusqu'à 7 millions d'euros ou 1,4 %. La qualification, décidée en amont sur des critères de secteur et de taille, a donc une conséquence financière directe qu'il vaut mieux avoir anticipée.

Le calendrier tempère l'urgence sans l'annuler. Legiscope évoque un horizon d'environ trois ans à compter de la publication des exigences techniques, avec une phase d'accompagnement avant l'entrée en vigueur des contrôles. L'autorité compétente est l'ANSSI. Cette progressivité est une chance pour les entités qui partent de loin, à condition de traiter la période comme un chantier et non comme un sursis.

Reste que plusieurs éléments dépendent encore de textes d'application. La granularité des exigences techniques, les modalités précises de contrôle et les seuils fins de qualification appelleront des précisions successives. C'est exactement le type de sujet où une veille réglementaire structurée fait la différence entre une organisation qui découvre une obligation le jour où elle s'applique et une autre qui l'a vue venir plusieurs mois plus tôt.

Ce que la sanction de 42 millions d'euros de la CNIL dit de l'exigence de sécurité

Pour comprendre ce qu'une autorité regarde quand elle apprécie une sécurité insuffisante, le plus instructif est de lire une décision déjà rendue. Le 14 janvier 2026, la CNIL a prononcé 42 millions d'euros au total contre FREE MOBILE et FREE, 27 millions pour la première et 15 millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement.

Les manquements retenus par la CNIL méritent l'attention des équipes qui préparent NIS2, car ils portent moins sur l'absence de moyens que sur leur défaillance : une sécurité insuffisante au regard de l'article 32 du RGPD, avec une authentification VPN faible et une détection d'anomalies inopérante. S'y ajoutent une information des personnes incomplète au titre de l'article 34 et, pour FREE MOBILE, une conservation excessive de données.

La leçon transposable est nette. Un dispositif de détection existait ; il n'a pas fonctionné. Un accès distant existait ; son authentification était trop faible. Ces deux constats recoupent directement deux des familles de mesures attendues sous NIS2, le contrôle d'accès et le traitement des incidents. L'Observatoire de l'Intelligence Économique relève de son côté que le délai entre l'intrusion et sa détection reste le principal facteur d'aggravation des incidents documentés.

Suivre ces décisions au fil de l'eau fait partie du travail de conformité, car elles précisent ce que l'écrit réglementaire laisse ouvert. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les publications d'autorités et de régulateurs dès leur parution et relie chaque signal à sa source, ce qui raccourcit le délai entre une décision rendue et son analyse par les équipes concernées.

Questions fréquentes

Quelles entreprises sont concernées par la transposition de NIS2 en France ?

Legiscope situe le périmètre autour de 15 000 entités réparties sur 18 secteurs, contre environ 500 sous le régime précédent. La qualification dépend du secteur d'activité et de la taille, et distingue les entités essentielles des entités importantes, avec des obligations et des plafonds de sanction différents. La première démarche consiste donc à déterminer son rattachement, puis à procéder à l'enregistrement via la plateforme MonEspaceNIS2.

Quels sont les délais de notification d'un incident sous NIS2 ?

La chaîne comporte trois étapes, décrit Legiscope : une alerte précoce sous 24 heures, une notification complète sous 72 heures et un rapport final sous un mois. Le premier délai est celui qui met le plus les organisations en difficulté, car il court alors que la qualification de l'incident reste incertaine. Le préparer suppose de désigner à l'avance les personnes habilitées à déclencher l'alerte et de disposer de modèles de message prêts à l'emploi.

Quelles sanctions le texte prévoit-il en cas de manquement ?

Selon Legiscope, les entités essentielles encourent jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, et les entités importantes jusqu'à 7 millions d'euros ou 1,4 %. Ces plafonds sont des maximums légaux, pas des montants attendus. L'autorité compétente est l'ANSSI, et le dispositif prévoit une phase d'accompagnement avant que les contrôles n'entrent en vigueur, ce qui laisse une fenêtre utile aux entités les moins avancées.

Comment articuler la conformité NIS2 avec les obligations du RGPD ?

Les deux régimes se recouvrent partiellement sur la sécurité, sans se confondre. La décision de la CNIL du 14 janvier 2026 contre FREE MOBILE et FREE, 42 millions d'euros au total, sanctionne une authentification VPN faible et une détection d'anomalies inopérante : ce sont exactement les objets que NIS2 place dans ses familles de mesures obligatoires. En pratique, la même cartographie technique alimente les deux exercices, mais les canaux de notification et les autorités destinataires restent distincts.

À la source

Pour approfondir