L'Assemblée nationale reporte encore l'examen de la loi qui transpose NIS 2
ASSURANCE CYBER RISQUES Votre devis gratuitLa France attendra encore pour transposer la directive européenne NIS 2. Prévu à partir du 7 octobre 2026, l'examen du projet de loi "résilience" à l'Assemblée nationale vient d'être retiré de l'ordre du jour. Ce texte doit renforcer la cybersécurité de près de 15 000 organisations publiques et privées. Il accuse déjà près de deux ans de retard sur le calendrier fixé par Bruxelles.
Un nouveau report bloque la loi résilience à l'Assemblée nationale
L'information a d'abord circulé via L'Informé et Projet Arcadie, puis le rapporteur Éric Bothorel l'a confirmée. Le ministère de l'Économie invoque "l'encombrement du calendrier parlementaire". Il précise : "Son inscription à l'ordre du jour reste bien sûr d'actualité mais aucune date n'est arrêtée à ce stade".
Le parcours du texte illustre ce retard. Le gouvernement l'a déposé au Sénat le 15 octobre 2024, deux jours avant l'échéance européenne du 17 octobre 2024. Les sénateurs l'ont adopté le 12 mars 2025. La commission spéciale de l'Assemblée l'a ensuite voté à l'unanimité en septembre 2025.
En coulisses, l'article 16 bis concentre le désaccord. Introduit par le sénateur Olivier Cadic, il interdit à l'État d'imposer des portes dérobées aux messageries chiffrées comme Signal, WhatsApp ou Olvid. "J'ai considéré que la possibilité d'installer des backdoors était contradictoire avec la capacité d'élever notre niveau de cyber-résilience", explique-t-il. La DGSI réclame sa suppression. Le rapport du député Florent Boudié la recommande aussi, et le gouvernement a déposé un amendement en ce sens le 3 octobre.
La directive NIS 2 élargit fortement le champ des organisations concernées
Adoptée en décembre 2022, NIS 2 remplace la première directive NIS de 2016. Selon l'étude d'impact, le nombre d'entités régulées passerait d'environ 500 à 15 000, réparties dans 18 secteurs contre 6 auparavant. L'énergie, la santé, les transports, l'eau, la chimie ou la recherche sont concernés. En commission, les députés ont ajouté les éditeurs de logiciels. Le texte transpose aussi la directive REC et intègre des dispositions liées à DORA, qui vise le secteur financier.
La directive crée deux catégories. Les entités essentielles emploient au moins 250 personnes, ou réalisent plus de 50 millions d'euros de chiffre d'affaires et 43 millions d'euros de bilan. Les entités importantes comptent au moins 50 salariés, ou dépassent 10 millions d'euros de chiffre d'affaires et de bilan. Alessandro Fiorentino, expert privacy chez Adequacy, résume l'enjeu : "chaque organisation doit pouvoir savoir simplement si elle est essentielle, importante ou hors champ".
Les obligations pèsent directement sur les dirigeants. Les organes de direction doivent approuver les mesures de gestion des risques et superviser leur mise en œuvre. Un incident important impose une alerte sous 24 heures, une notification détaillée sous 72 heures, puis un rapport final dans le mois. Les amendes peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. Le plafond descend à 7 millions d'euros ou 1,4 % pour les entités importantes. La version française en exonère toutefois l'État et les collectivités. "Le risque de sanction en fait un sujet de direction générale et de direction financière, plus seulement de technicien", souligne Alessandro Fiorentino.
La France risque des sanctions pendant que la menace cyber s'accroît
Le 8 juillet 2026, la Commission européenne a renvoyé la France devant la Cour de justice de l'Union européenne, avec l'Irlande, l'Espagne et les Pays-Bas. Des sanctions financières pourraient suivre. Pendant ce temps, l'Anssi a recensé 1 366 incidents en 2025. Le piratage de la DGFiP a touché 678 000 particuliers et professionnels. Philippe Latombe, président de la commission spéciale, estime l'examen repoussé "aux calendes grecques".
Les professionnels du secteur expriment leur lassitude. L'ancien député Jean-Michel Mis évoque un "supplice". Le hacker éthique Clément Domingo, alias SaxX, y voit "un autre signe que la cybersécurité n'est absolument pas une priorité". Alessandro Fiorentino observe un effet d'éviction budgétaire : faute de loi, des organisations ont différé leurs investissements.
Éric Bothorel a bon espoir de voir le texte réinscrit d'ici quinze jours à trois semaines. Il faudra ensuite l'harmoniser avec la version du Sénat, puis publier les décrets d'application. D'ici là, les entreprises ne sont pas juridiquement tenues de s'y conformer. Un délai d'environ trois ans après promulgation est évoqué. Les organisations peuvent déjà s'appuyer sur le référentiel ReCyF publié par l'Anssi le 17 mars 2026.
Comparez gratuitement vos assurances professionnelles en moins de 2 minutes pour protéger votre activité au meilleur prix !
Rédactrice spécialisée en assurance pour les professionnels et les particuliers