Juridique 7 min de lecture

NIS 2 : le projet de loi Résilience repoussé, qui est concerné ?

Bureau vu de dessus : documents contractuels, stylo, lunettes et ordinateur portable fermé

La réponse en bref

Le projet de loi Résilience, qui transpose la directive européenne NIS 2, devait être examiné à l'Assemblée nationale à partir du 7 octobre 2026. Il en a été retiré la veille, lors de la conférence des présidents, faute de place dans un calendrier chargé. Le texte, déposé au printemps 2025 et adopté par le Sénat, attend donc de nouveau, sans nouvelle date arrêtée. NIS 2 doit élargir la cybersécurité réglementée de 6 à 18 secteurs et viser près de 15 000 organismes en France : grandes entreprises, administrations, collectivités et acteurs de secteurs critiques. Les TPE sont en principe exclues du champ direct, mais celles qui travaillent pour de grands groupes verront arriver des exigences de sécurité dans leurs contrats, car NIS 2 impose aux organismes visés de sécuriser leur chaîne d'approvisionnement.

Le projet de loi Résilience devait enfin arriver dans l’hémicycle le 7 octobre 2026. La veille, la conférence des présidents l’a retiré de l’ordre du jour. Ce texte transpose la directive européenne NIS 2 sur la cybersécurité, avec près de deux ans de retard. Pour un dirigeant de TPE, la vraie question n’est pas de suivre les débats, mais de savoir ce qui peut redescendre jusqu’à son entreprise.

Le projet de loi Résilience a-t-il été examiné le 7 octobre ?

Non. Le texte était programmé en séance publique les 7 et 9 octobre 2026, mais il a été retiré de l’ordre du jour le 6 octobre, lors de la conférence des présidents. La raison officielle est un calendrier saturé, occupé notamment par la proposition de loi contre les violences sexistes et sexuelles. Éric Bothorel, rapporteur du texte, espère une réinscription dans les deux à trois semaines, sans date arrêtée à ce jour.

Ce n’est pas la première fois que le dossier glisse. Le projet de loi a été déposé au Sénat le 15 octobre 2024, sous procédure accélérée, puis adopté par les sénateurs le 12 mars 2025. Il est arrivé à l’Assemblée nationale le 13 mars 2025 sous le numéro 1112, et a été adopté en commission spéciale en septembre 2025. Depuis, il attend. La France avait jusqu’au 17 octobre 2024 pour transposer NIS 2 : le retard approche donc des deux ans.

Ce texte ne se limite pas à NIS 2. Il porte aussi la transposition de la directive REC, sur la résilience des entités critiques, et du volet européen lié au règlement DORA, pour le secteur financier. Son titre premier modernise le dispositif français de sécurité des activités d’importance vitale, créé en 2006.

Quelles organisations NIS 2 vise-t-il en France ?

NIS 2 crée deux catégories. Les entités essentielles, plutôt les grandes entreprises des secteurs les plus critiques, et les entités importantes, plutôt les entreprises de taille moyenne. Au total, près de 15 000 organismes seraient concernés en France.

Le périmètre passe de 6 à 18 secteurs. Y entrent la santé, l’énergie, les transports, l’eau, les infrastructures numériques, les administrations publiques, mais aussi les industries manufacturières, la recherche ou les services postaux. Sont visées les grandes et moyennes entreprises de ces secteurs, ainsi que des administrations et des collectivités territoriales. Les obligations de fond sont identiques pour les deux catégories : seule la surveillance change, proactive pour les entités essentielles, après incident pour les entités importantes.

Une TPE peut-elle être visée directement ?

En principe, non. La directive retient la taille comme premier filtre : une petite entreprise d’un secteur concerné est exclue du champ. Une TPE ne sera donc pas classée entité essentielle ni importante du seul fait de son activité économique.

Il existe toutefois des exceptions, indépendantes de la taille. Certains acteurs sont visés quelle que soit leur dimension : fournisseurs de réseaux ou de services de communications électroniques accessibles au public, services de confiance, registres de noms de domaine, fournisseurs de systèmes de noms de domaine. Une structure peut aussi être retenue si elle présente une criticité particulière, par exemple parce qu’elle est le seul prestataire d’un service indispensable. Ces cas restent marginaux, mais ils existent.

Que devra faire une entreprise visée ?

Elle devra appliquer un socle de mesures de gestion des risques, notifier rapidement ses incidents, et voir sa direction directement engagée. C’est le cœur du dispositif, et c’est là que la charge de travail se concentre.

La directive énumère dix familles de mesures : analyse des risques, gestion des incidents, continuité des activités avec sauvegardes et reprise après sinistre, sécurité de la chaîne d’approvisionnement, sécurité des systèmes et gestion des vulnérabilités, évaluation de l’efficacité des mesures, cyberhygiène et formation, usage de la cryptographie, sécurité des ressources humaines et contrôle d’accès, authentification multifacteurs. S’y ajoute un devoir de notification en trois temps : une alerte précoce sous 24 heures, une notification détaillée sous 72 heures, puis un rapport final sous un mois. Le non-respect se paie cher. Le plafond atteint 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour une entité essentielle, et 7 millions d’euros ou 1,4 % pour une entité importante. La directive prévoit aussi que les organes de direction approuvent les mesures et suivent une formation, ce qui expose personnellement les dirigeants.

Pourquoi les sous-traitants des grands groupes seront concernés ?

Parce que NIS 2 oblige les organismes visés à sécuriser leur chaîne d’approvisionnement, donc à regarder de près leurs fournisseurs et prestataires. Un hôpital, un industriel ou une collectivité devra vérifier que ses sous-traitants ne deviennent pas sa faille.

Concrètement, cela se traduit par des clauses de sécurité dans les contrats, des questionnaires fournisseurs, des exigences techniques comme l’authentification multifacteurs ou une sauvegarde fiable, et parfois un plan de continuité à démontrer. Pour une TPE qui travaille pour un grand donneur d’ordre, l’exigence n’arrivera pas par la loi, mais par le contrat commercial. Ici en Bourgogne, beaucoup de petites structures dépendent de marchés publics ou de gros clients privés : c’est par cette porte que NIS 2 les touchera en premier.

Faut-il attendre la promulgation de la loi pour agir ? Non, et c’est même un mauvais calcul. Le retard législatif ne bloque pas les exigences contractuelles, qui peuvent arriver avant le vote. Un socle simple, comme des sauvegardes testées, des mots de passe solides et une double authentification, couvre déjà une bonne part des demandes de vos clients.

Et votre site, dans tout ça ?

La sécurité ne s’arrête pas à vos logiciels : votre site et vos formulaires en ligne font partie de la surface qu’un donneur d’ordre regardera. Un site à jour, en HTTPS, avec des formulaires protégés contre les envois automatisés, répond déjà à plusieurs de ces exigences. Autant l’avoir en ordre avant qu’un client ne le demande dans un appel d’offres.

Créer ma maquette gratuite en 15 minutes

Questions fréquentes

Le projet de loi Résilience a-t-il été examiné à l'Assemblée ?
Non. Il était programmé les 7 et 9 octobre 2026, mais la conférence des présidents l'a retiré de l'ordre du jour le 6 octobre. Aucune nouvelle date n'est fixée à ce jour.
Quelles organisations NIS 2 vise-t-il en France ?
Les entités essentielles et les entités importantes, soit près de 15 000 organismes : grandes entreprises, administrations, collectivités et secteurs critiques comme la santé, l'énergie ou le numérique.
Une TPE peut-elle avoir des obligations NIS 2 ?
En principe non, la directive exclut les petites entreprises. Mais votre client, s'il est visé, devra sécuriser sa chaîne d'approvisionnement et pourra vous imposer des clauses de sécurité dans le contrat.
Quelles sanctions NIS 2 prévoit-elle ?
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour une entité essentielle, et jusqu'à 7 millions d'euros ou 1,4 % pour une entité importante. Les dirigeants peuvent être engagés personnellement.

En résumé

Le projet de loi Résilience, qui transpose la directive NIS 2, devait être examiné à l'Assemblée nationale à partir du 7 octobre 2026. Il a été retiré de l'ordre du jour la veille. NIS 2 doit élargir la cybersécurité réglementée de 6 à 18 secteurs et viser près de 15 000 organismes en France. Les TPE sont en principe exclues, mais celles qui travaillent pour de grands groupes verront des exigences de sécurité arriver dans leurs contrats, car NIS 2 oblige les organismes visés à sécuriser leur chaîne d'approvisionnement.

Contenu rédigé avec l'aide de l'IA.

Le prochain article, directement chez vous

Ce que vous voulez recevoir

← Tous les articles

On commence par la maquette, gratuite, en un quart d'heure

Votre métier, vos couleurs, vos textes. Sans engagement, et elle est à vous.

Ma maquette gratuite