NIS2 : la loi arrive enfin à l'Assemblée nationale
Voici ce qu'il faut faire, qu'elle passe le 7 octobre ou non
Mercredi 7 octobre 2026, l'Assemblée nationale examine enfin le projet de loi de transposition de NIS2 — avec deux ans de retard sur l'échéance européenne. Que le texte passe ou non ce jour-là, la vraie question pour les RSSI de PME et d'ETI n'est pas le calendrier parlementaire. C'est ce qu'il faut faire dès cette semaine.
Ce qu'il faut retenir
- Le 7 octobre 2026, l'Assemblée nationale examine enfin la transposition de NIS2 — avec deux ans de retard sur l'échéance européenne.
- Le blocage ne porte pas sur les obligations des entreprises, mais sur l'article 16 bis (chiffrement de bout en bout et porte dérobée pour le renseignement).
- Le référentiel ReCyF de l'ANSSI, lui, est publié depuis mars 2026 et déjà exigé contractuellement par certains grands donneurs d'ordre.
- Le bilan DORA dressé par l'ACPR montre que même des acteurs bien équipés et habitués aux obligations réglementaires peinent à respecter les délais une fois la loi en vigueur.
de retard sur l'échéance de transposition (17 octobre 2024)
États membres visés par la procédure d'infraction de la Commission (France, Irlande, Espagne, Pays-Bas)
d'avance du référentiel ReCyF (publié en mars 2026) sur le vote de la loi
des incidents majeurs DORA déjà clos au moment de leur déclaration à l'ACPR (S1 2026)
Le 7 octobre, la loi NIS2 arrive enfin en débat
Mercredi 7 octobre 2026, l'Assemblée nationale examine enfin le projet de loi de transposition de NIS2 — la directive européenne sur la cybersécurité des infrastructures essentielles et des entités importantes. Avec, il faut le dire, un sacré retard : l'échéance européenne pour transposer NIS2 dans le droit français était fixée au 17 octobre 2024. Deux ans de retard, donc, et la France n'est pas en position de force sur ce dossier : la Commission européenne a saisi la Cour de justice de l'Union européenne (CJUE) le 8 juillet 2026 contre la France, pour défaut de transposition, aux côtés de l'Irlande, l'Espagne et les Pays-Bas.
Si le texte traîne, ce n'est pas par désintérêt : un point de blocage précis freine son adoption, l'article 16 bis, qui porte sur le chiffrement de bout en bout et sur une éventuelle obligation de porte dérobée pour les services de renseignement. Un vrai débat de fond, mais qui n'a rien à voir avec ce que la directive attend des entreprises concernées.
Pour beaucoup de PME et d'ETI, ce flou calendaire a eu un effet simple : on attend que la loi soit votée pour commencer à s'en soucier. C'est exactement l'erreur à ne pas faire.
Attendre le vote définitif est un pari risqué
C'est tentant de se dire : tant que la loi n'est pas promulguée, rien ne presse. Trois raisons montrent que ce raisonnement ne tient pas.
D'abord, le référentiel technique de l'ANSSI, le ReCyF (Référentiel Cyber France), est publié depuis mars 2026 — bien avant le texte de loi lui-même. Ce référentiel sert déjà de base contractuelle à certains grands donneurs d'ordre vis-à-vis de leurs fournisseurs : des entreprises se voient déjà demander de s'y conformer dans des appels d'offres ou des contrats-cadres, indépendamment de toute obligation légale. Le cadre technique existe et circule déjà sur le terrain, que la loi soit votée le 7 octobre ou reportée une nouvelle fois.
Ensuite, la procédure d'infraction de la Commission européenne change la donne : la France est sous pression pour transposer vite, ce qui réduit la marge de manœuvre pour un nouveau report. Le calendrier politique, même incertain dans son détail, pointe dans une seule direction.
Enfin, et c'est sans doute le plus parlant : regardez ce qui se passe du côté de DORA, le règlement européen équivalent pour le secteur financier, entré en application dès janvier 2025.
« Le bilan dressé par l'Autorité de contrôle prudentiel et de résolution (ACPR) est instructif : sur les incidents majeurs du premier semestre 2026, 63 % étaient déjà clos au moment de leur déclaration, et les délais de notification (4h puis 24h) restent, selon les mots mêmes de l'ACPR, "encore rarement respectés" — dans un secteur pourtant habitué aux obligations réglementaires et doté d'équipes de conformité dédiées. »
Si des institutions financières bien équipées peinent à tenir des délais une fois la loi en vigueur, une PME ou une ETI qui découvrirait NIS2 le jour de sa promulgation partirait avec un handicap bien plus sérieux.
Ce que vous pouvez commencer dès maintenant
Pas besoin d'attendre le texte final pour avancer. Voici, dans l'ordre, ce qu'une PME ou une ETI peut engager dès cette semaine :
Qualifier votre périmètre
NIS2 distingue entités essentielles et entités importantes selon le secteur d'activité et la taille. Même sans certitude absolue sur le texte final, la plupart des organisations peuvent déjà estimer si elles sont concernées, directement ou indirectement (en tant que fournisseur d'une entité concernée).
Cartographier vos fournisseurs critiques
NIS2 étend la responsabilité à la chaîne d'approvisionnement. Si l'un de vos grands clients applique déjà le ReCyF dans ses contrats, vous avez tout intérêt à savoir dès maintenant où vous en êtes par rapport à ce référentiel.
Désigner un responsable clair
Pas forcément un recrutement : désigner, au sein de l'équipe existante, qui porte le sujet NIS2 et qui a autorité pour prioriser les actions associées.
S'appuyer sur le ReCyF dès maintenant
Plutôt que d'attendre un texte de loi qui précisera les détails, les mesures de base du référentiel ANSSI (authentification multifacteur, cartographie des accès, gestion des incidents) sont déjà un bon point de départ concret et actionnable.
Mettre en place une traçabilité minimale
Même de façon simple, garder une trace de ce qui a été fait, quand, et par qui — c'est souvent ce qui manque le plus le jour où une preuve de conformité est demandée, bien plus que l'absence de mesures elles-mêmes.
En résumé
Le 7 octobre marque une étape, pas une ligne d'arrivée : même votée ce jour-là, la loi NIS2 mettra encore du temps à produire ses textes d'application. Mais le référentiel ReCyF, lui, est déjà là, déjà utilisé contractuellement par certains grands donneurs d'ordre — et le bilan DORA montre ce qui attend ceux qui n'auront pas anticipé.
Chez Eyako, on pense que la bonne approche n'est pas de suivre le calendrier parlementaire au jour le jour, mais de commencer par les quelques actions concrètes listées ci-dessus, qui restent utiles quelle que soit l'issue du débat du 7 octobre. C'est exactement ce qu'on aide les RSSI de PME et d'ETI à faire : qualifier leur périmètre, suivre leurs fournisseurs critiques et tracer leurs mesures ReCyF, sans y consacrer une équipe dédiée qu'ils n'ont pas.
Questions fréquentes
Quand la loi NIS2 sera-t-elle votée en France ?+
Qu'est-ce que l'article 16 bis qui bloque le vote de NIS2 ?+
Faut-il attendre que la loi NIS2 soit votée pour se préparer ?+
Qu'est-ce que le ReCyF de l'ANSSI ?+
Quelles actions concrètes une PME ou une ETI peut-elle engager dès maintenant ?+
Faire le point sur votre niveau de préparation NIS2
Eyako aide les RSSI de PME et d'ETI à qualifier leur périmètre, suivre leurs fournisseurs critiques et tracer leurs mesures ReCyF — sans équipe dédiée.
Demander une démo