Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance ricky-span today17/08/2026
Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France pour défaut de transposition de la directive NIS2. Elle demande à la Cour d’imposer des sanctions financières : une somme forfaitaire pour le retard accumulé, assortie d’astreintes journalières jusqu’à la notification complète des mesures de transposition.
La France n’est pas seule. L’Espagne, l’Irlande et les Pays-Bas font l’objet de la même procédure. Mais elle figure parmi les derniers États membres sans régime national opérationnel, vingt et un mois après une échéance fixée au 17 octobre 2024.
Pour les entreprises concernées, ce n’est pas une nouvelle de plus dans un feuilleton. C’est un changement de nature : on passe d’un retard administratif à un contentieux assorti d’une demande de sanctions, ce qui déplace le calendrier politique du texte français.
Le blocage n’est pas un problème de calendrier parlementaire. Il porte sur un article.
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité transpose trois directives européennes dans un seul texte : NIS2 pour la cybersécurité, REC pour la résilience des entités critiques, DORA pour le secteur financier. Cette architecture a un défaut structurel : un désaccord sur l’un des trois volets fige l’ensemble du paquet.
Le point de friction concerne l’encadrement du chiffrement et l’accès des services de renseignement aux communications, avec une opposition entre les services de l’État et une partie des parlementaires. Le texte n’a pas figuré parmi ceux retenus pour la session extraordinaire de juillet. Son examen a été renvoyé, au mieux, à la rentrée parlementaire de septembre.
Trois choses continuent d’exister en l’absence de loi.
Le référentiel de l’ANSSI. Le ReCyF — Référentiel Cyber France — a été rendu public le 17 mars 2026. Il structure vingt objectifs de sécurité pour les entités essentielles et quinze pour les entités importantes, en distinguant les objectifs, qui seront obligatoires, des moyens acceptables de conformité, qui restent recommandés. Il est diffusé comme document de travail, sans version définitive tant que la transposition n’a pas eu lieu. C’est néanmoins le seul document qui indique ce qui sera demandé, et il est disponible.
Le pré-enregistrement. MonEspaceNIS2 est ouvert depuis novembre 2025. Il n’a pas de valeur déclarative obligatoire aujourd’hui, mais il constitue le canal de dialogue avec l’agence, et il oblige à trancher une question qui prend du temps : le périmètre.
Le réseau des CSIRT régionaux, dont l’ANSSI a annoncé en janvier 2026 qu’il couvre désormais l’ensemble du territoire. Pour une collectivité ou une PME sans équipe interne, c’est l’interlocuteur de première intention en cas d’incident, indépendamment du statut réglementaire.
C’est le point que le débat sur la transposition fait perdre de vue. Une organisation qui attend la promulgation pour commencer se prépare à la mauvaise contrainte.
La demande arrive déjà par la chaîne commerciale. Les grands comptes intègrent des clauses de sécurité alignées sur NIS2 dans leurs contrats fournisseurs, parce qu’eux-mêmes anticipent l’obligation de maîtriser leur chaîne d’approvisionnement. Les questionnaires fournisseurs se sont alourdis. Les assureurs posent les mêmes questions. Aucun de ces acteurs n’attend le Journal officiel.
Et lorsque la loi sera promulguée, le délai de mise en conformité annoncé — de l’ordre de trois ans après publication des exigences — ne s’appliquera pas aux travaux longs. Un inventaire d’actifs, une cartographie de sous-traitants critiques, une chaîne de notification testée : ce sont des chantiers de plusieurs trimestres, qui ne se compressent pas parce qu’une date approche.
Dernier point, parce qu’il génère des erreurs coûteuses. Le RGPD protège les données personnelles et relève de la CNIL. NIS2 protège les systèmes d’information et relèvera de l’ANSSI. Les mesures techniques se recoupent largement, mais les autorités, les délais et les sanctions ne sont pas les mêmes.
Un incident peut déclencher les deux obligations simultanément, avec deux notifications distinctes à deux destinataires différents. Une procédure interne qui n’en prévoit qu’une expose à un manquement sur l’autre.
Written by: ricky-span
Cybersécurité ricky-span
Microsoft a publié 398 correctifs le 11 août. Une seule vulnérabilité est exploitée, et elle n’est pas classée critique. Pourquoi le CVSS ne suffit pas.
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.