Adopté au Sénat, le projet de loi qui transpose notamment NIS2 arrive à l’Assemblée nationale le 7 octobre avec un périmètre élargi à près de 15 000 entités et des obligations renforcées de cybersécurité.
The post NIS2 : ce qu’il faut attendre du projet de loi examiné à l’Assemblée nationale appeared first on Silicon.fr.
( MISE A JOUR – 7 octobre 2026 – 13h30 ) – L’examen du texte a finalement été retiré de l’ordre du jour « en raison de l’encombrement du calendrier parlementaire ».
La France va-t-elle enfin transposée la directive européenne NIS2, deux ans après la date initialement prévue dans le calendrier de la Commission Européenne. Bruxelles avait, en effet, fixé l’échéance de transposition dans les droits nationaux au 17 octobre 2024.
Attendu à l’ordre du jour de la session parlementaire extraordinaire de juillet, le Projet de loi relatif à « la résilience des infrastructures critiques et au renforcement de la cybersécurité » qui porte la transposition de NIS 2 , c’est finalement en séance publique que le projet de loi n° 1112, relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, sera examiné
Le projet de loi ne se limite pas à NIS2. Il transpose également trois directives européennes adoptées en 2022 : la directive REC sur la résilience des entités critiques, NIS2 sur la cybersécurité et la directive associée au règlement DORA pour la résilience opérationnelle numérique du secteur financier.
Son titre Ier modernise le dispositif français de sécurité des activités d’importance vitale (SAIV), créé en 2006 et applicable à plus de 300 opérateurs. Il élargit ce cadre à de nouveaux sous-secteurs, dont les réseaux de chaleur et de froid, l’hydrogène et l’assainissement, et impose des plans de résilience aux opérateurs et aux quelque 1 500 points d’importance vitale.
Le titre II, consacré à la cybersécurité, est le volet directement lié à NIS2. Il élargit le périmètre régulé de 6 à 18 secteurs, incluant notamment la santé, les industries manufacturières, la fabrication de produits chimiques, la recherche, les services postaux et les infrastructures numériques.
Qui est concerné ?La transposition devrait toucher les entités essentielles et les entités importantes, deux catégories dont les obligations seront proportionnées à leur criticité.
Sont notamment visés les acteurs de la chaîne d’approvisionnement, les administrations centrales, les moyennes et grandes entreprises, ainsi que les collectivités territoriales.
Selon les éléments présentés dans le cadre de l’examen parlementaire, environ 15 000 entités seront concernées, dont environ 1 500 collectivités locales, parmi lesquelles 300 communes de plus de 30 000 habitants.
Le rapport de la commission spéciale évoque également 14 500 entités que l’ANSSI sera chargée de suivre et de contrôler.
| Avant le texte | Après transposition attendue |
|---|---|
| Environ 500 entités régulées | Près de 15 000 entités régulées |
| 6 secteurs régulés | 18 secteurs régulés |
| Environ 300 opérateurs d’importance vitale | Entités essentielles et importantes, publiques et privées |
| Obligations concentrées sur les infrastructures critiques | Obligations étendues à une large part du tissu économique et public |
Les entités régulées devront notamment transmettre des informations à l’ANSSI et déclarer leurs incidents de sécurité.
Concrètement, les entreprises devront s’attendre à des exigences renforcées en matière de gouvernance de la cybersécurité, de gestion des risques, de notification d’incidents et de coopération avec l’autorité nationale.
Pour les directions informatiques et les RSSI, l’enjeu immédiat sera l’identification du statut de l’organisation : entité essentielle ou importante, secteur concerné, taille, dépendances à des prestataires critiques et capacité à détecter puis notifier un incident dans les délais prévus.
Des sanctions significativesEn cas de manquement, les entités concernées pourront être sanctionnées par une amende pouvant atteindre 10 millions € ou 2% du chiffre d’affaires mondial. Cette amplitude est cohérente avec le régime de sanction prévu par NIS2.
Toutefois, l’État, les collectivités locales et leurs établissements publics administratifs ne seront pas soumis à ces amendes. Cette précision est importante pour les acteurs publics, qui resteront néanmoins concernés par les obligations de sécurité et de notification.
Le point sensible du chiffrementL’examen au Sénat a introduit un article 16 bis visant à « sanctuariser » le chiffrement dans la loi. Il interdirait d’imposer aux messageries instantanées l’installation de portes dérobées, de clés de déchiffrement maîtresses ou d’autres mécanismes affaiblissant volontairement leur sécurité.
Les sénateurs ont justifié cette disposition par le risque de créer des vulnérabilités exploitables par des cybercriminels, des États hostiles ou des acteurs privés. Ce point pourrait rester l’un des sujets de débat les plus sensibles lors de l’examen à l’Assemblée.
Un vote incertain à l’AssembléeAdopté en première lecture au Sénat le 12 mars 2025 par 181 voix contre 134, le projet de loi n° 1112 dispose d’une majorité relative au Sénat, mais sans abstention parmi les 315 suffrages exprimés.
À l’Assemblée nationale, en revanche, aucun vote en séance publique n’a encore eu lieu. La commission spéciale avait adopté le texte à l’unanimité en septembre 2025, mais l’examen en hémicycle prévu à partir du 7 octobre déterminera la majorité finale.
En commission spéciale, les députés ont examiné 472 amendements et adopté le texte de commission le 10 septembre 2025. Ce consensus en commission ne garantit toutefois pas l’absence de divisions lors du vote final en séance publique.
Pour autant, l’examen du 7 octobre ne marque pas l’entrée en application immédiate de NIS2 en France. Le projet de loi a devra suivre la navette parlementaire avant une éventuelle promulgation.
L’ANSSI rappelle en outre que NIS2 n’entrera en vigueur en France que lorsque l’ensemble des textes de transposition ( loi, décrets et arrêtés) aura été promulgué.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | ENQUETE. Cybersécurité : l'embarrassant blocage législatif qui empêche la France d'être bien protégée | 0 | 8.4 | 01-10-2026 |
| 2 | Cyber Resilience Act : la conformité ne protégera pas les entreprises françaises | 0 | 6.02 | 28-09-2026 |
| 3 | La DGFiP… et bien d’autres : un été riche en vols de données dans le secteur public | 0 | 7.11 | 02-10-2026 |
| 4 | Au niveau de l’UE, un suivi douteux des actions pour la cybersécurité | 0 | 4.68 | 24-09-2026 |
| 5 | Vol de données fiscales : l’ANSSI confirme les mauvaises pratiques cyber de Bercy | 0 | 5.23 | 30-09-2026 |
| 6 | Cybersécurité : la coopération européenne peine à se structurer | 0 | 6.08 | 23-09-2026 |
| 7 | CISA 2015: Congress Faces Fast-Approaching Deadline to Reauthorize a Critical Cybersecurity Law | 0 | 12.97 | 14-08-2025 |
| 8 | Numérique responsable : les KPI du Cigref | 0 | 7.37 | 24-09-2026 |
| 9 | Pourquoi la France est-elle si vulnérable aux cyberattaques ? | 0 | 11.23 | 01-10-2026 |
| 10 | Гаджеты для умного дома будут регистрировать | 0 | 12.5 | 04-10-2026 |