Un projet de loi visant à transposer la directive européenne NIS2, qui renforce les exigences en matière de cybersécurité et élargit le nombre d’entités soumises à réglementation, a été présenté à l’Assemblée nationale le 7 octobre. Le texte, intitulé la résilience des infrastructures critiques et le renforcement de la cybersécurité, a été adopté par le Sénat et intègre des dispositions issues de trois directives européennes adoptées en 2022 : la directive REC sur la résilience des entités critiques, la directive NIS2 sur la cybersécurité, et celle liée au règlement DORA, centré sur la résilience opérationnelle numérique dans le secteur financier.
La directive NIS2 devait initialement être pleinement transposée en France d’ici le 17 octobre 2024, comme l’avait fixé la Commission européenne. Ce nouveau projet de loi porte le nombre de secteurs réglementés de six à dix-huit, incluant notamment la santé, l’industrie manufacturière, la production chimique, la recherche, les services postaux et les infrastructures numériques. Il étend également le dispositif français de sécurité des activités vitales (SAIV) à de nouveaux sous-secteurs, comme les réseaux de chauffage et de refroidissement, l’hydrogène et l’assainissement. Le texte impose par ailleurs aux opérateurs de présenter des plans de résilience pour les quelque 1 500 points vitaux répartis sur le territoire.
Le projet de loi devrait concerner environ 15 000 entités, dont environ 1 500 collectivités locales, dont 300 communes de plus de 30 000 habitants. Le rapport de la commission spéciale souligne également que l’Agence nationale de la sécurité des systèmes d’information (ANSSI) sera chargée de superviser et contrôler 14 500 de ces entités. Les acteurs concernés devront déclarer les incidents de sécurité et transmettre des informations à l’ANSSI. Les entreprises devront adopter une gouvernance renforcée de la cybersécurité, une gestion des risques plus rigoureuse et une coopération accrue avec l’autorité nationale. Pour les services informatiques et les responsables de la sécurité des systèmes d’information (RSSI), le défi immédiat consistera à déterminer si leur organisation relève de la catégorie des entités essentielles ou importantes, à identifier le secteur concerné, sa taille, ses dépendances envers des prestataires de services critiques, ainsi que sa capacité à détecter et notifier les incidents dans les délais impartis.
Le non-respect des exigences du texte pourrait entraîner des amendes pouvant aller jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial d’une entreprise, conformément au régime de sanctions prévu par la directive NIS2. Toutefois, l’État, les collectivités locales et leurs établissements publics administratifs en seront exemptés, une précision particulièrement importante pour les acteurs publics, qui devront néanmoins se conformer aux obligations de sécurité et de notification.
Le Sénat a ajouté un article 16 bis au projet de loi, destiné à protéger le chiffrement en interdisant l’installation de portes dérobées, de clés de déchiffrement maîtresses ou d’autres mécanismes affaiblissant la sécurité des services de messagerie instantanée. Les sénateurs ont estimé que de telles mesures pourraient créer des vulnérabilités exploitables par des cybercriminels, des États hostiles ou des acteurs privés. Cette disposition pourrait devenir un sujet central lors de l’examen du texte par l’Assemblée.
Le projet de loi, enregistré sous le numéro 1112, a été adopté par le Sénat le 12 mars 2025 par 181 voix pour et 134 contre, obtenant une majorité relative. Aucun vote en séance publique n’a encore eu lieu à l’Assemblée nationale. La commission spéciale a approuvé à l’unanimité le texte en septembre 2025 après avoir examiné 472 amendements. Cependant, le vote final en séance publique, qui débutera le 7 octobre, déterminera l’avenir du projet. L’examen du 7 octobre ne permettra pas une transposition immédiate de la NIS2 en France, car le texte devra suivre l’ensemble du processus parlementaire avant d’être promulgué. L’ANSSI précise également que la directive NIS2 ne deviendra effective en France qu’une fois tous les textes de transposition nécessaires – loi, décrets et arrêtés – officiellement publiés.
La France avance dans la transposition de la directive NIS2 avec des mesures élargies de cybersécurité
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cybersecuritynis2franceanssidata-protectionregulation



