NIS2 : la France a 21 mois de retard, votre PME 5 mois d'avance
Réflexion

NIS2 : la France a 21 mois de retard, votre PME 5 mois d'avance

LeCollectif
LeCollectif
· 7 min de lecture

Le 17 octobre 2024, la France aurait dû transposer la directive NIS2 dans son droit national. Vingt et un mois plus tard, le projet de loi Résilience attend toujours son examen à l’Assemblée, désormais programmé pour juillet 2026, sous réserve d’une session extraordinaire. Selon la Banque des Territoires, la France fait partie des sept États membres en retard, alors que vingt pays sur vingt-sept ont déjà bouclé leur transposition au 1er janvier 2026. Pour un dirigeant de PME, la tentation est forte d’y voir un répit. C’est l’inverse.

Un retard politique, pas technique

Le calendrier raconte une mécanique parlementaire devenue politique. Le Sénat a voté le texte le 15 octobre 2024, deux jours avant la deadline européenne. La commission spéciale de l’Assemblée l’a validé à l’unanimité le 17 septembre 2025. Et puis, plus rien. Le 19 février 2026, le député Philippe Latombe a écrit au Premier ministre pour alerter sur les sanctions européennes encourues.

La cause du blocage n’a rien à voir avec votre PME : l’article 16 bis, introduit par le Sénat, interdit d’imposer des « portes dérobées » aux fournisseurs de messagerie chiffrée. La DGSI s’y oppose, parce qu’elle y voit une limite à ses capacités d’investigation. Les rapporteurs, eux, citent le précédent américain où des hackers chinois ont exploité ces mêmes backdoors pour intercepter des millions de communications. Un projet de loi cyber bloqué par un débat cyber, pendant que les PME attendent des décrets d’application qui ne viendront pas avant l’été.

Qui est vraiment concerné : et l’angle mort des dirigeants

NIS2 fait passer le périmètre français de 300 entités sous NIS1 à environ 15 000 entreprises, plus toutes les collectivités de plus de 30 000 habitants. Le seuil d’entrée : 50 employés ou plus, ou 10 millions d’euros de CA, dans l’un des 18 secteurs visés. Annexe I (entités essentielles) : énergie, transport, santé, eau, banque, infrastructure numérique, services TIC, administration. Annexe II (entités importantes) : gestion des déchets, alimentaire, fabrication critique, plateformes numériques, recherche, services postaux, chimie.

Beaucoup de dirigeants tombent dedans sans le savoir. Un grossiste alimentaire à 18 M€ de CA, un prestataire de maintenance hospitalière, un sous-traitant cloud d’une banque, une PME de 70 personnes en gestion des déchets : tous concernés. Pour vérifier votre éligibilité, notre guide d’éligibilité NIS2 propose un test en trois questions.

Sanctions et responsabilité personnelle : la vraie nouveauté française

Les sanctions financières sont calibrées pour faire mal aux structures intermédiaires, pas seulement aux GAFAM. Pour une entité essentielle : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel, le plus élevé étant retenu. Pour une entité importante : jusqu’à 7 millions d’euros ou 1,4 %. Pour une PME à 15 millions de CA, 1,4 % représente 210 000 €, soit l’équivalent de plusieurs salaires annuels de cadres.

Mais le vrai changement, c’est l’article 20 de la directive : la responsabilité personnelle des dirigeants. Les membres des organes de direction doivent personnellement approuver les mesures de gestion des risques cyber, en superviser la mise en œuvre, et suivre une formation cybersécurité. En cas de manquement aggravé, ils encourent des sanctions individuelles : publication officielle, interdiction temporaire d’exercer des fonctions dirigeantes. Le voile de la personne morale ne protège plus.

Et c’est ce qui rend l’attente dangereuse. Une plainte de salarié, un incident grave, un défaut de coopération : autant de leviers qui peuvent activer la responsabilité dirigeant par dérivation, sur la base de la directive européenne d’effet direct. La même logique industrialisée est déjà à l’œuvre côté RGPD, comme le montre le bilan record d’amendes CNIL en procédure simplifiée.

Le piège du « j’attends septembre »

Quatre raisons rendent l’attente irrationnelle. Premièrement, la directive européenne s’applique déjà comme principe général, l’absence de loi française ne suspend pas l’obligation, elle la rend floue. Deuxièmement, le 17 octobre 2026 reste la date d’application opérationnelle, indépendamment du vote du Parlement. Troisièmement, vos clients régulés vous adressent déjà des questionnaires de sécurité et imposent des clauses cyber : la conformité de fait précède la conformité de droit. Quatrièmement, plus on attend, plus l’audit devient cher, par saturation du marché des prestataires. À cela s’ajoute la pression calendaire de l’AI Act, dont le paquet Omnibus du 7 mai 2026 ouvre une fenêtre de 18 mois qui se superposera à l’échéance NIS2 d’octobre.

C’est ici que se joue le retournement.

Une fenêtre de 5 mois, pas un répit

Le retard parlementaire n’est pas un cadeau, c’est une fenêtre. Les PME qui se mettent en ordre avant l’été 2026 auront six mois d’avance sur leur échéance, et sur le marché des prestataires. Septembre 2026 sera la pire période pour démarrer un audit NIS2 : auditeurs surchargés, prix qui grimpent, délais qui s’allongent, formations Codir indisponibles. Le retard de l’État est l’avance de qui agit maintenant.

Concrètement, voici les huit chantiers à ouvrir dans les cinq prochains mois, sans attendre les décrets ANSSI : (1) cartographie de votre exposition (secteur, seuils, classement essentielle/importante), (2) inventaire des actifs et données critiques, (3) gestion des risques tiers, vos fournisseurs SaaS, cloud, prestataires IT, et désormais les dépendances open source de vos agents IA, comme l’illustre le mini Shai-Hulud sur TanStack et node-ipc qui contamine la supply chain par les paquets npm, (4) procédure de notification d’incident à 24 heures documentée, (5) plan de continuité écrit et testé, (6) formation des membres du comité de direction et du conseil, (7) désignation d’un responsable conformité interne ou externe, (8) audit blanc pour identifier les écarts résiduels. Pour la traduction technique de chaque mesure, le référentiel ReCyF v2.5 de l’ANSSI publié en mars donne les moyens acceptables de conformité, secteur par secteur.

Le calcul économique est trivial. Une mise en conformité coûte entre 15 000 et 80 000 € selon maturité et taille, une fraction du minimum d’amende possible. Et c’est surtout le seul moyen de transformer une contrainte en argument commercial : dès cet été, la conformité NIS2 sera un préalable contractuel pour vendre à vos clients régulés. Les autres seront éliminés des appels d’offres.

Le retard de la loi française n’efface ni la deadline opérationnelle, ni la responsabilité personnelle du dirigeant. Il offre une fenêtre, et les fenêtres se ferment. Si vous voulez cadrer votre périmètre NIS2 et bâtir un plan d’action sur les cinq prochains mois, parlons-en. Cinq mois suffisent pour faire ce travail correctement. Trois mois suffisent encore. Septembre, plus.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.