NIS2, état des lieux des transpositions nationales

Nermine C.
Consultante Confirmée

Chaque État membre de l'UE devait transposer les dispositions de la directive NIS2 dans son droit national avant le 17 octobre 2024. Ce délai n'a pas été tenu par l'ensemble des États membres, créant une situation d'harmonisation incomplète au sein de l'Union.
Contexte : la directive NIS2 en bref
La directive (UE) 2022/2555, dite NIS2 (Network and Information Security 2), constitue le nouveau cadre européen de cybersécurité. Elle remplace la directive NIS de 2016 en élargissant considérablement son périmètre : davantage de secteurs couverts, des obligations renforcées de gestion des risques et de notification d'incidents, une responsabilisation accrue des organes de direction et un régime de sanctions harmonisé.
Rappels clés sur la directive
- Deux catégories d'assujettis : les entités « essentielles » et les entités « importantes », déterminées selon le secteur d'activité et la taille de l'organisation.
- 18 secteurs concernés : 11 secteurs hautement critiques (énergie, transports, banques, infrastructures des marchés financiers, santé, eau potable, eaux usées, infrastructures numériques, gestion des services TIC, administrations publiques, espace) et 7 autres secteurs critiques (services postaux, gestion des déchets, chimie, agroalimentaire, fabrication, fournisseurs numériques, recherche).
- Obligations principales : mesures de gestion des risques cyber (analyse de risques, sécurité de la chaîne d'approvisionnement, gestion des incidents, continuité d'activité, chiffrement, MFA…), notification des incidents significatifs (alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois) et implication directe des organes de direction, dont la responsabilité peut être engagée.
Où en sont les transpositions nationales ?
Au 11 juillet 2026, la situation des 27 États membres se répartit en trois catégories :
Transposée et appliquée - législation nationale adoptée et applicable.
En attente d'application - loi adoptée mais pas encore pleinement applicable.
Travaux en cours - processus législatif non finalisé.
Malgré une progression significative depuis l'échéance d'octobre 2024, l'harmonisation européenne reste incomplète. Plusieurs États membres, dont la France, poursuivent encore leur processus législatif, créant un niveau de maturité réglementaire hétérogène au sein de l'Union européenne.
Transposée et appliquée : 20 États membres
Vingt États membres ont finalisé leur transposition de NIS2 et disposent désormais d'une législation nationale permettant l'application des exigences de la directive.
États membres concernés : Allemagne, Belgique, Bulgarie, Chypre, Croatie, Danemark, Estonie, Finlande, Grèce, Hongrie, Italie, Lettonie, Lituanie, Luxembourg, Pologne, Roumanie, Slovaquie, Slovénie, Suède, Tchéquie.
Enjeux : ces pays peuvent désormais concentrer leurs efforts sur la mise en œuvre opérationnelle : l'accompagnement des entités essentielles et importantes concernées, la mise en place des premiers contrôles et des dispositifs de supervision, ainsi que l'amélioration continue de leur niveau de cybersécurité.
Pour les groupes présents dans ces pays, les obligations sont d'ores et déjà applicables : enregistrement auprès des autorités nationales, mise en conformité des filiales locales et gestion des exigences parfois divergentes d'un pays à l'autre (sur-transposition, calendriers d'application propres, référentiels techniques nationaux).
En attente d'application : 3 États membres
Trois États membres, Malte, Autriche et Portugal, ont finalisé l'adoption de leur loi de transposition, mais celle-ci n'est pas encore pleinement applicable en raison d'une entrée en vigueur différée ou de l'attente de textes d'application.
Enjeux : ces pays peuvent désormais concentrer leurs efforts sur la transformation du cadre juridique en obligations réellement applicables pour les organisations concernées. Pour les entités assujetties, cette période intermédiaire doit être mise à profit pour anticiper : le socle d'exigences est connu, seuls les détails d'application restent à préciser.
Travaux en cours : 4 États membres
Quatre États membres, France, Espagne, Irlande et Pays-Bas, n'ont pas encore finalisé leur transposition nationale. Les projets de loi sont en cours d'élaboration, de validation gouvernementale ou d'examen parlementaire.
Saisine de la CJUE : le 8 juillet 2026, la Commission européenne a décidé de saisir la Cour de justice de l'Union européenne (CJUE) contre la France, l'Espagne, l'Irlande et les Pays-Bas pour défaut de transposition complète de la directive NIS2. Cette étape, ultime phase de la procédure d'infraction, peut aboutir à des sanctions financières (somme forfaitaire et astreintes journalières) à l'encontre des États concernés. Elle accroît mécaniquement la pression sur les calendriers législatifs nationaux.
Focus sur la France
Chronologie
Date limite de transposition NIS2 fixée par l'UE.
Adoption du Projet de Loi Résilience (transposition NIS2 et REC) au Sénat.
Adoption du projet de loi en première lecture à l'Assemblée nationale.
Publication du Référentiel Cyber France (ReCyF) - Mesures de gestion des risques cybersécurité NIS2.
Décision de la Commission européenne de saisir la CJUE contre la France, l'Espagne, l'Irlande et les Pays-Bas.
Le Projet de Loi de transposition demeure en attente d'examen à l'Assemblée nationale. Initialement envisagé en juillet 2026, son examen a de nouveau été reporté et est désormais espéré en septembre 2026.
N'attendez pas la loi
Le ReCyF est publié et constitue désormais le document de référence pour préparer la mise en conformité NIS2. Le délai de mise en conformité, historiquement envisagé à trois ans, pourrait être réduit une fois la loi adoptée, afin de tenir compte du retard accumulé. Anticiper dès maintenant permet de conserver une marge de manœuvre suffisante.
Ce que les organisations peuvent faire dès maintenant
Sans attendre l'adoption définitive de la loi française, plusieurs actions structurantes peuvent être engagées :
- Qualifier son assujettissement : déterminer si l'organisation relève du statut d'entité essentielle ou importante (secteur, effectifs, chiffre d'affaires), y compris pour ses filiales dans les pays où NIS2 est déjà applicable.
- Réaliser un diagnostic d'écart : évaluer la maturité actuelle au regard des mesures du ReCyF et des exigences de l'article 21 de la directive.
- Impliquer la gouvernance : sensibiliser et former les organes de direction, dont la responsabilité est directement engagée par la directive.
- Sécuriser la chaîne d'approvisionnement : cartographier les fournisseurs critiques et intégrer des clauses de cybersécurité dans les contrats.
- Préparer la gestion des incidents : mettre en place les processus de détection, de qualification et de notification compatibles avec les délais de 24 h / 72 h / un mois.
- Articuler avec les autres réglementations : coordonner la démarche NIS2 avec DORA (secteur financier), la directive REC (résilience des entités critiques) et le RGPD pour mutualiser les efforts de conformité.
L'accompagnement proposé par WLF
- Une évaluation de la maturité et du périmètre afin d'identifier les écarts de conformité au regard des exigences NIS2.
- Une stratégie de mise en conformité fondée sur une feuille de route pragmatique, priorisée selon les risques et les enjeux métiers.
- Un accompagnement opérationnel à la mise en œuvre des mesures organisationnelles, techniques et de gouvernance.
- Une démarche d'amélioration continue intégrant sensibilisation, veille réglementaire et maintien durable de la conformité.
Besoin d'accompagnement ?
Les consultants de WLF maîtrisent les référentiels de l'ANSSI, le ReCyF et l'ensemble des exigences NIS2. Nous vous aidons à anticiper la transposition française et à transformer cette contrainte réglementaire en levier de maturité cyber. Contactez-nous pour en savoir plus sur notre accompagnement NIS2.
NIS2 : état des lieux des transpositions nationales
Parcourez la publication complète en 9 visuels

