Transposition NIS2 en France : Où Ça En Est (et Pourquoi l'Espagne Est Dans le Même Bateau)

Transposition NIS2 en France : Où Ça En Est (et Pourquoi l'Espagne Est Dans le Même Bateau)
Le 8 juillet 2026, la Commission européenne a fait quelque chose d'inhabituel : renvoyer quatre gouvernements devant la Cour de justice de l'Union européenne (CJUE) le même jour, pour la même directive. L'Irlande, l'Espagne, la France et les Pays-Bas avaient tous manqué le délai de transposition de NIS2 en droit national. La Commission a demandé des sanctions financières — une somme forfaitaire et une astreinte journalière — jusqu'à notification complète de la transposition.
L'un des quatre a depuis régularisé sa situation. La Cyberbeveiligingswet néerlandaise est entrée en vigueur le 15 août 2026, un mois après le renvoi. La France, elle, n'a toujours pas de loi de transposition. Le texte porte un nom : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — la "Loi Résilience" — et il attend toujours son examen en séance plénière à l'Assemblée nationale, désormais annoncé au plus tôt pour la rentrée de septembre 2026.
Si vous accompagnez des organisations françaises, ou si vos clients ailleurs en Europe ont des fournisseurs ou filiales en France, ce retard n'est pas un détail juridique lointain — c'est votre propre pays qui est visé par la procédure.
Où En Sont Réellement Les 27 États Membres
NIS2 devait être transposée partout au 17 octobre 2024. Près de deux ans plus tard, la situation reste inégale :
- Pays-Bas — fait. Cyberbeveiligingswet en vigueur depuis le 15 août 2026.
- Belgique — largement réglée via le cadre CyFun, pertinent pour vos clients avec une implantation en Wallonie.
- Autriche — faite, mais par étapes. Le NISG 2026 a été publié en décembre 2025 ; ses principales obligations ne s'appliquent qu'à partir du 1er octobre 2026.
- Irlande — aucun projet de loi encore inscrit à l'ordre du jour parlementaire.
- France — la Loi Résilience a franchi l'étape de la commission spéciale en septembre 2025, mais attend toujours son vote en séance.
- Espagne — encore au stade de l'avant-projet, sans date de dépôt parlementaire.
L'Irlande, la France et l'Espagne sont les trois États sans loi de transposition, et ce sont précisément ces trois-là — avec les Pays-Bas avant leur régularisation — qui font l'objet du même renvoi devant la CJUE.
Statut de Mise en Œuvre NIS2 par Pays (2025–2026)
Pleinement en vigueur
BelgiqueCroatieHongrieLituanieLettonieItalie6 paysAdopté — fin 2025
AllemagneRépublique tchèqueFinlande3 paysEn cours — prévu 2026
Pays-BasFranceEspagnePologneAutricheSuèdeIrlande7 pays
Ce Qui S'Applique Déjà en France et en Espagne, en Attendant
Pas de loi NIS2 ne veut pas dire pas de loi du tout. Les deux pays restent sous leurs régimes existants. En France, le cadre OIV/OSE historique continue de s'appliquer sous la supervision de l'ANSSI, qui reste l'autorité de référence en attendant la loi. En Espagne, c'est le Real Decreto-ley 12/2018 et son décret d'application, le Real Decreto 43/2021, avec des remontées d'incidents via INCIBE-CERT ou CCN-CERT.
Dans les deux pays, le secteur public et ses prestataires restent également couverts par leurs cadres nationaux respectifs (l'Esquema Nacional de Seguridad côté espagnol), et les établissements financiers sont déjà directement soumis à DORA — un règlement européen qui ne nécessite aucune transposition.
Ce n'est pas un substitut à NIS2 : la liste des secteurs est plus étroite, les dix mesures de l'article 21 sont plus précises que les exigences actuelles, et les nouvelles obligations de gouvernance pour les dirigeants n'existent pas encore. Mais confondre "la loi n'est pas votée" avec "aucune obligation ne s'applique" est l'erreur à éviter dans une analyse d'écarts.
Le Texte Qui Attend Depuis Mars 2025 — et Celui Qui Attend Depuis Janvier 2025 en Espagne
Le projet de loi français a franchi une étape en commission spéciale de l'Assemblée nationale en septembre 2025, mais son examen en séance plénière reste reporté, au plus tôt à la rentrée de septembre 2026. L'ANSSI en reste l'autorité de référence pressentie.
Côté espagnol, le Conseil des ministres a approuvé le 14 janvier 2025 l'avant-projet de Ley de Coordinación y Gobernanza de la Ciberseguridad, censé transposer NIS2 et la directive REC (résilience des entités critiques) ensemble, et créer un nouveau Centro Nacional de Ciberseguridad. Vingt mois plus tard, ce texte n'a toujours pas atteint le stade du vote parlementaire non plus.
La Commission a Durci le Ton — Ce Que Cela Change Vraiment
Le renvoi devant la CJUE ne sanctionne aucune entreprise française ou espagnole. C'est un mécanisme entre la Commission et l'État membre : mise en demeure en novembre 2024, avis motivé en mai 2025, renvoi devant la Cour en juillet 2026 — l'échelle habituelle de la procédure d'infraction. La Commission demande une somme forfaitaire et une astreinte journalière jusqu'à notification complète.
Cela met la pression sur le calendrier législatif à Paris comme à Madrid. Cela ne crée en revanche aucune nouvelle obligation directe pour les entreprises — celle-ci naîtra avec la loi nationale, ou existe déjà par un autre biais (voir plus bas).
Escalade des sanctions NIS2 — Au-delà de l'amende
!Déclencheur
Non-conformité détectée ou incident survenu
Une autorité de contrôle identifie une lacune de conformité ou une organisation ne respecte pas les exigences NIS2
Les autorités peuvent imposer▼Sanctions non financières1Ordres de mise en conformité avec délais contraignants
2Audits de sécurité obligatoires à vos frais
3Divulgation publique des violations
4Instructions contraignantes sur des mesures de sécurité spécifiques
Escalade vers▼Conséquences opérationnelles et personnelles1Suspension de certifications ou licences d'exploitation
2Interdiction temporaire de fonctions de direction pour les individus
3Désignation publique des personnes physiques responsables
DéclencheurNon financierOpérationnel / personnel
Ce Retard Signifie-t-il Que Vos Fournisseurs Français ou Espagnols Ne Sont "Pas Encore Concernés" ?
Pas automatiquement. Trois cas où cette hypothèse est fausse :
Tout ce qui relève déjà du régime OIV/OSE ou NIS1 continue de s'appliquer. Un texte qui attend en commission n'annule aucune obligation existante.
Les fournisseurs d'une entité essentielle dans un État membre déjà en conformité sont concernés via la juridiction de leur client, pas la leur. Si un client néerlandais ou belge dépend d'un fournisseur français ou espagnol, la sécurité de la chaîne d'approvisionnement reste inscrite au registre des risques de ce client — son obligation de vigilance ne s'arrête pas à la frontière.
Les établissements financiers français et espagnols sont déjà directement soumis à DORA, retard de transposition ou non.
L'erreur la plus fréquente : classer un fournisseur français ou espagnol comme "pas encore concerné" et passer au point suivant. Cela ne dit rien de l'obligation de son plus gros client, qui doit peut-être déjà le qualifier comme fournisseur à risque.
Ce Qu'il Faut Faire Concrètement Avec un Client Français ou Espagnol Dès Maintenant
Attendre la Loi Résilience ou la Ley de Coordinación y Gobernanza n'est pas une stratégie — personne ne peut dire quand l'une ou l'autre sera votée.
Évaluez l'écart directement par rapport aux dix mesures de l'article 21 de la directive, pas par rapport à une loi nationale qui n'existe pas encore. Les mesures ne changeront pas quand la loi arrivera ; seuls les mécanismes de contrôle et d'enregistrement évolueront.
Documentez ce qui est déjà couvert par le cadre OIV/OSE, le Real Decreto-ley 12/2018 ou l'ENS, pour que le client ne reparte pas de zéro le jour où la loi sera enfin votée.
Si votre client est fournisseur d'une entité dans un État déjà en conformité, c'est cette relation client qui constitue le véritable moteur de mise en conformité aujourd'hui — pas le calendrier parlementaire national.
Un bilan de préparation construit sur les mesures de l'article 21 donne cette base de référence en quelques minutes, quel que soit le pays dont l'horloge législative tourne encore.
Ce Qu'il Faut Retenir
Que la France n'ait pas encore sa loi de transposition NIS2 est un fait législatif, pas une pause de conformité. Les obligations existantes, l'ENS espagnol, DORA et les obligations de sécurité de la chaîne d'approvisionnement chez vos clients déjà en conformité s'appliquent toutes. Le renvoi devant la CJUE augmente la pression sur Paris et Madrid pour finir le travail — il n'abaisse en rien les exigences pour qui travaille aujourd'hui avec des entités françaises ou espagnoles.
Une autre question ?
Les réponses sont générées à partir de nos articles et ne constituent pas un avis juridique. N'entrez pas de données personnelles ou confidentielles.
