Tilbage til bloggen
NIS2

La saisine de la CJUE contre la France : se préparer à NIS2 sans attendre sa transposition

La France a été renvoyée devant la Cour de justice de l'UE pour son retard sur NIS2, et le projet de loi Résilience n'arrive qu'en octobre à l'Assemblée nationale. Voici ce que cela change pour les RSSI, et pourquoi votre ISO 27001 ou votre cadre LPM vous donnent déjà une longueur d'avance.

30.09.26
9'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller est un journaliste et stratège en contenu bénéficiant d'une solide expérience dans les médias imprimés et numériques. Chez Formalize, il traduit des sujets complexes liés à la conformité et à la réglementation en contenus clairs et pratiques à destination des professionnels de la conformité, du risque et de la sécurité à travers l'Europe.

Points clés :

  • La Commission européenne a renvoyé la France, l'Espagne, l'Irlande et les Pays-Bas, devant la Cour de justice de l'UE (CJUE) pour défaut de transposition de la directive NIS2.

  • La saisine vise d'abord à faire constater officiellement le retard de l'État. Les pénalités financières ne viendront que dans un second temps.

  • Les exigences de fond sur la gestion des risques et la notification d'incidents restent la référence, peu importe le calendrier parlementaire français.

  • Si vous appliquez déjà l'ISO 27001 ou si vous êtes soumis au cadre LPM/OIV, vous couvrez l'essentiel de l'article 21 de NIS2.

  • Le projet de loi Résilience arrive enfin en séance à l'Assemblée nationale à partir du 7 octobre 2026, deux ans après le lancement de la procédure accélérée : attendre son adoption définitive n'est pas une stratégie de conformité.

Que s'est-il passé exactement ?

Le 8 juillet 2026, la Commission européenne a renvoyé la France devant la Cour de justice de l'UE pour non-respect de l'échéance de transposition de la directive NIS2 (directive (UE) 2022/2555), fixée initialement au 17 octobre 2024. Cette saisine clôt une procédure entamée en novembre 2024 par une mise en demeure, puis prolongée par un avis motivé en mai 2025.

C’est une procédure classique pour que la Cour constate formellement le manquement puis, dans un second temps, impose une somme forfaitaire et une astreinte journalière jusqu'à transposition complète. Cette procédure judiciaire n'est pas instantanée, mais elle place la pression réglementaire sur un terrain où il n'y a plus de marge de négociation avec la Commission, seulement un calendrier qui joue contre l'État.

En parallèle, le projet de loi Résilience (qui transpose NIS2, DORA et la directive REC) suit son cours. Déjà voté au Sénat et validé en commission, le texte arrive en séance publique à l'Assemblée Nationale le 7 octobre 2026, après plusieurs mois de blocage politique sur l'article 16 bis, relatif au chiffrement.

Qu'est-ce que cela signifie pour les RSSI en France ?

Cela signifie que vos obligations ne dépendent pas du calendrier législatif français : gestion des risques, notification d'incidents sous 24h/72h, et responsabilité de la direction sont déjà exigées au niveau de la directive européenne, que la loi française existe ou non pour les transposer formellement.

Aujourd'hui, beaucoup d'organisations hésitent face à cette zone grise : le cadre officiel reste la LPM pour les OIV, alors que le périmètre élargi de NIS2 n'a pas encore son texte national définitif. Attendre la publication des décrets français pour démarrer son chantier est donc un calcul risqué : une fois la loi promulguée, avec ses décrets d'application et son propre régime de sanctions, aucun délai de grâce ne sera accordé. L'État est en effet lui-même sous la contrainte du calendrier judiciaire européen.

La bonne nouvelle : vous ne partez pas de zéro

Si votre organisation est déjà certifiée ISO 27001 ou est déjà soumise aux obligations LPM/OIV, vous ne partez pas de zéro. Ces cadres couvrent, pour l'essentiel, les mêmes fondamentaux que ceux exigés par l'article 21 de NIS2 : gestion des risques, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle des accès et gestion des incidents.

Exigence de l'article 21 de NIS2

Où vous la couvrez probablement déjà

Analyse et gestion des risques

ISO 27001 (Clause 6.1.2 & Annexe A)

Gestion des incidents

Obligations de notification LPM/OIV à l'ANSSI + procédures ISO 27001

Continuité d'activité

ISO 22301 / plans de continuité exigés pour les OIV

Sécurité de la chaîne d'approvisionnement

Évaluation des fournisseurs sous ISO 27001

Cyberhygiène et sensibilisation

Programmes de sensibilisation déjà exigés pour les OIV

Chiffrement et cryptographie

Exigences techniques ANSSI (contrôles cryptographiques LPM)

Le travail restant consiste à cartographier vos dispositifs existants et la structure précise de NIS2, et de combler les écarts spécifiques introduits par le nouveau cadre (par exemple, les délais de notification d'incidents en 24h/72h de NIS2, qui ne coïncident pas toujours exactement avec ceux de la LPM).

Voyez comment votre ISO 27001 se relie à NIS2

Apportez vos contrôles ISO 27001 ou vos analyses de risques existantes. Nous préférons vous montrer comment ils se rattachent à NIS2 plutôt que de le décrire.

Réservez une démo
Essai gratuit

Comment Formalize accélère votre mise en conformité

Le Blueprint NIS2, intégré à notre plateforme GRC, vous offre une feuille de route claire :

  • Mapping multi-référentiels automatisé : Reliez directement vos contrôles ISO 27001 aux exigences de l'article 21 de NIS2, sans saisie manuelle lourde.

  • Orientation ReCyF : anticipez les exigences de l'ANSSI en vous appuyant sur le Référentiel Cyber France, mis à jour au fil de son évolution.

  • Élimination des redondances : réutilisez vos politiques et preuves existantes pour éviter de dupliquer le travail entre les équipes sécurité, juridique et conformité.

  • Workflows d'incidents dynamiques : les délais et processus de notification s'adaptent automatiquement dès l'entrée en vigueur définitive de la loi Résilience, sans que vous ayez à reconstruire vos workflows.

Foire aux questions

Book en demo