NIS2 collectivités 2026 : agir avant la loi Résilience

NIS2 collectivités 2026 : agir avant la loi Résilience

NIS2 collectivités 2026 : agir avant la loi Résilience

NIS2 en 2026 : la loi Résilience est encore bloquée. Ce que l'ANSSI a déjà publié, les 5 étapes à engager, la responsabilité personnelle des dirigeants.

NIS2 en 2026 : la loi Résilience est encore bloquée. Ce que l'ANSSI a déjà publié, les 5 étapes à engager, la responsabilité personnelle des dirigeants.

NIS2 en 2026 : la loi Résilience est encore bloquée. Ce que l'ANSSI a déjà publié, les 5 étapes à engager, la responsabilité personnelle des dirigeants.

9 min

NIS2 et collectivités françaises en 2026 : loi Résilience bloquée, cadre ANSSI déjà applicable. Les 5 étapes à engager dès aujourd'hui : 01 Identifier votre catégorie de rattachement, 02 S'enregistrer sur MonEspaceNIS2, 03 Réaliser un diagnostic ReCyF v2.5, 04 Sécuriser la formation obligatoire des dirigeants, 05 Intégrer les clauses cyber dans vos marchés.
NIS2 et collectivités françaises en 2026 : loi Résilience bloquée, cadre ANSSI déjà applicable. Les 5 étapes à engager dès aujourd'hui : 01 Identifier votre catégorie de rattachement, 02 S'enregistrer sur MonEspaceNIS2, 03 Réaliser un diagnostic ReCyF v2.5, 04 Sécuriser la formation obligatoire des dirigeants, 05 Intégrer les clauses cyber dans vos marchés.

Mis à jour : septembre 2026 | Lecture : 9 minutes

En résumé

La transposition française de la directive européenne Network and Information Security 2 (NIS2) est bloquée depuis près de deux ans. Le projet de loi Résilience, adopté par le Sénat le 12 mars 2025, n'a toujours pas été inscrit à l'ordre du jour de l'Assemblée nationale au 16 septembre 2026, malgré la saisine de la Cour de justice de l'Union européenne par la Commission le 8 juillet 2026 et la demande d'astreintes journalières contre la France. Pour les collectivités territoriales et les organismes publics concernés, l'attente est un mauvais calcul. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié le Référentiel Cyber France (ReCyF) v2.5 dès le 17 mars 2026, la plateforme MonEspaceNIS2 est ouverte, les donneurs d'ordre publics et privés imposent déjà des clauses cyber contractuelles, et la responsabilité personnelle non délégable des dirigeants entrera en vigueur dès la promulgation. Cet article propose un cadrage clair de la situation au 27 septembre 2026 et cinq étapes concrètes à engager immédiatement.

Introduction : le paradoxe français de la rentrée 2026

La rentrée 2026 illustre un paradoxe institutionnel rare. D'un côté, la directive européenne NIS2, adoptée le 14 décembre 2022, aurait dû être transposée en droit national par tous les États membres avant le 17 octobre 2024. D'un autre côté, la France, qui figure parmi les grands retardataires européens, a vu son projet de loi Résilience (qui transpose NIS2 en même temps que la directive Resilience of Critical Entities (REC) et le règlement Digital Operational Resilience Act (DORA)) rester bloqué depuis dix-huit mois entre le Sénat et l'Assemblée nationale.

Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Espagne, l'Irlande et les Pays-Bas, avec demande de sanctions financières incluant une somme forfaitaire assortie d'une astreinte journalière. Le message institutionnel est clair : le retard français est désormais un contentieux ouvert.

Pourtant, sur le terrain, les acteurs n'attendent plus. L'ANSSI a publié le Référentiel Cyber France (ReCyF) en version de travail v2.5 le 17 mars 2026. La plateforme MonEspaceNIS2 permet aux entités concernées de s'enregistrer et d'accéder aux ressources techniques. Les donneurs d'ordre publics et privés introduisent déjà des clauses cybersécurité conformes à NIS2 dans leurs marchés. Les assureurs cyber intègrent le niveau de préparation NIS2 dans leurs conditions de couverture.

Pour une collectivité territoriale de plus de 30 000 habitants ou pour un groupement structurant, attendre la promulgation de la loi Résilience pour engager la mise en conformité est un calcul risqué. Cet article détaille pourquoi et propose une méthode opérationnelle en cinq étapes. Il s'inscrit dans notre série sur la gouvernance IA et cybersécurité dans le secteur public, aux côtés de notre guide des 5 dossiers IA du CODIR de rentrée 2026.

NIS2 en trois questions : qui, quoi, quand

Qui est concerné dans le secteur public territorial

La directive NIS2 multiplie par trente le nombre d'organisations régulées en France, passant d'environ 500 opérateurs sous NIS1 à un périmètre attendu entre 15 000 et 18 000 entités selon les estimations de l'ANSSI et de plusieurs cabinets. Deux catégories structurent le régime : les entités essentielles (EE) et les entités importantes (EI).

Pour le secteur public territorial, sont notamment concernées les communes de plus de 30 000 habitants ainsi que leurs groupements structurants (métropoles, communautés urbaines, communautés d'agglomération, syndicats mixtes intégrés), les établissements publics de coopération intercommunale (EPCI) de taille équivalente, les services départementaux d'incendie et de secours (SDIS), les grands opérateurs de transport public, les autorités organisatrices de la mobilité, les acteurs de la gestion de l'eau, les hôpitaux publics et les groupements hospitaliers de territoire, ainsi qu'une partie des établissements médico-sociaux.

La classification finale entre entité essentielle et entité importante dépend de plusieurs critères combinés : taille, secteur d'activité, criticité pour la continuité des services publics, dépendance des tiers. Elle sera précisée par les décrets d'application qui suivront la promulgation de la loi Résilience.

Ce que NIS2 impose

La directive fixe une dizaine de mesures techniques et organisationnelles obligatoires :

  • Politique de sécurité des systèmes d'information (PSSI) documentée et actualisée

  • Gestion des incidents avec dispositif de notification (alerte précoce sous 24 heures, notification formelle sous 72 heures, rapport final sous un mois)

  • Continuité d'activité et plans de reprise après incident (PCA/PRA)

  • Sécurité de la chaîne d'approvisionnement, incluant les fournisseurs SaaS, les prestataires cloud et les éditeurs de logiciels

  • Sécurité de l'acquisition, du développement et de la maintenance des systèmes

  • Politiques d'évaluation de l'efficacité des mesures

  • Pratiques d'hygiène cyber et de formation

  • Politiques de cryptographie et de chiffrement

  • Sécurité des ressources humaines, contrôle d'accès, gestion des actifs

  • Authentification multi-facteurs, communications sécurisées, plans de gestion de crise

Deux caractéristiques distinguent NIS2 de NIS1 : le régime instaure une responsabilité personnelle non délégable des organes de direction, et il introduit un système de sanctions calibré sur les modèles du Règlement général sur la protection des données (RGPD).

Les sanctions et la responsabilité personnelle

Pour les entités essentielles, les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé. Pour les entités importantes, le plafond est de 7 millions d'euros ou 1,4 %. Ces sanctions administratives peuvent être prononcées par l'ANSSI.

Le point le plus structurant pour les collectivités concerne la gouvernance. La directive prévoit trois obligations qui pèsent directement sur les organes de direction : approbation formelle des mesures de cybersécurité par l'organe de direction, supervision de leur mise en œuvre effective, et suivi d'une formation obligatoire sur les risques cyber.

En cas de manquement grave, l'ANSSI peut prononcer une interdiction temporaire d'exercer des fonctions de direction. Cette sanction personnelle est nouvelle en droit français et modifie fondamentalement le rapport des dirigeants à la cybersécurité. Elle est non délégable : un DGS ou un directeur d'établissement public ne peut pas reporter juridiquement cette responsabilité sur sa DSI. Pour approfondir la gouvernance IA et son articulation avec la sécurité, consultez notre guide d'intégration de l'IA dans son SI.

Où en est la loi Résilience concrètement au 27 septembre 2026

Le calendrier français est chaotique. Le projet de loi a été présenté en Conseil des ministres le 15 octobre 2024, adopté par le Sénat en première lecture le 12 mars 2025 et voté par la commission spéciale de l'Assemblée nationale le 10 septembre 2025. Puis le texte s'est enlisé pendant douze mois.

Le vote en séance publique était initialement attendu au printemps 2026, puis reporté à juillet, puis à septembre. Au 16 septembre 2026, aucune inscription à l'ordre du jour n'a été publiée. Le blocage porte notamment sur l'article 16 bis du projet, qui interdit l'imposition de portes dérobées dans les services de chiffrement. Cette disposition rencontre l'opposition de la Direction générale de la sécurité intérieure (DGSI), ce qui gèle l'avancée du texte.

Trois éléments accentuent la pression sur le calendrier français. D'abord, la saisine de la Cour de justice de l'Union européenne le 8 juillet 2026 : la Commission demande une somme forfaitaire assortie d'une astreinte journalière, dont le montant sera fixé par la Cour. Ensuite, la démission puis la reconstitution progressive du gouvernement, qui a perturbé l'agenda parlementaire durant l'été. Enfin, le renouvellement partiel du Sénat le 27 septembre 2026 (178 sièges renouvelés), qui monopolise l'attention politique et institutionnelle.

Dans le meilleur scénario, la loi Résilience serait votée à l'automne 2026, promulguée dans la foulée, et les décrets d'application publiés d'ici la fin du premier trimestre 2027. Dans un scénario plus pessimiste, le vote glisserait à début 2027, avec des décrets attendus au deuxième semestre 2027.

Le cadre ANSSI déjà applicable en 2026

L'absence de loi française ne signifie pas absence de cadre. L'ANSSI a construit depuis 2024 un dispositif progressif qui permet aux entités concernées d'anticiper la mise en conformité sans attendre le vote parlementaire.

Le Référentiel Cyber France (ReCyF) v2.5, publié en version de travail le 17 mars 2026, formalise les mesures recommandées pour atteindre les vingt objectifs de sécurité fixés par la directive NIS2. Ce référentiel n'a pas force réglementaire tant que la loi n'est pas promulguée, mais il est explicitement présenté par l'ANSSI comme la base des futurs décrets d'application. Autrement dit, les collectivités qui s'y conforment aujourd'hui construisent leur conformité future.

La plateforme MonEspaceNIS2 est opérationnelle. Elle permet aux entités identifiées comme potentiellement concernées de s'enregistrer volontairement, d'accéder aux ressources techniques mises à disposition (référentiel, guides, formations), et d'anticiper la phase d'enregistrement obligatoire qui suivra la promulgation.

L'ANSSI met à disposition MesServicesCyber, un portail regroupant les prestataires qualifiés (audit, réponse à incident, conseil), utilisable dès aujourd'hui pour identifier les partenaires légitimes pour un accompagnement.

Le CERT-FR (Computer Emergency Response Team gouvernemental français) publie des bulletins d'alerte et des recommandations sectorielles régulièrement actualisées, dont plusieurs concernent directement les infrastructures territoriales.

Ce cadre n'est pas indicatif. Il est le socle sur lequel s'appuieront les futurs contrôles ANSSI et les futures sanctions. Les collectivités qui l'ignorent aujourd'hui devront rattraper le retard dans l'urgence, avec un coût de remédiation nettement supérieur.

Les 5 étapes à engager aujourd'hui pour votre collectivité

Étape 1 : Identifier votre catégorie de rattachement

Analysez votre situation au regard des critères provisoires (taille, secteur, criticité) pour déterminer si votre collectivité est susceptible d'être classée en entité essentielle (EE) ou en entité importante (EI). Cette pré-qualification, même provisoire, oriente tout le reste de la démarche. Une commune de 45 000 habitants avec compétences transport, eau et médico-social n'aura pas le même régime qu'un syndicat intercommunal de gestion administrative.

Livrable : une note de pré-qualification en une page, à présenter au comité de direction (CODIR).

Étape 2 : S'enregistrer sur MonEspaceNIS2

L'enregistrement volontaire sur la plateforme ANSSI est gratuit et rapide. Il ouvre l'accès à l'ensemble des ressources techniques et au fil d'actualité réglementaire. Il constitue également un premier acte documenté de préparation, utile en cas de contrôle ultérieur.

Livrable : compte MonEspaceNIS2 ouvert, personne référente désignée, accès aux ressources ANSSI activé.

Étape 3 : Réaliser un diagnostic ReCyF v2.5

Le Référentiel Cyber France liste vingt objectifs de sécurité et les mesures recommandées associées. Un diagnostic interne, éventuellement accompagné par un prestataire qualifié ANSSI, permet de mesurer l'écart entre les pratiques actuelles de la collectivité et le référentiel cible. Ce diagnostic devient la base du plan de mise en conformité.

Livrable : diagnostic ReCyF v2.5 documenté, matrice d'écart, plan d'action priorisé sur 6, 12 et 24 mois.

Étape 4 : Sécuriser la formation obligatoire des dirigeants

L'obligation de formation des organes de direction est le point de gouvernance le plus sensible de NIS2. Elle doit couvrir la compréhension des risques cyber, la lecture des indicateurs de sécurité, la connaissance des obligations de notification d'incident, et la capacité à approuver formellement les décisions de sécurité. La formation doit être documentée (contenu, formateur, participants, durée, évaluation) pour pouvoir être présentée en cas de contrôle.

Livrable : plan de formation dirigeants engagé, calendrier sur douze mois, dispositif de traçabilité en place. Cette étape croise directement l'article 4 de l'AI Act européen, dont les sanctions sont applicables depuis le 2 août 2026. Pour un cadrage complet du volet formation IA, consultez notre plan opérationnel en 30 jours.

Étape 5 : Intégrer les clauses cyber dans vos marchés en cours et à venir

Les donneurs d'ordre publics et privés introduisent déjà des clauses cybersécurité NIS2 dans leurs marchés. Une collectivité qui n'anticipe pas se retrouve exposée : ses propres fournisseurs peuvent refuser certaines conditions, ses partenaires peuvent exiger des garanties non formalisées, et ses assureurs cyber peuvent revoir les conditions de couverture.

Livrable : audit des clauses cyber dans les marchés en cours, modèle de clause NIS2 à intégrer pour les prochains renouvellements, revue du portefeuille assurance cyber.

Le piège de l'attente : trois raisons pour lesquelles reporter est un mauvais calcul

Raison 1 : la rétroactivité pratique. Une fois la loi Résilience promulguée, les décrets d'application donneront des délais courts, généralement compris entre trois et douze mois selon les mesures. Les collectivités qui n'ont pas anticipé se retrouveront à devoir déployer en urgence des dispositifs (formation dirigeants, PSSI, dispositif de notification) qui exigent plusieurs mois de conception sérieuse.

Raison 2 : le contentieux CJUE indirect. Même si la Cour de justice sanctionne l'État français et non directement les entités concernées, la pression politique consécutive accélérera très probablement la publication des décrets et la conduite des premiers contrôles. Une astreinte journalière contre la France se traduit systématiquement par un durcissement du calendrier de mise en œuvre pour les acteurs régulés.

Raison 3 : la contamination contractuelle. Les clauses cyber NIS2 circulent déjà dans les marchés publics et privés, indépendamment de la loi française. Une collectivité qui découvre en 2027 qu'elle doit produire un plan de mise en conformité pour répondre à un appel d'offres, obtenir un renouvellement d'assurance ou maintenir une convention de mutualisation intercommunale, se retrouve dans une position de négociation dégradée. Pour comprendre en profondeur les enjeux structurels de souveraineté numérique, consultez notre article sur l'IA souveraine ou cloud américain.

Ce qui distingue les collectivités qui préparent bien la conformité NIS2

Le rapport publié par Teriagen en avril 2026, fondé sur l'accompagnement de 83 collectivités, met en évidence trois constantes chez celles qui avancent efficacement sur les sujets de cybersécurité et de gouvernance IA.

Elles inscrivent le sujet au niveau direction dès le premier CODIR de rentrée, pas seulement au niveau DSI. La responsabilité personnelle des dirigeants change la nature du sujet : il ne peut plus être délégué comme un chantier purement technique. Un sponsor de direction (DGS, directeur général adjoint, secrétaire général) doit être identifié dès la phase de cadrage.

Elles mutualisent quand elles le peuvent. Les intercommunalités, les agences départementales du numérique, les groupements d'intérêt public (GIP) et les syndicats mixtes du numérique offrent des cadres de mutualisation qui divisent les coûts de mise en conformité par cinq à dix pour les petites communes membres. Le programme « Territoires d'IA » piloté par l'État et la Banque des Territoires en 2026 constitue également un point d'entrée pertinent.

Elles documentent chaque étape dès le début. Note de pré-qualification, diagnostic ReCyF, plan d'action, calendrier de formation, revue de marchés : chaque livrable est daté, signé, archivé. En cas de contrôle ANSSI ou d'incident, c'est la documentation qui protège. Pour un aperçu détaillé des dossiers IA à traiter en priorité, consultez notre guide des 5 dossiers IA du CODIR de rentrée 2026.

Les 3 erreurs à éviter absolument sur NIS2 en 2026

Erreur 1 : Attendre la promulgation pour engager le diagnostic. Le diagnostic ReCyF v2.5 est disponible et exploitable dès aujourd'hui. Le mener au premier semestre 2026-2027 permet d'étaler l'investissement et de bâtir une conformité robuste, plutôt que subir un rattrapage forcé une fois les décrets publiés.

Erreur 2 : Traiter NIS2 comme un sujet purement DSI. La directive change de paradigme : la responsabilité personnelle des dirigeants exige un pilotage au niveau direction. Un CODIR qui n'aborde pas le sujet en 2026 laisse le DGS exposé à titre personnel une fois la loi promulguée.

Erreur 3 : Ignorer la dimension chaîne d'approvisionnement. NIS2 impose des obligations sur les fournisseurs SaaS, les prestataires cloud et les éditeurs. Une collectivité qui utilise Microsoft 365, Google Workspace ou une solution américaine sans avoir cartographié ses dépendances et anticipé les impacts contractuels ajoute un chantier structurant à sa mise en conformité. Pour évaluer votre exposition, consultez notre test en 5 minutes sur les données de réunion et le CLOUD Act.

FAQ : questions fréquentes sur NIS2 pour les collectivités en 2026

Notre commune fait moins de 30 000 habitants, sommes-nous concernés par NIS2 ?

Le seuil formel de 30 000 habitants s'applique aux communes prises isolément. Toutefois, les groupements intercommunaux structurants (métropoles, communautés urbaines, communautés d'agglomération, syndicats mixtes intégrés) peuvent être classés en entité essentielle ou importante indépendamment de la taille de leurs communes membres. Une commune de 8 000 habitants qui a délégué des compétences critiques (eau, transport, données de santé) à une intercommunalité concernée par NIS2 devra également s'aligner par ricochet. La classification définitive relève de l'ANSSI et des décrets d'application, mais dans le doute, une consultation préalable est recommandée dès 2026.

Que se passe-t-il si la loi Résilience n'est pas votée en 2026 ?

Trois conséquences se cumulent. D'abord, la France s'exposera à une décision de la Cour de justice de l'Union européenne assortie d'astreintes financières. Ensuite, les acteurs privés continueront à imposer les exigences NIS2 par voie contractuelle (clauses cyber, exigences assurantielles, conditions de partenariat), rendant la loi progressivement effective dans les faits. Enfin, l'ANSSI continuera à publier ses référentiels et à préparer la mise en œuvre, ce qui rendra la publication des décrets extrêmement rapide une fois la loi promulguée. Le pire scénario pour les collectivités est de reporter la préparation en misant sur un blocage prolongé.

Pourquoi la loi Résilience est-elle bloquée ?

Le blocage principal porte sur l'article 16 bis du projet, qui interdit l'imposition de portes dérobées (backdoors) dans les services de chiffrement de bout en bout. Cette disposition, soutenue par les industriels du numérique et une partie de la société civile, rencontre l'opposition de la Direction générale de la sécurité intérieure (DGSI), qui souhaite préserver la possibilité d'accéder aux communications chiffrées dans le cadre d'enquêtes judiciaires. Des considérations politiques (démission du gouvernement, renouvellement du Sénat, agenda parlementaire chargé) ont amplifié le décalage.

Combien coûte une mise en conformité NIS2 pour une collectivité de 30 000 habitants ?

Les estimations varient fortement selon la maturité initiale, le niveau de mutualisation possible et le recours ou non à des prestataires externes. Un ordre de grandeur pour une commune de 30 000 habitants, non membre d'une mutualisation intercommunale, se situe entre 40 000 et 120 000 euros la première année (diagnostic, mise à niveau technique, formation dirigeants, actualisation des marchés) puis 15 000 à 40 000 euros par an en régime de croisière. En cas de mutualisation intercommunale, ces coûts peuvent être divisés par cinq à dix pour les communes membres.

Un DGS peut-il vraiment être personnellement sanctionné au titre de NIS2 ?

Oui, mais dans des circonstances précises. Les sanctions personnelles (interdiction temporaire d'exercer des fonctions de direction) ne visent que les manquements graves et répétés à l'obligation de supervision. En pratique, un DGS ou un directeur d'établissement qui peut démontrer avoir approuvé la politique de sécurité, supervisé sa mise en œuvre, suivi une formation documentée et maintenu un dispositif de gestion d'incidents opérationnel est protégé. La sanction personnelle vise le désengagement caractérisé, pas les difficultés d'exécution.

Faut-il déjà notifier les incidents cyber si la loi n'est pas votée ?

Le régime de notification NIS2 (alerte précoce sous 24 heures, notification formelle sous 72 heures, rapport final sous un mois) n'entrera formellement en vigueur qu'après promulgation et publication des décrets. Toutefois, deux régimes coexistent déjà. Les obligations RGPD imposent la notification à la Commission nationale de l'informatique et des libertés (CNIL) sous 72 heures en cas de violation de données personnelles. Le CERT-FR maintient un dispositif de signalement volontaire déjà utilisé par de nombreuses collectivités. Anticiper le régime NIS2 en formalisant dès maintenant une procédure interne de gestion des incidents est un investissement rentable.

Quels sont les liens entre NIS2, RGPD et l'AI Act ?

Les trois textes forment un triptyque de conformité pour les collectivités. Le RGPD traite des données personnelles. L'AI Act encadre les systèmes d'IA (avec un article 4 imposant la formation depuis février 2025, sanctions applicables depuis le 2 août 2026). NIS2 traite de la cybersécurité des systèmes d'information. Une collectivité qui structure une gouvernance cohérente sur ces trois axes gagne en efficacité et en défendabilité. Pour un décryptage complet de l'AI Act, consultez notre guide EU AI Act et RGPD 2026.

Peut-on faire l'ensemble de la démarche NIS2 en interne, sans prestataire ?

Oui, si la collectivité dispose d'un binôme DSI + délégué à la protection des données (DPO) expérimenté, d'un référent sécurité identifié, et d'un sponsor de direction impliqué. Pour les petites collectivités ou celles qui manquent de ressources internes, un accompagnement externe (prestataire qualifié ANSSI, mutualisation intercommunale, GIP, syndicat mixte du numérique) est fortement recommandé pour l'étape de diagnostic ReCyF et pour la formation dirigeants. Les autres étapes peuvent généralement être conduites en interne une fois le cadre posé.

Comment articuler NIS2 avec les projets IA et de souveraineté cloud ?

NIS2 et les autres chantiers de rentrée 2026 (sortie du cloud américain, Shadow AI, formation article 4 AI Act, souveraineté des outils de réunion) se recoupent sur plusieurs plans : cartographie du système d'information, gouvernance de la donnée, formation des dirigeants, sécurité de la chaîne d'approvisionnement. Traiter ces sujets ensemble, dans un cadre CODIR unifié, coûte moins cher et produit des livrables plus cohérents que les traiter séparément. Notre article sur les 5 dossiers IA du CODIR de rentrée 2026 propose une trame d'articulation opérationnelle.

Sources

Les sources sont ordonnées par autorité décroissante.

Textes réglementaires

  • Directive (UE) 2022/2555 du 14 décembre 2022 (NIS2), articles 21, 23, annexes I et II

  • Directive (UE) 2022/2557 du 14 décembre 2022 (REC), résilience des entités critiques

  • Règlement (UE) 2022/2554 du 14 décembre 2022 (DORA), application depuis le 17 janvier 2025

  • Règlement (UE) 2024/1689 (EU AI Act), article 4 (formation) et article 99 (sanctions)

  • Règlement (UE) 2016/679 (RGPD)

Autorités publiques et juridictions

  • Assemblée nationale, dossier législatif du projet de loi Résilience (statut au 16 septembre 2026)

  • Sénat, adoption en première lecture du projet de loi Résilience, 12 mars 2025

  • Commission européenne, communiqué IP/26/1499 du 8 juillet 2026 (saisine de la CJUE contre la France, l'Espagne, l'Irlande et les Pays-Bas)

  • ANSSI, Référentiel Cyber France (ReCyF) v2.5, 17 mars 2026

  • ANSSI, plateforme MonEspaceNIS2 (portail d'enregistrement et de ressources)

  • ANSSI, MesServicesCyber (portail des prestataires qualifiés)

  • CERT-FR, bulletins d'alertes et recommandations sectorielles

  • CNIL, obligations de notification article 33 du RGPD

Rapports institutionnels et études

  • Rapport IGF-IGA-IGAS, Déploiement de l'IA dans les administrations publiques, juillet 2026

  • Teriagen, Bilan IA collectivité territoriale, retour d'expérience 83 organisations accompagnées, avril 2026

  • Observatoire Data Publica, Baromètre 2025 sur les collectivités et l'IA

Médias spécialisés

  • IT Social, « La transposition de NIS2 attendra au plus tôt la rentrée parlementaire de septembre », juillet 2026

  • INCYBER News, « Transposition de NIS2 : l'examen à l'Assemblée nationale reporté, au plus tôt en septembre 2026 », 10 juillet 2026

  • Deefense.fr, « Transposition NIS2 en France : le calendrier 2026 », juillet 2026

  • Sildaro, « NIS2 en France : la loi n'est toujours pas là, mais l'horloge tourne », août 2026

  • Localtis / Banque des Territoires, dossiers sur la cybersécurité territoriale

  • La Gazette des Communes, dossier NIS2 et collectivités

Cet article fait partie d'une série consacrée à l'IA souveraine, à la cybersécurité et au secteur public. Consultez aussi :

Pour une démonstration de NeoMeet, réservez un rendez-vous avec l'équipe Neova.

Mis à jour : septembre 2026 | Lecture : 9 minutes

En résumé

La transposition française de la directive européenne Network and Information Security 2 (NIS2) est bloquée depuis près de deux ans. Le projet de loi Résilience, adopté par le Sénat le 12 mars 2025, n'a toujours pas été inscrit à l'ordre du jour de l'Assemblée nationale au 16 septembre 2026, malgré la saisine de la Cour de justice de l'Union européenne par la Commission le 8 juillet 2026 et la demande d'astreintes journalières contre la France. Pour les collectivités territoriales et les organismes publics concernés, l'attente est un mauvais calcul. L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié le Référentiel Cyber France (ReCyF) v2.5 dès le 17 mars 2026, la plateforme MonEspaceNIS2 est ouverte, les donneurs d'ordre publics et privés imposent déjà des clauses cyber contractuelles, et la responsabilité personnelle non délégable des dirigeants entrera en vigueur dès la promulgation. Cet article propose un cadrage clair de la situation au 27 septembre 2026 et cinq étapes concrètes à engager immédiatement.

Introduction : le paradoxe français de la rentrée 2026

La rentrée 2026 illustre un paradoxe institutionnel rare. D'un côté, la directive européenne NIS2, adoptée le 14 décembre 2022, aurait dû être transposée en droit national par tous les États membres avant le 17 octobre 2024. D'un autre côté, la France, qui figure parmi les grands retardataires européens, a vu son projet de loi Résilience (qui transpose NIS2 en même temps que la directive Resilience of Critical Entities (REC) et le règlement Digital Operational Resilience Act (DORA)) rester bloqué depuis dix-huit mois entre le Sénat et l'Assemblée nationale.

Le 8 juillet 2026, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France, l'Espagne, l'Irlande et les Pays-Bas, avec demande de sanctions financières incluant une somme forfaitaire assortie d'une astreinte journalière. Le message institutionnel est clair : le retard français est désormais un contentieux ouvert.

Pourtant, sur le terrain, les acteurs n'attendent plus. L'ANSSI a publié le Référentiel Cyber France (ReCyF) en version de travail v2.5 le 17 mars 2026. La plateforme MonEspaceNIS2 permet aux entités concernées de s'enregistrer et d'accéder aux ressources techniques. Les donneurs d'ordre publics et privés introduisent déjà des clauses cybersécurité conformes à NIS2 dans leurs marchés. Les assureurs cyber intègrent le niveau de préparation NIS2 dans leurs conditions de couverture.

Pour une collectivité territoriale de plus de 30 000 habitants ou pour un groupement structurant, attendre la promulgation de la loi Résilience pour engager la mise en conformité est un calcul risqué. Cet article détaille pourquoi et propose une méthode opérationnelle en cinq étapes. Il s'inscrit dans notre série sur la gouvernance IA et cybersécurité dans le secteur public, aux côtés de notre guide des 5 dossiers IA du CODIR de rentrée 2026.

NIS2 en trois questions : qui, quoi, quand

Qui est concerné dans le secteur public territorial

La directive NIS2 multiplie par trente le nombre d'organisations régulées en France, passant d'environ 500 opérateurs sous NIS1 à un périmètre attendu entre 15 000 et 18 000 entités selon les estimations de l'ANSSI et de plusieurs cabinets. Deux catégories structurent le régime : les entités essentielles (EE) et les entités importantes (EI).

Pour le secteur public territorial, sont notamment concernées les communes de plus de 30 000 habitants ainsi que leurs groupements structurants (métropoles, communautés urbaines, communautés d'agglomération, syndicats mixtes intégrés), les établissements publics de coopération intercommunale (EPCI) de taille équivalente, les services départementaux d'incendie et de secours (SDIS), les grands opérateurs de transport public, les autorités organisatrices de la mobilité, les acteurs de la gestion de l'eau, les hôpitaux publics et les groupements hospitaliers de territoire, ainsi qu'une partie des établissements médico-sociaux.

La classification finale entre entité essentielle et entité importante dépend de plusieurs critères combinés : taille, secteur d'activité, criticité pour la continuité des services publics, dépendance des tiers. Elle sera précisée par les décrets d'application qui suivront la promulgation de la loi Résilience.

Ce que NIS2 impose

La directive fixe une dizaine de mesures techniques et organisationnelles obligatoires :

  • Politique de sécurité des systèmes d'information (PSSI) documentée et actualisée

  • Gestion des incidents avec dispositif de notification (alerte précoce sous 24 heures, notification formelle sous 72 heures, rapport final sous un mois)

  • Continuité d'activité et plans de reprise après incident (PCA/PRA)

  • Sécurité de la chaîne d'approvisionnement, incluant les fournisseurs SaaS, les prestataires cloud et les éditeurs de logiciels

  • Sécurité de l'acquisition, du développement et de la maintenance des systèmes

  • Politiques d'évaluation de l'efficacité des mesures

  • Pratiques d'hygiène cyber et de formation

  • Politiques de cryptographie et de chiffrement

  • Sécurité des ressources humaines, contrôle d'accès, gestion des actifs

  • Authentification multi-facteurs, communications sécurisées, plans de gestion de crise

Deux caractéristiques distinguent NIS2 de NIS1 : le régime instaure une responsabilité personnelle non délégable des organes de direction, et il introduit un système de sanctions calibré sur les modèles du Règlement général sur la protection des données (RGPD).

Les sanctions et la responsabilité personnelle

Pour les entités essentielles, les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, selon le montant le plus élevé. Pour les entités importantes, le plafond est de 7 millions d'euros ou 1,4 %. Ces sanctions administratives peuvent être prononcées par l'ANSSI.

Le point le plus structurant pour les collectivités concerne la gouvernance. La directive prévoit trois obligations qui pèsent directement sur les organes de direction : approbation formelle des mesures de cybersécurité par l'organe de direction, supervision de leur mise en œuvre effective, et suivi d'une formation obligatoire sur les risques cyber.

En cas de manquement grave, l'ANSSI peut prononcer une interdiction temporaire d'exercer des fonctions de direction. Cette sanction personnelle est nouvelle en droit français et modifie fondamentalement le rapport des dirigeants à la cybersécurité. Elle est non délégable : un DGS ou un directeur d'établissement public ne peut pas reporter juridiquement cette responsabilité sur sa DSI. Pour approfondir la gouvernance IA et son articulation avec la sécurité, consultez notre guide d'intégration de l'IA dans son SI.

Où en est la loi Résilience concrètement au 27 septembre 2026

Le calendrier français est chaotique. Le projet de loi a été présenté en Conseil des ministres le 15 octobre 2024, adopté par le Sénat en première lecture le 12 mars 2025 et voté par la commission spéciale de l'Assemblée nationale le 10 septembre 2025. Puis le texte s'est enlisé pendant douze mois.

Le vote en séance publique était initialement attendu au printemps 2026, puis reporté à juillet, puis à septembre. Au 16 septembre 2026, aucune inscription à l'ordre du jour n'a été publiée. Le blocage porte notamment sur l'article 16 bis du projet, qui interdit l'imposition de portes dérobées dans les services de chiffrement. Cette disposition rencontre l'opposition de la Direction générale de la sécurité intérieure (DGSI), ce qui gèle l'avancée du texte.

Trois éléments accentuent la pression sur le calendrier français. D'abord, la saisine de la Cour de justice de l'Union européenne le 8 juillet 2026 : la Commission demande une somme forfaitaire assortie d'une astreinte journalière, dont le montant sera fixé par la Cour. Ensuite, la démission puis la reconstitution progressive du gouvernement, qui a perturbé l'agenda parlementaire durant l'été. Enfin, le renouvellement partiel du Sénat le 27 septembre 2026 (178 sièges renouvelés), qui monopolise l'attention politique et institutionnelle.

Dans le meilleur scénario, la loi Résilience serait votée à l'automne 2026, promulguée dans la foulée, et les décrets d'application publiés d'ici la fin du premier trimestre 2027. Dans un scénario plus pessimiste, le vote glisserait à début 2027, avec des décrets attendus au deuxième semestre 2027.

Le cadre ANSSI déjà applicable en 2026

L'absence de loi française ne signifie pas absence de cadre. L'ANSSI a construit depuis 2024 un dispositif progressif qui permet aux entités concernées d'anticiper la mise en conformité sans attendre le vote parlementaire.

Le Référentiel Cyber France (ReCyF) v2.5, publié en version de travail le 17 mars 2026, formalise les mesures recommandées pour atteindre les vingt objectifs de sécurité fixés par la directive NIS2. Ce référentiel n'a pas force réglementaire tant que la loi n'est pas promulguée, mais il est explicitement présenté par l'ANSSI comme la base des futurs décrets d'application. Autrement dit, les collectivités qui s'y conforment aujourd'hui construisent leur conformité future.

La plateforme MonEspaceNIS2 est opérationnelle. Elle permet aux entités identifiées comme potentiellement concernées de s'enregistrer volontairement, d'accéder aux ressources techniques mises à disposition (référentiel, guides, formations), et d'anticiper la phase d'enregistrement obligatoire qui suivra la promulgation.

L'ANSSI met à disposition MesServicesCyber, un portail regroupant les prestataires qualifiés (audit, réponse à incident, conseil), utilisable dès aujourd'hui pour identifier les partenaires légitimes pour un accompagnement.

Le CERT-FR (Computer Emergency Response Team gouvernemental français) publie des bulletins d'alerte et des recommandations sectorielles régulièrement actualisées, dont plusieurs concernent directement les infrastructures territoriales.

Ce cadre n'est pas indicatif. Il est le socle sur lequel s'appuieront les futurs contrôles ANSSI et les futures sanctions. Les collectivités qui l'ignorent aujourd'hui devront rattraper le retard dans l'urgence, avec un coût de remédiation nettement supérieur.

Les 5 étapes à engager aujourd'hui pour votre collectivité

Étape 1 : Identifier votre catégorie de rattachement

Analysez votre situation au regard des critères provisoires (taille, secteur, criticité) pour déterminer si votre collectivité est susceptible d'être classée en entité essentielle (EE) ou en entité importante (EI). Cette pré-qualification, même provisoire, oriente tout le reste de la démarche. Une commune de 45 000 habitants avec compétences transport, eau et médico-social n'aura pas le même régime qu'un syndicat intercommunal de gestion administrative.

Livrable : une note de pré-qualification en une page, à présenter au comité de direction (CODIR).

Étape 2 : S'enregistrer sur MonEspaceNIS2

L'enregistrement volontaire sur la plateforme ANSSI est gratuit et rapide. Il ouvre l'accès à l'ensemble des ressources techniques et au fil d'actualité réglementaire. Il constitue également un premier acte documenté de préparation, utile en cas de contrôle ultérieur.

Livrable : compte MonEspaceNIS2 ouvert, personne référente désignée, accès aux ressources ANSSI activé.

Étape 3 : Réaliser un diagnostic ReCyF v2.5

Le Référentiel Cyber France liste vingt objectifs de sécurité et les mesures recommandées associées. Un diagnostic interne, éventuellement accompagné par un prestataire qualifié ANSSI, permet de mesurer l'écart entre les pratiques actuelles de la collectivité et le référentiel cible. Ce diagnostic devient la base du plan de mise en conformité.

Livrable : diagnostic ReCyF v2.5 documenté, matrice d'écart, plan d'action priorisé sur 6, 12 et 24 mois.

Étape 4 : Sécuriser la formation obligatoire des dirigeants

L'obligation de formation des organes de direction est le point de gouvernance le plus sensible de NIS2. Elle doit couvrir la compréhension des risques cyber, la lecture des indicateurs de sécurité, la connaissance des obligations de notification d'incident, et la capacité à approuver formellement les décisions de sécurité. La formation doit être documentée (contenu, formateur, participants, durée, évaluation) pour pouvoir être présentée en cas de contrôle.

Livrable : plan de formation dirigeants engagé, calendrier sur douze mois, dispositif de traçabilité en place. Cette étape croise directement l'article 4 de l'AI Act européen, dont les sanctions sont applicables depuis le 2 août 2026. Pour un cadrage complet du volet formation IA, consultez notre plan opérationnel en 30 jours.

Étape 5 : Intégrer les clauses cyber dans vos marchés en cours et à venir

Les donneurs d'ordre publics et privés introduisent déjà des clauses cybersécurité NIS2 dans leurs marchés. Une collectivité qui n'anticipe pas se retrouve exposée : ses propres fournisseurs peuvent refuser certaines conditions, ses partenaires peuvent exiger des garanties non formalisées, et ses assureurs cyber peuvent revoir les conditions de couverture.

Livrable : audit des clauses cyber dans les marchés en cours, modèle de clause NIS2 à intégrer pour les prochains renouvellements, revue du portefeuille assurance cyber.

Le piège de l'attente : trois raisons pour lesquelles reporter est un mauvais calcul

Raison 1 : la rétroactivité pratique. Une fois la loi Résilience promulguée, les décrets d'application donneront des délais courts, généralement compris entre trois et douze mois selon les mesures. Les collectivités qui n'ont pas anticipé se retrouveront à devoir déployer en urgence des dispositifs (formation dirigeants, PSSI, dispositif de notification) qui exigent plusieurs mois de conception sérieuse.

Raison 2 : le contentieux CJUE indirect. Même si la Cour de justice sanctionne l'État français et non directement les entités concernées, la pression politique consécutive accélérera très probablement la publication des décrets et la conduite des premiers contrôles. Une astreinte journalière contre la France se traduit systématiquement par un durcissement du calendrier de mise en œuvre pour les acteurs régulés.

Raison 3 : la contamination contractuelle. Les clauses cyber NIS2 circulent déjà dans les marchés publics et privés, indépendamment de la loi française. Une collectivité qui découvre en 2027 qu'elle doit produire un plan de mise en conformité pour répondre à un appel d'offres, obtenir un renouvellement d'assurance ou maintenir une convention de mutualisation intercommunale, se retrouve dans une position de négociation dégradée. Pour comprendre en profondeur les enjeux structurels de souveraineté numérique, consultez notre article sur l'IA souveraine ou cloud américain.

Ce qui distingue les collectivités qui préparent bien la conformité NIS2

Le rapport publié par Teriagen en avril 2026, fondé sur l'accompagnement de 83 collectivités, met en évidence trois constantes chez celles qui avancent efficacement sur les sujets de cybersécurité et de gouvernance IA.

Elles inscrivent le sujet au niveau direction dès le premier CODIR de rentrée, pas seulement au niveau DSI. La responsabilité personnelle des dirigeants change la nature du sujet : il ne peut plus être délégué comme un chantier purement technique. Un sponsor de direction (DGS, directeur général adjoint, secrétaire général) doit être identifié dès la phase de cadrage.

Elles mutualisent quand elles le peuvent. Les intercommunalités, les agences départementales du numérique, les groupements d'intérêt public (GIP) et les syndicats mixtes du numérique offrent des cadres de mutualisation qui divisent les coûts de mise en conformité par cinq à dix pour les petites communes membres. Le programme « Territoires d'IA » piloté par l'État et la Banque des Territoires en 2026 constitue également un point d'entrée pertinent.

Elles documentent chaque étape dès le début. Note de pré-qualification, diagnostic ReCyF, plan d'action, calendrier de formation, revue de marchés : chaque livrable est daté, signé, archivé. En cas de contrôle ANSSI ou d'incident, c'est la documentation qui protège. Pour un aperçu détaillé des dossiers IA à traiter en priorité, consultez notre guide des 5 dossiers IA du CODIR de rentrée 2026.

Les 3 erreurs à éviter absolument sur NIS2 en 2026

Erreur 1 : Attendre la promulgation pour engager le diagnostic. Le diagnostic ReCyF v2.5 est disponible et exploitable dès aujourd'hui. Le mener au premier semestre 2026-2027 permet d'étaler l'investissement et de bâtir une conformité robuste, plutôt que subir un rattrapage forcé une fois les décrets publiés.

Erreur 2 : Traiter NIS2 comme un sujet purement DSI. La directive change de paradigme : la responsabilité personnelle des dirigeants exige un pilotage au niveau direction. Un CODIR qui n'aborde pas le sujet en 2026 laisse le DGS exposé à titre personnel une fois la loi promulguée.

Erreur 3 : Ignorer la dimension chaîne d'approvisionnement. NIS2 impose des obligations sur les fournisseurs SaaS, les prestataires cloud et les éditeurs. Une collectivité qui utilise Microsoft 365, Google Workspace ou une solution américaine sans avoir cartographié ses dépendances et anticipé les impacts contractuels ajoute un chantier structurant à sa mise en conformité. Pour évaluer votre exposition, consultez notre test en 5 minutes sur les données de réunion et le CLOUD Act.

FAQ : questions fréquentes sur NIS2 pour les collectivités en 2026

Notre commune fait moins de 30 000 habitants, sommes-nous concernés par NIS2 ?

Le seuil formel de 30 000 habitants s'applique aux communes prises isolément. Toutefois, les groupements intercommunaux structurants (métropoles, communautés urbaines, communautés d'agglomération, syndicats mixtes intégrés) peuvent être classés en entité essentielle ou importante indépendamment de la taille de leurs communes membres. Une commune de 8 000 habitants qui a délégué des compétences critiques (eau, transport, données de santé) à une intercommunalité concernée par NIS2 devra également s'aligner par ricochet. La classification définitive relève de l'ANSSI et des décrets d'application, mais dans le doute, une consultation préalable est recommandée dès 2026.

Que se passe-t-il si la loi Résilience n'est pas votée en 2026 ?

Trois conséquences se cumulent. D'abord, la France s'exposera à une décision de la Cour de justice de l'Union européenne assortie d'astreintes financières. Ensuite, les acteurs privés continueront à imposer les exigences NIS2 par voie contractuelle (clauses cyber, exigences assurantielles, conditions de partenariat), rendant la loi progressivement effective dans les faits. Enfin, l'ANSSI continuera à publier ses référentiels et à préparer la mise en œuvre, ce qui rendra la publication des décrets extrêmement rapide une fois la loi promulguée. Le pire scénario pour les collectivités est de reporter la préparation en misant sur un blocage prolongé.

Pourquoi la loi Résilience est-elle bloquée ?

Le blocage principal porte sur l'article 16 bis du projet, qui interdit l'imposition de portes dérobées (backdoors) dans les services de chiffrement de bout en bout. Cette disposition, soutenue par les industriels du numérique et une partie de la société civile, rencontre l'opposition de la Direction générale de la sécurité intérieure (DGSI), qui souhaite préserver la possibilité d'accéder aux communications chiffrées dans le cadre d'enquêtes judiciaires. Des considérations politiques (démission du gouvernement, renouvellement du Sénat, agenda parlementaire chargé) ont amplifié le décalage.

Combien coûte une mise en conformité NIS2 pour une collectivité de 30 000 habitants ?

Les estimations varient fortement selon la maturité initiale, le niveau de mutualisation possible et le recours ou non à des prestataires externes. Un ordre de grandeur pour une commune de 30 000 habitants, non membre d'une mutualisation intercommunale, se situe entre 40 000 et 120 000 euros la première année (diagnostic, mise à niveau technique, formation dirigeants, actualisation des marchés) puis 15 000 à 40 000 euros par an en régime de croisière. En cas de mutualisation intercommunale, ces coûts peuvent être divisés par cinq à dix pour les communes membres.

Un DGS peut-il vraiment être personnellement sanctionné au titre de NIS2 ?

Oui, mais dans des circonstances précises. Les sanctions personnelles (interdiction temporaire d'exercer des fonctions de direction) ne visent que les manquements graves et répétés à l'obligation de supervision. En pratique, un DGS ou un directeur d'établissement qui peut démontrer avoir approuvé la politique de sécurité, supervisé sa mise en œuvre, suivi une formation documentée et maintenu un dispositif de gestion d'incidents opérationnel est protégé. La sanction personnelle vise le désengagement caractérisé, pas les difficultés d'exécution.

Faut-il déjà notifier les incidents cyber si la loi n'est pas votée ?

Le régime de notification NIS2 (alerte précoce sous 24 heures, notification formelle sous 72 heures, rapport final sous un mois) n'entrera formellement en vigueur qu'après promulgation et publication des décrets. Toutefois, deux régimes coexistent déjà. Les obligations RGPD imposent la notification à la Commission nationale de l'informatique et des libertés (CNIL) sous 72 heures en cas de violation de données personnelles. Le CERT-FR maintient un dispositif de signalement volontaire déjà utilisé par de nombreuses collectivités. Anticiper le régime NIS2 en formalisant dès maintenant une procédure interne de gestion des incidents est un investissement rentable.

Quels sont les liens entre NIS2, RGPD et l'AI Act ?

Les trois textes forment un triptyque de conformité pour les collectivités. Le RGPD traite des données personnelles. L'AI Act encadre les systèmes d'IA (avec un article 4 imposant la formation depuis février 2025, sanctions applicables depuis le 2 août 2026). NIS2 traite de la cybersécurité des systèmes d'information. Une collectivité qui structure une gouvernance cohérente sur ces trois axes gagne en efficacité et en défendabilité. Pour un décryptage complet de l'AI Act, consultez notre guide EU AI Act et RGPD 2026.

Peut-on faire l'ensemble de la démarche NIS2 en interne, sans prestataire ?

Oui, si la collectivité dispose d'un binôme DSI + délégué à la protection des données (DPO) expérimenté, d'un référent sécurité identifié, et d'un sponsor de direction impliqué. Pour les petites collectivités ou celles qui manquent de ressources internes, un accompagnement externe (prestataire qualifié ANSSI, mutualisation intercommunale, GIP, syndicat mixte du numérique) est fortement recommandé pour l'étape de diagnostic ReCyF et pour la formation dirigeants. Les autres étapes peuvent généralement être conduites en interne une fois le cadre posé.

Comment articuler NIS2 avec les projets IA et de souveraineté cloud ?

NIS2 et les autres chantiers de rentrée 2026 (sortie du cloud américain, Shadow AI, formation article 4 AI Act, souveraineté des outils de réunion) se recoupent sur plusieurs plans : cartographie du système d'information, gouvernance de la donnée, formation des dirigeants, sécurité de la chaîne d'approvisionnement. Traiter ces sujets ensemble, dans un cadre CODIR unifié, coûte moins cher et produit des livrables plus cohérents que les traiter séparément. Notre article sur les 5 dossiers IA du CODIR de rentrée 2026 propose une trame d'articulation opérationnelle.

Sources

Les sources sont ordonnées par autorité décroissante.

Textes réglementaires

  • Directive (UE) 2022/2555 du 14 décembre 2022 (NIS2), articles 21, 23, annexes I et II

  • Directive (UE) 2022/2557 du 14 décembre 2022 (REC), résilience des entités critiques

  • Règlement (UE) 2022/2554 du 14 décembre 2022 (DORA), application depuis le 17 janvier 2025

  • Règlement (UE) 2024/1689 (EU AI Act), article 4 (formation) et article 99 (sanctions)

  • Règlement (UE) 2016/679 (RGPD)

Autorités publiques et juridictions

  • Assemblée nationale, dossier législatif du projet de loi Résilience (statut au 16 septembre 2026)

  • Sénat, adoption en première lecture du projet de loi Résilience, 12 mars 2025

  • Commission européenne, communiqué IP/26/1499 du 8 juillet 2026 (saisine de la CJUE contre la France, l'Espagne, l'Irlande et les Pays-Bas)

  • ANSSI, Référentiel Cyber France (ReCyF) v2.5, 17 mars 2026

  • ANSSI, plateforme MonEspaceNIS2 (portail d'enregistrement et de ressources)

  • ANSSI, MesServicesCyber (portail des prestataires qualifiés)

  • CERT-FR, bulletins d'alertes et recommandations sectorielles

  • CNIL, obligations de notification article 33 du RGPD

Rapports institutionnels et études

  • Rapport IGF-IGA-IGAS, Déploiement de l'IA dans les administrations publiques, juillet 2026

  • Teriagen, Bilan IA collectivité territoriale, retour d'expérience 83 organisations accompagnées, avril 2026

  • Observatoire Data Publica, Baromètre 2025 sur les collectivités et l'IA

Médias spécialisés

  • IT Social, « La transposition de NIS2 attendra au plus tôt la rentrée parlementaire de septembre », juillet 2026

  • INCYBER News, « Transposition de NIS2 : l'examen à l'Assemblée nationale reporté, au plus tôt en septembre 2026 », 10 juillet 2026

  • Deefense.fr, « Transposition NIS2 en France : le calendrier 2026 », juillet 2026

  • Sildaro, « NIS2 en France : la loi n'est toujours pas là, mais l'horloge tourne », août 2026

  • Localtis / Banque des Territoires, dossiers sur la cybersécurité territoriale

  • La Gazette des Communes, dossier NIS2 et collectivités

Cet article fait partie d'une série consacrée à l'IA souveraine, à la cybersécurité et au secteur public. Consultez aussi :

Pour une démonstration de NeoMeet, réservez un rendez-vous avec l'équipe Neova.