La loi de transposition NIS2 en droit français, publiée au Journal officiel en novembre 2025, a posé le cadre général. Mais c'est dans les décrets d'application publiés entre janvier et avril 2026 que se trouvent les obligations concrètes imposées aux entités concernées.
Ce que les décrets apportent de nouveau
Trois décrets majeurs ont été publiés depuis le début de l'année 2026 :
- Décret n° 2026-112 (janvier 2026) : fixe les modalités d'enregistrement sur MonEspaceNIS2, le portail ANSSI. Toutes les entités essentielles et importantes doivent s'y inscrire avant le 17 septembre 2026.
- Décret n° 2026-289 (mars 2026) : précise les délais et le contenu des notifications d'incidents. Introduit la notion d'« incident significatif » avec des seuils précis (durée d'indisponibilité, volume de données affectées, impact sur des tiers).
- Décret n° 2026-401 (avril 2026) : définit les exigences minimales applicables par secteur, notamment pour l'énergie, les transports et la santé, qui disposent désormais de mesures sectorielles complémentaires à l'article 21.
Les points de vigilance pour les PME et ETI
Plusieurs dispositions méritent une attention particulière :
1. L'élargissement du champ par les décrets sectoriels
Les décrets sectoriels peuvent abaisser les seuils de taille pour certains secteurs. Dans l'énergie renouvelable, par exemple, des entités de moins de 50 salariés peuvent être classées EI si elles exploitent des installations de production au-delà d'un certain seuil de capacité. Vérifiez les décrets propres à votre secteur avant de conclure que vous n'êtes pas concerné.
2. La responsabilité personnelle des dirigeants
Le décret de mars 2026 confirme que les dirigeants d'entités essentielles peuvent être tenus personnellement responsables en cas de manquement grave et répété aux obligations NIS2. Cette disposition, présente dans la directive, est désormais explicitement transposée avec un cadre de mise en œuvre précis.
3. Les exigences documentaires
Les décrets imposent un niveau de documentation qui va au-delà du simple « avoir des politiques de sécurité ». Vous devez désormais être en mesure de prouver :
- La date de validation de votre PSSI par la direction et son contenu
- L'existence de tests annuels de votre PCA/PRA avec comptes rendus
- Les évaluations de sécurité de vos fournisseurs critiques
- Les formations cybersécurité de vos dirigeants avec attestations
Calendrier actualisé post-décrets
Fin du délai d'enregistrement sur MonEspaceNIS2 (décret janv. 2026)
Premier audit de conformité obligatoire pour les Entités Essentielles
Extension des obligations aux fournisseurs de confiance numérique et prestataires cloud critiques
Comment se préparer dès maintenant
Face à ces décrets, la priorité est de ne pas attendre les dernières semaines avant les échéances. Les entreprises qui engagent leur démarche maintenant ont le temps de :
- Valider leur classification (EE, EI, ou hors-périmètre) en tenant compte des décrets sectoriels
- S'enregistrer sur MonEspaceNIS2 (gratuit, obligatoire)
- Réaliser un diagnostic de conformité sur les 10 mesures de l'article 21
- Constituer leur dossier de preuves documentaires