NIS2 en France : où en est la loi Résilience et comment préparer la disponibilité de vos services
La loi Résilience est-elle votée ? Non. Au 11 octobre 2026, la France n'a toujours pas transposé NIS2, alors que l'article 41, § 1 de la directive (UE) 2022/2555 fixait l'échéance « au plus tard le 17 octobre 2024 ». Le Sénat a adopté le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité le 12 mars 2025 (T.A. n° 78). À l'Assemblée, la commission spéciale a rendu son texte le 10 septembre 2025, puis rien en séance : le 6 octobre 2026, la Conférence des présidents l'a retiré de l'ordre du jour des 7 et 9 octobre. Pas de loi promulguée, rien au JORF, aucun décret d'application. Cette page s'appuie donc sur la directive et sur le texte de la commission spéciale (n° 1779, titre II, art. 5 à 42), dont la numérotation peut encore bouger.
Faut-il attendre ? Ce serait une erreur, selon nous. L'ANSSI invite les « futures entités essentielles et importantes » à s'engager « dès à présent ». Quant au règlement d'exécution (UE) 2024/2690, il est « directement applicable dans tout État membre » (art. 16), mais ses obligations ne s'imposeront aux entités qu'une fois la loi promulguée. D'ici là, il donne le niveau d'exigence.
Calendrier de la transposition
| Date | Étape |
|---|---|
| 14/12/2022 | Directive NIS 2 |
| 15/10/2024 | Dépôt au Sénat, procédure accélérée |
| 17/10/2024 | Fin du délai de transposition ; règlement 2024/2690 |
| 12/03/2025 | Vote du Sénat en première lecture (T.A. n° 78) |
| 10/09/2025 | Texte de la commission spéciale (n° 1779) |
| 17/03/2026 | ReCyF de l'ANSSI, document de travail |
| 06/10/2026 | Retrait de l'ordre du jour |
Et les décrets ? Ils pèseront autant que la loi. Le texte de la commission leur renvoie les sous-secteurs (art. 7), les objectifs de sécurité (art. 14), les modalités et délais d'enregistrement auprès de l'ANSSI (art. 12), la procédure de notification et les critères d'un incident « important » (art. 17, VI). Les délais de 24 et 72 heures, eux, sont déjà écrits dans le texte. Situation au 11 octobre 2026, à revérifier à chaque étape.
Qui sera concerné
Dix-huit secteurs, « plusieurs milliers d'entités » selon l'ANSSI. Le texte de la commission distingue deux catégories.
| Catégorie | Texte n° 1779 | Qui |
|---|---|---|
| Entité essentielle (EE) | art. 8 | Secteurs hautement critiques : dès 250 personnes, ou plus de 50 M€ de CA et 43 M€ de bilan ; communications électroniques : dès 50 personnes, ou 10 M€ de CA et de bilan ; DNS, offices d'enregistrement, services de confiance qualifiés, éditeurs de logiciels : sans seuil ; régions, départements, communes de plus de 30 000 habitants |
| Entité importante (EI) | art. 9 | Secteurs hautement critiques ou critiques : dès 50 personnes, ou plus de 10 M€ de CA et de bilan ; autres opérateurs de communications électroniques ; services de confiance ; communautés de communes |
Le Premier ministre peut aussi désigner une entité « quelle que soit sa taille » (art. 10). L'article 13 écarte les règles de sécurité et de notification quand un acte sectoriel de l'Union au moins équivalent s'applique ; selon notre lecture, c'est le cas de la finance avec DORA. L'ANSSI recevra quand même les déclarations d'incidents majeurs adressées à l'ACPR (art. 43 A). MonEspaceNIS2 propose un test d'éligibilité et un pré-enregistrement auprès de l'ANSSI.
La matrice des obligations, côté disponibilité
Ni la directive ni le projet de loi n'emploient le mot DDoS. C'est le règlement 2024/2690 qui en parle, au considérant 12 : la surveillance doit permettre de détecter « les attaques par déni de service ». Notre lecture, qui reste une interprétation : une entité concernée qui expose des services sur Internet devra traiter le risque DDoS dans son analyse et documenter comment elle limite une indisponibilité.
| Obligation | Directive | N° 1779 | Pour la disponibilité | Preuves |
|---|---|---|---|---|
| Gouvernance | art. 20 | art. 14, 1° | Validation par la direction | Décision signée, formations |
| Analyse des risques | art. 21 § 2 a | art. 14 | Services exposés, interruption tolérable, vecteurs L3/4 et L7 | Scénarios DDoS, préfixes IP |
| Gestion des incidents | art. 21 § 2 b | art. 14, 3° | Qui détecte, qui déclenche la mitigation, qui notifie | Procédure, chaîne d'alerte |
| Continuité | art. 21 § 2 c | art. 14, 4° | PCA et PRA, DNS redondant, canal de crise | PCA, retours d'exercice |
| Chaîne d'approvisionnement | art. 21 § 2 d et § 3 | art. 14, 2° | Anti-DDoS et opérateur réseau évalués, sous contrat | Contrat, attestations |
| Efficacité des mesures | art. 21 § 2 f | art. 14 | Tests de bascule | Rapports de test |
| MFA et communication d'urgence | art. 21 § 2 j | art. 14 | MFA console, canal de secours externe | Configuration, annuaire de crise |
| Notification | art. 23 | art. 17 | Voir plus bas | Heure de prise de connaissance, copies |
Fournisseur DNS, cloud, CDN, centre de données ou prestataire de services gérés ? L'article 14 du texte vous renvoie directement au règlement 2024/2690, et l'ANSSI précise que ces entités ne relèvent pas du socle de mesures français. L'annexe du règlement (point 4.2.4) exige une redondance au moins partielle des réseaux, des systèmes et des canaux de communication. Une exigence de l'annexe vous semble sans objet ? Si elle porte la mention « s'il est besoin », « s'il y a lieu » ou « dans la mesure du possible », vous pourrez l'écarter, à condition de documenter pourquoi (art. 2, § 2).
Attaque DDoS : incident important ?
Quand un incident devient-il « important » ? Quand il a causé ou peut causer une « perturbation opérationnelle grave des services » ou des pertes financières (le texte n° 1779 ajoute « significatives »), ou quand il touche d'autres personnes en leur causant des dommages considérables (directive, art. 23 § 3 ; texte n° 1779, art. 17). Sur un portail client ou une plateforme de paiement, regardez d'abord le second critère. Chez vous, la perte reste souvent modeste ; le gros du dommage, ce sont vos clients qui le subissent.
Pour les entités du règlement d'exécution, il y a des chiffres :
| Entité | Important notamment si | Art. |
|---|---|---|
| DNS | indisponibilité totale > 30 min, ou réponse moyenne > 10 s pendant > 1 h | 5 a, b |
| Cloud, CDN | indisponibilité totale > 30 min, ou disponibilité limitée > 1 h pour plus de 5 % des utilisateurs de l'Union ou plus d'un million (le plus petit nombre) | 7 et 9, a, b |
| Centre de données | toute indisponibilité totale, ou disponibilité limitée > 1 h | 8 a, b |
| Toutes | perte financière directe > 500 000 euros ou 5 % du CA annuel, le plus faible des deux | 3 § 1 a |
Un exemple. Un flood HTTP ralentit un CDN pendant 70 minutes, pour un dixième de ses utilisateurs européens. Le service n'est jamais tombé ; l'article 9 b s'applique quand même. Et si le même groupe revient toutes les trois semaines ? L'article 4 additionne les incidents survenus au moins deux fois en six mois avec la même « cause originelle apparente ». Des attaques répétées du même type peuvent, selon notre lecture, en relever dès qu'elles atteignent ensemble le seuil financier de l'article 3.
Hors règlement d'exécution, les critères viendront d'un décret (texte n° 1779, art. 17, VI) qui n'existe pas encore. Et l'attaque absorbée sans aucun effet sur le service ? En général un incident évité (directive, art. 6) : rien d'obligatoire à notifier tant qu'aucun critère n'est rempli, et un signalement volontaire reste possible (art. 30). Notez-la quand même dans votre registre, elle prouve que la protection fonctionne.
24 heures, 72 heures, un mois
D'abord « sans retard injustifié », ensuite seulement les plafonds. Au plus tard 24 heures après la prise de connaissance de l'incident important : l'alerte précoce (« notification initiale » dans le texte n° 1779). Au plus tard 72 heures : la notification d'incident (« notification intermédiaire » dans le même texte), avec une première évaluation. Puis le rapport final, au plus tard un mois après ; si l'attaque dure encore, un rapport d'avancement, et le rapport final dans le mois qui suit le traitement de l'incident. Pour les prestataires de services de confiance, la notification intermédiaire est elle aussi due sous 24 heures.
C'est la notification à 72 heures qui coince, parce que les chiffres sont chez le prestataire. Il vous faudra le début et la fin, les vecteurs, les pics en Gbit/s ou en requêtes par seconde, les adresses IP visées, les contre-mesures. Le contrat dit-il quand le prestataire vous les livre ? Sinon, vous passerez votre dimanche au téléphone. N'oubliez pas vos propres clients : quand l'incident les touche directement, ils doivent être informés (art. 17, III). Et une bonne nouvelle, tirée de la directive : notifier un incident n'accroît pas, en soi, votre responsabilité (art. 23, § 1).
Prestataire anti-DDoS et chaîne d'approvisionnement
Une fois la loi en vigueur, vous devrez tenir compte des « vulnérabilités propres à chaque fournisseur et prestataire de services direct » (art. 21 § 3). Côté ANSSI, le ReCyF n'est pas obligatoire par défaut ; il recommande de s'assurer que la prestation respecte vos obligations, notification comprise, d'en avoir des « assurances contractuelles » (mesure 3.B.1) et de le vérifier périodiquement (3.B.2). Le texte n° 1779 prévoit aussi, et c'est bien vu, qu'on puisse faire valoir lors d'un contrôle le recours à des prestataires qualifiés ; un décret fixera les conditions.
Avant de signer, posez cinq questions :
- Quels réseaux et protocoles couvrez-vous, et à partir de quelle taille de préfixe ?
- Protection permanente, ou activée seulement en cas d'attaque ? Et la bascule prend combien de temps ?
- Qui décroche à 3 heures du matin, et dans quelle clause du contrat est-ce écrit ?
- Quelles attestations (ISO 27001, BSI C5, qualifications), et sur quel périmètre exactement ?
- Où partent les données de trafic et les journaux ?
Sanctions et responsabilité de la direction
Le texte n° 1779 (art. 37) prévoit jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu ; la directive en fait des plafonds minimaux (art. 34). Pour une entité essentielle, la commission des sanctions pourra aussi, si les mesures d'exécution restent sans effet, interdire à un dirigeant d'exercer des responsabilités dirigeantes jusqu'à la mise en conformité. Notre conseil : une note d'une page à la direction (risque DDoS, protection retenue, risque résiduel), sa décision, et les deux au dossier.
Ce que Myra apporte
Ces cinq questions, nous les appliquons à Myra. Attestations : Myra est un prestataire de mitigation DDoS qualifié par le BSI (l'Office fédéral allemand de la sécurité de l'information), notre ISMS est certifié ISO 27001 sur la base de l'IT-Grundschutz (BSI-IGZ-0667-2024), et nos produits fonctionnent sur une infrastructure Myra attestée BSI C5 de type 2 (voir certifications). SecNumCloud ? La qualification SecNumCloud de Myra est en cours, pas plus. Données : traitement des données dans l'UE, sur demande exclusivement en Allemagne. Et pour votre grille fournisseur, Myra satisfait elle-même aux exigences de NIS 2, DORA et du RGPD, dans la mesure où elles s'adressent à nous en tant que prestataire tiers de services TIC.
Réseaux et préfixes : Network DDoS Protection (cloud) redirige le trafic par BGP, pour les préfixes IPv4 à partir d'un /24, à la demande ou en permanence, avec plus de 50 Tbps de capacité de mitigation. Pour les applications et les API, c'est DDoS Protection, un reverse proxy couche 7 ; après l'attaque, il vous remet un rapport sur sa durée, son type et sa gravité. Les vecteurs eux-mêmes ? Ils sont décrits dans notre page attaque DDoS.
Un point compte pour vos 72 heures. Avec Network DDoS Protection (cloud), Myra vous prévient immédiatement, mais le rapport d'incident détaillé arrive sous 48 heures (jours ouvrés). Vous constatez l'incident important un vendredi vers 20 h : l'échéance tombe le lundi à 20 h, et le rapport peut manquer. La notification, vous l'écrirez donc vous-même, avec la courbe de trafic du Myra DataHub sous les yeux. MFA : la console accepte le SAML de votre fournisseur d'identité et peut imposer la double authentification à toute l'organisation. Le support d'urgence 24/7 selon le contrat, vérifiez-le dans l'offre, ligne par ligne. L'analyse de risques, l'enregistrement auprès de l'ANSSI, la notification elle-même : ça, personne ne le fera à votre place.
Questions fréquentes
La loi Résilience qui transpose NIS2 est-elle adoptée ?
Non, pas au 11 octobre 2026. Le Sénat a adopté le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité le 12 mars 2025. À l'Assemblée nationale, la commission spéciale a déposé son texte (n° 1779) le 10 septembre 2025, mais la séance publique n'a pas eu lieu : la Conférence des présidents du 6 octobre 2026 a retiré le texte de l'ordre du jour des 7 et 9 octobre. Il n'y a donc ni loi promulguée, ni publication au Journal officiel, ni décret d'application.
Faut-il déclarer chaque attaque DDoS à l'ANSSI ?
Non. Une fois la loi en vigueur, seul un incident important devra être notifié : un incident qui a causé ou peut causer une perturbation opérationnelle grave des services ou des pertes financières, ou qui affecte d'autres personnes en leur causant des dommages considérables (art. 23 de la directive, art. 17 du texte de la commission). Pour les fournisseurs DNS, cloud, CDN et centres de données, le règlement d'exécution (UE) 2024/2690 fixe des seuils chiffrés, par exemple une indisponibilité totale dépassant 30 minutes. Une attaque absorbée sans effet sur le service relève en principe de l'incident évité, que l'on peut signaler à titre volontaire (art. 30 de la directive), sauf si un autre critère est rempli ; pour les entités du règlement, des incidents récurrents peuvent par exemple devenir importants ensemble (art. 4).
Mon prestataire anti-DDoS est-il couvert par mes obligations NIS2 ?
Oui, au titre de la sécurité de la chaîne d'approvisionnement (art. 21, paragraphe 2, point d, de la directive). Vous devrez tenir compte de ses vulnérabilités propres et de la qualité de ses pratiques de cybersécurité (art. 21, paragraphe 3). Le Référentiel Cyber France de l'ANSSI, non obligatoire par défaut et encore à l'état de document de travail, recommande de s'assurer que la prestation est conforme à vos obligations et d'en disposer d'assurances contractuelles (mesure 3.B.1). La responsabilité de la notification restera chez vous.
Quelles amendes prévoit le projet de loi ?
Dans le texte de la commission spéciale (art. 37), jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, jusqu'à 7 millions d'euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu. Les administrations de l'État, les collectivités territoriales et leurs établissements publics administratifs sont exclus de ces amendes. Ces montants peuvent encore évoluer pendant la suite des débats.
Sources
- Sénat, dossier législatif : projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (pjl24-033), consulté le 11/10/2026
- Assemblée nationale, dossier législatif DLR5L17N50731, consulté le 11/10/2026
- Assemblée nationale, relevé de conclusions de la Conférence des présidents du 6 octobre 2026, consulté le 11/10/2026
- Assemblée nationale, texte de la commission spéciale n° 1779 (10 septembre 2025), titre II (art. 5 à 42), notamment art. 7 à 17 et 37, et art. 43 A, consulté le 11/10/2026
- Directive (UE) 2022/2555 (NIS 2), art. 6, 20, 21, 23, 30, 34, 41, consulté le 11/10/2026
- Règlement d'exécution (UE) 2024/2690, considérant 12, art. 1 à 5, 7 à 9 et 16, annexe point 4.2.4, consulté le 11/10/2026
- ANSSI : la directive NIS 2, consulté le 11/10/2026
- ANSSI : MonEspaceNIS2 (MesServicesCyber), test d'éligibilité, pré-enregistrement et ReCyF, consulté le 11/10/2026