Products
Pricing

Network Security Pricing

Network DDoS Protection
Partners
About Myra
Login
Urgence Contact

Mis à jour le 11/10/2026

NIS2 en France : où en est la loi Résilience et comment préparer la disponibilité de vos services

La loi Résilience est-elle votée ? Non. Au 11 octobre 2026, la France n'a toujours pas transposé NIS2, alors que l'article 41, § 1 de la directive (UE) 2022/2555 fixait l'échéance « au plus tard le 17 octobre 2024 ». Le Sénat a adopté le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité le 12 mars 2025 (T.A. n° 78). À l'Assemblée, la commission spéciale a rendu son texte le 10 septembre 2025, puis rien en séance : le 6 octobre 2026, la Conférence des présidents l'a retiré de l'ordre du jour des 7 et 9 octobre. Pas de loi promulguée, rien au JORF, aucun décret d'application. Cette page s'appuie donc sur la directive et sur le texte de la commission spéciale (n° 1779, titre II, art. 5 à 42), dont la numérotation peut encore bouger.

Faut-il attendre ? Ce serait une erreur, selon nous. L'ANSSI invite les « futures entités essentielles et importantes » à s'engager « dès à présent ». Quant au règlement d'exécution (UE) 2024/2690, il est « directement applicable dans tout État membre » (art. 16), mais ses obligations ne s'imposeront aux entités qu'une fois la loi promulguée. D'ici là, il donne le niveau d'exigence.

Calendrier de la transposition

Date Étape
14/12/2022 Directive NIS 2
15/10/2024 Dépôt au Sénat, procédure accélérée
17/10/2024 Fin du délai de transposition ; règlement 2024/2690
12/03/2025 Vote du Sénat en première lecture (T.A. n° 78)
10/09/2025 Texte de la commission spéciale (n° 1779)
17/03/2026 ReCyF de l'ANSSI, document de travail
06/10/2026 Retrait de l'ordre du jour

Et les décrets ? Ils pèseront autant que la loi. Le texte de la commission leur renvoie les sous-secteurs (art. 7), les objectifs de sécurité (art. 14), les modalités et délais d'enregistrement auprès de l'ANSSI (art. 12), la procédure de notification et les critères d'un incident « important » (art. 17, VI). Les délais de 24 et 72 heures, eux, sont déjà écrits dans le texte. Situation au 11 octobre 2026, à revérifier à chaque étape.

Qui sera concerné

Dix-huit secteurs, « plusieurs milliers d'entités » selon l'ANSSI. Le texte de la commission distingue deux catégories.

Catégorie Texte n° 1779 Qui
Entité essentielle (EE) art. 8 Secteurs hautement critiques : dès 250 personnes, ou plus de 50 M€ de CA et 43 M€ de bilan ; communications électroniques : dès 50 personnes, ou 10 M€ de CA et de bilan ; DNS, offices d'enregistrement, services de confiance qualifiés, éditeurs de logiciels : sans seuil ; régions, départements, communes de plus de 30 000 habitants
Entité importante (EI) art. 9 Secteurs hautement critiques ou critiques : dès 50 personnes, ou plus de 10 M€ de CA et de bilan ; autres opérateurs de communications électroniques ; services de confiance ; communautés de communes

Le Premier ministre peut aussi désigner une entité « quelle que soit sa taille » (art. 10). L'article 13 écarte les règles de sécurité et de notification quand un acte sectoriel de l'Union au moins équivalent s'applique ; selon notre lecture, c'est le cas de la finance avec DORA. L'ANSSI recevra quand même les déclarations d'incidents majeurs adressées à l'ACPR (art. 43 A). MonEspaceNIS2 propose un test d'éligibilité et un pré-enregistrement auprès de l'ANSSI.

La matrice des obligations, côté disponibilité

Ni la directive ni le projet de loi n'emploient le mot DDoS. C'est le règlement 2024/2690 qui en parle, au considérant 12 : la surveillance doit permettre de détecter « les attaques par déni de service ». Notre lecture, qui reste une interprétation : une entité concernée qui expose des services sur Internet devra traiter le risque DDoS dans son analyse et documenter comment elle limite une indisponibilité.

Obligation Directive N° 1779 Pour la disponibilité Preuves
Gouvernance art. 20 art. 14, 1° Validation par la direction Décision signée, formations
Analyse des risques art. 21 § 2 a art. 14 Services exposés, interruption tolérable, vecteurs L3/4 et L7 Scénarios DDoS, préfixes IP
Gestion des incidents art. 21 § 2 b art. 14, 3° Qui détecte, qui déclenche la mitigation, qui notifie Procédure, chaîne d'alerte
Continuité art. 21 § 2 c art. 14, 4° PCA et PRA, DNS redondant, canal de crise PCA, retours d'exercice
Chaîne d'approvisionnement art. 21 § 2 d et § 3 art. 14, 2° Anti-DDoS et opérateur réseau évalués, sous contrat Contrat, attestations
Efficacité des mesures art. 21 § 2 f art. 14 Tests de bascule Rapports de test
MFA et communication d'urgence art. 21 § 2 j art. 14 MFA console, canal de secours externe Configuration, annuaire de crise
Notification art. 23 art. 17 Voir plus bas Heure de prise de connaissance, copies

Fournisseur DNS, cloud, CDN, centre de données ou prestataire de services gérés ? L'article 14 du texte vous renvoie directement au règlement 2024/2690, et l'ANSSI précise que ces entités ne relèvent pas du socle de mesures français. L'annexe du règlement (point 4.2.4) exige une redondance au moins partielle des réseaux, des systèmes et des canaux de communication. Une exigence de l'annexe vous semble sans objet ? Si elle porte la mention « s'il est besoin », « s'il y a lieu » ou « dans la mesure du possible », vous pourrez l'écarter, à condition de documenter pourquoi (art. 2, § 2).

Attaque DDoS : incident important ?

Quand un incident devient-il « important » ? Quand il a causé ou peut causer une « perturbation opérationnelle grave des services » ou des pertes financières (le texte n° 1779 ajoute « significatives »), ou quand il touche d'autres personnes en leur causant des dommages considérables (directive, art. 23 § 3 ; texte n° 1779, art. 17). Sur un portail client ou une plateforme de paiement, regardez d'abord le second critère. Chez vous, la perte reste souvent modeste ; le gros du dommage, ce sont vos clients qui le subissent.

Pour les entités du règlement d'exécution, il y a des chiffres :

Entité Important notamment si Art.
DNS indisponibilité totale > 30 min, ou réponse moyenne > 10 s pendant > 1 h 5 a, b
Cloud, CDN indisponibilité totale > 30 min, ou disponibilité limitée > 1 h pour plus de 5 % des utilisateurs de l'Union ou plus d'un million (le plus petit nombre) 7 et 9, a, b
Centre de données toute indisponibilité totale, ou disponibilité limitée > 1 h 8 a, b
Toutes perte financière directe > 500 000 euros ou 5 % du CA annuel, le plus faible des deux 3 § 1 a

Un exemple. Un flood HTTP ralentit un CDN pendant 70 minutes, pour un dixième de ses utilisateurs européens. Le service n'est jamais tombé ; l'article 9 b s'applique quand même. Et si le même groupe revient toutes les trois semaines ? L'article 4 additionne les incidents survenus au moins deux fois en six mois avec la même « cause originelle apparente ». Des attaques répétées du même type peuvent, selon notre lecture, en relever dès qu'elles atteignent ensemble le seuil financier de l'article 3.

Hors règlement d'exécution, les critères viendront d'un décret (texte n° 1779, art. 17, VI) qui n'existe pas encore. Et l'attaque absorbée sans aucun effet sur le service ? En général un incident évité (directive, art. 6) : rien d'obligatoire à notifier tant qu'aucun critère n'est rempli, et un signalement volontaire reste possible (art. 30). Notez-la quand même dans votre registre, elle prouve que la protection fonctionne.

24 heures, 72 heures, un mois

D'abord « sans retard injustifié », ensuite seulement les plafonds. Au plus tard 24 heures après la prise de connaissance de l'incident important : l'alerte précoce (« notification initiale » dans le texte n° 1779). Au plus tard 72 heures : la notification d'incident (« notification intermédiaire » dans le même texte), avec une première évaluation. Puis le rapport final, au plus tard un mois après ; si l'attaque dure encore, un rapport d'avancement, et le rapport final dans le mois qui suit le traitement de l'incident. Pour les prestataires de services de confiance, la notification intermédiaire est elle aussi due sous 24 heures.

C'est la notification à 72 heures qui coince, parce que les chiffres sont chez le prestataire. Il vous faudra le début et la fin, les vecteurs, les pics en Gbit/s ou en requêtes par seconde, les adresses IP visées, les contre-mesures. Le contrat dit-il quand le prestataire vous les livre ? Sinon, vous passerez votre dimanche au téléphone. N'oubliez pas vos propres clients : quand l'incident les touche directement, ils doivent être informés (art. 17, III). Et une bonne nouvelle, tirée de la directive : notifier un incident n'accroît pas, en soi, votre responsabilité (art. 23, § 1).

Prestataire anti-DDoS et chaîne d'approvisionnement

Une fois la loi en vigueur, vous devrez tenir compte des « vulnérabilités propres à chaque fournisseur et prestataire de services direct » (art. 21 § 3). Côté ANSSI, le ReCyF n'est pas obligatoire par défaut ; il recommande de s'assurer que la prestation respecte vos obligations, notification comprise, d'en avoir des « assurances contractuelles » (mesure 3.B.1) et de le vérifier périodiquement (3.B.2). Le texte n° 1779 prévoit aussi, et c'est bien vu, qu'on puisse faire valoir lors d'un contrôle le recours à des prestataires qualifiés ; un décret fixera les conditions.

Avant de signer, posez cinq questions :

  1. Quels réseaux et protocoles couvrez-vous, et à partir de quelle taille de préfixe ?
  2. Protection permanente, ou activée seulement en cas d'attaque ? Et la bascule prend combien de temps ?
  3. Qui décroche à 3 heures du matin, et dans quelle clause du contrat est-ce écrit ?
  4. Quelles attestations (ISO 27001, BSI C5, qualifications), et sur quel périmètre exactement ?
  5. Où partent les données de trafic et les journaux ?

Sanctions et responsabilité de la direction

Le texte n° 1779 (art. 37) prévoit jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, 7 millions ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu ; la directive en fait des plafonds minimaux (art. 34). Pour une entité essentielle, la commission des sanctions pourra aussi, si les mesures d'exécution restent sans effet, interdire à un dirigeant d'exercer des responsabilités dirigeantes jusqu'à la mise en conformité. Notre conseil : une note d'une page à la direction (risque DDoS, protection retenue, risque résiduel), sa décision, et les deux au dossier.

Ce que Myra apporte

Ces cinq questions, nous les appliquons à Myra. Attestations : Myra est un prestataire de mitigation DDoS qualifié par le BSI (l'Office fédéral allemand de la sécurité de l'information), notre ISMS est certifié ISO 27001 sur la base de l'IT-Grundschutz (BSI-IGZ-0667-2024), et nos produits fonctionnent sur une infrastructure Myra attestée BSI C5 de type 2 (voir certifications). SecNumCloud ? La qualification SecNumCloud de Myra est en cours, pas plus. Données : traitement des données dans l'UE, sur demande exclusivement en Allemagne. Et pour votre grille fournisseur, Myra satisfait elle-même aux exigences de NIS 2, DORA et du RGPD, dans la mesure où elles s'adressent à nous en tant que prestataire tiers de services TIC.

Réseaux et préfixes : Network DDoS Protection (cloud) redirige le trafic par BGP, pour les préfixes IPv4 à partir d'un /24, à la demande ou en permanence, avec plus de 50 Tbps de capacité de mitigation. Pour les applications et les API, c'est DDoS Protection, un reverse proxy couche 7 ; après l'attaque, il vous remet un rapport sur sa durée, son type et sa gravité. Les vecteurs eux-mêmes ? Ils sont décrits dans notre page attaque DDoS.

Un point compte pour vos 72 heures. Avec Network DDoS Protection (cloud), Myra vous prévient immédiatement, mais le rapport d'incident détaillé arrive sous 48 heures (jours ouvrés). Vous constatez l'incident important un vendredi vers 20 h : l'échéance tombe le lundi à 20 h, et le rapport peut manquer. La notification, vous l'écrirez donc vous-même, avec la courbe de trafic du Myra DataHub sous les yeux. MFA : la console accepte le SAML de votre fournisseur d'identité et peut imposer la double authentification à toute l'organisation. Le support d'urgence 24/7 selon le contrat, vérifiez-le dans l'offre, ligne par ligne. L'analyse de risques, l'enregistrement auprès de l'ANSSI, la notification elle-même : ça, personne ne le fera à votre place.

Questions fréquentes

La loi Résilience qui transpose NIS2 est-elle adoptée ?

Non, pas au 11 octobre 2026. Le Sénat a adopté le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité le 12 mars 2025. À l'Assemblée nationale, la commission spéciale a déposé son texte (n° 1779) le 10 septembre 2025, mais la séance publique n'a pas eu lieu : la Conférence des présidents du 6 octobre 2026 a retiré le texte de l'ordre du jour des 7 et 9 octobre. Il n'y a donc ni loi promulguée, ni publication au Journal officiel, ni décret d'application.

Faut-il déclarer chaque attaque DDoS à l'ANSSI ?

Non. Une fois la loi en vigueur, seul un incident important devra être notifié : un incident qui a causé ou peut causer une perturbation opérationnelle grave des services ou des pertes financières, ou qui affecte d'autres personnes en leur causant des dommages considérables (art. 23 de la directive, art. 17 du texte de la commission). Pour les fournisseurs DNS, cloud, CDN et centres de données, le règlement d'exécution (UE) 2024/2690 fixe des seuils chiffrés, par exemple une indisponibilité totale dépassant 30 minutes. Une attaque absorbée sans effet sur le service relève en principe de l'incident évité, que l'on peut signaler à titre volontaire (art. 30 de la directive), sauf si un autre critère est rempli ; pour les entités du règlement, des incidents récurrents peuvent par exemple devenir importants ensemble (art. 4).

Mon prestataire anti-DDoS est-il couvert par mes obligations NIS2 ?

Oui, au titre de la sécurité de la chaîne d'approvisionnement (art. 21, paragraphe 2, point d, de la directive). Vous devrez tenir compte de ses vulnérabilités propres et de la qualité de ses pratiques de cybersécurité (art. 21, paragraphe 3). Le Référentiel Cyber France de l'ANSSI, non obligatoire par défaut et encore à l'état de document de travail, recommande de s'assurer que la prestation est conforme à vos obligations et d'en disposer d'assurances contractuelles (mesure 3.B.1). La responsabilité de la notification restera chez vous.

Quelles amendes prévoit le projet de loi ?

Dans le texte de la commission spéciale (art. 37), jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, jusqu'à 7 millions d'euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu. Les administrations de l'État, les collectivités territoriales et leurs établissements publics administratifs sont exclus de ces amendes. Ces montants peuvent encore évoluer pendant la suite des débats.

Sources

Cet article donne un aperçu de la situation en octobre 2026 et ne constitue pas un conseil juridique.