#Avocat NIS2 : anticiper vos obligations de cybersécurité

EXCELLENT Google star 1Google star 2Google star 3Google star 4Google star 5
155 avis
Parlez-nous de votre besoin
Retrouvez nos chroniques dans les médias
Sommaire

L'essentiel

  • La directive (UE) 2022/2555, dite NIS2, est en vigueur au niveau européen ; le délai de transposition a expiré le 17 octobre 2024.
  • Au 21 août 2026, la loi française de transposition n'est pas promulguée : le projet de loi « résilience des infrastructures critiques » reste en cours d'examen au Parlement.
  • La directive ne crée pas d'obligation directe pour les entreprises tant que la loi française n'est pas promulguée ; l'ANSSI propose déjà un pré-enregistrement volontaire.
  • Le projet de loi prévoit enregistrement, gestion des risques et notification d'incidents, avec des sanctions envisagées jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial – montants susceptibles d'évoluer.
  • DORA, lui, s'applique déjà : depuis le 17 janvier 2025, pour les entités financières et leurs prestataires informatiques.

Un avocat NIS2 aide votre entreprise à anticiper la transposition française de la directive (UE) 2022/2555 : analyse d'applicabilité, gouvernance, préparation contractuelle et documentaire, articulation avec le RGPD et DORA. Au 21 août 2026, la loi française n'est pas encore promulguée : l'enjeu n'est pas de se conformer à un texte définitif, mais de préparer l'entreprise à son arrivée. Hashtag Avocats, cabinet de droit du numérique à Paris, vous accompagne dans cette anticipation.

NIS2 en France : où en est la loi au 21 août 2026 ?

La directive NIS2 devait être transposée par chaque État membre au plus tard le 17 octobre 2024. La France a dépassé ce délai : l'ANSSI indique que la transposition « est en cours », et aucune loi promulguée ne figure sur Légifrance à la date de mise à jour de cette page.

Le véhicule législatif est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, déposé au Sénat le 15 octobre 2024 en procédure accélérée. Le Sénat l'a adopté en première lecture le 12 mars 2025. À l'Assemblée nationale, le texte adopté par la commission spéciale (n° 1779-A0) a été déposé le 10 septembre 2025 ; ni adoption définitive, ni commission mixte paritaire, ni promulgation ne sont enregistrées au dossier législatif. Des échéances de promulgation circulent dans la presse spécialisée : elles ne sont pas confirmées par une source officielle. Cette page sera mise à jour au fil de la procédure.

Ce qui s'applique déjà, ce qui reste à venir

Aujourd'hui : pas d'obligation NIS2 directe, mais un socle existant

Tant que la loi française n'est pas promulguée, la directive ne crée pas d'obligation directe à la charge des entreprises. Cela ne signifie pas vide juridique : l'article 32 du RGPD impose déjà des mesures de sécurité « appropriées au risque » à tout organisme traitant des données personnelles, et vos contrats informatiques contiennent des engagements de sécurité opposables. Ce socle constitue le point de départ de toute préparation, en lien avec notre pratique en conformité RGPD.

Déjà possible : le pré-enregistrement volontaire auprès de l'ANSSI

L'ANSSI a ouvert un espace NIS2 permettant aux futures entités essentielles et importantes de se pré-enregistrer volontairement et de signaler des incidents. La démarche n'est pas obligatoire à ce stade : elle permet d'entrer dans le dispositif de manière maîtrisée et d'identifier en amont sa catégorie probable.

Demain : les obligations attendues de la loi

En l'état du projet de loi – susceptible d'évoluer jusqu'à l'adoption définitive –, le régime français devrait comporter un enregistrement obligatoire des entités concernées, des mesures de gestion des risques, une obligation de notification des incidents et un régime de sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. Ces éléments doivent se lire comme une trajectoire, pas comme un droit acquis : seul le texte promulgué fera foi.

Qui sera concerné par NIS2 ?

La directive distingue deux catégories : les entités essentielles et les entités importantes, désignées selon des critères de secteur d'activité et de taille. Le périmètre couvre de nombreux secteurs et, par ricochet, leurs chaînes d'approvisionnement : une entreprise non désignée peut se voir imposer des exigences de sécurité par ses clients soumis au texte. Le périmètre national définitif – seuils, secteurs, modalités de désignation – sera arrêté par la loi de transposition et ses textes d'application. D'ici là, une analyse au cas par cas permet d'estimer votre exposition probable et celle de vos donneurs d'ordre.

Préparer NIS2 dès maintenant : quatre chantiers juridiques

Gouvernance et organisation interne

Le premier chantier consiste à installer une gouvernance du risque cyber : qui décide, qui alerte, qui documente. Cela passe par des procédures internes écrites et par des règles opposables aux utilisateurs, au premier rang desquelles une charte informatique intégrée au règlement intérieur. Une gouvernance déjà en place réduira considérablement l'effort de mise à niveau lors de l'entrée en vigueur du régime français.

Contrats fournisseurs et sous-traitants

La sécurité de la chaîne d'approvisionnement est au cœur de NIS2. Réviser dès maintenant vos contrats informatiques – clauses de sécurité, d'audit, d'alerte en cas d'incident, de réversibilité – prépare le terrain, d'autant que l'article 28.3 f) du RGPD impose déjà que le sous-traitant aide le responsable de traitement à respecter ses obligations de sécurité et de notification. Un référentiel contractuel cohérent servira les deux conformités à la fois.

Registre et documentation

Cartographier vos systèmes critiques, vos prestataires et vos obligations existantes constitue la base documentaire du futur enregistrement. Cette cartographie s'appuie sur des outils déjà obligatoires : registre des traitements, documentation interne des violations de données (article 33.5 du RGPD), polices d'assurance. Documenter aujourd'hui, c'est prouver demain.

Processus de gestion d'incident

NIS2 ajoutera une notification d'incidents à celles qui existent déjà. Un processus unique de gestion d'incident, articulant la notification CNIL des violations de données, l'information des personnes concernées et la déclaration à l'assureur, évite les doublons et les contradictions. Notre page avocat violation de données personnelles détaille le volet données de ce processus.

DORA : le secteur financier n'attend pas NIS2

Contrairement à NIS2, le règlement (UE) 2022/2554, dit DORA, s'applique déjà : depuis le 17 janvier 2025, sans transposition nécessaire. Son périmètre est strictement financier : établissements de crédit, entreprises d'investissement, assurance, gestion, prestataires de services sur crypto-actifs, ainsi que leurs prestataires informatiques critiques. Ses piliers : gouvernance et gestion des risques informatiques, notification des incidents majeurs, tests de résilience opérationnelle numérique, encadrement contractuel des prestataires tiers – avec un registre d'information des contrats, dont la première remise à l'ACPR est intervenue le 15 avril 2025. Une entité financière doit donc traiter DORA comme un droit positif, et NIS2 comme une trajectoire : nous analysons l'articulation des deux régimes selon votre activité. Le détail opérationnel de DORA – clauses contractuelles, registre d'informations, tests de résilience – figure dans notre article règlement DORA : obligations, contrats TIC et registre d'informations.

Notre accompagnement : analyse d'applicabilité et préparation contractuelle

Nous vous accompagnons dans l'analyse d'applicabilité de NIS2 et de DORA à votre situation, la préparation contractuelle et documentaire, et la veille sur la procédure législative française. Ce travail s'inscrit dans notre approche globale du risque cyber, présentée sur notre page avocat cybersécurité. Chaque situation est particulière : l'étendue de la préparation dépend de votre secteur, de votre taille et de vos chaînes contractuelles.

Se préparer à NIS2 : le rôle de l'avocat, le rôle des équipes techniques

La préparation à NIS2 mobilise deux registres distincts. L'avocat traite le volet juridique ; les mesures techniques de sécurité relèvent d'experts spécialisés indépendants, avec lesquels nous coordonnons notre intervention :

Ce que fait l'avocatCe que font les experts techniques
Analyse d'applicabilité de NIS2, DORA et des textes sectorielsAudit technique de sécurité des systèmes
Préparation contractuelle : fournisseurs, sous-traitants, clauses de sécuritéMise en œuvre des mesures de sécurité et de détection
Gouvernance, procédures internes, documentation opposableTests de résilience et durcissement des infrastructures
Veille législative et articulation avec le RGPDSupervision opérationnelle et réponse technique aux incidents

FAQ : avocat NIS2

NIS2 est-elle déjà obligatoire en France ?

Non. Au 21 août 2026, la loi française de transposition n'est pas promulguée : la directive ne crée pas d'obligation directe pour les entreprises tant que ce n'est pas le cas. Le projet de loi reste en cours d'examen au Parlement. Les obligations de sécurité existantes – RGPD, contrats, textes sectoriels – continuent en revanche de s'appliquer.

Quelles entreprises seront concernées par NIS2 ?

La directive vise des entités essentielles et importantes, désignées selon des critères de secteur et de taille, dans de nombreux secteurs d'activité. Le périmètre français définitif sera fixé par la loi de transposition. Les entreprises non désignées peuvent être touchées indirectement, par les exigences contractuelles de leurs clients soumis au texte.

Quelles sanctions prévoit NIS2 ?

Le projet de loi français envisage des sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles. Ces montants restent susceptibles d'évoluer jusqu'à l'adoption définitive du texte : aucune sanction NIS2 n'est applicable en France tant que la loi n'est pas promulguée.

Quelle est la différence entre NIS2 et DORA ?

NIS2 est une directive générale sur la cybersécurité, en attente de transposition française. DORA est un règlement européen d'application directe, en vigueur depuis le 17 janvier 2025, limité aux entités financières et à leurs prestataires informatiques. Une entité financière applique DORA dès aujourd'hui ; les autres entreprises préparent NIS2.

Que peut préparer une entreprise avant la promulgation de la loi ?

Quatre chantiers n'attendent pas le texte définitif : la gouvernance interne du risque cyber, la révision des contrats fournisseurs et sous-traitants, la cartographie et la documentation des systèmes critiques, et un processus unifié de gestion d'incident. Le pré-enregistrement volontaire auprès de l'ANSSI complète cette préparation.

Sources officielles

  • Directive (UE) 2022/2555 (NIS2), état de la transposition en France : espace NIS2 de l'ANSSI
  • Projet de loi résilience des infrastructures critiques et renforcement de la cybersécurité, dossier législatif : Sénat
  • Dossier législatif à l'Assemblée nationale (texte de commission n° 1779-A0) : Assemblée nationale
  • Règlement (UE) 2022/2554 (DORA) : texte sur EUR-Lex
  • DORA, présentation et mise en œuvre : ACPR
  • Règlement (UE) 2016/679 (RGPD), articles 28, 32 et 33 : texte consolidé sur EUR-Lex

État du droit et de la procédure législative au 21 août 2026 : la transposition française de NIS2 étant en cours, les développements ci-dessus pourront évoluer. Ce contenu présente une information générale et ne constitue pas une consultation juridique. Chaque situation est particulière : contactez notre équipe pour exposer votre situation.

Nos expertises liées en conformité numérique

Pour approfondir

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Notre équipe

Votre équipe pour votre mise en conformité NIS 2

Notre équipe est composée de professionnels passionnés et dédiés, chacun expert dans son domaine. De la propriété intellectuelle et du droit numérique au droit des affaires et à la fiscalité.

IP/IT

maitre arnaud touati

# Arnaud Touati

Avocat associé et co-fondateur

Arnaud, avocat associé et co-fondateur du cabinet Hashtag Avocats, dirige le pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives à l’entrepreneuriat, au droit du numérique, au droit des données personnelles, ainsi qu’au droit du Web3.

Avant de fonder Hashtag Avocats en 2015, Arnaud a pratiqué le droit des affaires dans de nombreux cabinets d’avocats anglo-saxons à Paris, de grandes banques d’affaires, mais également au sein de structures de taille intermédiaire. Sa passion pour la technologie l’a naturellement conduit à fonder Hashtag Avocats avec Harry Allouche, dans le but de développer une expertise rare dans les domaines de l’intelligence artificielle, de la protection des données (RGPD, éthique), et surtout de la blockchain (ICO/STO, NFT, Web 3.0).

Arnaud est également membre de l’incubateur du Barreau de Paris. Il enseigne à l’École de Formation du Barreau et dans plusieurs écoles de commerce renommées. Il participe également à de nombreux workshops et événements au sein de l’écosystème des startups.

Elise hausherr

# Elise Hausherr

Avocate collaboratrice au sein du pôle Contractuel IP-IT

Elise exerce en tant qu’avocate collaboratrice au sein du pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives au droit des données personnelles, au droit du numérique et au droit du Web3.

Elise a suivi une double formation droit des affaires / école de commerce. Avant de rejoindre Hashtag Avocats en 2021, Elise a cumulé huit années d’expérience au sein d’une grande société de conseil en technologies. Pendant cette période, elle a dirigé des projets de transformation complexes pour de grandes entreprises françaises et internationales opérant dans le secteur industriel. Aujourd’hui, elle accompagne les clients en résolvant leurs problématiques juridiques tout en apportant son expertise opérationnelle. Depuis son arrivée au cabinet, Elise a développé les pôles Fintech/Blockchain/NFT et RGPD. Elle a également mis en place des outils internes afin d’améliorer les processus du cabinet.

Nathan benzacken

# Nathan Benzacken

Avocat dans le domaine de la propriété intellectuelle et du droit numérique

Nathan exerce en tant qu’avocat collaborateur au sein du pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives au droit du numérique et de la propriété intellectuelle. Son expérience s’est enrichie au sein de services juridiques, notamment dans le domaine de l’audiovisuel et du cinéma, ainsi qu’au sein de cabinets d’avocats traitant du droit d’auteur, du droit des marques, du droit de la consommation, du droit des données personnelles et du droit de la presse.

Passionné par les évolutions constantes et les défis sans cesse renouvelés du numérique, Nathan a, depuis son arrivée au cabinet, élargi ses compétences en intégrant le droit des crypto-actifs et de la blockchain dans son domaine de compétence.

Besoin d'un accompagnement ?

S'orienter dans l'écosystème Web3 demande une vraie expertise. Anticipez les défis juridiques de demain grâce à un accompagnement spécialisé.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.