La loi Résilience, qui transpose en France la directive NIS2, va imposer à environ 15 000 entités un niveau de cybersécurité que les acteurs financiers régulés appliquent déjà via DORA depuis 2025. Autrement dit : ce qui arrive comme une nouveauté pour l’industrie, les services et les collectivités, les sociétés de gestion l’ont intégré il y a plus d’un an. Ce temps d’avance est un actif, à condition de savoir le tenir et le prouver.
Qu’est-ce que la loi Résilience change pour mon entreprise ?
Le projet de loi Résilience transpose simultanément NIS2 (cybersécurité), la directive REC (résilience des entités critiques) et intègre DORA pour le secteur financier. Adopté au Sénat le 12 mars 2025, son examen en hémicycle est programmé pour juillet 2026 (sous réserve de l’agenda parlementaire), avec une promulgation attendue dans l’été, puis les décrets d’application de l’ANSSI. Pour les entités concernées, cela signifie des obligations de gouvernance du risque cyber, de gestion et de notification des incidents, de sécurisation de la chaîne de sous-traitance, avec une responsabilité personnelle du dirigeant.
Suis-je concerné par NIS2 ?
Le périmètre est large : 18 secteurs, des entités « essentielles » et « importantes », et le seuil descend bien plus bas que dans NIS1. L’ANSSI a ouvert le pré-enregistrement sur MonEspaceNIS2 fin 2025 et publié son référentiel ReCyF le 17 mars 2026 (Gouvernance, Protection, Défense, Résilience). L’enregistrement officiel et les premiers contrôles démarreront après la promulgation. Et si vous fournissez des services à des acteurs régulés, vous pouvez aussi être tiré vers le haut par leurs propres exigences de chaîne d’approvisionnement : c’est exactement ce que DORA impose déjà à leurs prestataires.
Ce que les régulés DORA ont déjà, et que NIS2 va exiger
Une société de gestion correctement outillée dispose déjà des briques que NIS2 va généraliser :
| L’exigence NIS2 (piliers ReCyF) | Déjà en place sous DORA |
|---|---|
| Gouvernance du risque cyber | Cartographie des actifs et registre d’information des prestataires |
| Défense : détection et réponse | SOC 24/7, journaux exploitables, incidents notifiés dans les délais |
| Protection : durcissement, correctifs | Durcissement continu et gestion des correctifs |
| Résilience : continuité, sauvegardes | PCA/PRA testés, sauvegardes restaurées |
La différence n’est pas dans la liste, elle est dans la preuve : NIS2, comme DORA, se contrôlera sur des éléments démontrables, pas sur des intentions.
Notre rôle : parler depuis le niveau d’exigence le plus haut
Nous opérons déjà le socle technique de clients au régime DORA, le plus exigeant. Appliquer ce niveau à une entité NIS2 ne demande pas de réinventer : supervision et SOC 24/7, durcissement, gestion des correctifs, sauvegardes immuables et testées, journalisation, et SLA mesurés. Nous ne faisons ni audit ni conformité réglementaire (par indépendance) : nous construisons et opérons ce qui rend votre conformité défendable, et nous fournissons les preuves à votre RSSI, RCCI ou dirigeant.
Vous voulez savoir si NIS2 vous concerne et à quel niveau vous êtes déjà prêt ? Réservez un diagnostic de 60 minutes, sans engagement.
Sources : ANSSI / cyber.gouv.fr, transposition NIS2 et ReCyF · Calendrier NIS2, transposition France.