La loi Résilience, qui transpose en France la directive NIS2, va imposer à environ 15 000 entités un niveau de cybersécurité que les acteurs financiers régulés appliquent déjà via DORA depuis 2025. Autrement dit : ce qui arrive comme une nouveauté pour l’industrie, les services et les collectivités, les sociétés de gestion l’ont intégré il y a plus d’un an. Ce temps d’avance est un actif, à condition de savoir le tenir et le prouver.

Calendrier de la loi Résilience : du vote au Sénat en mars 2025 aux premiers contrôles après promulgation Frise chronologique : adoption au Sénat le 12 mars 2025, ouverture du pré-enregistrement MonEspaceNIS2 fin 2025, publication du référentiel ReCyF le 17 mars 2026, examen en hémicycle en juillet 2026 où nous sommes, puis promulgation attendue à l'été et décrets ANSSI avant les premiers contrôles. Sénat 12 mars 2025 MonEspaceNIS2 pré-enregistrement · fin 2025 ReCyF (ANSSI) 17 mars 2026 Hémicycle juillet 2026 · nous sommes ici Promulgation été 2026, puis décrets Après la promulgation : enregistrement officiel des entités, décrets d'application ANSSI, premiers contrôles.
Le calendrier de la transposition, sous réserve de l'agenda parlementaire : le temps de préparation se compte désormais en mois.

Qu’est-ce que la loi Résilience change pour mon entreprise ?

Le projet de loi Résilience transpose simultanément NIS2 (cybersécurité), la directive REC (résilience des entités critiques) et intègre DORA pour le secteur financier. Adopté au Sénat le 12 mars 2025, son examen en hémicycle est programmé pour juillet 2026 (sous réserve de l’agenda parlementaire), avec une promulgation attendue dans l’été, puis les décrets d’application de l’ANSSI. Pour les entités concernées, cela signifie des obligations de gouvernance du risque cyber, de gestion et de notification des incidents, de sécurisation de la chaîne de sous-traitance, avec une responsabilité personnelle du dirigeant.

Suis-je concerné par NIS2 ?

Le périmètre est large : 18 secteurs, des entités « essentielles » et « importantes », et le seuil descend bien plus bas que dans NIS1. L’ANSSI a ouvert le pré-enregistrement sur MonEspaceNIS2 fin 2025 et publié son référentiel ReCyF le 17 mars 2026 (Gouvernance, Protection, Défense, Résilience). L’enregistrement officiel et les premiers contrôles démarreront après la promulgation. Et si vous fournissez des services à des acteurs régulés, vous pouvez aussi être tiré vers le haut par leurs propres exigences de chaîne d’approvisionnement : c’est exactement ce que DORA impose déjà à leurs prestataires.

Ce que les régulés DORA ont déjà, et que NIS2 va exiger

Une société de gestion correctement outillée dispose déjà des briques que NIS2 va généraliser :

L’exigence NIS2 (piliers ReCyF)Déjà en place sous DORA
Gouvernance du risque cyberCartographie des actifs et registre d’information des prestataires
Défense : détection et réponseSOC 24/7, journaux exploitables, incidents notifiés dans les délais
Protection : durcissement, correctifsDurcissement continu et gestion des correctifs
Résilience : continuité, sauvegardesPCA/PRA testés, sauvegardes restaurées

La différence n’est pas dans la liste, elle est dans la preuve : NIS2, comme DORA, se contrôlera sur des éléments démontrables, pas sur des intentions.

Notre rôle : parler depuis le niveau d’exigence le plus haut

Nous opérons déjà le socle technique de clients au régime DORA, le plus exigeant. Appliquer ce niveau à une entité NIS2 ne demande pas de réinventer : supervision et SOC 24/7, durcissement, gestion des correctifs, sauvegardes immuables et testées, journalisation, et SLA mesurés. Nous ne faisons ni audit ni conformité réglementaire (par indépendance) : nous construisons et opérons ce qui rend votre conformité défendable, et nous fournissons les preuves à votre RSSI, RCCI ou dirigeant.

Vous voulez savoir si NIS2 vous concerne et à quel niveau vous êtes déjà prêt ? Réservez un diagnostic de 60 minutes, sans engagement.

Sources : ANSSI / cyber.gouv.fr, transposition NIS2 et ReCyF · Calendrier NIS2, transposition France.