Le projet de loi Résilience devait enfin arriver dans l’hémicycle le 7 octobre 2026. La veille, la conférence des présidents l’a retiré de l’ordre du jour. Ce texte transpose la directive européenne NIS 2 sur la cybersécurité, avec près de deux ans de retard. Pour un dirigeant de TPE, la vraie question n’est pas de suivre les débats, mais de savoir ce qui peut redescendre jusqu’à son entreprise.
Le projet de loi Résilience a-t-il été examiné le 7 octobre ?
Non. Le texte était programmé en séance publique les 7 et 9 octobre 2026, mais il a été retiré de l’ordre du jour le 6 octobre, lors de la conférence des présidents. La raison officielle est un calendrier saturé, occupé notamment par la proposition de loi contre les violences sexistes et sexuelles. Éric Bothorel, rapporteur du texte, espère une réinscription dans les deux à trois semaines, sans date arrêtée à ce jour.
Ce n’est pas la première fois que le dossier glisse. Le projet de loi a été déposé au Sénat le 15 octobre 2024, sous procédure accélérée, puis adopté par les sénateurs le 12 mars 2025. Il est arrivé à l’Assemblée nationale le 13 mars 2025 sous le numéro 1112, et a été adopté en commission spéciale en septembre 2025. Depuis, il attend. La France avait jusqu’au 17 octobre 2024 pour transposer NIS 2 : le retard approche donc des deux ans.
Ce texte ne se limite pas à NIS 2. Il porte aussi la transposition de la directive REC, sur la résilience des entités critiques, et du volet européen lié au règlement DORA, pour le secteur financier. Son titre premier modernise le dispositif français de sécurité des activités d’importance vitale, créé en 2006.
Quelles organisations NIS 2 vise-t-il en France ?
NIS 2 crée deux catégories. Les entités essentielles, plutôt les grandes entreprises des secteurs les plus critiques, et les entités importantes, plutôt les entreprises de taille moyenne. Au total, près de 15 000 organismes seraient concernés en France.
Le périmètre passe de 6 à 18 secteurs. Y entrent la santé, l’énergie, les transports, l’eau, les infrastructures numériques, les administrations publiques, mais aussi les industries manufacturières, la recherche ou les services postaux. Sont visées les grandes et moyennes entreprises de ces secteurs, ainsi que des administrations et des collectivités territoriales. Les obligations de fond sont identiques pour les deux catégories : seule la surveillance change, proactive pour les entités essentielles, après incident pour les entités importantes.
Une TPE peut-elle être visée directement ?
En principe, non. La directive retient la taille comme premier filtre : une petite entreprise d’un secteur concerné est exclue du champ. Une TPE ne sera donc pas classée entité essentielle ni importante du seul fait de son activité économique.
Il existe toutefois des exceptions, indépendantes de la taille. Certains acteurs sont visés quelle que soit leur dimension : fournisseurs de réseaux ou de services de communications électroniques accessibles au public, services de confiance, registres de noms de domaine, fournisseurs de systèmes de noms de domaine. Une structure peut aussi être retenue si elle présente une criticité particulière, par exemple parce qu’elle est le seul prestataire d’un service indispensable. Ces cas restent marginaux, mais ils existent.
Que devra faire une entreprise visée ?
Elle devra appliquer un socle de mesures de gestion des risques, notifier rapidement ses incidents, et voir sa direction directement engagée. C’est le cœur du dispositif, et c’est là que la charge de travail se concentre.
La directive énumère dix familles de mesures : analyse des risques, gestion des incidents, continuité des activités avec sauvegardes et reprise après sinistre, sécurité de la chaîne d’approvisionnement, sécurité des systèmes et gestion des vulnérabilités, évaluation de l’efficacité des mesures, cyberhygiène et formation, usage de la cryptographie, sécurité des ressources humaines et contrôle d’accès, authentification multifacteurs. S’y ajoute un devoir de notification en trois temps : une alerte précoce sous 24 heures, une notification détaillée sous 72 heures, puis un rapport final sous un mois. Le non-respect se paie cher. Le plafond atteint 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour une entité essentielle, et 7 millions d’euros ou 1,4 % pour une entité importante. La directive prévoit aussi que les organes de direction approuvent les mesures et suivent une formation, ce qui expose personnellement les dirigeants.
Pourquoi les sous-traitants des grands groupes seront concernés ?
Parce que NIS 2 oblige les organismes visés à sécuriser leur chaîne d’approvisionnement, donc à regarder de près leurs fournisseurs et prestataires. Un hôpital, un industriel ou une collectivité devra vérifier que ses sous-traitants ne deviennent pas sa faille.
Concrètement, cela se traduit par des clauses de sécurité dans les contrats, des questionnaires fournisseurs, des exigences techniques comme l’authentification multifacteurs ou une sauvegarde fiable, et parfois un plan de continuité à démontrer. Pour une TPE qui travaille pour un grand donneur d’ordre, l’exigence n’arrivera pas par la loi, mais par le contrat commercial. Ici en Bourgogne, beaucoup de petites structures dépendent de marchés publics ou de gros clients privés : c’est par cette porte que NIS 2 les touchera en premier.
Faut-il attendre la promulgation de la loi pour agir ? Non, et c’est même un mauvais calcul. Le retard législatif ne bloque pas les exigences contractuelles, qui peuvent arriver avant le vote. Un socle simple, comme des sauvegardes testées, des mots de passe solides et une double authentification, couvre déjà une bonne part des demandes de vos clients.
Et votre site, dans tout ça ?
La sécurité ne s’arrête pas à vos logiciels : votre site et vos formulaires en ligne font partie de la surface qu’un donneur d’ordre regardera. Un site à jour, en HTTPS, avec des formulaires protégés contre les envois automatisés, répond déjà à plusieurs de ces exigences. Autant l’avoir en ordre avant qu’un client ne le demande dans un appel d’offres.