NIS2 La France et l'Espagne convoquées chez le proviseur européen

Le jeudi 08 octobre 2026, par Benjamin Lepeltier

Imaginez la scène. Vous êtes professeur. Vous donnez un devoir à rendre pour le 17 octobre 2024. Dix-neuf élèves sur vingt-sept ne le rendent pas. Vous leur laissez du temps, vous envoyez des rappels polis, vous espérez… Et finalement, en juin 2026, soit 20 mois après la deadline, vous craquez et vous envoyez deux récalcitrants chez le proviseur.

Bienvenue dans le quotidien de la Commission européenne face à la directive NIS2.

C'est quoi NIS2, déjà ?

La directive NIS2 (Network and Information Security, version 2 pour les intimes) est (était ?) le grand projet européen de cybersécurité. Elle établit un cadre juridique unifié pour maintenir la cybersécurité dans 18 secteurs critiques à travers l'UE : énergie, santé, transports, administrations publiques… bref, tout ce qui ferait très mal si ça tombait en panne un lundi matin.

La directive fixe des standards de sécurité communs pour les entreprises et organismes publics opérant dans des secteurs critiques à l'échelle de l'UE.

Et les sanctions ne sont pas anecdotiques : une fois en vigueur, NIS2 prévoit des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, avec une responsabilité personnelle des dirigeants.

La France : le mot "complexité" utilisé comme bouclier

Côté français, c'est savoureux. La France a choisi d'intégrer la directive NIS2 dans une initiative législative plus large portant sur la résilience des infrastructures critiques. Résultat : le pays s'est retrouvé dans une longue phase transitoire où la directive était partiellement préparée mais pas encore pleinement transposée via une loi définitivement promulguée.

En clair : la France a voulu faire un truc ambitieux, et du coup… elle n'a rien fini. Le classique.

On passera sous silence, au passage, les affres qui ont pu conduire à cela : dissolution du parlement, jeux olympiques, différents premiers ministres virés ou rendant leur tablier, gouvernement instable ou sans majorité… Ça n’aide pas à valider un texte qui ne devrait pas avoir de soucis à passer…

L'Espagne : "le texte final arrive… bientôt™"

L'Espagne, elle, a adopté une approche différente : l'optimisme éternel. Bien que le gouvernement ait préparé un projet de loi et avancé le processus législatif, la loi de mise en œuvre n'a pas encore été adoptée. L'Espagne reste en phase de pré-transposition.

Le Conseil des ministres a approuvé un avant-projet de loi en janvier 2025, mais le texte définitif n'a toujours pas été publié. On nous promet une entrée en vigueur "dans le courant de 2026". Ce genre de promesse, dans le monde de la conformité réglementaire, s'appelle techniquement : un espoir.

Et les autres ? Spoiler : ils ne sont pas tous bons élèves

Ne soyons pas trop durs avec nos voisins ibériques et nos compatriotes. Dès mai 2025, la Commission européenne avait officiellement contacté 19 États membres au sujet de leurs retards, en les avertissant qu'ils avaient deux mois pour "répondre et prendre les mesures nécessaires" avant une éventuelle saisine de la Cour de justice de l'UE.

19 pays sur 27. C'est ça, l'Europe unie.

La transposition progresse très inégalement parmi les États membres. Certains comme l'Allemagne, l'Italie ou la Belgique ont bouclé le dossier. D'autres traînent encore les pieds comme s'ils n'avaient pas reçu la note de service.

Les vraies victimes : les entreprises

Pendant ce temps-là, pendant que les législateurs font de la politique-fiction, les entreprises, elles, attendent. Les retards ont laissé les entreprises dans un vide juridique. Des groupements industriels ont averti que les sociétés opérant dans plusieurs États membres font face à une incertitude quant aux obligations qui s'appliquent et à partir de quand.

Concrètement : vous êtes DSI d'une boîte franco-espagnole dans l'énergie. Vous devez vous conformer à NIS2. Mais vous ne savez pas exactement ce que ça veut dire dans votre pays. Vous appelez votre avocat. Votre avocat hausse les épaules. Vous faites de la méditation.

La Commission européenne sort (enfin) les crocs

Après des mois de patience et de "reasoned opinions" poliment ignorées, Bruxelles a donc décidé de porter l'affaire devant la Cour de justice de l'Union européenne. La Commission européenne s'apprête à saisir la CJUE contre la France et l'Espagne pour non-transposition de NIS2 et de la directive sur la résilience des entités critiques, avec à la clé d'éventuelles amendes massives.

Ce qu'il faut retenir

Si vous êtes une entreprise dans un secteur critique (et vous seriez surpris de savoir à quel point NIS2 a un périmètre large), ne misez pas sur les délais des gouvernements pour décider de votre calendrier de conformité. Les sanctions, elles, ne seront pas en retard.

Et si vous êtes français ou espagnol, retenez ceci : même quand on est nul en cybersécurité, on peut toujours compter sur ses gouvernements pour faire pareil en conformité réglementaire.

Le jeudi 08 octobre 2026, par Benjamin Lepeltier

Imaginez la scène. Vous êtes professeur. Vous donnez un devoir à rendre pour le 17 octobre 2024. Dix-neuf élèves sur vingt-sept ne le rendent pas. Vous leur laissez du temps, vous envoyez des rappels polis, vous espérez… Et finalement, en juin 2026, soit 20 mois après la deadline, vous craquez et vous envoyez deux récalcitrants chez le proviseur.

Bienvenue dans le quotidien de la Commission européenne face à la directive NIS2.

C'est quoi NIS2, déjà ?

La directive NIS2 (Network and Information Security, version 2 pour les intimes) est (était ?) le grand projet européen de cybersécurité. Elle établit un cadre juridique unifié pour maintenir la cybersécurité dans 18 secteurs critiques à travers l'UE : énergie, santé, transports, administrations publiques… bref, tout ce qui ferait très mal si ça tombait en panne un lundi matin.

La directive fixe des standards de sécurité communs pour les entreprises et organismes publics opérant dans des secteurs critiques à l'échelle de l'UE.

Et les sanctions ne sont pas anecdotiques : une fois en vigueur, NIS2 prévoit des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, avec une responsabilité personnelle des dirigeants.

La France : le mot "complexité" utilisé comme bouclier

Côté français, c'est savoureux. La France a choisi d'intégrer la directive NIS2 dans une initiative législative plus large portant sur la résilience des infrastructures critiques. Résultat : le pays s'est retrouvé dans une longue phase transitoire où la directive était partiellement préparée mais pas encore pleinement transposée via une loi définitivement promulguée.

En clair : la France a voulu faire un truc ambitieux, et du coup… elle n'a rien fini. Le classique.

On passera sous silence, au passage, les affres qui ont pu conduire à cela : dissolution du parlement, jeux olympiques, différents premiers ministres virés ou rendant leur tablier, gouvernement instable ou sans majorité… Ça n’aide pas à valider un texte qui ne devrait pas avoir de soucis à passer…

L'Espagne : "le texte final arrive… bientôt™"

L'Espagne, elle, a adopté une approche différente : l'optimisme éternel. Bien que le gouvernement ait préparé un projet de loi et avancé le processus législatif, la loi de mise en œuvre n'a pas encore été adoptée. L'Espagne reste en phase de pré-transposition.

Le Conseil des ministres a approuvé un avant-projet de loi en janvier 2025, mais le texte définitif n'a toujours pas été publié. On nous promet une entrée en vigueur "dans le courant de 2026". Ce genre de promesse, dans le monde de la conformité réglementaire, s'appelle techniquement : un espoir.

Et les autres ? Spoiler : ils ne sont pas tous bons élèves

Ne soyons pas trop durs avec nos voisins ibériques et nos compatriotes. Dès mai 2025, la Commission européenne avait officiellement contacté 19 États membres au sujet de leurs retards, en les avertissant qu'ils avaient deux mois pour "répondre et prendre les mesures nécessaires" avant une éventuelle saisine de la Cour de justice de l'UE.

19 pays sur 27. C'est ça, l'Europe unie.

La transposition progresse très inégalement parmi les États membres. Certains comme l'Allemagne, l'Italie ou la Belgique ont bouclé le dossier. D'autres traînent encore les pieds comme s'ils n'avaient pas reçu la note de service.

Les vraies victimes : les entreprises

Pendant ce temps-là, pendant que les législateurs font de la politique-fiction, les entreprises, elles, attendent. Les retards ont laissé les entreprises dans un vide juridique. Des groupements industriels ont averti que les sociétés opérant dans plusieurs États membres font face à une incertitude quant aux obligations qui s'appliquent et à partir de quand.

Concrètement : vous êtes DSI d'une boîte franco-espagnole dans l'énergie. Vous devez vous conformer à NIS2. Mais vous ne savez pas exactement ce que ça veut dire dans votre pays. Vous appelez votre avocat. Votre avocat hausse les épaules. Vous faites de la méditation.

La Commission européenne sort (enfin) les crocs

Après des mois de patience et de "reasoned opinions" poliment ignorées, Bruxelles a donc décidé de porter l'affaire devant la Cour de justice de l'Union européenne. La Commission européenne s'apprête à saisir la CJUE contre la France et l'Espagne pour non-transposition de NIS2 et de la directive sur la résilience des entités critiques, avec à la clé d'éventuelles amendes massives.

Ce qu'il faut retenir

Si vous êtes une entreprise dans un secteur critique (et vous seriez surpris de savoir à quel point NIS2 a un périmètre large), ne misez pas sur les délais des gouvernements pour décider de votre calendrier de conformité. Les sanctions, elles, ne seront pas en retard.

Et si vous êtes français ou espagnol, retenez ceci : même quand on est nul en cybersécurité, on peut toujours compter sur ses gouvernements pour faire pareil en conformité réglementaire.