NIS2 : la transposition française arrive à l'Assemblée le 7 octobre
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose la directive NIS2 en droit français, sera discuté en séance publique à l'Assemblée nationale à partir du mercredi 7 octobre 2026. Le dossier législatif publié par l'Assemblée confirme cette date. Le texte attendait son passage en séance depuis l'établissement du texte de la commission spéciale, le 10 septembre 2025. Il élargit les obligations de cybersécurité à plusieurs milliers d'entités et vise pour la première fois les éditeurs de logiciels.
Près de deux ans de retard sur l'échéance européenne
Le dossier législatif de l'Assemblée nationale indique que le projet de loi a été déposé le 15 octobre 2024, avec engagement de la procédure accélérée, puis examiné par une commission spéciale dont le texte a été établi le 10 septembre 2025. La brève publiée par Next le 23 septembre 2026 précise que l'examen en séance commencera le mercredi 7 octobre et rappelle que la France a dépassé de près de deux ans la date limite de transposition fixée au 17 octobre 2024 pour les directives NIS2, DORA et REC.
Selon INCYBER, l'examen avait été repoussé en juillet 2026 pour laisser aboutir une mission parlementaire sur le chiffrement de bout en bout, l'article consacré à ce sujet faisant l'objet d'un désaccord. Le même média indique que la Commission européenne envisage une procédure à l'encontre de la France. Tant que la loi, puis ses décrets et arrêtés, ne sont pas promulgués, NIS2 n'est pas applicable en France : l'ANSSI l'écrit explicitement dans sa documentation sur l'avancement de la transposition.
Des seuils qui touchent les PME et les ETI, et désormais les éditeurs
D'après l'ANSSI, sur son portail MesServicesCyber, NIS2 couvre 18 secteurs d'activité et distingue deux régimes. Une entité est qualifiée d'essentielle à partir de 250 salariés, ou lorsqu'elle dépasse 50 millions d'euros de chiffre d'affaires et 43 millions d'euros de bilan. Elle est qualifiée d'importante à partir de 50 salariés, ou au-delà de 10 millions d'euros de chiffre d'affaires ou de bilan. L'ANSSI indique que « plusieurs milliers d'entités » seront concernées, pour l'essentiel des moyennes et grandes entreprises, et met à disposition un simulateur d'éligibilité. L'industrie manufacturière, la production et la distribution alimentaire, la chimie et le transport figurent dans le périmètre.
Trois obligations structurent le dispositif selon l'ANSSI : l'enregistrement auprès de l'agence, la mise en œuvre de mesures de gestion du risque, et la déclaration des incidents. L'agence a publié le 17 mars 2026 le Référentiel Cyber France (ReCyF), qui liste les mesures de sécurité recommandées pour atteindre les objectifs de la directive.
Point notable pour le marché des systèmes de gestion : d'après Solutions Numériques, la commission spéciale a adopté à l'unanimité un texte qui soumet les éditeurs de logiciels à des obligations de cybersécurité, avec des exigences minimales dès la conception, au titre de leur place dans la chaîne d'approvisionnement numérique. Cette disposition n'est pas définitive : elle relève du texte de commission, que la séance publique peut modifier.
Pourquoi c'est important
Pour une PME ou une ETI industrielle ou de négoce, NIS2 ne se joue pas dans le seul périmètre de la direction informatique. Les seuils publiés par l'ANSSI placent dans le champ des entreprises de 50 salariés dès lors qu'elles relèvent d'un des 18 secteurs, ce qui inclut une large part de l'industrie manufacturière et de la distribution alimentaire. Or l'ERP concentre les données et les flux dont la disponibilité conditionne la production et la livraison : il devient un actif à documenter et à protéger au titre des mesures de gestion du risque. Le calendrier reste toutefois suspendu au vote, puis aux textes d'application, et les sanctions applicables en France ne seront connues qu'à ce moment. Distinguer ce qui est acté de ce qui est seulement annoncé évite d'engager un budget sur un périmètre encore mouvant.
Ce que ça change pour votre projet ERP
Deux actions sont possibles sans attendre le vote. D'abord, vérifier votre statut avec le simulateur de l'ANSSI : la réponse détermine si votre projet doit intégrer des exigences de journalisation, de sauvegarde et de déclaration d'incident. Ensuite, si vous êtes en cours de sélection ou de renégociation, faire entrer le sujet dans la discussion contractuelle : capacité de l'éditeur à documenter ses mesures de sécurité, délais d'application des correctifs, engagement de notification en cas d'incident. Nos repères sur la cybersécurité des ERP et sur la manière de négocier un contrat ERP donnent le cadre de cette discussion. Le ReCyF publié en mars 2026 fournit une base concrète pour l'ouvrir avec vos éditeurs et intégrateurs.
Sources
- 01Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — dossier législatif
Assemblée nationale · 23 septembre 2026
- 02Alléluia ! La transposition de NIS2 est enfin à l'ordre du jour de l'Assemblée nationale
Next · 23 septembre 2026
- 03Le projet de loi NIS2 et DORA est adopté à l'unanimité en commission spéciale
Solutions Numériques · 15 septembre 2025
- 04Directive NIS 2 — qui est concerné, seuils et obligations
ANSSI — MesServicesCyber
- 05
- 06Avancement de la transposition de la directive NIS 2
ANSSI — MonEspaceNIS2
- 07Transposition de NIS2 : l'examen à l'Assemblée nationale reporté, au plus tôt en septembre 2026
INCYBER NEWS · 10 juillet 2026
Pour aller plus loin
Guides ERP
Cybersécurité et ERP : enjeux pour les entreprises
Protégez vos données critiques et sécurisez votre système d'information
01 septembre 2026
Guide
Comment négocier un contrat ERP avec un éditeur ou intégrateur
Les clés pour obtenir les meilleures conditions et vous protéger contractuellement.
01 septembre 2026