Retard de transposition NIS2 : pourquoi l'attente coûte déjà cher à la France

Retard de transposition NIS2 : pourquoi l'attente coûte déjà cher à la France

Réveil cassé à côté d'un calendrier bloqué sur octobre 2024, retard de transposition de la directive NIS2

Trente-huit ans. Ce n'est pas une vraie statistique, juste une image de ce à quoi peut ressembler un système d'information public laissé à l'abandon pendant que sa mise à jour légale reste bloquée en commission. Elle résume bien l'été qu'on vient de vivre.

Une deuxième fuite de données au fisc français cette année. Une troisième cyberattaque en six mois pour le ministère de l'Éducation nationale. Deux institutions différentes, deux dossiers différents, une seule cause commune : des accès mal maîtrisés, pas une faille de génie.

Pendant ce temps, le texte censé renforcer la cybersécurité de l'État français et de ses entreprises critiques reste intouché. La session parlementaire extraordinaire ouverte le 1er juillet n'a pas retenu le projet de loi Résilience, le véhicule législatif de NIS2 en France. Nous sommes fin août. Le Parlement est en vacances. Septembre reste la seule date que quiconque veuille avancer, la dernière d'une longue série depuis l'échéance européenne du 17 octobre 2024.

Vingt-deux mois de retard. La Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet pour ce motif, avec une demande explicite de sanctions financières. Le CESIN, l'association qui représente les RSSI français, a tiré la sonnette d'alarme dès le 19 juin : l'incertitude réglementaire ralentit les décisions d'investissement en cybersécurité, au pire

Octobre 2024
La date limite de transposition de l'UE a expiré sans être respectée
La directive (UE) 2022/2555 exigeait une transposition nationale d'ici cette date.
novembre 2024
La Commission ouvre une procédure d'infraction
23 États membres ont notifié, la France parmi eux.
mai 2025
Mise en demeure envoyée à la France
La dernière étape procédurale avant la saisine de la Cour de justice.
mars 2026
L'ANSSI publie le cadre ReCyF
Un document de travail, en amont de la loi, détaillant 20 objectifs de sécurité.
Juillet 2026
La France renvoyée devant la Cour de justice
La Commission demande des sanctions financières pour ce retard.
août 2026
Une deuxième violation de données aux autorités fiscales, une troisième attaque contre le ministère de l'Éducation
Deux autres rappels que le risque sous-jacent n'attend pas un vote.
septembre 2026
Un vote est attendu, mais pas garanti
La seule certitude est que cette date a déjà changé.

Ce qui est incertain, et ce qui ne l'est pas

Trois choses restent non tranchées : la date exacte du vote, le régime précis des sanctions, quelques détails de périmètre. Sur ces trois points, vous n'avez aucune prise. Attendre ne change rien.

Tout le reste est écrit depuis 2022 ou presque.

Date d'entrée en vigueur
Incertain
Pas de levier, aucune action possible.
Régime de sanctions exact
Incertain
N'affecte pas la nature des flux de travail.
Détails de la portée
Partiellement incertain
Qualification déjà possible via MonEspaceNIS2.
Responsabilité des dirigeants
Certain, Art. 20
Formation et participation du conseil d'administration pour le lancement.
Dix mesures de gestion des risques
Certain, art. 21
Inventaire, vulnérabilités, continuité : de longs chantiers.
Les 20 objectifs de sécurité de ReCyF
Partiellement certain
Des orientations détaillées déjà publiées par l'ANSSI, pas encore juridiquement contraignantes.
Notification d'incident
Certain, Art. 23
Alerte 24h, canal à tester maintenant.
Sanctions maximales
Certain, Art. 34
Jusqu'à 10 millions d'euros ou 2% de chiffre d'affaires mondial.

La directive (UE) 2022/2555 fixe ce socle depuis près de quatre ans. Le Référentiel Cyber France de l'ANSSI, publié en mars, le décline en objectifs concrets. Aucun débat parlementaire ne fera disparaître l'inventaire des actifs, la gestion des vulnérabilités, ou l'obligation de notification sous 24 heures.

Ce que révèlent les fuites de cet été

Prenez le ministère de l'Éducation nationale. Trois incidents en six mois, trois systèmes différents, trois portes d'entrée distinctes. Ce n'est pas de la malchance. C'est le symptôme d'un périmètre que plus personne ne maîtrise dans son ensemble, un problème de gouvernance et de visibilité des actifs, exactement ce que vise l'article 21 de NIS2.

Prenez le fisc. Un accès obtenu par usurpation d'identité, une extraction méthodique, sans déclencher les alertes habituelles fondées sur le volume. Ce n'est pas un système percé de l'extérieur. C'est un accès légitime détourné, faute de contrôle suffisant sur qui accède à quoi, et de surveillance comportementale plutôt que volumétrique.

Ces deux cas illustrent, mieux qu'aucune statistique, pourquoi l'inventaire des actifs et le contrôle des accès sont les chantiers les plus longs à mener. Le point de départ est presque toujours faux. On découvre des comptes actifs qu'on croyait fermés, des accès hérités d'un projet terminé, des systèmes que tout le monde avait oubliés. Cartographier tout ça prend des semaines. Voter une loi prend quelques jours une fois inscrite à l'agenda.

Le calcul est brutal. Attendre le texte pour commencer, c'est accepter un an de retard au moment du premier contrôle, face à un régulateur qui n'aura aucune raison d'attendre que vous rattrapiez le temps perdu.

Quatre chantiers, une seule échéance

1. Qualifier son statut et structurer la gouvernance
Vérifiez votre statut d'entité essentielle ou importante sur MonEspaceNIS2, documentez le périmètre, filiales comprises.
Propriétaire : RSSI et direction. Effort : un jour. Preuve : une note datée.

2. Cartographier les droits d'accès et la surface d'attaque exposée
Lancez une revue des comptes à privilèges et des accès dormants, en commençant par ce qui est visible depuis Internet.
Propriétaire : RSSI et informatique. Effort : quelques jours. Preuve : un registre des accès mis à jour.

3. Établir une détection et une surveillance continues
Identifiez les systèmes et comptes à surveiller en priorité, ceux qui, laissés sans supervision, ont permis les extractions silencieuses observées cet été.
Propriétaire : RSSI et SOC. Effort : varie selon le périmètre. Preuve : un plan de surveillance documenté.

4. Former les équipes de direction et de première ligne
Ajoutez un point cyber au prochain comité de direction, avec des chiffres concrets. Programmez une session de sensibilisation pour les équipes les plus exposées.
Propriétaire : direction et RSSI. Effort : deux heures pour le conseil d'administration, un programme de sensibilisation à créer. Preuve : compte rendu de réunion et calendrier de formation.

Le même projet de loi transpose aussi la directive REC sur la résilience des infrastructures critiques. Le retard porte donc un double enjeu. Qui traite l'inventaire et les accès dès maintenant prend de l'avance sur les deux fronts à la fois.

Ces quatre axes de travail ne sont pas des catégories abstraites. Ils reflètent la manière dont Stroople répond aux besoins spécifiques de ses clients : la Sécurité offensive pour révéler ce qui est exposé, Sécurité gérée pour le surveiller en continu, Conseil en cybersécurité et GRC pour transformer cette visibilité en gouvernance vérifiable par un régulateur et la formation pour transformer vos équipes en première ligne de défense plutôt qu'en porte d'entrée. Nous sommes structurés ainsi parce que la conformité n'a jamais été l'objectif en soi. Elle découle du travail plus lent et plus exigeant de devenir réellement résilient, un travail qui se compte en mois, pas en signature. Commencez par où l'écart est le plus large. C'est là que nous pouvons vous aider en premier.

Parlement européen à Strasbourg, berceau de la directive NIS2

Progressez vers la conformité à la directive NIS2 avec le soutien de nos experts en cybersécurité

Nos experts vous accompagnent à chaque étape, de l'évaluation de vos obligations à la mise en œuvre des mesures de sécurité requises.

Parler à un expert NIS2

Partager :

X
LinkedIn
GRC

Articles connexes

Retard dans la transposition de la directive NIS2 : pourquoi cette attente coûte déjà cher à la France

Trente-huit ans. Ce n'est pas une vraie statistique, juste une image de l'obsolescence d'un abandonné...

Et si la directive NIS 2 n'était déjà qu'un seuil minimal ?

Et si, après tant d'attente, la directive NIS2 devenait une base obsolète avant même d'être…

La NIS2 en France : les lacunes mises en évidence par le ReCyF

Un sous-traitant informatique quitte l'entreprise. Ses droits d'accès sont-ils révoqués le jour même ? Ses...