NIS2 : la France prépare le plus grand cadre de surveillance numérique jamais construit

NIS2 : la France prépare le plus grand cadre de surveillance numérique jamais construit

La France fait trainer les pieds sur l’application d’une directive européenne qui étendra massivement le pouvoir de l’État sur la cybersécurité des entreprises et des collectivités. La transposition de la directive NIS2 en droit français glisse régulièrement, le gouvernement reportant son examen à septembre 2026. Entre-temps, Bruxelles s’impatiente et a saisi la Cour de justice de l’Union européenne en juillet 2026 contre le retard français.

Derrière ce bras de fer administratif se cache une réalité bien plus inquiétante : la mise en place progressive d’un cadre légal permettant à l’État d’imposer ses standards de surveillance en matière de sécurité informatique. Le projet de loi « Résilience » qui transpose NIS2 en France élargit considérablement le champ des entités touchées, bien au-delà de ce qu’exige la directive européenne.

Une expansion du contrôle étatique sur les infrastructures

La France transpose la directive NIS2 via un projet de loi relatif à la résilience des infrastructures critiques, qui étend le périmètre à des collectivités territoriales : régions, départements, communes de plus de 30 000 habitants et leurs groupements. Une extension que la directive européenne ne demandait pas explicitement, mais que Paris s’empresse d’intégrer au texte national.

Ce sont 15 000 entités qui se retrouveront sous le régime de NIS2 en 2026. Chacune de ces organisations devra se conformer à des critères techniques et organisationnels définis et contrôlés par les autorités publiques. Cette centralisation du contrôle de la cybersécurité crée un point unique de fragilité : tous les acteurs numériques critiques devront répondre aux mêmes standards imposés d’en haut, sans capacité réelle de négociation.

Or, les collectivités territoriales dénoncent déjà cette imposture. Elles sont contraintes d’entrer dans un cadre pensé pour les opérateurs de services essentiels, pas pour des communes ou des offices sociaux. Le gouvernement s’apprête à déléguer une part croissante de sa surveillance à des entités locales, transformant chaque mairie en relais de contrôle numérique.

Un calendrier que le gouvernement repousse, mais qui pèse déjà

L’examen du projet de loi Résilience par l’Assemblée nationale a encore glissé au plus tôt à septembre 2026, la ministre Anne Le Hénanff ayant annoncé ce report début juillet. La Commission européenne a saisi la Cour de justice de l’Union européenne le 8 juillet 2026 contre la France pour ce retard de transposition.

Le texte transpose conjointement NIS2, la directive REC et certaines dispositions de DORA. Cette fusion tactique brouille les responsabilités et démultiplie les obligations.

Les retards répétés du gouvernement français pourraient paraître rassurants. Mais ils ne changent rien au fond : NIS2 arrive. Et quand elle s’appliquera, l’État disposera d’outils inédits pour scruter la gestion informatique de milliers d’organisations publiques et privées. Une mécanique administrative qui, une fois en place, sera quasi impossible à arrêter.

Entre-temps, d’autres textes accélèrent l’édification de cette architecture de surveillance numérique. L’AI Act est devenu applicable le 2 août 2026, avec un contrôle réparti entre la CNIL pour les questions biométriques, l’Arcom pour les contenus d’intérêt public, et la DGCCRF pour les interactions directes avec les consommateurs. Chaque couche nouvelle crée des failles, des zones grises où l’arbitraire administratif peut s’installer.

La France ne résiste plus. Elle abdique progressivement le peu de liberté numérique que ses citoyens conservaient, au profit d’une cage réglementaire pensée à Bruxelles et refermée sur Paris. NIS2 n’est qu’un maillon de plus d’une chaîne de contrôle qui s’enroule autour de nos infrastructures numériques.