NIS2 : la France traîne les pieds, la Commission l’assigne en justice

NIS2 : la France traîne les pieds, la Commission l’assigne en justice

La France repousse une fois de plus l’examen parlementaire du projet de loi Résilience, chargé de transposer la directive NIS2 en droit français, au plus tôt à septembre 2026, annonce ayant été faite en juillet par la ministre déléguée chargée du Numérique Anne Le Hénanff. La Commission européenne a saisi la Cour de justice de l’Union européenne le 8 juillet 2026 contre la France pour ce retard de transposition.

Ce contentieux européen cristallise une tension croissante entre Bruxelles et Paris autour de la gouvernance numérique, tandis que la France atermoie sur un texte destiné à renforcer la cybersécurité des infrastructures critiques. Le calendrier glisse, les obligations s’accumulent, et l’exécutif français accumule les retards sur un dossier sensible.

La France n’avait pas complété la transposition principale de la directive NIS2 au 6 août 2026 ; le texte retenu est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose conjointement NIS2, la directive REC et certaines dispositions de DORA. Trois normes européennes coagulées dans un seul projet de loi : la complexité administrative augmente d’autant, et avec elle, les risques de mauvaise transposition ou de dispositions diluées.

Le texte préoccupe les collectivités, car les collectivités territoriales entrent dans le périmètre français de NIS2, régions, départements, communes de plus de 30 000 habitants et leurs groupements, une extension nationale que la directive laissait optionnelle. Là réside une mécanique classique du gouvernement français : imposer aux échelons locaux des obligations de sécurité qu’ils ne sont souvent pas préparés à assumer, sans ressources proportionnées.

En France, la surveillance de l’AI Act est répartie entre la CNIL pour les questions biométriques, l’Arcom pour les contenus d’intérêt public, et la DGCCRF pour les interactions directes avec les consommateurs. Cette fragmentation du contrôle entre agences de l’État ne simplifie pas la donne : chacun vérifie son coin, personne ne voit l’ensemble, et les entreprises jonglent avec des interlocuteurs multiples, eux-mêmes souvent sans coordination réelle.

Les enjeux dépassent la simple conformité réglementaire. NIS2 étend le périmètre de surveillance de l’État sur les opérateurs de services essentiels, fournisseurs cloud, éditeurs logiciels, télécoms. Elle impose inspections, rapports, signalements d’incidents. Elle renforce le pouvoir de contrôle de l’administration sur le numérique privé, que le gouvernement français n’a jamais été timide à utiliser.

Le contexte est politique : la France rechigne à normaliser. Elle repousse les dates limites, elle négocie des délais, elle adapte les textes à sa convenance. La directive NIS2 transposée en France concernera 15 000 entités. 15 000 organisations que l’État comptera désormais parmi ses sujets de surveillance obligatoire. À chacune imposer des audits, des plans de conformité, des déclarations.

La saisine de Bruxelles signale un changement de ton : l’Europe ne tolère plus les atermoiements. La Commission enfonce le clou, elle court-circuite les négociations diplomatiques. C’est un avertissement. Paris doit choisir : plier sous la norme européenne ou affronter une condamnation de la Cour de justice.

Le gouvernement français promet d’accélérer. Le texte doit passer à l’Assemblée nationale en septembre 2026. Pas de garantie que ce calendrier tienne. Entre-temps, la France reste formellement en défaut de transposition, la CJUE peut prononcer des astreintes, et 15 000 entités attendent des règles enfin clarifiées pour s’organiser.

NIS2 incarne une dynamique plus large : celle d’une Europe qui durcit son contrôle normatif sur le numérique, et d’un État français qui, contraint et forcé, renforce sa mainmise administrative sur les entreprises au nom de la sécurité. Le résultat ne laisse de place à personne : ni liberté économique, ni autonomie des opérateurs. Juste une cage réglementaire qui s’épaissit.