NIS2 : la France repousse sine die une directive surveillance que Bruxelles ne lui pardonne plus

NIS2 : la France repousse sine die une directive surveillance que Bruxelles ne lui pardonne plus

Juillet 2026. La Commission européenne en a assez d’attendre. Elle saisit la Cour de justice de l’Union européenne contre la France pour inaction : la directive NIS2 sur la cybersécurité aurait dû être transposée en droit français depuis le 6 août 2026. Le délai est dépassé. Et pour cause : le projet de loi Résilience, censé accomplir cette transposition, reste bloqué sur le bureau de l’Assemblée nationale.

Depuis des mois, le gouvernement repousse l’examen du texte. La ministre Anne Le Hénanff avait annoncé début juillet que le vote se ferait « au plus tôt en septembre ». Depuis, silence radio. Les promesses macronistes ressemblent à un hymne dont chaque couplet repousse l’échéance suivante : d’abord le printemps, puis l’été, puis septembre, puis peut-être l’automne. Les citoyens français connaissent bien ce style. Cette fois, pourtant, c’est Bruxelles qui perd patience.

Mais la véritable bombe se cache ailleurs. Le texte retenu transpose conjointement NIS2, la directive REC et certaines dispositions de DORA, et les collectivités territoriales entrent dans le périmètre français de NIS2 : régions, départements, communes de plus de 30 000 habitants et leurs groupements. Cette extension, la directive l’autorisait à titre optionnel. La France a choisi de l’imposer.

Qu’est-ce que cela signifie ? Les maires et élus locaux, déjà débordés par l’organisation quotidienne, se retrouveront contraints de respecter des obligations de signalement en temps réel des incidents de cybersécurité, d’audit interne, de documentation technique draconienne. Les collectivités craignent à juste titre. Elles n’ont ni les budgets ni les personnels informatiques pour gérer cette surcharge réglementaire. Le poids de la surveillance d’État descend jusqu’aux mairies, jusqu’aux élus locaux, jusqu’aux données qu’elles manipulent.

Pendant ce temps, le 10 septembre 2026, lors des Universités d’été de la cybersécurité et du cloud de confiance à Station F, les ministres David Amiel et Anne Le Hénanff ont signé le « Pacte numérique et IA » avec les acteurs industriels, un dispositif conçu pour cartographier les capacités industrielles françaises et européennes en cloud, cybersécurité et IA, et déployer les solutions retenues au sein des administrations. Le gouvernement construit son architecture de confiance numérique, son réseau d’autorités et de prestataires. Les collectivités locales, malgré elles, en feront partie.

L’ironie est cinglante : alors que Paris prépare cette machinerie complexe et centralisée, il refuse même d’honorer ses engagements européens. NIS2 ne s’imposera que parce que Bruxelles aura forcé la main. Et quand le texte passera enfin, ce sera pour transformer la vie numérique des élus locaux en chaos bureaucratique, au nom de la sécurité, naturellement.