Loi Résilience 2026 : ce que ça change
concrètement pour votre PME
(au-delà de NIS2)
Vous avez entendu parler de NIS2. Mais c’est la loi Résilience — la transposition française — qui crée les obligations juridiquement opposables en France. Et le ReCyF, publié par l’ANSSI le 17 mars 2026, donne pour la première fois les 152 mesures concrètes attendues. Vote en hémicycle prévu juillet 2026, conformité requise octobre 2026. Ce que ça change vraiment.
La fenêtre se ferme vite : le vote en hémicycle de la loi Résilience est prévu en juillet 2026. La date butoir de conformité reste le 17 octobre 2026. Entre les deux : environ 4 mois. Les entreprises qui commencent leur mise en conformité maintenant ont 6 à 18 mois d’avance sur celles qui attendent la promulgation. L’ANSSI a été claire : elle favorisera les démarches engagées plutôt qu’une approche immédiatement sanctionnatrice.
NIS2 vs loi Résilience : quelle différence concrète ?
La confusion entre NIS2 et la loi Résilience est très répandue — y compris chez les professionnels. Voici la distinction essentielle à comprendre avant tout.
🇪🇺 Directive NIS2 (niveau européen)
- Adoptée par l’UE en décembre 2022, en vigueur janvier 2023
- Fixe les objectifs et obligations minimales pour tous les États membres
- Date limite de transposition : 17 octobre 2024 (dépassée par la France)
- Non directement applicable en droit français sans transposition
- Sanctions non applicables par l’ANSSI sans base légale nationale
🇫🇷 Loi Résilience (niveau français)
- Transpose NIS2 + directive REC + éléments DORA en droit français
- Crée les obligations juridiquement opposables sur le territoire français
- Vote en hémicycle prévu juillet 2026, promulgation été 2026
- Rend le ReCyF ANSSI juridiquement contraignant par décret
- Donne à l’ANSSI le pouvoir de contrôler et sanctionner
En d’autres termes : NIS2 dit quoi faire au niveau européen. La loi Résilience dit comment ça s’applique en France, avec quelles sanctions, par quelle autorité, selon quel référentiel technique. C’est la loi Résilience qui donne au ReCyF sa force juridique — et c’est pourquoi les deux textes doivent être lus ensemble.
La loi Résilience transpose simultanément trois directives : NIS2 (cybersécurité des entités essentielles et importantes), la directive REC (résilience des entités critiques physiques), et des éléments de DORA pour les entités financières non couvertes par le règlement européen direct. C’est un texte de fond qui redessine l’ensemble du paysage réglementaire de la résilience en France.
Le calendrier exact — de la directive au contrôle ANSSI
Voici la chronologie précise, des textes européens aux premières sanctions potentielles. Chaque date est vérifiée sur les sources officielles (ANSSI, Journal Officiel de l’UE, dossier parlementaire PRMD2412608L).
Entrée en vigueur de la directive NIS2
La directive (UE) 2022/2555 entre en vigueur. Les États membres ont 21 mois pour transposer.
PasséDate limite de transposition — manquée par la France
La France n’a pas tenu cette échéance. La Commission européenne a ouvert une procédure d’infraction contre la France.
Passé — retard officielAdoption au Sénat du projet de loi Résilience
Le Sénat adopte le projet de loi les 11 et 12 mars 2025. Le texte passe ensuite à l’Assemblée nationale.
PasséOuverture de MonEspaceNIS2 / MesServicesCyber
L’ANSSI ouvre la plateforme de pré-enregistrement. Les entités concernées peuvent déjà s’inscrire et débuter leur auto-évaluation.
Déjà actif — inscrivez-vousPublication du ReCyF v2.5 par l’ANSSI
Le Référentiel Cyber France (152 mesures, 20 objectifs) est rendu public par Vincent Strubel, DG de l’ANSSI. Document de travail non encore contraignant, mais opposable lors d’un contrôle pour les entités qui l’appliquent.
✓ En vigueur — à appliquer maintenantVote en hémicycle — Assemblée nationale
Examen en séance publique prévu en session extraordinaire. Promulgation par le Président de la République attendue dans la foulée. Les décrets d’application suivront au second semestre 2026.
Prévu — dans 5 semainesDate butoir de conformité
Les entités régulées doivent être en conformité. Les contrôles ANSSI pourront débuter. Les sanctions (jusqu’à 10M€ ou 2% du CA mondial) deviennent applicables.
⚠️ Date limite absolueLe calcul qui doit vous alerter : entre la promulgation (été 2026) et la date butoir de conformité (17 octobre 2026), il reste environ 4 mois. Une mise en conformité sérieuse prend en moyenne 6 à 18 mois. Les entreprises qui commencent maintenant construisent leur conformité de manière progressive et maîtrisée. Celles qui attendront la promulgation auront une pression temporelle extrême.
N’attendez pas juillet
Évaluez votre niveau ReCyF dès aujourd’hui
Score de maturité aligné ANSSI · Plan d’action · PDF immédiat · 10 minutes.
Conforme ANSSI · Résultat immédiat
Le ReCyF : les 20 objectifs ANSSI traduits en langage dirigeant
Publié par l’ANSSI le 17 mars 2026, le ReCyF v2.5 définit 152 mesures applicables et contrôlables sur 20 objectifs de sécurité. Le ReCyF distingue deux catégories d’entités : les Entités Importantes (EI), soumises aux objectifs 1 à 15, et les Entités Essentielles (EE), soumises aux 20 objectifs. Voici ces objectifs regroupés en 4 piliers, traduits sans jargon.
Gouvernance de la sécurité EI + EE
La direction valide et supervise les mesures cyber. Le dirigeant doit comprendre la posture de sécurité et pouvoir la justifier lors d’un contrôle ANSSI. Formation obligatoire des dirigeants.
Gestion des risques EI + EE
Identifier, évaluer et traiter les risques cyber de manière documentée et régulière. Cartographie des actifs critiques obligatoire.
Politique de sécurité documentée EI + EE
Votre approche des risques IT doit être écrite, connue de tous, et mise à jour. Une charte informatique seule ne suffit plus — il faut une PSSI (Politique de Sécurité du Système d’Information).
Gestion des fournisseurs et sous-traitants EI + EE
Évaluer la sécurité de vos prestataires critiques. Clauses contractuelles cyber obligatoires. Réviser les accès des prestataires tiers.
Audit et évaluation régulière EI + EE
Des évaluations périodiques de votre niveau de sécurité doivent être réalisées et documentées. Le diagnostic annuel devient une obligation, pas une bonne pratique.
Gestion des identités et des accès EI + EE
MFA obligatoire sur tous les accès sensibles. Principe du moindre privilège. Révocation immédiate des accès en cas de départ. Inventaire des comptes à privilèges.
Sécurité des équipements et postes EI + EE
Inventaire exhaustif de tous les équipements. Mises à jour de sécurité dans un délai défini après publication des correctifs. Protection des postes (EDR recommandé).
Sécurité des réseaux EI + EE
Segmentation des réseaux, sécurisation des accès distants (VPN), protection périmétrique. Interdiction d’accès direct RDP depuis internet.
Protection des données EI + EE
Chiffrement des données sensibles au repos et en transit. Politique de classification des données. Cohérence avec les obligations RGPD.
Sauvegardes et restauration EI + EE
Sauvegardes régulières, externalisées, déconnectées du réseau principal. Tests de restauration documentés. Délai de restauration défini et testé.
Sensibilisation et formation EI + EE
Formation cyber des collaborateurs sur les risques et bonnes pratiques, documentée et répétée au moins annuellement. Les dirigeants doivent aussi être formés (OS1).
Journalisation et détection EI + EE
Collecter et conserver les logs d’activité des systèmes critiques. Capacité à détecter les comportements anormaux. Durée de rétention des journaux définie.
Continuité et reprise d’activité EI + EE
Plan de continuité d’activité (PCA) et plan de reprise (PRA) documentés, adaptés à votre activité, et testés. Le ReCyF exige la preuve d’exercices.
Gestion des incidents et notification EI + EE
Procédure de gestion des incidents documentée. Notification à l’ANSSI dans les 24h (alerte précoce) et 72h (rapport intermédiaire) après détection d’un incident significatif.
Réaction aux crises d’origine cyber EI + EE
Cellule de crise définie, exercices de simulation planifiés, retours d’expérience documentés. Les entités peuvent faire appel à des prestataires PACS qualifiés ANSSI.
Cartographie complète des actifs EE uniquement
Inventaire exhaustif et maintenu en temps réel de tous les actifs (matériels, logiciels, données, services cloud). Niveau de criticité assigné à chaque actif.
Gestion des vulnérabilités avancée EE uniquement
Veille sur les CVE (vulnérabilités publiées), processus de patch management défini avec délais contraints selon la criticité de la faille.
Sécurité du développement EE uniquement
Si vous développez des logiciels ou des services numériques, intégration de la sécurité dès la conception (DevSecOps). Tests de sécurité obligatoires avant mise en production.
Supervision avancée (SOC) EE uniquement
Surveillance continue des systèmes d’information, corrélation des événements de sécurité. Typiquement assuré par un SOC interne ou externalisé.
Tests d’intrusion réguliers EE uniquement
Pentests périodiques sur les systèmes critiques, réalisés par des prestataires qualifiés ANSSI (PESTE). Résultats documentés et plans de remédiation obligatoires.
Ce que ça signifie pour une PME Entité Importante : vous êtes soumis aux objectifs 1 à 15. Les 5 mesures les plus structurantes que vous devez avoir en place avant octobre 2026 : MFA généralisé (OS6), sauvegardes testées externalisées (OS10), politique de sécurité documentée (OS3), procédure de notification d’incident 24h/72h (OS14), et formation annuelle des équipes (OS11). Notre diagnostic évalue votre niveau sur chacun de ces points.
Quelles PME sont directement concernées par la loi Résilience ?
La loi Résilience retient les mêmes seuils que NIS2. Voici la grille de lecture pratique pour savoir où vous vous situez.
| Type d’entité | Seuils | Secteurs (exemples) | Obligations ReCyF |
|---|---|---|---|
| Entité Essentielle (EE) | +250 sal. ou +50M€ CA | Énergie, transports, santé, eau, finance, numérique critique | 20 objectifs (OS1–OS20) |
| Entité Importante (EI) | +50 sal. ou +10M€ CA | Alimentation, fabrication, services postaux, MSP, cloud, recherche | 15 objectifs (OS1–OS15) |
| PME hors périmètre direct | -50 sal. et -10M€ CA | Toutes activités en dessous des seuils | Non régulée directement — mais effet cascade fournisseurs |
| Sous-traitant d’une EE ou EI | Quelle que soit la taille | Tout fournisseur critique d’une entité régulée | Obligations contractuelles répercutées par le donneur d’ordres |
Le cas des PME prestataires IT et MSP : si vous êtes fournisseur de services informatiques (infogérance, hébergement, cloud, développement) pour des clients soumis à NIS2, vous êtes probablement classé Entité Importante — quelle que soit votre taille. Le secteur “services numériques” est dans l’Annexe II de NIS2. Vérifiez votre situation sur messervicescyber.gouv.fr.
4 mois avant la date butoir
Où en êtes-vous sur les 15 objectifs ReCyF ?
Notre diagnostic évalue votre maturité sur les domaines couverts par le ReCyF ANSSI.
Rapport PDF · Conforme ANSSI · Immédiat
Les 5 obligations concrètes à prioriser avant octobre 2026
Parmi les 152 mesures du ReCyF, voici les 5 qui reviennent systématiquement dans les contrôles préliminaires et qui représentent l’essentiel de l’effort pour une PME Entité Importante.
Scénario de contrôle ANSSI — ce que l’inspecteur vérifiera en priorité
Les 5 points examinés lors d’un premier contrôle
Authentification multi-facteurs sur tous les accès sensibles
Preuve attendue : capture d’écran de la configuration MFA sur votre messagerie, VPN et outils cloud. Absence de MFA = non-conformité immédiate sur l’objectif le plus vérifié.
Sauvegardes externalisées testées et documentées
Preuve attendue : politique de sauvegarde écrite + journal des tests de restauration avec dates et résultats. Une sauvegarde non testée est considérée comme inexistante.
Procédure de notification ANSSI 24h/72h
Preuve attendue : procédure écrite indiquant qui notifie l’ANSSI, comment, dans quel délai. La plateforme de notification est messervicescyber.gouv.fr. Absence de procédure = non-conformité.
Politique de sécurité du SI documentée et validée par la direction
Preuve attendue : document PSSI signé par le dirigeant, daté, mis à jour. La charte informatique seule ne suffit plus — il faut un document de gouvernance formalisé.
Formation cyber des équipes et des dirigeants documentée
Preuve attendue : attestation de formation, liste d’émargement, ou certification. Le dirigeant doit aussi avoir suivi une formation — c’est une obligation explicite de NIS2 et du ReCyF (OS1).
| Type d’entité | Sanction maximale | Sanction quotidienne | Responsabilité dirigeant |
|---|---|---|---|
| Entité Essentielle (EE) | 10 M€ ou 2% du CA mondial | Jusqu’à 100 000 € / jour | Personnelle — engagée |
| Entité Importante (EI) | 7 M€ ou 1,4% du CA mondial | Jusqu’à 70 000 € / jour | Personnelle — engagée |
Comment se préparer maintenant — sans attendre la promulgation
L’ANSSI a été explicite : elle favorisera les entités qui démontrent une démarche engagée, par opposition à celles qui n’ont rien fait. Voici le plan d’action séquencé recommandé pour une PME Entité Importante.
Étape 1 — Vérifier votre statut (cette semaine, gratuit)
- S’inscrire sur messervicescyber.gouv.fr — la plateforme officielle ANSSI. Pré-enregistrement disponible depuis novembre 2025.
- Vérifier votre secteur d’activité dans les Annexes I et II de NIS2. En cas de doute, l’ANSSI propose un outil d’auto-évaluation sur la plateforme.
- Identifier votre catégorie (EE ou EI) selon vos seuils de taille et CA. Les 15 ou 20 objectifs qui s’appliquent à vous dépendent de cette classification.
Étape 2 — Évaluer votre niveau actuel (cette semaine, 9,99€)
- Réaliser un diagnostic structuré couvrant les domaines du ReCyF : accès, sauvegardes, réseau, formation, continuité, gestion des incidents.
- Obtenir un rapport documenté avec score de maturité par domaine — opposable lors d’un contrôle ANSSI comme preuve de démarche engagée.
- Identifier les 3 lacunes prioritaires à combler avant octobre 2026. Ne cherchez pas à tout faire — concentrez-vous sur les objectifs OS6, OS10 et OS14 en premier.
Étape 3 — Combler les lacunes prioritaires (mois 1–3)
- Activer le MFA sur tous les accès critiques (OS6) — gratuit sur Microsoft 365 et Google Workspace.
- Mettre en place et tester les sauvegardes externalisées (OS10) — solution cloud : 50–200€/mois selon le volume.
- Rédiger la PSSI et la faire valider par la direction (OS3) — des modèles ANSSI sont disponibles gratuitement.
- Définir la procédure de notification ANSSI 24h/72h et la tester (OS14) — procédure écrite d’une page suffit pour commencer.
- Organiser une session de formation cyber pour les équipes et le dirigeant (OS11) — prestataires à partir de 300€ pour l’ensemble d’une équipe PME.
Le bon message de l’ANSSI : les entités qui peuvent démontrer une démarche progressive et documentée bénéficieront d’une approche favorable lors des premiers contrôles. Un rapport de diagnostic daté, suivi d’un plan d’action en cours d’exécution, constitue la preuve de cette démarche. C’est précisément ce que produit notre diagnostic.
Questions fréquentes
Quelle est la différence entre NIS2 et la loi Résilience ?
NIS2 est la directive européenne adoptée en décembre 2022 — elle fixe les objectifs et obligations minimales pour tous les États membres. La loi Résilience est la transposition française de NIS2 en droit national. C’est elle qui rend les obligations juridiquement opposables en France et qui donne à l’ANSSI le pouvoir de contrôler et sanctionner. Sans loi Résilience, NIS2 n’est pas directement applicable en France.
Qu’est-ce que le ReCyF ANSSI et est-il déjà obligatoire ?
Le ReCyF (Référentiel Cyber France) v2.5, publié par l’ANSSI le 17 mars 2026, définit 152 mesures sur 20 objectifs de sécurité. En version de travail, il n’est pas encore juridiquement contraignant — mais les entités qui l’appliquent peuvent s’en prévaloir lors d’un contrôle ANSSI. Il deviendra obligatoire par décret après la promulgation de la loi Résilience, probablement au second semestre 2026.
Quand la loi Résilience sera-t-elle promulguée ?
Le vote en hémicycle à l’Assemblée nationale est prévu en juillet 2026, en session extraordinaire. La promulgation devrait suivre rapidement. Les décrets d’application (dont celui qui rend le ReCyF contraignant) sont attendus au second semestre 2026. La date butoir de conformité reste le 17 octobre 2026 — laissant environ 4 mois entre la promulgation et l’obligation légale.
Ma PME est-elle concernée même si elle n’est pas soumise à NIS2 ?
Indirectement, oui. Même si votre PME n’est pas directement régulée, vos clients soumis à la loi Résilience vont répercuter leurs obligations sur leur chaîne fournisseurs — et vous demanderont des preuves de maturité cyber. Par ailleurs, le ReCyF devient la référence sectorielle pour les assureurs, les marchés publics et les donneurs d’ordres, indépendamment de votre statut NIS2.
Comment se préparer à la loi Résilience dès maintenant ?
L’ANSSI recommande d’agir sans attendre la promulgation. Première étape : s’inscrire sur messervicescyber.gouv.fr et vérifier votre statut. Ensuite, évaluer votre niveau actuel via un diagnostic structuré. Puis mettre en place les mesures prioritaires du ReCyF (MFA, sauvegardes testées, procédure d’incident, formation des dirigeants). Les entités qui s’engagent maintenant bénéficient d’une approche progressive favorable lors des contrôles.
Octobre 2026 arrive vite
Commencez votre démarche ReCyF maintenant
Score de maturité · 15 domaines évalués · Rapport PDF daté · 10 minutes.
Preuve de démarche engagée · Conforme ANSSI

