Loi Résilience 2026 : ce que ça change concrètement

Loi Résilience 2026 : ce que ça change pour votre PME (au-delà de NIS2) | CyberDiagnostic
Réglementation · Juin 2026

Loi Résilience 2026 : ce que ça change
concrètement pour votre PME
(au-delà de NIS2)

Vous avez entendu parler de NIS2. Mais c’est la loi Résilience — la transposition française — qui crée les obligations juridiquement opposables en France. Et le ReCyF, publié par l’ANSSI le 17 mars 2026, donne pour la première fois les 152 mesures concrètes attendues. Vote en hémicycle prévu juillet 2026, conformité requise octobre 2026. Ce que ça change vraiment.

⏰ Juillet 2026 ReCyF ANSSI Loi Résilience 10 juin 2026 10 min de lecture
🚨

La fenêtre se ferme vite : le vote en hémicycle de la loi Résilience est prévu en juillet 2026. La date butoir de conformité reste le 17 octobre 2026. Entre les deux : environ 4 mois. Les entreprises qui commencent leur mise en conformité maintenant ont 6 à 18 mois d’avance sur celles qui attendent la promulgation. L’ANSSI a été claire : elle favorisera les démarches engagées plutôt qu’une approche immédiatement sanctionnatrice.

NIS2 vs loi Résilience : quelle différence concrète ?

La confusion entre NIS2 et la loi Résilience est très répandue — y compris chez les professionnels. Voici la distinction essentielle à comprendre avant tout.

🇪🇺 Directive NIS2 (niveau européen)

  • Adoptée par l’UE en décembre 2022, en vigueur janvier 2023
  • Fixe les objectifs et obligations minimales pour tous les États membres
  • Date limite de transposition : 17 octobre 2024 (dépassée par la France)
  • Non directement applicable en droit français sans transposition
  • Sanctions non applicables par l’ANSSI sans base légale nationale

🇫🇷 Loi Résilience (niveau français)

  • Transpose NIS2 + directive REC + éléments DORA en droit français
  • Crée les obligations juridiquement opposables sur le territoire français
  • Vote en hémicycle prévu juillet 2026, promulgation été 2026
  • Rend le ReCyF ANSSI juridiquement contraignant par décret
  • Donne à l’ANSSI le pouvoir de contrôler et sanctionner

En d’autres termes : NIS2 dit quoi faire au niveau européen. La loi Résilience dit comment ça s’applique en France, avec quelles sanctions, par quelle autorité, selon quel référentiel technique. C’est la loi Résilience qui donne au ReCyF sa force juridique — et c’est pourquoi les deux textes doivent être lus ensemble.

📌

La loi Résilience transpose simultanément trois directives : NIS2 (cybersécurité des entités essentielles et importantes), la directive REC (résilience des entités critiques physiques), et des éléments de DORA pour les entités financières non couvertes par le règlement européen direct. C’est un texte de fond qui redessine l’ensemble du paysage réglementaire de la résilience en France.

Le calendrier exact — de la directive au contrôle ANSSI

Voici la chronologie précise, des textes européens aux premières sanctions potentielles. Chaque date est vérifiée sur les sources officielles (ANSSI, Journal Officiel de l’UE, dossier parlementaire PRMD2412608L).

Jan. 2023

Entrée en vigueur de la directive NIS2

La directive (UE) 2022/2555 entre en vigueur. Les États membres ont 21 mois pour transposer.

Passé
Oct. 2024

Date limite de transposition — manquée par la France

La France n’a pas tenu cette échéance. La Commission européenne a ouvert une procédure d’infraction contre la France.

Passé — retard officiel
Mars 2025

Adoption au Sénat du projet de loi Résilience

Le Sénat adopte le projet de loi les 11 et 12 mars 2025. Le texte passe ensuite à l’Assemblée nationale.

Passé
Nov. 2025

Ouverture de MonEspaceNIS2 / MesServicesCyber

L’ANSSI ouvre la plateforme de pré-enregistrement. Les entités concernées peuvent déjà s’inscrire et débuter leur auto-évaluation.

Déjà actif — inscrivez-vous
17 mars 2026

Publication du ReCyF v2.5 par l’ANSSI

Le Référentiel Cyber France (152 mesures, 20 objectifs) est rendu public par Vincent Strubel, DG de l’ANSSI. Document de travail non encore contraignant, mais opposable lors d’un contrôle pour les entités qui l’appliquent.

✓ En vigueur — à appliquer maintenant
Juillet 2026

Vote en hémicycle — Assemblée nationale

Examen en séance publique prévu en session extraordinaire. Promulgation par le Président de la République attendue dans la foulée. Les décrets d’application suivront au second semestre 2026.

Prévu — dans 5 semaines
17 oct. 2026

Date butoir de conformité

Les entités régulées doivent être en conformité. Les contrôles ANSSI pourront débuter. Les sanctions (jusqu’à 10M€ ou 2% du CA mondial) deviennent applicables.

⚠️ Date limite absolue
⏱️

Le calcul qui doit vous alerter : entre la promulgation (été 2026) et la date butoir de conformité (17 octobre 2026), il reste environ 4 mois. Une mise en conformité sérieuse prend en moyenne 6 à 18 mois. Les entreprises qui commencent maintenant construisent leur conformité de manière progressive et maîtrisée. Celles qui attendront la promulgation auront une pression temporelle extrême.

N’attendez pas juillet

Évaluez votre niveau ReCyF dès aujourd’hui

Score de maturité aligné ANSSI · Plan d’action · PDF immédiat · 10 minutes.

🛡️ Lancer mon diagnostic — 9,99 €

Conforme ANSSI · Résultat immédiat

Le ReCyF : les 20 objectifs ANSSI traduits en langage dirigeant

Publié par l’ANSSI le 17 mars 2026, le ReCyF v2.5 définit 152 mesures applicables et contrôlables sur 20 objectifs de sécurité. Le ReCyF distingue deux catégories d’entités : les Entités Importantes (EI), soumises aux objectifs 1 à 15, et les Entités Essentielles (EE), soumises aux 20 objectifs. Voici ces objectifs regroupés en 4 piliers, traduits sans jargon.

I
Gouvernance & gestion des risques
Objectifs 1 à 5 · Applicables EI + EE
OS1

Gouvernance de la sécurité EI + EE

La direction valide et supervise les mesures cyber. Le dirigeant doit comprendre la posture de sécurité et pouvoir la justifier lors d’un contrôle ANSSI. Formation obligatoire des dirigeants.

OS2

Gestion des risques EI + EE

Identifier, évaluer et traiter les risques cyber de manière documentée et régulière. Cartographie des actifs critiques obligatoire.

OS3

Politique de sécurité documentée EI + EE

Votre approche des risques IT doit être écrite, connue de tous, et mise à jour. Une charte informatique seule ne suffit plus — il faut une PSSI (Politique de Sécurité du Système d’Information).

OS4

Gestion des fournisseurs et sous-traitants EI + EE

Évaluer la sécurité de vos prestataires critiques. Clauses contractuelles cyber obligatoires. Réviser les accès des prestataires tiers.

OS5

Audit et évaluation régulière EI + EE

Des évaluations périodiques de votre niveau de sécurité doivent être réalisées et documentées. Le diagnostic annuel devient une obligation, pas une bonne pratique.

II
Protection & sécurité technique
Objectifs 6 à 11 · Applicables EI + EE
OS6

Gestion des identités et des accès EI + EE

MFA obligatoire sur tous les accès sensibles. Principe du moindre privilège. Révocation immédiate des accès en cas de départ. Inventaire des comptes à privilèges.

OS7

Sécurité des équipements et postes EI + EE

Inventaire exhaustif de tous les équipements. Mises à jour de sécurité dans un délai défini après publication des correctifs. Protection des postes (EDR recommandé).

OS8

Sécurité des réseaux EI + EE

Segmentation des réseaux, sécurisation des accès distants (VPN), protection périmétrique. Interdiction d’accès direct RDP depuis internet.

OS9

Protection des données EI + EE

Chiffrement des données sensibles au repos et en transit. Politique de classification des données. Cohérence avec les obligations RGPD.

OS10

Sauvegardes et restauration EI + EE

Sauvegardes régulières, externalisées, déconnectées du réseau principal. Tests de restauration documentés. Délai de restauration défini et testé.

OS11

Sensibilisation et formation EI + EE

Formation cyber des collaborateurs sur les risques et bonnes pratiques, documentée et répétée au moins annuellement. Les dirigeants doivent aussi être formés (OS1).

III
Détection & réponse aux incidents
Objectifs 12 à 15 · Applicables EI + EE
OS12

Journalisation et détection EI + EE

Collecter et conserver les logs d’activité des systèmes critiques. Capacité à détecter les comportements anormaux. Durée de rétention des journaux définie.

OS13

Continuité et reprise d’activité EI + EE

Plan de continuité d’activité (PCA) et plan de reprise (PRA) documentés, adaptés à votre activité, et testés. Le ReCyF exige la preuve d’exercices.

OS14

Gestion des incidents et notification EI + EE

Procédure de gestion des incidents documentée. Notification à l’ANSSI dans les 24h (alerte précoce) et 72h (rapport intermédiaire) après détection d’un incident significatif.

OS15

Réaction aux crises d’origine cyber EI + EE

Cellule de crise définie, exercices de simulation planifiés, retours d’expérience documentés. Les entités peuvent faire appel à des prestataires PACS qualifiés ANSSI.

IV
Durcissement avancé (Entités Essentielles uniquement)
Objectifs 16 à 20 · EE uniquement
OS16

Cartographie complète des actifs EE uniquement

Inventaire exhaustif et maintenu en temps réel de tous les actifs (matériels, logiciels, données, services cloud). Niveau de criticité assigné à chaque actif.

OS17

Gestion des vulnérabilités avancée EE uniquement

Veille sur les CVE (vulnérabilités publiées), processus de patch management défini avec délais contraints selon la criticité de la faille.

OS18

Sécurité du développement EE uniquement

Si vous développez des logiciels ou des services numériques, intégration de la sécurité dès la conception (DevSecOps). Tests de sécurité obligatoires avant mise en production.

OS19

Supervision avancée (SOC) EE uniquement

Surveillance continue des systèmes d’information, corrélation des événements de sécurité. Typiquement assuré par un SOC interne ou externalisé.

OS20

Tests d’intrusion réguliers EE uniquement

Pentests périodiques sur les systèmes critiques, réalisés par des prestataires qualifiés ANSSI (PESTE). Résultats documentés et plans de remédiation obligatoires.

💡

Ce que ça signifie pour une PME Entité Importante : vous êtes soumis aux objectifs 1 à 15. Les 5 mesures les plus structurantes que vous devez avoir en place avant octobre 2026 : MFA généralisé (OS6), sauvegardes testées externalisées (OS10), politique de sécurité documentée (OS3), procédure de notification d’incident 24h/72h (OS14), et formation annuelle des équipes (OS11). Notre diagnostic évalue votre niveau sur chacun de ces points.

Quelles PME sont directement concernées par la loi Résilience ?

La loi Résilience retient les mêmes seuils que NIS2. Voici la grille de lecture pratique pour savoir où vous vous situez.

Type d’entité Seuils Secteurs (exemples) Obligations ReCyF
Entité Essentielle (EE) +250 sal. ou +50M€ CA Énergie, transports, santé, eau, finance, numérique critique 20 objectifs (OS1–OS20)
Entité Importante (EI) +50 sal. ou +10M€ CA Alimentation, fabrication, services postaux, MSP, cloud, recherche 15 objectifs (OS1–OS15)
PME hors périmètre direct -50 sal. et -10M€ CA Toutes activités en dessous des seuils Non régulée directement — mais effet cascade fournisseurs
Sous-traitant d’une EE ou EI Quelle que soit la taille Tout fournisseur critique d’une entité régulée Obligations contractuelles répercutées par le donneur d’ordres
⚠️

Le cas des PME prestataires IT et MSP : si vous êtes fournisseur de services informatiques (infogérance, hébergement, cloud, développement) pour des clients soumis à NIS2, vous êtes probablement classé Entité Importante — quelle que soit votre taille. Le secteur “services numériques” est dans l’Annexe II de NIS2. Vérifiez votre situation sur messervicescyber.gouv.fr.

4 mois avant la date butoir

Où en êtes-vous sur les 15 objectifs ReCyF ?

Notre diagnostic évalue votre maturité sur les domaines couverts par le ReCyF ANSSI.

Évaluer mon niveau — 9,99 €

Rapport PDF · Conforme ANSSI · Immédiat

Les 5 obligations concrètes à prioriser avant octobre 2026

Parmi les 152 mesures du ReCyF, voici les 5 qui reviennent systématiquement dans les contrôles préliminaires et qui représentent l’essentiel de l’effort pour une PME Entité Importante.

Scénario de contrôle ANSSI — ce que l’inspecteur vérifiera en priorité

Les 5 points examinés lors d’un premier contrôle

OS6 — MFA

Authentification multi-facteurs sur tous les accès sensibles

Preuve attendue : capture d’écran de la configuration MFA sur votre messagerie, VPN et outils cloud. Absence de MFA = non-conformité immédiate sur l’objectif le plus vérifié.

OS10 — Sauv.

Sauvegardes externalisées testées et documentées

Preuve attendue : politique de sauvegarde écrite + journal des tests de restauration avec dates et résultats. Une sauvegarde non testée est considérée comme inexistante.

OS14 — Notif.

Procédure de notification ANSSI 24h/72h

Preuve attendue : procédure écrite indiquant qui notifie l’ANSSI, comment, dans quel délai. La plateforme de notification est messervicescyber.gouv.fr. Absence de procédure = non-conformité.

OS3 — PSSI

Politique de sécurité du SI documentée et validée par la direction

Preuve attendue : document PSSI signé par le dirigeant, daté, mis à jour. La charte informatique seule ne suffit plus — il faut un document de gouvernance formalisé.

OS11 — Form.

Formation cyber des équipes et des dirigeants documentée

Preuve attendue : attestation de formation, liste d’émargement, ou certification. Le dirigeant doit aussi avoir suivi une formation — c’est une obligation explicite de NIS2 et du ReCyF (OS1).

Type d’entité Sanction maximale Sanction quotidienne Responsabilité dirigeant
Entité Essentielle (EE) 10 M€ ou 2% du CA mondial Jusqu’à 100 000 € / jour Personnelle — engagée
Entité Importante (EI) 7 M€ ou 1,4% du CA mondial Jusqu’à 70 000 € / jour Personnelle — engagée

Comment se préparer maintenant — sans attendre la promulgation

L’ANSSI a été explicite : elle favorisera les entités qui démontrent une démarche engagée, par opposition à celles qui n’ont rien fait. Voici le plan d’action séquencé recommandé pour une PME Entité Importante.

Étape 1 — Vérifier votre statut (cette semaine, gratuit)

  • S’inscrire sur messervicescyber.gouv.fr — la plateforme officielle ANSSI. Pré-enregistrement disponible depuis novembre 2025.
  • Vérifier votre secteur d’activité dans les Annexes I et II de NIS2. En cas de doute, l’ANSSI propose un outil d’auto-évaluation sur la plateforme.
  • Identifier votre catégorie (EE ou EI) selon vos seuils de taille et CA. Les 15 ou 20 objectifs qui s’appliquent à vous dépendent de cette classification.

Étape 2 — Évaluer votre niveau actuel (cette semaine, 9,99€)

  • Réaliser un diagnostic structuré couvrant les domaines du ReCyF : accès, sauvegardes, réseau, formation, continuité, gestion des incidents.
  • Obtenir un rapport documenté avec score de maturité par domaine — opposable lors d’un contrôle ANSSI comme preuve de démarche engagée.
  • Identifier les 3 lacunes prioritaires à combler avant octobre 2026. Ne cherchez pas à tout faire — concentrez-vous sur les objectifs OS6, OS10 et OS14 en premier.

Étape 3 — Combler les lacunes prioritaires (mois 1–3)

  • Activer le MFA sur tous les accès critiques (OS6) — gratuit sur Microsoft 365 et Google Workspace.
  • Mettre en place et tester les sauvegardes externalisées (OS10) — solution cloud : 50–200€/mois selon le volume.
  • Rédiger la PSSI et la faire valider par la direction (OS3) — des modèles ANSSI sont disponibles gratuitement.
  • Définir la procédure de notification ANSSI 24h/72h et la tester (OS14) — procédure écrite d’une page suffit pour commencer.
  • Organiser une session de formation cyber pour les équipes et le dirigeant (OS11) — prestataires à partir de 300€ pour l’ensemble d’une équipe PME.

Le bon message de l’ANSSI : les entités qui peuvent démontrer une démarche progressive et documentée bénéficieront d’une approche favorable lors des premiers contrôles. Un rapport de diagnostic daté, suivi d’un plan d’action en cours d’exécution, constitue la preuve de cette démarche. C’est précisément ce que produit notre diagnostic.

Questions fréquentes

Quelle est la différence entre NIS2 et la loi Résilience ?

NIS2 est la directive européenne adoptée en décembre 2022 — elle fixe les objectifs et obligations minimales pour tous les États membres. La loi Résilience est la transposition française de NIS2 en droit national. C’est elle qui rend les obligations juridiquement opposables en France et qui donne à l’ANSSI le pouvoir de contrôler et sanctionner. Sans loi Résilience, NIS2 n’est pas directement applicable en France.

Qu’est-ce que le ReCyF ANSSI et est-il déjà obligatoire ?

Le ReCyF (Référentiel Cyber France) v2.5, publié par l’ANSSI le 17 mars 2026, définit 152 mesures sur 20 objectifs de sécurité. En version de travail, il n’est pas encore juridiquement contraignant — mais les entités qui l’appliquent peuvent s’en prévaloir lors d’un contrôle ANSSI. Il deviendra obligatoire par décret après la promulgation de la loi Résilience, probablement au second semestre 2026.

Quand la loi Résilience sera-t-elle promulguée ?

Le vote en hémicycle à l’Assemblée nationale est prévu en juillet 2026, en session extraordinaire. La promulgation devrait suivre rapidement. Les décrets d’application (dont celui qui rend le ReCyF contraignant) sont attendus au second semestre 2026. La date butoir de conformité reste le 17 octobre 2026 — laissant environ 4 mois entre la promulgation et l’obligation légale.

Ma PME est-elle concernée même si elle n’est pas soumise à NIS2 ?

Indirectement, oui. Même si votre PME n’est pas directement régulée, vos clients soumis à la loi Résilience vont répercuter leurs obligations sur leur chaîne fournisseurs — et vous demanderont des preuves de maturité cyber. Par ailleurs, le ReCyF devient la référence sectorielle pour les assureurs, les marchés publics et les donneurs d’ordres, indépendamment de votre statut NIS2.

Comment se préparer à la loi Résilience dès maintenant ?

L’ANSSI recommande d’agir sans attendre la promulgation. Première étape : s’inscrire sur messervicescyber.gouv.fr et vérifier votre statut. Ensuite, évaluer votre niveau actuel via un diagnostic structuré. Puis mettre en place les mesures prioritaires du ReCyF (MFA, sauvegardes testées, procédure d’incident, formation des dirigeants). Les entités qui s’engagent maintenant bénéficient d’une approche progressive favorable lors des contrôles.

Octobre 2026 arrive vite

Commencez votre démarche ReCyF maintenant

Score de maturité · 15 domaines évalués · Rapport PDF daté · 10 minutes.

🛡️ Lancer mon diagnostic — 9,99 €

Preuve de démarche engagée · Conforme ANSSI