Cybersécurité · 10/10/2026

NIS2 retirée de l'agenda de l'Assemblée le 6 octobre : l'ANSSI vise fin 2028, ce que les PME des Hauts-de-France peuvent préparer sans attendre la loi

L'Assemblée nationale a retiré la transposition de NIS2 de son ordre du jour le 6 octobre 2026, sans nouvelle date. L'ANSSI, elle, vise une conformité complète fin 2028 : voici ce que les PME des Hauts-de-France peuvent faire dès maintenant.

NIS2 retirée de l'agenda de l'Assemblée le 6 octobre : l'ANSSI vise fin 2028, ce que les PME des Hauts-de-France peuvent préparer sans attendre la loi
Cybersécurité
Le mardi 6 octobre 2026, la conférence des présidents de l'Assemblée nationale a retiré de l'ordre du jour le projet de loi de résilience qui transpose NIS2, alors que les débats en séance étaient prévus les 7 et 9 octobre. Aucune nouvelle date n'est fixée. Le rapporteur Éric Bothorel espère une réinscription « d'ici quinze jours ou trois semaines », selon Next. Pour les PME et ETI des Hauts-de-France, la conséquence est simple : aucune obligation NIS2 n'est opposable en droit français aujourd'hui, mais les attaques, elles, continuent.

L'essentiel

  • 6 octobre 2026 : retrait des séances des 7 et 9 octobre, sans date de retour.
  • Motif officiel : l'encombrement du calendrier parlementaire, notamment le projet de loi contre les violences sexistes et sexuelles.
  • ANSSI (8 octobre) : une conformité complète de toutes les entités envisagée « fin 2028 », avec des exercices d'essai d'ici là.
  • Pour une PME : le référentiel ReCyF existe déjà depuis mars 2026 ; le travail utile ne dépend pas du vote.

Ce qui s'est passé : de l'inscription du 22 septembre au retrait du 6 octobre

Le texte avait pourtant fini par arriver : le 22 septembre, la conférence des présidents l'avait inscrit pour les mercredi 7 et vendredi 9 octobre, après treize mois d'attente depuis le dépôt du texte de la commission spéciale. Deux semaines plus tard, il disparaissait de l'ordre du jour. Le relevé de conclusions de la conférence ne motive pas la décision ; interrogé par L'Usine Digitale, le ministère de l'Économie invoque « l'encombrement du calendrier parlementaire » et indique qu'aucune date n'est arrêtée. Le projet de loi transpose aussi les directives REC et DORA, ce qui explique son poids législatif, d'après l'analyse de Leto. Un point reste à clarifier : la presse relève un différend sur l'article 16 bis, relatif au chiffrement, que le gouvernement avait proposé de supprimer par amendement le 3 octobre. Selon la chronologie établie par Novrisk, aucun document public ne relie ce différend au retrait ; nous ne l'établissons donc pas comme cause. Le même document compte 505 amendements en commission et 397 déposés pour la séance. À noter : certains médias datent le retrait du 7 octobre, jour où les débats devaient commencer ; la décision de la conférence des présidents date bien du 6.
DateÉtape
17 octobre 2024Date limite européenne de transposition de NIS2
12 mars 2025Adoption du texte par le Sénat
8 juillet 2026La Commission saisit la CJUE contre la France, l'Irlande, l'Espagne et les Pays-Bas
22 septembre 2026Inscription à l'ordre du jour pour les 7 et 9 octobre
6 octobre 2026Retrait des séances, sans nouvelle date
13 octobre 2026Prochaine conférence des présidents, première occasion de réinscription
Nous avions déjà détaillé la saisine de la CJUE et le blocage de l'été dans notre article sur la France traînée devant la justice européenne ; le retrait du 6 octobre prolonge ce feuilleton sans en modifier la logique : le contentieux européen continue de courir, avec des sanctions financières demandées par la Commission.

Ce que l'ANSSI a dit aux Assises : fin 2028, gouvernance et fondamentaux

Le lendemain du retrait, le directeur général de l'ANSSI, Vincent Strubel, s'est exprimé à l'ouverture des Assises de la sécurité. D'après le compte rendu de Silicon.fr (8 octobre 2026), il a demandé aux parlementaires de ne pas « surtransposer » la directive, jugé le texte « neutre technologiquement » et estimé que ses mesures auraient été efficaces contre la plupart des vols de données recensés récemment en France. Il souligne aussi que les retards créent de l'incertitude sur les préparatifs et les budgets des organisations. Le calendrier a bougé : l'ANSSI avait évoqué une conformité complète sous trois ans ; Vincent Strubel juge désormais ce délai trop long et avance la fin 2028 pour l'ensemble des entités, avec des exercices d'essai dans l'intervalle. Le référentiel Cyber France (ReCyF), publié en mars 2026, sert de base, complété par des déclinaisons sectorielles, et un comparateur est disponible sur la plateforme MesServicesCyber. Pour l'État lui-même, plusieurs actions doivent être terminées au 31 décembre 2026, dont l'authentification multifacteur pour les administrateurs et le déploiement d'EDR/XDR. L'agence rappelle enfin ses moyens : 670 équivalents temps plein, contre 1 800 à 2 000 pour le BSI allemand sur des missions comparables. Le message de fond est celui de la gouvernance : faire de la cybersécurité « non plus un sujet de techniciens mais un sujet de gouvernance », impliquant finance, juridique et direction générale. Le rapport de l'ANSSI sur le vol de données de la DGFiP, cité dans le même compte rendu, révèle des vulnérabilités de base, ce que le directeur général rapproche de ce que les professionnels voient au quotidien. C'est précisément la leçon que nous tirions de la faille Metabase : les incidents récents tiennent moins à des attaques sophistiquées qu'à des correctifs non appliqués et des accès mal tenus.
« Se préparer à la mise en conformité NIS2 », webinaire de l'agence Grand Est Développement : vidéo tierce d'une région voisine, utile pour la méthode ; elle n'a pas été revue ligne à ligne par la rédaction et son contenu juridique peut précéder le retrait du 6 octobre.

Hauts-de-France : des ressources déjà en place, sans attendre le vote

Le retrait ne laisse pas les entreprises de la région démunies. Le site du CERT-FR liste un CSIRT Hauts-de-France parmi les 16 centres territoriaux du dispositif (15 CSIRT et un centre de ressources), joignable via csirt-hdf.fr. Selon l'ANSSI, ces équipes assurent prévention, sensibilisation et réponse de premier niveau aux incidents pour les collectivités, associations et PME. La page ne précise pas la gratuité : vérifiez les conditions auprès du centre avant d'en dépendre. Côté pédagogie, le Kit Conseil Cyber PME et collectivités du Campus Cyber Hauts-de-France Lille Métropole rassemble les guides ANSSI, les fiches de Cybermalveillance.gouv.fr, les contacts en cas d'incident et des pistes de financement de diagnostics. Attention : ce document date de mars 2024 ; les taux de prise en charge qu'il cite (30 % à 70 % selon les dispositifs) doivent être revérifiés avant toute demande. L'actualité récente rappelle l'enjeu. Le cas de la fuite LDLC, annoncée le 2 octobre, montre comment des données de clients professionnels alimentent l'hameçonnage ciblé. Et le Cyberhebdo de LeMagIT du 9 octobre recense 17 cyberattaques dans la presse entre le 1er et le 8 octobre, dont une mairie française, celle de Saint-Pierre-des-Corps (Indre-et-Loire), au réseau en partie paralysé le 8 octobre. Aucune de ces attaques n'est liée aux Hauts-de-France, mais le rythme est le même partout.

Quatre chantiers à ouvrir cette semaine, loi ou pas

Les recommandations de Novrisk et de Leto, cohérentes avec les priorités de l'ANSSI, tiennent en quatre actions qui ne dépendent d'aucun décret d'application :
  • Vérifier si vous êtes dans le périmètre : secteur, taille, activité de sous-traitance pour un client régulé. Une PME peut être concernée indirectement par ses contrats.
  • Cartographier les accès des prestataires : qui se connecte à votre système d'information, avec quels droits, par quel moyen.
  • Nommer qui déclare un incident, avec un suppléant pour les nuits et week-ends, et mesurer le délai réel entre détection et signalement, notamment pour les 72 heures du RGPD (article 33).
  • Traiter les fondamentaux : mots de passe par défaut, contrôle des accès, correctifs, authentification multifacteur pour les administrateurs, sauvegardes testées.
Notre guide de mise en conformité NIS2 pour les PME et ETI détaille la démarche. L'argument de calendrier pèse : plus la loi tarde, plus la fenêtre de préparation se resserrera entre le vote et l'échéance de fin 2028 évoquée par l'ANSSI. Ce point est notre lecture, non une position de l'agence.

FAQ : report de NIS2, ANSSI et PME des Hauts-de-France

NIS2 est-elle applicable aux entreprises françaises aujourd'hui ?

Non. Tant que la loi de transposition n'est pas votée et promulguée, NIS2 n'impose pas d'obligations directes aux entreprises en droit français. Le retrait du 6 octobre 2026 repousse encore ce vote. Les risques cyber, eux, et les obligations existantes comme la notification des violations de données au titre du RGPD, restent pleinement applicables.

Pourquoi le texte a-t-il été retiré de l'ordre du jour ?

Le motif officiel est l'encombrement du calendrier parlementaire, le projet de loi contre les violences sexistes et sexuelles prenant plus de temps que prévu selon Leto. La presse mentionne aussi un différend sur l'article 16 bis, mais aucun document public ne relie ce différend au retrait.

Quand la loi pourrait-elle être votée ?

Aucune date n'est fixée. Le rapporteur Éric Bothorel espère une réinscription sous deux à trois semaines. La prochaine conférence des présidents est prévue le 13 octobre 2026. Un vote à l'Assemblée ne suffirait d'ailleurs pas : il faut ensuite concilier les versions des deux chambres.

L'ANSSI attend-elle la loi pour accompagner les entreprises ?

Non. Le référentiel ReCyF est publié depuis mars 2026, un comparateur est disponible sur MesServicesCyber et des exercices d'essai sont prévus. Pour la conformité complète de toutes les entités, l'ANSSI évoque désormais la fin 2028.

Où trouver de l'aide en Hauts-de-France ?

Le CERT-FR liste un CSIRT Hauts-de-France (csirt-hdf.fr), et le Campus Cyber Hauts-de-France à Lille propose un kit conseil à destination des PME et collectivités. Vérifiez la gratuité et les aides financières en vigueur directement auprès de ces structures. Cet article ne constitue pas un avis juridique.

Sources : Next · Leto · Novrisk · Silicon.fr · LeMagIT · CERT-FR · Campus Cyber HdF

— Fin de l'article · #NIS2-RET · 10/10/2026 —