La directive NIS2 devait être transposée en droit français avant octobre 2024. La loi Résilience, qui doit le faire, est toujours en attente de promulgation : elle a franchi le Sénat en mars 2025, puis la commission spéciale de l'Assemblée nationale en septembre 2025, pour un passage en séance publique désormais prévu en septembre 2026.
Ce délai ne retarde pas le contenu de vos obligations. L'ANSSI a publié en mars 2026 son Référentiel Cyber France, qui détaille déjà les mesures attendues pour les entités essentielles et importantes. Ce référentiel n'a pas encore force de loi, mais il deviendra la base du contrôle dès que les décrets d'application seront publiés.
Deux situations vous concernent, avec ou sans la loi :
- Vous êtes vous-même une entité essentielle ou importante au sens de NIS2. La sécurisation de votre chaîne d'approvisionnement inclut les bâtiments qui hébergent vos activités critiques.
- Vous êtes propriétaire d'un immeuble occupé par des entités régulées. Elles vous demandent, ou vous demanderont, des garanties contractuelles sur la sécurité des bâtiments qu'elles occupent. C'est déjà le cas dans l'automobile, l'aéronautique et la logistique.
Anticiper le référentiel aujourd'hui évite de tout reprendre dans l'urgence le jour où la loi entre en vigueur.