ISMS Copilot
Compliance Strategy

La NIS2 ne lie pas votre entreprise. Votre droit national, si.

La directive (UE) 2022/2555 s’adresse aux États membres, non aux entreprises. Les amendes, les délais de déclaration et l’autorité à laquelle vous répondez sont inscrits dans le droit national, et ces lois sont entrées en vigueur selon vingt-sept calendriers différents.

par ISMS Copilot··8 min read
La NIS2 ne lie pas votre entreprise. Votre droit national, si.

Ouvrez presque toute analyse d’écarts NIS2 en circulation, et la colonne des obligations indique quelque chose comme : NIS2, article 21(2). Cette référence figure dans des questionnaires, des plans d’audit interne, des rapports du conseil d’administration et des calendriers de sécurité des fournisseurs dans toute l’Union. C’est la référence la plus courante en matière de conformité cybernétique européenne, et en tant qu’énoncé de ce qui lie une entreprise, elle est erronée.

La directive (UE) 2022/2555 ne s’adresse pas aux entreprises. Selon l’article 288 TFUE, une directive lie chaque État membre quant au résultat à atteindre (Version consolidée du traité sur le fonctionnement de l’Union européenne, JO C 326, 26.10.2012). La Cour de justice a tranché ce corollaire il y a des décennies : les directives ne peuvent pas, en elles-mêmes, imposer d’obligations aux particuliers. Van Duyn c/ Home Office (affaire 41/74, arrêt du 4 décembre 1974) a établi qu’une directive peut être invoquée contre un État, mais pas entre particuliers, et Faccini Dori (affaire C-91/92, arrêt du 14 juillet 1994) a confirmé cette règle dans le sens horizontal : une entreprise privée ne peut pas être poursuivie sur le fondement d’une directive non transposée, et les particuliers ne peuvent pas se prévaloir d’une directive les uns contre les autres. Il existe une exception étroite qui compte en pratique : après l’échéance du délai de transposition, une partie peut se prévaloir de la directive à l’encontre des organismes publics et des émanations de l’État (Faccini Dori, suivant Becker). Les États ne peuvent pas non plus se prévaloir de leur propre défaillance en matière de transposition. Rien de tout cela ne fait de l’article 21 de la directive une règle que votre entreprise doit suivre. Cela en fait une règle que votre gouvernement doit mettre en œuvre.

L’instrument qui lie une entreprise est donc la loi nationale de transposition dans chaque État membre où elle opère. Cette distinction peut sembler pédante jusqu’à ce que l’on examine ce qui s’est réellement passé entre octobre 2024 et aujourd’hui.

Vingt-sept calendriers, une seule échéance

L’article 41(1) de la directive exigeait des États membres qu’ils adoptent et publient leurs mesures de transposition d’ici au 17 octobre 2024, et l’article 41(3) exigeait qu’ils appliquent ces mesures à compter du 18 octobre 2024 (Directive (UE) 2022/2555, JO L 333, 27.12.2022). Seuls quelques États avaient une loi en vigueur à cette date.

La réponse de la Commission est désormais une séquence documentée. Le 28 novembre 2024, elle a adressé des lettres de mise en demeure à 23 États membres pour non-transposition complète (paquets d’infraction de la Commission européenne INF/24/5988). Le 7 mai 2025, elle a envoyé des avis motivés à 19 d’entre eux. Le 8 juillet 2026, elle a renvoyé l’Irlande, l’Espagne, la France et les Pays-Bas devant la Cour de justice et demandé à la Cour d’imposer des sanctions financières à ces États pour leur défaillance (paquets d’infraction INF/25/982 ; communiqué de presse IP/26/1499). Relisez cette dernière ligne deux fois, car elle résume l’argument : lorsque l’Union souhaite faire appliquer la NIS2, elle poursuit les gouvernements. Les entreprises ne sont pas parties à cette procédure et ne l’ont jamais été. L’application de cette directive repose sur les mécanismes nationaux, ou elle ne fonctionne pas.

Pour les pays renvoyés en juillet 2026, la situation pratique était plus étrange que tout cadre de conformité ne l’anticipe : la France, l’Espagne, l’Irlande et les Pays-Bas ont passé près de deux ans sans loi nationale contraignante sur la NIS2. Les Pays-Bas ont finalement comblé le vide lorsque leur Cyberbeveiligingswet est entrée en vigueur le 15 août 2026 (Staatsblad 2026, 187). La « position de conformité NIS2 » d’une entité néerlandaise concernée était, pendant la majeure partie de cette période, une référence à une loi qui n’existait pas.

L’harmonisation minimale est la clause que tout le monde omet

La raison suivante pour laquelle le registre basé uniquement sur la directive échoue est structurelle. La NIS2 est un instrument d’harmonisation minimale. L’article 5 prévoit que les États membres peuvent, conformément au droit de l’Union, maintenir ou prévoir des mesures plus strictes (Directive (UE) 2022/2555, article 5 ; voir considérant 9). La directive est un plancher. Elle garantit que se préparer à l’article 21 n’est pas un travail inutile. Elle ne garantit pas que votre préparation est complète dans un État donné.

Ce qui varie en pratique n’a rien d’exotique. Il s’agit du socle opérationnel du programme :

  • L’autorité compétente à laquelle vous répondez, et le CSIRT qui reçoit vos notifications, sont désignés par la loi nationale. L’article 23 établit la chaîne de déclaration et ses délais (alerte précoce dans les 24 heures suivant la prise de conscience, notification d’incident dans les 72 heures, rapport final dans le mois), mais le destinataire final est une nomination nationale (Directive (UE) 2022/2555, article 23).
  • Les obligations d’enregistrement et leurs échéances sont nationales. Plusieurs lois de transposition n’ont accordé qu’un délai de quelques mois aux entités concernées pour s’enregistrer une fois la loi entrée en vigueur ; notre suivi de la transposition de la NIS2 documente cette variabilité avec une source datée par pays.
  • Les régimes de sanctions sont nationaux. L’article 34(4) exige des États membres qu’ils prévoient des amendes d’au moins 10 000 000 EUR ou 2 % du chiffre d’affaires annuel mondial total pour les entités essentielles, et l’article 34(5) exige au moins 7 000 000 EUR ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu dans chaque cas. Il s’agit de planchers que le droit national doit rendre possibles. L’amende réelle qu’un superviseur peut vous infliger, et la procédure qui y mène, n’existent que dans le texte national (Directive (UE) 2022/2555, article 34).
  • La désignation des entités essentielles et importantes, et le régime de supervision qui y est attaché, sont administrés au niveau national, avec des variations dans le degré de proactivité des superviseurs.

Deux programmes peuvent donc appliquer les mêmes mesures de l’article 21 dans le même secteur et faire face à des autorités différentes, des délais d’enregistrement différents et une exposition aux amendes différente, car les obligations qui comptent opérationnellement résident au niveau national.

L’objection, et pourquoi elle ne tient pas

La réfutation standard est la suivante : la directive est le supra-ensemble, donc un programme construit sur l’article 21 couvre tout ce que chaque État ajoute. Même en accordant cela, cela échoue sur la citation elle-même. Un registre qui indique « NIS2, article 21(2) » ne peut pas répondre à la première question qu’un superviseur compétent, un auditeur ou un examinateur de sécurité des achats pose réellement : quelle loi nationale, quelle autorité, quel canal de déclaration, quel plafond d’amende. Un registre d’obligations est un document juridique, non une carte thématique. S’il cite un texte qui n’impose aucune obligation à l’entreprise, il cite le mauvais texte.

Le mode de défaillance n’est pas théorique. Les programmes qui ont été cadencés sur la directive fin 2024, dans les États qui n’avaient pas encore transposé, ont produit des travaux sans objet juridique dans leur propre juridiction pendant près de deux ans. Les programmes dans les États qui ont transposé tôt avec des dispositions plus strictes sont désormais liés par des exigences que la directive n’a jamais mentionnées, et un registre au niveau de la directive les ignore par construction. Et comme l’article 5 permet à chaque loi nationale de dépasser le plancher, l’écart entre « conforme à la directive » et « conforme à la loi » n’est pas un cas marginal. C’est la conception même de l’instrument.

La règle à retenir

Traitez la directive comme une entrée de cadrage et la loi nationale comme votre base d’obligations. La directive vous indique quelles catégories d’entités sont concernées, donne l’ensemble minimal des mesures de l’article 21 et fixe l’architecture de déclaration. La loi nationale vous indique qui vous supervise, dans quel délai vous devez vous enregistrer, ce que vous devez effectivement déposer et ce que cela coûte si vous ne le faites pas. Un registre défendable cite les deux, le texte national faisant office de texte contraignant.

Pour les opérateurs multi-marchés, il s’agit d’une discipline par État, et non d’une note de bas de page au niveau du programme : un registre par État membre d’opération, chaque ligne avec une source primaire datée, actualisée au fur et à mesure que la loi de transposition évolue. Le dossier d’infraction de la Commission est le calendrier à surveiller ; les gazettes nationales sont les textes à lire.

Si la tâche immédiate consiste à transformer cette structure en un registre d’obligations avec des citations par État, ce travail de référencement croisé est précisément le type de tâche que ISMS Copilot est conçu pour accélérer : la connaissance du cadre est intégrée à l’assistant, et la discipline du registre relève du praticien.

Il s’agit d’une analyse de conformité pratique, et non de conseils juridiques. Vérifiez le statut de transposition et la loi nationale applicable pour chaque État membre où vous opérez, et consultez un conseiller qualifié lorsque les enjeux l’exigent.

Articles connexes