Voilà plus d’un an que le projet de loi de transposition de la directive européenne « NIS 2 » a été adopté au Sénat (lire Maire info du 13 mars 2025). Ce texte, qui vise à collectivement atteindre une immunité cyber à l'échelle nationale, aurait dû être transposé avant le 17 octobre 2024.
La France accuse ainsi un retard de presque deux ans, si bien qu’au mois de juillet 2026, la Commission européenne a décidé de saisir la Cour de justice de l'Union européenne (CJUE) contre la France. Cette période de retard accumulé pourrait coûter cher à la France qui pourrait se voir imposer une amende de plusieurs millions d’euros. Une situation particulièrement problématique au moment où le contexte budgétaire incite l'État à réduire ses dépenses.
Et cette lenteur législative semble coller à la peau de ce projet de loi. Selon nos confrères du média Projet Arcadie – alors que le texte était inscrit à l’ordre du jour de l’Assemblée nationale demain – son examen va être encore repoussé. « J’ai bon espoir qu’on pourra réinscrire le texte d’ici quinze jours ou trois semaines », a indiqué Éric Bothorel, rapporteur du projet de loi, au média parlementaire.
La surcharge du calendrier parlementaire de cette fin d’année explique en grande partie cet énième report. Reste que la non-adoption de ce texte laisse les entreprises, administrations et collectivités dans le flou.
De nouvelles règles aujourd’hui essentielles
« Il y a des retards qui ne coûtent que des points de croissance. Et il y a ceux qui débouchent aussi sur des hôpitaux paralysés, des mairies rançonnées et des données de citoyens éparpillées sur le dark web, comme l’a une nouvelle fois démontré la fuite massive de données de contribuables consécutive à l’attaque contre la direction générale des finances publiques. »
Dans cette tribune publiée par Le Monde et signée par des élus, parlementaires et experts en cybersécurité, la multiplication des cyberattaques est mise en lien avec l’absence d’adoption de la directive NIS 2. Les auteurs soulignent que la menace est devenue systémique : la question pour chaque entité n'est plus de savoir si elle sera visée, mais « quand ». Ils rappellent que l'Anssi, décrite par la Cour des comptes comme « seule contre tous » , doit voir le nombre d'entités régulées passer de 600 à plus de 15 000, et que le flou juridique a « gelé les investissements cyber » de milliers de PME et d'entreprises de taille intermédiaire.
« Chaque fuite massive (…) érode un peu plus la confiance entre l’État et les citoyens, entre les entreprises et leurs clients, entre la France et ses partenaires », peut-on lire dans la tribune.
Cette directive vise à atteindre collectivement une immunité cyber nationale et distingue deux types d’acteurs qui vont être soumis à des obligations différentes : les entités essentielles et celles dites importantes (les essentielles auront davantage d’objectif à remplir).
Selon le texte adopté en commission, les entités essentielles et importantes devront s'enregistrer auprès de l'Anssi et indiquer elles-mêmes leur catégorie. Elles devront ensuite appliquer des mesures de sécurité : analyse de risques, gestion des incidents, continuité d'activité, sécurité des fournisseurs, authentification multifacteur, chiffrement, formation et audits réguliers…
Les entités devront notifier à l'Anssi tout incident important en trois temps : une notification initiale sous 24 heures, une notification intermédiaire sous 72 heures, puis un rapport final un mois plus tard. Les exigences détaillées seront fixées par un décret et un référentiel, adaptés à l'exposition au risque et à la taille de chaque entité, après concertation avec les associations d'élus. Les deux catégories ont donc les mêmes obligations de fond avec des plafonds d'amende différents. Les collectivités sont expressément exclues de ces amendes.
Les régions, les départements, les communes de plus de 30 000 habitants, les communautés urbaines, d'agglomération et les métropoles, les SDIS et les centres de gestion correspondent au spectre des entités essentielles. Pour les entités importantes, sont notamment concernées les communautés de communes et leurs établissements publics administratifs dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques. Ainsi, en l’état, la majorité des communes qui seront concernées par les nouvelles obligations ne le seront que par leur intercommunalité de rattachement.
Des collectivités dans l’expectative
Pendant que la France perd du temps sur ce dossier, les élus locaux craignent surtout une obligation qu'ils ne pourraient pas financer, d'où l'enjeu de l'accompagnement financier et technique, que les amendements du Sénat ont commencé à prévoir.
L'article 5 bis du projet de loi charge le Premier ministre d'élaborer une stratégie nationale qui comprend « les modalités de soutien, y compris financier, aux collectivités territoriales et à leurs groupements » , ainsi que « les dispositifs de soutien aux collectivités territoriales pour leur mise en conformité, leur sécurisation numérique et leur capacité de résilience ». La commission de l’Assemblée nationale y a ajouté « la création d'un fonds de soutien » destiné aux collectivités et EPCI qualifiés d'entités importantes ou essentielles, qui n'ont pas bénéficié du « parcours de cybersécurité » du plan France Relance, ainsi que des objectifs de « réduction des inégalités territoriales » d'accès aux ressources en cybersécurité. La semaine dernière, lors de son audition devant la commission spéciale de l’Assemblée nationale, Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, a précisé que ce fonds de soutien ne serait cependant pas abondé en 2027.
L’AMF est particulièrement mobilisée sur le sujet. Sur ce projet de loi, l’association propose notamment une redéfinition du périmètre d’application en excluant les communautés de communes des règles au titre d’entités importantes et en assujettissant les communautés d’agglomération dont aucune commune membre n’a 30 000 habitants et plus, aux règles des entités importantes et non plus à celles des entités essentielles.
« L’AMF propose également une mise en œuvre progressive de la loi pour les communes et EPCI assujettis à NIS 2 en métropole et dans les outre-mer » , écrivait le président de l’AMF, David Lisnard, en mars 2025, dans une lettre adressée à l’ancien Premier ministre François Bayrou (lire Maire info du 12 mars). Cette dernière devrait se faire par étape, tenant compte des contraintes auxquelles les collectivités locales seront confrontées.
À l’Assemblée nationale, plusieurs amendements ont été déposés pour réserver le statut d’entité importante aux communautés de communes de 30 000 habitants et plus, soit environ 210 intercommunalités. Alors que le Sénat avait suivi l'AMF en adoptant un amendement qui intègre les communautés d'agglomération ne comprenant pas au moins une commune d’une population supérieure à 30 000 habitants dans la catégorie des entités importantes, cette distinction n’apparaît plus dans le texte adopté en commission à l'Assemblée nationale – elle a été supprimée en commission. Il faudra attendre l’adoption du texte pour connaître enfin précisément le périmètre d’application de cette nouvelle règlementation.
Pour les collectivités qui souhaiteraient cependant prendre de l'avance pour respecter ce futur règlement, l'Anssi a publié le Référentiel Cyber France (ReCyF) en version document de travail ainsi que des ressources et outils concret sur son site internet.

