Transposition de NIS2 : la loi Résilience devrait arriver à l’Assemblée le 7 octobre.
Un plan NIS2 qui commence par la messagerie et oublie l’automate installé il y a vingt ans passe à côté de l’essentiel. En France, les obligations ne s’appliquent pas encore : le projet de loi qui transpose la directive devrait arriver à l’Assemblée nationale à partir du 7 octobre 2026, avec deux ans de retard. Le chantier le plus utile sur un site ancien, lui, peut commencer tout de suite : savoir ce qui y tourne, et dans quel sens circulent ses données.
Où en est le texte.
Le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité » a été adopté par le Sénat en mars 2025, puis par la commission spéciale de l’Assemblée le 10 septembre 20251. L’examen en séance prévu en juillet 2026 a été reporté, faute d’accord sur un article consacré aux messageries chiffrées, selon IT Social2. Le 8 juillet, la Commission européenne3 a saisi la Cour de justice de l’Union contre la France et trois autres États, pour défaut de transposition dans les délais. Le 23 septembre, Next4 annonçait le texte programmé en séance à partir du mercredi 7 octobre.
Le calendrier a déjà glissé plusieurs fois. Aucune date d’entrée en application n’est sûre, et cet article sera mis à jour après le vote des députés.
Qui serait concerné.
La directive vise 18 secteurs, dont l’énergie et les transports, rappelle la Commission. En France, selon LCP5, le nombre d’entités régulées passerait de 500 à environ 15 000, avec parmi les nouveaux venus la fabrication de produits chimiques, les industries manufacturières et des moyennes et grandes entreprises. Le texte distingue les entités « essentielles » et « importantes », qui ne seraient pas soumises aux mêmes exigences. Si vous exploitez un site de production d’énergie ou une usine de taille moyenne, posez-vous la question maintenant plutôt qu’au lendemain du vote.
Ce que personne n’a recensé.
Le guide « Mesures détaillées » de l’ANSSI pour les systèmes industriels6, refondu le 27 novembre 2025, part d’un constat que tout exploitant connaît : les équipements sont généralement déployés pour au moins 20 ans, et leur obsolescence limite les mises à jour comme l’ajout de fonctions de sécurité. Le guide décrit aussi un « défaut de cartographie » : pas d’inventaire des équipements, des générations technologiques qui cohabitent sans être connues, peu d’informations sur le support encore assuré par les constructeurs. Et il constate que les entités réalisent rarement cette cartographie. Sur un site qui a grandi par couches successives, c’est pourtant là que tout commence.
Dans son Panorama de la cybermenace 20257, publié le 11 mars 2026, l’ANSSI observe que les tentatives de sabotage visant les infrastructures critiques, notamment dans l’énergie, restent très prisées des acteurs étatiques.
Faut-il pour autant remplacer les automates anciens ? Le texte n’est pas voté. Le guide recommande d’abord de connaître ces équipements, de gérer leur obsolescence et de cloisonner leurs flux.
Le sens des flux.
Chaque fois qu’un outil vient chercher des données sur un automate (supervision, suivi énergétique, maintenance), un chemin s’ouvre vers le contrôle-commande. Le guide de l’ANSSI recommande des flux unidirectionnels entre systèmes industriels de classes de sécurité différentes. Un pare-feu peut suffire aux classes les moins critiques. Pour les plus sensibles, l’unidirectionnalité doit être assurée par une passerelle unidirectionnelle.
Nous avons rencontré la question chez un exploitant de centrale thermique que nous équipons. Une partie de ses turbines est pilotée par des contrôleurs Woodward Micronet, dont les protocoles natifs permettent de modifier le paramétrage. Nous les lisons donc par un serveur OPC DA, en lecture seule : Mobapi n’envoie aucune commande au contrôleur, et le réseau de contrôle reste coupé d’internet. Chez le même exploitant, les automates Siemens du traitement des fumées sont sur un réseau séparé de celui des groupes. Les deux réseaux restent séparés. Ils ne se retrouvent qu’à l’écran.
À chaque fournisseur qui demande un accès à un automate, une question vient avant les autres : dans quel sens circulent les données ? Un outil qui ne peut que lire ne pourra pas, par ce chemin, envoyer d’ordre à une machine. Notre équipe peut raccorder vos équipements, anciens compris, sur ce principe : la BOX fonctionne en lecture seule, par conception, elle ne communique qu’avec Mobapi par connexion chiffrée, et un pare-feu intégré bloque le reste. Les données sont hébergées chez AWS, en région Paris, ou restent sur vos propres serveurs. La conformité, elle, se jugera sur le texte voté.
Sources.
-
Assemblée nationale, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, texte adopté par la commission spéciale, 10 septembre 2025.
-
IT Social, sur le report de l’examen du projet de loi et le désaccord sur l’article 16 bis, 15 juillet 2026.
-
Commission européenne, saisine de la Cour de justice de l’Union contre l’Irlande, l’Espagne, la France et les Pays-Bas, 8 juillet 2026.
-
Next, sur l’inscription du texte à l’ordre du jour de l’Assemblée nationale, 23 septembre 2026.
-
LCP, sur le projet de loi de résilience et le nombre d’entités régulées, 20 juillet 2025.
-
ANSSI, guide « Mesures détaillées » pour la cybersécurité des systèmes industriels, version 2.0, 27 novembre 2025.
-
ANSSI, Panorama de la cybermenace 2025, 11 mars 2026.
-
ANSSI, page de présentation de la directive NIS 2.
-
ANSSI, « NIS 2 : l’ANSSI poursuit et renforce sa dynamique d’accompagnement », présentation du référentiel ReCyF, 18 mars 2026.