Skip to content
World Watch/France/Cybersécurité

Cybersécurité · France

Cybersécurité — France (2026)

Loi généraleIndex des pays 90 · A+

La France dispose d’un dispositif complet et à plusieurs niveaux en matière de cybersécurité, articulé autour de l’ANSSI en tant qu’autorité nationale, de la loi de programmation militaire (LPM) de 2013 qui impose des obligations renforcées à environ 250 opérateurs d’importance vitale, la transposition de la directive NIS1, qui concerne les opérateurs de services essentiels et les fournisseurs de services numériques, ainsi que les règlements européens directement applicables (DORA pour le secteur financier, RGPD pour les données à caractère personnel). La transposition de la directive NIS2 est retardée : le Sénat a adopté le projet de loi « Résilience » en mars 2025 et la commission spéciale de l'Assemblée nationale en septembre 2025, mais la loi n'a pas encore été promulguée et la Commission européenne a ouvert une procédure d'infraction. En attendant l’adoption définitive, l’ANSSI a ouvert le portail de pré-enregistrement MonEspaceNIS2 et continue d’appliquer le régime NIS1/LPM en vigueur, avec les obligations de signalement des incidents par étapes (24 h / 72 h / 1 mois) prévues par la directive NIS2.

Cadre principalCadre réglementaire à plusieurs niveaux : NIS1 (transposé par la loi n° 2018-133), Loi de programmation militaire (LPM) de 2013 pour les opérateurs d’importance vitale (OIV), la directive européenne DORA (directement applicable depuis le 17 janvier 2025), l’obligation de notification des violations du RGPD et les réglementations sectorielles — le tout sous la supervision de l’ANSSI (Autorité nationale de sécurité des systèmes d’information), en collaboration avec la CNIL pour les violations de données à caractère personnel et l’ACPR pour le secteur financier. Un projet de loi de transposition de la directive NIS2 (loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité) est en cours d’examen au Parlement.

Points clés

Autorité nationale de sécurité des systèmes d'information (ANSSI)

L'Agence nationale de la sécurité des systèmes d'information (ANSSI), placée sous l'autorité du Premier ministre, est l'autorité nationale française compétente en matière de cybersécurité : elle édicte des règles à l'intention des OIV et des opérateurs de services essentiels, reçoit les notifications d'incidents, gère des programmes de certification et fait office de CSIRT.

Régime de l'OIV dans le cadre de la LPM

La loi de programmation militaire de 2013 (loi n° 2013-1168) impose à environ 250 opérateurs d’importance vitale répartis dans 12 secteurs critiques des règles de sécurité obligatoires fixées par le Premier ministre, l’utilisation d’outils de détection certifiés par l’ANSSI et l’obligation de signaler les incidents ; la LPM 2024-2030 étend et aligne ces obligations sur les cadres réglementaires de l'Union européenne.

Transposition de la directive NIS 2 — projet de loi en cours d'examen

Le projet de loi « Résilience des infrastructures critiques et renforcement de la cybersécurité » (transposant les directives NIS2, CER/REC et DORA) a été adopté par le Sénat le 12 mars 2025 et par la commission spéciale de l’Assemblée nationale le 10 septembre 2025, mais n’a pas encore été promulgué ; La France n’a pas respecté la date limite fixée par l’UE au 17 octobre 2024 et la Commission européenne a ouvert une procédure d’infraction en novembre 2024.

Élargissement du champ d'application dans le cadre de la directive NIS 2

Une fois transposée, la directive NIS2 fera passer la France d'environ 500 entités réglementées au titre de la directive NIS1 à environ 15 000 entités essentielles et importantes réparties dans 18 secteurs. La pré-inscription est d'ores et déjà ouverte via le portail de l'ANSSI « MonEspaceNIS2 » (monespacenis2.cyber.gouv.fr).

Obligations en matière de notification des incidents

En vertu de la loi NIS1/LPM, les OIV et les OES sont tenus de signaler sans délai les incidents significatifs à l’ANSSI ; le projet de loi NIS2 en cours d’adoption prévoit un calendrier en trois étapes (alerte précoce dans les 24 heures, notification complète dans les 72 heures, rapport final dans un délai d’un mois). Les violations de données à caractère personnel doivent en outre être signalées à la CNIL dans un délai de 72 heures en vertu de l’article 33 du RGPD, ainsi qu’aux personnes concernées en vertu de l’article 34 en cas de risque élevé.

Cybersécurité dans le secteur financier (DORA)

La loi européenne sur la résilience opérationnelle numérique (règlement n° 2022/2554) s'applique directement en France depuis le 17 janvier 2025 ; l’Autorité de contrôle prudentiel et de résolution (ACPR, Banque de France) supervise la gestion des risques liés aux technologies de l’information et de la communication (TIC), les contrats avec des tiers et les tests d’intrusion axés sur les menaces, et a fait du suivi renforcé de la loi DORA l’un des cinq piliers de son programme de travail pour 2026.

Application et sanctions

Le projet de loi NIS2 prévoit des amendes administratives pouvant aller jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions d’euros ou 1,4 % pour les entités importantes. Les mesures de contrôle en matière de cybersécurité liées au RGPD se poursuivent : le 13 janvier 2026, la CNIL a infligé une amende de 27 millions d’euros à Free Mobile et de 15 millions d’euros à Free (soit 42 millions d’euros au total) pour des failles de sécurité liées à une violation de données survenue en 2024, qui a exposé 24,6 millions de contrats et 5,11 millions d’IBAN.

Consultez le profil complet, la carte et la chronologie en anglais

Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.