Un dirigeant reçoit deux messages la même semaine. Le premier affirme que son entreprise est déjà « soumise à NIS 2 ». Le second promet un certificat de conformité en quelques jours. Au 6 août 2026, aucun des deux ne peut s’appuyer sur une loi française définitivement promulguée: la transposition reste en cours à l’Assemblée nationale. Pourtant, attendre le dernier texte ne rendrait ni les accès, ni les sauvegardes, ni les fournisseurs plus sûrs. L’ANSSI a publié le 17 mars 2026 la version 2.5 du Référentiel Cyber France comme document de travail. Elle invite les futures entités essentielles et importantes à se préparer. L’achat raisonnable n’est donc pas une attestation. C’est un prédiagnostic qui qualifie l’entité, cartographie les services et preuves, distingue le droit certain des hypothèses, puis priorise quatre-vingt-dix jours d’action. Cette lecture montre comment rendre ce premier geste achetable, mesurable et sécurisé, sans transformer environ 15 000 futures entités estimées en fichier de prospects.
Où en est la transposition française de NIS 2 ?
La transposition française de NIS 2 n’est pas achevée au 6 août 2026. Le Sénat a adopté le projet de loi le 12 mars 2025, un texte de commission a été déposé à l’Assemblée le 10 septembre 2025, et une question écrite du 21 juillet 2026 demandait encore son calendrier d’examen.
La directive européenne existe et fixe un cadre commun, mais l’assujettissement opérationnel en France dépendra de la loi promulguée et de ses mesures d’application. Une page ou une offre doit afficher ce statut dès l’ouverture. Reléguer l’incertitude en note reviendrait à vendre une conclusion que le droit national n’a pas encore fermée.
Lecture du schéma. Les travaux législatifs et techniques avancent, mais ils ne forment pas encore un corpus français définitif.
Alternative textuelle. Le Sénat a adopté un projet, l’Assemblée poursuit l’examen et l’ANSSI fournit un référentiel préparatoire non obligatoire par défaut.
- adoption du projet par le Sénat
- dépôt du texte de commission à l’Assemblée
- ReCyF v2.5 publié comme document de travail
- question écrite sur le calendrier de transposition
- aucun texte promulgué relevé dans le gel
Que représente le Référentiel Cyber France v2.5 ?
Le Référentiel Cyber France v2.5 est un document de travail publié par l’ANSSI pour aider les futures entités à préparer des objectifs et mesures de cybersécurité. Il constitue une base de comparaison utile; il n’est pas, par défaut, une obligation française définitive ni une norme permettant de certifier la conformité.
Cette distinction libère une offre honnête. Le prestataire peut utiliser ReCyF pour structurer des questions, inventorier les preuves et prioriser les écarts. Il doit marquer les éléments issus du projet, les interprétations et les exigences déjà applicables par ailleurs. Lorsque la loi ou le référentiel final paraîtra, le registre pourra être mis à jour au lieu d’être reconstruit.
La comparaison ne doit pas devenir une collecte massive de secrets techniques. Le prédiagnostic commence avec des descriptions, responsables et preuves minimales, puis approfondit uniquement les zones autorisées. Une équipe qui ne sait pas protéger ses propres données de mission ne peut pas vendre une préparation crédible.
Quelles organisations méritent une qualification NIS 2 ?
Les organisations à qualifier sont celles dont le secteur, la taille, les services, l’entité juridique ou les exceptions pourraient les placer parmi les futures entités essentielles ou importantes. L’estimation sénatoriale d’environ 15 000 entités décrit un périmètre futur; elle ne classe aucune entreprise individuellement et ne constitue pas une audience capturable.
Le groupe, la filiale, le fournisseur et le système ne doivent pas être confondus. Une marque nationale peut regrouper plusieurs personnes morales. Un fournisseur important pour un client NIS 2 n’est pas automatiquement assujetti au même titre. Un secteur couvert peut contenir des exceptions de taille ou de rôle. Le premier livrable doit rendre cette structure visible.
Lecture du tableau. La qualification relie une personne morale, un service, une taille et des dépendances avant de parler d’assujettissement.
| Dimension | Question | Preuve |
|---|---|---|
| Entité | quelle personne morale décide et opère ? | registre et gouvernance |
| Secteur | quel service correspond au champ envisagé ? | activité et contrats |
| Taille | quels seuils et exceptions s’appliqueraient ? | effectifs et finances |
| Dépendances | quels fournisseurs soutiennent le service ? | cartographie et responsabilités |
Quel prédiagnostic peut être acheté avant la loi définitive ?
Le prédiagnostic achetable qualifie le périmètre, recense les services critiques, compare les preuves disponibles à ReCyF v2.5 et livre un plan priorisé sur quatre-vingt-dix jours. Cette offre pilote ne délivre aucune attestation; elle sépare faits, hypothèses de transposition, écarts techniques et expertises juridiques requises.
Le dossier d’entrée contient l’organigramme juridique, les services, les responsables, les actifs majeurs, les tiers sensibles, les politiques, les incidents et les contrôles connus. Le partenaire conduit des entretiens bornés, demande des preuves proportionnées et classe chaque sujet: confirmer, corriger maintenant, attendre le texte ou orienter vers un spécialiste.
Un acompte ou forfait sous trente jours reste une modalité commerciale à valider. Prix, périmètre, marge, capacité et profondeur technique restent à déterminer. Le délai court concerne la décision initiale, pas l’exécution de toutes les mesures de sécurité.
Lecture du schéma. Le prédiagnostic produit plusieurs décisions; il n’écrase pas l’incertitude dans une note unique.
- id6a76375111a53f0001fa1e3b
- visualTypematrix
- rowsProuvé,preuve disponible et datée,maintenir · Écart technique,contrôle absent ou incomplet,prioriser · Hypothèse juridique,dépend du texte final,surveiller · Risque immédiat,danger indépendant de NIS 2,traiter · Hors compétence,avis spécialisé nécessaire,orienter
- columnsÉtat · Sens · Action
Quelles actions sont utiles même si le texte français change ?
Les actions robustes sont la connaissance des services et actifs, la gouvernance, la gestion des accès, les sauvegardes, les vulnérabilités, les incidents, la continuité et les tiers. Leur priorité dépend du risque réel de l’organisation; elles restent utiles même si le texte français ajuste ensuite le périmètre ou les modalités.
Le prestataire commence par les dépendances qui pourraient interrompre le service ou exposer des données. Il vérifie qui décide, comment une alerte remonte et quelles preuves existent. Il ne recommande pas une liste uniforme de logiciels. Une petite équipe avec un fournisseur critique n’a pas le même plan qu’un groupe multi-sites.
Cette logique protège aussi l’investissement. Le client achète une réduction de risque et une meilleure gouvernance, pas seulement une réponse documentaire à une future obligation. Les mesures doivent avoir un propriétaire, une échéance et un test de fonctionnement.
Qui détient la décision, les preuves et le budget ?
La direction détient la décision et le budget, les équipes informatiques et sécurité détiennent une partie des preuves, les métiers décrivent les services, le juridique suit le périmètre et les fournisseurs documentent leurs dépendances. Le prestataire orchestre la revue sans se substituer aux responsables ni centraliser inutilement des secrets.
Le comité de direction doit accepter les priorités et arbitrer les ressources. Le responsable sécurité ne peut pas porter seul les dépendances industrielles ou contractuelles. Les achats et métiers savent quels tiers sont irremplaçables. Le juriste distingue la préparation du statut final. Cette chaîne évite qu’un rapport reste sans propriétaire.
Lecture du schéma. La préparation NIS 2 est une décision de gouvernance alimentée par plusieurs détenteurs d’information.
Alternative textuelle. La direction arbitre; métiers, sécurité, juridique et fournisseurs apportent les éléments nécessaires au plan.
- 1Direction décide et finance
- 2Métiers décrivent les services
- 3Sécurité et informatique apportent les preuves
- 4Juridique qualifie le statut
- 5Tiers critiques documentent les dépendances
- 6Plan priorisé sur 90 jours
Pourquoi une attestation immédiate serait-elle une fausse promesse ?
Une attestation immédiate serait trompeuse parce que le droit français définitif n’est pas promulgué, ReCyF v2.5 est un document de travail et la sécurité ne se résume pas à une photographie. Aucun prestataire ne peut promettre l’absence d’incident, de sanction ou d’évolution réglementaire.
La promesse excessive crée aussi un risque technique: elle pousse à collecter beaucoup de données pour produire un badge, plutôt qu’à corriger les dépendances réelles. Le contrat doit nommer le corpus utilisé, la date, le périmètre, les méthodes, les exclusions et la durée de validité du constat.
L’offre s’arrête si le prestataire n’a pas d’assurance, de collecte chiffrée, de procédure de suppression, de capacité de remédiation ou de réponse aux incidents proportionnée à ce qu’il vend. La confidentialité n’est pas un supplément; elle fait partie du produit.
Quels canaux atteignent les organisations qui ont une décision réelle ?
Les canaux utiles combinent MonEspaceNIS2 pour l’auto-orientation, contenus sectoriels, fédérations, partenaires informatiques, assureurs, auditeurs, événements, recherche par chaîne d’approvisionnement, téléphone et courriel ciblés. Le message ne dit jamais « vous êtes NIS 2 »; il propose une qualification documentée fondée sur un signal précis.
Un contrat avec un donneur d’ordre, une cartographie de groupe, une acquisition, un incident ou une dépendance fournisseur peuvent ouvrir une décision. Chaque canal mène à la même grille: personne morale, service, secteur, taille, preuves, responsables et capacité. Les données sensibles ne sont demandées qu’après accord et dans un environnement approprié.
Lecture du schéma. Une organisation devient une mission lorsque la décision, la sécurité et la capacité sont réunies.
- Entité et service identifiésvalue: signal
- Décideur et hypothèse de périmètrevalue: qualification
- Collecte sécurisée et capacité confirméevalue: livrabilité
- Prédiagnostic signévalue: achat
Quelles mesures justifient une continuité après quatre-vingt-dix jours ?
La continuité est justifiée par des contrôles exécutés et prouvés: vulnérabilités traitées, accès revus, sauvegardes testées, tiers réévalués, incidents exercés et décisions documentées. Une veille réglementaire seule ou un tableau statique ne suffit pas; chaque période doit réduire un risque ou mettre à jour une preuve.
Les mesures d’acquisition sont les prédiagnostics payés, la qualité des périmètres, le temps expert, la marge, les plans acceptés et les missions suivantes encaissées. Le nombre de futures entités estimées, les téléchargements et les scores automatiques ne constituent pas des ventes.
La lecture sur DORA et les prestataires TIC aide à traiter les organisations financières soumises à un régime sectoriel. Elle ne doit pas servir à transposer DORA aux autres secteurs.
Quelles sources officielles doivent être surveillées ?
Les sources officielles sont le dossier législatif de l’Assemblée nationale, la question écrite du 21 juillet 2026, la page NIS 2 de l’ANSSI, ReCyF v2.5 et le dossier adopté par le Sénat. Ensemble, elles prouvent l’avancement, le cadre préparatoire et l’estimation du périmètre sans fermer le droit futur.
Le registre privé conserve: Assemblée nationale, dossier du projet n° 1112 et question écrite n° 17215; ANSSI, La directive NIS 2 et Référentiel Cyber France v2.5; Sénat, Projet relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité.
Une mise à jour est obligatoire dès promulgation, publication de textes d’application ou référentiel final. L’article, la qualification et les contrats devront alors être relus ensemble.
À quelles conditions getfishnet peut-il activer la préparation NIS 2 ?
getfishnet peut activer ce marché si le partenaire maîtrise le périmètre par entité, sécurise la collecte, sait remédier, refuse les attestations trompeuses et vend un prédiagnostic payable. Prix, marge, capacité et preuve d’une mission comparable doivent être confirmés avant d’accélérer.
La stratégie sur mesure relie signaux sectoriels, contenus, partenaires, qualification sécurisée et suivi jusqu’au revenu encaissé. Le test d’éligibilité confronte vos difficultés d’acquisition à vos capacités techniques et aux synergies de développement possibles, sans affirmer le statut juridique d’un prospect.
Toutes les lectures de marché.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.