La transposition de NIS 2 tarde, mais l'ANSSI publie déjà son référentiel de mesures, avec un principe de proportionnalité. Départements, grandes villes et intercommunalités sont concernés.
Le 17 mars 2026, l'ANSSI a réuni au Campus Cyber les acteurs publics et privés concernés par la directive européenne NIS 2, dont des représentants des associations d'élus locaux. L'agence y a dévoilé le Référentiel Cyber France (ReCyF).
Un référentiel publié avant la loi
La transposition de NIS 2 en droit français a pris du retard : l'échéance européenne d'octobre 2024 est dépassée. Sans attendre, l'ANSSI publie le ReCyF en version de travail. Il liste les mesures recommandées pour atteindre les objectifs de sécurité fixés par la directive.
Le message de Vincent Strubel, directeur général de l'ANSSI, est clair : « il ne faut surtout pas attendre pour le mettre en œuvre ». Une entité qui l'applique pourra s'en prévaloir en cas de contrôle.
Un principe de proportionnalité
Le niveau d'effort attendu est adapté à la maturité de chaque entité et aux moyens dont elle dispose. L'ANSSI met aussi à disposition sur MesServicesCyber un comparateur de référentiels et des fiches pratiques.
Quelles collectivités sont concernées ?
Le projet de transposition inclut les régions, les départements, les communes les plus importantes et leurs groupements. Pour elles, NIS 2 implique notamment la gestion des risques, la notification des incidents et la formation des dirigeants.
Les téléservices dans le périmètre
Un portail citoyen fait partie du système d'information de la collectivité. Dans l'offre Devoto, l'hébergement CapDémat intègre le chiffrement des données, des sauvegardes quotidiennes, un plan de reprise testé chaque année et l'application des correctifs de sécurité : autant de briques attendues par le référentiel. Voir le détail de l'hébergement.