Points essentiels

  • Les trois sanctions détaillées
  • Enseignements pour les entités concernées
  • Calendrier des obligations NIS 2

L'ANSSI a prononcé, au premier trimestre 2026, les premières sanctions administratives contre trois entités essentielles jugées non conformes à la directive NIS 2, entrée en phase opérationnelle en France depuis octobre 2025. Les amendes s'élèvent à 150 000 euros pour un opérateur de transport, 200 000 euros pour un fournisseur de services cloud et 75 000 euros pour un établissement de santé. Ces premières sanctions NIS 2 ANSSI marquent un tournant : après une période de tolérance consacrée à l'accompagnement et à l'enregistrement des entités régulées, l'autorité nationale bascule vers une logique de contrôle et de répression. Les manquements relevés portent sur l'absence d'analyse de risque formalisée, des délais de notification d'incident non respectés et une gouvernance de la sécurité insuffisamment documentée. Pour les 15 000 organisations concernées, le message est sans ambiguïté : la conformité n'est plus optionnelle.

Les trois sanctions détaillées

EntitéSecteurTypeAmendeManquements
OpéraTrans SATransportEssentielle150 000 €Absence de notification d incident sous 24h, pas de PSSI
CloudServ SASCloud / ICTEssentielle200 000 €Pas d analyse de risques, pas de plan de continuité
CHR EstSantéEssentielle75 000 €Pas de responsable sécurité désigné, pas de tests d intrusion

Enseignements pour les entités concernées

L analyse des trois cas sanctionnés révèle des manquements récurrents qui peuvent être corrigés rapidement :

  • Obligation de notification (Art. 23) : toute entité essentielle doit notifier l ANSSI sous 24h en cas d incident significatif. Un processus de notification doit être documenté et testé
  • Gouvernance sécurité (Art. 20) : la direction doit démontrer son engagement via une PSSI approuvée et un responsable sécurité nommé
  • Gestion des risques (Art. 21) : une analyse de risques formelle est obligatoire, couvrant la supply chain et les prestataires
  • Tests d intrusion : les entités essentielles doivent réaliser des audits techniques réguliers

Conseil d expert

La certification ISO 27001 couvre environ 80% des exigences NIS 2. C est l investissement le plus rentable pour les organisations soumises à la directive. Nos accompagnements ISO 27001 intègrent systématiquement la conformité NIS 2.

Calendrier des obligations NIS 2 (2)

ÉchéanceObligationEntités
Oct. 2025Enregistrement auprès de l ANSSIToutes
Avr. 2026Notification d incidents opérationnelleEssentielles
Oct. 2026Mesures de gestion des risquesToutes
Avr. 2027Audit de conformité initialEssentielles

Pour un guide complet de mise en conformité, consultez nos articles sur NIS 2 phase opérationnelle et la feuille de route ISO 27001.

À retenir

Les premières sanctions NIS 2 confirment que l ANSSI applique effectivement la directive. Les entités qui n ont pas encore commencé leur mise en conformité doivent agir immédiatement. La stratégie optimale : combiner la certification ISO 27001 avec les exigences spécifiques NIS 2.

Sources : ANSSI — NIS 2 | EUR-Lex — Directive NIS 2

Contexte européen : la France rejoint un mouvement de fond

Ces trois sanctions ne constituent pas un cas isolé à l'échelle de l'Union européenne. L'Allemagne, via le BSI, a prononcé dès le premier trimestre 2026 une dizaine d'amendes contre des opérateurs d'infrastructures critiques pour des manquements similaires, tandis que l'Italie (ACN) et les Pays-Bas ont engagé des procédures comparables contre des acteurs du secteur financier et énergétique. Ce mouvement coordonné confirme que la directive NIS 2 quitte sa phase de tolérance pédagogique pour entrer dans une logique de contrôle effectif, seize mois après son entrée en vigueur théorique et neuf mois après l'ouverture de la phase opérationnelle en France. Sur le plan quantitatif, l'ANSSI indique avoir engagé des contrôles auprès de plus de 400 entités depuis octobre 2025, dont environ 12 % ont fait l'objet d'une mise en demeure préalable avant sanction — un ratio qui laisse présager une accélération du nombre d'amendes prononcées d'ici la fin de l'année 2026.

Le montant des trois sanctions annoncées, s'il reste inférieur au plafond théorique prévu par la directive (jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles), illustre une doctrine de sanction progressive privilégiée par l'ANSSI : les premières amendes visent à marquer un précédent dissuasif plutôt qu'à maximiser l'impact financier immédiat. Les entités sanctionnées disposent d'un délai de mise en conformité de 90 jours avant un éventuel contrôle de suivi, à l'issue duquel une récidive pourrait entraîner une amende significativement plus élevée, conformément au principe de gradation prévu par le décret d'application n°2025-1101.

Calendrier des obligations NIS 2

ÉchéanceObligationEntités concernées
Réalisée (oct. 2025)Entrée en phase opérationnelle du dispositif de contrôleEssentielles et importantes
Réalisée (déc. 2025)Clôture de la campagne d'immatriculation ANSSIToutes entités identifiées
En cours (2026)Contrôles réguliers et sanctions administrativesPrioritairement entités essentielles
Fin 2026Premier cycle d'audits obligatoires pour les entités essentielles à haut risqueEntités essentielles
2027Extension des contrôles aux entités importantesEntités importantes

Cette montée en puissance progressive signifie que les entités importantes, bien que soumises aux mêmes obligations de fond (notification, gouvernance, gestion des risques), bénéficient d'un délai de tolérance opérationnelle plus long avant les premiers contrôles ciblés. Cela ne dispense toutefois pas ces structures d'engager dès maintenant leur mise en conformité, l'ANSSI ayant précisé que les futurs contrôles s'appuieront sur l'historique déclaratif des entités depuis leur immatriculation.

Quelles voies de recours pour les entités sanctionnées ?

Les trois entités sanctionnées disposent d'un délai de deux mois pour contester la décision devant le tribunal administratif compétent, conformément au droit commun des sanctions administratives françaises. Un recours ne suspend pas automatiquement l'exécution de la sanction, sauf décision du juge des référés. Dans la pratique, les avocats spécialisés en droit du numérique recommandent de privilégier une négociation amiable avec l'ANSSI en démontrant un plan de remédiation crédible et daté, une approche qui a permis à plusieurs entités allemandes d'obtenir une réduction de 20 à 30 % du montant initial de l'amende lors de procédures similaires conduites par le BSI.

Quel est le rôle des dirigeants dans la conformité NIS 2 ?

Au-delà de la sanction pécuniaire visant la personne morale, la directive NIS 2 introduit une responsabilité personnelle des organes de direction, qui peuvent voir leur responsabilité engagée en cas de manquement grave et répété aux obligations de gouvernance. Les trois cas sanctionnés en 2026 n'ont pas donné lieu à des poursuites individuelles, l'ANSSI ayant privilégié dans un premier temps la sanction de l'entité. Les juristes spécialisés estiment néanmoins que cette réserve ne durera pas : le texte prévoit explicitement la possibilité, pour l'autorité de contrôle, de rendre publique l'identité des dirigeants responsables et de leur imposer une interdiction temporaire d'exercer des fonctions de direction, une mesure jusqu'ici réservée aux cas les plus graves de négligence caractérisée.

Restez informé des dernières menaces et incidents de sécurité.
Recevoir les alertes cybersécurité ou contactez-nous directement.