Prochaine séance lue
7 oct. 2026
Assemblée nationale. Texte de la commission du 10 septembre 2025. Pas de mention « Texte adopté » [3].
À retenir
- La séance publique sur le projet de loi NIS2 est au 7 octobre 2026. La transposition complète n'est pas notifiée.
- Le règlement DORA s'applique depuis le 17 janvier 2025. L'ACPR affiche encore une remise au 31 mars 2026.
- L'article 14 du règlement sur la cyberrésilience s'applique depuis le 11 septembre 2026. Le reste du texte attend le 11 décembre 2027.
- Les frais de changement de fournisseur, au titre du règlement sur les données, restent possibles jusqu'au 12 janvier 2027, dans la limite des coûts directs.
Ce calendrier reprend des échéances déjà écrites, au 27 septembre 2026, sur les pages de ce dossier. Il n'en ajoute pas. Une date y est « passée » quand le jour est antérieur à cette lecture, « à venir » quand il est postérieur, « calculée » quand la page source donne le délai sans imprimer le jour d'arrivée.
Un règlement européen déjà applicable et une directive dont la loi française n'est pas promulguée n'ont pas le même effet ce jour-là. Le règlement DORA est directement applicable depuis le 17 janvier 2025. La directive NIS2 et l'état de sa transposition restent, eux, devant une séance qui n'a pas encore de texte adopté [4] [3].
Les échéances, de 2021 à 2027
Le tableau aligne les jours dans l'ordre. La colonne de texte nomme l'article ou la page déjà citée. Le statut reprend la lecture du 27 septembre 2026, pas une prévision.
| Échéance | Ce qui est daté | Texte | Statut au 27 septembre 2026 |
|---|---|---|---|
| 25 mai 2021 | Fin calculée d'une dispense de trois ans pour certains traitements déjà en place au 25 mai 2018 | Page CNIL du 18 octobre 2017. La date de fin n'y est pas imprimée | Passée. Date calculée |
| 11 janvier 2024 | Début de la période où les frais de changement sont réduits aux coûts directs | Règlement (UE) 2023/2854, article 29, paragraphe 2 | Passée |
| 17 octobre 2024 | Date limite pour adopter, publier et notifier la transposition | Directive (UE) 2022/2555, article 41 | Passée. Transposition complète non notifiée par la France |
| 18 octobre 2024 | Application des dispositions nationales de transposition | Directive (UE) 2022/2555, article 41 | Échéance de la directive. Aucune loi française promulguée lue |
| 17 janvier 2025 | Application du règlement sur la résilience opérationnelle numérique | Règlement (UE) 2022/2554, article 64 | Passée. Directement applicable |
| 12 septembre 2025 | Application du règlement sur les données | Règlement (UE) 2023/2854, article 50 | Passée. Directement applicable |
| 31 octobre 2025 | Expiration ou retrait des certifications fondées sur ISO/IEC 27001:2013 | IAF MD 26, émis le 15 février 2023 | Passée |
| Lendemain du 26 mars 2026 | Archivage électronique ajouté à l'activité 6 d'hébergement de données de santé | Décret n° 2026-209, Journal officiel du 26 mars 2026 | Passé. Le décret vise le lendemain de la publication, pas le délai de six mois |
| 31 mars 2026 | Remise du registre d'information affichée pour DORA | Page ACPR, relevé du 27 septembre 2026, mention « Remise le 31/03/2026 » | Date imprimée, déjà passée au jour de la lecture |
| 16 mai 2026 | Fin des 24 mois laissés aux hébergeurs de données de santé déjà certifiés | Communiqué repris le 22 mai 2024 | Passée |
| 11 juin 2026 | Chapitre IV, notification des organismes d'évaluation de la conformité | Règlement (UE) 2024/2847, article 71, paragraphe 2 | Passée |
| 11 septembre 2026 | Article 14, signalement des vulnérabilités activement exploitées et des incidents graves | Règlement (UE) 2024/2847, article 71, paragraphe 2 | Passée. Applicable depuis cette date |
| 12 septembre 2026 | Conception accessible par défaut, pour les produits mis sur le marché après cette date | Règlement (UE) 2023/2854, article 50 et article 3, paragraphe 1 | Date passée. L'obligation vise les mises sur le marché postérieures |
| 26 septembre 2026 | Stockage dans l'Union ou chez un État partie à l'accord sur l'Espace économique européen | Décret n° 2026-209, délai de six mois après le 26 mars 2026 | Date calculée, non imprimée. Passée |
| 7 octobre 2026 | Discussion en séance publique à l'Assemblée, texte de la commission du 10 septembre 2025 | Dossier de l'Assemblée ouvert le 27 septembre 2026 | À venir. Pas de texte adopté en séance |
| 12 janvier 2027 | Fin des frais de changement de fournisseur de services de traitement de données | Règlement (UE) 2023/2854, article 29 | À venir |
| 12 septembre 2027 | Chapitre IV pour certains contrats déjà conclus au 12 septembre 2025 | Règlement (UE) 2023/2854, article 50 | À venir |
| 11 décembre 2027 | Application du règlement sur la cyberrésilience, hors le chapitre IV et l'article 14 | Règlement (UE) 2024/2847, article 71, paragraphe 2 | À venir |
Télécharger ce tableau au format CSV. Dates reprises des pages du dossier et des textes qu'elles citent, consultation du 27 septembre 2026. Les dates marquées calculées ne sont pas imprimées dans le texte source.
Les montants de sanctions publiés par la CNIL, les prix d'audit et les taux journaliers de cybersécurité ne sont pas des jours d'application. Ils restent sur les pages du dossier listées plus bas. Les annexes de la directive nomment 11 secteurs hautement critiques et 7 autres secteurs critiques [1].
Directive adoptée, séance française encore devant
La directive (UE) 2022/2555 est signée le 14 décembre 2022 et publiée au Journal officiel L 333 le 27 décembre 2022. L'article 41 donnait aux États jusqu'au 17 octobre 2024 pour adopter, publier et notifier la transposition, et fixait au 18 octobre 2024 l'application des dispositions nationales. Ces deux jours sont passés. Aucune loi française promulguée n'a été lue pour cette application [1].
Le 8 juillet 2026, la Commission a décidé de saisir la Cour : la France n'a pas notifié de transposition complète. Le communiqué vise aussi l'Irlande, l'Espagne et les Pays-Bas. La procédure d'infraction porte le numéro INFR(2024)0274. Le greffe n'a pas été ouvert : aucun arrêt n'est cité ici [2].
Le Sénat a adopté le projet le 12 mars 2025. La commission de l'Assemblée a déposé son rapport et son texte le 10 septembre 2025. Le dossier ouvert le 27 septembre 2026 inscrit la discussion en séance au mercredi 7 octobre 2026, sur ce texte de commission. La mention « Texte adopté » n'y figure pas. Le détail des articles, des secteurs et du référentiel de travail est sur la page de la directive [3].
Un règlement applicable, une remise encore affichée
L'article 64 du règlement (UE) 2022/2554, signé le 14 décembre 2022 et publié au Journal officiel L 333 le 27 décembre 2022, fixe l'application au 17 janvier 2025. Le texte est obligatoire dans tous ses éléments et directement applicable. Cette date est passée au 27 septembre 2026 [4].
La page de l'ACPR, lue le même jour, affiche cinq remises. Pour les registres d'information, la périodicité imprimée est « Remise le 31/03/2026 ». Le 31 mars 2026 est antérieur à la lecture. La même page aligne aussi les incidents, les cybermenaces, l'article 45.3 et le formulaire prestataire [5].
Le signalement court, le reste attend décembre 2027
L'article 71, paragraphe 2, du règlement (UE) 2024/2847, publié au Journal officiel le 20 novembre 2024, écrit trois dates. Le chapitre IV, sur la notification des organismes d'évaluation de la conformité, s'applique depuis le 11 juin 2026. L'article 14 s'applique depuis le 11 septembre 2026. Le règlement dans son ensemble, hors ces deux lignes, s'applique à partir du 11 décembre 2027 [6].
Depuis le 11 septembre 2026, le fabricant notifie une vulnérabilité activement exploitée et un incident grave ayant des répercussions sur la sécurité du produit. L'alerte part au plus tard 24 heures après qu'il en a connaissance. La notification suit, au plus tard 72 heures. Le rapport final vient au plus tard 14 jours après une mesure corrective, pour une vulnérabilité, et dans le mois qui suit la notification de 72 heures, pour un incident grave. Le champ des produits et les plafonds d'amendes sont sur la page du règlement sur la cyberrésilience [6].
Frais de sortie encore possibles jusqu'au 12 janvier 2027
L'article 50 du règlement (UE) 2023/2854, publié au Journal officiel le 22 décembre 2023, rend le texte applicable depuis le 12 septembre 2025. Il est directement applicable. L'article 3, paragraphe 1, sur la conception qui rend les données accessibles par défaut, ne vise que les produits connectés et les services connexes mis sur le marché après le 12 septembre 2026. Cette seconde date est passée au jour de la lecture : l'obligation suit la date de mise sur le marché, pas un basculement de tous les produits déjà vendus [7].
L'article 29, paragraphe 2, autorise depuis le 11 janvier 2024 des frais de changement réduits. Le paragraphe 3 les plafonne aux coûts directement liés au processus. À compter du 12 janvier 2027, le paragraphe 1 interdit d'imposer ces frais. Le préavis maximal pour lancer le changement ne dépasse pas deux mois. Le chapitre IV, sur les clauses, vise les contrats conclus après le 12 septembre 2025, et certains contrats plus anciens à partir du 12 septembre 2027. Le partage par acteur est sur la page du règlement sur les données [7].
Norme de 2013 close, hébergement de santé à deux délais
Le document obligatoire IAF MD 26, émis le 15 février 2023, fixe la fin de transition au 31 octobre 2025. À cette date, toutes les certifications fondées sur ISO/IEC 27001:2013 expirent ou sont retirées. Au 27 septembre 2026, le jour est passé. Les prix affichés des textes, le nombre de pages et le lien avec le référentiel de travail de l'ANSSI sont sur la page de la norme ISO/IEC 27001 [8].
Le communiqué repris le 22 mai 2024 écrivait que les hébergeurs déjà certifiés avaient 24 mois, « soit au plus tard le 16 mai 2026 ». Les nouveaux candidats étaient évalués à partir du 16 novembre 2024. Ces deux dates sont passées [9].
Le décret n° 2026-209 du 24 mars 2026 est publié au Journal officiel du 26 mars 2026. L'archivage électronique est ajouté à l'activité 6 dès le lendemain de cette publication. Le stockage exclusivement sur le territoire d'un État membre de l'Union, ou d'un État partie à l'accord sur l'Espace économique européen, entre en vigueur dans un délai de six mois suivant cette publication. Six mois après le 26 mars 2026 tombent le 26 septembre 2026. Cette date est calculée, elle n'est pas imprimée dans le décret. Au 27 septembre 2026, elle est passée. La liste des certificats et les six activités sont sur la page de la certification des hébergeurs de données de santé [10].
Une dispense dont la fin est calculée, pas imprimée
La page de la CNIL du 18 octobre 2017 rend l'analyse d'impact obligatoire lorsque le traitement est susceptible d'engendrer un risque élevé. Pour des traitements déjà en place au 25 mai 2018 qui avaient fait l'objet d'une formalité, ou qui étaient au registre d'un correspondant, elle limite une dispense à trois ans. Elle n'imprime pas le jour d'échéance. Trois ans après le 25 mai 2018 tombent le 25 mai 2021. Au 27 septembre 2026, cette date calculée est passée. Le plafond cité sur la même page, pour les manquements visés, est 10 000 000 euros ou 2 % du chiffre d'affaires mondial [11].
L'en-tête de cette page CNIL reste au 18 octobre 2017. Les prix d'audit publiés par des offreurs, le registre et les sanctions prononcées sont des relevés distincts. Ils ne déplacent pas le 25 mai 2021.
Pages du dossier
Questions fréquentes
NIS2 est-elle applicable en France ?
Au 27 septembre 2026, la discussion en séance publique est inscrite au mercredi 7 octobre 2026, sur le texte de la commission du 10 septembre 2025. Aucune mention « Texte adopté » ne figure sous cette séance. Le Sénat a adopté le projet le 12 mars 2025. Le communiqué de la Commission du 8 juillet 2026 dit que la France n'a pas notifié de transposition complète. L'article 41 de la directive fixait cette transposition au 17 octobre 2024.
Depuis quand le règlement DORA s'applique-t-il ?
L'article 64 du règlement (UE) 2022/2554 fixe l'application au 17 janvier 2025. Le texte est obligatoire et directement applicable. La page de l'ACPR, lue le 27 septembre 2026, affiche encore, pour le registre d'information, la mention « Remise le 31/03/2026 ». Cette date de remise est passée au jour de la lecture. Le détail des cinq déclarations est sur la page du règlement.
Cyber Resilience Act : qu'est-ce qui s'applique déjà ?
L'article 71 du règlement (UE) 2024/2847 rend le chapitre IV applicable depuis le 11 juin 2026, et l'article 14 depuis le 11 septembre 2026. L'article 14 vise le signalement d'une vulnérabilité activement exploitée et d'un incident grave ayant des répercussions sur la sécurité du produit. Le reste du règlement s'applique à partir du 11 décembre 2027. Ces trois dates sont celles du Journal officiel du 20 novembre 2024.
Data Act : peut-on encore facturer une sortie de cloud ?
Jusqu'au 12 janvier 2027, l'article 29 du règlement (UE) 2023/2854 autorise des frais de changement réduits aux coûts directement liés au processus. À compter de cette date, le paragraphe 1 interdit d'imposer ces frais. Le règlement s'applique depuis le 12 septembre 2025. L'obligation de concevoir les données accessibles par défaut vise les produits connectés mis sur le marché après le 12 septembre 2026.
Les certificats ISO 27001 de 2013 sont-ils encore valables ?
Le document obligatoire IAF MD 26, émis le 15 février 2023, fixe la fin de transition au 31 octobre 2025. À cette date, toutes les certifications fondées sur ISO/IEC 27001:2013 expirent ou sont retirées. Au 27 septembre 2026, cette échéance est passée. Les fiches de la norme de 2022, de l'amendement et des deux reprises françaises sont sur la page de la norme.
Sources
- Directive (UE) 2022/2555 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022 (fichier du texte d'origine, non consolidé), eur-lex.europa.eu, consulté le 27 septembre 2026.
- Commission européenne, communiqué IP/26/1499, 8 juillet 2026, publié à 11 h 45, ec.europa.eu, consulté le 27 septembre 2026.
- Assemblée nationale, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, 17e législature, assemblee-nationale.fr, consulté le 27 septembre 2026.
- Règlement (UE) 2022/2554 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
- ACPR, page « Digital Operational Resilience Act (DORA) », acpr.banque-france.fr, consulté le 27 septembre 2026.
- Règlement (UE) 2024/2847 du 23 octobre 2024, Journal officiel du 20 novembre 2024, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
- Règlement (UE) 2023/2854 du 13 décembre 2023, Journal officiel du 22 décembre 2023, HTML EUR-Lex, eur-lex.europa.eu, consulté le 27 septembre 2026.
- IAF, « IAF MD 26:2023, Transition Requirements for ISO/IEC 27001:2022 », Issue 2, émis le 15 février 2023 (PDF), iaf.nu, consulté le 27 septembre 2026.
- La Veille Acteurs de Santé, reprise du communiqué gouvernemental du 22 mai 2024, toute-la.veille-acteurs-sante.fr, consulté le 27 septembre 2026.
- Journal officiel du 26 mars 2026, texte 35, décret n° 2026-209 du 24 mars 2026 (PDF), vigier-avocats.com, consulté le 27 septembre 2026.
- CNIL, « Ce qu'il faut savoir sur l'analyse d'impact », 18 octobre 2017, cnil.fr, consulté le 27 septembre 2026.