consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Réglementation

L'Assemblée discute le 7 octobre 2026 un projet sans texte adopté

Le 27 septembre 2026, le dossier de l'Assemblée nationale inscrit la discussion en séance publique au mercredi 7 octobre 2026. Le texte examiné est celui de la commission, déposé le 10 septembre 2025, et aucune mention « Texte adopté » ne figure sous cette séance [3]. Le règlement (UE) 2022/2554 est applicable depuis le 17 janvier 2025, et l'article 14 du règlement (UE) 2024/2847 depuis le 11 septembre 2026 [4] [6].

Publié le · Mis à jour le

Prochaine séance lue

7 oct. 2026

Assemblée nationale. Texte de la commission du 10 septembre 2025. Pas de mention « Texte adopté » [3].

À retenir

  • La séance publique sur le projet de loi NIS2 est au 7 octobre 2026. La transposition complète n'est pas notifiée.
  • Le règlement DORA s'applique depuis le 17 janvier 2025. L'ACPR affiche encore une remise au 31 mars 2026.
  • L'article 14 du règlement sur la cyberrésilience s'applique depuis le 11 septembre 2026. Le reste du texte attend le 11 décembre 2027.
  • Les frais de changement de fournisseur, au titre du règlement sur les données, restent possibles jusqu'au 12 janvier 2027, dans la limite des coûts directs.

Ce calendrier reprend des échéances déjà écrites, au 27 septembre 2026, sur les pages de ce dossier. Il n'en ajoute pas. Une date y est « passée » quand le jour est antérieur à cette lecture, « à venir » quand il est postérieur, « calculée » quand la page source donne le délai sans imprimer le jour d'arrivée.

Un règlement européen déjà applicable et une directive dont la loi française n'est pas promulguée n'ont pas le même effet ce jour-là. Le règlement DORA est directement applicable depuis le 17 janvier 2025. La directive NIS2 et l'état de sa transposition restent, eux, devant une séance qui n'a pas encore de texte adopté [4] [3].

Les échéances, de 2021 à 2027

Le tableau aligne les jours dans l'ordre. La colonne de texte nomme l'article ou la page déjà citée. Le statut reprend la lecture du 27 septembre 2026, pas une prévision.

Échéances déjà écrites dans le dossier, statut au 27 septembre 2026
ÉchéanceCe qui est datéTexteStatut au 27 septembre 2026
25 mai 2021Fin calculée d'une dispense de trois ans pour certains traitements déjà en place au 25 mai 2018Page CNIL du 18 octobre 2017. La date de fin n'y est pas impriméePassée. Date calculée
11 janvier 2024Début de la période où les frais de changement sont réduits aux coûts directsRèglement (UE) 2023/2854, article 29, paragraphe 2Passée
17 octobre 2024Date limite pour adopter, publier et notifier la transpositionDirective (UE) 2022/2555, article 41Passée. Transposition complète non notifiée par la France
18 octobre 2024Application des dispositions nationales de transpositionDirective (UE) 2022/2555, article 41Échéance de la directive. Aucune loi française promulguée lue
17 janvier 2025Application du règlement sur la résilience opérationnelle numériqueRèglement (UE) 2022/2554, article 64Passée. Directement applicable
12 septembre 2025Application du règlement sur les donnéesRèglement (UE) 2023/2854, article 50Passée. Directement applicable
31 octobre 2025Expiration ou retrait des certifications fondées sur ISO/IEC 27001:2013IAF MD 26, émis le 15 février 2023Passée
Lendemain du 26 mars 2026Archivage électronique ajouté à l'activité 6 d'hébergement de données de santéDécret n° 2026-209, Journal officiel du 26 mars 2026Passé. Le décret vise le lendemain de la publication, pas le délai de six mois
31 mars 2026Remise du registre d'information affichée pour DORAPage ACPR, relevé du 27 septembre 2026, mention « Remise le 31/03/2026 »Date imprimée, déjà passée au jour de la lecture
16 mai 2026Fin des 24 mois laissés aux hébergeurs de données de santé déjà certifiésCommuniqué repris le 22 mai 2024Passée
11 juin 2026Chapitre IV, notification des organismes d'évaluation de la conformitéRèglement (UE) 2024/2847, article 71, paragraphe 2Passée
11 septembre 2026Article 14, signalement des vulnérabilités activement exploitées et des incidents gravesRèglement (UE) 2024/2847, article 71, paragraphe 2Passée. Applicable depuis cette date
12 septembre 2026Conception accessible par défaut, pour les produits mis sur le marché après cette dateRèglement (UE) 2023/2854, article 50 et article 3, paragraphe 1Date passée. L'obligation vise les mises sur le marché postérieures
26 septembre 2026Stockage dans l'Union ou chez un État partie à l'accord sur l'Espace économique européenDécret n° 2026-209, délai de six mois après le 26 mars 2026Date calculée, non imprimée. Passée
7 octobre 2026Discussion en séance publique à l'Assemblée, texte de la commission du 10 septembre 2025Dossier de l'Assemblée ouvert le 27 septembre 2026À venir. Pas de texte adopté en séance
12 janvier 2027Fin des frais de changement de fournisseur de services de traitement de donnéesRèglement (UE) 2023/2854, article 29À venir
12 septembre 2027Chapitre IV pour certains contrats déjà conclus au 12 septembre 2025Règlement (UE) 2023/2854, article 50À venir
11 décembre 2027Application du règlement sur la cyberrésilience, hors le chapitre IV et l'article 14Règlement (UE) 2024/2847, article 71, paragraphe 2À venir

Télécharger ce tableau au format CSV. Dates reprises des pages du dossier et des textes qu'elles citent, consultation du 27 septembre 2026. Les dates marquées calculées ne sont pas imprimées dans le texte source.

Les montants de sanctions publiés par la CNIL, les prix d'audit et les taux journaliers de cybersécurité ne sont pas des jours d'application. Ils restent sur les pages du dossier listées plus bas. Les annexes de la directive nomment 11 secteurs hautement critiques et 7 autres secteurs critiques [1].

Directive adoptée, séance française encore devant

La directive (UE) 2022/2555 est signée le 14 décembre 2022 et publiée au Journal officiel L 333 le 27 décembre 2022. L'article 41 donnait aux États jusqu'au 17 octobre 2024 pour adopter, publier et notifier la transposition, et fixait au 18 octobre 2024 l'application des dispositions nationales. Ces deux jours sont passés. Aucune loi française promulguée n'a été lue pour cette application [1].

Le 8 juillet 2026, la Commission a décidé de saisir la Cour : la France n'a pas notifié de transposition complète. Le communiqué vise aussi l'Irlande, l'Espagne et les Pays-Bas. La procédure d'infraction porte le numéro INFR(2024)0274. Le greffe n'a pas été ouvert : aucun arrêt n'est cité ici [2].

Le Sénat a adopté le projet le 12 mars 2025. La commission de l'Assemblée a déposé son rapport et son texte le 10 septembre 2025. Le dossier ouvert le 27 septembre 2026 inscrit la discussion en séance au mercredi 7 octobre 2026, sur ce texte de commission. La mention « Texte adopté » n'y figure pas. Le détail des articles, des secteurs et du référentiel de travail est sur la page de la directive [3].

Un règlement applicable, une remise encore affichée

L'article 64 du règlement (UE) 2022/2554, signé le 14 décembre 2022 et publié au Journal officiel L 333 le 27 décembre 2022, fixe l'application au 17 janvier 2025. Le texte est obligatoire dans tous ses éléments et directement applicable. Cette date est passée au 27 septembre 2026 [4].

La page de l'ACPR, lue le même jour, affiche cinq remises. Pour les registres d'information, la périodicité imprimée est « Remise le 31/03/2026 ». Le 31 mars 2026 est antérieur à la lecture. La même page aligne aussi les incidents, les cybermenaces, l'article 45.3 et le formulaire prestataire [5].

Le signalement court, le reste attend décembre 2027

L'article 71, paragraphe 2, du règlement (UE) 2024/2847, publié au Journal officiel le 20 novembre 2024, écrit trois dates. Le chapitre IV, sur la notification des organismes d'évaluation de la conformité, s'applique depuis le 11 juin 2026. L'article 14 s'applique depuis le 11 septembre 2026. Le règlement dans son ensemble, hors ces deux lignes, s'applique à partir du 11 décembre 2027 [6].

Depuis le 11 septembre 2026, le fabricant notifie une vulnérabilité activement exploitée et un incident grave ayant des répercussions sur la sécurité du produit. L'alerte part au plus tard 24 heures après qu'il en a connaissance. La notification suit, au plus tard 72 heures. Le rapport final vient au plus tard 14 jours après une mesure corrective, pour une vulnérabilité, et dans le mois qui suit la notification de 72 heures, pour un incident grave. Le champ des produits et les plafonds d'amendes sont sur la page du règlement sur la cyberrésilience [6].

Frais de sortie encore possibles jusqu'au 12 janvier 2027

L'article 50 du règlement (UE) 2023/2854, publié au Journal officiel le 22 décembre 2023, rend le texte applicable depuis le 12 septembre 2025. Il est directement applicable. L'article 3, paragraphe 1, sur la conception qui rend les données accessibles par défaut, ne vise que les produits connectés et les services connexes mis sur le marché après le 12 septembre 2026. Cette seconde date est passée au jour de la lecture : l'obligation suit la date de mise sur le marché, pas un basculement de tous les produits déjà vendus [7].

L'article 29, paragraphe 2, autorise depuis le 11 janvier 2024 des frais de changement réduits. Le paragraphe 3 les plafonne aux coûts directement liés au processus. À compter du 12 janvier 2027, le paragraphe 1 interdit d'imposer ces frais. Le préavis maximal pour lancer le changement ne dépasse pas deux mois. Le chapitre IV, sur les clauses, vise les contrats conclus après le 12 septembre 2025, et certains contrats plus anciens à partir du 12 septembre 2027. Le partage par acteur est sur la page du règlement sur les données [7].

Norme de 2013 close, hébergement de santé à deux délais

Le document obligatoire IAF MD 26, émis le 15 février 2023, fixe la fin de transition au 31 octobre 2025. À cette date, toutes les certifications fondées sur ISO/IEC 27001:2013 expirent ou sont retirées. Au 27 septembre 2026, le jour est passé. Les prix affichés des textes, le nombre de pages et le lien avec le référentiel de travail de l'ANSSI sont sur la page de la norme ISO/IEC 27001 [8].

Le communiqué repris le 22 mai 2024 écrivait que les hébergeurs déjà certifiés avaient 24 mois, « soit au plus tard le 16 mai 2026 ». Les nouveaux candidats étaient évalués à partir du 16 novembre 2024. Ces deux dates sont passées [9].

Le décret n° 2026-209 du 24 mars 2026 est publié au Journal officiel du 26 mars 2026. L'archivage électronique est ajouté à l'activité 6 dès le lendemain de cette publication. Le stockage exclusivement sur le territoire d'un État membre de l'Union, ou d'un État partie à l'accord sur l'Espace économique européen, entre en vigueur dans un délai de six mois suivant cette publication. Six mois après le 26 mars 2026 tombent le 26 septembre 2026. Cette date est calculée, elle n'est pas imprimée dans le décret. Au 27 septembre 2026, elle est passée. La liste des certificats et les six activités sont sur la page de la certification des hébergeurs de données de santé [10].

Une dispense dont la fin est calculée, pas imprimée

La page de la CNIL du 18 octobre 2017 rend l'analyse d'impact obligatoire lorsque le traitement est susceptible d'engendrer un risque élevé. Pour des traitements déjà en place au 25 mai 2018 qui avaient fait l'objet d'une formalité, ou qui étaient au registre d'un correspondant, elle limite une dispense à trois ans. Elle n'imprime pas le jour d'échéance. Trois ans après le 25 mai 2018 tombent le 25 mai 2021. Au 27 septembre 2026, cette date calculée est passée. Le plafond cité sur la même page, pour les manquements visés, est 10 000 000 euros ou 2 % du chiffre d'affaires mondial [11].

L'en-tête de cette page CNIL reste au 18 octobre 2017. Les prix d'audit publiés par des offreurs, le registre et les sanctions prononcées sont des relevés distincts. Ils ne déplacent pas le 25 mai 2021.

Pages du dossier

Questions fréquentes

NIS2 est-elle applicable en France ?

Au 27 septembre 2026, la discussion en séance publique est inscrite au mercredi 7 octobre 2026, sur le texte de la commission du 10 septembre 2025. Aucune mention « Texte adopté » ne figure sous cette séance. Le Sénat a adopté le projet le 12 mars 2025. Le communiqué de la Commission du 8 juillet 2026 dit que la France n'a pas notifié de transposition complète. L'article 41 de la directive fixait cette transposition au 17 octobre 2024.

Depuis quand le règlement DORA s'applique-t-il ?

L'article 64 du règlement (UE) 2022/2554 fixe l'application au 17 janvier 2025. Le texte est obligatoire et directement applicable. La page de l'ACPR, lue le 27 septembre 2026, affiche encore, pour le registre d'information, la mention « Remise le 31/03/2026 ». Cette date de remise est passée au jour de la lecture. Le détail des cinq déclarations est sur la page du règlement.

Cyber Resilience Act : qu'est-ce qui s'applique déjà ?

L'article 71 du règlement (UE) 2024/2847 rend le chapitre IV applicable depuis le 11 juin 2026, et l'article 14 depuis le 11 septembre 2026. L'article 14 vise le signalement d'une vulnérabilité activement exploitée et d'un incident grave ayant des répercussions sur la sécurité du produit. Le reste du règlement s'applique à partir du 11 décembre 2027. Ces trois dates sont celles du Journal officiel du 20 novembre 2024.

Data Act : peut-on encore facturer une sortie de cloud ?

Jusqu'au 12 janvier 2027, l'article 29 du règlement (UE) 2023/2854 autorise des frais de changement réduits aux coûts directement liés au processus. À compter de cette date, le paragraphe 1 interdit d'imposer ces frais. Le règlement s'applique depuis le 12 septembre 2025. L'obligation de concevoir les données accessibles par défaut vise les produits connectés mis sur le marché après le 12 septembre 2026.

Les certificats ISO 27001 de 2013 sont-ils encore valables ?

Le document obligatoire IAF MD 26, émis le 15 février 2023, fixe la fin de transition au 31 octobre 2025. À cette date, toutes les certifications fondées sur ISO/IEC 27001:2013 expirent ou sont retirées. Au 27 septembre 2026, cette échéance est passée. Les fiches de la norme de 2022, de l'amendement et des deux reprises françaises sont sur la page de la norme.

Sources

  1. Directive (UE) 2022/2555 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022 (fichier du texte d'origine, non consolidé), eur-lex.europa.eu, consulté le 27 septembre 2026.
  2. Commission européenne, communiqué IP/26/1499, 8 juillet 2026, publié à 11 h 45, ec.europa.eu, consulté le 27 septembre 2026.
  3. Assemblée nationale, dossier législatif du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, 17e législature, assemblee-nationale.fr, consulté le 27 septembre 2026.
  4. Règlement (UE) 2022/2554 du 14 décembre 2022, Journal officiel L 333 du 27 décembre 2022, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
  5. ACPR, page « Digital Operational Resilience Act (DORA) », acpr.banque-france.fr, consulté le 27 septembre 2026.
  6. Règlement (UE) 2024/2847 du 23 octobre 2024, Journal officiel du 20 novembre 2024, PDF du texte publié, eur-lex.europa.eu, consulté le 27 septembre 2026.
  7. Règlement (UE) 2023/2854 du 13 décembre 2023, Journal officiel du 22 décembre 2023, HTML EUR-Lex, eur-lex.europa.eu, consulté le 27 septembre 2026.
  8. IAF, « IAF MD 26:2023, Transition Requirements for ISO/IEC 27001:2022 », Issue 2, émis le 15 février 2023 (PDF), iaf.nu, consulté le 27 septembre 2026.
  9. La Veille Acteurs de Santé, reprise du communiqué gouvernemental du 22 mai 2024, toute-la.veille-acteurs-sante.fr, consulté le 27 septembre 2026.
  10. Journal officiel du 26 mars 2026, texte 35, décret n° 2026-209 du 24 mars 2026 (PDF), vigier-avocats.com, consulté le 27 septembre 2026.
  11. CNIL, « Ce qu'il faut savoir sur l'analyse d'impact », 18 octobre 2017, cnil.fr, consulté le 27 septembre 2026.