Chaque cabinet doté d'une pratique en cybersécurité publie un tableau de suivi de la transposition de NIS2, et il n'en existe pas deux qui concordent, parce que chacun est la lecture qu'une personne fait de la production de 27 parlements. Il existe une liste qui n'est pas une lecture : le registre des mesures nationales que les États membres eux-mêmes ont communiquées à la Commission au titre de l'article 41 de la directive (UE) 2022/2555, qu'EUR-Lex affiche sous l'onglet « transposition nationale » de la directive et que l'Office des publications détient sous forme de données. C'est la liste au regard de laquelle les décisions d'infraction de la Commission sont vérifiées. Cet article est ce registre, lu le 12 septembre 2026, avec la liste complète de chaque mesure communiquée, par État, sur sa propre page, et les deux conclusions que le registre autorise et que les tableaux de suivi tendent à brouiller.
Ce qu'est le registre
L'article 41(1) imposait aux États membres d'adopter et de publier « les mesures nécessaires pour se conformer à la présente directive » au plus tard le 17 octobre 2024, d'« en informer immédiatement la Commission », et d'appliquer ces mesures à partir du 18 octobre 2024. Chaque mesure qu'un État communique devient un enregistrement : le titre que l'État lui a donné, dans sa propre langue ; le type d'acte ; sa date ; la date de communication ; et, lorsque l'État les a fournis, l'entrée en vigueur et le journal officiel national. L'entrepôt CELLAR de l'Office des publications relie chaque enregistrement à la directive, ce qui permet à une machine de lire l'ensemble d'un coup, et c'est ainsi que la page et le jeu de données derrière cet article sont régénérés plutôt que ressaisis.
Deux propriétés du registre comptent plus que n'importe quelle ligne. Il ne contient que ce qui a été communiqué : un État dont le parlement a adopté une loi le mois dernier sans l'avoir encore notifiée n'y montre rien, et un État qui a communiqué son cadre de 2018 sur la sécurité des réseaux et des systèmes d'information comme transposition partielle montre ce cadre, quel que soit l'acte ultérieur qui le remplace. Et il ne dit pas laquelle des mesures d'un État est « la loi NIS2 ». Le tableau ci-dessous en désigne une par État, choisie selon une règle énoncée : la mesure communiquée de rang le plus élevé dont le titre nomme la directive, la cybersécurité ou la sécurité des réseaux et des systèmes d'information, la plus récente lorsqu'il y en a plusieurs. C'est notre lecture, et la page la signale comme telle.
Ce qu'il montre au 12 septembre 2026
25 des 27 États membres ont communiqué au moins une mesure, 303 mesures à eux tous. 24 ont communiqué un acte dont le titre nomme la directive ou la cybersécurité. L'Espagne et l'Irlande n'ont rien communiqué. La France a communiqué 15 textes, tous datés entre 2005 et 2023 : la loi, le décret et l'arrêté de 2018 qui ont transposé la première directive NIS, des articles du code de la défense et des instructions interministérielles sur la sécurité des systèmes d'information de l'État, et aucun acte nommant NIS2.
Les dates disent le reste. Six des 24 actes principaux sont datés au plus tard du 17 octobre 2024, la date limite : celui de la Croatie, le plus ancien, de février 2024 ; la loi belge d'avril 2024, en vigueur à partir du 18 octobre 2024, le jour où la directive s'appliquait ; ceux de la Lettonie, de la Lituanie et de l'Italie à l'été et à l'automne 2024 ; et celui de la Slovaquie, qui est la loi de 2018 telle que modifiée, en vigueur depuis le 1er janvier 2025. Les 18 autres sont postérieurs à la date limite, et six d'entre eux sont entrés en vigueur en 2026 : l'Estonie et la Suède en janvier, la Bulgarie en février, la Pologne en avril, le Luxembourg en mai, et les Pays-Bas, dont la Cyberbeveiligingswet du 8 juillet 2026 s'applique à partir du 15 août 2026 et est l'acte le plus récent du registre.
Le nombre de mesures renseigne sur la manière dont les États notifient, pas sur la quantité de droit qu'ils ont. Les 83 enregistrements de la Tchéquie comprennent des actes communiqués dès 2004 et rattachés ensuite à la directive ; les 39 de la Hongrie et les 28 de l'Estonie suivent le même schéma de notification du corpus législatif environnant ; les 20 de l'Allemagne sont pour l'essentiel les règles d'application propres des Länder pour leurs administrations, communiquées une à une, à côté de la loi fédérale de décembre 2025. La Bulgarie, Chypre, l'Italie, le Luxembourg, Malte et la Slovénie ont communiqué un acte chacun.
Le registre, une ligne par État
| État membre | La loi NIS2, telle que communiquée | Datée du | En vigueur | Mesures |
|---|---|---|---|---|
| Allemagne | Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung | 5 décembre 2025 | 6 décembre 2025 | 20 |
| Autriche | Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden | 23 décembre 2025 | 8 | |
| Belgique | Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) | 17 mai 2024 | 18 octobre 2024 | 2 |
| Bulgarie | Закон за изменение и допълнение на Закона за киберсигурност | 13 février 2026 | 17 février 2026 | 1 |
| Chypre | Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. | 25 avril 2025 | 25 avril 2025 | 1 |
| Croatie | Zakon o kibernetičkoj sigurnosti | 7 février 2024 | 2 | |
| Danemark | Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) | 6 mai 2025 | 1 juillet 2025 | 10 |
| Espagne | rien de communiqué | 0 | ||
| Estonie | Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) | 30 décembre 2025 | 1 janvier 2026 | 28 |
| Finlande | Kyberturvallisuuslaki / Cybersäkerhetslag (124/2025) 4.4.2025, viimeksi muutettuna / ändrad senast genom (369/2025) 27.6.2025 | 9 juillet 2025 | 13 | |
| France | aucun acte nommant la directive parmi les mesures communiquées | 15 | ||
| Grèce | Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδη- γία NIS 2) και άλλες διατάξεις. | 27 novembre 2024 | 27 novembre 2024 | 3 |
| Hongrie | 2024. évi LXIX. törvény Magyarország kiberbiztonságáról | 27 janvier 2025 | 39 | |
| Irlande | rien de communiqué | 0 | ||
| Italie | Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022/2555. Notifica provvediemento di attuazione. | 11 octobre 2024 | 1 | |
| Lettonie | Nacionālās kiberdrošības likums | 4 juillet 2024 | 1 septembre 2024 | 2 |
| Lituanie | Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 | 24 juillet 2024 | 18 octobre 2024 | 22 |
| Luxembourg | Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. | 6 mai 2026 | 10 mai 2026 | 1 |
| Malte | Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 | 8 avril 2025 | 8 avril 2025 | 1 |
| Pays-Bas | Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022/2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910/2014 en Richtlijn (EU)2018/1972 en tot intrekking van Richtlijn (EU)2016/1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) | 10 juillet 2026 | 15 août 2026 | 3 |
| Pologne | Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw | 2 mars 2026 | 3 avril 2026 | 7 |
| Portugal | Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República n.º 234/2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022/2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União | 4 décembre 2025 | 2 | |
| Roumanie | Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil | 31 décembre 2024 | 31 décembre 2024 | 16 |
| Slovaquie | Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366/2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) | 9 mars 2018 | 1 janvier 2025 | 9 |
| Slovénie | Zakon o informacijski varnosti (ZInfV-1) | 4 juin 2025 | 19 juin 2025 | 1 |
| Suède | Cybersäkerhetslag (2025:1506) | 17 décembre 2025 | 15 janvier 2026 | 13 |
| Tchéquie | Zákon č. 264/2025 Sb., o kybernetické bezpečnosti | 11 juin 2025 | 83 |
La liste complète derrière chaque ligne, avec les types, les dates, les journaux officiels et les liens nationaux, se trouve sur la page de la transposition, et les mêmes enregistrements figurent dans les jeux de données que StandardOS publie à partir des sources primaires.
Ce qu'un éditeur de logiciels en fait
Laquelle de ces lois vous atteint est décidé par l'article 26, pas par l'emplacement de vos clients. Une entité essentielle ou importante relève de la compétence de l'État membre où elle est établie. Pour les fournisseurs numériques de l'article 26(1)(b), parmi lesquels les services d'informatique en nuage, les centres de données, les fournisseurs de services gérés et de services de sécurité gérés, les places de marché en ligne, les moteurs de recherche et les réseaux sociaux, la compétence revient à l'État membre de l'établissement principal dans l'Union, défini à l'article 26(2) comme l'État « où les décisions relatives aux mesures de gestion des risques en matière de cybersécurité sont principalement prises ». La loi d'un seul État, un seul superviseur, un seul enregistrement, quelle que soit la répartition de vos utilisateurs. Les mêmes fournisseurs devaient transmettre leur nom, leur secteur, leurs adresses, leurs coordonnées, les États membres desservis et leurs plages d'adresses IP à l'autorité compétente au plus tard le 17 janvier 2025 au titre de l'article 27(2), pour le registre de l'ENISA. Si la directive atteint votre entreprise, comme entité essentielle ou importante, et sous la loi de quel État, trouve ici une réponse écrite.
Ce qui diffère selon l'État est ce qu'un acte national fixe : qui supervise, où et quand vous vous enregistrez, comment les amendes sont fixées dans les plafonds de la directive, et la forme et le canal de la notification d'incident. Ce qui est identique partout est le propre de la directive : les mesures de l'article 21, section par section face à ISO 27001 ; les horloges de l'article 23, qui courent à côté de celles du CRA pour une entreprise qui livre un produit en plus d'un service ; et, pour les fournisseurs de services en nuage et les autres fournisseurs numériques, les seuils d'incident du règlement d'exécution (UE) 2024/2690, d'application directe, qui n'a besoin d'aucune transposition. Une entreprise située dans l'un des deux États dont le registre ne contient rien n'est pas hors de la directive : le règlement s'applique à elle aujourd'hui, et la question de savoir si NIS2 ou le CRA est sa loi a la même réponse que partout ailleurs.
Sources
- Directive (UE) 2022/2555 (NIS2), article 26(1) et (2), article 27(1) et (2), article 41(1).
- Les mesures nationales d'exécution reliées au CELEX 32022L2555 dans CELLAR, l'entrepôt de l'Office des publications derrière EUR-Lex, lues via SPARQL le 12 septembre 2026 ; titres, types et dates tels que communiqués.
- Règlement d'exécution (UE) 2024/2690 de la Commission, article 1.
Ceci n'est pas un avis juridique. Le registre consigne ce que les États membres ont communiqué ; savoir si un État a transposé la directive correctement ou complètement est une question pour la Commission et, en dernier ressort, pour la Cour, et cet article n'y répond pas.