La réponse européenne
Les directives : NIS 2 et DORA.
- NIS 2 (2022) remplace la directive NIS de 2016 et concerne des dizaines de milliers d'entités dans l'énergie, la santé, les transports, l'eau, le numérique ou les administrations. Elles doivent appliquer des mesures de sécurité minimales et déclarer rapidement leurs incidents graves. Leurs dirigeants peuvent être tenus personnellement responsables. Les États devaient la transposer avant octobre 2024 : la plupart étaient en retard, et la Commission a lancé des procédures contre une majorité d'entre eux.
- DORA, applicable depuis janvier 2025, fixe des règles comparables pour le secteur financier et y ajoute le contrôle des prestataires informatiques critiques.
Les produits : le Cyber Resilience Act. Adopté en 2024, le Cyber Resilience Act concerne tous les produits numériques vendus dans l'Union : logiciels, objets connectés, équipements réseau. Les fabricants doivent les concevoir de façon sécurisée, corriger les failles pendant toute la durée de support annoncée et signaler celles qui sont activement exploitées. L'obligation de signalement s'applique depuis septembre 2026 ; le reste du texte s'appliquera en décembre 2027. La sécurité devient une condition pour vendre en Europe, comme le marquage CE pour un appareil électrique.
La certification et la coopération. Le Cybersecurity Act (2019) a rendu permanent le mandat de l'ENISA, l'agence européenne de cybersécurité, et créé des certifications européennes. La première, EUCC, pour les produits informatiques, date de 2024. Le Cyber Solidarity Act, en vigueur depuis février 2025, organise l'entraide entre États : un réseau de centres de détection des menaces, un mécanisme d'urgence et une réserve de prestataires de confiance pour les attaques de grande ampleur.
Qui fait quoi.
- ENISA (Athènes) : l'agence européenne de cybersécurité. Elle conseille les États, prépare les certifications et publie un état annuel de la menace.
- CERT-EU : l'équipe qui protège les institutions de l'Union.
- Réseau des CSIRT : il relie les équipes nationales de réponse aux incidents, dont le CERT-FR de l'ANSSI.
- EU-CyCLONe : il coordonne les États en cas de crise cyber majeure.
- Centre européen de compétences en cybersécurité (Bucarest) : il distribue les financements européens à la recherche et aux entreprises du secteur.
La dépendance aux outils. Les logiciels de détection sur les postes et les serveurs (EDR), le renseignement sur les menaces et la sécurité du cloud sont dominés par des éditeurs américains ou israéliens. En juillet 2024, une mise à jour défectueuse de l'américain CrowdStrike a bloqué environ 8,5 millions d'ordinateurs Windows dans le monde, y compris dans des hôpitaux, des aéroports et des banques en Europe. Un outil de sécurité installé partout peut donc devenir lui-même un point de panne unique.
La souveraineté, toujours en débat. Le projet de certification européenne du cloud, EUCS, en est l'exemple. La France voulait que son niveau le plus élevé protège contre les lois étrangères, comme SecNumCloud. D'autres États et les grands fournisseurs américains s'y sont opposés : ces critères ont été retirés, et le schéma n'est toujours pas adopté. L'Europe manque aussi de spécialistes en cybersécurité. Les règles sont là ; il manque encore des outils, des prestataires et des compétences européens pour les appliquer.
NIS 2 : la cybersécurité change d'échelle
La directive qui fait passer la cybersécurité réglementée de quelques centaines d'opérateurs désignés à des dizaines de milliers d'entités — et qui engage, pour la première fois, la responsabilité personnelle des dirigeants.
Dix familles de mesures imposées — analyse de risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, et une politique de cryptographie et de chiffrement digne de ce nom.
Tout incident important suit le triptyque 24 h / 72 h / 1 mois : alerte précoce, notification détaillée, rapport final — au CSIRT national ou à l'autorité compétente.
Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre, se forment — et peuvent être tenus responsables des manquements.
Les entités concernées se déclarent auprès de l'autorité nationale — en France, via la plateforme MonEspaceNIS2 de l'ANSSI, qui permet aussi de vérifier si l'on est concerné.
Ce que NIS 2 change en profondeur : la cybersécurité cesse d'être l'affaire du seul service informatique pour devenir une obligation de gouvernance — approuvée, supervisée et assumée au niveau de la direction, chaîne de sous-traitance comprise. Les compétences des dirigeants, la formation des équipes et la maîtrise documentaire en sont les conditions concrètes.
Sources : directive (UE) 2022/2555 (articles 20, 21 et 23) ; ANSSI, cyber.gouv.fr (transposition, ReCyF du 17 mars 2026, MonEspaceNIS2, estimation ~15 000 entités) ; suivi parlementaire du projet de loi Résilience (Sénat mars 2025, Assemblée nationale 2025-2026). État au moment de la rédaction : adoption définitive de la loi attendue courant 2026. Dernière révision : septembre 2026.ENISA — Agence de l'Union européenne pour la cybersécurité
Le centre européen d'expertise en cybersécurité — l'homologue de l'ANSSI à l'échelle de l'Union
Créée en 2004, installée à Athènes avec un bureau à Héraklion et une antenne à Bruxelles, l'ENISA a reçu du règlement « Cybersecurity Act » de 2019 un mandat permanent et des missions élargies : appuyer la politique européenne de cybersécurité et sa mise en œuvre (dont la directive NIS 2), animer la coopération opérationnelle — réseau des CSIRT nationaux, secrétariat du réseau de gestion de crise EU-CyCLONe —, piloter le cadre européen de certification de cybersécurité (premier schéma : l'EUCC), publier le panorama annuel de la menace, organiser les grands exercices (Cyber Europe) et le mois européen de la cybersécurité. Avec une centaine d'agents, elle agit en expert et en fédérateur — les capacités opérationnelles restant nationales.
Suite : révision en cours — proposition de « règlement sur la cybersécurité 2 » du 20 janvier 2026 (2026/0011(COD)), pour un mandat et une certification adaptés à l'IA, au quantique et aux chaînes d'approvisionnement
Source : EUR-Lex, règlement (UE) 2019/881 — ENISA ; Parlement européen, procédure 2026/0011(COD).
EU-CyCLONe — le réseau des crises cyber de grande ampleur
European Cyber Crisis Liaison Organisation Network : l'étage opérationnel de la réponse européenne aux crises
Lancé en 2020 puis consacré par l'article 16 de la directive NIS 2, EU-CyCLONe réunit les autorités nationales de gestion de crise cyber des États membres — l'ANSSI pour la France — avec la Commission, l'ENISA assurant le secrétariat. Sa place dans l'architecture : l'étage opérationnel, entre le niveau technique (le réseau des CSIRT, qui traite les incidents) et le niveau politique (le dispositif de réaction aux crises du Conseil). Ses missions : préparer la gestion des incidents de cybersécurité majeurs et des crises, partager une connaissance commune de la situation, coordonner la réponse des États et en évaluer les conséquences — le tout rodé par des exercices réguliers (série Blue OLEx et Cyber Europe). C'est ce réseau qui s'active quand un incident dépasse les frontières d'un seul État : la crise cyber européenne a désormais une salle de réunion permanente.
Articulation : réseau des CSIRT (niveau technique) — EU-CyCLONe (niveau opérationnel) — mécanismes de crise du Conseil (niveau politique)
Source : EUR-Lex, directive (UE) 2022/2555, article 16 — ENISA, secrétariat d'EU-CyCLONe.
Cyber Resilience Act — règlement (UE) 2024/2847
Règlement sur la cyberrésilience : des exigences de cybersécurité pour les produits comportant des éléments numériques
Premier texte au monde à imposer la cybersécurité à l'échelle d'un marché entier, le règlement couvre tout produit comportant des éléments numériques — matériel comme logiciel, de l'objet connecté au système d'exploitation. Il exige la sécurité dès la conception, des mises à jour de sécurité gratuites pendant toute la période de support, la gestion et le signalement des vulnérabilités activement exploitées (première alerte sous 24 heures), et conditionne le marquage CE au respect de ces exigences — avec des contrôles renforcés pour les produits classés importants ou critiques. Les manquements exposent à des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. Pour le logiciel libre, des aménagements spécifiques écartent les contributeurs bénévoles et créent le statut de « steward » pour les fondations.
Suite : obligations de signalement des vulnérabilités applicables depuis le 11 septembre 2026 ; ensemble des obligations le 11 décembre 2027
Source : EUR-Lex, règlement (UE) 2024/2847 — Commission européenne, DG CONNECT.
ProtectEU — COM(2025) 148
ProtectEU : une stratégie européenne de sécurité intérieure
Document de stratégie présenté le 1ᵉʳ avril 2025, ProtectEU définit la réponse de l'Union au terrorisme, à la criminalité organisée, à la cybercriminalité et aux menaces hybrides, autour de quatre chantiers : l'anticipation (partage de renseignement fondé sur l'évaluation EU-SOCTA d'Europol), le renforcement des services répressifs (Europol transformée en « agence de police véritablement opérationnelle », Frontex musclée), la résilience face aux menaces hybrides (cybersécurité, infrastructures critiques) et la lutte contre la criminalité organisée (réseaux, flux financiers, protection de la jeunesse). Son volet le plus contesté annonce deux feuilles de route sur l'accès légal aux données et le chiffrement — avec l'objectif de doter Europol de capacités de déchiffrement d'ici 2030, contre lequel plus de 80 organisations (Signal, Proton, Mozilla, EFF) se sont élevées.
Suite : feuilles de route « accès aux données » et « chiffrement » (juin 2025) ; réforme d'Europol engagée en 2026
Source : EUR-Lex, COM(2025) 148 final — Commission européenne, DG HOME.
Europe : le chiffrement devient une obligation
Les textes européens sur la cybersécurité citent explicitement le chiffrement. Mais l'Union, qui l'impose et finance sa modernisation, discute en même temps de moyens pour y accéder. Cette contradiction marque la période.
Un cadre qui impose le chiffrement
La directive NIS 2 demande aux entités concernées des « politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement ». Une politique de cryptographie qui ne prévoit ni la menace quantique ni le remplacement des algorithmes est donc incomplète. D'autres textes complètent ce cadre : DORA pour la finance, le Cyber Resilience Act pour les produits, le Cyber Solidarity Act pour l'entraide entre États, et la certification européenne. Le schéma EUCC pour les produits est adopté, mais le schéma cloud EUCS reste bloqué sur les critères de souveraineté. La qualification française SecNumCloud reste donc la référence sur ce point.
La migration vers la cryptographie post-quantique
La menace principale s'appelle « harvest now, decrypt later » : un attaquant intercepte et stocke aujourd'hui des échanges chiffrés pour les déchiffrer plus tard, quand un ordinateur quantique le permettra. Il n'a pas besoin d'un tel ordinateur aujourd'hui : il suffit que les données restent sensibles assez longtemps. Après une recommandation de la Commission en avril 2024, la feuille de route européenne publiée en juin 2025 fixe trois échéances :
- fin 2026 : chaque État dispose d'une feuille de route nationale, d'un inventaire de ses usages de la cryptographie et de premiers projets pilotes ;
- fin 2030 : les usages les plus critiques ont migré ;
- 2035 : la cryptographie post-quantique est généralisée.
La France va plus vite. À partir de 2027, l'ANSSI ne délivrera plus de qualification aux produits de sécurité concernés qui n'intègrent pas de cryptographie post-quantique. Elle recommande, d'ici 2030, de n'acheter que des solutions résistantes aux attaques quantiques.
La contradiction : protéger les données et vouloir y accéder
En parallèle, l'Union cherche à donner aux enquêteurs un accès aux données chiffrées. La stratégie de sécurité intérieure ProtectEU, présentée en avril 2025, prévoit une feuille de route sur l'accès légal aux données chiffrées, avec l'objectif de doter Europol de capacités de déchiffrement d'ici 2030. Le groupe de travail « Going Dark » défend un accès prévu dès la conception des services, et un renforcement du mandat d'Europol est en préparation. Le projet Chat Control prévoyait, dans sa version initiale, d'analyser les messages directement sur l'appareil, y compris dans les messageries chiffrées de bout en bout. La position adoptée par le Conseil fin 2025 a abandonné cette obligation, mais le texte est toujours en négociation. Les experts en sécurité, y compris dans plusieurs agences nationales, rappellent qu'un accès réservé aux seules autorités n'existe pas : toute porte d'accès est une faille que d'autres finiront par utiliser.
Migration post-quantique : un calendrier désormais opposable
L'Europe ne recommande plus, elle date : trois échéances communes aux Vingt-Sept pour abandonner les algorithmes que l'ordinateur quantique saura casser.
« Harvest now, decrypt later » : intercepter et stocker dès aujourd'hui des flux chiffrés, pour les déchiffrer dans dix ans quand le calcul quantique le permettra. Aucun ordinateur quantique n'est nécessaire aujourd'hui — seulement un attaquant patient et une donnée qui reste sensible longtemps : santé, défense, secrets industriels.
Ce que ça change dès maintenant : personne ne reprochera à une organisation de ne pas avoir migré en 2026 — on pourra lui reprocher de ne pas savoir quels systèmes sont concernés. L'inventaire cryptographique et la crypto-agilité — savoir remplacer un algorithme sans tout reconstruire — sont les deux chantiers à ouvrir sans attendre ; NIS 2 exige d'ailleurs déjà une politique de cryptographie digne de ce nom.
Sources : recommandation de la Commission européenne du 11 avril 2024 ; feuille de route coordonnée du groupe de coopération NIS, publiée le 23 juin 2025 (échéances 2026-2030-2035) ; annonces ANSSI, France Quantum, juin 2026 (certifications 2027, achats 2030) ; feuille de route de sécurité numérique de l'État, avril 2026 ; directive NIS 2, article 21. Dernière révision : septembre 2026.La réponse française : prouver sa sécurité
En France, il ne suffit pas d'affirmer qu'un produit ou un prestataire est sûr : il faut le démontrer. Produits, prestataires et hébergeurs peuvent être qualifiés par l'ANSSI après évaluation. Cette approche inspire aujourd'hui une partie des discussions européennes.
Une agence de défense et un système de qualification
Au centre du dispositif se trouve l'ANSSI, créée en 2009 et placée sous l'autorité du Premier ministre. La France a fait un choix peu courant : elle sépare la défense des systèmes, confiée à l'ANSSI, des capacités offensives, confiées aux armées et aux services de renseignement. Au Royaume-Uni, par exemple, le centre national de cybersécurité dépend du service de renseignement technique. L'autre particularité française est la qualification : l'ANSSI ne se limite pas à des recommandations, elle évalue et qualifie des produits de sécurité, des prestataires d'audit, de détection, de réponse aux incidents et d'accompagnement, ainsi que des hébergeurs. Le nouveau référentiel ReCyF reconnaît le recours à une prestation qualifiée comme un moyen de prouver sa conformité lors d'un contrôle.
NIS 2 : une loi en retard, mais une préparation avancée
La France n'a pas transposé NIS 2 avant l'échéance d'octobre 2024, et la Commission a engagé une procédure d'infraction. Elle a en revanche choisi de tout regrouper dans un seul texte, le projet de loi Résilience, qui transpose à la fois NIS 2, la directive sur la résilience des entités critiques et le volet DORA. Sans attendre son adoption, l'ANSSI a publié en mars 2026 le ReCyF, qui fixe vingt objectifs de sécurité et les moyens de prouver qu'ils sont atteints. La plateforme MonEspaceNIS2 permet aux quelque 15 000 entités concernées de savoir où elles en sont. Le directeur général de l'ANSSI résume l'approche : « le plus tôt sera le mieux ».
SecNumCloud : une exigence que l'Europe n'a pas reprise
Face aux lois américaines à portée extraterritoriale, la France a créé une qualification cloud qui exige une protection contre les lois non européennes : elle encadre le capital, la gouvernance et la localisation de l'hébergeur. Le schéma européen de certification du cloud reste bloqué précisément sur ces critères. SecNumCloud sert donc de référence en pratique, et la doctrine « cloud au centre » impose un hébergement qualifié pour les données sensibles de l'État. La France montre ainsi ce que pourrait être une exigence européenne, si l'Union décidait de l'adopter.
Du 17Cyber au post-quantique : l'État applique ses propres règles
Aider les victimes : un point d'entrée unique
Pour les particuliers, les TPE-PME et les collectivités, le dispositif Cybermalveillance.gouv.fr est devenu la référence : il a reçu plus de 500 000 demandes d'assistance en 2025. Le 17Cyber, lancé fin 2024, joue pour les cyberattaques le rôle du 17 pour la police : un point d'entrée unique qui oriente les victimes vers une aide en ligne, les forces de l'ordre ou un prestataire proche de chez elles. La sensibilisation passe par SensCyber et par SecNumacadémie, en cours de refonte. Des centres régionaux de réponse aux incidents, financés par le plan de relance, complètent le dispositif.
2026 : l'État se fixe des échéances
La nouveauté de l'année est que l'État s'impose à lui-même des dates précises. La feuille de route de sécurité numérique publiée en avril 2026 prévoit :
- l'authentification multifacteur généralisée d'ici fin février 2028 ;
- un inventaire des usages de la cryptographie dans les ministères d'ici fin 2027 ;
- la protection post-quantique de tous les systèmes « diffusion restreinte » d'ici fin 2030.
Dans le même temps, la DINUM engage le passage de Windows à Linux, l'Assurance maladie migre vers la messagerie et la visioconférence de l'État, et les données de santé doivent rejoindre un hébergement de confiance fin 2026. L'ANSSI va aussi plus vite que le calendrier européen : à partir de 2027, elle ne qualifiera plus les produits de sécurité concernés qui n'intègrent pas de cryptographie post-quantique.
Armées, police et justice
Le commandement de la cyberdéfense (COMCYBER) des armées renforce ses capacités de lutte informatique défensive, offensive et d'influence, avec des moyens garantis par la loi de programmation militaire 2024-2030. La chaîne judiciaire s'est spécialisée, avec l'office anti-cybercriminalité de la police et une section dédiée au parquet de Paris. Enfin, le Campus Cyber réunit depuis 2022 acteurs publics et privés au même endroit.
ReCyF : le référentiel qui traduit NIS 2 en objectifs concrets
Dévoilé par l'ANSSI au Campus Cyber le 17 mars 2026, le Référentiel Cyber France répond à la question que se posent 15 000 entités : « concrètement, que faut-il faire ? » — sans attendre la fin du parcours de la loi de transposition.
Les objectifs de sécurité disent « quoi faire » et auront portée obligatoire par décret ; les moyens acceptables de conformité disent « comment le prouver » — mesures ANSSI, prestations qualifiées, ou référentiels existants : un comparateur officiel met chaque objectif en correspondance avec ISO 27001/27002/27005 et les cadres sectoriels. Une démarche ISO déjà engagée couvre ainsi une large part du socle — le ReCyF fonctionne par démonstration : une mesure, une preuve, une date.
Le statut, sans ambiguïté : le ReCyF reste un document de travail tant que la loi Résilience n'est pas promulguée — version définitive après consultation publique. Mais le message de l'ANSSI est constant : « le plus tôt sera le mieux » — s'y mettre maintenant, c'est prendre de l'avance sur la conformité et se protéger d'une menace déjà bien réelle. Premier réflexe : le test d'éligibilité MonEspaceNIS2, qui dit si l'on est entité essentielle, importante — ou hors périmètre.
Sources : ANSSI, ReCyF version 2.5 du 17 mars 2026 (messervices.cyber.gouv.fr, document de travail) ; cyber.gouv.fr (présentation, article 14 du projet de loi Résilience) ; monespacenis2.cyber.gouv.fr. État au moment de la rédaction : loi de transposition en fin de parcours parlementaire. Dernière révision : septembre 2026.