Actualités
Publié le
08.10.2026

NIS 2 reportée : que faire sur vos fichiers sans attendre

Cléa Fontaine

Réponse rapide

Loi Résilience reportée : vos fichiers n'attendent pas. Échanges externes, traçabilité, accès : 5 chantiers à lancer dès maintenant.

Dans cet article

La loi Résilience, qui doit transposer NIS 2 du droit européen au droit français, est de nouveau reportée. Le contenu de la directive, lui, est connu depuis 2022. Pour un DSI, le report est donc une fenêtre utile : cartographier les échanges de fichiers avec l'extérieur, poser la traçabilité et revoir les accès sont des chantiers qui servent, quelle que soit la version finale du texte.

‍

Où en est la transposition de NIS 2 en France ?

Au 7 octobre 2026, NIS 2 n'est toujours pas transposée en France. Le projet de loi relatif à la résilience des infrastructures critiques attend son examen en séance à l'Assemblée nationale. Aucune nouvelle date n'est fixée. En ouverture des Assises, Vincent Strubel (ANSSI) appelle les députés à ne pas surtransposer NIS 2 et juge le texte du Sénat suffisant. Le délai de trois ans pour une conformité complète n'est plus tenable selon lui : il envisage fin 2028 pour l'ensemble des entités, avec des exercices à blanc d'ici là.

Le projet de loi Résilience de nouveau reporté

L'examen du projet de loi, qui porte à la fois NIS 2, REC et DORA, était prévu le 7 octobre. Il a été repoussé lors de la conférence des présidents du 6 octobre, officiellement pour cause de calendrier chargé. Le rapporteur Éric Bothorel espère une réinscription sous deux à trois semaines, sans date arrêtée à ce stade. (Source : Next).

Ce report s'ajoute à un long parcours. La date limite de transposition était fixée au 17 octobre 2024. Le texte est passé au Sénat début 2025, puis a été adopté en commission spéciale en septembre 2025. En juillet 2026, la Commission européenne a renvoyé la France devant la Cour de justice de l'Union européenne pour défaut de transposition, avec l'Irlande, l'Espagne et les Pays-Bas.

Ce qui ne bouge pas : le contenu de la directive

La directive (UE) 2022/2555, dite NIS 2, est publiée depuis décembre 2022 (texte sur EUR-Lex). Son article 21 fixe les mesures minimales de gestion des risques. Son article 23 encadre la notification des incidents. Son article 20 engage la responsabilité des organes de direction.

La loi française précisera le périmètre des entités concernées, les modalités de contrôle et les délais d'application. Elle ne réécrira pas la nature des mesures : une transposition adapte une directive, elle ne la remplace pas.

Pourquoi le report est-il le bon moment pour agir sur ses fichiers ?

Les chantiers liés aux fichiers ne dépendent pas des détails du texte français, ils prennent du temps. Attendre la loi revient à les lancer au moment où tout le monde les lance. Attendre le texte final peut sembler prudent. Pourtant, les chantiers liés aux fichiers gagnent à démarrer tôt, pour deux raisons.

Ils demandent du temps. Recenser les échanges de fichiers suppose d'échanger avec chaque service, et une revue des droits d'accès se mène dossier par dossier. Ce travail ne dépend pas du texte final.

Ils sont utiles dès maintenant. Savoir où sont les fichiers sensibles, qui y accède et avec qui ils circulent aide à répondre à un audit client, à un questionnaire d'assurance cyber ou à une demande RGPD. NIS 2 vient s'ajouter à ces besoins.

Le report laisse donc du temps pour avancer sereinement.
‍

Quelles exigences de NIS 2 touchent directement les fichiers ?

Quatre des dix mesures de l'article 21 concernent directement la façon dont une organisation stocke, partage et protège ses fichiers. L'obligation de notifier les incidents (article 23) suppose en plus de savoir précisément ce qui a été touché.

Contrôle des accès et gestion des actifs

L'article 21 vise les politiques de contrôle d'accès et la gestion des actifs. Pour les fichiers, la question est concrète : qui accède à quel dossier, à quel titre, et depuis quand ? Un fichier sensible dont on ignore l'emplacement n'est pas un actif géré.

Sécurité de la chaîne d'approvisionnement

La directive impose de traiter la sécurité des relations avec les fournisseurs et prestataires directs. Dans les faits, une grande part de ces relations passe par des fichiers : contrats, plans, données de production, pièces comptables. L'échange externe est l'un des points où la chaîne d'approvisionnement touche le système d'information.

Continuité d'activité et sauvegarde

La gestion des sauvegardes et la reprise des activités figurent dans les mesures minimales. Elles supposent de savoir quels fichiers sont critiques et où ils vivent. Des fichiers dispersés sur des postes et des messageries ne se restaurent pas de façon fiable.

Cryptographie et chiffrement

La directive demande des politiques d'usage de la cryptographie et, le cas échéant, du chiffrement. Pour les fichiers, cela concerne leur stockage comme leur transit vers l'extérieur.

Que faire dès maintenant ? 5 chantiers pour mettre ses fichiers en ordre

1. Cartographier les échanges de fichiers avec l'extérieur

Le partage externe est souvent le flux le moins visible pour la DSI. Pièces jointes, liens de transfert grand public, plateformes imposées par les partenaires, supports amovibles : chaque métier a ses habitudes.

Commencez par les cinq services les plus exposés (juridique, RH, achats, finance, projets). Pour chacun, recensez :

  • les canaux utilisés pour envoyer et recevoir des fichiers ;
  • les destinataires réguliers (clients, fournisseurs, experts, administrations) ;
  • la nature des fichiers échangés et leur niveau de sensibilité ;
  • la fréquence et le volume.

Le livrable : une matrice des flux externes, première pièce de votre analyse de risques.

2. Rendre chaque échange traçable

Un échange traçable répond à quatre questions : qui a envoyé quoi, à qui, quand, et qui l'a ouvert ou téléchargé. Sans ces données, un incident ne se qualifie pas, et un délai de notification devient difficile à tenir.

Concrètement : centraliser les échanges sortants sur un canal journalisé, fixer une durée de vie aux liens de partage et rendre ces journaux consultables par la DSI et le RSSI.

3. Revoir les droits d'accès aux fichiers sensibles

Les habilitations s'accumulent : changements de poste, projets terminés, prestataires partis. Une revue part des dossiers sensibles identifiés au chantier 1 et applique le principe du moindre privilège.

Trois points à vérifier en priorité : les comptes de personnes parties, les accès accordés à des externes et les droits hérités par défaut sur les arborescences.

4. Réunir la donnée qui compte à un seul endroit

Il ne s'agit pas de tout déplacer. Il s'agit de réunir les fichiers sensibles dans un lieu où les droits, les versions et l'historique sont maîtrisés. Chaque dossier sensible a un propriétaire identifié, une règle d'accès et une règle de conservation.

C'est aussi ce qui rend la sauvegarde et la reprise fiables : on restaure ce qu'on sait localiser.

5. Documenter pour pouvoir prouver

La conformité se démontre. Formalisez au fur et à mesure : une politique de partage de fichiers, le registre des flux externes issu du chantier 1, le journal des revues d'accès et la procédure de gestion d'incident appliquée aux fichiers. Ces documents sont ceux qu'un contrôle ou un audit demande en premier.

Partage externe et plateforme de fichiers : deux réponses à ces chantiers

Le critère qui oriente le choix est simple : la donnée reste-t-elle dans vos outils actuels, ou vient-elle vivre dans un lieu dédié ?

Pour les chantiers 1 et 2, le besoin est d'échanger avec l'extérieur, sans ouvrir votre SI. C'est le rôle de Voltn Share, le partage de fichiers externe. Il se pose par-dessus vos outils existants, sans migration, et chaque échange est tracé. Les externes n'entrent pas dans votre annuaire et ne consomment pas de licence. Rien n'est stocké : les fichiers sont purgés au bout de 30 jours. La DSI et le RSSI gardent la visibilité sur les flux, et le déploiement se compte en jours.

Pour les chantiers 3 à 5, le besoin est de réunir la donnée qui compte, à un seul endroit. C'est le rôle de Voltn Workspace, la plateforme de fichiers d'entreprise. Stocker, coéditer, signer, valider, tracer, chercher : le cycle complet du fichier en un seul lieu, avec droits et traçabilité complète. Votre gestion documentaire est conforme par construction.

‍

{{cta-section}}

‍

{{faq-section}}

No items found.

Échangez avec nos experts

Parler avec un expert

Définition

No items found.

FAQ

Quelles exigences de NIS 2 concernent le partage de fichiers ?

Le contrôle des accès, la sécurité de la chaîne d'approvisionnement, la continuité d'activité et le chiffrement. La notification des incidents suppose en plus une traçabilité des échanges.

La loi Résilience transposant NIS 2 est-elle adoptée ?

Non. Au 7 octobre 2026, son examen en séance à l'Assemblée nationale a de nouveau été reporté, sans nouvelle date fixée.

Voltn est-elle conforme à la directive NIS 2 ?

L'infrastructure et les pratiques de sécurité de Voltn s'alignent sur les exigences de la directive NIS 2, applicable aux entités essentielles et importantes.

Faut-il attendre le texte français pour se préparer à NIS 2 ?

Non. Les mesures minimales figurent dans l'article 21 de la directive, publiée en 2022. La loi précisera le périmètre et les modalités, pas la nature des mesures.

Mon organisation est-elle concernée par NIS 2 ?

Cela dépend de votre secteur et de votre taille. La directive distingue des entités essentielles et des entités importantes. Le texte français arrêtera le périmètre exact. L'ANSSI propose un test d'éligibilité sur MonEspaceNIS2.

Bonnes pratiques / Erreurs à éviter

No items found.

Chiffres clés

No items found.

À retenir

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Heading

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique.

Vous pourriez garder tous vos documents sur une disquette.
Vintage office chair with a pile of folders and a beige corded telephone, handset off the hook on red carpet.

Mais il faut avouer que notre solution de stockage et de partage de fichiers sur le cloud, c'est quand même plus simple.