NIS 2 reportée : que faire sur vos fichiers sans attendre
Réponse rapide
Loi Résilience reportée : vos fichiers n'attendent pas. Échanges externes, traçabilité, accès : 5 chantiers à lancer dès maintenant.

La loi Résilience, qui doit transposer NIS 2 du droit européen au droit français, est de nouveau reportée. Le contenu de la directive, lui, est connu depuis 2022. Pour un DSI, le report est donc une fenêtre utile : cartographier les échanges de fichiers avec l'extérieur, poser la traçabilité et revoir les accès sont des chantiers qui servent, quelle que soit la version finale du texte.
Où en est la transposition de NIS 2 en France ?
Au 7 octobre 2026, NIS 2 n'est toujours pas transposée en France. Le projet de loi relatif à la résilience des infrastructures critiques attend son examen en séance à l'Assemblée nationale. Aucune nouvelle date n'est fixée. En ouverture des Assises, Vincent Strubel (ANSSI) appelle les députés à ne pas surtransposer NIS 2 et juge le texte du Sénat suffisant. Le délai de trois ans pour une conformité complète n'est plus tenable selon lui : il envisage fin 2028 pour l'ensemble des entités, avec des exercices à blanc d'ici là.
Le projet de loi Résilience de nouveau reporté
L'examen du projet de loi, qui porte à la fois NIS 2, REC et DORA, était prévu le 7 octobre. Il a été repoussé lors de la conférence des présidents du 6 octobre, officiellement pour cause de calendrier chargé. Le rapporteur Éric Bothorel espère une réinscription sous deux à trois semaines, sans date arrêtée à ce stade. (Source : Next).
Ce report s'ajoute à un long parcours. La date limite de transposition était fixée au 17 octobre 2024. Le texte est passé au Sénat début 2025, puis a été adopté en commission spéciale en septembre 2025. En juillet 2026, la Commission européenne a renvoyé la France devant la Cour de justice de l'Union européenne pour défaut de transposition, avec l'Irlande, l'Espagne et les Pays-Bas.
Ce qui ne bouge pas : le contenu de la directive
La directive (UE) 2022/2555, dite NIS 2, est publiée depuis décembre 2022 (texte sur EUR-Lex). Son article 21 fixe les mesures minimales de gestion des risques. Son article 23 encadre la notification des incidents. Son article 20 engage la responsabilité des organes de direction.
La loi française précisera le périmètre des entités concernées, les modalités de contrôle et les délais d'application. Elle ne réécrira pas la nature des mesures : une transposition adapte une directive, elle ne la remplace pas.
Pourquoi le report est-il le bon moment pour agir sur ses fichiers ?
Les chantiers liés aux fichiers ne dépendent pas des détails du texte français, ils prennent du temps. Attendre la loi revient à les lancer au moment où tout le monde les lance. Attendre le texte final peut sembler prudent. Pourtant, les chantiers liés aux fichiers gagnent à démarrer tôt, pour deux raisons.
Ils demandent du temps. Recenser les échanges de fichiers suppose d'échanger avec chaque service, et une revue des droits d'accès se mène dossier par dossier. Ce travail ne dépend pas du texte final.
Ils sont utiles dès maintenant. Savoir où sont les fichiers sensibles, qui y accède et avec qui ils circulent aide à répondre à un audit client, à un questionnaire d'assurance cyber ou à une demande RGPD. NIS 2 vient s'ajouter à ces besoins.
Le report laisse donc du temps pour avancer sereinement.
Quelles exigences de NIS 2 touchent directement les fichiers ?
Quatre des dix mesures de l'article 21 concernent directement la façon dont une organisation stocke, partage et protège ses fichiers. L'obligation de notifier les incidents (article 23) suppose en plus de savoir précisément ce qui a été touché.
Contrôle des accès et gestion des actifs
L'article 21 vise les politiques de contrôle d'accès et la gestion des actifs. Pour les fichiers, la question est concrète : qui accède à quel dossier, à quel titre, et depuis quand ? Un fichier sensible dont on ignore l'emplacement n'est pas un actif géré.
Sécurité de la chaîne d'approvisionnement
La directive impose de traiter la sécurité des relations avec les fournisseurs et prestataires directs. Dans les faits, une grande part de ces relations passe par des fichiers : contrats, plans, données de production, pièces comptables. L'échange externe est l'un des points où la chaîne d'approvisionnement touche le système d'information.
Continuité d'activité et sauvegarde
La gestion des sauvegardes et la reprise des activités figurent dans les mesures minimales. Elles supposent de savoir quels fichiers sont critiques et où ils vivent. Des fichiers dispersés sur des postes et des messageries ne se restaurent pas de façon fiable.
Cryptographie et chiffrement
La directive demande des politiques d'usage de la cryptographie et, le cas échéant, du chiffrement. Pour les fichiers, cela concerne leur stockage comme leur transit vers l'extérieur.
Que faire dès maintenant ? 5 chantiers pour mettre ses fichiers en ordre
1. Cartographier les échanges de fichiers avec l'extérieur
Le partage externe est souvent le flux le moins visible pour la DSI. Pièces jointes, liens de transfert grand public, plateformes imposées par les partenaires, supports amovibles : chaque métier a ses habitudes.
Commencez par les cinq services les plus exposés (juridique, RH, achats, finance, projets). Pour chacun, recensez :
- les canaux utilisés pour envoyer et recevoir des fichiers ;
- les destinataires réguliers (clients, fournisseurs, experts, administrations) ;
- la nature des fichiers échangés et leur niveau de sensibilité ;
- la fréquence et le volume.
Le livrable : une matrice des flux externes, première pièce de votre analyse de risques.
2. Rendre chaque échange traçable
Un échange traçable répond à quatre questions : qui a envoyé quoi, à qui, quand, et qui l'a ouvert ou téléchargé. Sans ces données, un incident ne se qualifie pas, et un délai de notification devient difficile à tenir.
Concrètement : centraliser les échanges sortants sur un canal journalisé, fixer une durée de vie aux liens de partage et rendre ces journaux consultables par la DSI et le RSSI.
3. Revoir les droits d'accès aux fichiers sensibles
Les habilitations s'accumulent : changements de poste, projets terminés, prestataires partis. Une revue part des dossiers sensibles identifiés au chantier 1 et applique le principe du moindre privilège.
Trois points à vérifier en priorité : les comptes de personnes parties, les accès accordés à des externes et les droits hérités par défaut sur les arborescences.
4. Réunir la donnée qui compte à un seul endroit
Il ne s'agit pas de tout déplacer. Il s'agit de réunir les fichiers sensibles dans un lieu où les droits, les versions et l'historique sont maîtrisés. Chaque dossier sensible a un propriétaire identifié, une règle d'accès et une règle de conservation.
C'est aussi ce qui rend la sauvegarde et la reprise fiables : on restaure ce qu'on sait localiser.
5. Documenter pour pouvoir prouver
La conformité se démontre. Formalisez au fur et à mesure : une politique de partage de fichiers, le registre des flux externes issu du chantier 1, le journal des revues d'accès et la procédure de gestion d'incident appliquée aux fichiers. Ces documents sont ceux qu'un contrôle ou un audit demande en premier.
Partage externe et plateforme de fichiers : deux réponses à ces chantiers
Le critère qui oriente le choix est simple : la donnée reste-t-elle dans vos outils actuels, ou vient-elle vivre dans un lieu dédié ?
Pour les chantiers 1 et 2, le besoin est d'échanger avec l'extérieur, sans ouvrir votre SI. C'est le rôle de Voltn Share, le partage de fichiers externe. Il se pose par-dessus vos outils existants, sans migration, et chaque échange est tracé. Les externes n'entrent pas dans votre annuaire et ne consomment pas de licence. Rien n'est stocké : les fichiers sont purgés au bout de 30 jours. La DSI et le RSSI gardent la visibilité sur les flux, et le déploiement se compte en jours.
Pour les chantiers 3 à 5, le besoin est de réunir la donnée qui compte, à un seul endroit. C'est le rôle de Voltn Workspace, la plateforme de fichiers d'entreprise. Stocker, coéditer, signer, valider, tracer, chercher : le cycle complet du fichier en un seul lieu, avec droits et traçabilité complète. Votre gestion documentaire est conforme par construction.
{{cta-section}}
{{faq-section}}
D’autres articles qui pourraient plaire
Voltn se connecte à votre IA : découvrez notre connecteur MCP
Connectez Claude, Copilot ou un autre assistant à vos fichiers Voltn : recherche sémantique, lecture indexée et droits d'accès respectés.


Mais il faut avouer que notre solution de stockage et de partage de fichiers sur le cloud, c'est quand même plus simple.




