Date de mise à jour 23/07/2026
Ce qu’il faut retenir
- DORA est déjà applicable depuis janvier 2025 pour les entités financières concernées.
- Le CRA impose un jalon majeur dès septembre 2026 pour la notification des vulnérabilités et incidents graves.
- Le calendrier français de NIS2 vient à nouveau d'être décalé : l'examen à l'Assemblée nationale est reporté au plus tôt à septembre 2026, et la Commission européenne a saisi la CJUE le 8 juillet 2026 pour retard de transposition.
- La préparation doit être mutualisée entre les référentiels afin d'éviter les doublons de cartographie, de preuves, de contrôles et de plans d'action.
Entre DORA déjà applicable, le CRA en montée progressive et NIS2 encore en transposition française, la bonne lecture du calendrier devient un outil de pilotage stratégique.
Entre DORA déjà applicable, le CRA en montée progressive et NIS2 encore en transposition française, les organisations européennes font face à un empilement de calendriers cyber qu'il devient indispensable de piloter avec précision. Ces textes ne relèvent pas du même statut juridique : DORA et le CRA sont des règlements directement applicables, tandis que NIS2 dépend d'une transposition nationale. Aucun ne se résume à une date unique de bascule ; chacun impose des jalons spécifiques, des obligations progressives et des priorités opérationnelles distinctes.
DORA : déjà pleinement applicable
Le premier jalon du triptyque est aussi le plus avancé : DORA est déjà pleinement applicable. Souvent relégué derrière NIS2 dans les discussions cyber, il constitue pourtant l'obligation la plus immédiate pour les entités financières concernées. Le règlement DORA (Digital Operational Resilience Act, UE 2022/2554) est entré en application le 17 janvier 2025, sans période transitoire, pour l'ensemble des entités financières de l'Union européenne : banques, assurances, sociétés d'investissement, prestataires de services sur crypto-actifs, et leurs prestataires TIC critiques.
Pour les organisations relevant à la fois de DORA et de NIS2, DORA prévaut en tant que lex specialis sur le périmètre cyber des activités financières. Si vous êtes dans ce cas, DORA n'est donc pas une échéance à venir, c'est une obligation déjà en vigueur, sur laquelle l'attention doit désormais porter sur le maintien de la conformité plutôt que sur sa mise en place initiale.
Cyber Resilience Act : un calendrier en trois jalons précis
Le CRA (Règlement UE 2024/2847) suit une montée en charge progressive. Entré en vigueur le 10 décembre 2024, il ne devient pas pleinement applicable d'un seul bloc : ses obligations s'installent par jalons successifs, dont un premier jalon opérationnel majeur dès septembre 2026.
|
Date |
Jalon |
Qui est concerné |
|
11 juin 2026 |
Démarrage de l'accréditation et de la notification des organismes d'évaluation de la conformité |
Organismes notifiés (peu visible pour les fabricants, mais condition préalable aux évaluations par tiers) |
|
11 septembre 2026 |
Entrée en application des obligations de signalement des vulnérabilités activement exploitées et des incidents graves |
Tous les fabricants, y compris pour leurs produits déjà commercialisés |
|
11 décembre 2027 |
Application pleine et entière de toutes les exigences essentielles |
Tous les fabricants, importateurs et distributeurs de produits numériques |
Le point le plus mal compris du calendrier CRA : l'échéance du 11 septembre 2026 n'attend pas la conformité pleine de décembre 2027.
Dès cette date, tout fabricant doit être en mesure de signaler à l'ENISA, via la plateforme unique de signalement (transmise simultanément au CERT-FR pour la France) :
- Une alerte précoce sous 24 heures après avoir eu connaissance d'une vulnérabilité activement exploitée ou d'un incident grave ;
- Une notification structurée sous 72 heures, avec une évaluation préliminaire de la sévérité et de l'impact ;
- Un avis correctif sous 14 jours une fois la mesure de correction ou d'atténuation disponible.
Cette obligation de signalement s'applique même aux produits déjà sur le marché, indépendamment de leur niveau de conformité aux exigences essentielles, qui elles ne deviennent pleinement contraignantes qu'en décembre 2027. Une organisation qui n'a pas encore structuré son canal de réception des signalements de vulnérabilités (CVD), son PSIRT ou son flux de notification n'aura matériellement pas le temps de le faire dans l'urgence. La fenêtre de préparation utile se compte en mois, pas en semaines.
À noter également : les produits mis sur le marché avant le 11 décembre 2027 ne sont pas rétroactivement soumis aux exigences essentielles du CRA, sauf en cas de modification substantielle ultérieure. Une mise à jour de firmware qui change l'usage prévu du produit ou augmente significativement son risque cyber peut requalifier le produit comme nouvellement mis sur le marché, et donc le faire basculer dans le champ intégral du règlement.
À la différence du CRA, dont les jalons sont fixés par un règlement directement applicable dans l'Union européenne, NIS2 dépend encore en France de son véhicule national de transposition. C'est précisément cette différence de statut juridique qui explique l'incertitude persistante autour du calendrier français.
Notre livre blanc sur la gestion unifiée des risques à l’ère de NIS2
NIS2 en France : un calendrier de nouveau reporté, sous pression de Bruxelles
NIS2 est le texte dont le calendrier français appelle le plus de prudence. Contrairement à DORA et au CRA, il s'agit d'une directive : ses obligations effectives dépendent de la transposition nationale, puis des textes d'application qui en préciseront les modalités.
La directive européenne NIS2 devait être transposée par chaque État membre au plus tard le 17 octobre 2024. La France a pris du retard sur cette échéance. Le véhicule législatif retenu, le projet de loi Résilience, transpose simultanément NIS2, la directive REC sur les entités critiques non numériques, et adapte le droit français à DORA. Le Sénat avait adopté le texte en première lecture dès mars 2025, et la commission spéciale de l'Assemblée nationale l'a examiné en septembre 2025.
À la date de juillet 2026, le calendrier continue de glisser. Le passage en séance publique, un temps évoqué pour l'été 2026, a de nouveau été repoussé. Début juillet, la ministre déléguée chargée de l'Intelligence artificielle et du Numérique, Anne Le Hénanff, a annoncé ce report, au plus tôt à septembre 2026, en exprimant l'espoir que le texte soit inscrit à l'ordre du jour de la rentrée parlementaire.
Ce nouveau retard s'accompagne d'une escalade au niveau européen : la Commission européenne a saisi le 8 juillet 2026 la Cour de justice de l'Union européenne (CJUE) contre la France pour ce retard de transposition, plus de vingt mois après la date-butoir du 17 octobre 2024.
Deux éléments structurent néanmoins la préparation
- L'ANSSI a publié le 17 mars 2026 la version 2.5 du Référentiel Cyber France (ReCyF), qui détaille les 20 objectifs de sécurité et leurs moyens acceptables de conformité. Diffusé à ce stade comme document de travail, il constitue un point d'appui opérationnel pour préparer la future conformité, sans préjuger du contenu définitif des textes d'application.
- La plateforme MonEspaceNIS2 est ouverte au pré-enregistrement volontaire. L'ANSSI recommande aux organisations de s'y inscrire et de s'auto-évaluer dès maintenant, sans attendre la promulgation : la qualification EE/EI découle mécaniquement du secteur et de la taille de l'organisation, pas d'une date légale.
Le risque principal n'est donc pas de manquer une date précise (elle n'est toujours pas fixée avec certitude) mais de sous-estimer le temps de préparation nécessaire une fois la loi promulguée. La mise en conformité technique et organisationnelle se compte en mois ; le délai laissé par les décrets d'application, une fois publiés, sera probablement plus court que ce temps de préparation réel. Le report annoncé début juillet et la saisine de la CJUE confirment, s'il en était besoin, que le calendrier législatif reste le principal facteur d'incertitude, et qu'attendre « la date » pour engager sa préparation revient à perdre, une fois de plus, des semaines utiles.
Ce que les trois textes ont en commun
Malgré leurs différences de périmètre et de calendrier, DORA, CRA et NIS2 convergent sur plusieurs exigences opérationnelles : gouvernance des risques, gestion des incidents, maîtrise des tiers, documentation des preuves, continuité d'activité, traçabilité des décisions et amélioration continue. Pour les organisations multi-réglementées, l'enjeu n'est donc pas de créer trois programmes indépendants, mais de construire un socle commun de conformité cyber, ensuite décliné selon les spécificités de chaque texte.
Une vue d'ensemble pour planifier 2026-2027
|
Période |
DORA |
Cyber Resilience Act |
NIS2 France |
|
Depuis janvier 2025 |
Pleinement applicable depuis le 17/01/2025 |
Préparation des processus |
Préparation volontaire ; MonEspaceNIS2 ouvert |
|
Juin 2026 |
Maintien en conformité |
11 juin : démarrage de l'accréditation des organismes notifiés |
ReCyF v2.5 / MonEspaceNIS2 |
|
Juillet 2026 |
Maintien en conformité |
Préparation du signalement |
Report de l'examen à l'Assemblée nationale (au plus tôt septembre 2026) ; saisine de la CJUE par la Commission européenne le 8 juillet 2026 |
|
11 septembre 2026 |
— |
Notification des vulnérabilités activement exploitées et des incidents graves |
Examen en hémicycle attendu au plus tôt (sous réserve de l'ordre du jour parlementaire) |
|
2027 |
Maintien / supervision |
Préparation de l'application complète |
Premiers contrôles selon statut EE/EI (sous réserve de promulgation) |
|
11 décembre 2027 |
— |
Application pleine des exigences essentielles |
— |
|
17 janvier 2028 |
Réexamen par la Commission |
— |
— |
Ce que cela signifie pour votre feuille de route
Trois principes pour séquencer votre préparation sans dépendre des aléas du calendrier législatif :
- Ne traitez pas le flou calendaire de NIS2 comme un répit. Le ReCyF est une grille d'auto-évaluation utilisable dès aujourd'hui, indépendamment de la date de promulgation.
- Si vous êtes éditeur ou fabricant, le 11 septembre 2026 du CRA est votre échéance la plus proche et la plus certaine. Elle ne dépend d'aucune transposition nationale, puisqu'il s'agit d'un règlement d'application directe.
- Si vous êtes déjà soumis à DORA, ne laissez pas NIS2 capter toute l'attention. La conformité DORA est due depuis janvier 2025 : c'est elle qui prévaut sur le périmètre cyber financier, pas la future loi Résilience.
Pour une organisation soumise à plusieurs de ces régimes simultanément, la difficulté n'est pas seulement de connaître chaque date, c'est de mutualiser la préparation entre les calendriers, afin de ne pas répéter plusieurs fois le même travail de cartographie des risques, de gestion des preuves, de contrôle des tiers et de suivi des plans d'action.
. . .


