La cybersécurité quitte le terrain des bonnes pratiques pour entrer dans celui de l'obligation légale. Entre la transposition française de la directive NIS2, le référentiel ReCyF publié par l'ANSSI en mars 2026 et le règlement européen sur la cyberrésilience (CRA) dont les premières obligations tombent dès septembre 2026, les entreprises françaises font face à un calendrier réglementaire dense. Dans ce contexte, la certification ISO/IEC 27001 s'impose comme la démarche structurante pour démontrer, preuve à l'appui, la maîtrise de sa sécurité de l'information.
NIS2 en France : la loi n'est pas votée, mais l'exigence est déjà là
La directive européenne NIS2 devait être transposée en droit français avant le 17 octobre 2024. À l'été 2026, la loi de transposition, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit « loi Résilience » n'est toujours pas promulguée. Adopté par le Sénat en première lecture le 12 mars 2025, le texte poursuit son parcours à l'Assemblée nationale, où son examen en séance publique est attendu à la rentrée 2026.
Ce retard ne doit pas être lu comme un répit. Le changement d'échelle est acté : environ 15 000 entités françaises seront concernées, contre quelques centaines sous la première directive NIS. Entreprises de plus de 50 salariés dans 18 secteurs d'activité, collectivités territoriales, sous-traitants de secteurs critiques : le périmètre dépasse très largement les opérateurs historiques. Les sanctions prévues atteignent 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et la directive introduit une responsabilité directe des organes de direction, qui devront approuver les mesures de gestion des risques cyber et se former au sujet.
Surtout, le marché n'attend pas le législateur. Les grands donneurs d'ordre — eux-mêmes entités essentielles ou importantes au sens de NIS2 — sont tenus de sécuriser leur chaîne d'approvisionnement. Concrètement, les clauses cyber et les questionnaires de sécurité circulent déjà dans les appels d'offres de l'industrie, de la logistique, de la santé ou du numérique. Pour un fournisseur, la question n'est plus « quand la loi s'appliquera-t-elle ? » mais « que répondre au questionnaire sécurité de mon client ? ». Un certificat ISO 27001, délivré par un organisme tiers à l'issue d'un audit, est la réponse la plus courte et la plus difficile à contester.
Le ReCyF de l'ANSSI : un pont officiel vers ISO 27001
Le 17 mars 2026, l'ANSSI a présenté le Référentiel Cyber France (ReCyF), diffusé à ce stade comme document de travail. Ce référentiel traduit les obligations de NIS2 en 20 objectifs de sécurité, assortis pour chacun de « moyens acceptables de conformité ». Il correspond au référentiel de cybersécurité mentionné à l'article 14 du projet de loi Résilience : les entités qui choisiront de l'appliquer pourront s'en prévaloir en cas de contrôle de l'ANSSI.
Point décisif pour les organisations déjà engagées dans une démarche de management de la sécurité : l'ANSSI publie, aux côtés du ReCyF, un outil officiel de comparaison qui met en correspondance ses objectifs avec les référentiels existants — au premier rang desquels les normes ISO/IEC 27001, 27002 et 27005. Autrement dit, un système de management de la sécurité de l'information (SMSI) conforme à ISO 27001 couvre déjà une grande partie du chemin vers les objectifs du ReCyF, et cette couverture peut être objectivée grâce au comparateur mis à disposition par l'Agence.
La logique est claire : la certification ISO 27001 n'est pas une obligation légale posée par NIS2, mais elle constitue la démarche internationalement reconnue qui structure précisément ce que la directive attend — analyse de risques, gouvernance impliquant la direction, gestion des incidents, sécurité de la chaîne d'approvisionnement, amélioration continue — et qui en apporte la preuve par un audit indépendant.
CRA, DORA : la pression réglementaire vient de partout
NIS2 n'est qu'une pièce du puzzle réglementaire européen. Le règlement sur la cyberrésilience (Cyber Resilience Act, règlement UE 2024/2847) impose des exigences de cybersécurité aux produits comportant des éléments numériques. Ses obligations de signalement s'appliquent dès le 11 septembre 2026 : tout fabricant devra notifier sous 24 heures une vulnérabilité activement exploitée, y compris sur des produits déjà commercialisés. L'application intégrale du règlement, marquage CE compris, interviendra le 11 décembre 2027. Pour les éditeurs de logiciels et fabricants de produits connectés, disposer de processus de gestion des vulnérabilités et des incidents éprouvés — le cœur d'un SMSI ISO 27001 — devient une condition d'accès au marché européen.
Le secteur financier, lui, vit déjà sous le règlement DORA, applicable depuis le 17 janvier 2025 : les établissements financiers répercutent leurs exigences de résilience opérationnelle numérique sur l'ensemble de leurs prestataires informatiques. Là encore, les fournisseurs certifiés ISO 27001 abordent les due diligences avec une longueur d'avance.
Pourquoi se faire certifier maintenant plutôt que d'attendre les décrets
Trois raisons militent pour ne pas attendre la promulgation de la loi Résilience.
La première est mécanique : une mise en conformité prend des mois. Construction du SMSI, appropriation par les équipes, audit de certification en deux étapes — le délai entre la décision et le certificat se compte en mois. Une fois la loi promulguée et les décrets publiés, les entités disposeront d'un délai de mise en conformité, mais celles qui partiront de zéro le subiront ; celles qui seront certifiées le traverseront sereinement.
La deuxième est commerciale : les exigences contractuelles précèdent les obligations légales. Chaque appel d'offres perdu faute de pouvoir présenter un certificat est un coût immédiat, bien réel, qui ne figure dans aucun texte de loi.
La troisième est concurrentielle : dans un marché où 15 000 entités devront se structurer, les organismes de certification et les auditeurs qualifiés seront fortement sollicités. Engager la démarche avant la vague, c'est choisir son calendrier au lieu de le subir.
La certification ISO 27001 avec BCI France
BCI France certifie les systèmes de management de la sécurité de l'information selon la norme ISO/IEC 27001. Notre approche est celle qui a fait notre réputation sur nos autres référentiels : des audits concrets menés par des auditeurs expérimentés, des échanges directs avec un interlocuteur identifié, des délais et des tarifs annoncés dès le départ — sans usine à gaz.
Que vous soyez une PME répondant aux questionnaires sécurité de vos donneurs d'ordre ou une organisation entrant dans le périmètre de NIS2, la certification ISO 27001 transforme votre démarche de sécurité en preuve opposable.
Demandez votre devis de certification ISO 27001 : réponse rapide, périmètre et tarif transparents.
Sources
ANSSI — La directive NIS 2 et le Référentiel Cyber France (ReCyF), cyber.gouv.fr · Sénat — Dossier législatif du projet de loi résilience (adoption en première lecture, 12 mars 2025) · ANSSI — « NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement », 18 mars 2026 · Règlement (UE) 2024/2847 (Cyber Resilience Act) · Règlement (UE) 2022/2554 (DORA).