Compliance
NIS2 in 2026: Frankrijks vertraging bij de omzetting verandert niets aan uw blootstelling
De richtlijn is EU-breed van kracht. Frankrijk loopt achter met de nationale omzetting, en de Europese Commissie heeft het land voor het Hof van Justitie gedaagd. Dit is wat dat juridische gat verandert, en niet verandert, voor betrokken organisaties.
Richtlijn (EU) 2022/2555, bekend als NIS2, is van kracht sinds 16 januari 2023. Lidstaten hadden tot 17 oktober 2024 de tijd om ze om te zetten in nationaal recht. Medio september 2026 heeft Frankrijk die omzetting nog altijd niet voltooid.
Het Franse wetsvoertuig, een wet over de veerkracht van kritieke infrastructuur en de versterking van cyberbeveiliging, bundelt drie Europese instrumenten in één tekst: NIS2, de CER-richtlijn over de veerkracht van kritieke entiteiten, en bepalingen gekoppeld aan DORA voor de financiële sector. De Senaat keurde ze goed in maart 2025. Sinds een commissiestemming in september 2025 ligt ze stil, herhaaldelijk uitgesteld, en wordt ze nu deze herfst opnieuw voor de Nationale Assemblee verwacht.
Op 8 juli 2026 heeft de Europese Commissie Frankrijk, samen met Spanje, Ierland en Nederland, voor het Hof van Justitie van de EU gedaagd wegens het niet omzetten van de richtlijn. De Commissie vraagt om financiële sancties.
Deze vertraging verandert bijna niets voor betrokken organisaties. Dit is waarom.
De verplichtingen zijn al operationeel op Europees niveau
NIS2 is een richtlijn, wat betekent dat ze nationale omzetting vereist om rechtstreeks bindend te worden voor individuele bedrijven voor Franse rechtbanken. Maar drie zaken gelden nu al, ongeacht de Franse wetgevingskalender.
- Als uw organisatie actief is in een andere EU-lidstaat, en twintig van de zevenentwintig hebben de richtlijn al omgezet, bent u daar al gebonden.
- ANSSI publiceert sinds maart 2026 het Cyber France-referentiekader (ReCyF), en elke serieuze betrokken organisatie wordt geacht zich er nu al op af te stemmen, niet pas wanneer een decreet het formaliseert.
- Kopers, verzekeraars, investeerders en grote klanten wachten niet op de Franse wet. Cyberbeveiligingsclausules en beveiligingsvragenlijsten circuleren al in toeleveringsketens, in de automotive-, logistieke en industriële sector, ruim vóór elke wettelijke deadline.
Het toepassingsgebied is groot en omvat bedrijven die zich niet betrokken achten
Energie, transport, bankwezen, infrastructuur van financiële markten, gezondheidszorg, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart, plus elke digitale leverancier die deze sectoren bedient. ANSSI schat dat tussen de 15.000 en 18.000 entiteiten in Frankrijk zullen worden getroffen, tegenover ongeveer 500 onder het oorspronkelijke NIS1-regime. Die schaalverschuiving is het echte verhaal. NIS2 richt zich niet langer alleen op grote kritieke operatoren. Ze reikt diep in het ecosysteem van kmo's en mid-caps, alleen al via de verplichting rond de toeleveringsketen.
15 000-18 000
geschatte betrokken entiteiten in Frankrijk, tegenover ~500 onder NIS1
24h
om vroegtijdig te waarschuwen na detectie van een significant incident
72h
om het volledige rapport aan de autoriteit in te dienen
10 M€ / 2 %
maximale boete, of 2 % van de wereldwijde omzet, wat het hoogst is
Wat vereist zal zijn zodra de wet volledig van kracht is
- Gedocumenteerd risicobeheer: schriftelijk cyberbeveiligingsbeleid, incidentafhandelingsprocedures en bedrijfscontinuïteitsplannen, beoordeeld en goedgekeurd door de directie. Dit is een governanceverplichting op bestuursniveau, geen taak die aan IT wordt gedelegeerd.
- Incidentmelding: vroegtijdige waarschuwing aan de bevoegde nationale autoriteit binnen 24 uur na detectie van een significant incident, en een volledig rapport binnen 72 uur. Bijna geen enkele organisatie heeft deze reeks onder reële omstandigheden geoefend.
- Beveiliging van de toeleveringsketen: verplichting om de cyberbeveiligingsstatus van leveranciers en onderaannemers te beoordelen en te documenteren. Het beveiligingslek van een leverancier wordt uw compliance-blootstelling, niet in theorie, maar in de tekst van de richtlijn zelf.
- Aansprakelijkheid van bestuurders: leidinggevenden kunnen persoonlijk aansprakelijk worden gesteld bij niet-naleving. Boetes lopen op tot 10 miljoen euro of 2 % van de wereldwijde omzet. Dit is geen hypothese voor de tweede helft van 2026. Het is het mechanisme waarrond de richtlijn is opgebouwd.
Wat de Franse juridische onzekerheid in de praktijk echt betekent
Het ontbreken van een afgekondigde Franse wet betekent niet het ontbreken van blootstelling. Het betekent nu al drie concrete dingen.
- Het tijdstip van handhaving in Frankrijk is onzeker. De exacte datum waarop boetes juridisch afdwingbaar worden voor Franse rechtbanken staat niet vast.
- De inhoud van de verplichtingen is niet onzeker. De inhoud van de richtlijn is stabiel sinds december 2022, en de Franse wet zal ze niet afzwakken.
- De markt wacht niet op de wet. Clausules, vragenlijsten en due-diligence-eisen rond NIS2-gereedheid zijn al gangbare praktijk bij kopers, verzekeraars en grotere tegenpartijen.
Wachten op de afkondiging van de Franse wet voordat u met compliancewerk begint, is geen strategie. Het is een weddenschap dat handhaving trager zal komen dan uw volgende transactie, uw volgende grootzakelijke contract of uw volgende audit. Voor de meeste betrokken organisaties houdt die weddenschap geen stand.
Waarom dit ertoe doet in een transactiecontext
Elke organisatie binnen het toepassingsgebied van NIS2 zal op enig moment tijdens een kapitaalronde, overname of verkoop worden gevraagd om compliance aan te tonen. Niet te beschrijven. Aan te tonen, met documentatie, met bewijs van governance, met het bewijs dat het risicobeheerkader meer is dan een beleid dat in een lade ligt.
Een koper die geen duidelijk antwoord krijgt over NIS2-gereedheid zal zich niet noodzakelijk terugtrekken. Hij zal de onzekerheid verrekenen in het bod, de deal afhankelijk maken van herstelmaatregelen, of gewoon overstappen naar het volgende doelwit waar het antwoord al gedocumenteerd is.
“Dit is precies de kloof die de dimensie Veiligheid & Soevereiniteit van het CIFSO-certificeringsprotocol moet dichten.”
— Aegryn
Ze vraagt niet of uw organisatie een cyberbeveiligingsbeleid heeft. Ze verifieert of dat beleid de operationele realiteit weerspiegelt: paraatheid voor incidentrespons, risicomapping van de toeleveringsketen, identiteits- en toegangsbeheer, governance die herleidbaar is tot goedkeuring door de directie.
De vertraging bij de omzetting in Frankrijk is een wetgevend feit. Het is geen compliance-respijtperiode. Organisaties die het zo behandelen, zullen dat op het slechtst mogelijke moment ontdekken, tijdens due diligence, wanneer het antwoord binnen dagen nodig is, niet maanden.
Aegryn Advisory ondersteunt organisaties binnen het NIS2-toepassingsgebied bij de documentatie van risicobeheer, paraatheid voor incidentrespons en de beoordeling van de beveiliging van de toeleveringsketen, en certificeert het resultaat onder de CIFSO-dimensie Veiligheid & Soevereiniteit, vóór het moment waarop een koper, verzekeraar of toezichthouder om bewijs vraagt.
Dit artikel is geschreven met behulp van kunstmatige intelligentie en beoordeeld onder de redactionele verantwoordelijkheid van Aegryn. Overeenkomstig artikel 50 van de EU AI Act nemen wij de redactionele verantwoordelijkheid voor deze inhoud op ons.
Insights Aegryn
Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.
Klaar om uw actief in te dienen of de catalogus te raadplegen?
