Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

NIS2 en France : l’entreprise peut-elle agir contre l’État après le renvoi devant la CJUE ?

Le 8 juillet 2026, la Commission européenne a annoncé le renvoi de la France devant la Cour de justice de l’Union européenne pour défaut de notification complète des mesures transposant la directive NIS2. Le délai fixé par cette directive était pourtant arrivé à échéance le 17 octobre 2024. Cette actualité soulève une question très concrète pour les entreprises : une société qui subit une perte, engage des dépenses ou se trouve exposée par l’absence de cadre français peut-elle demander réparation à l’État ?

La réponse est ouverte, mais elle n’est pas automatique. Le renvoi de la France établit une procédure européenne d’infraction ; il ne constitue ni une condamnation définitive, ni une décision accordant une indemnité à chaque entreprise. Une action indemnitaire doit reposer sur un manquement juridiquement caractérisé, un droit identifiable, un dommage certain et un lien direct entre le retard de transposition et la perte invoquée. La société doit aussi tenir compte des règles déjà applicables à sa sécurité informatique, de ses contrats, de son secteur et de la conduite de ses dirigeants. L’enjeu immédiat consiste donc à préserver les preuves, qualifier le risque et choisir la bonne voie de recours sans attendre l’issue de la procédure européenne.

I. NIS2 en France : que change le retard de transposition pour une entreprise ?

A. Quelles entreprises peuvent être concernées par NIS2 malgré l’absence de loi française ?

Le communiqué de la Commission européenne du 8 juillet 2026 précise que la France, comme l’Irlande, l’Espagne et les Pays-Bas, n’avait pas notifié la transposition complète et que la saisine pouvait être accompagnée d’une demande de somme forfaitaire et d’astreintes journalières. Cette procédure européenne donne le contexte de l’article, sans préjuger de la responsabilité indemnitaire qui pourrait être examinée à la demande d’une entreprise déterminée.

La directive (UE) 2022/2555, dite NIS2, ne crée pas une obligation uniforme pour toutes les entreprises européennes. Elle impose aux États membres d’organiser un niveau élevé commun de cybersécurité et de soumettre certaines entités à des mesures de prévention, de gouvernance, de contrôle et de notification. Son périmètre dépend de l’activité exercée, du service fourni, de la taille de l’entité et, dans certains cas, de la criticité particulière de l’organisation. Le texte distingue les entités essentielles et les entités importantes, avec des règles et un niveau de supervision qui ne sont pas identiques.

L’article 3 de la directive classe notamment comme entités essentielles certaines entités relevant des secteurs de l’annexe I et dépassant les plafonds applicables aux entreprises moyennes au sens de la recommandation européenne 2003/361/CE. Les entités relevant des annexes I ou II qui ne sont pas essentielles peuvent relever de la catégorie des entités importantes. La règle de taille ne suffit toutefois pas à elle seule : les fournisseurs de services numériques, les services d’infrastructure numérique et certaines activités critiques font l’objet de dispositions particulières, parfois indépendantes des seuils ordinaires. Il faut donc partir du service réellement fourni, et non du seul code d’activité ou de l’étiquette « PME ».

Une entreprise française doit effectuer au moins cinq vérifications. Elle doit d’abord identifier son secteur et le service qui dépend de ses réseaux et systèmes d’information. Elle doit ensuite examiner son effectif, son chiffre d’affaires, son bilan et les liens avec les sociétés partenaires ou liées. Elle doit rechercher une désignation ou une notification de l’autorité compétente, notamment lorsqu’elle exerce une activité dans la santé, l’énergie, les transports, l’eau, les infrastructures numériques, la fabrication de produits critiques, les services postaux, la gestion de déchets, l’administration publique ou un autre secteur mentionné par les annexes. Elle doit enfin vérifier si un régime européen sectoriel, tel que le cadre applicable aux entités financières, offre déjà des exigences équivalentes.

Le retard français ne transforme pas pour autant NIS2 en simple recommandation. L’article 41 de la directive dispose que les États membres « adoptent et publient, au plus tard le 17 octobre 2024, les dispositions nécessaires pour se conformer à la présente directive » et qu’ils appliquent ces dispositions à partir du 18 octobre 2024. La Commission indique que la France n’a pas notifié la transposition complète et a demandé à la Cour de justice d’imposer, le cas échéant, une somme forfaitaire et une astreinte journalière jusqu’à la notification complète. La procédure vise donc d’abord le manquement de l’État à son obligation européenne.

Dans l’intervalle, l’Agence nationale de la sécurité des systèmes d’information invite les futures entités concernées à engager leur préparation. Le Référentiel Cyber France, ou ReCyF, mis à disposition par l’ANSSI depuis le 17 mars 2026, reprend des objectifs opérationnels destinés à aider les organisations à atteindre les résultats de sécurité attendus. L’ANSSI précise toutefois que ce référentiel est diffusé comme document de travail et qu’il est, par défaut, non obligatoire. Il ne remplace pas la loi de transposition et ne permet pas, à lui seul, de prononcer une amende NIS2 contre une société.

Cette nuance est essentielle pour le dirigeant qui reçoit un message de pré-enregistrement, une demande d’information ou une présentation du référentiel. Il doit conserver la trace de la demande, répondre de façon exacte et demander quel texte, quelle autorité et quel périmètre fondent la démarche. Une invitation à se préparer, une inscription volontaire sur un portail et une mise en demeure juridiquement contraignante ne produisent pas les mêmes effets. Les confondre peut conduire soit à négliger une obligation existante, soit à présenter comme certaine une sanction qui ne repose encore sur aucun texte national applicable.

Le droit français n’est par ailleurs pas vide. La loi n° 2018-133 du 26 février 2018, qui transpose la première directive NIS, définit le réseau et le système d’information comme un ensemble de dispositifs interconnectés assurant un traitement automatisé de données, ainsi que les données stockées, traitées, récupérées ou transmises pour leur fonctionnement, leur utilisation, leur protection et leur maintenance. Elle décrit aussi la sécurité comme la capacité à résister aux atteintes à la disponibilité, à l’authenticité, à l’intégrité ou à la confidentialité. Pour les opérateurs de services essentiels déjà désignés, les obligations de sécurité, de déclaration d’incident et de contrôle peuvent donc continuer à s’appliquer indépendamment du retard de NIS2.

Le régime des opérateurs d’importance vitale illustre cette coexistence. L’article L. 1332-6-1 du Code de la défense prévoit que le Premier ministre fixe les règles de sécurité nécessaires à la protection de certains systèmes d’information et que les opérateurs concernés sont « tenus d’appliquer ces règles à leurs frais ». Une société active dans un secteur sensible ne peut donc pas opposer le retard de la transposition NIS2 à une obligation qui découle déjà d’une loi, d’un décret, d’une désignation administrative ou d’une règle sectorielle distincte.

L’analyse doit également intégrer les contrats. Un client peut avoir prévu une exigence de sécurité, un délai d’alerte, un audit, une certification, une obligation de sauvegarde ou une coopération en cas d’incident. Un assureur peut demander le respect de mesures de prévention définies dans la police. Un fournisseur de cloud ou de logiciel peut être tenu de protéger les données et d’assister son client dans la gestion d’une crise. Le fait que l’État n’ait pas encore transposé une directive ne suspend ni l’exécution des engagements contractuels ni les conséquences d’une violation déjà sanctionnée par le droit commun.

La première question à poser n’est donc pas seulement : « Suis-je déjà enregistré NIS2 ? » Elle est plutôt : « Quel service mon entreprise fournit-elle, quelle règle s’applique aujourd’hui, qui a décidé de la sécurité et quelles preuves puis-je produire ? » Cette méthode permet de séparer le futur périmètre NIS2, les obligations françaises déjà en vigueur et les engagements pris avec les clients, prestataires, banques ou assureurs.

B. Quelles obligations et quelles preuves faut-il préparer avant la transposition ?

L’article 20 de NIS2 place la gouvernance au centre du dispositif. Il prévoit que les organes de direction des entités essentielles et importantes « approuvent les mesures de gestion des risques en matière de cybersécurité prises par ces entités afin de se conformer à l’article 21, supervisent sa mise en œuvre et puissent être tenus responsables de la violation dudit article par ces entités ». Le même article prévoit une formation des membres de ces organes. La responsabilité n’est pas une condamnation personnelle automatique de chaque dirigeant : elle suppose un dispositif national, une violation et une appréciation des faits. Elle montre néanmoins que la cybersécurité ne peut pas rester une question purement technique déléguée sans contrôle au service informatique.

L’article 21 demande des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Le texte mentionne notamment l’analyse des risques, la gestion des incidents, la continuité des activités, les sauvegardes et la reprise, la gestion des crises, la sécurité de la chaîne d’approvisionnement, la gestion des vulnérabilités, l’efficacité des mesures, la cyberhygiène, la formation, la cryptographie, le contrôle des accès, la gestion des actifs et l’authentification multifacteur. Cette liste ne commande pas l’achat d’un outil déterminé. Elle impose une démarche cohérente avec le risque, documentée et régulièrement contrôlée.

Le premier dossier à constituer est une cartographie. Il doit identifier les systèmes indispensables à l’activité, les données qu’ils traitent, les applications qui les utilisent, les accès internes et externes, les dépendances au cloud, les sauvegardes, les prestataires et les points de sortie vers les clients ou les partenaires. La cartographie doit faire apparaître les systèmes dont l’indisponibilité, la divulgation ou l’altération interromprait un service ou provoquerait une perte importante. Une liste d’adresses IP ne suffit pas : la direction doit pouvoir relier chaque système à une activité, à une personne responsable, à un fournisseur et à un plan de reprise.

Le deuxième dossier est celui de la décision. Il doit montrer que l’organe compétent a reçu une information intelligible, a validé un niveau de risque, a alloué des moyens et a suivi les actions décidées. Dans une société anonyme, l’article L. 225-35 du Code de commerce attribue au conseil d’administration le soin de déterminer les orientations de l’activité, de veiller à leur mise en œuvre et de procéder « aux contrôles et vérifications qu’il juge opportuns ». La cybersécurité peut ainsi être rattachée à une responsabilité de gouvernance déjà existante, sans présenter l’article 20 de NIS2 comme une règle directement applicable à toutes les sociétés.

Le troisième dossier porte sur les fournisseurs. Pour chacun des prestataires critiques, l’entreprise doit conserver le contrat, les annexes de sécurité, les engagements de niveau de service, les modalités d’accès, les obligations de notification, les lieux d’hébergement, les sous-traitants autorisés, les tests de réversibilité et les preuves d’audit. Un contrat qui se limite à promettre une sécurité « conforme aux normes » sans définir le périmètre, l’alerte, la coopération et la restitution des données crée une difficulté lorsque l’incident survient. Une clause claire ne supprime pas le risque, mais elle donne un cadre pour agir et mesurer les défaillances.

Le quatrième dossier est celui de l’incident. L’article 23 de NIS2 prévoit, lorsqu’un incident important est connu, une alerte précoce « sans retard injustifié et en tout état de cause dans les 24 heures », puis une notification « dans les 72 heures » et un rapport final au plus tard un mois après la notification d’incident. La qualification d’incident important dépend notamment d’une perturbation opérationnelle grave, de pertes financières ou de dommages considérables pour d’autres personnes. L’entreprise doit donc organiser une permanence, un canal d’escalade et un modèle de notification avant la crise.

Les journaux techniques, rapports d’investigation, copies des alertes, tickets, procès-verbaux de cellule de crise et courriels de notification doivent être conservés dans leur format d’origine. La date de découverte, la date de qualification et la date de chaque action doivent être distinctes. Une capture d’écran sans horodatage fiable ne remplace pas une conservation forensique. Il faut aussi consigner ce qui n’a pas pu être fait, la raison de cette impossibilité et les mesures compensatoires adoptées. Cette transparence protège mieux la société qu’un dossier reconstruit après coup.

Le cinquième dossier est celui de la continuité. L’entreprise doit définir ses services prioritaires, son délai maximal d’interruption, le niveau de perte de données acceptable, le mode de fonctionnement dégradé, les contacts d’urgence, la procédure de restauration et le retour d’expérience. Les sauvegardes doivent être séparées des environnements de production, testées et protégées contre une compromission simultanée. Une politique écrite qui n’a jamais été testée ne constitue pas la même preuve qu’un exercice documenté avec des écarts corrigés.

Le sixième dossier concerne la formation. Les dirigeants doivent pouvoir expliquer les risques propres à l’activité, la chaîne de décision, les modalités de signalement et les priorités en cas d’attaque. Les salariés et les prestataires ayant des accès sensibles doivent recevoir une sensibilisation adaptée. La preuve peut prendre la forme d’un programme, d’une feuille de présence, d’un module suivi, d’un exercice d’hameçonnage ou d’une note de rappel. Le contenu doit rester proportionné au rôle réel de chacun.

Le septième dossier protège les relations commerciales. L’article 1104 du Code civil rappelle que « Les contrats doivent être négociés, formés et exécutés de bonne foi » et que cette disposition est d’ordre public. L’entreprise qui connaît une vulnérabilité importante doit examiner son devoir d’alerte, ses engagements de coopération et la cohérence de ses déclarations à ses clients ou à son assureur. Elle ne doit pas diffuser publiquement des détails techniques qui aggraveraient le risque, mais elle doit informer les personnes concernées selon les textes et contrats applicables.

En cas de défaillance d’un prestataire, l’article 1217 du Code civil permet à la partie envers laquelle l’engagement n’a pas été exécuté ou l’a été imparfaitement de demander notamment l’exécution, une réduction du prix, la résolution ou la réparation des conséquences de l’inexécution. L’article 1231-1 ajoute que le débiteur peut être condamné à des dommages et intérêts en raison de l’inexécution ou du retard, sauf force majeure. Ces fondements peuvent être utiles contre un fournisseur défaillant ; ils ne doivent pas être confondus avec une action contre l’État au titre de la non-transposition.

La préparation permet enfin de distinguer les dommages. Les dépenses engagées pour sécuriser un système peuvent être nécessaires, mais elles ne sont pas automatiquement imputables au retard de l’État. Une perte commerciale causée par une interruption, une pénalité contractuelle, une franchise d’assurance, une extorsion ou un coût de restauration doivent être ventilés et documentés. Le montant global d’un incident ne suffit pas : chaque poste doit être relié à un fait, à une période, à une décision et à une règle.

Le texte consolidé de la directive NIS2 doit être lu avec ses articles 20, 21, 23, 34 et 41. Pour les relations contractuelles, l’article 1217 permet notamment de « demander réparation des conséquences de l’inexécution ». L’article 1231-1 prévoit que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts ». L’article 1231-2 précise que « Les dommages et intérêts dus au créancier sont, en général, de la perte qu’il a faite et du gain dont il a été privé ». Pour une société anonyme, l’article L. 225-100 prévoit que « L’assemblée générale ordinaire est réunie au moins une fois par an, dans les six mois de la clôture de l’exercice ». Enfin, la loi n° 2018-133 décrit la sécurité des réseaux et systèmes d’information comme leur capacité à résister « à des actions qui compromettent la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données stockées, transmises ou faisant l’objet d’un traitement ». Ces extraits ne remplacent pas l’examen du texte intégral, mais ils fixent les points de contrôle utiles pour qualifier un dossier.

II. France renvoyée devant la CJUE : l’entreprise peut-elle demander réparation ?

A. Dans quelles conditions la responsabilité de l’État peut-elle être engagée après un défaut de transposition ?

Le renvoi devant la Cour de justice ne constitue pas une action indemnitaire exercée par une entreprise. La Commission demande à la Cour de constater le manquement de la France à son obligation de transposer et de notifier. La procédure peut conduire à des sanctions financières au profit du budget européen, mais elle ne fixe pas, par elle-même, le montant d’une perte subie par une société déterminée. L’entreprise doit donc construire une action autonome devant la juridiction compétente, avec ses propres pièces et son propre raisonnement causal.

Le principe européen de responsabilité de l’État en cas de violation du droit de l’Union est associé à l’arrêt de la Cour de justice du 19 novembre 1991, Francovich et Bonifaci, affaires jointes C-6/90 et C-9/90. La Cour y a posé « le principe selon lequel les États membres sont obligés de réparer les dommages causés aux particuliers par les violations du droit communautaire qui leur sont imputables ». Elle a ensuite identifié trois conditions : la règle européenne doit avoir pour objet d’attribuer des droits aux particuliers, le contenu de ces droits doit pouvoir être identifié à partir de la directive et un lien de causalité doit exister entre la violation de l’obligation de l’État et le dommage.

Ces conditions rendent le dossier NIS2 délicat. La directive protège la sécurité des réseaux et des systèmes d’information, mais elle organise principalement des obligations des États, des autorités et des entités essentielles ou importantes. Une entreprise ne peut pas déduire de la seule existence d’un objectif européen de cybersécurité qu’elle détient un droit individuel à une indemnité pour chaque coût de mise en conformité ou chaque cyberattaque. Elle devra identifier la disposition qui devait lui procurer une protection suffisamment précise, expliquer le résultat attendu et montrer comment le retard français l’a privée de cette protection.

L’article 41 de NIS2 fournit un repère temporel clair : la France devait adopter et publier les mesures nécessaires au plus tard le 17 octobre 2024 et les appliquer à partir du 18 octobre 2024. Le communiqué de la Commission du 8 juillet 2026 confirme que la France n’avait pas notifié la transposition complète à cette date. Cette situation peut constituer un manquement de l’État dans la procédure européenne. Elle ne dispense toutefois pas le juge national de vérifier, dans le dossier de l’entreprise, le droit invoqué, le dommage et la causalité.

La jurisprudence administrative française montre l’importance de cette démonstration. Dans sa décision du 21 octobre 2019, Conseil d’État, n° 421577, le Conseil d’État a examiné une demande indemnitaire fondée sur le défaut de transposition d’une directive relative à la protection des salariés en cas d’insolvabilité. Il a retenu qu’une législation nationale ne garantissant pas le résultat exigé pouvait constituer « une violation caractérisée des obligations de l’Etat membre concerné ». La décision a cependant cassé l’arrêt sur le lien de causalité et l’évaluation du préjudice, puis renvoyé l’affaire sur ces points. Le principe d’une responsabilité possible n’équivaut donc pas à une indemnisation intégrale.

La même décision rappelle que le préjudice doit être certain et directement imputable à la carence publique. Dans l’affaire examinée, la perte de droits a été mise en relation avec l’insolvabilité de l’employeur et avec l’insuffisance des garanties imposées. Pour une société victime d’une attaque informatique, le raisonnement serait plus complexe. Le juge recherchera les mesures qui auraient dû être prises, la date à laquelle elles auraient produit un effet, la probabilité qu’elles auraient empêché ou réduit l’incident et le rôle des décisions de l’entreprise, de ses salariés, de ses fournisseurs et des attaquants.

L’article 1240 du Code civil pose le principe selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Ce texte peut éclairer l’analyse du dommage et de la faute dans les relations privées, mais une action dirigée contre l’État doit respecter le régime de responsabilité administrative et le principe européen applicable. La société ne doit pas mélanger, dans la même démonstration, la faute d’un hébergeur, la faute d’un dirigeant, la faute d’un salarié et le défaut de transposition.

Une demande fondée uniquement sur la formule « la France était en retard » serait donc insuffisante. L’entreprise doit démontrer un scénario précis. Par exemple, elle peut soutenir qu’une autorité n’a pas été créée ou habilitée à temps, qu’une procédure obligatoire de notification n’a pas été disponible, qu’une mesure publique déterminée devait identifier ou protéger un service précis, ou qu’une absence de cadre a empêché une intervention qui aurait limité un dommage. Même dans ces hypothèses, il faudra établir que la mesure attendue relevait bien de NIS2, qu’elle était suffisamment déterminée et qu’elle aurait eu une incidence réelle sur la perte.

Le droit à réparation n’a pas non plus pour objet de garantir le succès économique de l’entreprise. Une occasion commerciale manquée, une baisse générale de confiance ou une crainte de sanction peuvent être invoquées, mais leur caractère certain, direct et chiffrable sera discuté. Une société qui a volontairement devancé NIS2 pour conserver un client peut avoir engagé une dépense utile à son activité ; elle ne pourra pas automatiquement la réclamer à l’État. Le juge examinera la décision, le contrat commercial, le caractère nécessaire de la dépense et l’existence d’une obligation indépendante.

Il faut aussi distinguer l’effet de la directive dans les relations avec les autorités et dans les relations entre personnes privées. Dans son arrêt du 8 mai 2025, Cour de justice, affaire C-212/24, la Cour rappelle qu’une directive « ne peut par elle-même créer d’obligations dans le chef d’un particulier ». Une entité privée ne peut donc pas utiliser le seul texte non transposé pour imposer une obligation NIS2 nouvelle à un partenaire privé comme si la loi française l’avait déjà prévue. La directive peut en revanche encadrer l’interprétation du droit national dans les limites admises par le droit de l’Union et fonder une demande contre l’État lorsque les conditions de responsabilité sont réunies.

Le comportement de la société sera examiné. La jurisprudence ne protège pas une entreprise qui aurait ignoré une vulnérabilité connue, refusé un correctif raisonnable, supprimé des journaux, omis une notification déjà obligatoire ou rompu ses propres engagements contractuels. Le fait de disposer d’un dispositif imparfait n’est pas toujours fautif ; le fait de ne pas pouvoir expliquer les choix, les alertes reçues et les mesures prises affaiblit en revanche la preuve. Un tableau daté des risques acceptés, signé par l’organe compétent, peut avoir une valeur considérable dans le débat sur la causalité.

Un actionnaire, un client ou un créancier peut aussi interroger la gouvernance interne. Pour les sociétés anonymes, l’article L. 225-100 du Code de commerce prévoit notamment que le conseil d’administration ou le directoire présente à l’assemblée les comptes annuels accompagnés du rapport de gestion. Le dispositif NIS2 n’ajoute pas mécaniquement une rubrique à ce rapport en l’absence de transposition, mais un risque cyber important peut déjà relever de l’information financière, de la continuité d’exploitation, du contrôle interne ou des engagements donnés aux partenaires. Une omission interne ne peut pas être entièrement transférée à l’État.

La voie la plus solide consiste à distinguer les fondements. Une action contre un prestataire peut reposer sur l’inexécution du contrat. Une action contre un assureur peut porter sur la garantie, la déclaration du risque ou l’exclusion invoquée. Une plainte peut viser l’auteur de l’intrusion, de l’escroquerie ou de l’extorsion. Une action contre l’État peut porter sur la carence dans la transposition ou dans l’organisation d’un dispositif public. Chaque défendeur appelle des faits, des pièces et un juge différents.

La prudence ressort aussi de l’arrêt du 28 juin 2023, Cour administrative d’appel de Paris, n° 21PA03337. Saisie d’une demande fondée sur le défaut de transposition d’une directive sociale, la cour a jugé, pour une clause précise dont le requérant pouvait se prévaloir, que « Par suite, le seul défaut de transposition de cette clause en droit interne n’est pas de nature à engager la responsabilité de l’Etat. » La décision rappelle qu’il faut encore démontrer que le défaut de transposition a privé la personne d’une protection qu’elle ne pouvait pas obtenir autrement et qu’il a causé le dommage invoqué. Cette exigence est particulièrement importante pour NIS2, dont plusieurs obligations nécessitent une organisation nationale, une autorité compétente et des mesures d’application.

B. Quel recours, quelles pièces et quels délais pour préserver ses droits ?

Le texte intégral de l’article R. 421-1 du Code de justice administrative doit être vérifié avant toute saisine, notamment pour distinguer le recours contre une décision et la demande indemnitaire précédée d’une réclamation administrative.

L’action indemnitaire contre l’État relève en principe du plein contentieux administratif. Avant de saisir le tribunal, l’entreprise doit adresser une demande préalable à l’administration afin de présenter le manquement allégué, le préjudice et le montant sollicité. L’article R. 421-1 du Code de justice administrative dispose que « Lorsque la requête tend au paiement d’une somme d’argent, elle n’est recevable qu’après l’intervention de la décision prise par l’administration sur une demande préalablement formée devant elle ». La demande doit donc être envoyée par un moyen qui prouve sa réception et son contenu.

Le courrier préalable n’a pas vocation à remplacer une requête. Il sert à fixer le débat administratif, à interrompre ou préserver certains délais selon le régime applicable et à permettre à l’administration de se prononcer. Il doit identifier la directive et les dispositions invoquées, rappeler la date limite de transposition, décrire la situation de l’entreprise, distinguer les obligations déjà applicables des mesures attendues de NIS2, présenter la chronologie, chiffrer chaque poste de dommage et joindre les pièces essentielles. Une demande globale et non documentée donne à l’administration un motif simple de rejet.

Le délai de recours contentieux doit être calculé à partir de la décision administrative et du régime applicable au plein contentieux. Le délai de deux mois mentionné à l’article R. 421-1 concerne le recours formé contre une décision notifiée ou publiée ; le même article exige surtout, pour une demande d’argent, une demande préalable. Il ne faut pas supposer que l’envoi d’une réclamation suffit à rendre la requête recevable à n’importe quelle date. Il faut conserver l’accusé de réception, la décision explicite, la date de naissance d’une décision implicite lorsqu’elle est pertinente et les échanges intervenus ensuite.

La prescription quadriennale doit être surveillée séparément. L’article 1er de la loi n° 68-1250 du 31 décembre 1968 prévoit que sont prescrites les créances qui n’ont pas été payées « dans un délai de quatre ans à partir du premier jour de l’année suivant celle au cours de laquelle les droits ont été acquis ». L’article 2 du même texte prévoit notamment l’interruption par une demande de paiement ou une réclamation écrite adressée à l’autorité administrative lorsqu’elle porte sur le fait générateur, l’existence, le montant ou le paiement de la créance. Le point de départ exact dépendra du moment où le dommage est né et où son étendue pouvait être déterminée ; une analyse au cas par cas est indispensable.

Le dossier de preuve doit être organisé en six ensembles. Le premier contient les éléments de périmètre : activité, taille, organigramme, sociétés liées, clients concernés, désignation éventuelle et échanges avec l’ANSSI ou une autre autorité. Le deuxième contient la réglementation applicable à la date des faits : loi française, décret, décision administrative, contrat, police d’assurance, règles sectorielles et projet de transposition lorsqu’il éclaire le contexte sans être présenté comme une loi en vigueur. Le troisième contient la gouvernance : procès-verbaux, décisions budgétaires, registres de risques, rapports d’audit et formations.

Le quatrième ensemble contient la chronologie technique. Il doit réunir les alertes, les journaux, les indicateurs de compromission, les sauvegardes, les rapports d’expertise, les communications avec le prestataire et les horaires de chaque mesure de confinement, restauration ou notification. Les originaux doivent être préservés. Les copies de travail doivent être identifiées. Les personnes qui ont collecté ou transmis les fichiers doivent être connues. Lorsque le secret des affaires ou des données personnelles est en jeu, les accès au dossier doivent être limités et consignés.

Le cinquième ensemble contient la réalité financière du dommage. Chaque facture doit être reliée à une prestation, une date et une décision de crise. Les salaires mobilisés, les heures d’experts, la restauration d’un environnement, le remplacement d’un équipement, la perte de marge, les pénalités, les remboursements clients et les franchises doivent être distingués. La société doit déduire les coûts qu’elle aurait engagés même sans incident et les sommes reçues d’un assureur ou d’un tiers. L’article 1231-2 du Code civil, lorsqu’il est mobilisé dans une relation contractuelle, commande également de relier la réparation à la perte réellement subie et au gain dont elle a été privée.

Le sixième ensemble concerne la causalité. Il doit répondre à trois questions : quelle mesure NIS2 manquait précisément, à quelle date aurait-elle dû être disponible et comment aurait-elle changé la situation de l’entreprise ? Une expertise peut comparer l’état du système avant l’incident, les mesures attendues par la directive, les mesures existantes en France et la séquence technique de l’attaque. Elle doit présenter les incertitudes et les scénarios alternatifs. Une simple affirmation selon laquelle « une meilleure cybersécurité aurait évité l’attaque » ne constitue pas une démonstration.

L’entreprise doit agir rapidement sans attendre de savoir si une action contre l’État sera finalement engagée. Elle doit notifier l’incident aux destinataires requis par les textes applicables, prévenir son assureur dans les formes prévues par la police, sécuriser les systèmes, demander à ses prestataires de préserver les journaux et informer les partenaires selon les contrats. Une notification destinée à une autorité nationale, au titre d’une obligation déjà en vigueur, ne doit pas être retardée sous prétexte que la transposition NIS2 est discutée.

Les relations avec les fournisseurs méritent une revue spécifique. Le contrat doit être lu avec les annexes, les conditions générales, les engagements de niveau de service, la clause de limitation de responsabilité, les règles de sous-traitance, les garanties d’assurance et les procédures de réversibilité. Si un prestataire a manqué à une obligation, la société doit le mettre en demeure, demander la conservation des éléments techniques, chiffrer les conséquences et éviter toute reconnaissance précipitée qui priverait l’entreprise d’un recours. L’article 1217 du Code civil autorise le cumul de sanctions compatibles et permet d’ajouter des dommages et intérêts, sous réserve des conditions du contrat et du droit applicable.

La demande préalable à l’État doit rester mesurée. Elle peut réserver les droits de la société, demander la communication d’une position administrative, proposer une indemnisation et exposer les pièces disponibles. Elle ne doit pas affirmer que le renvoi de la France équivaut déjà à une condamnation, ni réclamer indistinctement tous les investissements informatiques passés. Une présentation précise renforce la crédibilité du dossier et permet de corriger rapidement une erreur de fondement ou de destinataire.

À Paris et en Île-de-France, le lieu du cabinet ne détermine pas à lui seul la juridiction compétente. Pour une demande de réparation dirigée contre l’État, la compétence territoriale dépend des règles du contentieux administratif et des circonstances du dommage ou de la décision contestée. Une entreprise établie à Paris peut donc devoir saisir le tribunal administratif compétent au regard de son activité, du siège de l’autorité concernée ou du lieu où le préjudice s’est produit. Cette vérification doit intervenir avant l’envoi de la demande et être reprise dans la requête.

La société doit enfin anticiper les effets d’une transposition tardive. La future loi et ses textes d’application peuvent préciser le périmètre, les autorités, l’enregistrement, les contrôles, les sanctions et les modalités de notification. Les documents préparés avant cette entrée en vigueur ne seront pas inutiles, mais ils ne suffiront pas nécessairement à démontrer une conformité complète. Il faut versionner les politiques, dater les décisions, suivre les modifications du texte et enregistrer les écarts entre le référentiel de travail de l’ANSSI et les obligations finalement adoptées.

Les textes français à mettre en regard de NIS2 peuvent être consultés directement : article 1104 du Code civil sur la bonne foi contractuelle, article 1217 du Code civil sur les sanctions de l’inexécution, article 1231-1 du Code civil sur les dommages et intérêts, article 1231-2 du Code civil sur la perte et le gain manqué, article 1240 du Code civil sur la responsabilité extracontractuelle, article L. 225-35 du Code de commerce sur les pouvoirs du conseil d’administration, article L. 225-100 du Code de commerce sur la présentation des comptes et du rapport de gestion, article L. 1332-6-1 du Code de la défense sur la sécurité de certains systèmes d’information, et la loi n° 2018-133 du 26 février 2018 sur le cadre français issu de la première directive NIS.

La décision de saisir un juge se prend après une revue de recevabilité et de causalité. Si le dossier établit seulement un retard abstrait, une action indemnitaire aura peu de chances de prospérer. Si le dossier relie une obligation européenne précise à une carence déterminée, un dommage certain, une chronologie cohérente et une perte directement imputable, la responsabilité de l’État peut être discutée sérieusement. La procédure européenne renforce le contexte juridique ; elle ne remplace pas ce travail individuel.

Conclusion

Une entreprise peut envisager d’agir contre l’État français après le retard de transposition de NIS2, mais le renvoi devant la CJUE ne lui ouvre pas automatiquement un droit à indemnité. Elle doit démontrer un manquement, un droit identifiable, un préjudice certain et un lien causal direct. La difficulté particulière de NIS2 tient au fait que la directive organise avant tout la gouvernance publique et les obligations de cybersécurité de certaines entités ; elle ne promet pas à chaque société le remboursement de ses coûts ou de ses pertes.

La priorité pratique est de préserver les droits sans attendre : cartographier les systèmes, dater les décisions, sécuriser les journaux, vérifier les contrats, déclarer les incidents déjà soumis à une obligation, chiffrer les pertes et adresser, si le dossier le justifie, une demande préalable à l’administration. La société doit mener en parallèle les recours contre les prestataires, les assureurs ou les auteurs de l’attaque. Pour préparer les obligations opérationnelles et la gouvernance, elle peut aussi consulter l’article consacré à la préparation NIS2 et ReCyF de l’entreprise.

Besoin d’un avis rapide sur votre dossier.

Nous vous proposons une consultation téléphonique en 48 heures avec un avocat du cabinet.

Cette consultation téléphonique en 48 heures avec un avocat du cabinet permet d’examiner les pièces, les délais et la stratégie utile.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».