Frankreich steht kurz vor der endgültigen Verabschiedung seines NIS2-Umsetzungsgesetzes. Die Loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ("Loi Résilience") wird aktuell in der Nationalversammlung beraten.
Besonderheit des französischen Ansatzes: Frankreich setzt gleich drei EU-Richtlinien – NIS2, CER und DORA – in einem einzigen Gesetz um. Die ANSSI (Agence nationale de la sécurité des systèmes d'information) übernimmt die Aufsicht.
Zeitplan:
- Q1 2026: Finale Verabschiedung und Veröffentlichung im Journal Officiel erwartet
- Q2 2026: ANSSI veröffentlicht die technischen Dekrete (Référentiel)
- 3 Jahre nach Veröffentlichung: Frist für vollständige Compliance
Umfang: Die Zahl der regulierten Unternehmen steigt von 500 unter NIS1 auf ca. 15.000 unter NIS2. Der Geltungsbereich wurde auf Gemeinden über 30.000 Einwohner und Bildungseinrichtungen mit Forschungsaktivitäten erweitert.
Die ANSSI hat bereits eine Vorregistrierungsplattform eingerichtet und definiert 20 Sicherheitsziele für wesentliche Einrichtungen und 15 für wichtige Einrichtungen. Wichtig: Eine ISO 27001-Zertifizierung deckt laut ANSSI nur 2 von 20 Zielen ab.