Frankreich steht unmittelbar vor der Verabschiedung seines kombinierten NIS2/CER/DORA-Umsetzungsgesetzes. Die Loi Résilience wird aktuell in der Nationalversammlung beraten; eine Veröffentlichung im Journal Officiel wird für Q1/Q2 2026 erwartet.
Frankreichs Ansatz ist in Europa einzigartig: NIS2, die CER-Richtlinie (physische Resilienz) und DORA (Finanzsektor-Resilienz) werden in einem einzigen Gesetz zusammengefasst. Die Aufsicht liegt bei der ANSSI (Agence nationale de la sécurité des systèmes d'information).
Umfang und Zeitplan
Die Zahl regulierter Einrichtungen steigt von 500 unter NIS1 auf rund 15.000 unter NIS2. Der Geltungsbereich umfasst erstmals auch Gemeinden mit mehr als 30.000 Einwohnern und Forschungseinrichtungen. Nach Veröffentlichung haben betroffene Organisationen 3 Jahre Zeit für die vollständige Compliance.
Die ANSSI hat bereits ihre Vorregistrierungsplattform MonEspaceNIS2 geöffnet und definiert 20 Sicherheitsziele für wesentliche Einrichtungen sowie 15 für wichtige Einrichtungen. Bemerkenswert: Laut ANSSI deckt eine ISO 27001-Zertifizierung nur 2 von 20 Zielen ab.