RGPD, NIS2, IA Act : la Checklist de Conformité 2026 pour les DSI
En 2026, trois textes réglementaires majeurs redessinent le quotidien des DSI françaises : le RGPD, désormais assorti de sanctions record, la directive NIS2, qui étend drastiquement son périmètre, et l’IA Act, qui s’impose progressivement à toute organisation utilisant de l’intelligence artificielle. Résultat : environ 15 000 entités sont désormais concernées par NIS2 en France, contre 300 seulement sous l’ancienne directive NIS1, et les sanctions CNIL ont dépassé 2,1 milliards d’euros en Europe sur une seule année. Face à cette accumulation d’obligations, beaucoup de DSI naviguent à vue. Cet article propose une checklist complète et croisée pour évaluer votre exposition et structurer votre plan de mise en conformité.
Pourquoi 2026 est une année charnière pour la conformité numérique
Trois textes, une seule logique de fond : sécuriser la donnée et l’infrastructure numérique européenne face à une dépendance croissante aux prestataires extra-européens et à la multiplication des cybermenaces.
Le calendrier réglementaire de 2026 concentre plusieurs échéances qui se chevauchent :
- NIS2 est en vigueur depuis octobre 2024, mais sa transposition et son application opérationnelle en France se poursuivent activement en 2026, avec un renforcement des contrôles.
- L’IA Act européen s’applique de façon progressive, par paliers, selon le niveau de risque des systèmes d’IA concernés.
- Le RGPD, en vigueur depuis 2018, connaît un durcissement net de la doctrine de sanction de la CNIL, qui n’hésite plus à cibler des entreprises de taille intermédiaire.
Pour une DSI, la difficulté n’est plus de connaître ces textes isolément, mais de comprendre leurs zones de recouvrement : un même traitement de données peut être concerné à la fois par le RGPD (protection des données personnelles), NIS2 (résilience de l’infrastructure qui héberge ces données, voir notre article sur la sécurité applicative) et l’IA Act (si un système d’IA les traite).
RGPD en 2026 : ce qui a changé pour les DSI
Rappel des obligations fondamentales
Le socle RGPD reste inchangé dans ses grands principes, mais son application est scrutée de plus près :
- Tenue à jour du registre des traitements de données personnelles
- Désignation d’un DPO (Délégué à la Protection des Données) lorsque l’activité l’exige
- Définition et respect de durées de conservation proportionnées
- Sécurisation technique et organisationnelle des données (chiffrement, contrôle d’accès, journalisation)
- Procédure documentée de gestion des violations de données
- Le durcissement des sanctions CNIL
La CNIL a nettement intensifié sa politique de sanction depuis l’entrée en application du RGPD. Les montants prononcés en Europe ont franchi un seuil historique, avec une part significative portée par la France. Ce durcissement touche désormais des structures bien plus modestes que les grands groupes du CAC 40, ce qui change la donne pour les PME et ETI qui pensaient être hors radar. Le bilan des sanctions publié par la CNIL détaille chaque décision rendue au fil de l’année.
Checklist rapide RGPD
- Le registre des traitements est à jour et couvre les nouveaux usages (IA, outils SaaS)
- Un DPO est désigné ou une fonction équivalente est clairement identifiée
- Les durées de conservation sont documentées et appliquées techniquement
- Une procédure de notification de violation est testée et opérationnelle
- Les sous-traitants (hébergeurs, éditeurs SaaS) ont été audités sur leurs propres garanties RGPD
Directive NIS2 : suis-je concerné ?
Qui est concerné : les secteurs visés
NIS2 élargit considérablement son périmètre par rapport à NIS1. Les secteurs directement visés incluent notamment : l’énergie, les transports, la santé, les infrastructures numériques, l’industrie manufacturière, la gestion de l’eau, les services postaux, l’agroalimentaire, les fournisseurs cloud, les centres de données, certaines administrations publiques, ainsi qu’un nombre important d’ETI.
Entités essentielles vs entités importantes
La directive distingue deux catégories, avec des niveaux d’exigence et de contrôle différents :
- Entités essentielles : soumises à des contrôles proactifs et des exigences renforcées
- Entités importantes : soumises à des contrôles principalement réactifs, en cas d’incident ou de signalement
Le classement dépend du secteur d’activité, mais aussi de critères de taille : généralement plus de 50 salariés et plus de 10 millions d’euros de chiffre d’affaires pour de nombreuses catégories, ainsi que du rôle de l’organisation dans des infrastructures critiques ou des chaînes d’approvisionnement stratégiques. Ces exigences de résilience rejoignent directement les bonnes pratiques que nous détaillons dans notre article sur l’observabilité des systèmes d’information.
Suis-je concerné par NIS2 ? La checklist en 5 questions
- Mon organisation compte-t-elle plus de 50 salariés et plus de 10 M€ de chiffre d’affaires ?
- Mon secteur d’activité figure-t-il parmi les secteurs essentiels ou importants listés par la directive ?
- Suis-je fournisseur ou sous-traitant d’une entité elle-même soumise à NIS2 ?
- Mon activité repose-t-elle sur une infrastructure numérique critique (cloud, data center, réseau) ?
- Ai-je déjà été identifié par l’ANSSI ou sollicité dans le cadre d’une transposition nationale ?
Si vous répondez « oui » à au moins une de ces questions, une vérification approfondie de votre statut est recommandée sans délai.
L’outil officiel pour vérifier son statut
L’ANSSI met à disposition un outil officiel permettant de déterminer si votre organisation est concernée par NIS2 : monespacenis2.cyber.gouv.fr. C’est le point de départ recommandé avant toute démarche de mise en conformité.
Les obligations concrètes
Une fois le statut confirmé, les obligations principales portent sur :
- Une politique de sécurité de l’information documentée et régulièrement mise à jour
- Un dispositif de gestion des risques cyber, incluant la chaîne de sous-traitance
- Un plan de continuité et de reprise d’activité, incluant la sauvegarde et la restauration des données critiques
- Une procédure de notification des incidents significatifs dans des délais contraints
- Une gouvernance clairement identifiée, avec responsabilisation de la direction
IA Act : ce qui s’impose progressivement aux entreprises françaises
Les niveaux de risque de l’IA Act
L’IA Act européen classe les systèmes d’intelligence artificielle selon leur niveau de risque, avec des obligations proportionnées : des systèmes interdits, aux systèmes à haut risque fortement encadrés, jusqu’aux systèmes à risque limité ou minimal soumis à de simples obligations de transparence. Le détail de cette classification est disponible sur la page officielle de la Commission européenne consacrée à l’IA Act.
Ce que ça change concrètement pour une DSI
Avec la généralisation de l’IA générative et l’émergence de l’IA agentique dans les entreprises françaises, de nombreuses DSI se retrouvent concernées sans toujours en avoir pleinement conscience : chatbots clients, outils d’aide à la décision RH, systèmes de scoring, agents autonomes connectés au système d’information. Chacun de ces usages peut relever d’une catégorie de risque différente.
Checklist IA Act
- Un inventaire des systèmes d’IA utilisés dans l’organisation a été réalisé
- Chaque système est classé selon son niveau de risque
- Une documentation technique existe pour les systèmes à risque élevé
- Les utilisateurs sont informés lorsqu’ils interagissent avec un système d’IA
- Une gouvernance de l’IA (comité, référent, politique interne) est mise en place
RGPD + NIS2 + IA Act : la checklist croisée de conformité 2026
| Obligation | Texte concerné | Statut à vérifier | Échéance indicative |
|---|---|---|---|
| Registre des traitements à jour | RGPD | Existant / à réviser | Continu |
| Vérification du statut NIS2 (outil ANSSI) | NIS2 | À faire / fait | Immédiat |
| Politique de sécurité documentée | NIS2 | Existante / absente | Court terme |
| Inventaire des systèmes d’IA | IA Act | À réaliser | Court terme |
| Classification des risques IA | IA Act | En cours | Moyen terme |
| Procédure de notification d’incident | RGPD + NIS2 | Testée / non testée | Court terme |
| Audit des sous-traitants et hébergeurs | RGPD + NIS2 | Planifié / réalisé | Moyen terme |
| Gouvernance IA interne | IA Act | À structurer | Moyen terme |
Les points de friction communs aux trois textes
En pratique, ces trois réglementations se recoupent sur trois exigences transversales : la sécurité des données (chiffrement, contrôle d’accès, résilience), la documentation (registres, politiques, preuves de conformité) et la gouvernance (responsabilités clairement attribuées, y compris au niveau de la direction). Une organisation qui structure sa conformité autour de ces trois piliers traite en réalité une large part des exigences des trois textes simultanément.
Comment se préparer à un audit de conformité
Les documents à avoir prêts
Avant un contrôle ou un appel d’offres exigeant, il est recommandé de disposer d’un socle documentaire prêt à être présenté : registre des traitements, politique de sécurité, cartographie des systèmes d’IA, preuves d’audits de sous-traitants, plan de continuité d’activité et historique des incidents traités.
Le rôle d’un accompagnement externe
La complexité croissante de ces obligations, combinée à la pénurie de profils spécialisés en conformité numérique, pousse de nombreuses DSI à s’appuyer sur un accompagnement externe pour sécuriser leur mise en conformité, prioriser les actions selon leur exposition réelle et éviter la dispersion des efforts sur des chantiers peu prioritaires.
Vous ne savez pas par où commencer entre RGPD, NIS2 et IA Act ?
L’équipe Linkway audite votre conformité et vous donne un plan d’action clair.
FAQ
Quelles entreprises sont concernées par NIS2 en France ?
Les entreprises de secteurs essentiels ou importants (énergie, santé, infrastructures numériques, cloud, industrie, etc.), généralement à partir de 50 salariés et 10 millions d’euros de chiffre d’affaires, ainsi que leurs sous-traitants stratégiques.
Quelles sont les sanctions en cas de non-conformité RGPD en 2026 ?
La CNIL a considérablement renforcé sa politique de sanction, avec des montants record prononcés en Europe. Les amendes peuvent atteindre plusieurs pourcents du chiffre d’affaires mondial selon la gravité du manquement.
L'IA Act s'applique-t-il à toutes les entreprises utilisant de l'IA ?
Faut-il un DPO si mon entreprise n'est pas concernée par NIS2 ?
Oui, l’obligation de DPO relève du RGPD et s’apprécie indépendamment du statut NIS2 de l’entreprise, selon la nature et le volume des traitements de données personnelles réalisés.
En résumé
La conformité 2026 ne se joue plus texte par texte, mais de façon transversale : sécuriser les données, documenter les processus et structurer la gouvernance permet de répondre simultanément à une large part des exigences du RGPD, de NIS2 et de l’IA Act. Pour une DSI, le premier réflexe reste de vérifier son statut NIS2 via l’outil officiel de l’ANSSI, puis de dresser un inventaire honnête de ses systèmes d’IA et de ses traitements de données.
Vous souhaitez évaluer précisément votre niveau d’exposition et prioriser votre plan d’action ? Contactez l’équipe Linkway pour un audit de conformité personnalisé.
