2026 est une année charnière pour la conformité réglementaire des entreprises françaises. Quatre textes majeurs (RGPD, NIS2, DORA, AI Act) se superposent, avec des obligations qui entrent en vigueur à des dates différentes. Le risque : tout traiter en même temps et tout rater. Voici la checklist pragmatique pour savoir quels textes vous concernent vraiment, et dans quel ordre les aborder.
Panorama des 4 textes qui entrent en jeu en 2026
Le paysage réglementaire numérique européen s'est considérablement densifié en 3 ans. Quatre textes structurants se superposent aujourd'hui, avec des périmètres, des obligations et des échéances différents.
1. RGPD (2018, toujours applicable)
Le Règlement Général sur la Protection des Données s'applique à toutes les entreprises qui traitent des données personnelles, quelles que soient leur taille et leur secteur. Si vous avez des clients, des salariés, des prospects, vous êtes concerné.
Obligations principales : registre des traitements, information des personnes, sécurisation des données, analyse d'impact (DPIA) pour les traitements à risque, notification des violations sous 72h.
Sanction maximale : 4 % du CA mondial annuel (ou 20 M€).
2. NIS2 (applicable en France début 2026)
La directive NIS2 renforce la cybersécurité et concerne environ 15 000 entités françaises, principalement des entreprises de plus de 50 salariés dans des secteurs critiques (énergie, santé, transports, finance, infrastructures numériques, etc.).
Obligations principales : mesures techniques et organisationnelles (politique de sécurité, gestion des risques, sauvegardes, MFA, cryptographie), notification des incidents à l'ANSSI sous 24h à 1 mois.
Sanction maximale : 10 M€ ou 2 % du CA mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes.
Pour un panorama détaillé, consultez notre guide NIS2 en 10 minutes.
3. DORA (applicable depuis le 17 janvier 2025)
Le Digital Operational Resilience Act cible spécifiquement le secteur financier (banques, assurances, sociétés de gestion, établissements de paiement, prestataires de services crypto) et leurs prestataires IT critiques (éditeurs de logiciels bancaires, hébergeurs, infogérants).
Obligations principales : gestion des risques liés aux TIC, gestion des incidents, tests de résilience opérationnelle, gestion des risques liés aux prestataires IT, partage d'information sur les menaces.
Sanction maximale : jusqu'à 10 % du CA annuel pour les entités financières, jusqu'à 5 M€ ou 1 % pour les prestataires IT critiques.
4. AI Act (application progressive depuis 2024, pic en 2026)
Le règlement européen sur l'intelligence artificielle (2024/1689) concerne les fournisseurs et utilisateurs de systèmes IA, avec des obligations graduées selon le niveau de risque.
Obligations principales selon le risque :
- → Risque inacceptable (scoring social, manipulation subliminale) : interdit depuis février 2025
- → Haut risque (RH, scoring crédit, contrôle d'accès biométrique, éducation, infrastructures critiques) : applicable en août 2026
- → Risque limité (chatbots, contenus IA) : obligations de transparence
- → Risque minimal (majorité des outils IA générative classique) : aucune obligation spécifique
Sanction maximale : 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les manquements sur les systèmes à haut risque.
Le calendrier officiel 2025-2027
Voici les dates clés à mémoriser pour planifier votre roadmap conformité.
La checklist par taille et secteur
Voici la matrice qui vous dit ce qui s'applique à vous, selon votre profil.
Profil 1. PME de moins de 50 salariés, secteur non critique
Profil 2. PME de 50 à 250 salariés, secteur critique
Profil 3. Entreprise du secteur financier (toutes tailles)
Comment prioriser sans se noyer
L'erreur classique : vouloir traiter les 4 textes en même temps, avec un budget identique. Résultat : rien n'avance vraiment. Voici la méthode pragmatique.
Solidifier RGPD (si ce n'est pas déjà fait)
Le RGPD est la base. Beaucoup d'obligations des autres textes (sécurité, notification d'incident, gouvernance) s'appuient dessus. Si votre registre des traitements n'est pas à jour, commencez par là.
Attaquer le texte qui a la deadline la plus proche
Pour la plupart des PME concernées, c'est NIS2 (application début 2026) puis AI Act (août 2026). Pour le secteur financier, DORA est prioritaire (déjà applicable).
Identifier les mutualisations entre textes
Bonne nouvelle : beaucoup d'obligations se recoupent. Exemple : une politique de sécurité solide satisfait à la fois RGPD (art. 32), NIS2 (mesures techniques) et DORA (gestion risques TIC). Mutualisez les chantiers pour réduire le coût total de 30 à 50 %.
Prévoir une veille continue (pas une course au livrable)
Ces textes évoluent (guides, référentiels, jurisprudence). Mettez en place une routine de veille, idéalement via une ESN conformité qui vous accompagne sur la durée, pas via un cabinet qui vous livre un PDF puis disparaît.
Les 4 erreurs classiques à éviter
- → Traiter chaque texte en silo. Résultat : 3 ou 4 projets parallèles, redondants, avec 3 prestataires différents qui ne se parlent pas. Prévoyez une coordination unique.
- → Sous-estimer la chaîne de sous-traitance. Vos prestataires IT (hébergeurs, éditeurs SaaS, infogérants) sont directement dans le périmètre NIS2 et DORA. Vos contrats doivent être mis à jour.
- → Confondre "conformité papier" et "conformité opérationnelle". Avoir une politique de sécurité documentée ne suffit pas : il faut pouvoir prouver qu'elle est appliquée (logs, audits, exercices). Les régulateurs regardent la réalité, pas les classeurs.
- → Se lancer sans budget dédié. Une mise en conformité sérieuse coûte 50 à 200 k€ la première année pour une PME de 100 à 250 salariés. Vouloir le faire "en plus" avec les équipes existantes mène à l'échec.
Par où commencer concrètement
Si vous êtes dirigeant de PME et que vous voulez cadrer votre conformité 2026 sans vous tromper, voici les actions prioritaires :
- Faites le diagnostic d'exposition : positionnez-vous sur chaque texte (concerné, hors périmètre, à confirmer) en utilisant la matrice de cet article
- Identifiez les mutualisations entre les obligations pour réduire le coût total
- Construisez une roadmap sur 12 à 18 mois, priorisée par risque et échéance, avec un budget alloué
- Sélectionnez une ESN conformité spécialisée PME pour vous accompagner (vs un cabinet d'avocats seul, qui livrera du papier sans opérationnel)
L'objectif n'est pas d'être parfaitement conforme le 1er janvier 2026, mais de pouvoir démontrer une démarche structurée et progressive. Les régulateurs le reconnaissent explicitement.
Besoin d'une ESN conformité adaptée à votre PME ?
On qualifie votre exposition RGPD, NIS2, DORA, AI Act sous 48h et on vous oriente vers 1 à 3 ESN qui livrent de l'opérationnel, pas du PDF. Gratuit, sans démarchage.
Décrire mon besoin conformitéPour approfondir, consultez nos guides dédiés : NIS2 pour PME en 10 minutes, comment choisir son ESN en 7 critères, ou notre page pilier conformité réglementaire.

