Consultez leur statut, leur champ indicatif, les organismes concernés et les principales échéances. L’assujettissement reste toujours à qualifier selon l’activité, la taille, le rôle et le territoire.
Qualification nécessaire.
Ce répertoire explique des textes de référence. Il ne détermine pas à lui seul si une organisation est assujettie et ne remplace pas une analyse juridique ou sectorielle.
8 textes adoptés · vérifiés le 12 août 2026
Cybersécurité
Cyber Resilience Act (CRA)
Règlement (UE) 2024/2847
Application progressive
Fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques, sur l’ensemble de leur cycle de vie.
Territoire
Union européenne / EEE
Échéances
Signalement à partir du 11 septembre 2026 ; obligations principales à partir du 11 décembre 2027.
Organismes concernés
Fabricants de produits comportant des éléments numériques · Importateurs · Distributeurs · Mandataires · Gestionnaires de logiciels libres concernés
Autorités
Autorités nationales de surveillance du marché · CSIRT · ENISA
Établit un cadre commun de cybersécurité pour dix-huit secteurs critiques, avec gestion des risques, responsabilité des dirigeants, signalement des incidents et supervision.
Territoire
Union européenne / transposition nationale
Échéances
Échéance européenne de transposition : 17 octobre 2024. Au 12 août 2026, l’ANSSI indique que la transposition française reste en cours.
Organismes concernés
Entités essentielles · Entités importantes · Organisations de secteurs critiques selon taille, activité et rôle
Autorités
ANSSI en France · Autorités nationales NIS2 · ENISA
Règlement sur l’intelligence artificielle (AI Act)
Règlement (UE) 2024/1689, version consolidée
Application progressive
Cadre européen fondé sur les rôles et les niveaux de risque. Il prévoit notamment des interdictions, des obligations de transparence, de gouvernance, de documentation et de surveillance.
Territoire
Union européenne / EEE
Échéances
Régime général applicable depuis le 2 août 2026. Certaines règles sur les systèmes à haut risque s’appliquent ultérieurement selon le texte consolidé.
Organismes concernés
Fournisseurs de systèmes d’IA · Déployeurs · Importateurs et distributeurs · Fournisseurs de modèles d’IA à usage général
Autorités
AI Office · Autorités nationales compétentes désignées
Encadre l’accès aux informations stockées dans un terminal et l’inscription d’informations dans celui-ci. Les traceurs strictement nécessaires peuvent relever d’une exemption.
Territoire
France
Échéances
Applicable ; le consentement préalable dépend de la finalité et des exemptions prévues.
Organismes concernés
Éditeurs de sites et applications · Fournisseurs de services en ligne
Complète le RGPD en droit français et précise notamment les compétences de la CNIL, certains traitements particuliers et les règles nationales applicables.
Territoire
France
Échéances
Texte national consolidé ; vérifier la version en vigueur à la date de consultation.
Organismes concernés
Responsables de traitement établis en France · Sous-traitants · Organismes publics et privés
Règlement général sur la protection des données (RGPD)
Règlement (UE) 2016/679
Applicable
Cadre européen relatif au traitement des données personnelles, aux droits des personnes, à la responsabilité des organismes et au contrôle par des autorités indépendantes.
Territoire
Union européenne / EEE
Échéances
Applicable depuis le 25 mai 2018.
Organismes concernés
Responsables de traitement · Sous-traitants · Organismes publics et privés
Autorités
Autorités nationales de protection des données · CEPD / EDPB
Harmonise la gestion des risques liés aux technologies de l’information, les incidents, les tests de résilience et le suivi des prestataires TIC dans le secteur financier.
Territoire
Union européenne / EEE
Échéances
Applicable depuis le 17 janvier 2025.
Organismes concernés
Entités financières visées · Prestataires tiers de services TIC concernés
Autorités
Autorités européennes et nationales de supervision financière
Document unique d’évaluation des risques professionnels (DUERP)
Code du travail, notamment articles L. 4121-1 à L. 4121-5 et L. 4121-3-1
Applicable
Impose à l’employeur d’évaluer les risques professionnels, de les transcrire dans le DUERP et d’en tirer un programme annuel ou une liste d’actions selon l’effectif.
Territoire
France
Échéances
Obligation permanente d’évaluation et de transcription ; mise à jour selon les événements et périodicités prévus par le Code du travail.
Organismes concernés
Employeurs dès le premier salarié
Autorités
Inspection du travail · Services de prévention et de santé au travail