Pourquoi ce texte arrive maintenant : le contexte en 6 points
  • La directive européenne NIS 2, adoptée en 2022, impose des obligations de cybersécurité aux administrations et aux entreprises critiques. Elle devait être transposée avant le 17 octobre 2024. Le projet de loi français transpose en même temps deux autres textes européens, REC (résilience des entités critiques) et DORA (secteur financier).
  • Le nombre d'organisations soumises à des obligations de cybersécurité passe d'environ 300 à 15 000, dans dix-huit secteurs, dont près de 1 500 collectivités.
  • Le Sénat a adopté le texte le 12 mars 2025, en y ajoutant un article 16 bis : interdiction d'imposer aux services de chiffrement des « portes dérobées » ou des clés de déchiffrement maîtresses. Voté par 181 voix contre 134, contre l'avis du gouvernement.
  • À l'Assemblée, une commission spéciale a adopté le texte le 10 septembre 2025 après 505 amendements. Il n'a ensuite jamais été inscrit en séance : selon ses rapporteurs, le ministère de l'Intérieur en faisait dépendre la suppression de l'article 16 bis.
  • Entre-temps, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France (9 juillet 2026) et la DGFiP a révélé le détournement des données fiscales de 678 000 contribuables (14 août 2026).
  • La séance publique s'ouvre le mercredi 7 octobre 2026 et se poursuit le vendredi 9. Le texte est porté par Anne Le Hénanff, ministre déléguée chargée de l'intelligence artificielle et du numérique, qui en fut l'une des rapporteures en commission.

Dix-neuf mois après le Sénat, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est enfin examiné en séance publique à l'Assemblée nationale, à partir du mercredi 7 octobre 2026. Le gouvernement y arrive avec une consigne claire : faire tomber l'article 16 bis, celui qui interdit d'imposer des portes dérobées aux messageries chiffrées. Il a déposé lui-même, le 3 octobre, un amendement de suppression. Cinq députés en ont fait autant. En face, le Rassemblement national a déposé trois amendements pour élargir l'interdiction, et La France insoumise un pour la compléter. Sur les 394 amendements déposés pour la séance, ces dix-là concentrent l'essentiel de l'enjeu politique.

19 mois
Entre le vote du Sénat et la séance à l'Assemblée
394
Amendements déposés pour la séance
6 / 10
Amendements à l'article 16 bis qui demandent sa suppression

Ce que le Sénat a voté : 181 voix pour interdire les portes dérobées

Dans la nuit du 11 au 12 mars 2025, le Sénat a adopté par 181 voix contre 134 un amendement du sénateur centriste Olivier Cadic, devenu l'article 16 bis. Son dispositif tient en une phrase : « il ne peut être imposé aux fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés, l'intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d'information et des communications électroniques tels que des clés de déchiffrement maîtresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées ». C'est le seul scrutin public qu'ait connu ce texte dans l'une ou l'autre chambre.

Le clivage n'a pas suivi la frontière majorité-opposition. Les 129 sénateurs Les Républicains qui ont pris part au vote ont tous voté contre. Les socialistes (65), les communistes (18), les écologistes (16), le RDSE (17) et les Indépendants (18) ont tous voté pour, rejoints par 47 centristes de l'Union centriste contre 5. Le groupe macroniste RDPI s'est abstenu en bloc (19). Le Sénat a adopté l'ensemble du texte le 12 mars.

Le débat n'était pas nouveau pour les députés. Une semaine plus tard, le 17 mars 2025, l'Assemblée examinait la loi contre le narcotrafic, dont le Sénat avait fait un article 8 ter ouvrant aux services de renseignement un accès aux messageries chiffrées. La commission des lois l'avait supprimé à la quasi-unanimité, à l'initiative de huit groupes, et la séance a confirmé cette suppression. Le même clivage se rejoue aujourd'hui, en sens inverse : il ne s'agit plus d'autoriser un accès, mais d'interdire par la loi qu'on puisse l'imposer.

« L'État doit garder pour boussole la préservation de nos libertés. Aussi saluons-nous la suppression en commission du mécanisme des portes dérobées dans les messageries cryptées. »

Paul Molac
Paul Molac
LIOT
Morbihan (4)
Voir la fiche →

Cette intervention de Paul Molac date de la séance du 17 mars 2025. Dix-huit mois plus tard, le seul amendement déposé par son groupe LIOT sur le texte cybersécurité est signé Laurent Mazaury, et il demande la suppression de l'article 16 bis.

Ce que le gouvernement veut faire mercredi

Le jeudi 1er octobre 2026, Anne Le Hénanff a annoncé que le gouvernement soutiendrait la suppression de l'article 16 bis en séance. Deux jours plus tard, l'amendement n° 358 était déposé au nom du gouvernement. Son exposé des motifs parle d'un « risque majeur pour la sécurité nationale » : l'article « entraverait l'action des services judiciaires et de renseignement en interdisant d'imposer tout mécanisme ou processus permettant d'accéder à des données protégées », et son « conflit normatif avec le cadre actuel des interceptions légales » permettrait aux opérateurs, « dont les opérateurs de téléphonie "classiques" », de s'exonérer de leur obligation de coopérer avec la justice. Le député Droite républicaine Jean-Louis Thiériot a déposé un amendement de suppression dont l'exposé reprend mot pour mot celui du gouvernement.

L'annonce du 1er octobre clôt une bataille de dix-huit mois. Le 4 février 2026, le président de la commission spéciale Philippe Latombe (MoDem) et Olivier Cadic accusaient publiquement le ministère de l'Intérieur de freiner l'inscription du texte à cause de cet article. Le 19 janvier, Sébastien Lecornu avait confié au président de la commission des lois Florent Boudié une mission sur « les politiques publiques de sécurité à l'ère numérique », qui a conduit celui-ci à quitter l'Assemblée. Le 4 mai, la délégation parlementaire au renseignement jugeait à son tour que l'article allait au-delà de son ambition initiale et présentait un risque majeur pour la politique de renseignement. Remis au Premier ministre en septembre 2026 avec dix-sept recommandations, le rapport Boudié tranche : sa recommandation n° 14 préconise de « renoncer aux dispositions de l'article 16 bis », dont « les ambiguïtés inhérentes à sa rédaction sont susceptibles de produire des effets juridiques non maîtrisés ».

« Nous constatons depuis quelques années l'explosion du chiffrement de bout en bout, dans lequel l'opérateur ou la plateforme ne dispose plus de la clé de chiffrement, décentralisée sur l'appareil de l'utilisateur. Dès lors, lorsqu'un service de renseignement sollicite ces clés, la plateforme peut opposer l'impossibilité technique de fournir ces éléments. »

Vincent Caure
Vincent Caure
EPR
Français établis hors de France (3)
Voir la fiche →

Cette explication, Vincent Caure la donnait le 20 mars 2025, comme rapporteur de la loi narcotrafic, pour justifier l'article 8 ter que l'Assemblée a ensuite rejeté. Devenu président de la commission des lois à la place de Florent Boudié, il a déposé le 2 octobre 2026 son propre amendement de suppression de l'article 16 bis : la question de l'accès des services de l'État aux données chiffrées, écrit-il, est « trop sensible » pour être tranchée « par voie d'amendement, sans étude d'impact ni avis du Conseil d'État », et la directive NIS 2 « n'impose aucune disposition de cette nature ».

Dix amendements sur l'article 16 bis, deux camps

Les 394 amendements déposés pour la séance l'ont été entre le 25 septembre et le 3 octobre 2026, par 27 premiers auteurs et 473 signataires au total. Vingt-cinq ont déjà été retirés. Les démocrates (67) et le groupe Ensemble pour la République (63) en ont déposé le plus, devant La France insoumise (53) et le Rassemblement national (50). L'article le plus amendé est l'article 14 (51 amendements), sur l'hébergement et la souveraineté des données ; l'article 16 bis n'en compte que dix, mais ce sont ceux que tout le monde regarde.

Les 394 amendements déposés pour la séance, un carré par amendement
Supprime l'article 16 bis
Élargit ou complète l'article 16 bis
Autre article du texte
DEM 67aucun sur l'article 16 bis
EPR 632 pour supprimer le 16 bis
LFI-NFP 531 pour l'élargir
RN 503 pour l'élargir
Gouvernement, rapporteurs 401 pour supprimer le 16 bis
HOR 351 pour supprimer le 16 bis
ECOS 34aucun sur l'article 16 bis
SOC 29aucun sur l'article 16 bis
GDR 14aucun sur l'article 16 bis
DR 81 pour supprimer le 16 bis
LIOT 11 pour supprimer le 16 bis

Du côté de la suppression, outre le gouvernement, Jean-Louis Thiériot, Laurent Mazaury et Vincent Caure, on trouve Marie-Agnès Poussier-Winsback, dont l'amendement est cosigné par 33 députés Horizons et qualifie l'article de « cavalier législatif » exposant la loi à une censure du Conseil constitutionnel, et Éric Bothorel, co-rapporteur du texte en commission spéciale, qui avait défendu le chiffrement en septembre 2025 et se range aujourd'hui derrière la recommandation n° 14 du rapport Boudié. « Supprimer cet article ne revient pas à défendre les portes dérobées », écrit-il, en reprochant à la commission d'avoir ajouté le mot « processus » au mot « mécanisme », ce qui étendrait l'interdiction à la conservation ou à la transmission de copies de clés privées.

Du côté du maintien, le Rassemblement national a déposé par Alexandre Sabatou une réécriture complète de l'article, cosignée par 117 députés du groupe, et deux amendements de repli. Le groupe « en soutient pleinement le principe : une porte dérobée est une vulnérabilité offerte à tous, y compris aux services de renseignement étrangers et aux organisations criminelles ». Sa réécriture vise expressément les messageries et interdit « l'ajout, à l'insu des utilisateurs, d'un destinataire ou d'un participant à une communication », la technique du participant fantôme envisagée lors de la loi narcotrafic. La France insoumise, par Arnaud Saint-Martin, complète l'article d'un alinéa sur l'anonymat en ligne, et les écologistes, par Cyrielle Chatelain, demandent un rapport sur la reconnaissance constitutionnelle d'un droit au chiffrement.

« Les plateformes livrent donc déjà leurs données aux enquêteurs français. Ce que vous souhaitez instaurer, c'est une fragilité dans les messageries que tout le monde utilise. »

Sandra Regol
Sandra Regol
ECOS
Bas-Rhin (1)
Voir la fiche →

Ce que disait Sandra Regol le 20 mars 2025 résume la position que la gauche tiendra mercredi. Sur l'article 16 bis, l'arithmétique est incertaine : le socle gouvernemental (EPR, MoDem, Horizons) et Les Républicains penchent pour la suppression, le RN, qui veut l'élargir, et la gauche, qui avait rejeté l'article 8 ter en 2025, pour le maintien. Aucun des amendements déposés par les socialistes, les démocrates ou les écologistes ne touche directement à l'article.

Ce que le texte change, au-delà du chiffrement

🏛️
15 000 entités contre 300
Le périmètre des organisations soumises à des obligations de cybersécurité passe d'environ 300 opérateurs d'importance vitale à quelque 15 000 « entités essentielles » et « entités importantes », dans dix-huit secteurs contre six.
🏘️
Les collectivités entrent dans le champ
Près de 1 500 collectivités et intercommunalités, dont les communes de plus de 30 000 habitants, deviennent assujetties. L'État, les collectivités et leurs établissements publics échappent aux amendes mais pas aux obligations.
⏱️
Incidents notifiés sous 24 heures
Alerte précoce à l'ANSSI dans les vingt-quatre heures suivant la détection d'un incident significatif, puis notification complète sous soixante-douze heures.
💶
Jusqu'à 10 millions d'euros d'amende
Une commission des sanctions pourra infliger jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial aux entités essentielles, 7 millions ou 1,4 % aux entités importantes.
À noter : supprimer l'article 16 bis ne revient pas à autoriser les portes dérobées. Le droit actuel ne les impose pas, et le rapport Boudié recommande aussi (recommandation n° 17) d'écarter toute disposition comparable à l'ancien article 8 ter de la loi narcotrafic tant qu'aucune solution technique ne permet un accès ciblé aux contenus sans affaiblir le chiffrement. Ce que la suppression retire, c'est la garantie légale que le Sénat voulait inscrire dans la loi pour l'avenir. Si l'Assemblée supprime l'article, le texte repart en commission mixte paritaire avec un Sénat qui l'avait adopté à 181 voix.

Pendant ce temps, les questions écrites s'accumulent

Depuis le début de la XVIIe législature, les députés ont déposé 52 questions écrites dont l'intitulé mentionne la cybersécurité, une cyberattaque ou un piratage. 18 ont reçu une réponse. Les sénateurs en ont déposé 43 depuis octobre 2023, dont 17 ont obtenu une réponse. Les dernières datent de la rentrée : le 8 septembre 2026, l'ancien Premier ministre Michel Barnier, député de Paris, interrogeait le gouvernement sur le « piratage massif des données » de l'été 2026. Sans réponse à ce jour.

Les étapes du dossier

15 octobre 2024
Dépôt du projet de loi au Sénat, avec engagement de la procédure accélérée, deux jours avant la date limite de transposition de NIS 2 (17 octobre).
12 mars 2025
Scrutin public n° 227 : l'amendement Cadic interdisant les portes dérobées est adopté par 181 voix contre 134. Le Sénat adopte l'ensemble du texte le même jour.
17-20 mars 2025
L'Assemblée confirme la suppression de l'article 8 ter de la loi narcotrafic, qui ouvrait aux services de renseignement un accès aux messageries chiffrées.
10 septembre 2025
La commission spéciale de l'Assemblée adopte le texte à l'unanimité après 505 amendements, dont 244 adoptés. Rapport n° 1779, co-rapporteurs Éric Bothorel, Mickaël Bouloux, Catherine Hervieu et Anne Le Hénanff.
12 octobre 2025
Anne Le Hénanff devient ministre déléguée chargée de l'intelligence artificielle et du numérique.
19 janvier 2026
Sébastien Lecornu confie à Florent Boudié une mission sur les politiques publiques de sécurité à l'ère numérique. L'examen du texte est suspendu dans l'attente de ses conclusions.
4 février 2026
Philippe Latombe et Olivier Cadic accusent le ministère de l'Intérieur de bloquer le texte à cause de l'article 16 bis.
9 juillet 2026
La Commission européenne saisit la Cour de justice de l'Union européenne contre la France pour défaut de transposition et demande des sanctions financières.
14 août 2026
La DGFiP révèle le détournement des données fiscales d'au moins 678 000 particuliers et professionnels.
Septembre 2026
Le rapport Boudié est remis au Premier ministre : dix-sept recommandations, dont la n° 14 qui préconise de renoncer à l'article 16 bis.
1er octobre 2026
Anne Le Hénanff annonce que le gouvernement soutiendra la suppression de l'article 16 bis. L'amendement du gouvernement est déposé le 3 octobre.
7 et 9 octobre 2026
Examen en séance publique à l'Assemblée nationale. 394 amendements déposés.

Vous pouvez suivre le projet de loi résilience et cybersécurité sur sa fiche, retrouver le détail nominatif du scrutin sénatorial du 12 mars 2025, et écrire à votre député pour lui demander comment il votera : chaque fiche de parlementaire comporte un bouton de contact direct.