- La directive européenne NIS 2, adoptée en 2022, impose des obligations de cybersécurité aux administrations et aux entreprises critiques. Elle devait être transposée avant le 17 octobre 2024. Le projet de loi français transpose en même temps deux autres textes européens, REC (résilience des entités critiques) et DORA (secteur financier).
- Le nombre d'organisations soumises à des obligations de cybersécurité passe d'environ 300 à 15 000, dans dix-huit secteurs, dont près de 1 500 collectivités.
- Le Sénat a adopté le texte le 12 mars 2025, en y ajoutant un article 16 bis : interdiction d'imposer aux services de chiffrement des « portes dérobées » ou des clés de déchiffrement maîtresses. Voté par 181 voix contre 134, contre l'avis du gouvernement.
- À l'Assemblée, une commission spéciale a adopté le texte le 10 septembre 2025 après 505 amendements. Il n'a ensuite jamais été inscrit en séance : selon ses rapporteurs, le ministère de l'Intérieur en faisait dépendre la suppression de l'article 16 bis.
- Entre-temps, la Commission européenne a saisi la Cour de justice de l'Union européenne contre la France (9 juillet 2026) et la DGFiP a révélé le détournement des données fiscales de 678 000 contribuables (14 août 2026).
- La séance publique s'ouvre le mercredi 7 octobre 2026 et se poursuit le vendredi 9. Le texte est porté par Anne Le Hénanff, ministre déléguée chargée de l'intelligence artificielle et du numérique, qui en fut l'une des rapporteures en commission.
Dix-neuf mois après le Sénat, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est enfin examiné en séance publique à l'Assemblée nationale, à partir du mercredi 7 octobre 2026. Le gouvernement y arrive avec une consigne claire : faire tomber l'article 16 bis, celui qui interdit d'imposer des portes dérobées aux messageries chiffrées. Il a déposé lui-même, le 3 octobre, un amendement de suppression. Cinq députés en ont fait autant. En face, le Rassemblement national a déposé trois amendements pour élargir l'interdiction, et La France insoumise un pour la compléter. Sur les 394 amendements déposés pour la séance, ces dix-là concentrent l'essentiel de l'enjeu politique.
Ce que le Sénat a voté : 181 voix pour interdire les portes dérobées
Dans la nuit du 11 au 12 mars 2025, le Sénat a adopté par 181 voix contre 134 un amendement du sénateur centriste Olivier Cadic, devenu l'article 16 bis. Son dispositif tient en une phrase : « il ne peut être imposé aux fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés, l'intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d'information et des communications électroniques tels que des clés de déchiffrement maîtresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées ». C'est le seul scrutin public qu'ait connu ce texte dans l'une ou l'autre chambre.
Le clivage n'a pas suivi la frontière majorité-opposition. Les 129 sénateurs Les Républicains qui ont pris part au vote ont tous voté contre. Les socialistes (65), les communistes (18), les écologistes (16), le RDSE (17) et les Indépendants (18) ont tous voté pour, rejoints par 47 centristes de l'Union centriste contre 5. Le groupe macroniste RDPI s'est abstenu en bloc (19). Le Sénat a adopté l'ensemble du texte le 12 mars.
Le débat n'était pas nouveau pour les députés. Une semaine plus tard, le 17 mars 2025, l'Assemblée examinait la loi contre le narcotrafic, dont le Sénat avait fait un article 8 ter ouvrant aux services de renseignement un accès aux messageries chiffrées. La commission des lois l'avait supprimé à la quasi-unanimité, à l'initiative de huit groupes, et la séance a confirmé cette suppression. Le même clivage se rejoue aujourd'hui, en sens inverse : il ne s'agit plus d'autoriser un accès, mais d'interdire par la loi qu'on puisse l'imposer.
« L'État doit garder pour boussole la préservation de nos libertés. Aussi saluons-nous la suppression en commission du mécanisme des portes dérobées dans les messageries cryptées. »
Cette intervention de Paul Molac date de la séance du 17 mars 2025. Dix-huit mois plus tard, le seul amendement déposé par son groupe LIOT sur le texte cybersécurité est signé Laurent Mazaury, et il demande la suppression de l'article 16 bis.
Ce que le gouvernement veut faire mercredi
Le jeudi 1er octobre 2026, Anne Le Hénanff a annoncé que le gouvernement soutiendrait la suppression de l'article 16 bis en séance. Deux jours plus tard, l'amendement n° 358 était déposé au nom du gouvernement. Son exposé des motifs parle d'un « risque majeur pour la sécurité nationale » : l'article « entraverait l'action des services judiciaires et de renseignement en interdisant d'imposer tout mécanisme ou processus permettant d'accéder à des données protégées », et son « conflit normatif avec le cadre actuel des interceptions légales » permettrait aux opérateurs, « dont les opérateurs de téléphonie "classiques" », de s'exonérer de leur obligation de coopérer avec la justice. Le député Droite républicaine Jean-Louis Thiériot a déposé un amendement de suppression dont l'exposé reprend mot pour mot celui du gouvernement.
L'annonce du 1er octobre clôt une bataille de dix-huit mois. Le 4 février 2026, le président de la commission spéciale Philippe Latombe (MoDem) et Olivier Cadic accusaient publiquement le ministère de l'Intérieur de freiner l'inscription du texte à cause de cet article. Le 19 janvier, Sébastien Lecornu avait confié au président de la commission des lois Florent Boudié une mission sur « les politiques publiques de sécurité à l'ère numérique », qui a conduit celui-ci à quitter l'Assemblée. Le 4 mai, la délégation parlementaire au renseignement jugeait à son tour que l'article allait au-delà de son ambition initiale et présentait un risque majeur pour la politique de renseignement. Remis au Premier ministre en septembre 2026 avec dix-sept recommandations, le rapport Boudié tranche : sa recommandation n° 14 préconise de « renoncer aux dispositions de l'article 16 bis », dont « les ambiguïtés inhérentes à sa rédaction sont susceptibles de produire des effets juridiques non maîtrisés ».
« Nous constatons depuis quelques années l'explosion du chiffrement de bout en bout, dans lequel l'opérateur ou la plateforme ne dispose plus de la clé de chiffrement, décentralisée sur l'appareil de l'utilisateur. Dès lors, lorsqu'un service de renseignement sollicite ces clés, la plateforme peut opposer l'impossibilité technique de fournir ces éléments. »
Cette explication, Vincent Caure la donnait le 20 mars 2025, comme rapporteur de la loi narcotrafic, pour justifier l'article 8 ter que l'Assemblée a ensuite rejeté. Devenu président de la commission des lois à la place de Florent Boudié, il a déposé le 2 octobre 2026 son propre amendement de suppression de l'article 16 bis : la question de l'accès des services de l'État aux données chiffrées, écrit-il, est « trop sensible » pour être tranchée « par voie d'amendement, sans étude d'impact ni avis du Conseil d'État », et la directive NIS 2 « n'impose aucune disposition de cette nature ».
Dix amendements sur l'article 16 bis, deux camps
Les 394 amendements déposés pour la séance l'ont été entre le 25 septembre et le 3 octobre 2026, par 27 premiers auteurs et 473 signataires au total. Vingt-cinq ont déjà été retirés. Les démocrates (67) et le groupe Ensemble pour la République (63) en ont déposé le plus, devant La France insoumise (53) et le Rassemblement national (50). L'article le plus amendé est l'article 14 (51 amendements), sur l'hébergement et la souveraineté des données ; l'article 16 bis n'en compte que dix, mais ce sont ceux que tout le monde regarde.
Du côté de la suppression, outre le gouvernement, Jean-Louis Thiériot, Laurent Mazaury et Vincent Caure, on trouve Marie-Agnès Poussier-Winsback, dont l'amendement est cosigné par 33 députés Horizons et qualifie l'article de « cavalier législatif » exposant la loi à une censure du Conseil constitutionnel, et Éric Bothorel, co-rapporteur du texte en commission spéciale, qui avait défendu le chiffrement en septembre 2025 et se range aujourd'hui derrière la recommandation n° 14 du rapport Boudié. « Supprimer cet article ne revient pas à défendre les portes dérobées », écrit-il, en reprochant à la commission d'avoir ajouté le mot « processus » au mot « mécanisme », ce qui étendrait l'interdiction à la conservation ou à la transmission de copies de clés privées.
Du côté du maintien, le Rassemblement national a déposé par Alexandre Sabatou une réécriture complète de l'article, cosignée par 117 députés du groupe, et deux amendements de repli. Le groupe « en soutient pleinement le principe : une porte dérobée est une vulnérabilité offerte à tous, y compris aux services de renseignement étrangers et aux organisations criminelles ». Sa réécriture vise expressément les messageries et interdit « l'ajout, à l'insu des utilisateurs, d'un destinataire ou d'un participant à une communication », la technique du participant fantôme envisagée lors de la loi narcotrafic. La France insoumise, par Arnaud Saint-Martin, complète l'article d'un alinéa sur l'anonymat en ligne, et les écologistes, par Cyrielle Chatelain, demandent un rapport sur la reconnaissance constitutionnelle d'un droit au chiffrement.
« Les plateformes livrent donc déjà leurs données aux enquêteurs français. Ce que vous souhaitez instaurer, c'est une fragilité dans les messageries que tout le monde utilise. »
Ce que disait Sandra Regol le 20 mars 2025 résume la position que la gauche tiendra mercredi. Sur l'article 16 bis, l'arithmétique est incertaine : le socle gouvernemental (EPR, MoDem, Horizons) et Les Républicains penchent pour la suppression, le RN, qui veut l'élargir, et la gauche, qui avait rejeté l'article 8 ter en 2025, pour le maintien. Aucun des amendements déposés par les socialistes, les démocrates ou les écologistes ne touche directement à l'article.
Ce que le texte change, au-delà du chiffrement
Pendant ce temps, les questions écrites s'accumulent
Depuis le début de la XVIIe législature, les députés ont déposé 52 questions écrites dont l'intitulé mentionne la cybersécurité, une cyberattaque ou un piratage. 18 ont reçu une réponse. Les sénateurs en ont déposé 43 depuis octobre 2023, dont 17 ont obtenu une réponse. Les dernières datent de la rentrée : le 8 septembre 2026, l'ancien Premier ministre Michel Barnier, député de Paris, interrogeait le gouvernement sur le « piratage massif des données » de l'été 2026. Sans réponse à ce jour.
Les étapes du dossier
Vous pouvez suivre le projet de loi résilience et cybersécurité sur sa fiche, retrouver le détail nominatif du scrutin sénatorial du 12 mars 2025, et écrire à votre député pour lui demander comment il votera : chaque fiche de parlementaire comporte un bouton de contact direct.