Résilience des infrastructures critiques et renforcement de la cybersécurité
Les rapports parlementaires sur ce texte
- Résilience des infrastructures critiques et renforcement de la cybersécurité Rapport législatif · 10/09/2025 texte disponible
Répartition des amendements
Par groupe Par statutAmendements (357)
Exposé des motifs
L’article 62 prévoit actuellement une entrée en vigueur des dispositions du titre III dès le lendemain de la promulgation de la loi, tout en différant au 17 janvier 2027 l’application des articles 46, 47 et 54 aux sociétés de financement remplissant les conditions prévues au point 145 du paragraphe 1 de l’article 4 du règlement (UE) n° 575/2013.
Cette échéance avait été retenue lors de l’examen du texte en commission afin de ménager aux sociétés de financement concernées un délai suffisant pour adapter leur organisation et leurs dispositifs aux nouvelles exigences. Le décalage du calendrier parlementaire a toutefois substantiellement réduit ce délai, alors même que les adaptations nécessaires peuvent être particulièrement importantes pour les acteurs de plus petite taille.
L’amendement vise donc à préserver un délai d’adaptation effectif, tout en tenant compte du principe de proportionnalité consacré par DORA. Le délai proposé est de fixer au 17 juillet 2027 une date commune d’application des articles 46, 47 et 54 à l’ensemble des sociétés de financement.
Dispositif
La deuxième phrase du premier alinéa de l’article 62 est ainsi rédigée :
« Toutefois, les articles 46, 47 et 54 ne sont applicables aux sociétés de financement qu’à compter du 17 juillet 2027. »
Exposé des motifs
La commission a inscrit les établissements publics de santé et les établissements et services sociaux et médico-sociaux (ESSMS) à la fois parmi les entités essentielles (article 8) et parmi les entités importantes (article 9). L’article 9 ne s’appliquant qu’aux entités qui ne sont pas des entités essentielles, ses dispositions restent sans effet : tous ces établissements deviennent des entités essentielles, quelle que soit leur taille.
La sécurisation des hôpitaux est une nécessité : plusieurs centres hospitaliers ont été paralysés par des rançongiciels ces dernières années. Mais l’inclusion indifférenciée de plusieurs dizaines de milliers d’établissements et services, de l’EHPAD au service d’aide à domicile de quelques salariés, dans le régime le plus exigeant n’est ni proportionnée, ni finançable, ni contrôlable. Elle crée en outre une inégalité de traitement entre les hôpitaux publics, soumis sans seuil, et les cliniques privées, qui relèvent des seuils de droit commun.
Le présent amendement applique à ces établissements les seuils de droit commun des entités essentielles. Combiné à l’amendement du groupe à l’article 9, il classe parmi les entités importantes ceux qui emploient au moins 50 personnes ou dépassent 10 millions d’euros de chiffre d’affaires ou de produits et de total de bilan. Un établissement de santé de plus petite taille dont la défaillance aurait un impact important pourra toujours être désigné par le Premier ministre en application de l’article 10.
Dispositif
Compléter les alinéas 16 et 17 par les mots :
« , lorsqu’ils emploient au moins 250 personnes ou que leur chiffre d’affaires ou leurs produits d’exploitation annuels excèdent 50 millions d’euros et que le total de leur bilan annuel excède 43 millions d’euros ».
Exposé des motifs
L’article 16 bis, introduit par le Sénat et précisé par la commission, interdit d’imposer aux fournisseurs de services de chiffrement l’intégration de portes dérobées. Le groupe Rassemblement national en soutient pleinement le principe : une porte dérobée est une vulnérabilité offerte à tous, y compris aux services de renseignement étrangers et aux organisations criminelles. La compromission, révélée en 2024, des dispositifs d’interception légale d’opérateurs américains par un groupe attribué à la Chine l’a démontré.
Le présent amendement ferme deux failles de la rédaction actuelle. En premier lieu, la notion de « fournisseurs de services de chiffrement » n’est définie par aucun texte ; une lecture stricte pourrait exclure les messageries, qui sont juridiquement des services de communications interpersonnelles. L’amendement vise donc expressément les fournisseurs de moyens et de prestations de cryptologie ainsi que les messageries. En second lieu, il interdit expressément l’ajout d’un participant invisible à une communication, technique qui permet d’accéder aux échanges sans modifier formellement le chiffrement, envisagée lors de l’examen de la loi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic.
Enfin, l’amendement précise que ce principe ne désarme pas les services, répondant ainsi au principal argument du Gouvernement pour soutenir la suppression de cet article. Restent applicables la captation des données sur l’équipement terminal d’une personne ciblée, en matière de renseignement comme de procédure pénale, et l’obligation, pour les fournisseurs, de remettre les conventions de déchiffrement qu’ils détiennent. La lutte contre le terrorisme et la criminalité organisée passe par le ciblage des terminaux des criminels, non par l’affaiblissement de la sécurité des communications de tous les Français.
Dispositif
Rédiger ainsi cet article :
« I. – Il ne peut être imposé aux fournisseurs de moyens ou de prestations de cryptologie, au sens de l’article 29 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, y compris aux prestataires de services de confiance qualifiés, ni aux fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, au sens du 6° quater de l’article L. 32 du code des postes et des communications électroniques, l’intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications électroniques, tels que des clés de déchiffrement maîtresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées, y compris l’ajout, à l’insu des utilisateurs, d’un destinataire ou d’un participant à une communication.
« II. – Le I ne fait obstacle ni à la mise en œuvre, sur un équipement terminal déterminé, des techniques de recueil de renseignement et des mesures d’investigation autorisées par la loi, notamment celles prévues à l’article L. 853-2 du code de la sécurité intérieure et à l’article 706-102-1 du code de procédure pénale, ni à l’obligation de remise des conventions de déchiffrement prévue à l’article L. 871-1 du code de la sécurité intérieure, lorsque la personne concernée détient ces conventions. »
Exposé des motifs
Amendement rédactionnel et d'actualisation.
La date butoir du 31 décembre 2025 fixée pour l’entrée en vigueur du nouveau régime d’autorisation des assignations de fréquences satellitaires est dépassée. Le présent amendement lui substitue un délai d’un an à compter de la promulgation et rectifie la dénomination du code des postes et des communications électroniques.
Dispositif
I. – À l’alinéa 1, substituer aux mots :
« postes et communications »
les mots :
« postes et des communications ».
II. – À l’alinéa 39, substituer aux mots :
« et au plus tard du 31 décembre 2025 »
les mots :
« et au plus tard à l’expiration d’un délai d’un an à compter de la promulgation de la présente loi ».
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° A l'alinéa 2 :
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
Compte tenu de l'état de la technique, de l’existence de normes européennes et internationales de cybersécurité, ainsi que du coût de leur mise en œuvre, le respect des objectifs du référentiel de cybersécurité de l’autorité nationale de sécurité des systèmes d’information peut être satisfaites via une reconnaissance par l’autorité nationale de sécurité des systèmes d’information des référentiels étrangers garantissant un niveau de sécurité des réseaux et des systèmes d'information adapté aux risques identifiés.
Par ailleurs, cette démarche contribuerait à l’harmonisation réglementaire au sein de l’Union européenne, dans l’intérêt de l’ensemble des parties prenantes.
Il est donc proposé, en application des conditions de reconnaissance de l’équivalence des normes et des spécifications techniques européennes ou internationales pour la sécurité des réseaux et des systèmes précisées par décret en Conseil d’Etat selon les alinéas 4 et 5 de l’article 15, que le décret définisse également les modalités de communication des référentiels de normes et de spécifications techniques européens ou internationaux pour la sécurité des réseaux et des systèmes conformes à tout ou partie des objectifs mentionnés au sixième alinéa de l’article 14.
Cet amendement a été travaillé avec la Fédération française des télécoms.
Dispositif
Après l’alinéa 6, insérer une phrase ainsi rédigée :
« Ce décret définit également les modalités de communication des autres référentiels reconnus comme équivalents par l’autorité nationale de sécurité des systèmes d’information et prévus au premier alinéa du présent article. »
Exposé des motifs
Rédactionnel, en lien avec l’amendement rédactionnel de l’article 35 visant à spécifier les règles dont la commission des sanctions statuera sur les manquements.
Dispositif
À l’alinéa 1er, substituer aux mots :
«aux obligations découlant de l’application du chapitre II du présent titre et du présent chapitre »
les mots :
« mentionnés à l’article 35 ».
Exposé des motifs
Amendement de repli.
Le présent amendement complète le rapport annuel prévu à l’article 64 par une analyse du niveau d’exposition des opérateurs d’importance vitale et des entités essentielles et importantes aux technologies extra-européennes et aux législations extraterritoriales, ainsi que des actions engagées pour réduire ces dépendances.
Dispositif
Compléter cet article par une phrase ainsi rédigée :
« Il analyse également le niveau d’exposition des opérateurs d’importance vitale ainsi que des entités essentielles et importantes aux technologies, produits et services fournis par des entreprises établies hors de l’Union européenne ou soumises à des législations d’États tiers à portée extraterritoriale, et présente les actions engagées pour réduire ces dépendances. »
Exposé des motifs
Le présent amendement tend à corriger une erreur matérielle.
Dans le texte adopté par la commission spéciale, l’ensemble des membres sont nommés par le Premier ministre : il n’est donc nul besoin de prévoir que seuls les membres mentionnés au 1° de l’article L. 1332-16, soit les membres magistrats, seraient désignés par décret ; l’ensemble des membres ayant vocation à être désignés de cette façon.
En outre, en l’état du texte, les personnalités qualifiées membres de la commission ne se voient appliquer aucune limitation de la durée de leur mandat. Le présent amendement prévoit en conséquence d’appliquer à l’ensemble des membres – et non aux seuls membres magistrats – la limitation de la durée de leur mandat à 5 ans. Par le renvoi auquel procède l’article 36 du projet de loi, cette limitation – ainsi que le caractère non renouvelable du mandat – s’applique en outre aux personnalités qualifiées compétentes en matière de cybersécurité dans la formation dédiée de la commission.
Dispositif
I. – À l’alinéa 90, supprimer les mots :
« mentionnés au 1° ».
II. – En conséquence, à la première phrase de l’alinéa 91, supprimer les mots :
« mentionnés au même 1° ».
Exposé des motifs
Cet amendement vise à supprimer la prise en compte du degré d’exposition au risque des personnes dans la formation des membres des organes de direction.
Cette disposition est contraire à la directive, qui prévoit la formation de tous les membres des organes de direction des entités indépendamment de leur exposition au risque.
En outre, cette disposition oblige les entités à évaluer l’exposition au risque des membres de ses organes de direction et d’adapter son plan de formation en conséquence, faisant peser sur les entités une charge supplémentaire qui n’est pas prévue par la directive et peut paraître disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de cette évaluation et du coût financier qu’elle représente.
Enfin, le Gouvernement prévoit dans les objectifs de sécurité qui seront définis au niveau réglementaire l’obligation pour les entités de sensibiliser à la sécurité numérique l’ensemble des personnels et en particulier les dirigeants et de former les personnes occupant des fonctions à responsabilités dans le domaine du numérique, permettant ainsi d’assurer un niveau de sensibilisation et de formation homogène au sein de l’entité.
Dispositif
A l’alinéa 2 supprimer les mots :
« en fonction de leur degré d’exposition au risque ».
Exposé des motifs
Cet amendement vise à exonérer les collectivités territoriales, leurs groupements et leurs établissements publics administratifs de l’amende prévue à l’article 28 pour obstacle au contrôle.
Le texte issu de la commission les exclut déjà des amendes sanctionnant les manquements aux obligations de cybersécurité, prévues à l’article 37. L’article 28 conserve toutefois une sanction financière distincte pour obstacle au contrôle, dont seuls l’État et ses établissements publics administratifs sont expressément exemptés.
Imposer de telles sanctions financières aux collectivités pourrait aggraver leurs contraintes budgétaires et réduire les ressources qu’elles peuvent consacrer à l’amélioration de leur cybersécurité et à la continuité des services publics locaux.
Il convient de privilégier l’accompagnement, la formation et le soutien technique pour permettre aux collectivités de répondre effectivement aux exigences de sécurité et de contrôle. La cybersécurité des services publics ne sera pas renforcée en prélevant sur les budgets nécessaires à leur sécurisation.
Le présent amendement maintient l’obligation de coopération avec les agents chargés du contrôle. Il écarte uniquement l’amende administrative prévue au présent article, afin de concilier les impératifs de cybersécurité avec la réalité budgétaire des collectivités territoriales.
Dispositif
Compléter cet article par l’alinéa suivant :
« L’amende administrative prévue au présent article ne peut être prononcée à l’encontre des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs. »
Exposé des motifs
Le présent article prévoit que l’ANSSI pourra prescrire la réalisation d’audits à des organismes indépendants, dans le cadre de l’application des obligations de cybersécurité prévues pour les OIv.
Toutefois, la nature hautement sensible des contrôles en question implique des exigences particulières en matière de confiance, d’intégrité et de souveraineté. Ces contrôles peuvent en effet conduire à accéder à des informations confidentielles, voire classifiées, ou à mettre au jour des vulnérabilités majeures susceptibles d’être exploitées à des fins hostiles si elles venaient à être connues de puissances étrangères.
Dans ce contexte, il est impératif que les organismes auxquels l’ANSSI pourra déléguer ces missions soient français.
Dispositif
À la deuxième phrase de l’alinéa 4, après le mot :
« indépendants »,
insérer les mots :
« dont le siège statutaire, administration centrale et principal établissement sont situés sur le territoire national ».
Exposé des motifs
Cet amendement rédactionnel vise à corriger des erreurs de renvoi.
Dispositif
1° A l’alinéa 1, substituer au mot :
« huitième »,
le mot :
« sixième ».
2° Aux alinéas 4 et 5, substituer au mot :
« septième »,
le mot :
« sixième ».
Exposé des motifs
Amendement de repli. L’ajout d’un participant invisible à une conversation chiffrée permet d’accéder aux échanges sans modifier formellement l’algorithme de chiffrement ; il pourrait donc être présenté comme n’affaiblissant pas la sécurité au sens du présent article. Cette technique, envisagée par exemple lors de l’examen de la loi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic, compromet pourtant la sécurité de tous les utilisateurs du service, puisqu’elle suppose que le fournisseur conserve la capacité technique d’ajouter un participant à l’insu des utilisateurs. Le présent amendement l’inclut expressément dans l’interdiction.
Dispositif
Compléter cet article par les mots :
« , y compris l’ajout, à l’insu des utilisateurs, d’un destinataire ou d’un participant à une communication ».
Exposé des motifs
La commission a introduit à l’article 14 un critère de souveraineté : le choix des mesures de sécurité doit tenir compte de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information, afin de réduire les dépendances envers les prestataires qui ne présentent pas de garanties suffisantes. Ce critère reste général et difficilement contrôlable.
Le législateur a déjà défini, pour les données les plus sensibles de l’État, une exigence précise. L’article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique impose aux administrations de l’État et à leurs opérateurs qui confient des données d’une sensibilité particulière à un service d’informatique en nuage de s’assurer que ce service les protège contre tout accès non autorisé des autorités d’États tiers. Le décret n° 2026-272 du 14 avril 2026 en a fixé les modalités ; le recours à une offre qualifiée SecNumCloud par l’ANSSI permet d’y satisfaire.
Rien ne justifie que des données dont la compromission menacerait la sécurité nationale, la santé des personnes ou la continuité des services essentiels soient protégées lorsqu’elles sont détenues par l’État, mais puissent être exposées aux législations extraterritoriales, telles que le CLOUD Act ou la section 702 du FISA américains, lorsqu’elles sont détenues par un opérateur d’électricité, un hôpital ou un grand service d’eau. Le présent amendement étend cette exigence aux entités essentielles, avec un délai de mise en conformité de trois ans au plus.
Dispositif
Compléter cet article par un alinéa ainsi rédigé :
« Lorsqu’une entité essentielle a recours à un service d’informatique en nuage fourni par un prestataire privé pour traiter ou stocker des données dont la violation est susceptible de porter atteinte à la sécurité nationale, à l’ordre public, à la santé ou à la vie des personnes ou à la continuité des services essentiels qu’elle fournit, elle veille à ce que ce service mette en œuvre des critères de sécurité et de protection des données garantissant notamment la protection de ces données contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre. Ces critères sont ceux prévus au I de l'article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique et précisés par le décret pris pour son application. Un décret en Conseil d’État précise les catégories de données concernées ainsi que les délais de mise en conformité, qui ne peuvent excéder trois ans à compter de sa publication. Le présent alinéa ne s’applique pas aux personnes soumises à l’article 31 de la loi n° 2024-449 du 21 mai 2024 précitée. »
Exposé des motifs
Cet amendement introduit un principe de préférence encadrée qui repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.
Les travaux en commission ont inscrit à l’article 14 l’objectif de minimiser les dépendances technologiques. Le présent amendement donne une traduction concrète à cette orientation en prévoyant un recours prioritaire à des prestataires qualifiés par l’ANSSI et assujettis en France à l’impôt sur les sociétés.
Il contribue ainsi à soutenir la filière et à renforcer notre souveraineté numérique, tout en préservant la possibilité de recourir à un autre prestataire lorsqu’aucune offre répondant aux critères n’est disponible.
Dispositif
Insérer l’article suivant :
« I. – Les entités mentionnées au présent titre recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :
« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;
« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts, sauf lorsque la prestation est assurée par un opérateur interne appartenant au même groupe que l’entité concernée.
« II. – À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés au I, l’entité concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité nationale de sécurité des systèmes d’information et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »
Exposé des motifs
Il ne peut y avoir de stratégie nationale de cybersécurité déconnectée d’une véritable stratégie en faveur de la souveraineté numérique. C’est le sens de cet amendement.
Les travaux en commission ont permis de renforcer la place de la souveraineté numérique, de la formation publique et des logiciels libres dans la stratégie nationale. Ces avancées ne répondent toutefois pas aux demandes de financement de la formation et de la recherche, d’autonomie technologique maximale en matière de renseignement et de cyberdéfense, ni d’évaluation du coût des dépendances extra-européennes et de l’externalisation des services numériques publics.
Le présent amendement reprend donc ces quatre exigences. Il s’agit de donner à la souveraineté numérique des moyens concrets et de faire du recours aux technologies extra-européennes une exception motivée dans les domaines du renseignement et de la cyberdéfense.
Dispositif
I. – Rédiger ainsi l’alinéa 1 :
« Afin de parvenir à un niveau élevé de souveraineté numérique et de le maintenir, le Premier ministre élabore une stratégie nationale, notamment en matière de cybersécurité, qui comprend notamment : ».
II. – En conséquence, après l’alinéa 6, insérer les quatre alinéas suivants :
« 4° ter Un plan de financement de la formation et de la recherche en matière de cybersécurité ;
« 4° quater Un plan permettant de financer une doctrine d’autonomie technologique maximale en matière de renseignement et de cyberdéfense, faisant du recours à des technologies extra-européennes une exception devant être motivée ;
« 4° quinquies Une évaluation du coût de notre dépendance aux solutions numériques extra-européennes ;
« 4° sexies Une évaluation fine de l’externalisation des services numériques et du recours aux prestations intellectuelles informatiques par l’État, les organismes publics et les collectivités territoriales ; ».
Exposé des motifs
Amendement de clarification sur le rôle des agents et personnels, dont ceux des organismes indépendants, et des experts mentionnés à l’article 26 et à l’article 27.
Cet amendement vise à préciser, en lien avec l’alinéa 9 de l’article 26, que les agents et personnels des organismes indépendants et les experts peuvent également accéder aux locaux et accomplir certaines tâches dans le cadre des contrôles, dans le respect des conditions de l’article 26 et du cadre de leur habilitation. Il vise également à ce que les garanties de secret professionnel leur soient applicables dès lors qu’ils seront susceptibles d’avoir connaissance d’informations sensibles dans l’exercice de leur mission.
Dispositif
1° A l’alinéa 1er, substituer aux mots :
« et personnels mentionnés à »
les mots :
« , personnels et experts mentionnés au premier et au neuvième alinéas de l’article 26, »
2° En conséquence, à l’alinéa 2, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts»
3° Après l’alinéa 2, insérer l’alinéa suivant :
« Ils peuvent, dans la limite de leur habilitation : »
4° A l’alinéa 8, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts »
5° A l’alinéa 9, substituer aux mots :
« et personnels »
les mots :
«, personnels ainsi que les experts, »
Exposé des motifs
Le présent amendement supprime l'article 16 bis, conformément à la recommandation n° 14 du rapport remis au Premier ministre par notre ancien collègue, M. Florent Boudié, « Les politiques publiques de sécurité à l'ère numérique » (septembre 2026).
Introduit au Sénat contre l'avis du Gouvernement et de la commission, cet article a été modifié par la commission spéciale de l'Assemblée nationale.
Supprimer cet article ne revient pas à défendre les « portes dérobées ». Le même rapport recommande d'écarter toute disposition comparable à l'ancien article 8 ter[i] tant qu'aucune solution technique ne permet un accès ciblé aux contenus sans affaiblir le chiffrement (recommandation n° 17). L'objectif de protéger l'intégrité du chiffrement est légitime, singulièrement en matière de cyber sécurité.
Toutefois, la rédaction adoptée en commission dépasse cet objectif.
La commission a en effet ajouté le terme de « processus » à celui de « mécanisme ». Elle entendait ainsi interdire aussi des dispositifs qui ne sont pas intégrés techniquement aux systèmes de chiffrement, comme la conservation ou la transmission de copies de clés privées. Cet ajout étend l'interdiction au-delà de l'architecture technique des services, jusqu'aux obligations de coopération elles-mêmes. Il entre ainsi en contradiction avec le droit existant, en particulier avec l'article L. 871-1 du code de la sécurité intérieure, qui impose aux prestataires de cryptologie de remettre leurs conventions de déchiffrement. Le Conseil constitutionnel pourrait d’ailleurs être amené à censurer ces dispositions normatives contradictoires, rappelant que la loi doit être claire, précise et exécutoire.
Ce champ élargi s'ajoute à trois imprécisions du texte.
1. Aucune technique de renseignement ou d'enquête ne repose sur le consentement de la personne visée : interception, réquisition, captation de données informatiques. Interdire tout « processus » permettant un « accès non consenti » menace donc le principe même de ces techniques.
2. Les « données protégées » ne sont pas définies. Elles pourraient désigner non seulement les données chiffrées, mais aussi toute donnée accessible par un identifiant, un code PIN ou un dispositif biométrique.
3. La notion de « fournisseur de services de chiffrement » ne correspond à aucune catégorie juridique. Elle pourrait englober des réseaux sociaux, des plateformes collaboratives ou des services de visioconférence.
Ces ambiguïtés produiraient des effets que les auteurs du texte ne maîtrisent pas. Les opérateurs ne manqueraient pas d'invoquer la portée générale de l'article pour tenter de se soustraire à leurs obligations en matière d'interceptions légales. Il en résulterait un contentieux abondant et une insécurité juridique pour nos services d'enquête administratifs et judiciaires. La Délégation parlementaire au renseignement a elle-même alerté sur ce risque.
En outre, en adoptant seule ce principe, la France s'isolerait au moment où les États membres de l'Union recherchent une réponse commune au chiffrement « de bout en bout ». Aucun autre État membre ne s'est doté d'une telle disposition.
Enfin, l'article 16 bis est le principal point de blocage de ce projet de loi, qui doit transposer la directive NIS 2. Cette transposition aurait dû intervenir au plus tard le 17 octobre 2024. La Commission européenne a engagé une procédure en manquement contre la France, avec une mise en demeure le 28 novembre 2024 puis un avis motivé le 7 mai 2025.
Comme l'écrit le rapport de Florent Boudié, dans sa conclusion : "Il faut donc ici renverser le raisonnement : ce n’est pas de l’obligation juridique que peut naître la solution technique ; c’est de l’identification préalable d’une solution technique, permettant un accès ciblé aux contenus protégés, sans compromettre l’intégrité du chiffrement, et donc en protégeant notre sécurité numérique comme nos libertés publiques, que pourrait procéder, le cas échéant, une nouvelle obligation légale."
Cette condition n’est pas aujourd’hui réunie, c’est la conclusion du rapport Boudié. Elle n’en conclut pas qu’il faille renoncer à la rechercher. Au contraire, elle préconise d’intensifier les travaux déjà engagés par les services de l’État pour identifier les différentes hypothèses de travail, dont certaines ont été décrites dans son rapport. Plus encore, la mission préconise de porter ces travaux à une échelle plus structurée et offensive, d’en modéliser et éprouver la faisabilité, ainsi que les garanties, puis d’en organiser le développement et la confrontation, y compris avec les plateformes.
Il nous revient donc d'écarter toute disposition comparable à l’ancien article 8 ter ou en miroir à cet article 16 bis, tant que n’a pas été établie la faisabilité d’une solution technique permettant un accès strictement ciblé aux contenus protégés, sans compromettre le chiffrement, la confidentialité des échanges ni la sécurité des systèmes numériques.
Cet article 16 bis n'a rien à voir avec le projet de loi, sans que cet article n'ait de portée normative réelle (c'est-à-dire sans créer de véritables obligations, droits ou sanctions), mais en laissant planer des menaces qui seraient assurément exploitées pour parvenir au classement de nombre de procédures judiciaires en cours et venir. En droit français, le Conseil constitutionnel censure d'ailleurs régulièrement ces dispositions dépourvues de portée normative, rappelant que la loi doit être claire, précise et exécutoire.
Pour ces raisons, il est proposé de supprimer cet article.
[i] Inscrit par le Sénat et rejeté par l’Assemblée, dans la Ioi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic.
Dispositif
Supprimer l'article
Exposé des motifs
Cet amendement vise à instaurer un délai minimal de trois mois pour la mise en œuvre des mesures prescrites par l’ANSSI aux très petites, petites et moyennes entreprises, sauf en cas de menace grave et immédiate.
Les petites entreprises ne disposent pas des mêmes moyens humains, techniques et financiers que les grandes entreprises pour répondre aux exigences de cybersécurité. Leur imposer des délais trop courts reviendrait à les placer face à une injonction irréalisable, accentuant le fossé avec les grandes entreprises mieux armées.
Cet amendement vise donc à garantir une application proportionnée et socialement équitable de la loi, en permettant aux petites entreprises de réaliser les mesures demandées dans un délai adapté. L’exception prévue en cas de menace grave et immédiate préserve la capacité d’intervention rapide de l’ANSSI.
Dispositif
Après l’alinéa 1, insérer l’alinéa suivant :
« Pour les très petites entreprises et les petites et moyennes entreprises, telles que définies par la législation européenne, le délai imparti ne peut être inférieur à trois mois, sauf en cas de menace grave et immédiate. »
Exposé des motifs
Cet amendement vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoient l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face.
Les considérants 119 et 120 de la directive NIS 2 rappellent l’importance de ce dispositif « : « le partage d’informations contribue à accroître la sensibilisation aux cybermenaces, laquelle renforce à son tour la capacité des entités à empêcher les menaces de se concrétiser en incidents réels et leur permet de mieux contenir les effets des incidents et de se rétablir plus efficacement. […] Il est donc nécessaire de permettre l’émergence, au niveau de l’Union, d’accords de partage volontaire d’informations en matière de cybersécurité.
« À cette fin, les États membres devraient activement aider et encourager les entités, telles que celles fournissant des services de cybersécurité et actives dans la recherche, ainsi que les entités concernées qui ne relèvent pas du champ d’application de la présente directive, à participer à ces mécanismes d’échange d’informations en matière de cybersécurité. Ces accords devraient être établis conformément aux règles de concurrence de l’Union et au droit de l’Union en matière de protection des données. »
Si les échanges de données qui ne sont pas des données personnelles semblent possibles au regard du droit actuel, l’amendement en question lève toute interrogation concernant les échanges de données personnelles qui seraient contenues ou qui seraient l’objet même de ce partage, conformément au considérant 121 de la directive, qui décrit le recours à la base légale de l’intérêt légitime pour fonder les traitements de données à caractère personnel qui pourraient être effectués à cette occasion et reconnaît que le partage de données concernées est conforme aux exigences du règlement général sur la protection des données (RGPD).
Dispositif
Les entités essentielles et importantes ainsi que, le cas échéant, leurs fournisseurs ou prestataires de services peuvent échanger entre eux, à titre volontaire, au sein de communautés, des informations pertinentes en matière de cybersécurité, y compris des informations relatives aux cybermenaces, aux incidents évités ou non, aux vulnérabilités, aux techniques et procédures, aux indicateurs de compromission, aux tactiques, techniques et procédures adverses, ainsi que des informations spécifiques sur les acteurs de la menace, des alertes de cybersécurité et des recommandations concernant la configuration des outils de cybersécurité pour détecter les cyberattaques, lorsque ce partage d’informations :
1° Vise à prévenir et à détecter les incidents, à y réagir, à s’en rétablir ou à atténuer leur impact ;
2° Renforce le niveau de cybersécurité, notamment en sensibilisant aux cybermenaces, en limitant ou en empêchant leur capacité de se propager, en soutenant une série de capacités de défense, en remédiant aux vulnérabilités et en les révélant, en mettant en œuvre des techniques de détection, d’endiguement et de prévention des menaces, des stratégies d’atténuation ou des étapes de réaction et de rétablissement, ou en encourageant la recherche collaborative en matière de cybermenaces entre les entités publiques et privées.
Cet échange est mis en œuvre au moyen d’accords de partage d’informations en matière de cybersécurité, compte tenu de la nature potentiellement sensible des informations partagées.
Les échanges volontaires des informations prévues au premier alinéa peuvent nécessiter le traitement de certaines catégories de données à caractère personnel, telles que les adresses internet protocol, les localisateurs de ressources uniformes, les noms de domaine, les adresses électroniques, les informations compromises ou encore les horodatages lorsqu’ils révèlent des données à caractère personnel.
Ces traitements de données à caractère personnel sont considérés comme nécessaires à des intérêts légitimes poursuivis par des entités essentielles et importantes, ainsi que par leurs fournisseurs ou prestataires de services, conformément à l’article 6, paragraphe 1, point f), du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
Ces accords de partage d’informations précisent les éléments opérationnels, y compris le recours éventuel à des plateformes de technologies de l’information et de la communication spécialisées et d’outils d’automatisation, le contenu et les conditions, notamment de sécurisation renforcée, de ces partages.
Lorsque des autorités publiques ou les centres de réponse aux attaques informatiques participent à ces accords de partage et mettent à disposition tout ou partie des informations dont elles disposent, elles respectent les conditions prévues par décret en Conseil d’État.
Les entités essentielles et importantes notifient à l’autorité nationale de sécurité des systèmes d’information sans délai indu leur participation aux accords de partage d’informations en matière de cybersécurité visés au présent article lorsqu’elles concluent de tels accords ou, le cas échéant, lorsqu’elles se retirent de ces accords une fois que le retrait prend effet.
Exposé des motifs
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Dispositif
Après l’alinéa 12, insérer les sept alinéas suivants :
« II bis. – Le code général des collectivités territoriales est ainsi modifié :
« 1° Le 11˚ de l’article L. 2321‑2 est ainsi rétabli :
« 11˚ La garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, et le respect des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
« 2° Le 9˚ de l’article L. 3321‑1 est ainsi rétabli :
« 9˚ Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
« 3° L’article L. 4321‑1 est complété par un 17˚ ainsi rédigé :
« 17˚ Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
Le texte exclut à juste titre les administrations de l’État des amendes administratives (articles 28 et 37). Mais cette exclusion le prive de toute incitation à se mettre en conformité, alors qu’il concentre les données les plus sensibles des Français. La Cour des comptes relève que les textes applicables aux ministères ne prévoient pas « de sanctions comparables à ce qui existe pour les organismes régulés ». Les accès illégitimes au système d’information de la DGFiP, survenus entre juin et août 2026, rappellent que l’État doit être exemplaire.
Faute de sanction financière, le présent amendement du groupe Horizons & Indépendants organise le contrôle du Parlement. Les injonctions de l’ANSSI visant une administration de l’État sont transmises aux commissions compétentes, dans le respect de la confidentialité des informations sensibles. Il ne pèse que sur l’État et ne crée aucune obligation pour les entités régulées.
Dispositif
Compléter cet article par l’alinéa suivant :
« Lorsque la personne contrôlée est une administration de l’État ou l’un de ses établissements publics administratifs, les mesures d’exécution adoptées en application du présent article sont transmises aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat, dans des conditions qui préservent la confidentialité des informations dont la divulgation porterait atteinte à la sécurité des systèmes d’information ou aux intérêts de la défense et de la sécurité nationale. »
Exposé des motifs
L’article 23 permet à l’ANSSI de communiquer des informations couvertes par le secret de l’enquête ou par d’autres secrets protégés par la loi non seulement aux autorités françaises et européennes, mais aussi à des centres de réponse aux incidents et à des organismes internationaux, sans distinguer selon qu’ils relèvent ou non de l’Union Européenne.
La coopération internationale peut être indispensable face à des menaces qui ignorent les frontières. Mais la levée de secrets protégés par la loi au profit d’entités relevant d’États tiers doit être entourée de garanties. Le présent amendement subordonne ces échanges à des garanties de confidentialité au moins équivalentes à celles du droit français et au respect de la réciprocité.
Dispositif
Après l’alinéa 2, insérer l’alinéa suivant :
« Lorsque le destinataire est un centre de réponse aux incidents de sécurité informatique relevant d’un État non membre de l’Union européenne ou un organisme international, la communication est en outre subordonnée à l’existence de garanties de confidentialité au moins équivalentes à celles prévues par le droit français ainsi qu’à la réciprocité. »
Exposé des motifs
Le présent amendement vise à prévoir une mise à jour au moins biennale de la stratégie nationale en matière de cybersécurité, contre une actualisation tous les trois ans prévue par le texte.
Si la stratégie nationale doit naturellement s’inscrire dans le temps long, la rapidité d’évolution des technologies et du paysage des menaces justifie de pouvoir l’actualiser plus régulièrement.
Le développement de l’intelligence artificielle, l’apparition de nouvelles vulnérabilités, l’évolution des modes opératoires des cyberattaquants et l’interconnexion croissante des systèmes numériques modifient rapidement les conditions dans lesquelles doit être assurée la cybersécurité de la Nation.
Dans Threat Landscape 2026, l’ENISA souligne l’évolution constante des menaces et l’utilisation croissante de l’intelligence artificielle à des fins malveillantes.
Une actualisation tous les deux ans permettrait ainsi de conserver une stratégie structurante, tout en garantissant sa capacité d’adaptation aux évolutions technologiques, aux nouvelles vulnérabilités et aux transformations du paysage des menaces.
Cette périodicité est en outre cohérente avec le dispositif prévu par le texte, qui prévoit déjà la remise au Parlement, tous les deux ans, d’un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité.
Il s’agit donc non pas de remettre en cause la stabilité nécessaire à une stratégie nationale, mais de garantir que celle-ci demeure régulièrement actualisée et adaptée aux réalités technologiques et opérationnelles.
Dispositif
À l’alinéa 19, substituer au mot :
« trois »
le mot :
« deux ».
Exposé des motifs
Rédactionnel. Conséquences du projet de loi non traitées à l'article L. 112-11 du code des relations entre le public et à l'administration.
Dispositif
Ajouter un alinéa 41 ainsi rédigé :
XIX- Au premier alinéa de l'article L. 112-11 du code des relations entre le public et à l'administration, les mots "règles fixées par le référentiel général de sécurité mentionné au I de l'article 9 de l'ordonnance précitée" sont remplacés par les mots "exigences spécifiques à l’égard des systèmes d’information permettant des échanges d’informations par voie électronique avec le public et d’autres administrations mentionnées au troisième alinéa de l’article 16 de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité".
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions de : transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 5 par les mots :
« , en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données ».
Exposé des motifs
Les articles L. 511-41 à L. 511-41-1-C dans leur rédaction résultant de l'ordonnance n° 2026-255 du 8 avril 2026 entreront en vigueur le 11 janvier 2027. Il convient de prévoir les compteurs de la date de promulgation de la présente loi jusqu’au 10 janvier 2027 puis à compter du 11 janvier 2027.
En outre, les missions exercées par la Banque de France en métropole et dans les collectivités ultramarines de la zone euro, sont exercées par l'Institut d'émission d'outre-mer dans la zone du franc Pacifique et nécessitent donc une adaptation de l’article L. 521-10 dans les collectivités du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna.
Dispositif
Le 7° est remplacé par les dispositions suivantes :
« 7° Au tableau du second alinéa du I des articles L. 773-5, L. 774-5 et L. 775-5 :
a) La ligne :
«
| L. 511-41-1-A à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
» ;
b) La ligne :
«
| L. 511-41 à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41 et L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
».
a) Le b) entre en vigueur le 11 janvier 2027.
Après le 9°, ajouter un 9° bis A ainsi rédigé :
« 9° bis A Après le 4° du II des articles L. 773-21, L. 774-21 et L. 775-15, est inséré un 5° ainsi rédigé :
« 5° A l’article L. 521-10 :
a) Au I, les mots : « de la Banque de France aux fins de l’accomplissement par celle-ci de ses missions prévues l'article L. 141-4 » sont remplacés par les mots : « de l'Institut d'émission d'outre-mer au titre de l'avant dernier alinéa de l'article L. 721-24. »
b) Au II, les mots : « la Banque de France » sont remplacés par les mots : « l'Institut d'émission d'outre-mer ».
Exposé des motifs
Amendement de correction.
Dispositif
À l’alinéa 2, substituer à la référence :
« 1333-2 »
la référence :
« L. 1333-2 ».
Exposé des motifs
L’ajout en commission spéciale d’une extension de l’analyse des dépendances à l’égard des solutions logicielles et matérielles propriétaires représente une complexité supplémentaire pour les entités régulées qu’il convient de cadrer précisément.
S’il est admis que la question de la dépendance à des solutions technologiques propriétaires non souveraines est préoccupante, les exigences du texte vis-à-vis des acteurs économiques ne tiennent pas compte de la réalité du marché actuelle. Le présent projet de loi, texte de transposition, ne constitue pas le bon véhicule pour amorcer une politique industrielle volontariste visant à faire émerger des solutions alternatives aux solutions propriétaires. Les critères cités ouvrent une surtransposition préjudiciable aux acteurs français qui nous mettent en risque car nombre de nos fournisseurs, y compris européens ou français, ont des solutions propriétaires avec effet « boites noires ».
C’est pourquoi il nous semble important de définir par un décret une méthodologie commune à l’analyse de risques, afin de limiter toute surtransposition en regard de l’application stricte des directives européennes, dans un contexte concurrentiel qui dépasse nos frontières nationales.
Amendement travaillé notamment avec la Fédération Française des Télécoms.
Dispositif
Après l’alinéa 33, insérer l’alinéa suivant :
« Un décret en conseil d’État définit une méthodologie commune à toute analyse des risques liés à la dépendance envers des fournisseurs de solutions logicielles et matérielles propriétaires. »
Exposé des motifs
Amendement de cohérence.
La définition de la résilience introduite au titre II, consacré à la cybersécurité, reprend celle du titre Ier : elle vise la capacité « d’un opérateur » à assurer la continuité « de la ou des activités d’importance vitale qu’il exerce ». La notion est pourtant employée au titre II, notamment à l’article 14, pour l’ensemble des entités essentielles et importantes, dont la plupart ne sont pas des opérateurs d’importance vitale.
Le présent amendement adapte la définition au champ du titre II et aligne sa rédaction sur celle retenue par la commission à l’article 1er.
Dispositif
Rédiger ainsi l’alinéa 9 :
« 5° bis Résilience : la capacité d’une entité à prévenir tout type d’incident, à s’en protéger et à y résister, afin d’assurer la continuité des activités qu’elle exerce et des services qu’elle fournit ; ».
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° Alinéa 2
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
Les collectivités sont exclues des sanctions financières (art. 37) et aucun accompagnement financier n'est prévu à ce stade comme l’a confirmé la ministre lors de son audition le 1er octobre dernier devant la Commission spéciale.
En contrepartie, une obligation plus légère qu'une sanction financière : justifier chaque année du maintien de leur conformité par une attestation délivrée par les prestataires qualifiés déjà prévus à l'article 14. Les articles 14 et 15 ne prévoient qu'une faculté, mobilisable lors d'un contrôle.
Le présent article instaure une transmission annuelle, sans contrôle préalable. Le défaut de transmission constitue un manquement, constatable sans contrôle sur place, qui permet à l'ANSSI d'enjoindre de se conformer et de prononcer l'astreinte (article 31) avant tout incident. À terme, cette attestation pourrait s'appuyer sur des structures publiques territoriales.
L’enjeu est d’éviter que les collectivités et entités visées n’attendent l’incident pour se mettre en conformité, le risque d’un contrôle ex ante pouvant être analysé comme « faible » par ces dernières au regard de la quantité des missions de l’ANSSI, allant de la pédagogie au contrôle, alors que les incidents sont très nombreux, risquant de monopoliser ses agents. D’autant plus qu’il faut avoir connaissance de l’incident pour engager le contrôle, ce qui peut se compter en plusieurs semaines de délai cf ANTS.
Dispositif
Après l’article 15
Insérer l’article additionnel 15 bis ainsi rédigé :
«– I. – Les collectivités territoriales, leurs groupements et leurs établissements publics administratifs lorsqu’ils sont des entités essentielles au sens de l’article 8, transmettent chaque année à l'autorité nationale de sécurité des systèmes d'information une attestation établissant que les mesures mises en œuvre en application de l’article 14 demeurent en place et à jour au regard des exigences du référentiel mentionné au même article ou de tout autre référentiel reconnu comme équivalent en application de l'article 15.
II. – Cette attestation est délivrée, lorsque l'entité satisfait aux exigences de ce référentiel, par un prestataire de services mentionné au dernier alinéa de l'article 14 et qualifié à cet effet par l'autorité nationale.
III. – Un décret en Conseil d'État précise le contenu de l'attestation, la date de sa première transmission, ses modalités de transmission et les conditions dans lesquelles les prestataires sont qualifiés à cet effet »
Exposé des motifs
L’article 14 prévoit que les entités essentielles doivent prendre les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information. Pour ce faire, elles doivent notamment assurer la protection de ces réseaux et systèmes, y compris en cas de recours à la sous-traitance.
La mention explicite de la sous-traitance pourrait entraîner des interprétations excessives entraînant, pour les entités essentielles, des obligations de sécurité pour l’ensemble des sous-traitants, y compris ceux dont l’intervention n’a pas d’incidence directe sur la sécurité des systèmes d’information.
De plus, la sous-traitance impliquera des responsabilités différentes selon le niveau d’accès aux données et aux systèmes du donneur d’ordre. En effet, les sous-traitants administrateurs ou gestionnaires des données jouent un rôle actif dans la gestion des systèmes ou le traitement des données du donneur d’ordre. A ce titre, ils doivent garantir que leurs infrastructures et procédures ne constituent pas une faille de sécurité susceptible d’exposer les données à des risques de cyberattaques. Il est essentiel d’exiger d’eux des garanties spécifiques en matière de cybersécurité et de conformité aux exigences de la directive NIS.
Concernant les sous-traitants ayant un simple accès aux données, sans rôle de gestion ou d’administration, bien qu’ils n’interviennent pas directement sur les systèmes, leur accès aux données du donneur d’ordre peut représenter un risque, notamment en cas d’utilisation inappropriée, de fuite d’informations ou d’erreur humaine. Il est donc essentiel d’encadrer leurs rôles et responsabilités afin d’éviter toute utilisation inappropriée ou faille de sécurité.
Le présent amendement propose donc de clarifier la portée de cette disposition en limitant sa mise en œuvre aux cas où la sous-traitance a une implication directe sur la sécurité des systèmes d'information et en spécifiant que les rôles et responsabilités de chacun devront être précisés autant que de possible au préalable.
Cet amendement a été travaillé avec "Les Entrepreneurs - ex CPME".
Dispositif
A l’alinéa 3, après les mots « sous-traitance », insérer les mots : « lorsque celle-ci a une implication directe sur la sécurité des réseaux et systèmes d’information. Les rôles et les responsabilités de chacun devront être précisés autant que de possible au préalable. ».
Exposé des motifs
Le présent amendement vise à mentionner explicitement les élus parmi les publics auxquels doivent s’adresser les actions de promotion et de développement de l’éducation, de la formation et de la sensibilisation en matière de cybersécurité.
Les élus, notamment les élus locaux, sont amenés à utiliser quotidiennement des outils numériques et peuvent avoir accès à des données sensibles dans le cadre de leurs fonctions.
Les collectivités et leurs représentants sont par ailleurs régulièrement exposés aux cyberattaques, qui peuvent viser aussi bien les systèmes d’information des collectivités que les comptes et outils numériques utilisés par les élus, voire les associations d'élus.
La sensibilisation des élus aux bonnes pratiques et aux réflexes à adopter en cas d’incident constitue ainsi un élément essentiel de la prévention et de la résilience face aux cyberattaques.
Dispositif
À l’alinéa 9, après le mot :
« citoyens, »,
insérer les mots :
« des élus, ».
Exposé des motifs
Cet amendement vise à renforcer la souveraineté numérique et la protection des données à caractère personnel détenues par les entités du secteur financier, en imposant leur hébergement et leur traitement sur des infrastructures sécurisées situées en France.
La dépendance à des prestataires soumis à des législations extraterritoriales expose les données à des risques d’accès par des autorités étrangères. La localisation des infrastructures doit donc s’accompagner de garanties techniques et juridiques permettant une maîtrise effective des données.
Le présent amendement prévoit le recours à un service d’informatique en nuage qualifié SecNumCloud ou à un système d’information interne situé en France et conforme aux exigences de sécurité de l’ANSSI. Une dérogation expressément accordée par cette dernière demeure possible.
Il s’agit de prolonger les exigences de résilience opérationnelle numérique par une politique de souveraineté protégeant les données et les infrastructures dont dépend le fonctionnement du secteur financier.
Dispositif
Insérer l’article suivant :
« Les entités mentionnées au présent titre assurent l’hébergement et le traitement des données à caractère personnel collectées en France sur des infrastructures situées sur le territoire national.
« À cette fin, ces données sont hébergées et traitées :
« 1° Soit sur un service d’informatique en nuage qualifié SecNumCloud par l’Agence nationale de la sécurité des systèmes d’information ;
« 2° Soit sur un système d’information interne, physiquement localisé en France et conforme aux exigences de sécurité définies par l’Agence nationale de la sécurité des systèmes d’information.
« Toute externalisation de l’hébergement ou du traitement de ces données vers un prestataire non qualifié SecNumCloud ou sur des infrastructures situées hors du territoire national est interdite, sauf dérogation expressément accordée par l’Agence nationale de la sécurité des systèmes d’information. »
Exposé des motifs
Cet amendement vise à assurer la cohérence du dispositif national avec le champ des obligations prévues par la directive REC et à éviter d’étendre celles-ci à des opérateurs qui n’y sont pas soumis au titre du droit européen.
L’obligation d’analyser les dépendances à l’égard de tiers et les vulnérabilités des chaînes d’approvisionnement découle des exigences de résilience applicables aux entités critiques relevant de la directive REC.
Il convient donc de réserver cette obligation aux opérateurs d’importance vitale désignés au titre du 1° du I de l’article L. 1332-2, auxquels s’appliquent ces exigences, et de ne pas l’étendre aux opérateurs désignés au titre du 2° du même I en raison du danger d’une particulière gravité que la destruction ou l’avarie de leurs installations pourrait présenter pour la population ou l’environnement.
Dispositif
À la première phrase de l’alinéa 32, après la première occurrence du mot :
« vitale »,
insérer les mots :
« désignés au titre du 1° du I de l’article L. 1332‑2 ».
Exposé des motifs
Cet amendement rédactionnel vise à corriger des erreurs de renvoi.
Dispositif
1° A l’alinéa 1, substituer au mot :
« huitième »,
le mot :
« sixième ».
2° Aux alinéas 4 et 5, substituer au mot :
« septième »,
le mot :
« sixième ».
Exposé des motifs
Cet amendement procède à une harmonisation avec les modalités de contrôle énoncées par les dispositions de l’alinéa 70 de l’article 1er.
Dispositif
A l’alinéa 3, substituer au mot :
« à »
Les mots :
« aux contrôles. A ce titre, ils peuvent exiger la communication de documents de toute nature, propres à faciliter »:
Exposé des motifs
En l’état du texte, l’avis défavorable rendu par l’autorité administrative à l’issue de l’enquête administrative ne s’impose qu’aux opérateurs d’importance vitale de droit privé. Un opérateur de droit public pourrait donc autoriser l’accès à une infrastructure critique d’une personne dont l’enquête a établi que le comportement est de nature à porter atteinte à l’exercice d’une activité d’importance vitale ou à la sécurité de cette infrastructure.
Or de nombreux opérateurs d’importance vitale sont des personnes publiques, notamment des établissements publics industriels et commerciaux et des régies dans les transports, l’énergie, l’eau ou la recherche. Le risque tient à la nature de l’infrastructure, non au statut juridique de l’opérateur qui l’exploite.
Le présent amendement rend l’avis défavorable contraignant pour tous les opérateurs d’importance vitale, quel que soit leur statut. Les garanties prévues par l’article demeurent : information de la personne concernée et impossibilité d’émettre un avis défavorable si l’enquête n’établit pas un risque d’atteinte.
Dispositif
À fin de la première phrase de l’alinéa 45, supprimer les mots :
« s’il est une personne morale de droit privé ».
Exposé des motifs
Les réseaux de communications électroniques constituent une infrastructure critique. Ils ont fait l’objet de sabotages répétés sur le territoire national : sectionnements coordonnés de câbles de fibre optique en avril 2022 et à l’été 2024, et atteintes aux câbles sous-marins en Europe. Ces actes ont été facilités par la grande disponibilité de cartographies publiques et précises des artères, des chambres et des sites techniques.
Le présent amendement interdit la diffusion au public de ces informations, quel qu’en soit le support et quel qu’en soit l’auteur.
Il respecte les exigences constitutionnelles de nécessité, d’adaptation et de proportionnalité :
– seules les informations dont la précision permet de localiser les infrastructures sont visées, selon un seuil fixé par décret en Conseil d’État après avis de l’ANSSI et de l’Arcep ;
– l’infraction suppose une intention, et ses peines sont graduées selon le but poursuivi ;
– les données agrégées, l’information journalistique et les échanges nécessaires à la régulation, à la sécurité des travaux et aux relations entre opérateurs restent libres ;
– les mesures de retrait relèvent du juge judiciaire.
Le dispositif est conforme au droit de l’Union. Le règlement (UE) 2024/1309 autorise expressément la restriction de l’accès aux informations sur les infrastructures physiques pour des motifs de sécurité. Les mesures visant les intermédiaires s’inscrivent dans le cadre de l’article 9 du règlement (UE) 2022/2065.
Cet amendement présente un lien direct avec l’objet du projet de loi, qui porte sur la résilience des infrastructures critiques.
Dispositif
« I. – Après l’article L. 33‑16 du code des postes et des communications électroniques, il est inséré un article L. 33‑16bis ainsi rédigé :
« Art. L. 33‑16 bis. – I. – Afin de prévenir les atteintes à l’intégrité, à la disponibilité et à la continuité des réseaux de communications électroniques, est interdite la diffusion au public, par quelque moyen que ce soit, notamment par voie de presse écrite ou audiovisuelle, de service de communication au public en ligne, de plateforme en ligne, de réseau social ou de publication imprimée, de toute représentation cartographique, de tout jeu de données géolocalisées, de tout schéma ou de toute description dont le niveau de précision permet de localiser :
« 1° Les câbles et artères des réseaux de communications électroniques, terrestres ou sous-marins ;
« 2° Les infrastructures d’accueil de ces réseaux, notamment les fourreaux, chambres de tirage, poteaux, pylônes et points hauts ;
« 3° Les stations d’atterrissement de câbles sous-marins, les nœuds de raccordement optique, les centres de données, les points d’échange internet et les sites hébergeant des équipements actifs de réseau.
« II. – Le décret prévu au VI fixe, pour chacune des catégories mentionnées aux 1° à 3° du I, le niveau de précision à partir duquel la diffusion est interdite.
« III. – L’interdiction prévue au I s’applique à toute personne physique ou morale, y compris aux opérateurs mentionnés à l’article L. 33‑1, aux gestionnaires d’infrastructures d’accueil, aux collectivités territoriales et à leurs groupements, aux éditeurs de services de presse et de communication au public en ligne, et aux fournisseurs de services intermédiaires au sens du règlement (UE) 2022/2065 du 19 octobre 2022, dans les conditions prévues par ce règlement.
« IV. – Ne constituent pas une diffusion au public au sens du I :
« 1° La transmission d’informations à l’État, à ses établissements publics, aux autorités administratives indépendantes, aux collectivités territoriales et à leurs groupements en exécution d’une obligation légale ou réglementaire ;
« 2° La mise à disposition d’informations, dans le cadre du guichet unique prévu à l’article L. 554‑2 du code de l’environnement, aux seules personnes qui y sont habilitées ;
« 3° La mise à disposition d’informations, dans le cadre du point d’information unique prévu par le règlement (UE) 2024/1309 du 29 avril 2024, dans les conditions et limites prévues par ce règlement, notamment les restrictions fondées sur la sécurité nationale et la sécurité des réseaux ;
« 4° Les échanges d’informations entre opérateurs, gestionnaires d’infrastructures et leurs prestataires, dans le cadre de relations contractuelles assorties d’une obligation de confidentialité ;
« 5° La diffusion de données agrégées à une maille ne permettant pas de localiser les éléments mentionnés aux 1° à 3° du I, notamment les données relatives à la couverture et à l’éligibilité des locaux aux services ;
« 6° L’indication de l’adresse d’un centre de données ou d’un point d’échange internet ouvert à des clients tiers ;
« 7° La relation, par un média, de faits d’actualité, dès lors qu’elle ne comporte pas d’informations dont la précision excède le niveau fixé en application du II.
« V. – Le président du tribunal judiciaire, statuant selon la procédure accélérée au fond ou en référé, peut prescrire toutes mesures propres à faire cesser une diffusion contraire au I, y compris à l’égard des fournisseurs de services intermédiaires. Il peut être saisi par le ministère public, par l’Autorité nationale de sécurité des systèmes d’information ou par toute personne justifiant d’un intérêt, notamment l’exploitant des infrastructures concernées.
« VI. – Un décret en Conseil d’État, pris après avis de l’Autorité nationale de sécurité des systèmes d’information et de l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse, précise les modalités d’application du présent article. »
II. – Après l’article L. 39‑11 du même code, il est inséré un article L. 39‑11bis ainsi rédigé :
« Art. L. 39‑11 bis. – I. – Le fait de diffuser sciemment au public des informations en méconnaissance du I de l’article L. 33‑16bis est puni d’un an d’emprisonnement et de 45 000 euros d’amende.
« II. – Lorsque la diffusion est commise en vue de faciliter une atteinte à l’intégrité ou au fonctionnement d’un réseau de communications électroniques, les peines sont portées à trois ans d’emprisonnement et 75 000 euros d’amende.
« III. – Les personnes morales déclarées responsables pénalement, dans les conditions prévues à l’article 121‑2 du code pénal, des infractions définies au présent article encourent l’amende suivant les modalités prévues à l’article 131‑38 du même code. »
III. – Les I et II entrent en vigueur à une date fixée par le décret prévu au VI de l’article L. 33‑16bisbis du code des postes et des communications électroniques, et au plus tard douze mois après la promulgation de la présente loi. Les personnes ayant diffusé, avant cette date, des informations entrant dans le champ du I du même article procèdent à leur retrait au plus tard à cette date. »
Exposé des motifs
Lorsqu’ils sont des entités importantes ou essentielles, les fournisseurs de services de systèmes de noms de domaine, les offices d’enregistrement, les fournisseurs de services d’informatique en nuage, les fournisseurs de services de centres de données, les fournisseurs de réseaux de diffusion de contenu, les fournisseurs de services gérés, les fournisseurs de services de sécurité gérés ainsi que les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et les prestataires de services de confiance, ci-après « les acteurs du numérique » :
- Ne sont pas tenus de mettre en œuvre les dispositions des alinéas 6 et 7 de l’article 14 ;
- Sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Tout le monde partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale. Cette disposition ne permet cependant pas de s’adapter à l’adoption de nouveaux actes d’exécution pris en application de l’article 21 de la directive NIS 2 qui concerneraient :
- Les acteurs du numérique ;
- Tout autre secteur ayant fait l’objet d’un tel acte.
Un amendement déposé à l’article 13 permet justement d’apporter la clarification initialement visée par l’ajout de cet alinéa tout en garantissant la pérennité de l’adéquation de ces dispositions à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels.
Dispositif
Alinéa 9
Supprimer cet alinéa.
Exposé des motifs
L’alinéa 11 de l’article 31 impose à la commission des sanctions de procéder à la liquidation des astreintes dont l’autorité nationale de la sécurité des systèmes d’information peut assortir les mesures d’exécution, dès lors que ces mesures d’exécution n’ont pas été exécutées totalement et dans les délais impartis par les personnes concernées.
Le présent amendement vise à permettre à la commission des sanctions d’apprécier, au cas par cas, si elle doit procéder à la liquidation de ces astreintes. Elle pourra ainsi tenir compte des éléments de droit et de fait au moment où elle se prononce, et, notamment, du comportement de la personne mise en cause. Au regard des circonstances de l’espèce, la commission appréciera si, et dans quelle mesure, elle doit procéder à la liquidation.
Dispositif
1° A la seconde phrase de l’alinéa 11, substituer au mot :
« procède »,
les mots :
« peut procéder ».
2° Compléter l’alinéa 11 par la phrase suivante :
« Elle tient compte, pour déterminer le montant total de l'astreinte liquidée, des circonstances de l'espèce ».
Exposé des motifs
Cet amendement poursuit deux objectifs :
- viser clairement à l’alinéa 1er les dispositions dont relèvent les sanctions applicables aux entités mentionnées au I de l’article 37, notamment aux opérateurs d’importance vitale ;
- clarifier les modalités de calcul du quantum de la sanction pour les entités mentionnées à l’alinéa 4 et le quantum de la sanction applicable aux cas de manquement aux obligations prévues au chapitre III (obligations de coopération dans le cadre d’un contrôle et obstacle) pour les prestataires, organismes et fournisseurs mentionnés aux alinéas 7 et 8, de façon analogue aux entités mentionnées au I de l’article 37.
Dispositif
1° A l’alinéa 1,
Après le mot :
« manquement »,
Insérer le mot :
« constaté »
2° au même alinéa, substituer aux mots :
« prévues au présent titre »
les mots :
«, prescriptions et exigences prévues par les dispositions mentionnées au 3° et 4° bis de l'article 26 ».
3° À l’alinéa 4, après les mots :
« chapitre II »,
Insérer les mots :
« du titre II ».
4° Au même alinéa, compléter la première phrase par les mots :
« , le montant le plus élevé étant retenu ».
5° Compléter l’alinéa 7 par les mots :
« ou aux obligations prévues au présent chapitre »
6°Après les mots :
« constaté aux »:
Rédiger ainsi la fin de l’alinéa 8 :
"obligations, prescriptions et exigences prévues par les dispositions mentionnées aux 2°, 4°, 5° et 6° de l’article 26 et par le présent chapitre ".
Exposé des motifs
L’article 31 du projet de loi détaille les mesures que peut prendre l’ANSSI suite aux contrôles réalisés auprès des différents entités concernées par NIS2. L’ANSSI, si elle constate un manquement, peut donc enjoindre l’entité contrôlée à se mettre en conformité avec les obligations prévues au titre II de la présente loi dans un délai qui ne peut être inférieur à un mois. Toutefois, le texte ne fixe aucun plafond au délai. Le délai doit être proportionné, mais encadré, pour éviter qu'une mise en demeure sans suite pendant des mois. C’est pourquoi il est proposé de prévoir un délai maximum de six mois.
Dispositif
A l’alinéa 7,
substituer aux mots :
« dans un délai qu'elle détermine et qui ne peut être inférieur à un mois, sauf en cas de manquement grave ou répété »
Les mots
« … dans un délai qu'elle détermine en fonction de la gravité des manquements, de l'ampleur des mesures à mettre en œuvre et des moyens de la personne contrôlée.
Ce délai ne peut excéder six mois pour justifier de l'engagement effectif des mesures de mise en conformité ni être inférieur à un mois, sauf en cas de manquement grave ou répété. »
Exposé des motifs
Amendement rédactionnel.
L'article L. 1332-6-1 A du code de la défense est renuméroté en tant qu'article L. 1332-10 par l'article premier du présent projet de loi.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 7° bis Au premier alinéa de l’article L. 2364‑2, les mots : « L. 1332‑6-1 A » sont remplacés par les mots : « L. 1332‑10 » ».
Exposé des motifs
La commission a qualifié d’entités essentielles l’ensemble des établissements et services sociaux et médico-sociaux, quelle que soit leur taille. L’objectif était de lever une ambiguïté, certains établissements contestant relever de la catégorie des « entreprises ». Mais la rédaction retenue fait entrer dans le régime le plus lourd des milliers de très petites structures : services d’aide à domicile, résidences autonomie, foyers, souvent gérés par des CCAS ou des CIAS. De nombreuses petites communes, pourtant exclues en tant que telles sous le seuil de 30 000 habitants, y seraient ainsi soumises indirectement.
La directive ne vise les prestataires de soins qu’au-delà des seuils de la grande entreprise pour les entités essentielles. Le présent amendement applique ces seuils, appréciés au niveau de la personne morale gestionnaire, comme le prévoit déjà le 2° du présent article pour les établissements publics industriels et commerciaux. Il préserve l’objectif de clarification de la commission et reprend la position de l’ANSSI : « on n’assujettira pas la pharmacie du quartier ».
Les structures plus petites mais critiques peuvent être désignées au titre de l’article 10.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Le présent projet de loi prévoit une mise à jour tous les deux ans des listes des entités essentielles et importantes. Cet amendement vise à réduire le délai afin qu’il devienne annuel. Un rythme annuel de mise à jour permettrait d’éviter les angles morts liés à des activités émergentes ou à la transformation rapide des opérateurs, d’assurer une couverture plus fine et plus réactive du périmètre des entités assujetties, et surtout de coordonner plus efficacement l'application de la directive NIS 2, qui demande une évaluation régulière de la criticité.
Dispositif
À l’alinéa 1, supprimer le mot :
« deux ».
Exposé des motifs
Le présent article permet à la Commission européenne de diligenter des missions d’évaluation ou de conseil auprès d’opérateurs d’importance vitale (OIV) français classés comme entités critiques d’importance européenne particulière (ECIEP), dans le cadre de la coopération et de l’harmonisation à l’échelle européenne.
Bien que cette intervention soit soumise à l’accord préalable de l’État membre concerné, elle conduit néanmoins à reconnaître à la Commission européenne une capacité d’intervention auprès de structures stratégiques relevant directement de la sécurité et de la résilience nationales.
Le présent amendement vise donc à supprimer ces nouvelles prérogatives confiées à la Commission européenne, afin de préserver notre souveraineté et la pleine maîtrise de l’État sur ses opérateurs d’importance vitale.
Dispositif
Supprimer les alinéas 53 et 54.
Exposé des motifs
La directive (UE) 2022/2555 impose que les organes de direction puissent être tenus responsables des manquements de leur entité (art. 20, paragraphe 1). Elle exige aussi que les personnes physiques dirigeantes répondent de leur devoir de veiller au respect de ses obligations (art. 32, paragraphe 6). Le texte de la commission ne transpose pas ces dispositions.
Pour les administrations, le texte exclut en outre toute amende administrative (art. 37). Faute de sanction, les obligations de cybersécurité risquent de rester sans effet dans le secteur public, qui est pourtant l’une des cibles principales des cyberattaques.
Cet amendement ne sanctionne pas les structures. Il rattache les manquements graves au régime de responsabilité financière des gestionnaires publics, jugé par la Cour des comptes depuis l’ordonnance n° 2022‑408 du 23 mars 2022. La Cour a montré dans l’arrêt Projet Scribe (n° S-2026‑0975, 28 août 2026) qu’elle sait sanctionner les défaillances de gouvernance d’un projet informatique public.
Dispositif
I. – Lorsque l’autorité nationale de sécurité des systèmes d’information constate, à l’occasion d’un contrôle mentionné au chapitre III du présent titre, qu’une administration de l’État, une collectivité territoriale, un groupement de collectivités territoriales ou l’un de leurs établissements publics administratifs méconnaît les obligations prévues aux articles 14 et 17, elle met en demeure l’autorité dirigeante de l’organisme d’y remédier dans un délai qu’elle fixe. Ce délai ne peut être inférieur à trois mois, sauf en cas de manquement grave ou d’urgence.
La mise en demeure précise les manquements constatés, les mesures attendues et les personnes chargées de leur mise en œuvre. Elle est notifiée à l’autorité dirigeante et aux personnes ainsi désignées, qui peuvent présenter leurs observations.
II. – À l’expiration du délai, l’autorité nationale de sécurité des systèmes d’information constate si l’organisme s’est conformé à la mise en demeure. À défaut, elle en informe le ministère public près la Cour des comptes et lui transmet la mise en demeure et ses constats.
III. – Après l’article L. 131‑14 du code des juridictions financières, il est inséré un article L. 131‑14‑1 ainsi rédigé :
« Art. L. 131‑14‑1. – Tout justiciable mentionné à l’article L. 131‑1 qui, destinataire d’une mise en demeure notifiée en application du I de l’article 37 ter de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, s’est abstenu, par une faute grave, de prendre dans le délai imparti les mesures relevant de ses fonctions pour remédier aux manquements constatés, est passible de l’amende prévue à l’article L. 131‑16.
« La gravité de la faute s’apprécie notamment au regard de l’exposition au risque de l’organisme, de la sensibilité des données et des services concernés, des diligences accomplies, des moyens dont disposait l’intéressé, des alertes qu’il a adressées à sa hiérarchie et des conséquences d’un éventuel incident important. » »
Exposé des motifs
Le présent amendement vise à améliorer sensiblement le degré de préparation des collectivités territoriales face à la menace cyber en intégrant explicitement le risque de cyberattaque au sein du Plan Communal de Sauvegarde (PCS).
Alors que les collectivités jouent un rôle essentiel dans la continuité des services publics et la gestion des crises locales, elles sont devenues ces dernières années des cibles privilégiées des cybercriminels et d’acteurs étatiques hostiles. Selon l’ANSSI, plus de 350 collectivités ont été victimes d’une cyberattaque en 2023, dont une majorité de communes de taille moyenne, souvent démunies en matière de protection informatique.
Les exemples concrets abondent. En septembre 2024, la mairie de Caen a été victime d’une attaque par rançongiciel paralysant plusieurs de ses services administratifs pendant plusieurs jours. À la même période, la ville de Chaville (Hauts-de-Seine) a vu son système d’information compromis, entraînant la perte d’accès à des documents sensibles et des données personnelles. En 2022, la ville de La Rochelle avait également subi une cyberattaque majeure, impactant la gestion de ses services numériques.
Ces incidents démontrent la vulnérabilité des collectivités et l’impact potentiel de ces attaques : paralysie administrative, interruption des services aux usagers, atteinte à la confidentialité des données des citoyens, voire mise en danger de la sécurité des populations en cas d’atteinte aux systèmes d’alerte ou de gestion de crise.
Or, le Plan Communal de Sauvegarde, prévu par l’article L. 731‑3 du code de la sécurité intérieure, constitue l’outil de référence permettant d’organiser la réponse opérationnelle de la commune en cas d’événement grave : catastrophes naturelles, risques technologiques, sanitaires… Il apparaît aujourd’hui indispensable que les risques cyber soient explicitement intégrés à ce dispositif, au même titre que les autres menaces susceptibles de désorganiser la vie locale. Le présent amendement vise donc à améliorer sensiblement le degré de préparation des collectivités en ajoutant le risque cyber au sein du plan communal de sauvegarde. Cet amendement a été travaillé avec Hexatrust.
Dispositif
Rédiger ainsi cet article :
« I. – Le code de la sécurité intérieure est ainsi modifié :
« 1° Le I de l’article L. 731‑3 est ainsi modifié :
« a) À la seconde phrase du premier alinéa, après le mot : « connus, », sont insérés les mots : « y compris le risque d’incident informatique ayant un impact important sur la fourniture des services à la population, » ;
« b) Après le 7°, il est inséré un 8° ainsi rédigé :
« « 8° Assurant des activités de service public dont la continuité est susceptible d’être perturbée par des incidents informatiques, et dont la liste est déterminée par décret en Conseil d’État. » ;
« 2° À l’article L. 731‑5, après le mot : « sauvegarde », sont insérés les mots : « , notamment pour prendre en compte le risque d’incident informatique, ».
« II. – Le I du présent article entre en vigueur à l’occasion de l’actualisation du plan communal de sauvegarde ou, au plus tard, à la date de sa révision. »
Exposé des motifs
Amendement de repli. À défaut du seuil de 30 000 habitants, le présent amendement réserve le statut d’entité importante aux communautés de communes de 20 000 habitants et plus, soit environ 475 intercommunalités. Les plus petites disposeraient ainsi du temps nécessaire pour organiser leur cybersécurité à un rythme compatible avec leurs moyens. Il reprend une proposition de l’Association des maires de France.
Dispositif
À l’alinéa 5, après les mots :
« communautés de communes »,
insérer les mots :
« de 20 000 habitants et plus ».
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement, de nature rédactionnelle et clarificatrice, précise qu’en application de l’article 43 A, la transmission à l’ANSSI des déclarations d’incidents majeurs et des notifications de cybermenaces effectuées par les entités financières s’opère dans des conditions équivalentes à celles applicables aux transmissions à l’ACPR, avec un contenu et un format identique. Il ne crée aucune obligation nouvelle ; il garantit simplement l’harmonisation des exigences déjà prévues et évite les divergences d’interprétation.
Dispositif
I. Compléter l’alinéa 4 par la phrase :
« Cette transmission à l’autorité nationale de sécurité des systèmes d’information est effectuée dans des conditions équivalentes aux conditions de déclaration des incidents majeurs à l’Autorité de contrôle prudentiel et de résolution en application du règlement 2022/2554 et, notamment, dans des conditions de contenu et de format identiques. »
II. Compléter l’alinéa 6 par la phrase :
« Cette transmission à l’autorité nationale de sécurité des systèmes d’information est effectuée dans des conditions équivalentes aux conditions de notification des cybermenaces à l’Autorité de contrôle prudentiel et de résolution en application du règlement 2022/2554 et, notamment, dans des conditions de contenu et de format identiques. »
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise donc à aligner le régime applicable aux OIV du secteur financier sur l’exemption sectorielle prévue à l’article 62 A, afin de consacrer l’équivalence entre DORA et NIS2 en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.
Dispositif
Après l’alinéa 61, insérer l’alinéa suivant :
« Conformément à l’article 62A de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, sont notamment considérées comme ayant un effet au moins équivalent, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les obligations résultant des articles 14 et 15 ainsi que les obligations résultant du premier alinéa de l’article 17, ne sont pas applicables aux entités financières visées au titre III de ladite loi, ayant le statut d’opérateurs mentionnés à l’article L. 1332‑2 du code de la défense. »
Exposé des motifs
Il convient de rectifier le comptage des lignes du tableau compteur Lifou des articles L. 783-2, L. 784-2 et L. 785-2 car celui-ci, depuis son écriture initiale en 2024, a été modifié par l’ordonnance n° 2026-255 du 8 avril 2026.
La création de l’article L. 612-24-1 nécessite une adaptation concernant la directive du 14 décembre 2022 qui ne peut pas s’appliquer en l’état dans les collectivités ultramarines du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna qui sont des pays et territoires d’outre-mer où le droit européen ne s’applique pas.
Dispositif
1° Au premier alinéa du 3°, remplacer les mots : « vingt-deuxième » par les mots : « vingt-troisième ».
2° Après le 3° : ajouter un 4° et 5° ainsi rédigés :
a) « 4° Au III des articles L. 783-2 et L. 784-2, est inséré un 5° bis ainsi rédigé :
« 5° bis A l’article L. 612-24-1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
b) « 5° Au III de l’article L. 785-2, est inséré un 3° bis ainsi rédigé :
« 3° bis A l’article L. 612-24-1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
Exposé des motifs
Pour les entités financières contrôlées par l’Autorité des marchés financiers, l’article 45 bis prévoit que les déclarations d’incidents et les notifications de cybermenaces sont réalisées au moyen d’un document unique, transmis simultanément à l’AMF et à l’ANSSI. Rien de tel n’est prévu pour les entités contrôlées par l’Autorité de contrôle prudentiel et de résolution, soit l’essentiel des banques et des assureurs, qui devront effectuer deux déclarations distinctes pour un même incident.
Dispositif
Après l’alinéa 6, insérer l’alinéa suivant :
« III. – Les déclarations et notifications mentionnées aux I et II du présent article sont réalisées par le biais d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Le présent amendement tend à supprimer une disposition ajoutée en commission spéciale qui instaure des critères dont la prise en compte complexifie le choix ainsi que la mise en œuvre des mesures de sécurité par les entités. Celle-ci prévoit en effet que le choix des mesures de sécurité devrait tenir compte « leur capacité à être audités, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les dépendances technologiques à l’égard de prestataires tiers ne présentant pas de garanties suffisantes de conformité aux exigences de cybersécurité et de souveraineté numérique ».
Ce faisant, cette disposition pose trois difficultés. En premier lieu, elle ferait peser sur les entités concernées une charge supplémentaire disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de l’évaluation de ces critères ainsi que du coût financier important qu’elle représente.
En deuxième lieu, cette disposition ne paraît pas satisfaisante du point de vue de la sécurité juridique. Elle fait ainsi référence à des notions, telles que l’auditabilité ou la transparence de leur fonctionnement, mal définies, voire inexistantes en droit, compliquant d’autant plus leur appréciation par les entités dans le choix de leurs mesures et créant un flou juridique potentiellement préjudiciable aux entités.
En dernier lieu, faire peser une telle contrainte sur les entités entrainerait un risque de surtransposition de la directive NIS 2, qui ne prévoit pas de telles modalités dans la détermination des mesures à mettre en place pour les entités. Une telle contrainte ne paraît par ailleurs pas réellement opérante pour les entités déjà soumises au règlement d’exécution 2024/2690[1].
[1] Fournisseurs de services de systèmes de noms de domaine, aux offices d’enregistrement, aux fournisseurs de services d’informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés ainsi qu’aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et aux prestataires de services de confiance
Dispositif
I.- A l’alinéa 1er, supprimer la troisième phrase.
II. – En conséquence, à la fin de l’alinéa 9, supprimer les mots :
« , en veillant au respect des principes énoncés au premier alinéa du présent article. »
Exposé des motifs
EXPOSÉ SOMMAIRE
Cet amendement vise à permettre à la commission des sanctions d’adapter la liquidation des astreintes à la situation des entités concernées, en inscrivant explicitement leur taille et leurs capacités parmi les critères d’appréciation.
L’article 31 prévoit que les mesures d’exécution prescrites par l’ANSSI peuvent être assorties d’une astreinte pouvant atteindre 5 000 euros par jour de retard. En cas d’inexécution totale ou partielle ou d’exécution tardive, la commission des sanctions procède à sa liquidation.
Les conséquences d’une telle astreinte diffèrent fortement selon la taille et les moyens de l’entité. Une petite structure ne dispose pas des mêmes équipes spécialisées ni des mêmes capacités financières qu’un grand groupe. Des difficultés techniques ou un manque de compétences peuvent également retarder l’exécution d’une mesure, malgré les démarches engagées pour s’y conformer.
Le présent amendement permet donc à la commission d’apprécier, au cas par cas, l’opportunité de liquider l’astreinte et le montant effectivement dû. Il lui impose de tenir compte notamment de la taille de l’entité, de ses capacités humaines, techniques et financières, de ses diligences et des difficultés rencontrées.
Il s’agit de garantir une application proportionnée des mesures de cybersécurité, sans remettre en cause les obligations de mise en conformité ni la possibilité de recourir à une astreinte pour en assurer l’exécution.
Dispositif
I. – À la seconde phrase de l’alinéa 11, substituer au mot :
« procède »,
les mots :
« peut procéder ».
II. – Compléter l’alinéa 11 par la phrase suivante :
« Elle tient compte, pour déterminer le montant total de l’astreinte liquidée, des circonstances de l’espèce, notamment de la taille de l’entité, de ses capacités humaines, techniques et financières, des diligences accomplies pour se conformer à la mesure d’exécution et des difficultés rencontrées dans sa mise en œuvre. »
Exposé des motifs
Amendement rédactionnel de cohérence.
La rédaction actuelle de cette disposition réduit la portée de la définition de la résilience à la seule continuité des activités d’importance vitale. Or le chapitre II du projet de loi, qui transpose la directive NIS2, oblige (à l’art. 14) les entités essentielles, les entités importantes, les administrations et leurs établissements publics administratifs à garantir un niveau de sécurité et de résilience adapté et proportionné au risque existant, et ne se limite pas aux seules activités d’importance vitale.
En outre, cet amendement permet d’harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et de mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 9 :
« 5˚ bis Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir ; »
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
L’amendement vise également les mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service, dès lors qu’ils peuvent affecter la maîtrise, la continuité ou la résilience des solutions numériques acquises par les acteurs publics. Cet amendement est soutenu par Hexatrust, AFNIC et le CESIN
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
Cet amendement rédactionnel vise à corriger une omission dans les références textuelles mentionnées à la fin de l’alinéa 6 de l’article 40.
Dispositif
A l’alinéa 6, après les mots :
« des mêmes »,
insérer les mots :
« directive et ».
Exposé des motifs
Cet amendement poursuit deux objectifs :
- viser clairement à l’alinéa 1er les dispositions dont relèvent les sanctions applicables aux entités mentionnées au I de l’article 37, notamment aux opérateurs d’importance vitale ;
- clarifier les modalités de calcul du quantum de la sanction pour les entités mentionnées à l’alinéa 4 et le quantum de la sanction applicable aux cas de manquement aux obligations prévues au chapitre III (obligations de coopération dans le cadre d’un contrôle et obstacle) pour les prestataires, organismes et fournisseurs mentionnés aux alinéas 7 et 8, de façon analogue aux entités mentionnées au I de l’article 37.
Dispositif
1° A l’alinéa 1,
Après le mot :
« manquement »,
Insérer le mot :
« constaté »
2° au même alinéa, substituer aux mots :
« prévues au présent titre »
les mots :
«, prescriptions et exigences prévues par les dispositions mentionnées au 3° et 4° bis de l'article 26 ».
3° À l’alinéa 4, après les mots :
« chapitre II »,
Insérer les mots :
« du titre II ».
4° Au même alinéa, compléter la première phrase par les mots :
« , le montant le plus élevé étant retenu ».
5° Compléter l’alinéa 7 par les mots :
« ou aux obligations prévues au présent chapitre »
6°Après les mots :
« constaté aux »:
Rédiger ainsi la fin de l’alinéa 8 :
"obligations, prescriptions et exigences prévues par les dispositions mentionnées aux 2°, 4°, 5° et 6° de l’article 26 et par le présent chapitre "
Exposé des motifs
La directive NIS 2 repose sur une distinction claire. Les entités essentielles font l’objet d’une supervision a priori, avec des audits réguliers (article 32). Les entités importantes ne sont contrôlées qu’a posteriori, lorsque l’autorité dispose d’indices d’un manquement, et seulement au moyen d’audits ciblés (article 33). Le directeur général de l’ANSSI l’a rappelé devant la commission spéciale : « contrôle ex ante pour les entités essentielles, ex post pour les entités importantes ». L’article 29 applique pourtant indistinctement à toutes les entités les inspections, les audits réguliers et les scans. Les audits réguliers confiés à un organisme indépendant sont en outre à la charge de l’entité contrôlée.
Cet amendement du groupe Horizons & Indépendants inscrit dans la loi le régime a posteriori prévu par la directive pour les entités importantes, c’est-à-dire les PME et ETI des secteurs critiques et toutes les communautés de communes. Il leur épargne des audits réguliers coûteux que l’Europe n’exige pas. Il ne réduit pas les pouvoirs de l’ANSSI face à un manquement : dès qu’un indice existe, elle peut agir.
Dispositif
Après l’alinéa 6, insérer un alinéa ainsi rédigé :
« À l’égard des entités importantes, les mesures mentionnées aux 1° à 4° ne sont mises en œuvre qu’a posteriori, lorsque l’autorité nationale de sécurité des systèmes d’information dispose d’éléments de preuve, d’indications ou d’informations selon lesquels l’entité ne respecterait pas les obligations qui lui incombent en application du présent titre. Les audits de sécurité mentionnés aux 2° et 2° bis réalisés à leur égard sont des audits ciblés. »
Exposé des motifs
Amendement de repli.
Le présent article prévoit que l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pourra prescrire la réalisation d’audits à des organismes indépendants, dans le cadre de l’application des obligations de cybersécurité prévues pour les organismes d’importance vitales (OIV). Toutefois, la nature hautement sensible des contrôles en question implique des exigences particulières en matière de confiance, d’intégrité et de souveraineté. Ces contrôles peuvent en effet conduire à accéder à des informations confidentielles, voire classifiées, ou à mettre au jour des vulnérabilités majeures susceptibles d’être exploitées à des fins hostiles si elles venaient à être connues de puissances étrangères. Dans ce contexte, il est impératif que les organismes auxquels l’ANSSI pourra déléguer ces missions soient exclusivement européens.
Dispositif
À la deuxième phrase de l’alinéa 4, après le mot :
« indépendants »,
insérer les mots :
« dont le siège statutaire, administration centrale et principal établissement sont situés dans un État membre de l’Union européenne. »
Exposé des motifs
Cet amendement vise à faciliter la mise en conformité des opérateurs aux exigences mentionnées à l’article 16 par un mécanisme de reconnaissance d’équivalence comparable à celui prévu à l’article 15.[1] Il permet de clarifier les mesures de sécurité que devront appliquer les opérateurs d’importance vitale également assujettis à des actes juridiques de l’Union tels que DORA ou le règlement d’exécution établissant des règles relatives à l’application de la directive (UE) 2022/2555 applicable aux acteurs du numérique[2].
En effet, si l’ensemble des opérateurs d’importance vitale sont tenus de mettre en œuvre sur les systèmes d’information d’importance vitale les exigences du référentiel mentionné à l’article 14, certains de ces opérateurs :
- appliquent des référentiels, normes ou spécifications techniques européennes ou internationales, ou bien des normes d’autres Etats Membres de l’UE dans lesquels ils sont entité essentielle ou importante, qui leur permettraient d’être conformes en tout ou partie au référentiel de l’article 14 de la présente loi ;
- sont également tenus de mettre en œuvre, sur ces systèmes d’information les exigences d’un acte juridique sectoriel de l’Union auquel ils sont assujettis, et qui leur permettraient également d’être conformes en tout ou partie au référentiel de l’article 14 de la présente loi.
L’ANSSI déterminera grâce à ce mécanisme de reconnaissance d’équivalence, dans quelle mesure ces corpus d’exigences sont susceptibles d’être mobilisés pour soutenir la mise en conformité de l’opérateur d’importance vitale.
Les décisions d’équivalence permettront d’apporter de la sécurité et de la prévisibilité juridiques aux opérateurs en particulier à celles assujetties à un acte juridique de l’Union, puisqu’elles consacreront au niveau règlementaire l’équivalence des exigences de ces actes par rapport au référentiel mentionné à l’article 14 et, dans le cas où celle-ci est partielle, clarifieront les mesures du référentiel qui devront être mise en œuvre en supplément des exigences de l’acte juridique de l’Union, et inversement.
Au-delà de ses bénéfices en termes de clarté et de simplification, cet amendement permet à la France de conserver la pleine maîtrise des mesures qui seront applicables aux opérateurs d’importance vitale, sur les systèmes d’information d’importance vitale, compte tenu de leur criticité et de la menace stratégique à laquelle ils font face.
[1] Le mécanisme de l’article 15 ne peut toutefois pas être repris expressément car il vise les entités essentielles et importantes sur leur conformité aux objectifs définis à l’article 14 alinéa 6 de la présente loi.
[2] Règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 établissant des règles relatives à l’application de la directive (UE) 2022/2555 pour ce qui est des exigences techniques et méthodologiques liées aux mesures de gestion des risques en matière de cybersécurité et précisant plus en détail les cas dans lesquels un incident est considéré comme important, en ce qui concerne les fournisseurs de services DNS, les registres des noms de domaine de premier niveau, les fournisseurs de services d’informatique en nuage, les fournisseurs de services de centres de données, les fournisseurs de réseaux de diffusion de contenu, les fournisseurs de services gérés, les fournisseurs de services de sécurité gérés, ainsi que les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux, et les prestataires de services de confiance
Dispositif
1° A l’alinéa 2, après le mot :
« loi »
Insérer les mots :
«, ou tout autre référentiel reconnu comme équivalent par l’autorité nationale de sécurité des systèmes d’information »
2° Compléter cet article par l’alinéa suivant :
« Un décret en Conseil d’Etat précise :
1° Les conditions de reconnaissance de l’équivalence de référentiels et de normes et spécifications techniques européennes ou internationales pour la sécurité des réseaux et des systèmes permettant aux opérateurs mentionnés à l’article L. 1332 2 du code de la défense de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi.
2° Les conditions de reconnaissance de l’équivalence de normes en matière de sécurité des réseaux et des systèmes d’information adoptées par des États membres en application de l’article 21 de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures permettant aux entités essentielles ou importantes qui fournissent des services dans ces États membres et auraient, dans ces derniers, la qualification d’entité importante ou essentielle, de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi.
3° Les conditions de reconnaissance de l’équivalence d’exigences issues d’un acte juridique de l’Union Européenne permettant à ces opérateurs de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi. »
Exposé des motifs
Le présent amendement du groupe Horizons & Indépendants rétablit une disposition du texte initial du Gouvernement, examiné par le Conseil d’État, que le Sénat a supprimée. Il permet à l’ANSSI de rendre publique une mesure d’exécution adoptée à l’issue d’un contrôle.
Dans la rédaction du Sénat, seule la commission des sanctions peut décider de la publicité d’un manquement, et seulement au stade de la sanction (VI de l’article 37). Le levier réputationnel n’intervient donc qu’en bout de procédure. Or c’est en amont qu’il est le plus utile : pour obtenir une mise en conformité rapide plutôt que pour punir. Le directeur général de l’ANSSI l’a souligné devant la commission spéciale : les moyens les plus efficaces « résident dans les mesures d’exécution, notamment dans la possibilité de rendre publique une injonction ». L’expérience de la CNIL le confirme : la mise en demeure publique de 22 communes a suscité 2 000 désignations de délégués à la protection des données en trois mois.
Ce levier est indispensable pour les personnes que le texte exonère d’amende, à savoir les administrations de l’État et les collectivités territoriales. Faire payer le contribuable ne renforcerait pas la sécurité des services publics. La transparence, elle, oblige les responsables à rendre des comptes. Elle donne aussi à l’exemption financière l’« effet équivalent » que le Conseil d’État jugeait nécessaire pour la justifier.
L’amendement renforce enfin la fidélité de la transposition. Les articles 32 et 33 de la directive NIS 2 imposent de doter l’autorité compétente du pouvoir d’ordonner que les violations soient rendues publiques. Ce pouvoir ne peut pas être réservé à la seule phase de sanction.
La mesure est encadrée. Il s’agit d’une faculté laissée à l’appréciation de l’ANSSI. Elle porte sur une mesure adoptée après que la personne contrôlée a été mise en mesure de présenter ses observations. Elle complète l’accompagnement et l’amende sans s’y substituer.
Dispositif
Compléter l’alinéa 10 par une phrase ainsi rédigée :
« L’autorité nationale de la sécurité des systèmes d’information peut décider de rendre publique cette mesure d’exécution. »
Exposé des motifs
Les audits de sécurité réalisés par un organisme indépendant désigné par l’ANSSI donnent accès aux informations les plus sensibles des entités contrôlées, à commencer par leurs vulnérabilités. Ces informations ne doivent pas pouvoir être captées au profit d’une puissance étrangère.
Le présent amendement réserve ces audits à des organismes dont le siège social est situé dans l’Union européenne, première garantie de leur soumission au droit européen.
Dispositif
Compléter l’alinéa 4 par les mots :
« et dont le siège statutaire, l'administration centrale et le principal établissement sont situés dans un État membre de l'Union européenne ».
Exposé des motifs
Cet amendement encadre la possibilité pour l’ANSSI de suspendre une certification ou une autorisation en cas de non-conformité.
S’il est légitime de sanctionner les manquements aux obligations de cybersécurité, une suspension peut entraîner, pour une très petite, petite ou moyenne entreprise, la perte de son activité, une faillite et des licenciements.
Les grandes entreprises disposent de capacités de résilience que les petites structures n’ont pas. En prévoyant une exception pour les services vitaux à la survie des TPE-PME, sauf en cas de menace grave et immédiate, cet amendement introduit une garantie de proportionnalité permettant de sauvegarder l’activité et les emplois.
Les autres mesures de contrôle, de mise en conformité et de sanction demeurent applicables. Il s’agit ainsi de concilier les exigences de cybersécurité avec les conséquences économiques et sociales de leur mise en œuvre.
Dispositif
Compléter cet article par l’alinéa suivant :
« La suspension d’une certification ou d’une autorisation ne peut concerner les services vitaux à la survie de l’entité lorsque celle-ci est une très petite entreprise ou une petite ou moyenne entreprise, telle que définie par la législation européenne, sauf en cas de menace grave et immédiate. »
Exposé des motifs
Rédactionnel, en lien avec l’amendement rédactionnel de l’article 35 visant à spécifier les règles dont la commission des sanctions statuera sur les manquements.
Dispositif
À l’alinéa 1er, substituer aux mots :
«aux obligations découlant de l’application du chapitre II du présent titre et du présent chapitre »
les mots :
« mentionnés à l’article 35 ».
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Exposé des motifs
Le présent amendement vise à compléter la liste des définitions figurant à l’article 1er du projet de loi en y intégrant celle de la souveraineté numérique, notion centrale du texte.
Alors que le terme de souveraineté numérique irrigue l’ensemble des travaux parlementaires et des politiques publiques en matière de cybersécurité et de résilience numérique, aucune définition légale n’en est à ce jour donnée. Or, pour assurer la cohérence de la stratégie nationale et sécuriser son application juridique, il est essentiel de cadrer ce concept.
La définition proposée s’inspire de celle avancée par M. Thomas Courbe, alors directeur général des entreprises, dans le rapport parlementaire « Bâtir et promouvoir une souveraineté numérique nationale et européenne » de juillet 2021. Elle intègre également les enjeux contemporains identifiés dans de nombreux rapports, notamment ceux du SGDSN, de la Cour des comptes, ou encore de la commission d’enquête sénatoriale sur la commande publique et la souveraineté économique.
Elle insiste sur les trois piliers de la souveraineté numérique la capacité normative, pour réguler l’espace numérique, l’autonomie technologique, indispensable face à la domination des grandes puissances extra-européennes (États-Unis, Chine), la protection contre les ingérences, notamment par le biais de l’espionnage, de l’extraterritorialité juridique ou de la dépendance à des technologies critiques.
Dispositif
Après l’alinéa 13, insérer l’alinéa suivant :
« 5° Souveraineté numérique : la capacité de l’État à établir les règles qui permettront d’utiliser le numérique, de contrôler les impacts de ses usages et à disposer de l’autonomie sur les technologies qui vont conditionner ces usages du numérique tout en se protégeant des ingérences et attaques étrangères. »
Exposé des motifs
L’article 5 bis prévoit que la stratégie nationale de cybersécurité comprend des indicateurs clés de performance aux fins de l’évaluation de sa mise en oeuvre.
Des indicateurs fondés sur la seule conformité réglementaire ne permettent pas d’apprécier l’exposition réelle aux risques cyber ni d’anticiper les effets d’accumulation à l’échelle sectorielle ou nationale.
Le présent amendement vise à préciser dans un rapport que ces indicateurs devraient couvrir trois dimensions complémentaires : la quantification financière de l’exposition au risque, actuelle et projetée ; l’efficacité des mesures de maîtrise au regard de l’exposition résiduelle ; et la dynamique des menaces et incidents significatifs.
S'il est complexe d'ancrer, dès maintenant dans la loi des exigences de mesure objective et financièrement quantifiée du risque cyber, le rapport demandé doit valider une méthode documentée et auditable. Il contribuera également à la résilience financière et à la souveraineté numérique nationale : il permettrait de conditionner dans l'avenir l'évaluation de la stratégie à des métriques maîtrisées par la puissance publique, indépendantes des seuls référentiels déclaratifs des opérateurs, et permet à l'État de disposer d'une vision consolidée et autonome de l'exposition du pays aux cybermenaces.
Cette approche, conforme aux référentiels internationaux reconnus en matière de gestion du risque cyber, fournit aux pouvoirs publics des métriques objectives, comparables dans le temps et exploitables pour le pilotage de la stratégie nationale.
Cet amendement a été travaillé avec Citalid.
Dispositif
Après la dernière phrase, il est ajouté un alinéa ainsi rédigé :
«Ce rapport comprend également une évaluation de l’exposition financière au risque cyber, actuelle et projetée, des entités concernées par la présente loi ainsi qu’une appréciation consolidée de cette exposition à l’échelle nationale.»
Exposé des motifs
Cet amendement introduit un principe de préférence encadrée qui repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.
Lorsque les entités du secteur financier externalisent leurs services numériques, elles doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés.
Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent les infrastructures financières. Les exigences de résilience doivent s’accompagner d’une politique de souveraineté numérique agissant sur les dépendances technologiques.
La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.
Dispositif
Après l'article 54, insérer l'article suivant :
« I. – Les entités mentionnées au présent titre et relevant du champ d’application des chapitres II et IV du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :
« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;
« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.
« II. – À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés au I, l’entité concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »
Exposé des motifs
Cet amendement vise à assurer la cohérence des obligations applicables aux opérateurs d’importance vitale avec le champ prévu par la réglementation européenne et à éviter d’étendre ces obligations au-delà de celui-ci.
Les sites chimiques désignés comme OIV au titre du 2° du I de l’article L. 1332-2 du code de la défense, dans sa rédaction proposée par le Sénat, le sont en raison du « danger d’une particulière gravité pour la population ou l’environnement » que pourrait présenter la destruction ou l’avarie de certaines de leurs installations.
Il convient donc de préserver cette spécificité dans la définition de l’analyse des risques qui leur est applicable. Pour ces opérateurs, cette analyse doit porter sur les risques susceptibles de mettre en cause la sécurité de leurs infrastructures critiques au regard des dangers pour la population ou l’environnement, sans leur appliquer les obligations relatives à la continuité des activités prévues pour les autres catégories d’OIV.
Dispositif
À l’alinéa 22, après le mot :
« ou »,
insérer les mots :
« , pour les opérateurs désignés au titre du 2° du I de l’article L. 1332‑2, mettre en cause ».
Exposé des motifs
L’ANSSI et la Commission nationale de l’informatique et des libertés disposent de pouvoirs de contrôle susceptibles de porter sur les mêmes entités, notamment après un incident de sécurité entraînant une violation de données à caractère personnel. Afin d’éviter les doublons, les appréciations contradictoires et une charge excessive pour les entités contrôlées, le présent amendement prévoit que le décret d’application précise les modalités de coordination de leurs contrôles.
Dispositif
Après le mot :
« section »,
insérer les mots :
« , notamment les modalités de coordination des contrôles avec la Commission nationale de l’informatique et des libertés, ».
Exposé des motifs
Les entités concernées par le présent projet de loi sont déjà fortement régulées avec des milliers de systèmes d’information à gérer, dont la plupart ne sont pas des systèmes d’information critiques.
Aussi, appliquer l’ensemble des mesures de sécurité de façon indifférenciée à l’ensemble du système d’information de l'entité essentielle ou importante semble disproportionnée et non nécessaire. Cela serait en effet difficilement applicable, ces entités seraient obligées de réaliser des analyses de risque sur chacun d’entre eux.
Afin de répondre à l’exigence de proportionnalité prévue à l’alinéa 1 du même article, une clarification est donc souhaitable sur ce point. C’est la raison pour laquelle il est proposé par cet amendement que le décret précise les modalités d’un mécanisme proportionné d’exclusion du champ d’application des réseaux et systèmes d’information dont la défaillance n’aurait pas d’impact sur l’activité des entités régulées et détermine précisément les typologies de systèmes d’information concernés.
Dans sa rédaction actuelle, le projet de loi ne prévoit pas, en effet, de graduation en fonction des systèmes d’information mais uniquement en fonction des entités. Une certaine souplesse doit être accordée en fonction des systèmes d’information ; tous n’ont pas le même impact sur la continuité de l’activité, cela avait d’ailleurs été relevé par l’ARCEP lors de son audition devant la commission spéciale.
Amendement travaillé avec la Fédération française des télécoms.
Dispositif
A la fin de l’alinéa 6, insérer une phrase ainsi rédigée :
« Ce décret détermine les modalités d’exclusion du champ d’application du présent article des systèmes d’information que les entités n’utilisent pas dans le cadre de leurs activités ou pour la fourniture de leurs services. »
Exposé des motifs
L’article 16 bis du présent projet de loi, inséré par voie d’amendement lors de l’examen au Sénat, dispose qu’« il ne peut être imposé aux fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés, l’intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications électroniques tels que des clés de déchiffrement maitresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées ».
Ces dispositions présentent un risque majeur pour la sécurité nationale puisqu’elles entraveraient l’action des services judiciaires et de renseignement en interdisant d’imposer tout mécanisme ou processus permettant d’accéder à des données protégées.
Le conflit normatif avec le cadre actuel des interceptions légales en France, qui découlerait de l’adoption de l’article 16 bis, serait de nature à permettre aux opérateurs de communications électroniques, dont les opérateurs de téléphonie « classiques », de s’exonérer de leurs obligations de coopération avec les autorités judiciaires et administratives.
Cela fragiliserait gravement la capacité des services de police et de justice à agir contre la criminalité. En matière judiciaire, une très large part des investigations dépend de l’accès aux preuves numériques, dans un contexte technologique en constante évolution.
En premier lieu, l’interdiction de l’accès aux données protégées entraverait les moyens aujourd’hui accessibles tant aux services d’enquête judiciaire qu’aux services de renseignement, pour l’ensemble des menaces à la sécurité contre lesquelles nous devons lutter.
Pour rappel, une interception légale peut être autorisée par un juge d’instruction, pour les crimes et délits punis d’une peine égale ou supérieure à trois ans d’emprisonnement, ou par un juge des libertés et de la détention pour les seuls crimes et délits relevant de la criminalité et de la délinquance organisées ou du terrorisme (articles 706-73 et 706-73-1 du code de procédure pénale (CPP)).
Elle peut également être autorisée par le Premier ministre, après avis de la commission nationale de contrôle des techniques de renseignement (CNCTR), pour permettre aux services de l’État de recueillir des renseignements relatifs à la défense et à la promotion des intérêts fondamentaux de la Nation.
Les opérateurs de communications électroniques et les fournisseurs de services numériques doivent répondre aux demandes formulées dans le cadre des techniques de renseignement et d’enquête judiciaire numérique. En effet, les opérateurs de communications électroniques doivent « mett[re] en place et assure[r] la mise en œuvre des moyens nécessaires pour répondre aux demandes effectuées dans le cadre des techniques d'enquêtes numériques judiciaires (…) et des techniques de renseignements formulés en application du livre VIII du code de la sécurité intérieure » (article D. 98-7 du code des postes et des communications électroniques). Il ne peut être dérogé à ces obligations que « lorsque des obstacles techniques le justifient ou lorsque les coûts à exposer pour satisfaire à ces conditions sont disproportionnés (…) ». Pour assurer l’effectivité de la coopération des opérateurs, l’article L. 871-1 du code de la sécurité intérieure (CSI) prévoit que « les personnes physiques ou morales qui fournissent des prestations de cryptologie visant à assurer une fonction de confidentialité sont tenues de remettre [aux autorités] les conventions permettant le déchiffrement des données transformées au moyen des prestations qu'elles ont fournies », sauf si celles-ci démontrent qu’elles ne sont pas en mesure de satisfaire à ces réquisitions.
Par principe, ces techniques judiciaires et administratives reposent sur l’accès non consenti à des données protégées. Or, l’interdiction des « mécanismes ou processus permettant un accès non consenti » sape les fondements mêmes des investigations pénales ou en renseignement, rendant de facto inapplicables des techniques essentielles à la résolution des affaires ou à la prévention des atteintes aux intérêts fondamentaux de la Nation.
Au-delà de son impact en matière de lutte antiterroriste, cette interdiction pourrait notamment mettre en danger la manifestation de la vérité et l’appréhension des auteurs dans des dossiers correspondant aux politiques pénales prioritaires du Gouvernement :
Les violences sexuelles sur mineurs : dans ces procédures, les techniques spéciales d’enquête sont essentielles. En cas d’enlèvement de mineur, l’accès à la géolocalisation de l’auteur est, par exemple, indispensable pour le retrouver le plus rapidement possible et ainsi secourir la victime. De manière plus générale, la démonstration des violences sexuelles sur mineurs s’appuie largement sur l’analyse des données de connexion des mis en cause.
Les atteintes aux personnes : l’élucidation des affaires de violences repose, en large part, sur l’exploitation des données de géolocalisation afin d’identifier l’auteur. S’agissant des violences par conjoint, l’accès aux communications entre l’auteur et la victime est d’une importance cruciale pour caractériser les violences et pour évaluer la dangerosité de l’auteur.
La lutte contre la criminalité organisée : Les délinquants sont rompus aux techniques mises en œuvre par les enquêteurs et utilisent les nouvelles technologies au service de leur recherche de l’impunité, à travers l’utilisation quasi exclusive de moyens de communication cryptés. Cette situation, combinée à leur utilisation d’exécutants pour réaliser les tâches les plus risquées, rend illusoire l’identification des donneurs d’ordre sans utilisation des techniques spéciales d’enquête. En administratif, l’accès à des données chiffrées a permis des avancées décisives dans des dossiers majeurs : l’entrave d'organisations criminelles recrutant des professionnels de la mer pour acheminer des tonnes de cocaïne sur le territoire national ou actives sur les grandes plateformes aéroportuaires nationales et recrutant des personnels ayant accès aux zones sûreté pour sortir les stupéfiants de la plate-forme.
À ce titre, la possibilité de requérir le concours des opérateurs a été récemment confirmée par le législateur, qui a, dans la loi n° 2021-998 du 30 juillet 2021 relative à la prévention d’actes de terrorisme et au renseignement (dite loi PATR), étendu le champ des techniques de renseignement pour lesquelles l’autorité administrative peut solliciter les opérateurs au recueil de données informatiques (article L. 853-2 du CSI) et à la collecte de données de connexion par des IMSI catchers (article L. 851-6 du CSI).
En deuxième lieu, en raison d’un périmètre large, cette interdiction concernerait l’ensemble des données protégées et l’ensemble des services de communications électroniques, y compris en matière de téléphonie ou de fourniture d’accès à internet, qui mobilisent aujourd’hui ou à l’avenir des mécanismes de protection des données, au-delà des seules messageries chiffrées.
Si le rapport de la commission spéciale de l'Assemblée nationale texte précise que l’objectif de l’article est « d’interdire l’introduction de « portes dérobées » […] pour permettre aux services de renseignement d’accéder au contenu des messageries chiffrées », il assume également une ambition plus large, l’interdiction de pratiques diverses et notamment « la création d’un accès non consenti aux données protégées ». Or, les techniques de renseignement ou d’enquêtes numériques judiciaires répondent toutes, par essence, à cette définition, au titre des impératifs liés à la sécurité nationale ou de l’objectif à valeur constitutionnelle de recherche des auteurs d’infractions pénales.
S’agissant des services concernés, en raison d’une formulation très extensive (« fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés »), toute entreprise proposant un moyen de chiffrement, même rudimentaire ou sans lien avec les informations requises par les autorités, serait considérée comme étant un fournisseur de service de chiffrement.
S’agissant de la nature des mesures que la disposition vise à interdire, la rédaction porte non seulement sur les « dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications », mais aussi sur les « mécanismes ou processus permettant un accès non consenti aux données protégées ». L’interdiction englobe ainsi tout mécanisme de sécurité minimal mis en œuvre par l’opérateur ou l’utilisateur visé.
Cela pourrait à l’extrême conduire à la constitution d’une forme d’« Eldorado français » pour les entreprises criminelles européennes.
En dernier lieu, l’ensemble des techniques de renseignement prévues à l’article L. 871-6 du CSI ainsi que les techniques d’enquêtes numériques judiciaires seraient rendues inapplicables, alors que le recours à ces techniques est strictement encadré.
Les techniques concernées seraient les suivantes :
Interception des correspondances (articles L. 852-1 du CSI et 100, 706-95 du CPP) en incluant l’interception des conversations, des messages ou des données de connexion ;
Accès à distance aux correspondances stockées par la voie des communications électroniques accessibles au moyen d'un identifiant informatique (articles 706-95-1 à 706-95-3 du CPP) ;
Recueil de données de connexion (articles L. 851-1 du CSI et 60-1, 60-1-2, 60-2, 77-1-2, 99-3 et 99-4 du CPP) ;
Recueil de données de connexion en temps réel (article L. 851-2 du CSI) ;
Technique de l’algorithme (article L. 851-3 du CSI) ;
Géolocalisation (article L. 851-4 du CSI et 230-32 à 230-42 du CPP) ;
Recueil de données de connexion par IMSI catchers (articles L. 851-6 du CSI et 706-95-20 du CPP) ;
Captation ou recueil de données informatiques (articles L. 853-2 du CSI et 706-102-1 du CPP).
À titre d’exemple, pour le seul volet judiciaire, au mois d’octobre 2026 :
La géolocalisation de téléphones mobiles représente plus de 51 000 mesures ;
Il est dénombré plus de 4 millions de demandes de données de connexion ;
50 000 lignes téléphoniques ont été placées sous interceptions judiciaires.
Ces techniques, qui permettent aux services de l’État, administratifs comme judiciaires, d’accéder à des données protégées, sont strictement encadrées. Elles sont contrôlées, selon les cas, par une autorité indépendante ou un magistrat. En matière judiciaire, l’accès aux données est conditionné à une autorisation préalable, motivée en droit et en fait, d’un juge d’instruction ou d’un juge des libertés et de la détention. En matière de renseignement, l’accès aux données est conditionné à une autorisation préalable du Premier ministre, après avis de la commission nationale de contrôle des techniques de renseignement (CNCTR), autorité administrative indépendante composée de parlementaires, de membres du Conseil d’État, de magistrats de la Cour de cassation et d’une personnalité qualifiée. Le service de renseignement doit formuler une demande écrite et motivée qui précise la technique, la proportionnalité de l’atteinte à la vie privée, les finalités (prévention du terrorisme, de la criminalité organisée, des ingérences étrangères, etc.) et les motifs qui justifient le recours aux techniques. Si le Premier ministre délivre une autorisation contre l’avis de la CNCTR, cette dernière saisit immédiatement le Conseil d’État d’un recours visant à contrôler la légalité de cette autorisation. Un tel cas de figure ne s’est encore jamais présenté.
Pour toutes ces raisons, il est impérieux de supprimer l’article 16 bis qui représente une menace considérable pour la sécurité des Français. Au demeurant, il s’agit d’un cavalier dépourvu de lien direct ou indirect avec le projet de loi, dont l’objectif est de procéder à des adaptations de notre droit interne au droit de l’Union européenne en matière de cybersécurité.
Dispositif
Supprimer cet article.
Exposé des motifs
Amendement de clarification sur le rôle des agents et personnels, dont ceux des organismes indépendants, et des experts mentionnés à l’article 26 et à l’article 27.
Cet amendement vise à préciser, en lien avec l’alinéa 9 de l’article 26, que les agents et personnels des organismes indépendants et les experts peuvent également accéder aux locaux et accomplir certaines tâches dans le cadre des contrôles, dans le respect des conditions de l’article 26 et du cadre de leur habilitation. Il vise également à ce que les garanties de secret professionnel leur soient applicables dès lors qu’ils seront susceptibles d’avoir connaissance d’informations sensibles dans l’exercice de leur mission.
Dispositif
1° A l’alinéa 1er, substituer aux mots :
« et personnels mentionnés à »
les mots :
« , personnels et experts mentionnés au premier et au neuvième alinéas de l’article 26, »
2° En conséquence, à l’alinéa 2, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts»
3° Après l’alinéa 2, insérer l’alinéa suivant :
« Ils peuvent, dans la limite de leur habilitation : »
4° A l’alinéa 8, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts »
5° A l’alinéa 9, substituer aux mots :
« et personnels »
les mots :
«, personnels ainsi que les experts, »
Exposé des motifs
Cet amendement vise à désigner l’Autorité des marchés financiers comme autorité compétente chargée de recevoir les déclarations d’incidents et les notifications de cybermenaces de la part des entités financières relevant de sa surveillance, conformément au deuxième alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA).
Une communication additionnelle est toutefois prévue au bénéfice de l’ANSSI, de manière obligatoire pour les entités assujetties à NIS2 et sur base volontaire pour les autres entités, afin de faciliter l’information rapide et le traitement de ces incidents et menaces par l’ANSSI.
Les collectivités ultramarines du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna régies par le principe de spécialité législative où toute création, modification ou abrogation d’articles métropolitains relevant de la sphère de compétence de l’Etat, en l’occurrence en matière bancaire et financière, doivent être rendues applicables par mention expresse.
Dispositif
L’article 45 bis est remplacé par les dispositions suivantes :
I.- Après l’article L. 621-9-3 du code monétaire et financier, il est inséré un article L. 621-9-4 ainsi rédigé :
« Art. L. 621-9-4. – I. – En application du premier alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, les entités financières soumises à ce règlement qui relèvent de la compétence de l’Autorité des marchés financiers adressent à l’Autorité des marchés financiers leurs déclarations d’incidents majeurs liés aux technologies de l’information et de la communication.
« Lorsque ces entités sont également soumises en tant qu’entités essentielles ou importantes aux dispositions de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, elles transmettent également à l’autorité nationale de sécurité des systèmes d’information, en application du sixième alinéa du 1 de l’article 19 du règlement mentionné à l’alinéa précédent, leurs déclarations d’incidents majeurs liés aux technologies de l’information et de la communication.
« II. – En application du paragraphe 2 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022, les entités financières mentionnées au premier alinéa du I peuvent adresser à l’Autorité des marchés financiers leurs notifications de cybermenaces. Dans ce cas, elles transmettent également ces notifications à l’autorité nationale de sécurité des systèmes d’information. »
II.- Au tableau du I des articles L. 783-8, L. 784-8 et L. 785-7 du même code, après la ligne :
« L. 621-9-3 la loi n° 2003-706 du 1er août 2003 »
est insérée la ligne suivante :
« L. 621-9-4 la loi n° du 2026 ».
Exposé des motifs
L’insertion par la commission, au septième alinéa, de dispositions relatives à la concertation sur le référentiel a décalé la numérotation des alinéas sans que les renvois internes soient mis à jour.
La dérogation prévue au neuvième alinéa en faveur des fournisseurs soumis au règlement d’exécution (UE) 2024/2690 doit viser le sixième alinéa, qui fixe les objectifs et institue le référentiel, et le huitième, qui permet au référentiel de prescrire des produits certifiés, et non le septième, qui ne traite que de la concertation. Le septième alinéa doit quant à lui renvoyer au sixième, qui institue le référentiel. L’amendement corrige enfin une erreur matérielle au premier alinéa.
Dispositif
I. – À l’alinéa 1, substituer aux mots :
« en tout partie »
les mots :
« en tout ou partie ».
II. – À l’alinéa 7, substituer au mot :
« huitième »
le mot :
« sixième ».
III. – À l’alinéa 9, substituer au mot :
« septième »
le mot :
« huitième ».
Exposé des motifs
Dans le texte adopté par la commission spéciale le 10 septembre 2025, le titre II impose aux personnes mentionnées à son article 14 de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents » (3°), et de notifier les incidents ayant causé ou susceptibles de causer « l’extraction de données sensibles » des destinataires de leurs services (art. 17, III, 1°). La directive NIS 2, que le titre II transpose, impose aux entités essentielles et importantes de prévenir, détecter et traiter les incidents (art. 21, § 2). L’ENISA, dans son guide de mise en œuvre du règlement d’exécution (UE) 2024/2690, leur demande de tenir compte des violations de données subies par des tiers. Le règlement DORA prévoit expressément des « analyses de sources ouvertes » au titre des tests de résilience (art. 25, § 1).
Or une part essentielle de ces missions repose sur l’exploitation de données publiées à la suite d’une cyberattaque : identifiants et mots de passe dérobés, bases de données exfiltrées, revendications de rançongiciels, etc. Faute de texte, les praticiens redoutent d’être poursuivis pour recel (art. 321-1 du code pénal), dont la définition couvre la simple détention comme la transmission. Des victimes renoncent ainsi à rechercher leurs propres données, et des acteurs publics de la cyberdéfense s’interdisent d’exploiter les fuites.
Le présent amendement transpose à ces données la solution que le législateur a déjà retenue pour les outils d’attaque : depuis 2013, l’article 323-3-1 du code pénal réserve le « motif légitime, notamment de recherche ou de sécurité informatique ». Le fait justificatif est strictement borné : il ne vaut que pour des données issues d’atteintes aux systèmes d’information, de vols ou de collectes frauduleuses de données personnelles, pour des actes nécessaires et proportionnés à la cybersécurité, lorsque la collecte respecte la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle. Le juge conserve ainsi la maîtrise de l’appréciation, sans que la loi fige des pratiques en constante évolution. Il répond enfin au considérant 60 de la directive NIS 2, qui invite les États membres à garantir l’absence de poursuites contre les chercheurs en sécurité de l’information. Il s’insère, de surcroît, dans les dispositions pénales que comporte déjà le projet de loi : le texte de la commission rend applicables outre-mer les livres Ier à V du code pénal « dans leur rédaction résultant » de la présente loi (art. 3, II), ce qui garantit l’application du fait justificatif sur l’ensemble du territoire.
Dispositif
Après l’article 321-1 du code pénal, il est inséré un article 321-1-1 ainsi rédigé :
« Art. 321-1-1. – N’est pas pénalement responsable au titre des articles 321-1 et 323-3 la
personne qui, pour un motif légitime, notamment de recherche ou de sécurité informatique,
recueille, détient, analyse ou transmet des données rendues accessibles au public par autrui à
la suite de l’une des infractions prévues aux articles 226-18, 311-1 et 323-1 à 323-3-1, dès lors
que ces actes sont nécessaires et proportionnés à la finalité poursuivie.
« Le présent article s’applique sans préjudice des dispositions relatives à la protection de la vie
privée et des données à caractère personnel, aux secrets protégés par la loi et aux droits de
propriété intellectuelle ».
Exposé des motifs
Cet amendement du groupe Écologiste et social vise à intégrer les phénomènes de rançongiciel dans les notifications faites auprès de l’ANSSI. En effet, à l’heure actuelle, le phénomène de rançongiciel est une menace majeure pour les entreprises, les établissements de santé et les collectivités. Cependant, l’État ne dispose pas de données fiables sur ce phénomène et son importance, les sommes réglées ou encore les établissements visés. L'objectif de cet amendement est de permettre une connaissance plus fine afin de mieux anticiper les attaques et permettre un meilleur suivi des enquêtes.
L’amendement vient compléter les notifications prévues à cet article pour que l’ANSSI et les services d’enquête soient informées. Pour ne pas dissuader les victimes de se signaler, l’usage des données signalées est strictement encadré et ne peut fonder de sanction.
Dispositif
Compléter le II par un alinéa ainsi rédigé :
« Lorsque l'incident s'accompagne d'une demande de rançon ou de toute autre forme d'extorsion, la notification initiale et le rapport final mentionnés au présent II comprennent l'indication de cette demande, de son montant et des modalités de paiement exigées. Ils précisent, le cas échéant, si l'entité a décidé de procéder au paiement et, dans l'affirmative, son montant et ses références. Ces informations sont actualisées sans retard injustifié lorsque la demande ou le paiement intervient postérieurement à la notification concernée.
« Ces informations sont couvertes par le secret. Elles ne peuvent être utilisées que pour l'assistance à l'entité, l'analyse de la menace et la recherche des auteurs, et ne peuvent fonder, à elles seules, une sanction au titre du présent titre. Leur transmission aux autorités judiciaires intervient dans les conditions prévues à l'article 23.
« L'autorité nationale de sécurité des systèmes d'information transmet chaque année au Gouvernement, pour être intégrées au rapport prévu à l'article 64, des données statistiques agrégées et anonymisées relatives aux demandes de rançon et aux paiements déclarés. »
Exposé des motifs
Cet amendement rédactionnel vise à corriger une omission dans les références textuelles mentionnées à la fin de l’alinéa 6 de l’article 40.
Dispositif
A l’alinéa 6, après les mots :
« des mêmes »,
insérer les mots :
« directive et ».
Exposé des motifs
Cet amendement vise à permettre aux agents et personnels chargés de rechercher et constater les manquements aux obligations mentionnées à l’article 26 du projet de loi pour lesquels il est nécessaire que ces derniers puissent se rendre dans les lieux d’exécution de prestations de l’entité contrôlée, lorsqu’il s’agit en particulier des organismes d’évaluation de la conformité relevant du règlement CSA mentionné au 2° de l’article 26 et des prestataires de services de confiance du règlement e-IDAS mentionné au 1° de l’article 26.
Dispositif
Après les mots :
« locaux à usage professionnel des entités contrôlées »,
rédiger ainsi la fin de l’alinéa 2 :
« et aux lieux d’exécution d’une prestation de services. »
Exposé des motifs
Amendement de repli.
À défaut de supprimer la catégorie des éditeurs de logiciels introduite par la commission, le présent amendement leur applique les seuils de droit commun des entités essentielles, prévus au 1° du présent article.
Les grands éditeurs, dont les produits équipent un grand nombre d’entités, restent soumis au régime. Les jeunes entreprises et les petites et moyennes entreprises françaises du secteur, déjà soumises au règlement (UE) 2024/2847 sur la cyberrésilience, ne sont plus exposées au régime de sanction le plus lourd.
Dispositif
Rédiger ainsi l’alinéa 7 :
« 6° Les fournisseurs de services de système de noms de domaine, ainsi que les éditeurs de logiciels qui emploient au moins 250 personnes ou dont le chiffre d’affaires annuel excède 50 millions d’euros et dont le total du bilan annuel excède 43 millions d’euros ; ».
Exposé des motifs
L’article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s’apprécient.
Dispositif
Au premier alinéa de l’article 14, après les mots : « proportionné au risque existant. », insérer une phrase ainsi rédigée :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l’éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l’article L. 233‑3 du code de commerce, à des législations d’États non membres de l’Union européenne permettant un accès non consenti aux données ou aux systèmes d’information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Exposé des motifs
Le présent amendement vise à instaurer une saine gestion des risques technologiques pour les systèmes d’information les plus critiques de la Nation, en application du principe « appliquer ou expliquer ». Le projet de loi renforce à juste titre les obligations de cybersécurité. Cependant, une part majeure du risque provient des briques logicielles elles-mêmes, notamment lorsqu’elles sont des « boîtes noires » dont le fonctionnement interne est inaccessible à l’entité qui les utilise et aux autorités de contrôle. Cet amendement ne vise pas à interdire le recours aux logiciels propriétaires, mais à s’assurer que leur choix pour un usage critique soit une décision éclairée et documentée. En exigeant une analyse de risques spécifique pour les solutions à code source fermé, cet amendement contraint les entités essentielles et importantes à évaluer objectivement :
1. La dépendance technologique (vendor lock-in) : Le risque de se retrouver prisonnier d’un fournisseur unique, souvent soumis à des législations étrangères, est une vulnérabilité stratégique majeure. L’analyse devra porter sur les stratégies de réversibilité et de sortie.
2. Les limitations en matière d’audit de sécurité : L’impossibilité de réaliser ou de faire réaliser un audit complet du code source constitue un risque de sécurité intrinsèque. L’entité devra formaliser la manière dont elle entend pallier cette opacité.
3. La souveraineté des données et des systèmes : Cet amendement s’inscrit dans la continuité de l’article 16 de la loi pour une République numérique, qui demande aux administrations de préserver la « maîtrise, la pérennité et l’indépendance de leurs systèmes d’information ». Il précise cette exigence de maîtrise dans le cas des infrastructures critiques du pays.
Dispositif
Compléter l’alinéa 2 par la phrase :
« Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les stratégies de réversibilité à brève échéance. »
Exposé des motifs
Un même incident peut devoir être déclaré à plusieurs autorités, dans des formes et des délais distincts. De plus devant la commission spéciale, le 1er octobre 2026, le directeur général de l'ANSSI a reconnu qu'un même incident pouvait devoir être notifié quatre fois à cette entité...
Un hôpital public désigné opérateur d’importance vitale et frappé par un rançongiciel devra le notifier à l’ANSSI dans les vingt-quatre heures (article 17) et à l’autorité administrative dans le même délai (article L. 1332-7 du code de la défense), le signaler sans délai à l’agence régionale de santé (article L. 1111-8-2 du code de la santé publique), puis à la CNIL sous soixante-douze heures au titre du RGPD, alors même que ses équipes sont mobilisées pour rétablir les soins.
Le présent amendement applique à ces notifications la solution retenue par la commission pour les entités financières contrôlées par l’Autorité des marchés financiers (article 45 bis) : un document unique, transmis simultanément à toutes les autorités destinataires. Il ne modifie ni les délais ni le contenu des notifications, et laisse intacte la notification à la CNIL, qui relève du règlement européen. La Commission européenne a d’ailleurs proposé, le 19 novembre 2025, un point d’entrée unique pour les notifications d’incidents à l’échelle de l’Union Européenne.
Dispositif
Après l’alinéa 12, insérer l’alinéa suivant :
« Lorsqu’un incident mentionné au premier alinéa du I doit également être notifié ou signalé en application de l’article L. 1332-7 du code de la défense ou de l’article L. 1111-8-2 du code de la santé publique, ces notifications et signalements sont réalisés par le biais d’un document unique transmis simultanément à l’ensemble des autorités destinataires. »
Exposé des motifs
L’article L. 1332-9 du code de la défense permet à la Commission européenne, sur demande motivée, de conduire auprès d’un opérateur d’importance vitale désigné comme entité critique d’importance européenne particulière une mission de conseil au cours de laquelle l’opérateur doit garantir l’accès à ses informations, à ses systèmes et à ses installations. Cette mission est subordonnée à l’accord de l’autorité administrative, mais le Parlement n’en est à aucun moment informé.
L’intervention d’une institution de l’Union Européenne au sein d’un opérateur dont l’activité est vitale pour la Nation doit pouvoir faire l’objet d’un contrôle parlementaire. Le présent amendement prévoit l’information des commissions chargées de la défense des deux assemblées, dans le respect du secret de la défense nationale.
Dispositif
Après l’alinéa 54, insérer l’alinéa suivant :
« Le Gouvernement informe sans délai les commissions permanentes de l’Assemblée nationale et du Sénat chargées de la défense de toute demande de mission de conseil formulée en application du premier alinéa du présent article, de la suite qui lui est donnée et, le cas échéant, de l’avis rendu par la Commission européenne, dans le respect du secret de la défense nationale. »
Exposé des motifs
L'article 7, paragraphe 2, point i), de la directive (UE) 2022/2555 impose aux États membres une politique de renforcement de la cyberrésilience et de la cyberhygiène des petites et moyennes entreprises, en particulier celles exclues de son champ. Le texte de la commission ne la prévoit pas.
Le DUERP est obligatoire pour tout employeur dès le premier salarié, dans le secteur privé comme dans le secteur public. C'est donc un vecteur déjà existant pour atteindre les structures que NIS2 ne couvre pas, sans créer de nouvelle obligation.
L'amendement confie au plan de sensibilisation, piloté par Cybermalveillance.gouv.fr, la production d'outils et de modèles. Les employeurs pourront ainsi évaluer les conséquences d'un incident cyber sur leurs salariés : risques psychosociaux, travail en mode dégradé, exposition des données personnelles, sécurité des installations. Cet amendement est soutenu par Hexatrust et l’AFNIC.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce plan comprend des outils et des modèles destinés à aider les employeurs, en particulier les petites et moyennes entreprises et les collectivités territoriales qui ne sont pas des entités essentielles ou importantes, à intégrer les risques résultant d’incidents affectant leurs réseaux et systèmes d’information dans l’évaluation des risques prévue à l’article L. 4121‑3 du code du travail ; »
Exposé des motifs
Les objectifs de sécurité auxquels renvoie l’article 15 sont fixés par le décret prévu au sixième alinéa de l’article 14, qui institue également le référentiel. Depuis l’insertion d’un alinéa à l’article 14 par la commission, les renvois au septième alinéa, qui ne traite que de la concertation, sont erronés. Par cohérence, le renvoi au référentiel vise l’alinéa qui l’institue.
Dispositif
I. – À l’alinéa 1, substituer aux mots :
« huitième alinéa du même article 14 »
les mots :
« sixième alinéa du même article 14 »
et aux mots :
« septième alinéa dudit article 14 »
les mots :
« sixième alinéa dudit article 14 ».
II. – Aux alinéas 4 et 5, substituer au mot :
« septième »
le mot :
« sixième ».
Exposé des motifs
Cet amendement vise à prévoir la possibilité de prescrire, par décret et non dans le référentiel mentionné à l’article 14, le recours à des produits, services ou processus certifiés dans le cadre de schémas européens de certification de cybersécurité adoptés conformément à l’article 49 du règlement (UE) 2019/881.
En effet, en l’état du texte, l’alinéa 8 du présent article ouvre la possibilité pour le référentiel d’exigences techniques de prescrire le recours à des produits, ce qui reviendrait à lui conférer une portée contraignante à l’égard de l’ensemble des personnes mentionnées à l’article 14, y compris en matière de recours à des produits, services ou processus certifiés. Ce référentiel n’ayant pas vocation à avoir une telle portée, il est proposé de corriger cette erreur de plume.
Par cohérence, il est proposé de supprimer l’alinéa 8, devenu sans objet.
Dispositif
1° Après la première phrase de l’alinéa 6, insérer la phrase suivante :
« Il peut à cette fin prescrire le recours à des produits, des services ou des processus certifiés au titre du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) ».
2° Supprimer l’alinéa 8.
Exposé des motifs
Comme le souligne l’alinéa 14 de cet article, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné et éventuellement la CNIL en soient informées afin de prendre les mesures nécessaires.
Selon le principe du « dites-le nous une fois » et afin que l’entité victime de l’incident important se concentre sur son traitement, l’autorité nationale de sécurité des systèmes d’information, première destinatrice de la notification doit assurer la transmission des notifications aux administrations ou autorités concernées.
L’entité victime sera réputée avoir rempli les obligations légales de notification propres à son activité par la notification de l’incident au guichet unique opéré par l’autorité nationale de sécurité des systèmes d’information.
Amendement travaillé avec le Cybercercle.
Dispositif
Substituer à l'alinéa 18 les trois alinéas suivants :
« V. – L'autorité nationale de sécurité des systèmes d'information informe la Commission nationale de l'informatique et des libertés de tout incident mentionné au premier alinéa du I susceptible d'entraîner une violation de données à caractère personnel.
« Lorsqu'un incident notifié en application du II constitue une violation de données à caractère personnel, la personne concernée peut adresser à l'autorité nationale de sécurité des systèmes d'information, par la même voie, la notification prévue à l'article 33 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ou au II de l'article 83 de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. L'autorité nationale de sécurité des systèmes d'information la transmet sans délai à la Commission nationale de l'informatique et des libertés.
« La notification ainsi adressée est réputée effectuée auprès de la Commission nationale de l'informatique et des libertés à la date de sa réception par l'autorité nationale de sécurité des systèmes d'information. »
« Dans tous les cas, les délais impartis pour ces notifications prévus par les législations applicables sont considérés comme satisfaits si la notification est réalisée dans les délais impartis auprès du guichet unique de déclaration prévu ci-dessus. ».
Exposé des motifs
Cet amendement vise à permettre aux agents et personnels chargés de rechercher et constater les manquements aux obligations mentionnées à l’article 26 du projet de loi pour lesquels il est nécessaire que ces derniers puissent se rendre dans les lieux d’exécution de prestations de l’entité contrôlée, lorsqu’il s’agit en particulier des organismes d’évaluation de la conformité relevant du règlement CSA mentionné au 2° de l’article 26 et des prestataires de services de confiance du règlement e-IDAS mentionné au 1° de l’article 26.
En effet dans ces cas, les contrôles du respect de leurs obligations par les entités pourront inclure des constatations faites lorsque l’entité contrôlée délivre une prestation à ses clients, puisqu’elles sont soumises pour certaines au respect d’exigences qui supposent d’en vérifier concrètement le déroulement, dans des locaux à usage professionnel autres que ceux de l’entité.
Le cas de contrôles dans des lieux d’exécution de prestations de service dont bénéficie l’entité contrôlée est également envisagé, notamment en lien avec la vérification de la maîtrise par l’entité de sa chaîne d’approvisionnement, dont la meilleure sécurisation est l’un des objectifs de la directive NIS2.
Les termes de « lieux d’exécution d’une prestation de services » sont par ailleurs ceux retenus pour les modalités d’accès aux locaux prévues à l’article 1er alinéa 68 du projet de loi.
Dispositif
A l'alinéa 2 après les mots :
« locaux à usage professionnel des entités contrôlées »,
rédiger ainsi la fin de l’alinéa :
« et aux lieux d’exécution d’une prestation de services. »
Exposé des motifs
Le présent amendement tend à permettre une meilleure prise en compte du risque environnemental par les opérateurs d’importance vitale (OIV).
Comme l’ont montré les incendies de cet été, les phénomènes environnementaux peuvent représenter des risques pour la continuité des activités d’importance vitale.
La fréquence et l’intensification de certains phénomènes environnementaux, déjà susceptibles d’affecter les activités d’importance vitale et leurs infrastructures, sont appelées à s’accroître dans les années à venir. Cette évolution doit être prise en compte dans l’anticipation des risques susceptibles d’affecter les OIV.
Bien que le risque environnemental soit, par nature, inclus dans une analyse de risques incluant « tout risque », il paraît utile et nécessaire d’en prévoir explicitement l’inclusion dans le champ de cette analyse au regard de leur intensification prévisible.
Dispositif
À l’alinéa 22, après le mot :
« terroriste »
insérer les mots :
« et à caractère environnemental ».
Exposé des motifs
Les fuites massives de données se multiplient : organismes sociaux, opérateurs et, cet été encore, la direction générale des finances publiques, dont le système d’information a fait l’objet d’accès illégitimes. Ces données alimentent l’usurpation d’identité et les escroqueries par hameçonnage ciblé, qui surviennent souvent des mois après l’incident. Les victimes reçoivent pourtant un message laconique qui ne leur dit ni quels risques elles courent, ni quoi faire, ni vers qui se tourner.
L’article 17 permet à l’ANSSI, lorsque la divulgation d’un incident est dans l’intérêt public, d’exiger de l’entité qu’elle informe le public ou de le faire elle-même. Le présent amendement du groupe Horizons & Indépendants garantit que cette information soit utile : risques encourus, bons réflexes, orientation vers Cybermalveillance.gouv.fr.
Rattaché à ce pouvoir de l’autorité publique, il ne crée pas d’obligation nouvelle à la charge des entités au-delà de la directive, dont il met en œuvre l’article 23, paragraphe 7. Il ne modifie pas non plus le contenu de la communication aux personnes concernées prévue par l’article 34 du RGPD, que le droit national ne peut pas modifier. Il s’applique également lorsque la victime de l’incident est une administration de l’État.
Dispositif
Compléter l’alinéa 12 par la phrase suivante :
« Lorsque l’incident a causé ou est susceptible de causer l’extraction de données à caractère personnel, l’information du public comporte une présentation claire des risques d’usurpation d’identité et d’hameçonnage ciblé qui peuvent en résulter pour les personnes concernées, des précautions qu’elles peuvent prendre et du dispositif national d’assistance aux victimes d’actes de cybermalveillance. »
Exposé des motifs
Le présent amendement vise à préciser la transposition de la directive européenne sur la résilience des entités critiques.
Le projet de loi emploie la notion de perturbation d’une activité d’importance vitale, sans préciser les critères permettant d’en apprécier concrètement l’ampleur. Or, la directive prévoit explicitement que cette appréciation repose notamment sur le nombre de personnes concernées, les dépendances d’autres activités essentielles, l’étendue géographique, la durée et l’intensité de la perturbation, ainsi que l’existence de solutions alternatives.
Tout comme la directive, il est donc proposé de préciser ces critères dans la loi. De telles dispositions permettraient de donner aux pouvoirs publics comme aux opérateurs un cadre commun pour distinguer les incidents susceptibles d’affecter réellement la continuité des fonctions essentielles du pays de ceux dont les conséquences demeurent limitées.
Il ne s’agit pas d’alléger les exigences de résilience, mais de les proportionner à l’impact réel d’une interruption de service. Cette précision est particulièrement nécessaire pour les services territoriaux, tels que les petits réseaux de chaleur et de froid : des obligations conçues sans considération de l’ampleur effective d’un incident pourraient générer des coûts disproportionnés, in fine supportés par les collectivités et les usagers, sans bénéfice équivalent pour la sécurité des services.
Amendement travaillé avec la FEDENE.
Dispositif
I. – À l’alinéa 22, substituer aux mots :
« perturber l’exercice de »
les mots :
« avoir un effet perturbateur important sur ».
II. – En conséquence, après l’alinéa 22, insérer l’alinéa suivant :
« L’importance de l’effet perturbateur s’apprécie au regard du nombre de personnes touchées, de l’impact sur d’autres activités d’importance vitale, de l’ampleur géographique de l’effet perturbateur, de son intensité ou de sa durée, de la part de marché de l’opérateur d’importance vitale et de la capacité de ce dernier à y remédier en déployant des solutions alternatives. »
Exposé des motifs
L’article 28 punit d’une amende pouvant atteindre dix millions d’euros ou 2 % du chiffre d’affaires annuel mondial le fait de faire obstacle aux contrôles de l’ANSSI, notamment en fournissant des renseignements incomplets ou inexacts. En l’état, une erreur ou une omission de bonne foi, fréquente dans des procédures techniques complexes, en particulier pour des structures nouvellement assujetties, pourrait être sanctionnée comme une obstruction délibérée. La prise en compte de la bonne foi, prévue au VII de l'article 37, ne vise expressément que les sanctions prévues à cet article.
Le présent amendement réserve la sanction à l’obstruction délibérée, conformément à l’exigence de proportionnalité des sanctions posée par l’article 34 de la directive (UE) 2022/2555.
Dispositif
À l’alinéa 2, après le mot :
« obstacle »,
insérer les mots :
« de façon délibérée ».
Exposé des motifs
Cet amendement limite l’intervention des experts privés à un rôle consultatif et réserve aux agents publics la constatation des manquements.
Le texte issu de la commission prévoit déjà que les experts habilités interviennent sous le contrôle des agents publics. Il les autorise néanmoins à concourir à la recherche des manquements, sans limiter explicitement leur intervention à un rôle consultatif.
La cybersécurité relève d’une mission régalienne intimement liée à la souveraineté nationale. Le recours à une expertise extérieure ne doit pas conduire à externaliser la capacité de contrôle de l’État, avec les risques de conflits d’intérêts et de dilution des responsabilités que cela comporte.
Le présent amendement précise donc la frontière entre l’appui apporté par des experts privés et l’exercice des prérogatives publiques. Il permet de mobiliser des compétences techniques extérieures tout en maintenant la responsabilité du contrôle entre les mains des agents publics.
Le renforcement des moyens et des compétences de l’ANSSI doit demeurer la priorité pour assurer une application indépendante et effective des obligations de cybersécurité.
Dispositif
Rédiger ainsi l'alinéa 9 :
« Les agents et personnels des organismes indépendants ou les experts spécialement habilités par l’autorité nationale de sécurité des systèmes d’information ne peuvent intervenir qu’à titre consultatif, sous le contrôle des agents et personnels mentionnés au premier alinéa du présent article. La constatation des manquements relève exclusivement de ces derniers. »
Exposé des motifs
Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des entreprises d’assurance et de réassurance. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.
Les entreprises concernées doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.
Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.
La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.
Dispositif
Insérer l’article suivant :
Après le troisième alinéa de l’article L. 354-1 du code des assurances, sont insérés les quatre alinéas suivants :
« Les entreprises d’assurance et de réassurance recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :
« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;
« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.
« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, l’entreprise concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »
Exposé des motifs
Amendement rédactionnel supprimant une redondance (« la réalisation régulière d’audits de sécurité réguliers »).
Dispositif
À la deuxième phrase de l’alinéa 4, supprimer le mot :
« réguliers ».
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé : :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Le présent amendement vise à intégrer, dans les règles encadrant le recours à des prestataires non européens, la possibilité de travailler avec des entreprises établies dans des pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection des données.
Dispositif
Dans le cadre de la mise en œuvre des obligations relatives à la cybersécurité des entités essentielles et importantes, les prestataires de services, y compris les hébergeurs de données, établis dans un pays tiers peuvent être sollicités à condition que :
1° Le pays tiers en question soit lié à l’Union européenne par un accord de commerce et de coopération comprenant des engagements explicites en matière de protection des données et de cybersécurité ;
2° L’entreprise concernée s’engage contractuellement à respecter les obligations issues du droit européen en matière de cybersécurité, notamment celles prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union et le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ;
3° Cette conformité fasse l’objet d’un audit régulier par une autorité compétente désignée par décret.
La liste des pays et catégories de prestataires concernés est fixée par décret en Conseil d’État, après avis de la Commission nationale de l’informatique et des libertés et de l’Agence nationale de la sécurité des systèmes d’information.
Exposé des motifs
L’article 14 transpose l’article 21 de la directive NIS 2 et impose aux entités essentielles et importantes de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents ». Dans le texte adopté par la commission spéciale le 10 septembre 2025, cette obligation pèse aussi sur les administrations de l’État chargées de la sécurité publique, de la défense et de la répression pénale ainsi que sur les juridictions administratives et judiciaires (art. 14, premier alinéa) ; elle se prolonge dans l’obligation de notifier les incidents ayant causé l’extraction de données sensibles (art. 17, III, 1°). Parmi ces outils figure la veille en sources ouvertes, notamment sur les fuites de données, que l’ENISA décrit comme une composante des mesures attendues.
Le présent amendement précise que cette veille entre dans les mesures exigées par la loi, y compris lorsqu’elle porte sur des données publiées à la suite d’une cyberattaque. Il en tire la conséquence pénale : l’entité qui exécute son obligation, directement ou par un prestataire, accomplit un acte autorisé par la loi et ne peut être poursuivie pour recel. Ce dispositif vise les seules entités soumises au titre II, ainsi que les prestataires éventuels qui leurs permettent de remplir leurs obligations
Dispositif
Compléter cet alinéa par :
« Les outils et procédures mentionnés au présent alinéa comprennent, le cas échéant, la recherche, le recueil et l’analyse d’informations accessibles au public, y compris de données rendues accessibles au public à la suite d’une infraction, lorsque ces actes sont nécessaires à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant les réseaux et systèmes d’information de l’entité, ou au traitement des incidents qui les affectent. Lorsqu’ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle, ces actes sont autorisés par la loi au sens du premier alinéa de l’article 122-4 du code pénal ».
Exposé des motifs
Cet amendement vise à réintroduire à l’article 14 la notion de « destinataires ».
D’une part cet amendement poursuit un objectif de cohérence, cette notion étant présente dans la directive et reprise dans l’ensemble des dispositions du présent projet de loi. D’autre part car la notion d’usager est traditionnellement utilisée pour désigner les usagers d’un service public, ce qui est plus restrictif que les destinataires des services, et de nature à créer un risque de confusion quant aux personnes visées par la disposition.
Dispositif
A la fin de première phrase de l’alinéa 1er substituer au mot :
« usagers »
le mot :
« destinataires ».
Exposé des motifs
Cet amendement vise à assurer la cohérence des obligations de résilience applicables aux opérateurs d’importance vitale avec le champ prévu par la réglementation européenne et à éviter d’étendre ces obligations au-delà de celui-ci.
Les sites chimiques désignés comme OIV au titre du 2° du I de l’article L. 1332-2 du code de la défense, dans sa rédaction proposée par le Sénat, le sont en raison du « danger d’une particulière gravité pour la population ou l’environnement » que pourrait présenter la destruction ou l’avarie de certaines de leurs installations.
Il convient dès lors de maintenir cette distinction dans la définition des mesures de résilience qui leur sont applicables. Pour ces opérateurs, ces mesures doivent être adaptées à la finalité ayant justifié leur désignation comme OIV, à savoir la protection de la population et de l’environnement contre les conséquences de la destruction ou de l’avarie de leurs infrastructures critiques.
L’amendement vise ainsi à mettre en cohérence les dispositions des articles L. 1332-3 et L.1332-4 du code de la défense avec cette distinction.
Dispositif
Compléter l’alinéa 24 par les mots :
« ou, pour les opérateurs désignés au titre du 2° du I de l’article L. 1332‑2, d’assurer la sécurité des infrastructures critiques dont la destruction ou l’avarie pourrait présenter un danger d’une particulière gravité pour la population ou l’environnement ».
Exposé des motifs
Le présent amendement vise à inclure explicitement les collectivités territoriales parmi les acteurs devant bénéficier des actions de sensibilisation à la cybersécurité prévues par le plan national.
Les collectivités territoriales sont aujourd’hui fortement dépendantes des systèmes numériques pour assurer leurs missions de service public. Elles sont déjà exposées à des attaques par rançongiciel, à des tentatives d’hameçonnage, à des vols de données ou à des interruptions de leurs services numériques.
Le renforcement de leur niveau de cyberprotection, de cyberhygiène et la diffusion de bonnes pratiques constituent ainsi un enjeu important de résilience, tant pour la protection des systèmes d’information que pour la continuité des services publics locaux.
Dispositif
À l’alinéa 7, après le mot :
« publiques »,
insérer les mots :
« , des collectivités territoriales, ».
Exposé des motifs
Cet amendement vise à améliorer le cadre juridique prévu à l’alinéa 9 de l’article 14 en garantissant sa pérennité pour les acteurs du numérique et en l’élargissant à l’ensemble des entités essentielles et importantes qui pourraient être assujetties à un acte d’exécution établissant des exigences techniques et méthodologiques et le cas échéant sectorielles pris en application de la directive NIS 2.
En effet, en application du 5. de l’article 21 de la directive NIS 2, certaines entités essentielles ou importantes peuvent être assujetties à un acte d’exécution et ainsi être tenues d’appliquer des exigences techniques et méthodologiques, ainsi que, le cas échéant, des exigences sectorielles liées aux mesures visées au paragraphe 2 du même article, par exception aux exigences définies par les Etats membres.
Tel est le cas notamment pour les entités importantes ou essentielles fournisseurs de services de systèmes de noms de domaine, offices d’enregistrement, fournisseurs de services d’informatique en nuage, fournisseurs de services de centres de données, fournisseurs de réseaux de diffusion de contenu, fournisseurs de services gérés, fournisseurs de services de sécurité gérés, fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et prestataires de services de confiance, ci-après « les acteurs du numérique », qui sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Bien que le gouvernement partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale, il apparaît que cette disposition est incomplète en l’état et ne permet pas de s’adapter à l’adoption :
- De nouveaux actes d’exécution de la directive NIS 2 concernant les acteurs du numérique ;
- De nouveaux actes d’exécution de la directive NIS 2 qui seraient applicables à d’autres types d’acteurs puisqu’en application du deuxième alinéa du paragraphe 5 de l’article 21 de la directive, d’autres entités essentielles ou importantes pourraient à l’avenir être concernées par de tels actes d’exécution.
Cet amendement vise ainsi à garantir la pérennité de l’adéquation des dispositions de la loi à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels pris en application de la directive NIS 2.
Dispositif
Après l’alinéa 1er, insérer l'alinéa suivant :
« Par dérogation aux sixième et septième alinéas de l’article 14, les entités essentielles ou importantes assujetties à un acte d’exécution pris en application de la directive (UE) 2022-2555 établissant des exigences techniques et méthodologiques ainsi que des exigences sectorielles mettent en œuvre les exigences prévues par ces actes. »
Exposé des motifs
Cet amendement procède à une harmonisation avec les modalités de contrôle énoncées par les dispositions de l’alinéa 70 de l’article 1er du chapitre I du titre I.
Dispositif
A l’alinéa 3, substituer au mot :
« à »
Les mots :
« aux contrôles. A ce titre, ils peuvent exiger la communication de documents de toute nature, propres à faciliter »:
Exposé des motifs
Amendement de conséquence avec celui présenté à l’art. 2 du projet de loi.
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Dispositif
Après l’alinéa 5 de cet article, insérer un I (bis) ainsi rédigé :
I (bis). – « En cas de manquement par les collectivités territoriales, leurs groupements et leurs établissements publics administratifs aux obligations du présent titre, la commission des sanctions peut, conformément aux dispositions applicables du Code général des collectivités territoriales, saisir la chambre régionale des comptes qui pourra les mettre en demeure, puis demander au préfet d’inscrire ces crédits à leur budget. »
Exposé des motifs
Le présent amendement vise à supprimer la précision, introduite en commission spéciale [de l’Assemblée nationale], selon laquelle un décret viendra préciser les procédures de vérification mises en place par les offices d’enregistrement, bureaux d’enregistrement et agents agissant pour leur compte pour la vérification des données d’enregistrement des noms de domaine. Le paragraphe 3 de l’article 28 de la directive 2022/2555, éclairé par son considérant 111, impose aux offices et bureaux d’enregistrement, ainsi qu’aux agents agissant pour leur compte, de mettre en place des procédures de vérification des données collectées. Or, la directive ne prévoit aucune modalité précise de vérification de ces données et laisse aux offices et bureaux d’enregistrement, ainsi qu’aux agents agissant pour leur compte, le soin de définir leurs propres procédures. Dès lors, préciser au niveau réglementaire les procédures de vérification des données d’enregistrement des noms de domaine relève d’une surtransposition de la directive.
Dispositif
Les mots « et précise les procédures de vérification des données d’enregistrement des noms de domaine» sont supprimés.
Exposé des motifs
Le texte exclut les collectivités territoriales des amendes administratives. Faire payer le contribuable local ne renforcerait pas la sécurité des services publics. Le Conseil d’État a toutefois relevé que cette exemption ne serait justifiée qu’en présence d’un dispositif « d’effet équivalent ».
Le présent amendement du groupe Horizons & Indépendants crée ce dispositif. Lorsqu’une collectivité ne s’est pas conformée, dans le délai imparti, à une mesure d’exécution de l’ANSSI, celle-ci peut rendre publics la mesure et le manquement, sans jamais divulguer d’information sensible. La directive prévoit expressément le pouvoir d’ordonner la publication des violations (articles 32 et 33). Selon la CNIL, la mise en demeure publique de 22 communes a suscité 2 000 désignations de délégués à la protection des données en trois mois.
Responsabilité sans amende : les élus rendent des comptes à leurs administrés, et l’exemption financière des collectivités est juridiquement consolidée.
Dispositif
Compléter cet article par l’alinéa suivant :
« Lorsque la personne contrôlée est une collectivité territoriale, un groupement de collectivités territoriales ou l’un de leurs établissements publics administratifs et qu’elle ne s’est pas conformée à la mesure d’exécution dans le délai imparti, l’autorité nationale de sécurité des systèmes d’information peut rendre publics la mesure d’exécution et le manquement constaté, dans des conditions qui préservent la confidentialité des informations dont la divulgation porterait atteinte à la sécurité des systèmes d’information ou aux intérêts de la défense et de la sécurité nationale. »
Exposé des motifs
L’amendement vise à spécifier la liste des règles effectivement concernées par la disposition, dont la commission des sanctions statuera sur les manquements en cas de saisine par l’autorité nationale de sécurité des systèmes d’information, et à reprendre la terminologie déjà prévue par l’article 26, lequel renvoie à l’ensemble des réglementations pour lesquelles les agents et personnels spécialement désignés et assermentés de l’autorité nationale de sécurité des systèmes d’information et des services de l’État sont habilités à en vérifier l'application, et non aux seuls chapitres II et III.
Dispositif
Substituer aux mots :
« découlant de l'application du chapitre II du présent titre et du présent chapitre»
les mots :
«, prescriptions et exigences prévues par les textes mentionnés aux 1° à 6° de l'article 26 ».
Exposé des motifs
L'article 14 impose aux entités de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d'information et gérer les incidents » (3°). La veille sur les fuites de données (data breaches), en fait partie : concrètement, elle permet aux entités soumises à NIS2 ou à leurs prestataires à faire de la veille sur les fuites de données (concrètement : surveiller les sites cybercriminels afin d’y repérer toute fuite de données).
Or les entreprises réalisant ces prestations peuvent, dans le cadre de ces activités, se voir accusées de recel. Cette situation de flou juridique freine d’ailleurs le développement d’une offre française ou européenne de prestataires en « threat intelligence ». Les entreprises ayant besoin de recourir vers de tels prestataires se tournent souvent vers des solutions étrangères, ce qui affecte l’objectif d’une résilience souveraine.
Le présent amendement précise que ces veilles entrent dans les mesures exigées et les autorise lorsqu'ils sont accomplis de bonne foi par les entités soumises à l'article 14 ou par leurs prestataires de cybersécurité, dans des conditions strictes : nécessité et proportionnalité, finalité exclusive de cybersécurité, absence d'intrusion dans un système et de réutilisation, respect des données personnelles, transmission à l'ANSSI des informations utiles aux victimes. Il s'inspire de la protection accordée aux personnes de bonne foi signalant une vulnérabilité
Dispositif
« Après l’alinéa 9, insérer les alinéas suivants :
« Les outils et procédures mentionnés au 3° comprennent, le cas échéant, la recherche, le recueil, l'analyse, la conservation et la transmission d'informations accessibles au public, y compris de données rendues accessibles au public à la suite d'une infraction.
« Ces actes, accomplis de bonne foi par les personnes mentionnées au premier alinéa ou par un prestataire agissant à des fins de sécurité informatique ou de recherche, sont autorisés lorsque :
« a) Ils sont strictement nécessaires et proportionnés à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant leurs réseaux et systèmes d'information, ou au traitement des incidents qui les affectent ;
« b) Ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle ;
« c) Les informations utiles à la protection des victimes sont transmises sans délai à l'autorité nationale de sécurité des systèmes d'information.
« Les actes accomplis dans ces conditions sont autorisés par la loi au sens du premier alinéa de l'article 122-4 du code pénal. »
Exposé des motifs
Cet amendement vise à supprimer la prise en compte du degré d’exposition au risque des personnes dans la formation des membres des organes de direction.
Cette disposition est contraire à la directive, qui prévoit la formation de tous les membres des organes de direction des entités indépendamment de leur exposition au risque.
En outre, cette disposition oblige les entités à évaluer l’exposition au risque des membres de ses organes de direction et d’adapter son plan de formation en conséquence, faisant peser sur les entités une charge supplémentaire qui n’est pas prévue par la directive et peut paraître disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de cette évaluation et du coût financier qu’elle représente.
Enfin, le Gouvernement prévoit dans les objectifs de sécurité qui seront définis au niveau réglementaire l’obligation pour les entités de sensibiliser à la sécurité numérique l’ensemble des personnels et en particulier les dirigeants et de former les personnes occupant des fonctions à responsabilités dans le domaine du numérique, permettant ainsi d’assurer un niveau de sensibilisation et de formation homogène au sein de l’entité.
Dispositif
A l’alinéa 2 supprimer les mots :
« en fonction de leur degré d’exposition au risque ».
Exposé des motifs
Si les objectifs de cybersécurité sont largement partagés, les moyens pour les atteindre doivent être adaptés aux réalités des collectivités territoriales.
Les travaux en commission ont permis d’inscrire dans la stratégie nationale des modalités de soutien aux collectivités, notamment financier, ainsi qu’une concertation avec les associations d’élus sur les exigences techniques et organisationnelles. Ces avancées doivent s’accompagner d’une mise en conformité progressive, tenant compte des capacités humaines, techniques et financières des collectivités concernées.
Le présent amendement prévoit ainsi, au cours des deux premières années suivant l’entrée en vigueur de l’article, une trajectoire fondée sur un diagnostic initial, une évaluation des moyens nécessaires et une feuille de route comportant des jalons adaptés. L’ANSSI devra tenir compte de cette trajectoire dans l’exercice de ses pouvoirs de contrôle et dans la détermination des délais de mise en conformité.
Ce dispositif maintient l’application des obligations de sécurité et de notification des incidents, ainsi que la possibilité d’intervenir face aux menaces. Il permet d’articuler les exigences de cybersécurité avec les conditions concrètes de leur mise en œuvre.
L’État doit accompagner cette montée en conformité. Les nouvelles exigences ne doivent pas devenir un transfert de charges laissant les collectivités seules face à des obligations qu’elles n’auraient pas les moyens de respecter.
Dispositif
Compléter cet article par les trois alinéas suivants :
« Les communes, les établissements publics de coopération intercommunale à fiscalité propre et leurs établissements publics administratifs qualifiés d’entités essentielles ou importantes disposent d’une période de deux ans à compter de l’entrée en vigueur du présent article pour mettre en œuvre une trajectoire progressive de mise en conformité avec les exigences qu’il prévoit. Cette trajectoire repose sur un diagnostic initial, une évaluation des moyens nécessaires et une feuille de route comportant des jalons de réalisation adaptés à leur degré d’exposition aux risques et à leurs capacités techniques, humaines et financières.
« Cette période ne suspend ni l’application des obligations prévues au présent article ni les obligations de notification des incidents prévues à l’article 17. Elle ne fait pas obstacle à l’exercice des pouvoirs prévus à l’article 25. »
Exposé des motifs
Correction.
L’article modifié du code des postes et des communications électroniques est l’article L. 45-4, et la définition des agents agissant pour le compte d’un bureau d’enregistrement figure au 1° bis de l’article 6 du présent projet de loi, qui ne comporte pas de 2° ter.
Dispositif
I. – À l’alinéa 19, substituer à la référence :
« 45-4 »
la référence :
« L. 45-4 ».
II. – À l’alinéa 20, substituer à la référence :
« 2° ter »
la référence :
« 1° bis ».
Exposé des motifs
Le présent amendement procède à trois ajustements de coordination. Il reporte à 2027 le point de départ du rapport annuel, une première remise avant le 30 septembre 2026 étant devenue impossible. Il intègre au rapport annuel le suivi des indicateurs de performance que prévoyait le rapport biennal de l’article 5 bis, qui fait doublon. Il précise que les moyens évalués sont ceux de l’ANSSI, la rédaction actuelle (« mis à sa disposition ») étant ambiguë.
Il complète surtout le rapport par une analyse du niveau d’exposition des opérateurs d’importance vitale et des entités essentielles et importantes aux technologies extra-européennes et aux législations extraterritoriales, ainsi que des actions engagées pour réduire ces dépendances. Une part importante des systèmes critiques de la Nation repose sur des technologies dont les fournisseurs peuvent être contraints, par le droit de leur État, de communiquer des données ou d’interrompre un service. Le Parlement doit disposer d’une mesure régulière de cette exposition pour évaluer l’efficacité des politiques de souveraineté numérique.
Dispositif
Rédiger ainsi cet article :
« Chaque année, à compter de 2027, le Gouvernement remet au Parlement, avant le 30 septembre, un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité prévue à l’article 5 bis. Ce rapport présente l’évolution des indicateurs clés de performance définis par cette stratégie ainsi que les moyens humains, techniques et financiers dont dispose l’autorité nationale de sécurité des systèmes d’information pour l’exercice de ses missions de contrôle et d’audit ; il évalue les besoins à venir au regard de l’élargissement du périmètre des entités concernées par la présente loi. Il analyse également le niveau d’exposition des opérateurs d’importance vitale ainsi que des entités essentielles et importantes aux technologies, produits et services fournis par des entreprises établies hors de l’Union européenne ou soumises à des législations d’États tiers à portée extraterritoriale, et présente les actions engagées pour réduire ces dépendances. »
Exposé des motifs
L’article 16 bis interdit d’imposer aux fournisseurs de services de chiffrement tout dispositif, mécanisme ou processus permettant un accès non consenti aux données protégées. Le présent amendement du groupe Horizons & Indépendants le supprime, pour trois raisons.
Premièrement, l’article 16 bis est un cavalier législatif. Il a été introduit au Sénat en séance publique, contre l’avis de la commission et du Gouvernement. Il transpose un débat né lors de l’examen de la proposition de loi visant à sortir la France du piège du narcotrafic : son article 8 ter, adopté au Sénat, avait été supprimé par l’Assemblée nationale et n’avait pas été rétabli en commission mixte paritaire. Son lien avec le présent texte est, au mieux, indirect. Le maintenir exposerait la loi de transposition à une censure au titre de l’article 45 de la Constitution et fragiliserait l’ensemble du dispositif.
Deuxièmement, il ajoute à la transposition une règle que la directive ne prévoit pas. La directive NIS 2 traite du chiffrement comme d’une mesure de gestion des risques à la charge des entités. Elle ne comporte aucune interdiction de cette nature. Inscrire dans une loi de transposition une interdiction générale et absolue, sans équivalent dans la directive, c’est surtransposer. C’est aussi trancher par avance, sans étude d’impact ni avis du Conseil d’État, une question qui relève de la politique de sécurité nationale.
Troisièmement, la suppression ne tranche pas le débat sur le fond. Elle ne crée aucune obligation nouvelle pour les fournisseurs et ne modifie en rien le droit existant. Elle renvoie la question au véhicule et au moment appropriés. La question mérite un débat serein et approfondi, pas une disposition isolée glissée dans une loi de transposition.
Dispositif
Supprimer cet article.
Exposé des motifs
L’article 28 punit d’une amende pouvant atteindre dix millions d’euros ou 2 % du chiffre d’affaires mondial le fait de fournir, lors d’un contrôle, des renseignements incomplets ou inexacts. Pour les 15 000 entités qui découvrent la régulation, dont un grand nombre de PME et de collectivités, l’erreur de bonne foi sera fréquente. Elle ne doit pas être traitée comme une obstruction.
La loi du 10 août 2018 pour un État au service d’une société de confiance (ESSOC) a consacré le droit à l’erreur. Celui-ci ne s’applique toutefois pas de plein droit aux sanctions requises pour la mise en œuvre du droit de l’Union, ni à celles prononcées par les autorités de régulation (article L. 123‑1 du code des relations entre le public et l’administration). Le présent amendement du groupe Horizons & Indépendants l’étend donc expressément au contrôle de cybersécurité, dans les termes de la loi ESSOC. Celui qui se trompe et corrige n’est pas sanctionné ; celui qui ment ou fraude l’est, sans délai.
Dispositif
Après l’alinéa 4, insérer l’alinéa suivant :
« L’amende prévue au deuxième alinéa n’est pas prononcée à l’encontre de la personne contrôlée qui, de bonne foi, a fourni des renseignements incomplets ou inexacts ou communiqué des pièces incomplètes, lorsqu’elle les a rectifiés ou complétés de sa propre initiative ou dans le délai que lui ont imparti les agents et personnels mentionnés à l’article 26. Cette amende peut toutefois être prononcée, sans invitation préalable à régulariser, en cas de mauvaise foi ou de manœuvre frauduleuse. »
Exposé des motifs
L'article L. 12-10-1 du code des assurances, issu de la loi n° 2023-22 du 24 janvier 2023 d'orientation et de programmation du ministère de l'intérieur, subordonne l'indemnisation par l'assurance des dommages causés par une cyberattaque au dépôt d'une plainte dans les soixante-douze heures suivant la connaissance de l'atteinte par la victime. Cette obligation vise à améliorer le signalement des cyberattaques aux autorités et la connaissance de la menace.
Sa mise en œuvre soulève toutefois des difficultés opérationnelles. La connaissance de l'atteinte ne constitue pas un point de départ certain, le caractère malveillant d'un incident pouvant n'être découvert que progressivement, à mesure des investigations conduites par l'entreprise. Le délai est en outre difficile à tenir pour une entreprise mobilisée par la maîtrise de l'attaque et le rétablissement de son activité.
Le présent amendement maintient l'obligation de dépôt de plainte mais en fait courir le délai à compter de la déclaration de l'atteinte par la victime à son assureur. Il donne ainsi davantage de souplesse opérationnelle aux entreprises victimes, tout en préservant l'objectif de signalement rapide, la victime demeurant incitée à déclarer l'atteinte puis à porter plainte sans tarder pour être indemnisée.
L'État étant compétent en matière assurantielle dans les îles Wallis et Futuna, régies par le principe de spécialité législative, la modification de l'article L. 12-10-1 y est rendue applicable par mention expresse.
Dispositif
Après l’Article 58 bis, insérer l’article suivant
I. – À l'article L. 12-10-1 du code des assurances, les mots : « connaissance de l'atteinte par la victime » sont remplacés par les mots : « déclaration de l'atteinte par la victime à son assureur ».
II. – À l'article L. 194-1 du même code, les mots : « loi n° 2023-22 du 24 janvier 2023 d'orientation et de programmation du ministère de l'intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
Exposé des motifs
Le présent amendement réserve le statut d’entité importante aux communautés de communes de 30 000 habitants et plus, soit environ 210 intercommunalités, par cohérence avec le seuil retenu pour les communes à l’article 8. Il reprend une proposition de l’Association des maires de France, portée en commission par des députés de plusieurs groupes.
Dispositif
À l’alinéa 5, après les mots :
« communautés de communes »,
insérer les mots :
« de 30 000 habitants et plus ».
Exposé des motifs
Le présent amendement vise à reconnaître le secteur de la culture comme un secteur critique pour le fonctionnement de l’économie et de la société.
La culture et le patrimoine constituent une composante essentielle de la société française. Ils contribuent à la transmission de notre histoire, de notre mémoire ainsi qu’à la cohésion de la Nation et à l’attractivité de nos territoires.
Au cours de son histoire, le patrimoine culturel français a été exposé aux destructions, aux pillages et aux spoliations. Cette vulnérabilité demeure une préoccupation lorsque les biens et activités culturels peuvent être pris pour cible dans le cadre de menaces contemporaines.
La transformation numérique des activités culturelles a profondément accru la dépendance des établissements et opérateurs culturels à leurs infrastructures numériques. Billetterie, gestion administrative et financière, gestion des collections, catalogage, archives, conservation numérique, recherche, diffusion des œuvres, relations avec les publics ou encore gestion des droits reposent désormais largement sur ces infrastructures.
Les incidents survenus ces dernières années démontrent que cette dépendance n’est pas théorique. Par exemple, en août 2024, la Réunion des musées nationaux – Grand Palais a été victime d’une cyberattaque ayant affecté son système informatique central. Ces incidents ont des conséquences sur la continuité des activités culturelles et la préservation des données patrimoniales.
Cette vulnérabilité est désormais identifiée. Le ministère de la Culture a publié son « Plan d’action de sûreté des établissements patrimoniaux et des lieux de conservation de biens culturels » en juillet 2026. Elle fait également l’objet de travaux parlementaires, comme le rapport Marion sur la sûreté des établissements patrimoniaux remis au gouvernement en juin 2026, ainsi que le rapport de la commission d’enquête sur la protection du patrimoine national et la sécurisation des musées, adopté le 6 mai 2026.
Le secteur culturel présente ainsi plusieurs caractéristiques justifiant son intégration parmi les secteurs critiques : forte dépendance aux infrastructures numériques, conservation de données et d’actifs difficilement remplaçables, importance de la continuité des services au public et possibilité d’effets en cascade en cas de compromission d’un opérateur ou d’un prestataire commun.
L’ajout du secteur de la culture permet d’intégrer cette réalité au dispositif de résilience et de cybersécurité et prévu par le présent projet de loi.
La rédaction retenue est volontairement large car il appartiendra au pouvoir réglementaire de préciser les sous-secteurs et les entités concernés, en fonction de leur activité, de leur taille, de leur niveau de dépendance numérique et de la criticité des services fournis.
Dispositif
Après l’alinéa 19, insérer l’alinéa suivant :
« 8° De la culture. »
Exposé des motifs
Le présent amendement tend à supprimer une disposition ajoutée en commission spéciale qui instaure des critères dont la prise en compte complexifie le choix ainsi que la mise en œuvre des mesures de sécurité par les entités. Celle-ci prévoit en effet que le choix des mesures de sécurité devrait tenir compte « leur capacité à être audités, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les dépendances technologiques à l’égard de prestataires tiers ne présentant pas de garanties suffisantes de conformité aux exigences de cybersécurité et de souveraineté numérique ».
Ce faisant, cette disposition pose trois difficultés. En premier lieu, elle ferait peser sur les entités concernées une charge supplémentaire disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de l’évaluation de ces critères ainsi que du coût financier important qu’elle représente.
En deuxième lieu, cette disposition ne paraît pas satisfaisante du point de vue de la sécurité juridique. Elle fait ainsi référence à des notions, telles que l’auditabilité ou la transparence de leur fonctionnement, mal définies, voire inexistantes en droit, compliquant d’autant plus leur appréciation par les entités dans le choix de leurs mesures et créant un flou juridique potentiellement préjudiciable aux entités.
En dernier lieu, faire peser une telle contrainte sur les entités entrainerait un risque de surtransposition de la directive NIS 2, qui ne prévoit pas de telles modalités dans la détermination des mesures à mettre en place pour les entités. Une telle contrainte ne paraît par ailleurs pas réellement opérante pour les entités déjà soumises au règlement d’exécution 2024/2690[1].
[1] Fournisseurs de services de systèmes de noms de domaine, aux offices d’enregistrement, aux fournisseurs de services d’informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés ainsi qu’aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et aux prestataires de services de confiance
Dispositif
I.- A l’alinéa 1er, supprimer la troisième phrase.
II. – En conséquence, à la fin de l’alinéa 9, supprimer les mots :
« , en veillant au respect des principes énoncés au premier alinéa du présent article. »
Exposé des motifs
Le présent amendement vise à adapter le code général des collectivités territoriales afin de prendre en compte les nouvelles obligations des opérateurs d’importance vitale dans le secteur de l’eau potable et de l’assainissement.
En effet, les infrastructures critiques de ce secteur relèvent le plus souvent, en France, de la propriété des collectivités territoriales compétentes et donc de leur responsabilité, y compris lorsqu’elles en confient la gestion à des opérateurs privés par le biais d’un contrat de délégation de service public.
Il importe donc que le programme prévisionnel de travaux annexé au contrat de délégation intègre explicitement les investissements nécessaires à la protection des installations d’importance vitale, tels que définis par le code de la défense, qu’il s’agisse de mesures de sécurisation physique des sites ou de dispositifs de cybersécurité. Cette clarification permet de garantir la bonne articulation entre les responsabilités des collectivités et les obligations imposées aux opérateurs d’importance vitale, en assurant la continuité et la résilience des services publics d’eau et d’assainissement.
La prise en compte de ces investissements dans le cadre contractuel constitue une condition essentielle pour prévenir tout risque de rupture de service, dont les conséquences sanitaires et environnementales pourraient être majeures.
Cet amendement contribue ainsi à renforcer la sécurité nationale et la continuité de services vitaux, tout en respectant les compétences et responsabilités propres des collectivités territoriales et de leurs groupements.
Dispositif
APRÈS L’ARTICLE PREMIER, insérer l’article suivant :
Après la deuxième phrase de l’article L. 2224-11-3 du code général des collectivités territoriales, est insérée une phrase ainsi rédigée :
« Lorsque l’exploitation du service public d’eau ou d’assainissement implique, pour le délégataire, de réaliser des investissements au titre de sa désignation comme opérateur d’importance vitale afin de se conformer aux obligations de protection des installations d’importance vitale définies aux articles L. 1332-1 à L. 1332-7 du code de la défense, ce programme intègre obligatoirement l’ensemble des travaux et autres investissements nécessaires ainsi qu’une estimation des dépenses en résultant. »
Exposé des motifs
Lorsque la personne contrôlée ne s’est pas mise en conformité, l’ANSSI lui notifie les griefs retenus et saisit la commission des sanctions, qui peut prononcer une amende pouvant atteindre dix millions d’euros ou 2% du chiffre d’affaires annuel mondial. Le texte ne prévoit pas que la personne soit informée de cette saisine ni de ses droits dans la procédure. Bien que l'article L. 1332-16 du code de la défense prévoit déjà une procédure contradictoire devant la commission des sanctions, le présent amendement ajoute l'information de la personne dès la notification des griefs.
Le présent amendement inscrit ces garanties dans la loi, conformément aux exigences des droits de la défense applicables à toute procédure de sanction administrative.
Dispositif
Compléter l’alinéa 2 par une phrase ainsi rédigée :
« La notification des griefs mentionne la saisine de la commission des sanctions et informe la personne contrôlée de son droit de prendre connaissance du dossier et de présenter ses observations devant cette commission. »
Exposé des motifs
Le dispositif prévu par le présent article autorise la Commission européenne à diligenter des missions d’évaluation ou de conseil auprès d’opérateurs d’importance vitale français classés comme entités critiques d’importance européenne particulière, au nom de la coopération et de l’harmonisation à l’échelle européenne.
Si une telle intervention demeure formellement subordonnée à l’accord préalable de l’État membre concerné, elle n’en constitue pas moins une atteinte potentielle au principe de souveraineté nationale. Ce classement ouvre en effet la voie à l’intervention d’une autorité extérieure à l’État dans l’évaluation de structures directement liées à la sécurité nationale, à la résilience du pays et à la continuité des services essentiels.
En permettant à la Commission européenne d’intervenir, même à titre consultatif, le texte crée ainsi un risque de dilution de la maîtrise stratégique de l’État sur ses infrastructures les plus sensibles. Il apparaît dès lors indispensable que les secteurs présentant les enjeux les plus critiques, notamment le nucléaire, la sécurité publique et la défense, soient expressément exclus de ce dispositif.
Tel est le sens du présent amendement.
Dispositif
À l’alinéa 52, substituer aux mots :
« peuvent être »,
le mot :
« sont ».
Exposé des motifs
Amendement de repli.
À défaut de prévoir les suites disciplinaires d’un manquement, le présent amendement garantit la traçabilité des responsabilités : désignation nominative d’un responsable, alerte écrite lorsque les moyens font défaut, publicité des manquements constatés et débat devant l’assemblée délibérante ou information du Parlement.
Dispositif
I. – Pour chaque entité essentielle ou importante mentionnée au 7°, 10° de l’article 8 ou aux 4°, 6°, 6° bis, 6° ter ou 5°, 7° de l’article 9 qui est une administration de l’État ou une personne morale de droit public, l’autorité exécutive de l’entité désigne, parmi les agents occupant un emploi de direction, un responsable de la mise en œuvre des mesures prévues à l’article 14. Elle communique son identité à l’autorité nationale de sécurité des systèmes d’information.
II. – Lorsqu’il estime que les moyens nécessaires à la mise en œuvre de ces mesures font défaut, ce responsable en informe par écrit l’autorité exécutive de l’entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, cette information est portée à la connaissance de l’assemblée délibérante lors de sa plus prochaine réunion.
III. – Lorsque la commission des sanctions constate un manquement d’une entité mentionnée au I aux obligations prévues aux articles 14 ou 17, ou l’inexécution d’une mesure prise en application de l’article 31, sa décision est rendue publique, dans des conditions qui ne portent pas atteinte à la sécurité des systèmes d'information de l'entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, elle est communiquée à l’assemblée délibérante, qui en débat lors de sa plus prochaine réunion. Lorsque l’entité relève de l’État, elle est communiquée aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat.
Exposé des motifs
Cet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME.
L’article 16 permet au Premier ministre de prescrire le recours à des produits ou services certifiés ou qualifiés par l’ANSSI pour les systèmes les plus sensibles de la Nation. Cette démarche est un gage de sécurité. Toutefois, il existe un risque avéré que les processus de certification, par leur complexité ou leur coût, favorisent de facto les grands éditeurs, souvent extra-européens, au détriment d’alternatives innovantes et souveraines. Le rapport d’information de l’Assemblée nationale « Bâtir et promouvoir une souveraineté numérique nationale et européenne » (n°4299, 2021) souligne la nécessité de « faire confiance à nos entreprises technologiques » et de « privilégier, en matière de commande publique, le recours aux solutions d’acteurs technologiques français ou européens » (Proposition n°26).
Cet amendement vise à prévenir ce risque en prévoyant une obligation pour l’ANSSI de concevoir des processus de qualification équitables et ouverts. Il s’agit de s’assurer que :
1. L’évaluation est fondée sur le mérite technique : Les critères doivent être objectifs et basés uniquement sur la robustesse et la sécurité de la solution, indépendamment du modèle économique (libre, propriétaire) ou de la taille du fournisseur.
2. Les barrières à l’entrée sont réduites : Les modalités ne doivent pas constituer un obstacle insurmontable pour les PME et les structures (associations, fondations) qui portent de nombreux projets de logiciels libres, en cohérence avec l’esprit de l’article 16 de la loi pour une République numérique qui en encourage l’utilisation.
3. La souveraineté numérique est renforcée : En garantissant une compétition équitable, nous permettons aux solutions françaises et européennes les plus performantes, y compris celles issues du logiciel libre, d’obtenir les qualifications nécessaires pour être déployées sur nos infrastructures critiques, renforçant ainsi notre filière technologique.
Cet amendement est une mesure de sauvegarde pragmatique qui garantit que le renforcement de notre cybersécurité se fera en s’appuyant sur l’ensemble de nos forces vives, favorisant ainsi l’émergence d’une filière de confiance diversifiée et véritablement souveraine.
Dispositif
Compléter l’alinéa 4 par la phrase :
« L’autorité nationale de la sécurité des systèmes d’information veille à ce que les processus de certification, de qualification et d’agrément soient fondés sur des critères techniques objectifs, transparents et non-discriminatoires, afin de garantir leur accessibilité aux logiciels libres et aux solutions proposées par les petites et moyennes entreprises innovantes. ».
Exposé des motifs
Les organismes constituant ou susceptibles de constituer des entités essentielles ou importantes sont définis aux articles 8 à 10 du projet de loi au regard de critères objectifs. L’établissement de la liste de ces entités et de celles fournissant des services d’enregistrement des noms de domaine ainsi que son actualisation régulière, rendus obligatoires par l’article 3 de la directive dite NIS 2, n’est qu’une concaténation automatique d’éléments remontés par les entités via l’enregistrement, tel que cela est prévu au considérant 18 de la directive NIS 2 qui invite les Etats membres à prévoir des mécanismes nationaux permettant aux entités de s’enregistrer elles-mêmes sur la liste.
Il est toutefois prévu au niveau règlementaire que cette liste des entités essentielles et importantes et des bureaux d’enregistrement et leurs agents soit mise à la disposition des ministères concernés qui pourront s’en saisir a posteriori.
Une consultation préalable systématique des ministres compétents avant l’établissement de la liste ou à l’occasion de son actualisation pour les secteurs mentionnés à l’article 7 serait donc inopérante et ne présenterait pas de plus-value particulière du point de vue des ministères. Elle alourdirait au surplus la procédure de transmission de cette liste à la Commission européenne et pourrait ainsi retarder indûment celle-ci.
Dispositif
A la fin de l’alinéa 1, supprimer les mots :
« après avis des ministres compétents pour les secteurs d’activité mentionnés à l’article 7 ».
Exposé des motifs
Cet amendement vise à revenir sur l’assujettissement des éditeurs de logiciels en tant qu’entités essentielles, quelle que soit leur taille.
L’intégration de l’ensemble des éditeurs de logiciels comme entités essentielles serait une surtransposition manifeste de la directive NIS 2. Celle-ci ne prévoit l’assujetissement que d’une partie de cette filière, à savoir les fournisseurs de services cloud ainsi que les fournisseurs de services gérés et fournisseurs de services de sécurité gérés selon la logique de seuil prévue aux articles 8 et 9 du projet de loi.
L’assujetissement de l’ensemble de la filière, sans logique de seuil comme le prévoit l’amendement adopté en commission, pénaliserait directement la filière française du logiciel qui serait la seule concernée au sein de l’Union européenne.
Enfin, l’objectif de l’amendement adopté en commission était notamment de s’assurer du niveau de sécurité des produits que les éditeurs mettent sur le marché. Or le règlement sur la cyberrésilience (CRA), qui entrera en vigueur en 2027, répond à cet objectif en imposant à ces acteurs un certain nombre d’exigences minimales de sécurité. A ce titre, le projet de loi DADDUE qui adaptera prochainement notre droit au CRA sera le bon véhicule pour discuter de ce sujet.
Dispositif
A l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels »
Exposé des motifs
Le présent amendement vise à encadrer l’élaboration du futur référentiel d’exigences techniques et organisationnelles afin que les obligations de cybersécurité soient adaptées à la réalité des risques.
Ce référentiel déterminera concrètement les mesures que devront mettre en œuvre plusieurs milliers d’entités. Il est donc essentiel que son niveau d’exigence ne soit pas défini de manière uniforme, mais qu’il tienne compte de l’exposition au risque, de la taille de l’entité, de la probabilité et de la gravité des incidents, ainsi que de l’ampleur des perturbations qu’ils seraient susceptibles de provoquer.
L’ajout de la notion d’« effet perturbateur important », tel que proposé dans le présent amendement, permet de mieux apprécier les conséquences réelles d’une défaillance sur les usagers, les territoires et les autres activités essentielles. Il donne ainsi une traduction concrète au principe de proportionnalité, sans remettre en cause l’ambition du projet de loi en matière de cybersécurité.
Cette précision assure également la cohérence entre les exigences de résilience applicables aux activités d’importance vitale et les obligations de cybersécurité prévues par le présent projet de loi. Les deux volets doivent poursuivre le même objectif : permettre aux opérateurs de mettre en œuvre des mesures adaptées aux menaces auxquelles ils sont exposés et à l’impact réel qu’aurait une interruption de leurs services.
La directive NIS 2 impose bien une appréciation tenant compte notamment de la taille de l’entité, de son exposition au risque, de la probabilité et de la gravité des incidents, y compris de leurs conséquences sociales et économiques.
À défaut, l’application uniforme du référentiel pourrait faire peser sur des services locaux des charges financières et opérationnelles disproportionnées au regard des risques encourus. Tel pourrait notamment être le cas de petits réseaux de chaleur et de froid, pour lesquels le coût de ces obligations serait nécessairement répercuté sur les abonnés.
Cet amendement a été travaillé avec la FEDENE.
Dispositif
À l’alinéa 6, remplacer les mots « et de la gravité », par les mots « et de l’effet perturbateur important ».
Exposé des motifs
L’amendement vient préciser le type d’organisme indépendant apte à la réalisation des audits ciblés prescrits par l’autorité nationale dans le cadre d’un contrôle, à savoir des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information (PASSI).
Le recours aux prestataires qualifiés permet de s’assurer de garanties de compétence, d’indépendance et d’impartialité, dont le référentiel de qualification qui leur est applicable exige le respect lors de la réalisation de l’audit, ce que l’autorité nationale peut, en outre, vérifier au titre de ses pouvoirs de contrôle (art. 26 5°). La liste de ces prestataires est publiée sur le site Internet de l’ANSSI.
L’amendement vise en outre à substituer au mécanisme de désignation par l’autorité nationale de la sécurité des systèmes d’information du prestataire réalisant l’audit prévu au 2° bis de l’article 29 un choix par l’entité contrôlée. Il prévoit ainsi que l’entité contrôlée peut choisir ce prestataire parmi les prestataires de service qualifiés par l’ANSSI.
De la même manière, dans le cadre des contrôles menés en vertu des règlements e-IDAS, CSA et de la certification nationale, des essais et analyses peuvent être menés sur des produits, à la demande de l’autorité nationale, par des organismes indépendants que sont les centres d’évaluation de la sécurité des technologies de l’information (CESTI), lesquels sont agréés.
Enfin, pour des raisons de cohérence, l’amendement vise à harmoniser les modalités de réalisation des audits à la demande de l’autorité nationale de sécurité des systèmes d’information s’agissant des audits en cas d’incident ou de violation des obligations mentionnées à l’article 26. Ainsi, ceux-ci pourront être réalisés soit par l’autorité nationale de sécurité des systèmes d’information elle-même, soit par un prestataire de services qualifié. En conséquence, la prise en charge des coûts sera répartie de manière similaire au cas des audits de sécurité réguliers et ciblés.
Dispositif
1° A l'alinéa 4
Après la première occurrence du mot :
« par »
Rédiger ainsi la fin de l’alinéa :
« un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information, que la personne contrôlée choisit, ou des essais et analyses réalisés par un organisme indépendant désigné par cette autorité ; »
2° Compléter l’alinéa 6 par les mots :
« réalisés par l’autorité nationale de sécurité des systèmes d’information » ;
3° Après l’alinéa 6, insérer l’alinéa suivant :
«4° bis Des audits en cas d’incident important ou d’une violation des obligations mentionnées à l’article 26 réalisés par un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information que la personne contrôlée choisit. »
4° En conséquence, à la deuxième phrase de l’alinéa 7, après la référence :
« 2°bis »,
Insérer les mots :
« et au 4°bis »
5° Supprimer l’alinéa 8.
Exposé des motifs
Comme le souligne l’ARCEP dans son Avis no 2024-1131 en date du 23 mai 2024 sur ce projet de loi, « la directive NIS 2 introduit une nouveauté importante : c’est désormais, par défaut, l’ensemble des systèmes d’information des entités essentielles ou importantes qui est soumis à des exigences de sécurité des systèmes d’information, et non uniquement les systèmes d’information essentiels. En pratique, il n’est pas exclu que certains acteurs nouvellement désignés entités essentielles ou importantes doivent mettre en œuvre des mesures de protection qui sont totalement nouvelles pour eux. Il en est de même pour les acteurs déjà opérateurs de services essentiels au titre de la directive précédente, qui devront étendre les mesures de gestion des risques à l’ensemble de leurs systèmes d’information.
En conséquence, il paraît nécessaire de prévoir une date d’entrée en vigueur de ces obligations qui donne aux acteurs un délai suffisant pour se mettre en conformité.
Auditionné en juin 2025, le directeur général de l’ANSSI a notamment affirmé qu’il fallait « un délai de mise en œuvre des mesures, au-delà de celles relatives à l’enregistrement et à la notification, suffisamment important pour permettre aux entités de se mettre en adéquation avec ces exigences. L’ANSSI estime ce délai raisonnable à trois ans. »
Un an plus tard, les attaques ont redoublé, le projet de loi est connu et fait l'objet de nombreux travaux préparatoires, tant par l'ANSSI, que dans la plupart des entités essentielles, les entités importantes et toutes les structures publiques et privées citées dans la première alinéa de cet article.
Il est donc tout à la fois important de fixer une délai, mais un délai qui soit responsable et ne nous fragilise pas.
Dispositif
Après l’alinéa 10, insérer un alinéa ainsi rédigé :
« Les entités désignées au premier alinéa du présent article disposent d’un délai de deux ans après promulgation de la loi pour mettre en œuvre les exigences prévues au présent article. »
Exposé des motifs
L’article L. 1332-20 du code de la défense soumet les marchés publics des opérateurs d’importance vitale portant sur les équipements, systèmes et logiciels nécessaires à la protection de leurs infrastructures critiques aux règles applicables aux « autres marchés publics » du code de la commande publique, lorsque cette protection ne peut être garantie par d’autres moyens. Il ne précise pas si l’opérateur peut écarter un fournisseur en raison de son rattachement à un État tiers, ce qui laisse les acheteurs dans l’incertitude juridique.
Cette incertitude a des conséquences concrètes : sur certains équipements de sûreté, comme les systèmes d’inspection des bagages dans les aéroports, des fournisseurs extra-européens occupent une position dominante, avec les risques d’exfiltration de données et de dépendance qui en découlent.
Le présent amendement permet à l’opérateur, lorsque son analyse des risques le justifie et par une décision motivée, de réserver ces marchés aux entreprises établies dans l’Union européenne, dans l’Espace économique européen ou dans un État partenaire figurant sur une liste arrêtée par le Premier ministre, et d’exclure les entreprises placées sous le contrôle d’un autre État ou soumises aux actes d’ingérence d’un tel État. Ce dernier critère s’inspire de celui que la loi n° 2019-810 du 1er août 2019 a retenu pour protéger les réseaux mobiles, que le Conseil constitutionnel a jugé conforme à la Constitution (décision n° 2020-882 QPC du 5 février 2021). Il s’agit d’une faculté, fondée sur la protection des intérêts essentiels de sécurité de l’État. Les contrats de concession relevant de l’article L. 1332-21 sont soumis à la même règle.
Dispositif
I. – Après l’alinéa 103, insérer l’alinéa suivant :
« Lorsque l’analyse des risques prévue à l’article L. 1332‑3 le justifie, l’opérateur d’importance vitale peut, pour la passation de ces marchés publics, réserver la participation aux opérateurs économiques établis dans un État membre de l’Union européenne, dans un autre État partie à l’accord sur l’Espace économique européen ou dans un État figurant sur une liste fixée par arrêté du Premier ministre au regard des intérêts essentiels de sécurité de la France. Il peut, dans les mêmes conditions, exclure les opérateurs économiques placés sous le contrôle d’un État qui n’est pas mentionné à la phrase précédente ou soumis à des actes d’ingérence d’un tel État. Il motive ces décisions dans les documents de la consultation. »
II. – En conséquence, après l’alinéa 106, insérer l’alinéa suivant :
« Le dernier alinéa de l’article L. 1332‑20 est applicable à la passation de ces contrats de concession. »
Exposé des motifs
Amendement de repli.
Le présent amendement limite aux entités essentielles de droit privé l’extension de l’exigence de protection contre les législations extraterritoriales prévue par l’article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique : grands opérateurs de l’énergie, des transports, des communications électroniques, de la santé ou de l’eau. Il reprend pour le reste le dispositif de l’amendement principal.
Dispositif
Compléter cet article par un alinéa ainsi rédigé :
« Lorsqu’une entité essentielle de droit privé a recours à un service d’informatique en nuage fourni par un prestataire privé pour traiter ou stocker des données dont la violation est susceptible de porter atteinte à la sécurité nationale, à l’ordre public, à la santé ou à la vie des personnes ou à la continuité des services essentiels qu’elle fournit, elle veille à ce que ce service mette en œuvre des critères de sécurité et de protection des données garantissant notamment la protection de ces données contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre. Ces critères sont ceux prévus au I de l'article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique et précisés par le décret pris pour son application de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique. Un décret en Conseil d’État précise les catégories de données concernées ainsi que les délais de mise en conformité, qui ne peuvent excéder trois ans à compter de sa publication. »
Exposé des motifs
L'article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s'apprécient.
Cet amendement complète les critères d'appréciation des risques liés aux fournisseurs en s'appuyant sur l'article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi que sur l'article 22 et les considérants 90 et 91, qui reconnaissent explicitement la pertinence des facteurs de risque non techniques, notamment l'influence d'un pays tiers, les vulnérabilités cachées, les ruptures d'approvisionnement systémiques et les situations de verrouillage technologique ou de dépendance à un fournisseur. Cet amendement est soutenu par Hexatrust, l’AFNIC et le CESIN.
Dispositif
Au premier alinéa de l'article 14, après les mots : « proportionné au risque existant. », insérer une phrase ainsi rédigée :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l'éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l'article L. 233-3 du code de commerce, à des législations d'États non membres de l'Union européenne permettant un accès non consenti aux données ou aux systèmes d'information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
Cet amendement vise à revenir sur l’assujettissement des éditeurs de logiciels en tant qu’entités essentielles, quelle que soit leur taille.
L’intégration de l’ensemble des éditeurs de logiciels comme entités essentielles serait une surtransposition manifeste de la directive NIS 2. Celle-ci ne prévoit l’assujetissement que d’une partie de cette filière, à savoir les fournisseurs de services cloud ainsi que les fournisseurs de services gérés et fournisseurs de services de sécurité gérés selon la logique de seuil prévue aux articles 8 et 9 du projet de loi.
L’assujetissement de l’ensemble de la filière, sans logique de seuil comme le prévoit l’amendement adopté en commission, pénaliserait directement la filière française du logiciel qui serait la seule concernée au sein de l’Union européenne.
Enfin, l’objectif de l’amendement adopté en commission était notamment de s’assurer du niveau de sécurité des produits que les éditeurs mettent sur le marché. Or le règlement sur la cyberrésilience (CRA), qui entrera en vigueur en 2027, répond à cet objectif en imposant à ces acteurs un certain nombre d’exigences minimales de sécurité. A ce titre, le projet de loi DADDUE qui adaptera prochainement notre droit au CRA sera le bon véhicule pour discuter de ce sujet.
Dispositif
A l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels »
Exposé des motifs
Le présent amendement vise à éviter qu’une activité exercée à titre accessoire ne conduise à soumettre une entreprise, dans son ensemble, au régime de cybersécurité le plus exigeant.
En effet, lorsqu’une même entreprise exerce des activités relevant de secteurs différents, elle peut répondre à la fois aux critères d’une entité essentielle et à ceux d’une entité importante. Faute de règle explicite, la qualification liée à une activité secondaire est alors susceptible de déterminer, à elle seule, le niveau d’obligations applicable à l’ensemble de l’entité, indépendamment de sa mission principale.
Le présent amendement propose donc que le régime applicable soit déterminé au regard de l’activité principale de l’entité. De telles dispositions permettraient de retenir un critère simple, objectif et conforme à la réalité économique et opérationnelle des entreprises concernées.
C’est pourquoi il est proposé de proportionner les obligations de cybersécurité aux activités réellement exercées, sans pour autant affaiblir le régime visant à protéger les services essentiels.
Cette précision nous a été demandée tant par les acteurs de la Chimie, que par les exploitants d’unités de valorisation énergétique et plus globalement par le Medef.
Dispositif
Compléter l’article par un alinéa ainsi rédigé :
IV. - Les entités répondant à la fois à la définition d’une entité essentielle et à celle d’une entité importante, du fait des diverses activités qu’elles exercent, sont régies par les dispositions qui encadrent leur activité principale.
Exposé des motifs
Amendement de conséquence de l’amendement portant sur l’article 8. Les établissements et services sociaux et médico-sociaux qui n’atteignent pas les seuils des entités essentielles sont entités importantes au-delà des seuils de la moyenne entreprise fixés par la directive (50 personnes ou 10 millions d’euros). En deçà, ils peuvent être désignés au cas par cas au titre de l’article 10.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d’intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° Alinéa 2
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des mutuelles et unions. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.
Les organismes concernés doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.
Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.
La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.
Dispositif
Insérer l’article suivant :
Après le troisième alinéa de l’article L. 211-12 du code de la mutualité, sont insérés les quatre alinéas suivants :
« Les mutuelles et unions mentionnées à l’article L. 211-10 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :
« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;
« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.
« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, la mutuelle ou l’union concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »
Exposé des motifs
Cet amendement vise à réintroduire à l’article 14 la notion de « destinataires ».
D’une part cet amendement poursuit un objectif de cohérence, cette notion étant présente dans la directive et reprise dans l’ensemble des dispositions du présent projet de loi. D’autre part car la notion d’usager est traditionnellement utilisée pour désigner les usagers d’un service public, ce qui est plus restrictif que les destinataires des services, et de nature à créer un risque de confusion quant aux personnes visées par la disposition.
Dispositif
A la fin de première phrase de l’alinéa 1er substituer au mot :
« usagers »
le mot :
« destinataires ».
Exposé des motifs
Depuis la loi n° 2013-1168 du 18 décembre 2013 relative à la programmation militaire pour les années 2014 à 2019, l’article L. 1332-6-1 du code de la défense permet d’imposer aux opérateurs d’importance vitale des systèmes de détection des attaques qualifiés par l’État et exploités sur le territoire national par des prestataires qualifiés, par l’ANSSI ou par d’autres services de l’État.
L'article 1er du projet de loi réécrit ce chapitre sans reprendre cette disposition. L’article 16 lui substitue une faculté générale de prescrire le recours à des dispositifs ou prestataires « certifiés, qualifiés ou agréés », sans exigence d’exploitation sur le territoire national. Pour des systèmes qui surveillent en permanence les infrastructures les plus sensibles de la Nation et qui ont, par construction, accès à l’ensemble des flux et des événements du système protégé, ce double assouplissement constitue un recul de sécurité.
Le présent amendement rétablit, pour les systèmes d’information d’importance vitale, le régime en vigueur depuis 2013. Il ne crée aucune obligation nouvelle pour les autres entités.
Dispositif
Compléter cet article par un alinéa ainsi rédigé :
« Les exigences spécifiques mentionnées au deuxième alinéa du présent article peuvent notamment prescrire que les opérateurs mettent en œuvre des systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information d’importance vitale. Ces systèmes de détection sont exploités sur le territoire national par des prestataires de service qualifiés en matière de sécurité des systèmes d’information, par l’autorité nationale de sécurité des systèmes d’information ou par d’autres services de l’État désignés par le Premier ministre. Les qualifications des systèmes de détection et des prestataires de service exploitant ces systèmes sont délivrées par le Premier ministre. »
Exposé des motifs
Cet amendement vise à harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et à mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 13 :
« 4˚ Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir. »
Exposé des motifs
L’article 29 met à la charge de la personne contrôlée le coût des audits de sécurité réalisés par un organisme indépendant désigné par l’ANSSI, sauf décision contraire de celle-ci.
Les collectivités territoriales supportent déjà le coût de leur mise en conformité, alors que leur inclusion dans le champ de la directive résulte pour l’essentiel d’un choix national. Il n’est pas justifié de faire en outre financer par le contribuable local des contrôles décidés par l’État. Le présent amendement permet de prendre en compte le problème rencontré.
Dispositif
Compléter l’alinéa 7 par une phrase ainsi rédigée :
« L'autorité nationale de sécurité des systèmes d'information tient compte, pour l'exercice de cette faculté, de la situation financière des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs. »
Exposé des motifs
Cet amendement vise à améliorer le cadre juridique prévu à l’alinéa 9 de l’article 14 en garantissant sa pérennité pour les acteurs du numérique et en l’élargissant à l’ensemble des entités essentielles et importantes qui pourraient être assujetties à un acte d’exécution établissant des exigences techniques et méthodologiques et le cas échéant sectorielles pris en application de la directive NIS 2.
En effet, en application du 5. de l’article 21 de la directive NIS 2, certaines entités essentielles ou importantes peuvent être assujetties à un acte d’exécution et ainsi être tenues d’appliquer des exigences techniques et méthodologiques, ainsi que, le cas échéant, des exigences sectorielles liées aux mesures visées au paragraphe 2 du même article, par exception aux exigences définies par les Etats membres.
Tel est le cas notamment pour les entités importantes ou essentielles fournisseurs de services de systèmes de noms de domaine, offices d’enregistrement, fournisseurs de services d’informatique en nuage, fournisseurs de services de centres de données, fournisseurs de réseaux de diffusion de contenu, fournisseurs de services gérés, fournisseurs de services de sécurité gérés, fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et prestataires de services de confiance, ci-après « les acteurs du numérique », qui sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Bien que le gouvernement partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale, il apparaît que cette disposition est incomplète en l’état et ne permet pas de s’adapter à l’adoption :
- De nouveaux actes d’exécution de la directive NIS 2 concernant les acteurs du numérique ;
- De nouveaux actes d’exécution de la directive NIS 2 qui seraient applicables à d’autres types d’acteurs puisqu’en application du deuxième alinéa du paragraphe 5 de l’article 21 de la directive, d’autres entités essentielles ou importantes pourraient à l’avenir être concernées par de tels actes d’exécution.
Cet amendement vise ainsi à garantir la pérennité de l’adéquation des dispositions de la loi à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels pris en application de la directive NIS 2.
Dispositif
Après l’alinéa 1er, insérer l'alinéa suivant :
« Par dérogation aux sixième et septième alinéas de l’article 14, les entités essentielles ou importantes assujetties à un acte d’exécution pris en application de la directive (UE) 2022-2555 établissant des exigences techniques et méthodologiques ainsi que des exigences sectorielles mettent en œuvre les exigences prévues par ces actes. »
Exposé des motifs
L’amendement vient préciser le type d’organisme indépendant apte à la réalisation des audits ciblés prescrits par l’autorité nationale dans le cadre d’un contrôle, à savoir des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information (PASSI).
Le recours aux prestataires qualifiés permet de s’assurer de garanties de compétence, d’indépendance et d’impartialité, dont le référentiel de qualification qui leur est applicable exige le respect lors de la réalisation de l’audit, ce que l’autorité nationale peut, en outre, vérifier au titre de ses pouvoirs de contrôle (art. 26 5°). La liste de ces prestataires est publiée sur le site Internet de l’ANSSI.
L’amendement vise en outre à substituer au mécanisme de désignation par l’autorité nationale de la sécurité des systèmes d’information du prestataire réalisant l’audit prévu au 2° bis de l’article 29 un choix par l’entité contrôlée. Il prévoit ainsi que l’entité contrôlée peut choisir ce prestataire parmi les prestataires de service qualifiés par l’ANSSI.
De la même manière, dans le cadre des contrôles menés en vertu des règlements e-IDAS, CSA et de la certification nationale, des essais et analyses peuvent être menés sur des produits, à la demande de l’autorité nationale, par des organismes indépendants que sont les centres d’évaluation de la sécurité des technologies de l’information (CESTI), lesquels sont agréés.
Enfin, pour des raisons de cohérence, l’amendement vise à harmoniser les modalités de réalisation des audits à la demande de l’autorité nationale de sécurité des systèmes d’information s’agissant des audits en cas d’incident ou de violation des obligations mentionnées à l’article 26. Ainsi, ceux-ci pourront être réalisés soit par l’autorité nationale de sécurité des systèmes d’information elle-même, soit par un prestataire de services qualifié. En conséquence, la prise en charge des coûts sera répartie de manière similaire au cas des audits de sécurité réguliers et ciblés.
Dispositif
1° Alinéa 4
Après la première occurrence du mot :
« par »
Rédiger ainsi la fin de l’alinéa :
« un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information, que la personne contrôlée choisit, ou des essais et analyses réalisés par un organisme indépendant désigné par cette autorité ; »
2° Compléter l’alinéa 6 par les mots :
« réalisés par l’autorité nationale de sécurité des systèmes d’information » ;
3° Après l’alinéa 6, insérer l’alinéa suivant :
«4° bis Des audits en cas d’incident important ou d’une violation des obligations mentionnées à l’article 26 réalisés par un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information que la personne contrôlée choisit. »
4° En conséquence, à la deuxième phrase de l’alinéa 7, après la référence :
« 2°bis »,
Insérer les mots :
« et au 4°bis »
5° Supprimer l’alinéa 8.
Exposé des motifs
Cet amendement vise à prévoir la possibilité de prescrire, par décret et non dans le référentiel mentionné à l’article 14, le recours à des produits, services ou processus certifiés dans le cadre de schémas européens de certification de cybersécurité adoptés conformément à l’article 49 du règlement (UE) 2019/881.
En effet, en l’état du texte, l’alinéa 8 du présent article ouvre la possibilité pour le référentiel d’exigences techniques de prescrire le recours à des produits, ce qui reviendrait à lui conférer une portée contraignante à l’égard de l’ensemble des personnes mentionnées à l’article 14, y compris en matière de recours à des produits, services ou processus certifiés. Ce référentiel n’ayant pas vocation à avoir une telle portée, il est proposé de corriger cette erreur de plume.
Par cohérence, il est proposé de supprimer l’alinéa 8, devenu sans objet.
Dispositif
1° Après la première phrase de l’alinéa 6, insérer la phrase suivante :
« Il peut à cette fin prescrire le recours à des produits, des services ou des processus certifiés au titre du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) ».
2° Supprimer l’alinéa 8.
Exposé des motifs
La commission a classé « les éditeurs de logiciels » parmi les entités essentielles, sans aucun critère de taille ni de secteur. Or les annexes I et II de la directive NIS 2 ne comportent aucune catégorie « éditeurs de logiciels ». Les éditeurs y entrent lorsqu’ils relèvent d’un secteur visé, par exemple comme fournisseurs de services gérés ou d’informatique en nuage, et dans le respect des seuils de taille. La sécurité des logiciels eux-mêmes relève du règlement (UE) 2024/2847 sur la cyberrésilience (CRA), que le texte met déjà en œuvre (articles 26 et 37).
En l’état, une jeune entreprise de cinq salariés développant une application serait soumise au régime le plus exigeant, avec un contrôle a priori et des amendes de dix millions d’euros. Aucun autre État membre ne fait ce choix : c’est la définition même de la surtransposition, qui pénalise l’écosystème français que la stratégie nationale entend promouvoir.
Les éditeurs critiques, notamment ceux des logiciels métiers dont dépendent les collectivités, pourront toujours être désignés au cas par cas par le Premier ministre au titre de l’article 10, sur les critères prévus par la directive.
Dispositif
À l'alinéa 7, supprimer les mots : « et les éditeurs de logiciels ».
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise ainsi à sécuriser l’articulation entre le cadre sectoriel prévu par DORA et les exigences issues de NIS2 applicables aux entités d’assurance. Il précise que, pour les entités assujetties au règlement DORA, les dispositions de ce règlement s’appliquent en lieu et place des exigences correspondantes de NIS2, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision. Cette clarification permet d’éviter des exigences redondantes ou divergentes entre autorités, tout en maintenant un niveau d’exigence élevé et en garantissant une application plus lisible et cohérente du cadre européen.
Dispositif
I- Au début de l’alinéa 1, insérer les mots :
« Conformément aux dispositions de l’article 13 de la loi n°…du…relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
II- Après l’alinéa 1, insérer l’alinéa suivant :
« Pour les entités financières visées au premier alinéa du présent article, assujetties au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, les dispositions de ce règlement sont réputées assurer un effet au moins équivalent à celui des exigences prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision ».
Exposé des motifs
Rédactionnel
Dispositif
I. – À la fin de la quatrième phrase de l’alinéa 32, substituer aux mots :
« cette analyse ».
les mots :
« l’analyse des dépendances à l’égard des tiers ».
II. – En conséquence, au début de la dernière phrase du même alinéa 32, substituer aux mots :
« Cette analyse »
les mots :
« Elle ».
Exposé des motifs
Les évolutions récentes de la jurisprudence constitutionnelle relative au droit de ne pas s’accuser et au droit de se taire, qui découle de l’article 9 de la Déclaration de 1789 sur la présomption d’innocence, trouvent leur première manifestation dans la décision n° 2020-886 QPC du 4 mars 2021, au sein de laquelle le Conseil constitutionnel a développé une grille d’analyse pour contrôler le respect des exigences de l’article 9.
Appliquant cette grille d’analyse, le Conseil a étendu son contrôle, dans sa décision n° 2023-1074 QPC du 8 décembre 2023, aux procédures disciplinaires lorsqu’elles relèvent du domaine de la loi. Il en a été de même dans de nombreuses autres décisions concernant des magistrats (n° 2024-1097 QPC du 26 juin 2024), des fonctionnaires (n° 2024-1105 QPC du 4 octobre 2024) ou un membre d’une chambre régionale des comptes (n° 2024-1108 QPC du 18 octobre 2024). Plus récemment, le Conseil a jugé contraire à la Constitution des dispositions relatives à la procédure de sanction émanant de la Commission nationale de l’informatique et des libertés (n° 2025-1154 QPC du 8 août 2025) ou encore de l’Autorité de contrôle des nuisances aéroportuaires (n° 2025-1171 QPC du 10 octobre 2025).
Les dispositions du projet de loi relatives à la procédure conduite devant la commission des sanctions ne prévoyant pas explicitement le droit du représentant de l’opérateur incriminé de ne pas s’accuser et donc de se taire, le présent amendement corrige cette omission qui paraît relever du domaine de la loi dès lors que la procédure contradictoire est organisée au niveau législatif.
Dispositif
Avant la dernière phrase de l’alinéa 88, insérer la phrase suivante :
« La convocation l’informe du droit dont il dispose de se taire lors de son audition. »
Exposé des motifs
Cet amendement vise à mieux appréhender la dépendance des entités concernées aux prestataires de services de technologies de l’information et de la communication, en particulier étrangers.
L’objectif est de mesurer la part des entreprises extra-communautaires et d’identifier les risques liés à la souveraineté et à la sécurité des infrastructures numériques essentielles.
Dispositif
Insérer l’article suivant :
Le Gouvernement remet au Parlement, dans un délai de six mois à compter de la promulgation de la présente loi, un rapport sur le recours aux prestataires de services de technologies de l’information et de la communication par les entités mentionnées au titre III de la présente loi. Ce rapport évalue notamment la part des entreprises extra-communautaires parmi ces prestataires, ainsi que les enjeux en matière de résilience et de souveraineté numérique.
Exposé des motifs
Rédactionnel. Conséquence du texte non traité à l'article L. 212-2 du CRPA.
Dispositif
Ajouter un alinéa 41 ainsi rédigé :
VIII - A l'article L. 212-2 du code des relations entre le public et à l'administration, aux deuxième alinéa les mots " aux articles 9 à 12 " sont remplacés par les mots "article 11", au troisième alinéa les mots " aux articles 9, 11 et 12" sont remplacés par les mots " à l'article 11" et après la troisième occurence du mot "administratives" sont insérés les mots "ainsi qu’à celles relatives aux exigences spécifiques à l’égard des systèmes d’information permettant des échanges d’informations par voie électronique avec le public et d’autres administrations mentionnées au troisième alinéa de l’article 16 de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité".
Exposé des motifs
Cet amendement vise à ajuster la rédaction du 5°, mentionnant le plan général de sensibilisation des entreprises, des administrations publiques et des citoyens à la cybersécurité, notamment par des politiques actives de cyberprotection, de cyberhygiène et d’éducation aux bonnes pratiques numériques, afin que le pilotage soit cohérent avec la stratégie nationale cyber.
Dispositif
À l’alinéa 7, substituer aux mots :
« annuellement mis en place dès 2026 et piloté »
les mots :
« et par un programme de prévention porté ».
Exposé des motifs
Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des institutions de prévoyance et unions. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.
Les organismes concernés doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.
Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.
La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.
Dispositif
nsérer l’article suivant :
Après le troisième alinéa de l’article L. 931-7 du code de la sécurité sociale, sont insérés les quatre alinéas suivants :
« Les institutions de prévoyance et unions mentionnées à l’article L. 931-6 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :
« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;
« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.
« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, l’institution de prévoyance ou l’union concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »
Exposé des motifs
Amendement d’appel.
Le présent amendement vise à supprimer les dispositions relatives aux entités critiques d’importance européenne particulière, introduites aux articles L. 1332-8 et L. 1332-9 du code de la défense.
Ces dispositions prévoient notamment la possibilité, sous certaines conditions, d’une intervention de la Commission européenne auprès d’opérateurs d’importance vitale français identifiés comme fournissant des services essentiels au fonctionnement du marché intérieur de l’Union européenne.
Un tel mécanisme soulève une difficulté majeure au regard de la souveraineté nationale. Il ouvre en effet la voie à l’intervention d’une autorité supranationale dans l’identification, l’évaluation ou l’accompagnement de structures françaises dont l’activité présente un caractère stratégique et dont la protection relève directement des compétences régaliennes de l’État.
Même subordonnée à l’accord préalable de l’État membre concerné, cette intervention institue un mécanisme européen de supervision d’entités vitales dont la sécurité et la résilience devraient demeurer sous la responsabilité exclusive des autorités nationales.
Il n’appartient pas à la Commission européenne de s’immiscer, directement ou indirectement, dans l’évaluation de nos opérateurs d’importance vitale, a fortiori lorsque sont susceptibles d’être concernés des secteurs aussi sensibles que la défense, l’énergie ou les communications. À cet égard, la rédaction actuelle ne garantit pas une exclusion systématique de ces secteurs du dispositif.
Cet amendement vise ainsi à réaffirmer que la protection des infrastructures et opérateurs stratégiques nationaux doit demeurer une prérogative pleine et entière de l’État.
Dispositif
Supprimer les alinéas 48 à 54.
Exposé des motifs
La commission a classé l’ensemble des éditeurs de logiciels parmi les entités essentielles, sans aucun seuil de taille. La directive (UE) 2022/2555 ne range pas les éditeurs de logiciels parmi les secteurs et types d’entités qu’elle couvre : il s’agit d’une surtransposition, au régime le plus lourd, puisqu’une entité essentielle encourt une amende pouvant atteindre dix millions d’euros ou 2 % de son chiffre d’affaires annuel mondial.
Cette mesure frapperait d’abord les éditeurs français. En application de l’article 11, le titre II ne s’applique à cette catégorie que si l’entité est établie sur le territoire national : une jeune entreprise française d’édition de logiciels serait soumise au régime le plus contraignant, tandis qu’un éditeur étranger sans établissement en France y échapperait.
Le problème soulevé en commission[R1] , celui des éditeurs qui tardent à corriger les vulnérabilités de logiciels utilisés notamment par les hôpitaux, est traité au bon niveau par le règlement (UE) 2024/2847 sur la cyberrésilience, d’application directe. Ce règlement impose aux fabricants de produits comportant des éléments numériques, logiciels compris, la gestion des vulnérabilités pendant toute la période d’assistance du produit et, depuis le 11 septembre 2026, le signalement des vulnérabilités activement exploitées et des incidents graves. Les logiciels fournis en ligne relèvent en outre déjà de la directive, au titre des services d’informatique en nuage, à partir de la taille moyenne.
Le présent amendement supprime donc cette catégorie.
Dispositif
À l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels ».
Exposé des motifs
Le présent amendement vise à mieux prendre en compte, dans la commande publique, les manquements graves aux obligations de sécurité susceptibles d'affecter la résilience des systèmes et services numériques.
Cette articulation est cohérente avec le règlement (UE) 2016/679, dont l’article 32 impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures doivent notamment permettre d'assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, ainsi que de rétablir l'accès aux données dans des délais appropriés en cas d'incident.
Un manquement grave à ces obligations, lorsqu'il fait l'objet d'une sanction définitive, peut ainsi révéler une insuffisance affectant directement la sécurité ou la résilience des services numériques fournis à un acheteur public.
Le dispositif est toutefois limité aux manquements relevant de la sécurité des traitements. Il ne permet donc pas d'assimiler à un risque de résilience tout manquement au règlement général sur la protection des données.
L'amendement s'inscrit par ailleurs dans la continuité de l'article L. 2141-7 du code de la commande publique, qui permet déjà à l'acheteur d'exclure un opérateur ayant fait l'objet, au cours des trois années précédentes, de certaines sanctions en raison d'un manquement grave ou persistant à ses obligations contractuelles.
Enfin, l'exclusion demeure facultative et soumise au mécanisme de rétablissement de la fiabilité prévu à l'article L. 2141-11. L'opérateur peut ainsi démontrer qu'il a pris des mesures correctrices suffisantes pour prévenir la réitération du manquement. Cet amendement a été travaillé par Hexatrust.
Dispositif
Après l’article L. 2141-7 du code de la commande publique, il est inséré un article L. 2141-7-2 ainsi rédigé :
« Art. L. 2141-7-2. – L’acheteur peut exclure de la procédure de passation d’un marché les personnes qui, au cours des trois années précédentes, ont fait l’objet d’une sanction administrative définitive prononcée par une autorité compétente pour un manquement grave aux obligations de sécurité prévues par l’article 32 du règlement (UE) 2016/679 du 27 avril 2016, lorsque ce manquement est susceptible d’affecter la sécurité, la disponibilité ou la résilience des systèmes ou services concernés par le marché.
« L’exclusion ne peut être prononcée lorsque la personne établit, dans les conditions prévues à l’article L. 2141-11, qu’elle a pris des mesures correctrices suffisantes pour démontrer sa fiabilité et prévenir la réitération du manquement. »
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
Si une réévaluation périodique tous les quatre ans constitue un socle nécessaire, elle ne saurait suffire lorsque survient un événement susceptible de modifier substantiellement le niveau de risque. Il convient donc de prévoir une réévaluation chaque fois que nécessaire, surtout dans un contexte d'évolution significative des menaces cyber.
Cette disposition permet de garantir que l’évaluation des risques demeure adaptée à la réalité des menaces et à l’évolution des infrastructures concernées, sans attendre l’échéance de la révision quadriennale.
Dispositif
À l’alinéa 23, après le mot :
« réévaluée »,
insérer les mots :
« chaque fois que nécessaire, notamment à la suite d’un incident mentionné à l’article L. 1332‑7 ou d’une évolution significative de la menace ou des infrastructures critiques de l’opérateur, et ».
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise à clarifier le régime applicable aux entités financières soumises à DORA lorsqu’elles sont également qualifiées d’entités essentielles, importantes ou d’opérateurs d’importance vitale (OIV). Il précise que le règlement DORA est applicable en lieu et place des dispositions équivalentes issues de NIS2, notamment en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.
Dispositif
I. A la première phrase de l’alinéa 1 de l’article 13, après les mots
« ne sont pas applicables aux entités essentielles et importantes »,
insérer les mots :
« ainsi qu’aux opérateurs mentionnés à l’article L. 1332-2 du code de la défense ».
II. Après l’alinéa 1, insérer l’alinéa suivant :
« Conformément à l’article 62A de la présente loi, sont notamment considérées comme ayant un effet au moins équivalent, en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les dispositions pertinentes de la présente loi ne sont pas applicables aux entités financières visées au titre III de la présente loi, essentielles et importantes ou ayant le statut d’opérateurs mentionnés à l’article L. 1332-2 du code de la défense. »
Exposé des motifs
Rédactionnel.
Dispositif
A l'alinéa 20 substituer aux mots :
"2° ter"
les mots
"1° bis"
Exposé des motifs
Amendement de cohérence avec notre amendement à l’article 8.
Les établissements publics de santé et les établissements et services sociaux et médico-sociaux qui n’atteignent pas les seuils des entités essentielles deviennent des entités importantes lorsqu’ils emploient au moins 50 personnes ou dépassent les seuils financiers de droit commun fixés au 1° du présent article. Les plus petites structures sortent du champ, sous réserve, pour les établissements de santé, d’une désignation individuelle par le Premier ministre en application de l’article 10.
Dispositif
Compléter les alinéas 8 et 9 par les mots :
« , lorsqu’ils emploient au moins 50 personnes ou que leur chiffre d’affaires ou leurs produits d’exploitation annuels et le total de leur bilan annuel excèdent chacun 10 millions d’euros ».
Exposé des motifs
L’amendement vise à spécifier la liste des règles effectivement concernées par la disposition, dont la commission des sanctions statuera sur les manquements en cas de saisine par l’autorité nationale de sécurité des systèmes d’information, et à reprendre la terminologie déjà prévue par l’article 26, lequel renvoie à l’ensemble des réglementations pour lesquelles les agents et personnels spécialement désignés et assermentés de l’autorité nationale de sécurité des systèmes d’information et des services de l’État sont habilités à en vérifier l'application, et non aux seuls chapitres II et III.
Dispositif
Substituer aux mots :
« découlant de l'application du chapitre II du présent titre et du présent chapitre»
les mots :
«, prescriptions et exigences prévues par les textes mentionnés aux 1° à 6° de l'article 26 ».
Exposé des motifs
Le dispositif repose sur une logique déclarative : les entités transmettent à l’ANSSI les informations qui lui permettent d’établir la liste des entités essentielles et importantes. Rien n’oblige en revanche l’autorité à notifier à l’entité son inscription ni la catégorie retenue, alors que cette qualification détermine l’étendue de ses obligations, le régime de supervision qui lui est applicable et le plafond des sanctions encourues.
Le présent amendement prévoit cette notification, gage de sécurité juridique pour les entreprises et les collectivités assujetties.
Dispositif
Après l’alinéa 1, insérer l’alinéa suivant :
« L’autorité nationale de sécurité des systèmes d’information notifie à chaque personne inscrite sur cette liste son inscription ainsi que, le cas échéant, sa qualité d’entité essentielle ou d’entité importante. »
Exposé des motifs
Le projet de loi ne fixe aucun délai de mise en conformité. Le Gouvernement et l’ANSSI ont indiqué devant les commissions spéciales des deux assemblées que les entités disposeraient de trois ans pour se conformer à leurs obligations, mais cet engagement n’a aucune traduction juridique. De plus, ce 1er octobre 2026 le directeur général de l'ANSSI a indiqué lors de son audition que la conformité complète serait demandée d'ici la fin 2028.
Pour les collectivités territoriales, rien ne s’oppose à ce que ce délai figure dans la loi. Leur inclusion dans le champ de la directive (UE) 2022/2555 résulte en effet, pour les départements, les communes et leurs groupements, d’un choix national : la directive ne l’impose pas pour les administrations publiques de niveau local (paragraphe 5 de son article 2). Le législateur est donc libre d’en fixer le calendrier.
Le présent amendement inscrit dans la loi le délai de trois ans annoncé, à compter de la publication du décret qui fixe les objectifs de sécurité et le référentiel. Les collectivités exerçant les compétences régionales, dont l’inclusion découle de la directive, ne sont pas concernées. L’obligation de notifier les incidents, prévue à l’article 17, s’applique sans délai.
Dispositif
Les obligations prévues à l'article 14 et au troisième alinéa de l'article 16 ne sont applicables aux collectivités territoriales, à l’exception des régions et des collectivités exerçant les compétences dévolues aux régions, ainsi qu’à leurs groupements et à leurs établissements publics administratifs, qu’à l’expiration d’un délai de trois ans à compter de la publication du décret en Conseil d’État mentionné au sixième alinéa du même article 14.
Exposé des motifs
Amendement de correction.
Les intitulés du règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier et de la directive (UE) 2022/2555 cités au nouvel article L. 612-24-1 du code monétaire et financier sont tronqués, et la numérotation du 2° est incomplète.
Dispositif
I. – Au début de l’alinéa 3, substituer au chiffre :
« 2 »
la référence :
« 2° ».
II. – À l’alinéa 4, après le mot :
« modifiant »,
insérer les mots :
« les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 ».
III. – À l’alinéa 5, substituer aux mots :
« l’Union modifiant, »
les mots :
« l’Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2), ».
Exposé des motifs
Repli.
La notion de « fournisseurs de services de chiffrement » n’est définie par aucun texte. Une lecture stricte pourrait exclure les messageries, qui sont juridiquement des services de communications interpersonnelles et non des services de chiffrement. Le présent amendement les vise expressément, par référence à la définition du code des postes et des communications électroniques.
Dispositif
Après le mot :
« qualifiés »,
insérer les mots :
« , ainsi qu’aux fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, au sens du 6° quater de l’article L. 32 du code des postes et des communications électroniques ».
Exposé des motifs
L’article L. 1332-6 du code de la défense, dans sa rédaction issue du présent projet de loi, permet à l’opérateur d’importance vitale de solliciter l’avis de l’autorité administrative, à la suite d’une enquête administrative, avant de recruter ou d’affecter une personne à un poste sensible. Cette consultation demeure facultative, y compris pour les fonctions sensibles, c’est-à-dire les fonctions indispensables à la réalisation d’une activité d’importance vitale ou dont l’occupation expose l’opérateur à des vulnérabilités, que l’opérateur énumère dans son plan de résilience.
Dans un contexte de menace terroriste persistante et d’intensification des ingérences étrangères, une fonction reconnue comme sensible ne peut être confiée sans vérification préalable.
Dispositif
Rédiger ainsi l’alinéa 41 :
« Il sollicite cet avis avant le recrutement ou l’affectation d’une personne à un poste qui implique l’occupation de fonctions sensibles. Il peut également le solliciter avant le recrutement ou l’affectation d’une personne à un poste pour l’exercice duquel il est nécessaire d’avoir accès aux infrastructures critiques. »
Exposé des motifs
La directive (UE) 2022/2555 prévoit que les organes de direction des entités essentielles et importantes approuvent les mesures de cybersécurité, en supervisent la mise en œuvre et peuvent être tenus pour responsables de leurs manquements ; pour les administrations publiques, elle renvoie au droit national la responsabilité des agents et des élus. Le projet de loi exonère les administrations des amendes administratives sans prévoir, en contrepartie, aucune responsabilité individuelle : un manquement grave d’une administration à ses obligations de cybersécurité n’a de conséquence pour personne.
Le présent amendement met fin à cette irresponsabilité sans faire payer le contribuable. Chaque administration concernée désigne nommément un responsable parmi ses cadres dirigeants, tenu d’alerter par écrit lorsque les moyens font défaut. Lorsqu’un manquement est constaté, l’autorité disciplinaire doit se prononcer sur les poursuites, et la décision est débattue par l’assemblée délibérante ou transmise au Parlement. Chacun, agent ou élu, répond ainsi de ses choix devant l’instance compétente.
Dispositif
APRÈS L’ARTICLE 37 BIS, insérer l’article suivant :
I. – Pour chaque entité essentielle ou importante mentionnée au 7°, 10° de l’article 8 ou aux 4°, 6°, 6° bis, 6° ter ou 5°, 7° de l’article 9 qui est une administration de l’État ou une personne morale de droit public, l’autorité exécutive de l’entité désigne, parmi les agents occupant un emploi de direction, un responsable de la mise en œuvre des mesures prévues à l’article 14. Elle communique son identité à l’autorité nationale de sécurité des systèmes d’information.
II. – Lorsqu’il estime que les moyens nécessaires à la mise en œuvre de ces mesures font défaut, ce responsable en informe par écrit l’autorité exécutive de l’entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, cette information est portée à la connaissance de l’assemblée délibérante lors de sa plus prochaine réunion.
III. – Lorsque la commission des sanctions constate un manquement d’une entité mentionnée au I aux obligations prévues aux articles 14 ou 17, ou l’inexécution d’une mesure prise en application de l’article 31, elle transmet sa décision à l’autorité investie du pouvoir disciplinaire. Celle-ci se prononce, dans un délai de deux mois et par une décision motivée, sur l’engagement de poursuites disciplinaires à l’encontre du responsable mentionné au I et des autres agents dont les agissements ou les abstentions ont concouru au manquement. Elle informe la commission des sanctions de sa décision. L’information adressée par le responsable en application du II est prise en compte pour l’appréciation de sa responsabilité.
IV. – La décision de la commission des sanctions mentionnée au III est rendue publique, dans des conditions qui ne portent pas atteinte à la sécurité des systèmes d'information de l'entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, elle est communiquée à l’assemblée délibérante, qui en débat lors de sa plus prochaine réunion. Lorsque l’entité relève de l’État, elle est communiquée aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat.
Exposé des motifs
L’alinéa 11 de l’article 31 impose à la commission des sanctions de procéder à la liquidation des astreintes dont l’autorité nationale de la sécurité des systèmes d’information peut assortir les mesures d’exécution, dès lors que ces mesures d’exécution n’ont pas été exécutées totalement et dans les délais impartis par les personnes concernées.
Le présent amendement vise à permettre à la commission des sanctions d’apprécier, au cas par cas, si elle doit procéder à la liquidation de ces astreintes. Elle pourra ainsi tenir compte des éléments de droit et de fait au moment où elle se prononce, et, notamment, du comportement de la personne mise en cause. Au regard des circonstances de l’espèce, la commission appréciera si, et dans quelle mesure, elle doit procéder à la liquidation.
Dispositif
1° A la seconde phrase de l’alinéa 11, substituer au mot :
« procède »,
les mots :
« peut procéder ».
2° Compléter l’alinéa 11 par la phrase suivante :
« Elle tient compte, pour déterminer le montant total de l'astreinte liquidée, des circonstances de l'espèce ».
Exposé des motifs
L’ajout en commission spéciale d’une extension de l’analyse des dépendances à l’égard des sous-traitants représenterait une telle complexité supplémentaire pour les entités régulées qu’il convient de la limiter aux sous-traitants de premier rang.
Rappelons d’ailleurs que le dispositif prévu par la directive REC traite déjà de la chaîne d’approvisionnement, qui couvre la question de la sous-traitance.
Il s’agit donc d’une surtransposition supplémentaire qui représente un coût non négligeable pour des entités ayant recours à de nombreux sous-traitants.
C'est pourquoi il est proposé de rester aux sous-traitants de premier rang.
Dispositif
I. – Compléter la deuxième phrase de l’alinéa 32 par les mots :
« de premier rang ».
II. – En conséquence, à la troisième phrase de l’alinéa 32, après le mot :
« sous-traitants »,
insérer les mots :
« de premier rang ».
Exposé des motifs
Les organismes constituant ou susceptibles de constituer des entités essentielles ou importantes sont définis aux articles 8 à 10 du projet de loi au regard de critères objectifs. L’établissement de la liste de ces entités et de celles fournissant des services d’enregistrement des noms de domaine ainsi que son actualisation régulière, rendus obligatoires par l’article 3 de la directive dite NIS, n’est qu’une concaténation automatique d’éléments remontés par les entités via l’enregistrement, tel que cela est prévu au considérant 18 de la directive NIS 2 qui invite les Etats membres à prévoir des mécanismes nationaux permettant aux entités de s’enregistrer elles-mêmes sur la liste.
Il est toutefois prévu au niveau règlementaire que cette liste des entités essentielles et importantes et des bureaux d’enregistrement et leurs agents soit mise à la disposition des ministères concernés qui pourront s’en saisir a posteriori.
Une consultation préalable systématique des ministres compétents avant l’établissement de la liste ou à l’occasion de son actualisation pour les secteurs mentionnés à l’article 7 serait donc inopérante et ne présenterait pas de plus-value particulière du point de vue des ministères. Elle alourdirait au surplus la procédure de transmission de cette liste à la Commission européenne et pourrait ainsi retarder indûment celle-ci.
Dispositif
A la fin de l’alinéa 1, supprimer les mots :
« après avis des ministres compétents pour les secteurs d’activité mentionnés à l’article 7 ».
Exposé des motifs
Amendement d’appel.
Depuis sa création l’ANSSI a produit de nombreuses certifications permettant aux utilisateurs d’identifier les produits, solutions et prestataires les plus sécurisés et conformes à l’état de l’art dans le champ de la cybersécurité.
Il est essentiel de s’appuyer sur ces derniers pour faciliter la mise en conformité des entités dont le niveau de connaissance en cybersécurité qui peut s’avérer partiel, tout en assurant une nécessaire cohérence avec nos voisins européens en privilégiant les référentiels de l’ENISA.
Cet équilibre entre norme européenne de l’ENISA et savoir-faire reconnu de l’ANSSI nécessite une discussion parlementaire.
Dispositif
I. – À l’alinéa 8, substituer aux mots :
« peut prescrire »,
les mots :
« prescrit prioritairement ».
II. – Compléter l’alinéa 8 par les mots :
« , subsidiairement par l’autorité désignée à l’article 5 de la loi n° , dans le cadre de ses missions définies par décret en Conseil d’État. ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à préciser l’articulation entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et les organismes agréés en application de l’article 24 du présent projet de loi.
Ces organismes constituent un relais essentiel pour renforcer la prévention et l’accompagnement des entités concernées, notamment en permettant de diffuser plus largement les bonnes pratiques de cybersécurité et d’apporter un appui adapté au plus près des acteurs de terrain.
Il est ainsi proposé de permettre explicitement à l’ANSSI de s’appuyer sur ces organismes dans l’exercice de ses missions de prévention et d’accompagnement.
Cette possibilité d’appui ne constitue pas une délégation des prérogatives de l’ANSSI.
Dispositif
Compléter l’alinéa 3 par la phrase suivante :
« Pour l’exercice de ses missions de prévention et d’accompagnement, l’autorité nationale de sécurité des systèmes d’information peut s’appuyer sur les organismes agréés en application de l’article 24 de la présente loi. »
Exposé des motifs
La commission spéciale a adopté un amendement désignant l’Autorité de contrôle prudentiel et de résolution comme autorité compétente chargée de recevoir les déclarations d’incidents majeurs liés aux TIC et les notifications volontaires des cybermenaces de la part des entités financières soumises à la surveillance de plusieurs autorités nationales compétentes, conformément au deuxième alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA).
Contrairement à la rédaction adoptée par le Sénat, celle de la commission spéciale prévoit une communication parallèle et par le biais d’un formulaire unique est toutefois prévue au bénéfice de l’Agence nationale de sécurité des systèmes d’information (ANSSI), de manière obligatoire pour les entités assujetties au titre II du projet de loi et sur une base volontaire pour les autres entités, afin de faciliter l’information rapide et le traitement de ces incidents et menaces par l’ANSSI.
Cet amendement vise à préciser que cette communication à l’ANSSI est réalisée à l’aide d’un formulaire unique, ce qui était un point d’attention pour les entités financières.
Cette rédaction permettrait de concilier la simplification des démarches à accomplir par les entreprises concernées – ce qui était l’objectif du Sénat – tout en permettant l’intervention rapide de l’ANSSI.
Il convient de préciser que cette rédaction a été retenue par la commission spéciale à l’article 45 bis qui concerne la déclaration d’incidents majeurs liés aux TIC à l’Autorité des marchés financiers (AMF) et à l’ANSSI pour les entités financières qui relèvent de la compétence de la première.
Dispositif
Après l’alinéa 6, insérer l’alinéa suivant :
« III. – Les déclarations et notifications mentionnées au I et au II du présent article sont réalisées au moyen d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
L’article 14 transpose l’article 21 de la directive NIS 2 et impose aux entités essentielles et importantes de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents ». Dans le texte adopté par la commission spéciale le 10 septembre 2025, cette obligation pèse aussi sur les administrations de l’État chargées de la sécurité publique, de la défense et de la répression pénale ainsi que sur les juridictions administratives et judiciaires (art. 14, premier alinéa) ; elle se prolonge dans l’obligation de notifier les incidents ayant causé l’extraction de données sensibles (art. 17, III, 1°). Parmi ces outils figure la veille en sources ouvertes, notamment sur les fuites de données, que l’ENISA décrit comme une composante des mesures attendues.
Le présent amendement précise que cette veille entre dans les mesures exigées par la loi, y compris lorsqu’elle porte sur des données publiées à la suite d’une cyberattaque. Il en tire la conséquence pénale : l’entité qui exécute son obligation, directement ou par un prestataire, accomplit un acte autorisé par la loi et ne peut être poursuivie pour recel. Ce dispositif vise les seules entités soumises au titre II, ainsi que les prestataires éventuels qui leurs permettent de remplir leurs obligations
Dispositif
Après l’alinéa 4, insérer l’alinéa suivant :
« Les outils et procédures mentionnés au 3° comprennent, le cas échéant, la recherche, le recueil et l’analyse d’informations accessibles au public, y compris de données rendues accessibles au public à la suite d’une infraction, lorsque ces actes sont nécessaires à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant les réseaux et systèmes d’information de l’entité, ou au traitement des incidents qui les affectent. Lorsqu’ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle, ces actes sont autorisés par la loi au sens du premier alinéa de l’article 122-4 du code pénal. »
Exposé des motifs
La directive (UE) 2022/2555 impose que les organes de direction puissent être tenus responsables des manquements de leur entité (art. 20, paragraphe 1). Elle exige aussi que les personnes physiques dirigeantes répondent de leur devoir de veiller au respect de ses obligations (art. 32, paragraphe 6). Le texte de la commission ne transpose pas ces dispositions.
Pour les administrations, le texte exclut en outre toute amende administrative (art. 37). Faute de sanction, les obligations de cybersécurité risquent de rester sans effet dans le secteur public, qui est pourtant l'une des cibles principales des cyberattaques.
Cet amendement ne sanctionne pas les structures. Il rattache les manquements graves au régime de responsabilité financière des gestionnaires publics, jugé par la Cour des comptes depuis l'ordonnance n° 2022-408 du 23 mars 2022. La Cour a montré dans l'arrêt Projet Scribe (n° S-2026-0975, 28 août 2026) qu'elle sait sanctionner les défaillances de gouvernance d'un projet informatique public.
La sanction n'intervient qu'après une mise en demeure restée sans effet. Les responsables connaissent précisément les manquements reprochés, les mesures attendues et le délai, d'au moins trois mois, pour agir. La sanction vise donc l'inaction persistante, non l'imperfection d'un système. Le mécanisme reprend celui des mesures d'exécution de l'article 31, qui ne peuvent frapper les administrations d'une amende.
Contrairement à l'article L. 131-9, l'infraction ne suppose pas de préjudice financier, car le dommage d'un incident cyber se chiffre mal. La gravité de la faute tient compte des moyens dont disposait l'intéressé et des alertes qu'il a adressées : un DSI ou un RSSI qui a signalé le risque sans obtenir les moyens d'y répondre n'est pas visé.
Dispositif
I. – Lorsque l'autorité nationale de sécurité des systèmes d'information constate, à l'occasion d'un contrôle mentionné au chapitre III du présent titre, qu'une administration de l'État, une collectivité territoriale, un groupement de collectivités territoriales ou l'un de leurs établissements publics administratifs méconnaît les obligations prévues aux articles 14 et 17, elle met en demeure l'autorité dirigeante de l'organisme d'y remédier dans un délai qu'elle fixe. Ce délai ne peut être inférieur à trois mois, sauf en cas de manquement grave ou d'urgence.
La mise en demeure précise les manquements constatés, les mesures attendues et les personnes chargées de leur mise en œuvre. Elle est notifiée à l'autorité dirigeante et aux personnes ainsi désignées, qui peuvent présenter leurs observations.
II. – À l'expiration du délai, l'autorité nationale de sécurité des systèmes d'information constate si l'organisme s'est conformé à la mise en demeure. À défaut, elle en informe le ministère public près la Cour des comptes et lui transmet la mise en demeure et ses constats.
III. – Après l'article L. 131-14 du code des juridictions financières, il est inséré un article L. 131-14-1 ainsi rédigé :
« Art. L. 131-14-1. – Tout justiciable mentionné à l'article L. 131-1 qui, destinataire d'une mise en demeure notifiée en application du I de l'article 37 ter de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, s'est abstenu, par une faute grave, de prendre dans le délai imparti les mesures relevant de ses fonctions pour remédier aux manquements constatés, est passible de l'amende prévue à l'article L. 131-16.
« La gravité de la faute s'apprécie notamment au regard de l'exposition au risque de l'organisme, de la sensibilité des données et des services concernés, des diligences accomplies, des moyens dont disposait l'intéressé, des alertes qu'il a adressées à sa hiérarchie et des conséquences d'un éventuel incident important. » »
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à préciser le contenu de la coordination renforcée prévue par la stratégie nationale de cybersécurité, en prévoyant que celle-ci précise les missions respectives des acteurs concernés ainsi que leur articulation avec les acteurs territoriaux.
La multiplication des acteurs intervenant en matière de cybersécurité rend nécessaire une meilleure lisibilité de leurs responsabilités respectives. Cette clarification doit permettre aux entités concernées d’identifier plus facilement leurs interlocuteurs et de bénéficier d’un accompagnement cohérent et complémentaire.
Le présent amendement complète ainsi les exigences de coordination déjà prévues par le projet de loi, en renforçant la lisibilité et l’articulation des actions conduites au niveau national et territorial.
Dispositif
Compléter l’alinéa 4 par les mots :
« , en précisant leurs missions respectives et leur articulation avec les acteurs territoriaux ».
Exposé des motifs
Historiquement, dans le dispositif français, ce sont les ministères compétents des secteurs d’activité qui désignent les OIV. Il serait donc justifié qu’un représentant du ministère compétent de l’OIV mis en cause participe aux délibérations de la commission des sanctions.
Il serait ainsi en mesure d’apporter d’éventuels éléments non techniques (politiques publiques, économiques, sociaux, etc.) à charge ou à décharge susceptibles d’influer sur la décision de la commission des sanctions.
Amendement travaillé avec le Cybercercle.
Dispositif
Après l’alinéa 83, insérer l’alinéa suivant :
« 1° bis D’un représentant du ministère compétent du secteur d’activité auquel appartient l’entité pour laquelle la commission est saisie ; ».
Exposé des motifs
L'article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s'apprécient.
Cet amendement complète les critères d'appréciation des risques liés aux fournisseurs en s'appuyant sur l'article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi que sur l'article 22 et les considérants 90 et 91, qui reconnaissent explicitement la pertinence des facteurs de risque non techniques, notamment l'influence d'un pays tiers, les vulnérabilités cachées, les ruptures d'approvisionnement systémiques et les situations de verrouillage technologique ou de dépendance à un fournisseur.
Dispositif
Après la deuxième phrase de l’alinéa 1, insérer la phrase suivante :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l’éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l’article L. 233‑3 du code de commerce, à des législations d’États non membres de l’Union européenne permettant un accès non consenti aux données ou aux systèmes d’information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
L’article 14 permet aux personnes soumises aux exigences de sécurité de se prévaloir, lors d’un contrôle, du recours à des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information pour démontrer leur conformité.
Dispositif
À l’alinéa 10, après le mot :
« qualifiés »,
insérer les mots :
« ou à des outils et prestataires inscrits sur une liste établie par cette autorité selon des critères objectifs, transparents et non discriminatoires ».
Exposé des motifs
L’article 9 du présent projet de loi étend le champ des entités soumises aux obligations issues de la directive NIS 2 à de nombreuses collectivités territoriales et à leurs groupements. Cette extension entraîne pour celles-ci des dépenses nouvelles de mise en conformité et de sécurisation de leurs systèmes d’information.
La transposition des directives européennes relatives à la cybersécurité et à la résilience conduit à renforcer les obligations pesant sur les collectivités territoriales en matière de sécurisation de leurs systèmes d’information.
Ces exigences sont nécessaires, mais elles représentent un coût important pour les collectivités : acquisition de matériels et de logiciels, audits de sécurité, maintien en condition de sécurité des systèmes d’information, recours à des compétences spécialisées ou encore formation des agents.
Toutes les collectivités ne disposent pas des mêmes capacités financières et techniques pour y répondre. Les communes de petite et moyenne taille et leurs groupements sont particulièrement exposés au risque de devoir différer des investissements pourtant indispensables à la protection des services publics locaux et des données de leurs administrés.
Le fonds de compensation pour la taxe sur la valeur ajoutée constitue l’un des principaux instruments de soutien de l’État à l’investissement local. Certaines dépenses numériques peuvent déjà relever de son assiette. Il apparaît dès lors nécessaire d’étudier les conditions dans lesquelles les dépenses spécifiquement consacrées à la cybersécurité pourraient également bénéficier de ce mécanisme.
Le présent amendement demande donc au Gouvernement d’évaluer les conséquences financières et les modalités d’une extension du FCTVA aux dépenses de cybersécurité et de proposer des solutions permettant d’accompagner durablement les collectivités dans leur montée en compétence.
Il s’agit de garantir que le renforcement nécessaire des exigences de cybersécurité ne conduise pas à accroître les inégalités entre collectivités selon leurs ressources financières et leur capacité à disposer d’une ingénierie numérique.
Dispositif
Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport évaluant les modalités de financement des dépenses engagées par les collectivités territoriales et leurs groupements pour satisfaire à leurs obligations en matière de cybersécurité.
Ce rapport étudie notamment l’opportunité et les conséquences financières d’une extension de l’éligibilité au fonds de compensation pour la taxe sur la valeur ajoutée aux dépenses de cybersécurité des collectivités territoriales et de leurs groupements, notamment celles relatives à l’acquisition et au déploiement de matériels et de solutions logicielles, au maintien en condition de sécurité des systèmes d’information, aux prestations d’audit et de sécurisation ainsi qu’à la formation des agents.
Il évalue en particulier les effets d’une telle extension sur les communes de moins de 10 000 habitants et leurs groupements et formule des propositions permettant d’assurer un financement pérenne de leur montée en compétence en matière de cybersécurité.
Exposé des motifs
Amendement d’appel
Si le délai de 3 ans semble faire consensus depuis les déclarations de la ministre du Numérique et du directeur général de l’ANSSI lors de leur audition face à la commission spéciale au Sénat comme à l’Assemblée, aucune trace écrite n’existe à ce jour.
Le projet de loi ne prévoit pas de date limite de mise en conformité. Il ne prévoit pas non plus de date pour l’application des contrôles et donc des sanctions potentielles. L’ANSSI a d’ailleurs indiqué qu’elle laisserait le temps aux entités de se mettre en conformité avant d’engager les procédures de contrôle et de sanction.
Pour assurer une bonne lisibilité quant à l’application des nouvelles exigences et intégrer une certaine progressivité dans la mise en conformité, tout en encourageant les entités à ne pas attendre le dernier moment pour prendre en compte leurs obligations, il est nécessaire de fixer un calendrier d’application échelonnée et différenciée des mesures de contrôle en fonction du niveau de préparation des entités concernées et du niveau de priorité des exigences de mise en conformité.
Dispositif
I. – A l’alinéa 1, après le mot :
« section »
insérer les mots :
« et le calendrier d’application progressif et différencié des mesures de contrôles en fonction du niveau de préparation des entités concernées et du niveau de priorité des exigences de mise en conformité ».
II. – En conséquence, au même alinéa 1, substituer au mot :
« fixées »,
le mot :
« déterminés ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à préciser que les mesures de pilotage de la sécurité des réseaux et des systèmes d’information reposent sur une approche « tous risques », prenant en compte à la fois les vulnérabilités numériques et l’environnement physique des infrastructures.
La protection des systèmes d’information ne peut en effet être dissociée de celle des équipements et infrastructures indispensables à leur fonctionnement. Une armoire technique inondée, une fibre endommagée, une antenne privée d’alimentation électrique ou un accès physique non autorisé peuvent ainsi interrompre un service aussi efficacement qu’une attaque informatique.
Le considérant 79 de la directive (UE) 2022/2555 (« NIS 2 ») définit d’ailleurs l’approche « tous risques » comme celle visant à « protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre des événements tels que le vol, les incendies, les inondations, une défaillance des télécommunications ou une défaillance électrique, ou contre tout accès physique non autorisé et toute atteinte aux informations détenues par l’entité essentielle ou importante et aux installations de traitement de l’information de l’entité, ou toute interférence avec ces informations et installations, susceptibles de compromettre la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données stockées, transmises ou traitées ou des services offerts par les réseaux et systèmes d’information ou accessibles par ceux-ci. » .
Le présent amendement inscrit ainsi explicitement cette approche dans les mesures de pilotage de la sécurité, afin de favoriser une protection globale et cohérente des réseaux, des systèmes d’information et des infrastructures dont ils dépendent.
Dispositif
Compléter l’alinéa 2 par la phrase suivante :
« Les mesures mentionnées au présent alinéa sont fondées sur une approche tous risques visant à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre les incidents. »
Exposé des motifs
Les dispositions du projet de loi relatives à la procédure conduite devant la commission des sanctions ne prévoyant pas explicitement le droit du représentant de l’opérateur incriminé de ne pas s’accuser et donc de se taire, le présent amendement corrige cette omission.
Dispositif
Avant la dernière phrase de l’alinéa 88, insérer la phrase suivante :
« La convocation l’informe du droit dont il dispose de se taire lors de son audition. »
Exposé des motifs
L'article 7, paragraphe 2, point i), de la directive (UE) 2022/2555 impose aux États membres une politique de renforcement de la cyberrésilience et de la cyberhygiène des petites et moyennes entreprises, en particulier celles exclues de son champ. Le texte de la commission ne la prévoit pas.
Le DUERP est obligatoire pour tout employeur dès le premier salarié, dans le secteur privé comme dans le secteur public. C'est donc un vecteur déjà existant pour atteindre les structures que NIS2 ne couvre pas, sans créer de nouvelle obligation.
L'amendement confie au plan de sensibilisation, piloté par Cybermalveillance.gouv.fr, la production d'outils et de modèles. Les employeurs pourront ainsi évaluer les conséquences d'un incident cyber sur leurs salariés : risques psychosociaux, travail en mode dégradé, exposition des données personnelles, sécurité des installations.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce plan comprend des outils et des modèles destinés à aider les employeurs, en particulier les petites et moyennes entreprises et les collectivités territoriales qui ne sont pas des entités essentielles ou importantes, à intégrer les risques résultant d’incidents affectant leurs réseaux et systèmes d’information dans l’évaluation des risques prévue à l’article L. 4121‑3 du code du travail ; »
Exposé des motifs
Le secteur bancaire, financier et assurantiel constitue une infrastructure critique au sens de la directive (UE) 2022/2555 dite NIS 2. Il est exposé à des risques croissants de cyberattaques, qui peuvent compromettre non seulement la continuité du service mais également la protection des données personnelles et la confiance des usagers.
La mise en place d’un Comité national d’observation des risques cyber répond à un double objectif :
- d’une part, renforcer la transparence et l’évaluation des mesures mises en place par les établissements, en associant l’ensemble des parties prenantes, y compris les consommateurs et les régulateurs ;
- d’autre part, éviter que les exigences de cybersécurité ne se traduisent par une hausse injustifiée des frais supportés par les usagers, dans un secteur marqué par une forte asymétrie d’information entre établissements et clients.
Cet observatoire contribuera ainsi à un pilotage équilibré entre sécurité numérique, stabilité financière et protection des usagers, en cohérence avec les orientations européennes et nationales en matière de résilience cyber.
Pour respecter les règles de la recevabilité financière, nous limitons cette institutionnalisation à la création d’un comité, admis dans le cadre des règles classiques de la recevabilité financière (voir Eric Woerth, Rapport d’information n° 5107, sur la recevabilité financière des initiatives parlementaires et la recevabilité organique des amendements à l’Assemblée nationale, 23 février 2022, p. 74)
Dispositif
Afin d’assurer la mise en oeuvre et l’évaluation de la politique publique spécifique, il est institué auprès du Ministre de l’économie un Comité national d’observation des risques cyber dans le secteur de cybersécurité dans le secteur bancaire, financier et assurantiel.
Ce comité a pour mission notamment :
1° De suivre l’évolution des menaces et incidents de cybersécurité dans le secteur bancaire, financier et assurantiel ;
2° D’évaluer la mise en oeuvre des obligations légales et réglementaires en matière de cybersécurité par les acteurs concernés ;
3° De prévenir les effets induits des mesures de cybersécurité sur les coûts supportés par les usagers, notamment en matière de frais bancaires et assurantiels.
Le comité rend publics annuellement ses travaux de suivi et d’évaluation dans des conditions fixées par arrêté du ministre chargé de l’économie. Sa composition, fixée par arrêté ministériel, comprend notamment :
– des représentants des associations agréées de défense des consommateurs ;
– des représentants des établissements bancaires, financiers et assurantiels ;
– des représentants des autorités de régulation et de contrôle compétentes ;
– un représentant de l’Agence nationale de la sécurité des systèmes d’information.
Les membres du comité siègent à titre gratuit.
Exposé des motifs
L’article 5 bis prévoit que la stratégie nationale en matière de cybersécurité comprend des indicateurs clés de performance destinés à évaluer sa mise en œuvre, conformément à l’article 7, paragraphe 4, de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 ». Il n’en précise pas la nature. Le présent amendement précise que ces indicateurs couvrent trois dimensions.
Dispositif
Compléter l’alinéa 18 par les mots :
« , qui comprennent une mesure de l’exposition au risque en matière de cybersécurité, exprimée en termes financiers pour la situation actuelle et projetée, une appréciation de l’efficacité des mesures de maîtrise des risques au regard du risque résiduel et des éléments relatifs à l’évolution des menaces et des incidents importants aux échelles nationale et sectorielle ».
Exposé des motifs
Cet amendement vise à prévoir l’établissement d’une liste d'auditeurs approuvés par une autorité indépendante, à l'instar de l'ANSSI ou de l'ACPR, pour réaliser, à la demande des entités financières, les inspections prévues au chapitre V du règlement DORA relatif à la gestion des risques liés aux prestataires tiers de services de technologies de l'information et de la communication (TIC).
Ce nouveau cadre de gestion oblige en effet les entités financières à prévoir des obligations plus strictes dans la contractualisation avec leurs prestataires de services TIC (dont les opérateurs télécoms par exemple).
Dès lors, elles pourraient se voir soumettre à des audits pour vérifier la conformité de leurs prestations de services avec les exigences contractuelles de leurs clients qui eux-mêmes sont soumis au règlement DORA. Il peut être redouté que celles aient à communiquer des données sensibles, voire fassent l’objet d’enquêtes intrusives de la part de cabinet d’audit étrangers, quand bien même ils le feraient pour le compte d’une entité financière française.
Certes, la loi n° 68-678 du 26 juillet 1968 relative à la communication de documents et renseignements d'ordre économique, commercial, industriel, financier ou technique à des personnes physiques ou morales étrangères interdit déjà de communiquer des informations de nature à porter atteinte à la souveraineté, à la sécurité, aux intérêts économiques essentiels de la France ou à l’ordre public. Cependant, un système d'agrément permettrait d'éviter ces risques et faciliterait le travail des prestataires tiers de service TIC.
Dispositif
Pour l’application du 6 de l’article 28 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, un arrêté du ministre chargé de l’économie détermine, sur proposition de l'autorité nationale de sécurité des systèmes d'information et de l’Autorité de contrôle prudentiel et de résolution, la liste des personnes morales habilitées à réaliser des audits auprès de prestataires tiers de services en technologie de l’information et de la communication à la demande des entités financières.
Exposé des motifs
Amendement d’appel.
Suivant en cela la recommandation contenue dans l’avis du Conseil d’État, le Sénat a défini la résilience dans le titre Ier du projet de loi.
Toutefois, la rédaction retenue pour cette définition ne porte que sur l’acception de ce mot dans le chapitre du code de la défense relatif à la résilience des activités d’importance vitale.
Le titre II, qui porte sur le renforcement de la lutte contre la cybercriminalité et qui crée pour les entités des obligations en matière de résilience, ne propose pas de définition de ce mot, ce qui pourrait créer une certaine incertitude dans l’application de la loi.
Dispositif
À la fin de l’alinéa 9, substituer aux mots :
« d’un opérateur à prévenir tout type d’incident, à s’en protéger ou à y résister afin d’assurer la continuité de la ou des activités d’importance vitale qu’il exerce »,
les mots :
« à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir rapidement ; ».
Exposé des motifs
Cet amendement du groupe Écologiste et social intègre le secteur de la protection sociale comme secteur hautement critique pour le fonctionnement de l’économie.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De la protection sociale »
Exposé des motifs
L’article 58 bis a été introduit par amendement au Sénat du groupe centriste face à un avis défavorable du Gouvernement. Nous souhaitons pouvoir élever le débat et appeler à ce qu’une réelle étude des effets de la modification du droit des assurances soit approfondie. L’enjeu est bien d’avoir un cadre juridique permettant une garantie assurantielle efficace des acteurs, notamment les petits (communes, PME/TPE, association) et nous sommes en l’état dépourvu de projection présentant les avantages et inconvénients de l’évolution du droit votée au Sénat.
Dispositif
Le Gouvernement remet au Parlement dans un délai de six mois à compter de l’entrée en vigueur du présent un rapport, réalisé sur la base de travaux menés par le Conseil d’analyse économique, qui évalue les impacts et l’efficacité économiques et sociaux de la modification de l’article L. 121-8 du code des assurances sur les garanties concernant les risques liés aux cyberattaques.
Exposé des motifs
Amendement rédactionnel.
Dispositif
I. – Au début de l’alinéa 4, substituer au mot :
« En »
les mots :
« Pour l’ ».
II. – En conséquence, au même alinéa 4, supprimer les mots :
« soumises à ce règlement ».
Exposé des motifs
Cet amendement vise à prendre en compte le rôle stratégique des systèmes de détection des menaces en permettant, comme pour les OIV, la définition d’exigences spécifiques pour ces services et solutions. En effet, contrairement à la loi française qui prévoit un traitement spécifique pour les solutions de détection eu égard à leur caractère stratégique, NIS 2 ne procède pas à une hiérarchie explicite en fonction des technologies utilisées. Pourtant, les obligations strictes qu’elle impose en matière de notification des incidents rend en pratique obligatoire l’utilisation de systèmes de détection des menaces performants. Dans ce contexte, cet amendement prévoit la définition par l’État d’exigences spécifiques pour les systèmes de détection des menaces. Celles-ci pourront être mises en place via la qualification déjà existante de l’ANSSI pour les OIV (Visa de Sécurité) ou un référencement par une fédération professionnelle représentative du secteur (comme l’Alliance pour la Confiance Numérique.)
Amendement travaillé avec des entreprises de cybersécurité membres de fédération ad hoc.
Dispositif
Après l’alinéa 3, insérer l’alinéa suivant :
« Les entités essentielles et importantes mettent en œuvre les exigences du référentiel mentionnées à l’article 14 ainsi que les exigences spécifiques fixées par le Premier ministre en matière de mise en œuvre de systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information. ».
Exposé des motifs
La directive NIS 2 renforce l’harmonisation européenne en encadrant strictement les possibilités pour les États membres d’étendre son champ d’application. À la différence de la directive NIS 1, un État membre ne peut ainsi soumettre de manière générale une catégorie à ses obligations en dehors des hypothèses prévues par la directive.
La directive NIS 2 prévoit toutefois la possibilité de désigner, indépendamment de leur taille, certaines entités relevant de secteurs critiques ou hautement critiques lorsqu’elles présentent une importance particulièrement pour la sécurité ou la santé publiques. Cette désignation doit être justifiée par l’un des quatre critères transposés à l’article 10 du présent projet de loi.
Cette faculté permet de prendre en compte la situation des éditeurs de logiciels dont la défaillance pourrait avoir des conséquences significatives sur un secteur critique. Elle pourrait notamment trouver à s’appliquer à un éditeur de logiciel de santé occupant une position déterminante dans un secteur dont le fonctionnement repose sur ses services.
Le présent amendement propose donc de ne pas soumettre indistinctement l’ensemble des éditeurs de logiciels au régime des entités essentielles. Il permet leur désignation lorsqu’ils remplissent effectivement les conditions prévues par la directive NIS 2. Cette désignation serait effectuée par voie réglementaire, sous l’autorité du Premier ministre, sur la base de l’expertise des ministères compétents.
Cette approche permet de répondre aux enjeux de cybersécurité propres aux acteurs les plus critères tout en respectant le cadre et le principe de proportionnalité posées par la directive NIS2.
Dispositif
Rédiger ainsi l’alinéa 7 :
« 6° Les fournisseurs de service de système de noms de domaine ; les éditeurs de logiciels désignés par le Premier ministre sur proposition d’un ministère coordonnateur d’un secteur d’activité mentionné à l’article 7, conformément à la procédure prévue à l’article 10 du texte ».
Exposé des motifs
Cet amendement vise à exonérer les audités du financement des audits
En effet, les structures soumises à ces contrôles, qu’il s’agisse d’associations, de collectivités territoriales, d’établissements publics ou de petites entreprises, disposent souvent de budgets contraints. L’imposition d’un contrôle à leur charge représenterait une contrainte financière supplémentaire, risquant d’entraver leur fonctionnement ou de compromettre leur équilibre budgétaire.
De plus, ces contrôles sont exigés par des autorités de contrôle dans le cadre d’une réglementation visant à garantir la conformité et la transparence du niveau de cyber sécurité de ces structures. Il apparaît donc incohérent de leur faire supporter des coûts élevés pour une obligation qui leur est imposée.
En conséquence vise à :
• Préserver la soutenabilité financière des structures concernées en évitant des charges excessives.
• Garantir que les contrôles soient effectués sans pression financière pouvant nuire au fonctionnement budgétaire des entités concernées.
• Assurer l’équité en attribuant la prise en charge de ces coûts aux instances prescriptrices ou à des fonds publics dédiés, selon des modalités à définir.
L’adoption de cet amendement permettrait de préserver l’activité des entités contrôlées tout en garantissant que les contrôles exigés soient réalisés dans les meilleures conditions. Elle éviterait également que certaines structures, par manque de moyens, soient dans une situation financière inadéquate en raison de ces contrôles. Cet amendement s’inscrit ainsi dans une démarche de protection des entités concernées, tout en veillant à la bonne application des exigences de transparence et de conformité édictées par le texte.
Cet amendement a été travaillé avec Départements de France.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce coût ne s’applique pas aux collectivités territoriales, à leurs groupements et à leurs établissements publics administratifs. »
Exposé des motifs
Cet amendement vise à supprimer l’article 16 bis introduit par le Sénat, contre l’avis de sa commission spéciale et du Gouvernement.
La protection du chiffrement constitue un enjeu majeur pour la sécurité des systèmes d’information, la confidentialité des échanges et la compétitivité de nos entreprises. Il ne s’agit pas de remettre en cause ce principe, que la France défend aux niveaux national et européen.
Mais ce projet de loi transpose les directives REC, NIS 2 et DORA, qui n’imposent aucune disposition de cette nature. Ajouter une question aussi sensible que l’accès des services de l’État aux données chiffrées par voie d’amendement, sans étude d’impact ni avis du Conseil d’État, ne permet pas au Parlement de légiférer de manière éclairée.
Par ailleurs, la portée de cet article est trop large et risque d’entraîner des effets de bord. Il existe des cas légitimes dans lesquels un accès ciblé et proportionné aux communications est nécessaire, notamment dans la lutte contre le terrorisme et la criminalité organisée. Les réseaux criminels délaissent en effet les moyens de communication classiques au profit de messageries chiffrées. En interdisant de manière générale tout mécanisme d’accès non consenti aux données protégées, l’article 16 bis pourrait priver l’État de moyens d’action encadrés.
La conciliation entre la protection du chiffrement et les impératifs de sécurité nationale mérite un débat spécifique, qui ne peut être tranché au détour d’un projet de loi de transposition.
Dispositif
Supprimer cet article.
Exposé des motifs
Cet amendement vise à limiter le renouvellement des équipements et la dépendance technologique de l’administration. Lorsque les informations et les outils nécessaires à l'interopérabilité ne sont pas disponibles, la fin du support peut entraîner des failles de sécurité et un renouvellement coûteux, comme cela a pu être le cas à l’annonce de l’arrêt des mises à jour de Windows 10. La mise à disposition de ces informations et outils permettrait de faciliter le maintien par des tiers et l’interopérabilité, et renforcerait la résilience des systèmes d’information. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Après la première phrase de l’alinéa 1, insérer la phrase suivante :
« Dans le cas de solutions logicielles, les fournisseurs sont tenus de mettre à disposition, à la cessation du support logiciel de ces solutions, les informations et outils nécessaires à leur interopérabilité et, lorsque cela est techniquement possible, à leur maintenance logicielle par des tiers ou à la migration vers des solutions logicielles libres. »
Exposé des motifs
Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.
Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.
Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.
Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.
Dispositif
Le code des assurances est ainsi modifié :
1° A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur » ;
2° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n°... du... relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
Exposé des motifs
Afin de rendre plus lisible l’action de l’ANSSI et de limiter les litiges, il importe de clarifier les conditions de choix de l’opérateur des contrôles ainsi que les raisons qui pourraient permettre d’exonérer les entités contrôlées du coût du contrôle.
Dispositif
Compléter cet article par l’alinéa suivant :
« Un décret en Conseil d’État fixe les critères de délégation des audits par l’autorité nationale de sécurité des systèmes d’information à un organisme indépendant qu’elle aura désigné et les circonstances susceptibles d’exonérer l’entité contrôlée du coût du contrôle. ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
À l’alinéa 1, après le mot :
« cybersécurité »,
insérer les mots :
« et de souveraineté numérique ».
Exposé des motifs
Cet amendement rédactionnel vise à supprimer une formulation redondante.
Dispositif
I. – Au début de l’alinéa 6, supprimer les mots :
« en application de l’article L. 631‑1 ».
II. – En conséquence, à la fin de l’alinéa 7, supprimer les mots :
« en application de l’article L. 631‑1 ».
Exposé des motifs
Amendement de coordination avec la loi RIPOST.
Dispositif
À l’alinéa 16, substituer aux mots :
« n° 2025‑532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic »
les mots :
« n° 2026‑798 du 18 août 2026 visant à offrir des réponses immédiates aux phénomènes troublant l’ordre public, la sécurité et la tranquillité de nos concitoyens »
Exposé des motifs
Cet amendement vise à garantir le maintien des exigences en matière de sécurité et de confiance des systèmes et prestataires des détections des incidents de sécurité des Opérateurs d’importance vitale (OIV) au niveau équivalent à celui en vigueur. En effet, depuis la loi de programmation militaire de 2013, les OIV doivent avoir recours à des systèmes et prestataires de service de détection des incidents de sécurité et les prestataires qualifiés par l’ANSSI. Ces systèmes doivent par ailleurs être exploités sur le sol national. Actuellement, l’ANSSI délivre aux produits et prestataires qualifiés un Visa de sécurité, accessible après une procédure de qualification particulièrement exigeante.
Or l’article 16 du projet de loi remplace ces dispositions par des exigences spécifiques qui ne concernent plus uniquement les systèmes de détection mais plus généralement tout dispositif matériel ou logiciel ou prestataire de service dont le recours peut être prescrit aux OIV. Surtout, les critères retenus ne sont pas aussi exigeants que le dispositif en vigueur : il peut s’agir de dispositifs et prestataires certifiés ou agréés (et non plus uniquement qualifiés) et ces derniers ne doivent plus obligatoirement être exploités sur le sol national.
Pour des raisons de sécurité nationale, cet amendement propose de maintenir les exigences pour les systèmes et prestataires de détection des incidents de sécurité des OIV en reprenant la rédaction actuellement en vigueur à l’article L1332‑6‑1 (article qui sera supprimé par les aliénas 55 et suivants de l’article premier du présent projet de loi).
Amendement travaillé avec des entreprises de cybersécurité membres de fédérations ad hoc.
Dispositif
Compléter cet article par l’alinéa suivant :
« Les exigences mentionnées à l’alinéa 2 peuvent prescrire que les opérateurs mettent en œuvre des systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information. Ces systèmes de détection sont exploités sur le territoire national par des prestataires de service qualifiés en matière de sécurité de systèmes d’information, par l’Autorité nationale de sécurité des systèmes d’information ou par d’autres services de l’État désignés par le Premier ministre. Les qualifications des systèmes de détection et des prestataires de service exploitant ces systèmes sont délivrées par le Premier ministre. ».
Exposé des motifs
Cet amendement prolonge de six mois le délai d'application des articles 46, 47 et 54 aux sociétés de financement de petite taille et non complexes afin de tenir compte du retard pris dans l'examen du présent projet de loi.
Dans sa rédaction initiale, l’article 62 prévoyait d’appliquer ces articles relatifs aux nouvelles exigences prudentielles imposées aux prestataires de services bancaires, un délai supplémentaire d’un an pour les sociétés de financement de petite taille et non complexes, celles-ci n’étant pas formellement visées par la directive DORA. Le Sénat avait repoussé au 1er janvier 2030 l'application de ces dispositions pour toutes les sociétés de financement, quelle que soit leur taille.
Suite à un amendement du rapporteur thématique, la commission spéciale a réintroduit une entrée en application différenciée des articles 46, 47 et 54 selon la taille des sociétés de financement : dès le lendemain de la promulgation de la loi pour les plus importantes et le 17 janvier 2027 pour celles de petite taille et non complexes, c'est à dire environ un an après la date d'entrée en vigueur qui était alors envisagée. Au regard du retard pris dans l'examen du projet, cet amendement repousse de six mois cette entrée différée en application.
Dispositif
À la fin de la seconde phrase de l’alinéa 1, substituer à la date :
« 17 janvier 2027 »,
la date :
« 17 juillet 2027 ».
Exposé des motifs
Cet amendement du groupe Écologiste et social intègre le secteur de l'éducation comme secteur hautement critique pour le fonctionnement de l’économie.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De l’éducation »
Exposé des motifs
Cette demande de rapport apparaît redondante par rapport aux dispositions de l'article 5 bis qui prévoit déjà qu'"à compter de 2026 puis tous les deux ans, le Gouvernement remet au Parlement, avant le 30 septembre, un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité [et que] ce rapport précise l’évolution des indices de performance définis par ladite stratégie".
Elle est par ailleurs sans lien avec le titre III relatif à la transposition de la directive DORA.
Dispositif
Supprimer cet article.
Exposé des motifs
Cet amendement prolonge d'un année le délai d'application des articles 46, 47 et 54 aux sociétés de financement de petite taille et non complexes afin de tenir compte du retard pris dans l'examen du présent projet de loi.
Dans sa rédaction initiale, l’article 62 prévoyait d’appliquer ces articles relatifs aux nouvelles exigences prudentielles imposées aux prestataires de services bancaires, un délai supplémentaire d’un an pour les sociétés de financement de petite taille et non complexes, celles-ci n’étant pas formellement visées par la directive DORA. Le Sénat avait repoussé au 1er janvier 2030 l'application de ces dispositions pour toutes les sociétés de financement, quelle que soit leur taille.
Suite à un amendement du rapporteur thématique, la commission spéciale a réintroduit une entrée en application différenciée des
articles 46, 47 et 54 selon la taille des sociétés de financement : dès le lendemain de la promulgation de la loi pour les plus importantes et le 17 janvier 2027 pour celles de petite taille et non complexes, c'est à dire environ un an après la date d'entrée en vigueur qui était alors envisagée. Au regard du retard pris dans l'examen du projet, cet amendement repousse d'un an cette entrée différée en application.
Dispositif
À la seconde phrase de l’alinéa 1, substituer à la date :
« 17 janvier 2027 »
la date :
« 17 janvier 2028 ».
Exposé des motifs
Cet amendement supprime l’article 38 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Amendement de repli sur la reconnaissance d’équivalence délivrées par les autorités européennes (Enisa, BSI, CCB, CCN…).
Dispositif
À la première phrase de l’alinéa 2, après le mot :
« information »,
insérer les mots :
« ou par tout organisme européen recommandant des référentiels et exigences équivalents ».
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« 4° bis Les fournisseurs de services agréés de facturation électronique. »
Exposé des motifs
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité vise à transposer plusieurs directives européennes, notamment la directive (UE) 2022/2557 sur la résilience des entités critiques. Ce texte fixe des obligations strictes en matière de sécurité des systèmes d'information, assorties de sanctions financières en cas de manquement.
Les collectivités territoriales, leurs groupements et leurs établissements publics administratifs sont également concernés par ces obligations. Imposer des sanctions financières à ces entités pourrait aggraver leur situation budgétaire déjà précaire, comme en témoignent les récentes inquiétudes exprimées par les élus départementaux face aux contraintes financières croissantes. Une collectivité ne fonctionne pas comme une entreprise, ne fournit pas le même service, n’est pas pilotée selon la même logique. Une sanction financière, qui est très opérante pour un acteur privé, l’est moins pour une collectivité ; elle s’applique au détriment des usagers et des missions de service public. Les moyens les plus efficaces à l’égard d’une collectivité résident dans les mesures d’exécution, notamment dans la possibilité de rendre publique une injonction. Cela revient à mettre un élu face à ses responsabilités en rendant public le fait qu’il ne respecte pas les mesures élémentaires de sécurité prescrites par la loi.
En conséquence, cet amendement vise à :
• Exonérer les collectivités territoriales, leurs groupements et leurs établissements publics administratifs des sanctions financières prévues en cas de manquement aux obligations de sécurité des systèmes d'information. Cette proposition vise à reconnaitre les contraintes budgétaires spécifiques de ces entités et évite de les pénaliser financièrement, ce qui pourrait nuire à la continuité des services publics essentiels.
• Préserver l'efficacité des mesures de cybersécurité en privilégiant des approches alternatives aux sanctions financières, telles que l'accompagnement, la formation et le soutien technique, afin d'aider ces entités à se conformer aux exigences de sécurité sans les pénaliser financièrement.
L'adoption de cet amendement permettrait de concilier les impératifs de sécurité nationale avec la réalité budgétaire des collectivités territoriales. En évitant des sanctions financières potentiellement lourdes, ces entités pourraient consacrer leurs ressources limitées à l'amélioration effective de leur cybersécurité, tout en assurant la continuité des services publics locaux. Cette approche favoriserait une mise en conformité progressive et adaptée des collectivités territoriales aux exigences de sécurité, tout en tenant compte de leurs contraintes financières et opérationnelles.
Cet amendement a été travaillé avec Départements de France.
Dispositif
Compléter l'alinéa 6 par les mots :
"ni aux collectivités territoriales, à leurs groupements et à leurs établissements publics administratifs".
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Après l’alinéa 18, insérer l’alinéa suivant :
« 6° bis De la fourniture de services de facturation électronique par les plateformes agréées ; ».
Exposé des motifs
Comme le souligne l’alinéa 14 de cet article, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné et éventuellement la CNIL en soient informées afin de prendre les mesures nécessaires.
Selon le principe du « dites-le nous une fois » et afin que l’entité victime de l’incident important se concentre sur son traitement, l’autorité nationale de sécurité des systèmes d’information, première destinatrice de la notification doit assurer la transmission des notifications aux administrations ou autorités concernées.
L’entité victime sera réputée avoir rempli les obligations légales de notification propres à son activité par la notification de l’incident au guichet unique opéré par l’autorité nationale de sécurité des systèmes d’information.
Amendement travaillé avec le Cybercercle.
Dispositif
Substituer à l'alinéa 18 les trois alinéas suivants :
« V. – L'autorité nationale de sécurité des systèmes d'information informe la Commission nationale de l'informatique et des libertés de tout incident mentionné au premier alinéa du I susceptible d'entraîner une violation de données à caractère personnel.
« Lorsqu'un incident notifié en application du II constitue une violation de données à caractère personnel, la personne concernée peut adresser à l'autorité nationale de sécurité des systèmes d'information, par la même voie, la notification prévue à l'article 33 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ou au II de l'article 83 de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. L'autorité nationale de sécurité des systèmes d'information la transmet sans délai à la Commission nationale de l'informatique et des libertés.
« La notification ainsi adressée est réputée effectuée auprès de la Commission nationale de l'informatique et des libertés à la date de sa réception par l'autorité nationale de sécurité des systèmes d'information. »
« Dans tous les cas, les délais impartis pour ces notifications prévus par les législations applicables sont considérés comme satisfaits si la notification est réalisée dans les délais impartis auprès du guichet unique de déclaration prévu ci-dessus. ».
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Compléter l’alinéa 3 par la phrase suivante :
« Lorsqu’elles délivrent des agréments, elles veillent à ce que les entités agréées respectent les exigences du référentiel mentionné à l’article 14. »
Exposé des motifs
Cet amendement du groupe Écologiste et social a pour objectif d’étendre l’analyse des dépendances à l’égard des tiers à l’ensemble des activités des opérateurs d’importance vitale et non seulement à leur activité d’importance vitale.
Dispositif
À la fin de la première phrase de l’alinéa 32, substituer aux mots :
« l’exercice de leurs activités d’importance vitale »,
les mots :
« l’ensemble de leurs activités ».
Exposé des motifs
L’objectif de cet amendement est de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 2 par les mots :
« et aux enjeux de souveraineté numérique ».
Exposé des motifs
Cet amendement conditionne la prescription au recours à des produits, des services ou des processus après la réalisation d’une étude des risques de dépendance stratégique liés au choix de ces produits, services ou processus.
Dispositif
Compléter l’alinéa 8 par les mots :
« , après réalisation d’une étude des risques de dépendance stratégique liés au choix de ces produits, services ou processus. ».
Exposé des motifs
Cet amendement ajoute à la définition d’infrastructure critique la notion d’accès à l’information, pour souligner l’importance vitale pour la société des réseaux sociaux, de l’audiovisuel et de la presse.
Cet ajout est conforme à la directive REC qui dispose qu’un service essentiel est crucial pour le maintien de fonctions sociétales ou d’activités économiques vitales. Or, sont considérés comme assujettis à la directive REC (secteur 8) les infrastructures numériques suivantes : (i) les réseaux de diffusion de contenu (point 32 de l’article 6 de la directive NIS 2 ) et (ii) les réseaux de communications électroniques public (point 8 de l’article 2 de la directive 2018/1972).
Dispositif
À l’alinéa 8, après le mot :
« population »,
insérer les mots :
« , l’accès à l’information ».
Exposé des motifs
Cet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME.
L’article 16 permet au Premier ministre de prescrire le recours à des produits ou services certifiés ou qualifiés par l’ANSSI pour les systèmes les plus sensibles de la Nation. Cette démarche est un gage de sécurité. Toutefois, il existe un risque avéré que les processus de certification, par leur complexité ou leur coût, favorisent de facto les grands éditeurs, souvent extra-européens, au détriment d’alternatives innovantes et souveraines. Le rapport d’information de l’Assemblée nationale « Bâtir et promouvoir une souveraineté numérique nationale et européenne » (n°4299, 2021) souligne la nécessité de « faire confiance à nos entreprises technologiques » et de « privilégier, en matière de commande publique, le recours aux solutions d’acteurs technologiques français ou européens » (Proposition n°26).
Cet amendement vise à prévenir ce risque en prévoyant une obligation pour l’ANSSI de concevoir des processus de qualification équitables et ouverts. Il s’agit de s’assurer que :
1. L’évaluation est fondée sur le mérite technique : Les critères doivent être objectifs et basés uniquement sur la robustesse et la sécurité de la solution, indépendamment du modèle économique (libre, propriétaire) ou de la taille du fournisseur.
2. Les barrières à l’entrée sont réduites : Les modalités ne doivent pas constituer un obstacle insurmontable pour les PME et les structures (associations, fondations) qui portent de nombreux projets de logiciels libres, en cohérence avec l’esprit de l’article 16 de la loi pour une République numérique qui en encourage l’utilisation.
3. La souveraineté numérique est renforcée : En garantissant une compétition équitable, nous permettons aux solutions françaises et européennes les plus performantes, y compris celles issues du logiciel libre, d’obtenir les qualifications nécessaires pour être déployées sur nos infrastructures critiques, renforçant ainsi notre filière technologique.
Cet amendement est une mesure de sauvegarde pragmatique qui garantit que le renforcement de notre cybersécurité se fera en s’appuyant sur l’ensemble de nos forces vives, favorisant ainsi l’émergence d’une filière de confiance diversifiée et véritablement souveraine.
Dispositif
Compléter l’alinéa 4 par la phrase suivante :
« L’autorité nationale de la sécurité des systèmes d’information veille à ce que les processus de certification, de qualification et d’agrément soient fondés sur des critères techniques objectifs, transparents et non-discriminatoires, afin de garantir leur accessibilité aux logiciels libres et aux solutions proposées par les petites et moyennes entreprises innovantes. ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à préciser le cadre applicable aux organismes publics ou privés agréés en application du présent article, en définissant les missions qui peuvent leur être confiées et les garanties associées à leur agrément.
La précision des missions permet de déterminer clairement le rôle de chaque organisme agréé, notamment en matière de sensibilisation, d’orientation, d’accompagnement des entités ou de préparation aux incidents. Elle contribue ainsi à assurer une meilleure lisibilité du dispositif et à adapter les exigences d’agrément aux missions effectivement exercées.
L’amendement encadre également les échanges d’informations couvertes par des secrets protégés par la loi entre l’autorité compétente et les organismes agréés, ainsi qu’entre ces organismes. Ces échanges ne peuvent intervenir que dans la mesure nécessaire à l’exercice de leurs missions de prévention et de gestion des incidents, dans le respect de la confidentialité, des règles applicables aux informations classifiées et de la protection des données à caractère personnel.
Enfin, le présent amendement prévoit que les critères d’agrément tiennent compte des missions confiées aux organismes et comprennent notamment des garanties de compétence, d’impartialité, de confidentialité et de prévention des conflits d’intérêts.
Il s’agit ainsi de renforcer la lisibilité, la proportionnalité et les garanties du régime d’agrément, sans remettre en cause son principe.
Dispositif
I. – Après la première phrase de l’alinéa 1, insérer les deux phrases suivantes :
« L’agrément précise les missions confiées à l’organisme concerné. Celles-ci peuvent comprendre la sensibilisation, l’orientation et l’accompagnement des entités ainsi que la préparation aux incidents. »
II. – En conséquence, substituer à la seconde phrase du même alinéa 1 les deux phrases suivantes :
« L’autorité et les organismes agréés, ainsi que les organismes agréés entre eux, sont autorisés à échanger des informations couvertes par des secrets protégés par la loi dans la seule mesure nécessaire à leurs missions de prévention et de gestion des incidents. Ces échanges sont proportionnés à cette finalité, assurent la confidentialité des informations et respectent les règles applicables aux informations classifiées et à la protection des données à caractère personnel. »
III. – En conséquence, compléter cet article par l’alinéa suivant :
« Ce décret précise les critères d’agrément, adaptés aux missions concernées, notamment les garanties de compétence, d’impartialité, de confidentialité et de prévention des conflits d’intérêts. »
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions : auditabilité, transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
I. – Compléter l’alinéa 4 par les mots :
« et la transparence ainsi que la capacité des technologies utilisées à être auditées afin de faciliter l’investigation et la résolution desdits incidents ».
II. – En conséquence au même alinéa 4, substituer aux mots :
« information et »,
le mot :
« information, ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à expliciter, au sein de la stratégie nationale de cybersécurité, la place des organismes agréés en application de l’article 24 du présent projet de loi parmi les acteurs concourant à sa mise en œuvre.
Ces organismes constituent des relais de proximité utiles pour diffuser les bonnes pratiques de cybersécurité, accompagner les acteurs concernés et contribuer au déploiement de la stratégie sur l’ensemble du territoire.
La mention de ces organismes permet ainsi de mieux prendre en compte leur rôle dans l’écosystème national de cybersécurité, tout en conservant, avec l’emploi du terme « notamment », une liste ouverte permettant d’associer d’autres acteurs pertinents à la mise en œuvre de la stratégie.
Dispositif
Compléter l’alinéa 3 par les mots :
« , notamment les organismes agréés en application de l’article 24 du présent projet de loi ».
Exposé des motifs
Cet amendement d'appel du groupe Socialistes et apparentés vise à interpeller le gouvernement sur le délai dont disposeront les entités concernées pour se mettre en conformité avec les exigences prévues par le présent article.
En effet, il paraît nécessaire de prévoir une date d’entrée en vigueur de ces obligations, donnant aux acteurs un délai suffisant pour se mettre en conformité. L'ANSSI estimait ce délai raisonnable à trois ans.
Dispositif
Après l’alinéa 10, insérer l’alinéa suivant :
« Les entités désignées au premier alinéa du présent article disposent d’un délai de trois ans après promulgation de la loi pour mettre en œuvre les exigences prévues au présent article. »
Exposé des motifs
Le présent amendement vise à formaliser et encourager la coopération entre collectivités en leur permettant de conclure des conventions de coopération en matière de cybersécurité. Ces conventions permettront notamment :
La mise en commun d’expertises afin de pallier le manque de compétences en cybersécurité dans les petites collectivités ; la mutualisation des équipements et infrastructures pour optimiser les investissements en matière de protection des systèmes d’information ; la mise à disposition de personnels qualifiés entre collectivités, facilitant ainsi l’accès à des compétences spécialisées sans nécessiter de recrutement individuel.
Le présent amendement repose sur une logique de solidarité territoriale et d’optimisation des ressources, sans générer de charges nouvelles pour l’État ou les collectivités. Enfin, cet amendement favorise une meilleure articulation avec les Centres de réponse aux incidents de sécurité informatique (CSIRT) régionaux, qui jouent un rôle clé dans l’accompagnement des collectivités. En facilitant la coopération entre collectivités et en renforçant les synergies locales, cette disposition contribue efficacement à l’objectif de sécurisation des infrastructures publiques face aux cybermenaces.
Dispositif
Les collectivités territoriales et leurs établissements publics peuvent conclure des conventions de coopération afin de mutualiser leurs moyens en matière de cybersécurité. Ces conventions peuvent prévoir la mise en commun d’expertises, la mutualisation d’équipements, ainsi que la mise à disposition de personnels qualifiés en cybersécurité. Elles peuvent être conclues entre collectivités d’un même territoire ou à l’échelle régionale en lien avec les centres de réponse aux incidents de sécurité informatique.
Exposé des motifs
Cet amendement vise à supprimer l’obligation d’intégrer le risque cyber dans les Plans Communaux de Sauvegarde (PCS).
Les risques cyber ne répondent pas aux mêmes caractéristiques de crise qu’un risque naturel ou technologique (incendies, pollutions…). Intégrer ces risques dans les plans communaux de sauvegarde revient pour la collectivité à devoir apporter des réponses propres à ce type de risque, assez éloignées des autres réponses.
L’outil PCS a clairement été créé pour sauvegarder la population et les biens face aux risques naturels et technologiques. Il se base sur le recensement des vulnérabilités et des risques (présents et à venir, par exemple liés au changement climatique) sur la commune et des moyens disponibles (communaux ou privés) pour y répondre. Les conséquences des risques cyber ne suivent pas les mêmes logiques de sauvegarde. Les risques pris en compte dans le PCS sont des risques qui font l’objet d’un porter à connaissance précis de la part de l’Etat. Intégrer le risque cyber ouvrirait la porte à toutes les menaces possibles pesant sur une commune.
Les menaces sécuritaires ne présentent pas les mêmes caractéristiques que les risques majeurs. A l’heure où bon nombre de communes peinent à remplir l’obligation déjà existante, en raison de l’expertise nécessaire (plus de 75 % de moins de 1000 habitants n’ont pas la capacité de répondre à leur obligation actuelle), cette nouvelle obligation semble peu réaliste.
Les communes peuvent, si elles le souhaitent, ajouter ce scénario dans leur plan, mais le rendre obligatoire dans tous les PCS soulèverait en revanche de vraies difficultés.
Enfin, les mises en cause pénales s’appuient la plupart du temps sur les contenus de ces plans, on peut donc légitimement s’inquiéter de mises en cause plus systématiques des maires à la suite d’évènements cyber, ce qui n'est évidemment pas souhaitable.
Dispositif
Supprimer cet article.
Exposé des motifs
Amendement de repli
L’ENISA a publié le 26 juin un guide technique d’implémentation de la directive NIS2. Pour les entités visées par la directive ayant une activité dans un autre pays de l’Union européenne et plus largement dans la perspective de l’évolution de la réglementation européenne et l’avènement probable d’un futur règlement européen, il est proposé que le référentiel technique produit par l’agence européenne puisse être utilisé comme référence par les personnes visées à l’alinéa 1 de l’article 14.
Dispositif
À l’alinéa 1, après la première occurrence des mots :
« d’information »,
insérer les mots :
« ou publié par l’Agence de l’Union européenne pour la cybersécurité ».
Exposé des motifs
Amendement rédactionnel relatif à l'application du titre III en outre-mer qui tire la conséquence de l'ordonnance n° 2026-255 du 8 avril 2026 relative à la transposition de la directive (UE) 2024/1619 du Parlement européen et du Conseil du 31 mai 2024 modifiant la directive 2013/36/UE en ce qui concerne les pouvoirs de surveillance, les sanctions, les succursales de pays tiers et les risques environnementaux, sociaux et de gouvernance.
En outre, les missions exercées par la Banque de France en métropole et dans les collectivités ultramarines de la zone euro, sont exercées par l'Institut d'émission d'outre-mer dans la zone du franc Pacifique et nécessitent donc une adaptation de l’article L. 521-10 en Nouvelle-Calédonie, en Polynésie française et dans les îles Wallis et Futuna.
Dispositif
I. – Rédiger ainsi l’alinéa 15 :
« 7° Au tableau du second alinéa du I des articles L. 773‑5, L. 774‑5 et L. 775‑5 :
a) La ligne :
«
| L. 511-41-1-A à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
b) La ligne :
«
| L. 511-41 à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41 et L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
c) Le b) entre en vigueur le 11 janvier 2027. »
II. – En conséquence, après l’alinéa 20, insérer les quatre alinéas suivants :
« 9° bis A Après le 4° du II des articles L. 773‑21, L. 774‑21 et L. 775‑15, il est inséré un 5° ainsi rédigé :
« 5° A l’article L. 521‑10 :
a) Au I, les mots : « de la Banque de France aux fins de l’accomplissement par celle-ci de ses missions prévues l’article L. 141‑4 » sont remplacés par les mots : « de l’Institut d’émission d’outre-mer au titre de l’avant dernier alinéa de l’article L. 721‑24. »
b) Au II, les mots : « la Banque de France » sont remplacés par les mots : « l’Institut d’émission d’outre-mer ».
Exposé des motifs
Cet amendement vise à s’assurer que la sanction éventuellement prononcée prenne en compte d’une part l’impact des manquements aux obligations de l’entité visée sur ses clients, fournisseurs ou écosystème et d’autre part les enjeux stratégiques (intelligence économique), économiques, technologiques ou sociaux liés à l’entité.
L’expertise sectorielle d’un représentant du ministère en charge du secteur d’activité de l’entité visée complètera les expertises techniques et juridiques des autres membres de la commission des sanctions.
Amendement travaillé avec le Cybercercle.
Dispositif
Après l’alinéa 2, insérer l’alinéa suivant :
« 1° bis Un représentant du ministère compétent du secteur d’activité auquel appartient l’entité pour laquelle la commission est saisie ; ».
Exposé des motifs
Le présent amendement vise à ouvrir une réflexion sur la reconnaissance constitutionnelle du droit au chiffrement des communications et des données.
Dans une société où une part croissante de nos échanges personnels, professionnels, associatifs et politiques s’effectue par voie numérique, le chiffrement constitue une condition matérielle de l’exercice effectif de plusieurs libertés fondamentales. Le secret des correspondances, le respect de la vie privée, la liberté d’expression et de communication ou encore la liberté de réunion supposent que les citoyens puissent échanger sans que leurs communications puissent être systématiquement accessibles à des tiers.
La liberté politique et l'exercice de nos droits sont intrinsèquement liées à la « tranquillité d'esprit » (Montesquieu) que procure le sentiment partagé d'être individuellement et collectivement protégé d'intrusions intempestives et arbitraires.
Depuis plusieurs années, les associations de défense des libertés numériques, notamment La Quadrature du Net, défendent ainsi la reconnaissance d’un véritable droit au chiffrement. Celui-ci ne constitue pas seulement un outil technique de cybersécurité : il est une garantie permettant l’exercice effectif d’autres droits et libertés fondamentaux.
Cette question est d’autant plus importante que se multiplient les propositions visant à permettre l’accès de tiers à des communications pourtant protégées par un chiffrement de bout en bout. Or, l’introduction d’une vulnérabilité, d’une porte dérobée ou de tout mécanisme d’accès systémique affaiblit par nature la sécurité du système pour l’ensemble de ses utilisateurs.
L’article 16 bis du présent projet de loi constitue à cet égard une première garantie législative contre l’affaiblissement des systèmes de chiffrement. Le présent amendement propose d’aller plus loin en étudiant les conditions dans lesquelles le chiffrement pourrait être reconnu au niveau constitutionnel comme une garantie des garanties, indispensable à l’exercice effectif des libertés fondamentales.
Une telle réflexion devra déterminer les modalités d’articulation de cette protection avec les exigences constitutionnelles relatives à la prévention des atteintes à l’ordre public, à la recherche des auteurs d’infractions et à la sauvegarde des intérêts fondamentaux de la Nation.
Dispositif
Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport étudiant l’opportunité et les modalités d’une reconnaissance, au niveau constitutionnel, du droit au chiffrement des communications et des données.
Ce rapport analyse notamment le rôle du chiffrement comme garantie de l’exercice effectif du droit au respect de la vie privée, du secret des correspondances, de la liberté d’expression et de communication et de la liberté de réunion, et propose des recommandations pour formuler des garanties constitutionnelles contre tout affaiblissement systémique des moyens de chiffrement.
Exposé des motifs
Dans un contexte marqué par l’intensification des cybermenaces et des tensions géopolitiques, la résilience des entités essentielles et importantes repose, en complément de la sécurité des réseaux et des systèmes d’information, sur la sécurité et la maîtrise des équipements matériels (« hardware ») qui les composent, qu’il s’agisse des terminaux ou de leurs composants.
La sécurité de ces systèmes suppose une appréciation globale des risques liés aux équipements et composants qui les constituent, tenant compte à la fois de leur niveau de sécurité technique et des risques d'ingérence étatique. La directive NIS2 reconnaît à cet égard l’importance de la sécurité de la chaîne d’approvisionnement dans l’appréciation du risque cyber.
S’inspirant de l’approche retenue par l’Allemagne dans le cadre de sa transposition de NIS 2 adoptée en 2025, le présent amendement vise à permettre une appréciation fondée sur les risques des équipements et composants numériques utilisés par les entités essentielles et importantes.
Il ouvre ainsi aux entités concernées la possibilité d’intégrer, dans le cadre des mesures de gestion des risques prévues par l’article 14, les conditions de contrôle des fabricants des produits et composants qu’elles utilisent, afin d’identifier ceux susceptibles de présenter un risque pour la sécurité de leurs systèmes d’information, selon une approche proportionnée et fondée sur l’analyse des risques.
C'est une des conditions de la souveraineté que de mieux mesurer les risques liés aux équipements matériels produits par des entreprises de pays tiers.
Dispositif
Après la deuxième phrase de l’alinéa 1, insérer la phrase suivante :
« Ces mesures peuvent prendre en compte le risque lié à l’origine des produits et composants utilisés, dans le cas où le fabricant est directement ou indirectement contrôlé par un Gouvernement, une autorité publique ou une force armée d’un pays tiers ».
Exposé des motifs
Cet amendement du groupe Écologiste et social vise à garantir la sécurité des offres cloud utilisés par des opérateurs d’importance vitale. La commission d’enquête relative aux dépendances et aux vulnérabilités dans le secteur du numérique a démontré que certains opérateurs d’importance vitale utilisent encore des cloud soumis aux lois américaines (AWS, Microsoft, Google). Cette situation n’est pas acceptable. Il est essentiel d’imposer à ces acteurs une mutation vers des offres cloud souveraines.
Dispositif
I. – Après l’alinéa 36, insérer l’alinéa suivant :
« Chaque opérateur pour lequel un ou plusieurs points d’importance vitale sont désignés en application du présent chapitre organise la mutation vers des offres cloud opérées par des acteurs non soumis à des législations extra-européennes. Cette transition devra être réalisé avant le 1er octobre 2030. »
II. – En conséquence, à l’alinéa 37, après le mot :
« œuvre »,
insérer les mots :
« et de mettre en œuvre la mutation vers des offres immunes aux législations extra-européennes dans les délais définis au quatrième alinéa »
Exposé des motifs
Cet amendement met en place un mécanisme de sanction à l’encontre des collectivités territoriales en cas de manquement aux obligations prévues au titre 2 du projet de loi. En cas de manquement, dans un premier temps, la commission des sanctions enjoint la collectivité territoriale concernée à mettre en place un plan de remédiation. Si ce plan n’a pas été mis en place, la commission des sanctions peut prononcer une amende administrative dont le montant ne peut excéder 10 millions d’euros.
Cet amendement se fonde sur le point n°16 de l’avis du Conseil d’État, qui indique que l’exemption dont bénéficient les collectivités territoriales « ne peut être admise » car « leur exclusion du champ des sanctions méconnaît à la fois le principe d’égalité et les objectifs de la directive ».
Dispositif
I. – À l’alinéa 2, supprimer les mots :
« des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs, ».
II. – En conséquence, à l’alinéa 3, supprimer les mots :
« des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs, ».
III. – En conséquence, après l’alinéa 4, insérer l’alinéa suivant :
« En cas de manquement aux obligations prévues au présent titre, la commission des sanctions enjoint aux collectivités territoriales de mettre en place un plan de remédiation dans un délai d’une semaine à compter de la constatation du manquement. Si le plan de remédiation n’a pas été mis en place, la commission des sanctions peut prononcer à l’encontre de la collectivité territoriale une amende administrative dont le montant, proportionné à la gravité du manquement, ne peut excéder 10 millions d’euros. ».
Exposé des motifs
Cet amendement vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoient l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face.
Les considérants 119 et 120 de la directive NIS 2 rappellent l’importance de ce dispositif « : « le partage d’informations contribue à accroître la sensibilisation aux cybermenaces, laquelle renforce à son tour la capacité des entités à empêcher les menaces de se concrétiser en incidents réels et leur permet de mieux contenir les effets des incidents et de se rétablir plus efficacement. […] Il est donc nécessaire de permettre l’émergence, au niveau de l’Union, d’accords de partage volontaire d’informations en matière de cybersécurité.
« À cette fin, les États membres devraient activement aider et encourager les entités, telles que celles fournissant des services de cybersécurité et actives dans la recherche, ainsi que les entités concernées qui ne relèvent pas du champ d’application de la présente directive, à participer à ces mécanismes d’échange d’informations en matière de cybersécurité. Ces accords devraient être établis conformément aux règles de concurrence de l’Union et au droit de l’Union en matière de protection des données. »
Si les échanges de données qui ne sont pas des données personnelles semblent possibles au regard du droit actuel, l’amendement en question lève toute interrogation concernant les échanges de données personnelles qui seraient contenues ou qui seraient l’objet même de ce partage, conformément au considérant 121 de la directive, qui décrit le recours à la base légale de l’intérêt légitime pour fonder les traitements de données à caractère personnel qui pourraient être effectués à cette occasion et reconnaît que le partage de données concernées est conforme aux exigences du règlement général sur la protection des données (RGPD).
Amendement travaillé avec le Cybercercle.
Dispositif
Les entités essentielles et importantes ainsi que, le cas échéant, leurs fournisseurs ou prestataires de services peuvent échanger entre eux, à titre volontaire, au sein de communautés, des informations pertinentes en matière de cybersécurité, y compris des informations relatives aux cybermenaces, aux incidents évités ou non, aux vulnérabilités, aux techniques et procédures, aux indicateurs de compromission, aux tactiques, techniques et procédures adverses, ainsi que des informations spécifiques sur les acteurs de la menace, des alertes de cybersécurité et des recommandations concernant la configuration des outils de cybersécurité pour détecter les cyberattaques, lorsque ce partage d’informations :
1° Vise à prévenir et à détecter les incidents, à y réagir, à s’en rétablir ou à atténuer leur impact ;
2° Renforce le niveau de cybersécurité, notamment en sensibilisant aux cybermenaces, en limitant ou en empêchant leur capacité de se propager, en soutenant une série de capacités de défense, en remédiant aux vulnérabilités et en les révélant, en mettant en œuvre des techniques de détection, d’endiguement et de prévention des menaces, des stratégies d’atténuation ou des étapes de réaction et de rétablissement, ou en encourageant la recherche collaborative en matière de cybermenaces entre les entités publiques et privées.
Cet échange est mis en œuvre au moyen d’accords de partage d’informations en matière de cybersécurité, compte tenu de la nature potentiellement sensible des informations partagées.
Les échanges volontaires des informations prévues au premier alinéa peuvent nécessiter le traitement de certaines catégories de données à caractère personnel, telles que les adresses internet protocol, les localisateurs de ressources uniformes, les noms de domaine, les adresses électroniques, les informations compromises ou encore les horodatages lorsqu’ils révèlent des données à caractère personnel.
Ces traitements de données à caractère personnel sont considérés comme nécessaires à des intérêts légitimes poursuivis par des entités essentielles et importantes, ainsi que par leurs fournisseurs ou prestataires de services, conformément à l’article 6, paragraphe 1, point f), du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
Ces accords de partage d’informations précisent les éléments opérationnels, y compris le recours éventuel à des plateformes de technologies de l'information et de la communication spécialisées et d’outils d’automatisation, le contenu et les conditions, notamment de sécurisation renforcée, de ces partages.
Lorsque des autorités publiques ou les centres de réponse aux attaques informatiques participent à ces accords de partage et mettent à disposition tout ou partie des informations dont elles disposent, elles respectent les conditions prévues par décret en Conseil d’État.
Les entités essentielles et importantes notifient à l’autorité nationale de sécurité des systèmes d’information sans délai indu leur participation aux accords de partage d’informations en matière de cybersécurité visés au présent article lorsqu’elles concluent de tels accords ou, le cas échéant, lorsqu’elles se retirent de ces accords une fois que le retrait prend effet.
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à renforcer la préparation du plan ORSEC départemental en organisant, en amont des crises, la coordination entre les services de secours, les exploitants des réseaux de communications électroniques et les gestionnaires des réseaux d’énergie.
Les réseaux de communications électroniques et les réseaux d’énergie sont interdépendants : une interruption de l’alimentation électrique peut affecter les communications, tandis qu’une défaillance des communications peut compliquer la conduite des opérations de secours et le rétablissement des réseaux. Ces vulnérabilités peuvent être révélées ou aggravées par des catastrophes naturelles, des accidents techniques, des cyberattaques ou des actes de malveillance. À ce propos, c’est une situation durement vécue durant les incendies en Gironde en 2026.
La continuité des communications nécessaires à l’alerte des populations, à la coordination des secours et au maintien des services essentiels suppose donc que les acteurs concernés aient identifié, avant la crise, leurs interlocuteurs, les infrastructures et équipements prioritaires, les conditions d’accès nécessaires aux interventions ainsi que les informations utiles au rétablissement des services.
Le présent amendement prévoit ainsi que le plan ORSEC départemental précise les modalités de cette coordination, de partage sécurisé des informations et de prise en compte des dépendances entre les réseaux. Il s’agit de mieux intégrer les acteurs des infrastructures critiques à la planification des secours et de faciliter leur intervention en situation de crise.
Cette évolution s’inscrit dans le cadre existant de la planification ORSEC, sous l’autorité du préfet, sans créer de nouvelle structure permanente.
Dispositif
Après le deuxième alinéa de l’article L. 741-2 du code de la sécurité intérieure, est inséré un alinéa ainsi rédigé :
« Le plan Orsec départemental précise les modalités de coordination entre les services de secours, les exploitants des réseaux de communications électroniques et les gestionnaires des réseaux d’énergie nécessaires à la continuité et au rétablissement des communications utiles à la protection des populations. Il prévoit les modalités de partage sécurisé des informations nécessaires à cette coordination et de prise en compte des dépendances entre ces réseaux. »
Exposé des motifs
Cet amendement rédactionnel relatif à l'application en outre-mer tient compte de l'ordonnance n° 2026-2 du 5 janvier 2026 relative à la commercialisation à distance de services financiers auprès des consommateurs.
Dispositif
À l’alinéa 6, substituer au mot :
« troisième »,
le mot :
« cinquième ».
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
L’amendement vise également les mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service, dès lors qu’ils peuvent affecter la maîtrise, la continuité ou la résilience des solutions numériques acquises par les acteurs publics.
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
Il s’agit d’un amendement rédactionnel afin de lever toute ambiguïté sur la procédure suivie pour l’émission de l’avis de l’autorité administrative compétent qui intervient après l’enquête administrative
Dispositif
À l’alinéa 40, après le mot :
« compétente »
insérer les mots :
« qui est rendu ».
Exposé des motifs
Le Sénat a complété le présent projet de loi en prévoyant l’élaboration, par le Gouvernement, d’une stratégie nationale de cybersécurité, destinée notamment à mieux articuler les enjeux de sécurité numérique et de souveraineté.
Dans cette perspective, la commande publique constitue un levier majeur. En 2022, elle représentait 10,4 % du PIB national, soit près de 187 milliards d’euros. Son poids économique doit permettre d’orienter davantage les choix technologiques des administrations, de soutenir les solutions françaises et européennes et de réduire certaines dépendances à l’égard d’acteurs extra-européens.
Or, le rapport d’information du Sénat de juillet 2025 consacré à la commande publique et à la souveraineté souligne que ce levier demeure insuffisamment mobilisé, notamment dans le secteur numérique. Il relève en particulier le recours à des prestataires soumis à des législations extraterritoriales, telles que le Cloud Act américain, ainsi que les difficultés rencontrées par certains acheteurs publics pour identifier les solutions souveraines disponibles.
Ce rapport préconise ainsi une meilleure prise en compte des impératifs de souveraineté dans la stratégie cyber de l’État et une sensibilisation accrue des acheteurs publics à ces enjeux.
Le présent amendement vise donc à inscrire explicitement la commande publique parmi les leviers de la stratégie nationale de cybersécurité, afin qu’elle contribue pleinement au renforcement de notre résilience, de notre sécurité numérique et de notre indépendance technologique.
Dispositif
Compléter l’alinéa 6 par les mots :
« notamment en termes de commande publique ; »
Exposé des motifs
Le présent amendement tend à corriger une erreur matérielle.
Dans le texte adopté par la commission spéciale, l’ensemble des membres sont nommés par le Premier ministre : il n’est donc nul besoin de prévoir que seuls les membres mentionnés au 1° de l’article L. 1332-16, soit les membres magistrats, seraient désignés par décret ; l’ensemble des membres ayant vocation à être désignés de cette façon.
En outre, en l’état du texte, les personnalités qualifiées membres de la commission ne se voient appliquer aucune limitation de la durée de leur mandat. Le présent amendement prévoit en conséquence d’appliquer à l’ensemble des membres – et non aux seuls membres magistrats – la limitation de la durée de leur mandat à 5 ans.
Par le renvoi auquel procède l’article 36 du projet de loi, cette limitation – ainsi que le caractère non renouvelable du mandat – s’applique en outre aux personnalités qualifiées compétentes en matière de cybersécurité dans la formation dédiée de la commission.
Dispositif
I. – À l’alinéa 90, supprimer les mots :
« mentionnés au 1° ».
II. – En conséquence, à la première phrase de l’alinéa 91, supprimer les mots :
« mentionnés au même 1° ».
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions de : transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 5 par les mots :
« , en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données ».
Exposé des motifs
Cet amendement propose une harmonisation terminologique entre la directive et la loi de transposition en ce qui concerne la dénomination des vulnérabilités.
En effet la notion de « vulnérabilités critiques » n’existe pas dans la directive NIS2 qui utilise le qualificatif « important ». Il est important de rester fidèle à la dénomination de la directive pour assurer la lisibilité du texte en France et éviter une asymétrie de transposition entre les différents pays de l’Union européenne.
Dispositif
I. – À la première phrase de l’alinéa 15, substituer au mot :
« critique »,
le mot :
« importante ».
II. – En conséquence, à la seconde phrase de l’alinéa 15, substituer au mot :
« critique »,
le mot :
« importante ».
III. – En conséquence, à la première phrase de l’alinéa 17, substituer au mot :
« critique »,
le mot :
« importante ».
Exposé des motifs
Cet amendement vise à harmoniser la rédaction de l'article 43 A avec celle de l'article 45 bis qui ont le même objet, si ce n'est que l'article 45 bis prévoit expressément le recours à un formulaire unique pour la notification des cybermenaces à l'autorité de supervision compétente et à l'ANSSI, suite à l'adoption d'un amendement du rapporteur thématique en commission spéciale.
Pour rappel, cet article additionnel avait été adopté par le Sénat prévoyait de désigner une seule autorité compétente pour exercer les fonctions et les missions prévues à l’article 19 du règlement DORA (déclaration des incidents majeurs liés aux technologies de l’information et de la communication et notification volontaire des cybermenaces importantes) à l’égard de l’Autorité de contrôle prudentiel et de résolution (ACPR) pour les personnes morales relevant de sa compétence.
La commission spéciale a également désigné l’ACPR comme autorité compétente chargée de recevoir les déclarations des incidents majeurs liés aux TIC et les notifications de cybermenaces importantes de la part des entités financières qui relèvent de sa compétence mais elle a rétabli une communication additionnelle à l’attention de l’ANSSI.
Le présent amendement entend donc préciser qu'elle est réalisée par le biais d'un document unique.
Dispositif
Après l’alinéa 6, insérer l’alinéa suivant :
« III. – Les déclarations et notifications mentionnées aux I et II sont réalisées au moyen d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
Cet amendement rédactionnel relatif à l'application de l'article 43 A en outre-mer vise à tenir compte de l'adoption de l’ordonnance n° 2026-255 du 8 avril 2026 relative à la transposition de la directive (UE) 2024/1619 du Parlement européen et du Conseil du 31 mai 2024 modifiant la directive 2013/36/UE en ce qui concerne les pouvoirs de surveillance, les sanctions, les succursales de pays tiers et les risques environnementaux, sociaux et de gouvernance ainsi que de l'ajout d'un article L. 612-24-1 dans le code monétaire et financier.
Dispositif
I. – A l’alinéa 7, substituer aux mots :
« vingt-deuxième »,
les mots :
« vingt-troisième ».
II. – En conséquence, compléter l’article par les quatre alinéas suivants :
« 4° Après le 5° du III de l’article L. 783‑2, il est inséré un 5° bis ainsi rédigé :
« « 5° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
« 5° Après le 5° du III de l’article L. 784‑2, il est inséré un 5° bis ainsi rédigé :
« « 5° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
« 6° Après le 5° du III de l’article L. 785‑2, il est inséré un 3° bis ainsi rédigé :
« « 3° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ». »
Exposé des motifs
Le présent amendement vise à intégrer, dans les règles encadrant le recours à des prestataires non européens, la possibilité de travailler avec des entreprises établies dans des pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection des données.
Il s’agit de trouver un équilibre entre la protection de la souveraineté numérique et l’ouverture à des partenaires fiables, tout en renforçant l’attractivité d’une conformité aux standards européens à l’échelle internationale.
Dispositif
Dans le cadre de la mise en œuvre des obligations relatives à la cybersécurité des entités essentielles et importantes, les prestataires de services, y compris les hébergeurs de données, établis dans un pays tiers peuvent être sollicités à condition que :
1° Le pays tiers en question soit lié à l’Union européenne par un accord de commerce et de coopération comprenant des engagements explicites en matière de protection des données et de cybersécurité ;
2° L’entreprise concernée s’engage contractuellement à respecter les obligations issues du droit européen en matière de cybersécurité, notamment celles prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union et le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ;
3° Cette conformité fasse l’objet d’un audit régulier par une autorité compétente désignée par décret.
La liste des pays et catégories de prestataires concernés est fixée par décret en Conseil d’État, après avis de la Commission nationale de l'informatique et des libertés et de l’Agence nationale de la sécurité des systèmes d'information.
Exposé des motifs
Cet amendement vise à renforcer la souveraineté numérique des administrations en intégrant systématiquement l’évaluation de logiciels libres dans les marchés publics dédiés à une solution logicielle. Ces derniers peuvent permettre de renforcer la résilience des systèmes d’information et leur indépendance à l'égard des environnements propriétaires. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Les administrations mentionnées à l’article 8 de la présente loi évaluent systématiquement et en priorité, lors de l’acquisition d’une solution logicielle, les solutions reposant sur des logiciels libres, en tenant compte de leur niveau de sécurité, de leur coût total, de leur interopérabilité, de leur réversibilité, de la durée de leur support et du niveau de dépendance à leur fournisseur.
Lorsqu’une administration retient une solution propriétaire, elle motive son choix au regard des critères mentionnés au premier alinéa. »
Exposé des motifs
Cet amendement conséquent vise à s’assurer que la définition des objectifs de sécurité et des référentiels d’exigences pour y répondre sont élaborés par l’ensemble des parties prenantes.
Dans le texte d’origine, seules l’élaboration, la modification et la publication d’un référentiel d’exigences techniques et organisationnelles sont soumises à la concertation des parties prenantes auxquelles manquent par ailleurs les ministères coordonnateurs.
La concertation des ministères est essentielle dans ce processus de définition en raison notamment de leur connaissance du secteur, des réglementations spécifiques, des acteurs qui le composent et de leur éventuelle articulation avec d’autres secteurs, de leur capacité à évaluer le degré d’exposition aux risques des entités relevant de ce texte ainsi que des impacts métiers et de leurs conséquences.
Par ailleurs, l’article 25 de la directive (UE) 2022/2555 (dite directive NIS 2) du Parlement européen et du conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’union, prévoit spécifiquement que les « États membres encouragent le recours à des normes et des spécifications techniques européennes et internationales pour la sécurité des réseaux et des systèmes d’information ».
Non seulement de telles normes internationales, telles que la norme ISO 27001, sont fréquemment mises en œuvre dans de grands groupes ayant des filiales dans plusieurs pays de l’Union européenne, mais elles sont également reconnues, par d’autres États membres ayant transposé le même texte, comme équivalentes au référentiel national, parfois avec certains compléments ou sous certaines conditions.
De plus, les normes et les spécifications techniques pour la sécurité des réseaux et des systèmes d’information issues d’autres pays européens ayant transposé la directive NIS 2 peuvent également servir de point de référence utile en harmonisant les règles au sein d’un groupe dans la mesure où, par exemple, des filiales auraient déjà à respecter un référentiel national applicable par un État membre ayant transposé la directive NIS2 depuis de nombreux mois.
Le guide de l’ENISA pour la mise en œuvre du règlement d’exécution (UE) 2024/2690 du 17 octobre 2024 applicable à certaines entités régulées telles que les fournisseurs de services d’informatique en nuage, les fournisseurs de réseaux de diffusion de contenus ou de prestataires de services de confiance, constitue de fait un standard de sécurité numérique reconnu par l’UE qui peut être le référentiel pour toute entité régulée, notamment celles disposant de sites dans différents états membres, évitant le risque de distorsion, optimisant les coûts de mise en conformité pour les entités régulées et simplifiant les opérations de contrôle.
Enfin, la conformité d’une entité à DORA dont le niveau de sécurité est supérieur à NIS2, doit être reconnue comme une preuve de conformité à NIS2.
Afin de « favoriser la mise en œuvre convergente de l’article 21, paragraphes 1 et 2 » comme le prévoit le 1 de l’article 25 de la directive précitée, la rédaction proposée permet la reconnaissance à l’identique du référentiel national, de normes pouvant permettre une approche cohérente et permettant de disposer du même niveau de preuve de conformité que celui prévu à l’article 15 du présent projet.
Amendement travaillé avec le Cybercercle.
Dispositif
I. – Après l'alinéa 1, insérer l'alinéa suivant :
« La mise en œuvre des orientations techniques publiées par l'Agence de l'Union européenne pour la cybersécurité pour l'application du règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 est réputée équivalente au référentiel mentionné au sixième alinéa de l'article 14. »
II. – En conséquence, à l'alinéa 6, substituer aux mots :
« au 2° »
les mots :
« aux 1° et 2° ».
Exposé des motifs
Dans des objectifs précis, il s’agit de s’assurer que les entités essentielles et importantes puissent être destinatrices des informations concernant les menaces et qu’elles-mêmes puissent partager des informations relatives à une menace (une adresse IP par exemple) sans que l’on puisse leur opposer une autre réglementation (RGPD).
Dispositif
Afin de prévenir ou de traiter une atteinte à un système d’information, les organismes publics ou privés visés à l’article 24 de la loi n° sont autorisés à communiquer les informations nécessaires aux entités essentielles ou importantes concernées.
Les informations partagées sont réputées respecter les législations relatives à la protection des données.
Exposé des motifs
Cet amendement vise à assurer la prise en compte des relais sectoriels et territoriaux dans le dispositif d’agrément prévu à l’article 24. Leur connaissance des activités, des systèmes et des interlocuteurs facilite la prévention et l’accompagnement des victimes.
France Cyber Maritime, qui opère le M-CERT, le centre de réponse aux incidents cybersécurité sectoriel au bénéfice de tous les acteurs maritimes, portuaires et fluviaux, illustre l’intérêt de cette spécialisation.
Les conditions d’agrément doivent tenir compte des missions effectivement exercées, dans un cadre de coordination avec l’ANSSI.
Dispositif
Compléter cet article par l’alinéa suivant :
« Ce décret précise les conditions d’agrément des organismes intervenant à l’échelle d’un secteur d’activité ou d’un territoire, en tenant compte de la nature des missions exercées et des caractéristiques des entités accompagnées. Il définit les modalités de coordination de ces organismes avec l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Compléter l’alinéa 18 par les mots :
« , notamment des services fournis par les plateformes agréées de facturation électronique ».
Exposé des motifs
Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.
Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.
Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.
Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.
Dispositif
I. – Après l’alinéa 5, insérer l’alinéa suivant :
« 1° bis A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime. » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur. »
II. – En conséquence, après l’alinéa 7, insérer l’alinéa suivant :
« 3° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
Cet amendement vise à garantir que les solutions logicielles nécessaires au fonctionnement et à la sécurité d’un équipement restent disponibles pendant une durée compatible avec leur durée de vie prévisionnelle. La fin prématurée du support peut exposer des équipements encore fonctionnels à des vulnérabilités de sécurité et contraindre à leur remplacement, créant une dépendance aux fournisseurs et aux environnement propriétaires. Assurer la disponibilité des mises à jour, des systèmes d’exploitation, des pilotes et firmwares permet de renforcer la résilience des systèmes d’information et de limiter les dépendances. Tous types d’équipements connectés utilisés par les administrations pourront être concernés : smartphones, tablettes, ordinateurs, mais aussi véhicules. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée
Dispositif
Après la première phrase de l’alinéa 1, insérer la phrase suivante :
« Dans le cas de solutions logicielles, les fournisseurs de ces solutions assurent la mise à disposition gratuite et le maintien du système d’exploitation, des pilotes de périphérique, des mises à jour unitaires et cumulatives, et des firmware nécessaires au fonctionnement et à la sécurité du produit pendant une durée compatible avec leur durée de vie prévisionnelle. Les durées minimales de mise à disposition sont fixées, par catégorie d’équipement, par arrêté du Premier ministre. »
Exposé des motifs
Le présent amendement vise à intégrer explicitement dans la gestion des risques de cybersécurité l’accroissement des capacités d’intrusion dans les systèmes d’information permis par le développement rapide de l’intelligence artificielle.
Les progrès de l’intelligence artificielle modifient en effet la nature et l’échelle de la menace cyber. Des systèmes de plus en plus autonomes sont désormais capables d’identifier des vulnérabilités, de rechercher des voies d’accès à un système d’information, de contourner certains mécanismes de sécurité et d’automatiser des chaînes d’exploitation qui nécessitaient jusqu’alors une intervention humaine importante.
L’incident ayant affecté Hugging Face en juillet 2026 illustre cette évolution. Lors d’une expérimentation conduite par OpenAI, un agent d’intelligence artificielle chargé d’identifier des vulnérabilités a contourné l’environnement isolé dans lequel il devait opérer et obtenu un accès non autorisé à des infrastructures externes. Cet incident démontre la capacité croissante de tels systèmes à faciliter ou réaliser des intrusions au-delà du périmètre informatique initialement visé.
Cette évolution fait peser un risque particulier sur les entités essentielles et importantes visées par le présent projet de loi. L’intelligence artificielle peut permettre à des acteurs malveillants d’augmenter considérablement la vitesse, l’échelle et le degré d’automatisation de leurs tentatives d’intrusion, notamment contre les administrations, les collectivités territoriales, les établissements de santé et les opérateurs d’infrastructures critiques.
Il est donc nécessaire que les mesures de gestion des risques prévues par le présent article anticipent explicitement cette nouvelle capacité d’intrusion et d’exploitation automatisée des vulnérabilités
La réponse à cette évolution ne saurait toutefois reposer sur une course à l’automatisation par l’intelligence artificielle : elle doit d’abord garantir la résilience intrinsèque des systèmes d’information face aux progrès de l’IA et préserver la capacité humaine à les administrer, les sécuriser et les défendre sans dépendre nécessairement de systèmes d’intelligence artificielle.
Dispositif
Après la troisième phrase de l’alinéa 1, insérer la phrase suivante :
« Ces mesures prennent notamment en compte l’accroissement des capacités d’intrusion dans les réseaux et systèmes d’information permis par le développement des systèmes d’intelligence artificielle. »
Exposé des motifs
Cet amendement précise que les produits, services ou processus mentionnés à l'alinéa 8 peuvent faire l’objet d’un audit et répondent à des critères de transparence.
Il précise en outre qu'à ce titre, une priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de réversibilité.
Dispositif
Après l’alinéa 8, insérer l’alinéa suivant :
« Il veille en outre à ce que les produits, services ou processus mentionnés à l'alinéa 8 puissent faire l’objet d’un audit et répondent à des critères de transparence. Une priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de réversibilité. ».
Exposé des motifs
Cet amendement vise à anticiper les conséquences que l’évolution ou l’arrêt d’un support logiciel peut avoir sur l’accès à un service numérique. Une telle situation peut s’apparenter à de la dépendance et contraindre les utilisateurs à renouveler leurs matériels, alimentant le phénomène d’obsolescence logicielle. L’objectif est donc de prévoir, dans le cadre d’une solution logicielle, un mode d’accès alternatif à ce service, ne nécessitant pas le renouvellement de ces équipements. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« 5° Lorsque les services sont accessibles aux usagers par voie numérique, anticiper d’éventuelles conséquences de l’évolution ou de la cessation du support logiciel qui pourraient rendre un équipement encore fonctionnel incompatible avec le service. Prévoir, lorsque cela est techniquement possible, un mode d’accès alternatif à ce service, ne nécessitant pas le renouvellement de cet équipement. »
Exposé des motifs
Cet amendement du Groupe socialistes et apparentés vise à associer les organismes agréés en application de l’article 24 du présent projet de loi au plan de sensibilisation à la cybersécurité.
Grâce à leur connaissance des acteurs et des réalités de terrain, ces organismes constituent des relais utiles pour diffuser les bonnes pratiques, sensibiliser les entités concernées et les orienter vers les dispositifs d’accompagnement adaptés.
Le présent amendement permet ainsi de renforcer la portée territoriale du plan de sensibilisation, en favorisant l’action complémentaire des relais agréés, sans modifier le pilotage national du dispositif, qui demeure confié au dispositif national d’assistance aux victimes d’actes de cybermalveillance.
Dispositif
Compléter l’alinéa 7 par les mots :
« , en lien avec les organismes agréés en application de l’article 24 de la présente loi ».
Exposé des motifs
Cet amendement du groupe La France insoumise vise à interroger les logiques sous-jacentes au modèle actuel de collecte de données, tourné vers la captation, l’accumulation et la commercialisation de volumes toujours plus massifs de données, notamment personnelles.
Les fuites de données de plus en plus nombreuses font en effet apparaitre un constat : les vulnérabilités sont autant dues à la sophistication des attaques qu’à l’accumulation -dictée par des logiques principalement marchandes- toujours croissantes de données numériques. Leur captation -souvent à l’insu des utilisateurs- et leur exploitation constituent une économie dont les fuites ne constituent que le prolongement illégal, favorisé par la concentration des architectures de stockage.
Ainsi, toute stratégie en matière de cybersécurité doit également questionner les logiques mêmes de la collecte, l’exploitation et le stockage des données. A cet effet, les députés du groupe La France insoumise ont déposé une proposition de résolution de commission d’enquête portée par le député Aurélien Saintoul sur les récentes fuites de données personnelles et les responsabilités des politiques publiques en la matière.
Dispositif
Après l’alinéa 18, insérer l’alinéa suivant :
« La stratégie nationale en matière de cybersécurité permet de remettre en cause le modèle actuel de collecte et de conservation des données personnelles. Elle engage une réflexion sur les vulnérabilités structurelles induites par la logique de centralisation et de multiplication des données. »
Exposé des motifs
L’article 21, paragraphe 2, point e), de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 », inclut le traitement et la divulgation des vulnérabilités parmi les mesures de gestion des risques que prennent les entités essentielles et importantes.
Le présent amendement inscrit cette exigence à l’article 14.
Dispositif
Compléter l'alinéa 4 par les mots :
« , y compris une politique de divulgation des vulnérabilités comportant un point de contact permettant à toute personne de signaler une vulnérabilité et une procédure de traitement des vulnérabilités signalées avant leur divulgation ».
Exposé des motifs
Il faut actualiser cet alinéa, puisque nous souhaitons qu'il soit applicable à partir de l'année 2027. Tel est le sens de cet amendement.
Dispositif
À la première phrase de l’alinéa 20, substituer à la date :
« 2026 »
la date :
« 2027 ».
Exposé des motifs
Cet amendement supprime l’article 41 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Par cet amendement, le groupe LFI souhaite s'opposer aux dérives numériques liberticides auxquelles on assiste qui se traduisent notamment par le souhait, plus ou moins assumé, d'instaurer un contrôle généralisé de l'identité en ligne. Cela menace ainsi directement la protection de nos données personnelles en ligne et s'oppose aux principes fondateurs du développement de l'espace numérique, tel que le droit à l'anonymat.
Ces dernières années, le Gouvernement a tenté à plusieurs reprises, sous couvert d'instrumentalisation de causes qui sont en elles-mêmes légitimes, d'imposer in fine un contrôle généralisé de l'identité en ligne qui aurait pu se traduire par la récolte directe des pièces d'identité des utilisateur•rices par des acteurs privés, comme les GAFAM, qui disposeraient alors toujours plus de données personnelles - qui sont au fondement de leur modèle économique dans le cadre d'un capitalisme de surveillance toujours plus développé - sans que l'on puisse savoir exactement ce qui en est fait et si leur protection est réellement suffisante.
La proposition d'interdiction des réseaux sociaux aux moins de 15 ans récemment examinée en juillet 2026 par le Parlement en est une illustration éclairante. Sous couvert de protéger les mineurs des effets néfastes des réseaux sociaux - qui est une réalité qui mérite une véritable politique publique en la matière - le Gouvernement souhaitait instaurer une interdiction stricte et non-proportionnée des réseaux sociaux, ce qui aurait nécessité de facto la mise en place d'un mécanisme de contrôle généralisé de l'identité en ligne pour connaitre de façon suffisamment fiable l'âge des utilisateur•rices et donc leur appliquer ou non l'interdiction. Parmi les pistes explorées, le Gouvernement envisageait de recourir à l'application France Identité, qui regroupe les documents officiels de ses utilisateur•rices sous format numérique et qui aurait donc pu servir à justifier de son âge auprès des fournisseurs de réseaux sociaux. Face à cette menace qui remettait directement en cause la protection de nos données personnelles en ligne et l'existence même du droit à l'anonymat, nous avons donc déposé un recours devant le Conseil Constitutionnel, arguant notamment du fait que le contrôle généralisé de l'identité en ligne que le dispositif proposé aurait induit n'était absolument pas encadré ni proportionné au but poursuivi - et c'est notamment sur ce fondement que les Sages de la rue Montpensier nous ont donné raison, en censurant intégralement l'article de la loi qui prévoyait l'interdiction.
Dans ce contexte, et alors que de nouveaux projets d'interdictions d'accès à des réseaux sociaux sont envisagés à la fois au niveau national et au niveau de l'Union européenne, nous souhaitons inscrire dans la loi un principe selon lequel des fournisseurs privés de réseaux sociaux ne puissent jamais, à aucun moment, avoir accès à nos pièces d'identités en ligne.
Dispositif
Compléter cet article par l’alinéa suivant :
« Aucun service de réseau social en ligne, tel que défini à l’article 6 de la loi n° 2004‑575 du 21 juin 2004 pour la confiance dans l’économie numérique, ne peut mettre en place d’outils, de quelque nature que ce soit et à quelque fin que ce soit, visant à récolter de façon systématique sous format numérique les cartes nationales d’identité, passeport ou tout document officiel d’identité permettant d’identifier ses utilisateurs ».
Exposé des motifs
Cet amendement supprime l’article 42 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Amendement d’appel :
De nombreuses réglementations numériques, sectorielles et non sectorielles, viennent s’imposer aux entreprises.
L'article 13 du présent projet de loi dispose actuellement que l’entreprise devra se conformer au texte le plus contraignant : cette formulation laisse la place à une appréciation individuelle desdites entreprises. De fait, afin de s’assurer de l’usage systématique de la réglementation la plus exigeante, l’État devrait proposer un référentiel, piloté par l’ANSSI, permettant de s’assurer du respect de la hiérarchie des exigences.
L’idée ici n’est pas d’alourdir la charge de l’ANSSI en communiquant individuellement la hiérarchisation des normes qui s’impose pour chaque entreprise mais bien de poser des lignes directrices auxquelles chacun pourra se référer pour faciliter la mise en conformité. In fine, cet amendement tend à limiter la charge de l’ANSSI en réduisant les possibilités d’erreurs de mise en conformité.
Dispositif
Compléter cet article par l’alinéa suivant :
« Tous les deux ans, l’autorité nationale de sécurité des systèmes d’information publie et actualise des lignes directrices d’analyse des différentes réglementations européennes permettant de hiérarchiser le degré d’exigence de chacune pour les entités concernées. ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés met en place un mécanisme de sanctions à l’encontre des collectivités territoriales en cas de manquement aux obligations prévues au titre 2 du projet de loi. Il permet à la commission des sanctions d'enjoindre la collectivité territoriale concernée à mettre en place, dans un délai de trois mois à compter de la constatation du manquement, un plan de remédiation, en bénéficiant de l'expertise et de l'accompagnement de l'ANSSI. Si le plan de remédiation n’a pas été mis en place dans le délai imparti, la commission des sanctions peut enjoindre la collectivité territoriale concernée de le présenter lors de la prochaine réunion de l'assemblée délibérante de la collectivité concernée, et de le rendre public. En cas de manquement à l'obligation de notification à l’autorité nationale de sécurité des systèmes d’information d'un incident important tel que définit à l'article 17 du présent projet de loi, un rapport d'incident doit être présenté concomitamment au plan de remédiation.
Cet amendement du groupe Socialistes et apparentés vise à élever le niveau de maturité des acteurs en les embarquant dans une dynamique vertueuse, tout en tenant compte de leurs difficultés éventuelles à mettre en place les exigences issues de la transposition de NIS2.
Dispositif
Après l’alinéa 4, insérer l’alinéa suivant :
« En cas de manquement aux obligations prévues au présent titre, la commission des sanctions enjoint aux collectivités territoriales de mettre en place, en bénéficiant de l'expertise de l’autorité nationale de sécurité des systèmes d’information, un plan de remédiation dans un délai de trois mois à compter de la constatation du manquement. Si le plan de remédiation n’a pas été mis en place dans le délai imparti, la commission des sanctions peut enjoindre la collectivité territoriale concernée de le présenter lors de la prochaine réunion de l'assemblée délibérante de la collectivité concernée, et de le rendre public. En cas de manquement à l'obligation de notification à l’autorité nationale de sécurité des systèmes d’information d'un incident important tel que définit à l'article 17 du présent projet de loi, un rapport d'incident doit être présenté concomitamment au plan de remédiation. »
Exposé des motifs
Le présent amendement étend la définition de la vulnérabilité aux défaillances tenant aux utilisateurs des produits et services des technologies de l’information et de la communication, afin de prendre en compte le facteur humain dans la gestion des risques en matière de cybersécurité.
Dispositif
À l’alinéa 12, après le mot :
« communication »,
insérer les mots :
« ou de leurs utilisateurs ».
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à mieux reconnaître, dans la stratégie nationale de cybersécurité, le rôle des acteurs déjà mobilisés dans les territoires, notamment les campus régionaux de cybersécurité et les centres régionaux de réponse aux incidents.
Ces structures constituent des relais essentiels pour développer une approche de proximité en matière de formation, de prévention, de sensibilisation et d’accompagnement des victimes d’incidents cyber. Leur mobilisation permet de rapprocher les dispositifs de cybersécurité des acteurs économiques, publics et associatifs présents dans les territoires.
Le présent amendement prévoit ainsi que la stratégie puisse s’appuyer sur ces acteurs, ainsi que sur d’autres organismes exerçant des missions similaires, en lien avec les régions. Cette rédaction permet de préserver la complémentarité des réseaux existants et de tenir compte de la diversité des organisations et des besoins territoriaux, sans conférer de monopole à un réseau ou à une structure particulière.
La mention de ces acteurs dans la stratégie nationale ne vaut pas, par elle-même, agrément au titre de l’article 24 du présent projet de loi.
Dispositif
Compléter l’alinéa 12 par les mots :
« , en s’appuyant sur les campus régionaux de cybersécurité et les centres régionaux de réponse aux incidents, ainsi que sur les autres organismes exerçant ces missions, en lien avec les régions ; »
Exposé des motifs
Le code des assurances introduit une particularité française pour les atteintes cyber avec l’obligation de déposer plainte dans les 72h suivants la connaissance d’une atteinte pour pouvoir être indemnisé par son assurance.
Cette mesure, unique en Europe, vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Cette obligation a cependant des effets de bords importants : les délais sont extrêmement courts pour les grandes entreprises, le texte s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et risque d’entraîner un engorgement des tribunaux, parfois pour des attaques sans importance.
Cette particularité française incite parfois à s’assurer hors de France pour ne pas avoir cette contrainte.
Aussi, tout en respectant l’esprit de la loi et ses objectifs, il est proposé de modifier légèrement la rédaction pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur.
Cet amendement relatif à la notification à son assureur couvre donc exactement le même panel d’entreprises.
Puisque les conséquences sont limitées à l’indemnisation par l’assureur, il est plus efficace de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.
Aussi, cet amendement apporte de la simplification des procédures, plus d’efficacité pour le système judiciaire et assurantielle, sans changer le fondement ni les objectifs de la mesure.
Cet amendement a été travaillé en collaboration avec l'Amarre, l'association pour le management des risques et des assurances de l'entreprise.
Dispositif
Le code des assurances est ainsi modifié :
1° A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur ».
2° Au quatorzième et au dernier alinéas l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
Compléter l’alinéa 18 par les mots :
« et d’autonomie stratégique numérique ».
Exposé des motifs
Ce projet de loi transpose trois directives européennes dont la directive NIS 2 du 14 décembre 2022, qui concerne plus spécifiquement les mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union.
Le choix qui a été fait par le Gouvernement est celui d’une transposition très étendue de cette directive, comme l’a indiqué le Conseil d’Etat. Dans son avis N° 408329 rendu le 6 juin 2024, il relève en effet que « le projet de loi mobilise dans un sens extensif les possibilités d’options offertes par la directive, notamment en incluant dans le champ du dispositif des collectivités territoriales autres que les régions, à savoir tous les départements ainsi que les communes et groupements de communes de plus de trente mille habitants (…) »
Or, ces nouvelles obligations entraîneront des charges supplémentaires importantes pour les communes et les intercommunalités alors que dans le même temps, le Gouvernement appelle pour la troisième année à un effort très important des collectivités locales face au déficit public.
Si l’ensemble des élus est soucieux des questions de cybersécurité, force est de constater que le texte ne tient pas compte de la réalité des moyens des communautés de communes et de leurs communes membres et du contexte financier actuel afin que la mise en œuvre des mesures requises soit supportable financièrement, faisable techniquement et progressive dans la durée.
L'absence de progressivité dans l’application du texte risque de compliquer sa mise en œuvre, d’autant plus que le secteur de la cybersécurité est déjà sous forte pression. Imposer ces nouvelles obligations à un grand nombre d’acteurs dès la publication de la loi sans anticipation adéquate ne fera qu’aggraver cette tension.
Ces préoccupations touchent particulièrement les communautés de communes, situées en zone rurale, où l’accès à un certain niveau d’ingénierie est souvent difficile. Elles couvrent de vastes territoires peu denses et leur centralité repose généralement sur de petits bourgs dont les capacités techniques et les ressources financières sont limitées.
Afin de tenir compte de ces situations et des ressources disponibles sur le territoire des communautés de communes tant en ingénierie que financière, cet amendement propose de réduire le champ de transposition de la directive et de ne retenir dans le périmètre des « entités importantes » que les communautés de communes dont la population totale regroupée est égale ou supérieure à 30 000 habitants. Cela concernerait 211 communautés de communes qui seraient alors soumises aux règles applicables aux « Entités importantes ».
Dispositif
A l’alinéa 5, après les mots : « communautés de communes », ajouter les mots « de 30 000 habitants et plus ».
II. – Compléter cet article par l’alinéa suivant :
« II. – La perte de recettes pour l’État est compensée à due concurrence par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services. »
Exposé des motifs
Le présent amendement vise à instaurer une saine gestion des risques technologiques pour les systèmes d’information les plus critiques de la Nation, en application du principe « appliquer ou expliquer ». Le projet de loi renforce à juste titre les obligations de cybersécurité. Cependant, une part majeure du risque provient des briques logicielles elles-mêmes, notamment lorsqu’elles sont des « boîtes noires » dont le fonctionnement interne est inaccessible à l’entité qui les utilise et aux autorités de contrôle. Cet amendement ne vise pas à interdire le recours aux logiciels propriétaires, mais à s’assurer que leur choix pour un usage critique soit une décision éclairée et documentée. En exigeant une analyse de risques spécifique pour les solutions à code source fermé, cet amendement contraint les entités essentielles et importantes à évaluer objectivement :
1. La dépendance technologique (vendor lock-in) : Le risque de se retrouver prisonnier d’un fournisseur unique, souvent soumis à des législations étrangères, est une vulnérabilité stratégique majeure. L’analyse devra porter sur les stratégies de réversibilité et de sortie.
2. Les limitations en matière d’audit de sécurité : L’impossibilité de réaliser ou de faire réaliser un audit complet du code source constitue un risque de sécurité intrinsèque. L’entité devra formaliser la manière dont elle entend pallier cette opacité.
3. La souveraineté des données et des systèmes : Cet amendement s’inscrit dans la continuité de l’article 16 de la loi pour une République numérique, qui demande aux administrations de préserver la « maîtrise, la pérennité et l’indépendance de leurs systèmes d’information ». Il précise cette exigence de maîtrise dans le cas des infrastructures critiques du pays.
Dispositif
Compléter l’alinéa 2 par la phrase suivante :
« Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les stratégies de réversibilité à brève échéance. »
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à ajouter l'éducation parmi les secteurs critiques mentionnés à l'article 7 du présent projet de loi.
Lors de l'examen en commission spéciale, l'ajout de cette mention avait été repoussé par les rapporteurs qui considéraient qu'il s'agissait d'une surtransposition.
Notre groupe défend toutefois l'inscription de cette mention au sein de cet article. En effet, depuis juillet 2026, le ministère de l'éducation nationale a fait l'objet de cyberattaques massives visant plus d'une dizaine d'académies, et ce à quelques jours de la rentrée scolaire. Avec pour conséquences le vol de données personnelles de plusieurs centaines de milliers d'enseignants et d'élèves, et la suspension (en réponse) d'outils numériques et des services, notamment l'accès au service de paie et le versement des salaires. Au 1er septembre, les académies de Nantes et Toulouse n'avaient toujours aucun accès aux outils numériques - messageries, environnement numérique de travail (ENT), base de données et affectation des élèves, gestion des nominations des enseignants, paye des personnels, convocation aux examens etc.
L'ampleur de ces incidents, concomitants avec d'autres attaques cybercriminelles liées à des violations de données affectant les services de l'État, est détaillée dans le point de situation, publié en septembre 2026, par la capacité renforcée de réaction, d'intervention et d'assistance aux services de l'État (REACTIV/ANSSI) dans le traitement des compromissions de comptes d'utilisateurs et dans l'analyse des violations de données.
Dispositif
Au début de l’alinéa 19, ajouter les mots :
« De l’éducation et »
Exposé des motifs
Le « point de contact », tel que décrit dans la directive, est un contact technique distinct du titulaire, ou encore un contact administratif distinct du titulaire.
La notion de « point de contact » ne correspond pas à celle des services d’anonymisation dans la directive. En effet, il est indiqué, article 28 alinéa 2 paragraphe d : « le point de contact qui gère le nom de domaine, si ces coordonnées sont différentes de celles du titulaire. »
Les services d’anonymisation sont indiqués dans le considérant 22 de la directive définissant ce qu’est une entité fournissant des services d’enregistrement, à titre d’exemple, de la manière suivante :« Entité fournissant des services d’enregistrement de noms de domaine»: un bureau d’enregistrement ou un agent agissant pour le compte de bureaux d’enregistrement, tel qu’un fournisseur ou revendeur de services d’anonymisation ou d’enregistrement fiduciaire ».
Un service d’anonymisation ne gère par le nom de domaine. Il remplace le titulaire dans la base.
En France, à travers la charte de nommage de l’Afnic, le titulaire est celui qui s’est inscrit dans la base comme titulaire. Il prend toute la responsabilité du titulaire. Ainsi, les services d’anonymisation qui mettent leur nom et leur raison sociale à la place de leur client sont considérés comme les titulaires légitimes des noms de domaine, peu importe les contrats qu’ils ont signé avec leurs clients.
Cela est explicité à l’article 5.3 de la charte de nommage de l’Afnic en vigueur actuellement, et opposable aux titulaires de noms de domaine sous l’extension nationale et l’ensemble des extensions françaises ultramarines :« En application du code des postes et des communications électroniques, l’enregistrement et le renouvellement des noms de domaine s’effectuent sur la base des déclarations faites par le demandeur et sous sa responsabilité. / Il en est de même de l'utilisation et de l'exploitation d'un nom de domaine qui relève de la seule responsabilité de son titulaire.»
Il en ressort que la mention des services d’anonymisation ici, visant à inscrire dans la base des données titulaires d’autres coordonnées que les leurs, est impossible à mettre en œuvre. Elle aurait pour conséquence d’interdire le recours à de tels services, puisque l’office d’enregistrement serait dans l’obligation d’exiger la levée de l’anonymat de leur client de manière systématique et à l’enregistrement.
Dispositif
À la fin de l’alinéa 1, supprimer les mots :
« , notamment en cas de recours à des services permettant l’anonymisation des données d’enregistrement ».
Exposé des motifs
L’objectif de cet amendement est d'assurer la résilience des réseaux et systèmes d’information, en plus de la protection.
Dispositif
À l’alinéa 3, après le mot :
« protection »,
insérer les mots :
« et la résilience ».
Exposé des motifs
Les systèmes d’information des administrations et organismes visés à l’article 16 assurent des missions particulièrement sensibles pour la sécurité nationale, la défense, la justice ou le fonctionnement de l’État. Leur protection justifie, à ce titre, des exigences adaptées à la nature des informations et des activités concernées.
Dans ces environnements, la sécurité des systèmes d’information ne peut être dissociée de celle des équipements matériels (« hardware ») qui les composent, et suppose, à ce titre, une appréciation globale des risques liés à ces équipements, portant tant sur leur niveau de sécurité technique que les risques d’ingérence étatique. La directive NIS2 reconnaît à cet égard l’importance de la sécurité de la chaîne d’approvisionnement dans l’appréciation du risque cyber.
S’inspirant de l’approche retenue par l’Allemagne dans le cadre de sa transposition de NIS 2 adoptée en 2025, le présent amendement vise à permettre, pour les systèmes les plus sensibles, la prise en compte du contrôle des fabricants d’équipements et composants numériques par un gouvernement, une autorité publique ou les forces armées d’un pays tiers.
Compte tenu de la sensibilité des systèmes concernés, le présent amendement prévoit que les exigences spécifiques définies par le Premier ministre à l’article 16 peuvent inclure l’interdiction de certains composants ou produits à risque.
Cette disposition vise à renforcer la protection des systèmes d’information régaliens et à prévenir les risques de compromission ou d’ingérence susceptibles d’affecter les missions les plus sensibles de l’État.
Dispositif
Après la deuxième phrase de l’alinéa 4, insérer la phrase suivante :
« Ces exigences peuvent inclure des restrictions ou interdictions concernant certains composants ou produits qui, à l’issue d’une évaluation des risques, sont identifiés comme présentant un risque élevé pour la sécurité nationale, notamment lorsque leur fabricant est directement ou indirectement contrôlé par un Gouvernement, une autorité publique ou une force armée d’un pays tiers. »
Exposé des motifs
Amendement d’appel :
La directive NIS 2 prévoit que les nouvelles entités importantes doivent s’auto-déclarer auprès de l’autorité de tutelle. Il est à craindre qu’un certain nombre d’entre elles, nouvellement concernées par ces obligations de cybersécurité, tardent à identifier leur nouvelle obligation et y répondent. Bien au fait de la pleine conscience de l’ANSSI de l’enjeu de sensibilisation, un travail d’identification croisé doit cependant être opéré, via le code NAF ou NACE, sur les critères édictés (filière, CA, effectifs) et par les acteurs publics, pour s’assurer de bien identifier et présensibiliser les entreprises nouvellement destinataires de nouvelles obligations afin de les informer et accompagner au mieux.
La durée de 3 ans doit permettre d’être en cohérence avec les annonces récentes de l’ANSSI sur l’entrée en application des contrôles à venir par l’autorité.
Dispositif
Compléter cet article par l’alinéa suivant :
« L’État identifie et sensibilise les entités concernées dans des conditions précisées par décret. »
Exposé des motifs
Cet amendement vise à prévoir l’établissement d’un référentiel de bonnes pratiques et un annuaire d’auditeurs approuvés par une autorité indépendante, à l’instar de l’ANSSI ou de l’ACPR, pour réaliser, à la demande des entités financières, les inspections prévues au chapitre V du règlement DORA relatif à la gestion des risques liés aux prestataires tiers de services de technologies de l’information et de la communication (TIC).
Ce nouveau cadre de gestion oblige en effet les entités financières à prévoir des obligations plus strictes dans la contractualisation avec leurs prestataires de services TIC (dont les opérateurs télécoms par exemple).
Dès lors, elles pourraient se voir soumettre à des audits pour vérifier la conformité de leurs prestations de services avec les exigences contractuelles de leurs clients qui eux-mêmes sont soumis au règlement DORA. Il peut être redouté que celles aient à communiquer des données sensibles, voire fassent l’objet d’enquêtes intrusives de la part de cabinet d’audit étrangers, quand bien même ils le feraient pour le compte d’une entité financière française.
Certes, la loi n° 68‑678 du 26 juillet 1968 relative à la communication de documents et renseignements d’ordre économique, commercial, industriel, financier ou technique à des personnes physiques ou morales étrangères interdit déjà de communiquer des informations de nature à porter atteinte à la souveraineté, à la sécurité, aux intérêts économiques essentiels de la France ou à l’ordre public. Cependant, un référencement indépendant permettrait d’éviter ces risques et faciliterait le travail des prestataires tiers de service TIC.
Dispositif
Sans préjudice des articles 28 à 31 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, l’autorité compétente publie un référentiel de bonnes pratiques et tient à jour un annuaire non exclusif de prestataires référencés aptes à réaliser, à la demande des entités financières, des audits et inspections auprès des prestataires de services des Technologies de l’Information et de la Communication.
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à préciser que les mesures techniques, opérationnelles et organisationnelles mises en place par les entités concernées tiennent compte des interdépendances entre les réseaux, les services essentiels et leurs fournisseurs ou prestataires.
La continuité des activités et des services repose en effet sur des infrastructures et des acteurs interdépendants. Une interruption de l’alimentation électrique, une défaillance des communications électroniques ou l’indisponibilité d’un fournisseur ou d’un prestataire peut provoquer des perturbations en cascade, y compris lorsque les systèmes d’information de l’entité concernée ne sont pas directement affectés.
Le présent amendement prévoit ainsi que les mesures de résilience tiennent compte de ces dépendances, ainsi que des conditions nécessaires à la continuité et au rétablissement des services. Leur identification en amont permet d’anticiper les conséquences d’une défaillance, de préparer des solutions de secours et de faciliter la reprise des activités.
Il s’agit ainsi de renforcer une approche globale de la résilience, fondée non seulement sur la protection des systèmes propres à chaque entité, mais également sur la prise en compte des infrastructures et des prestataires dont elle dépend.
Dispositif
Compléter l’alinéa 5 par les mots :
« , en tenant compte de leurs dépendances à l’alimentation électrique, aux réseaux de communications électroniques et à leurs fournisseurs ou prestataires directs, ainsi que des conditions de continuité et de rétablissement de leurs services ».
Exposé des motifs
Le présent amendement vise à rétablir la garantie d’indépendance et d’impartialité des personnalités qualifiées siégeant au sein de la commission des sanctions, supprimée lors de l’examen du texte en commission.
La commission des sanctions est appelée à se prononcer sur des manquements constatés par l’autorité nationale de sécurité des systèmes d’information et susceptibles de conduire à des sanctions administratives importantes. Il apparaît dès lors nécessaire de prévenir non seulement les conflits d’intérêts effectifs, mais également les situations susceptibles de faire naître un doute légitime quant à l’impartialité de ses membres.
Le délai de trois ans prévu par le texte adopté par le Sénat constitue à cet égard une garantie proportionnée. Il permet d’éviter qu’une personnalité qualifiée ait à se prononcer sur des pratiques, des décisions ou des acteurs avec lesquels elle entretenait encore récemment des liens professionnels, qu’elle ait exercé au sein de l’ANSSI ou d’une entité soumise aux obligations prévues par le présent texte.
Un simple mécanisme de déport ne présente pas les mêmes garanties : il intervient au cas par cas, une fois le conflit d’intérêts identifié, tandis qu’une règle d’incompatibilité temporaire garantit en amont l’indépendance de la composition même de la commission.
Cette incompatibilité n’est ni générale ni définitive. Limitée aux trois années précédant la nomination, elle permet de concilier la nécessaire expertise technique des personnalités qualifiées avec les exigences d’indépendance et d’impartialité attachées à l’exercice d'un pouvoir de sanction.
Dispositif
Compléter cet alinéa par la phrase suivante :
« Ces personnalités ne peuvent avoir exercé, au cours des trois années précédant leur nomination, une activité au sein de l’une des personnes mentionnées aux articles 8 et 9 ni au sein de l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
Le Sénat a introduit dans le présent projet de loi l’élaboration d’une stratégie nationale de cybersécurité, destinée notamment à mieux articuler les enjeux de cybersécurité et de souveraineté numérique.
Afin de garantir notre autonomie stratégique et de renforcer durablement notre résilience cyber, cette stratégie doit également favoriser ainsi le recours à des infrastructures et solutions françaises. Une dépendance excessive à des technologies ou prestataires soumis à des législations extraterritoriales est susceptible de fragiliser notre souveraineté numérique.
Le présent amendement vise donc à faire du soutien et du développement de l’offre française et européenne un axe prioritaire de la stratégie nationale de cybersécurité.
Dispositif
Compléter l’alinéa 6 par les mots :
« favorisant ainsi le recours à des infrastructures et solutions françaises ou européennes souveraines ; ».
Exposé des motifs
Amendement rédactionnel.
Dispositif
I. – Au début de l’alinéa 4, substituer au mot :
« En »
les mots :
« Pour l’ ».
II. – En conséquence, au même alinéa 4, supprimer les mots :
« soumises à ce règlement ».
III. – En conséquence, à l’alinéa 7, substituer aux mots :
« par le biais »
les mots :
« au moyen ».
Exposé des motifs
L’article 21, paragraphe 2, de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 », prévoit que les mesures de gestion des risques en matière de cybersécurité sont fondées sur une approche « tous risques ». Cette notion, centrale dans la directive, ne figure pas dans le texte de la commission. Le présent amendement en reprend la définition à l’article 6.
Dispositif
Après l’alinéa 1, insérer l’alinéa suivant :
« 1° A Approche tous risques : une démarche qui vise à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre des événements tels que le vol, les incendies, les inondations, une défaillance des télécommunications ou une défaillance électrique, ou contre tout accès physique non autorisé et toute atteinte aux informations détenues par l’entité essentielle ou importante et aux installations de traitement de l’information de l’entité, ou toute interférence avec ces informations et installations, susceptibles de compromettre la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données stockées, transmises ou traitées ou des services offerts par les réseaux et systèmes d’information ou accessibles par ceux-ci. Les mesures de gestion des risques en matière de cybersécurité devraient donc également porter sur la sécurité physique et la sécurité de l’environnement des réseaux et des systèmes d’information, en incluant des mesures visant à protéger ces systèmes contre les défaillances du système, les erreurs humaines, les actes malveillants ou les phénomènes naturels, conformément aux normes européennes et internationales, par exemple celles figurant dans la série ISO/CEI 27000 ; ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
À l’alinéa 5, après le mot :
« cybersécurité »,
insérer les mots :
« et de dépendance numérique ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
Compléter la première phrase de l’alinéa 20 par les mots :
« et de souveraineté numérique ».
Exposé des motifs
Le présent amendement supprime la mention des éditeurs de logiciels parmi les entités essentielles. Les éditeurs de logiciels ne figurent pas, en tant que tels, parmi les types d’entités énumérés aux annexes I et II de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 ».
Dispositif
À la fin de l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels ».
Exposé des motifs
Le présent amendement vise à mieux prendre en compte, dans la commande publique, les manquements graves aux obligations de sécurité susceptibles d'affecter la résilience des systèmes et services numériques.
Cette articulation est cohérente avec le règlement (UE) 2016/679, dont l’article 32 impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures doivent notamment permettre d'assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, ainsi que de rétablir l'accès aux données dans des délais appropriés en cas d'incident.
Un manquement grave à ces obligations, lorsqu'il fait l'objet d'une sanction définitive, peut ainsi révéler une insuffisance affectant directement la sécurité ou la résilience des services numériques fournis à un acheteur public.
Le dispositif est toutefois limité aux manquements relevant de la sécurité des traitements. Il ne permet donc pas d'assimiler à un risque de résilience tout manquement au règlement général sur la protection des données.
L'amendement s'inscrit par ailleurs dans la continuité de l'article L. 2141-7 du code de la commande publique, qui permet déjà à l'acheteur d'exclure un opérateur ayant fait l'objet, au cours des trois années précédentes, de certaines sanctions en raison d'un manquement grave ou persistant à ses obligations contractuelles.
Enfin, l'exclusion demeure facultative et soumise au mécanisme de rétablissement de la fiabilité prévu à l'article L. 2141-11. L'opérateur peut ainsi démontrer qu'il a pris des mesures correctrices suffisantes pour prévenir la réitération du manquement.
Dispositif
Après l’article L. 2141-7-1 du code de la commande publique, il est inséré un article L. 2141-7-2 ainsi rédigé :
« Art. L. 2141-7-2. – L’acheteur peut exclure de la procédure de passation d’un marché les personnes qui, au cours des trois années précédentes, ont fait l’objet d’une sanction administrative définitive prononcée par une autorité compétente pour un manquement grave aux obligations de sécurité prévues par l’article 32 du règlement (UE) 2016/679 du 27 avril 2016, lorsque ce manquement est susceptible d’affecter la sécurité, la disponibilité ou la résilience des systèmes ou services concernés par le marché.
« L’exclusion ne peut être prononcée lorsque la personne établit, dans les conditions prévues à l’article L. 2141-11, qu’elle a pris des mesures correctrices suffisantes pour démontrer sa fiabilité et prévenir la réitération du manquement. »
Exposé des motifs
Les réseaux de communications électroniques constituent une infrastructure critique. Ils ont fait l'objet de sabotages répétés sur le territoire national : sectionnements coordonnés de câbles de fibre optique en avril 2022 et à l'été 2024, et atteintes aux câbles sous-marins en Europe. Ces actes ont été facilités par la grande disponibilité de cartographies publiques et précises des artères, des chambres et des sites techniques.
Le présent amendement interdit la diffusion au public de ces informations, quel qu'en soit le support et quel qu'en soit l'auteur.
Il respecte les exigences constitutionnelles de nécessité, d'adaptation et de proportionnalité :
- seules les informations dont la précision permet de localiser les infrastructures sont visées, selon un seuil fixé par décret en Conseil d'État après avis de l'ANSSI et de l'Arcep ;
- l'infraction suppose une intention, et ses peines sont graduées selon le but poursuivi ;
- les données agrégées, l'information journalistique et les échanges nécessaires à la régulation, à la sécurité des travaux et aux relations entre opérateurs restent libres ;
- les mesures de retrait relèvent du juge judiciaire.
Le dispositif est conforme au droit de l'Union. Le règlement (UE) 2024/1309 autorise expressément la restriction de l'accès aux informations sur les infrastructures physiques pour des motifs de sécurité. Les mesures visant les intermédiaires s'inscrivent dans le cadre de l'article 9 du règlement (UE) 2022/2065.
Cet amendement présente un lien direct avec l'objet du projet de loi, qui porte sur la résilience des infrastructures critiques.
Dispositif
« I. – Après l'article L. 33-16 du code des postes et des communications électroniques, il est inséré un article L. 33-16bis ainsi rédigé :
« Art. L. 33-16 bis. – I. – Afin de prévenir les atteintes à l'intégrité, à la disponibilité et à la continuité des réseaux de communications électroniques, est interdite la diffusion au public, par quelque moyen que ce soit, notamment par voie de presse écrite ou audiovisuelle, de service de communication au public en ligne, de plateforme en ligne, de réseau social ou de publication imprimée, de toute représentation cartographique, de tout jeu de données géolocalisées, de tout schéma ou de toute description dont le niveau de précision permet de localiser :
« 1° Les câbles et artères des réseaux de communications électroniques, terrestres ou sous-marins ;
« 2° Les infrastructures d'accueil de ces réseaux, notamment les fourreaux, chambres de tirage, poteaux, pylônes et points hauts ;
« 3° Les stations d'atterrissement de câbles sous-marins, les nœuds de raccordement optique, les centres de données, les points d'échange internet et les sites hébergeant des équipements actifs de réseau.
« II. – Le décret prévu au VI fixe, pour chacune des catégories mentionnées aux 1° à 3° du I, le niveau de précision à partir duquel la diffusion est interdite.
« III. – L'interdiction prévue au I s'applique à toute personne physique ou morale, y compris aux opérateurs mentionnés à l'article L. 33-1, aux gestionnaires d'infrastructures d'accueil, aux collectivités territoriales et à leurs groupements, aux éditeurs de services de presse et de communication au public en ligne, et aux fournisseurs de services intermédiaires au sens du règlement (UE) 2022/2065 du 19 octobre 2022, dans les conditions prévues par ce règlement.
« IV. – Ne constituent pas une diffusion au public au sens du I :
« 1° La transmission d'informations à l'État, à ses établissements publics, aux autorités administratives indépendantes, aux collectivités territoriales et à leurs groupements en exécution d'une obligation légale ou réglementaire ;
« 2° La mise à disposition d'informations, dans le cadre du guichet unique prévu à l'article L. 554-2 du code de l'environnement, aux seules personnes qui y sont habilitées ;
« 3° La mise à disposition d'informations, dans le cadre du point d'information unique prévu par le règlement (UE) 2024/1309 du 29 avril 2024, dans les conditions et limites prévues par ce règlement, notamment les restrictions fondées sur la sécurité nationale et la sécurité des réseaux ;
« 4° Les échanges d'informations entre opérateurs, gestionnaires d'infrastructures et leurs prestataires, dans le cadre de relations contractuelles assorties d'une obligation de confidentialité ;
« 5° La diffusion de données agrégées à une maille ne permettant pas de localiser les éléments mentionnés aux 1° à 3° du I, notamment les données relatives à la couverture et à l'éligibilité des locaux aux services ;
« 6° L'indication de l'adresse d'un centre de données ou d'un point d'échange internet ouvert à des clients tiers ;
« 7° La relation, par un média, de faits d'actualité, dès lors qu'elle ne comporte pas d'informations dont la précision excède le niveau fixé en application du II.
« V. – Le président du tribunal judiciaire, statuant selon la procédure accélérée au fond ou en référé, peut prescrire toutes mesures propres à faire cesser une diffusion contraire au I, y compris à l'égard des fournisseurs de services intermédiaires. Il peut être saisi par le ministère public, par l'Autorité nationale de sécurité des systèmes d'information ou par toute personne justifiant d'un intérêt, notamment l'exploitant des infrastructures concernées.
« VI. – Un décret en Conseil d'État, pris après avis de l'Autorité nationale de sécurité des systèmes d'information et de l'Autorité de régulation des communications électroniques, des postes et de la distribution de la presse, précise les modalités d'application du présent article. »
II. – Après l'article L. 39-11 du même code, il est inséré un article L. 39-11bis ainsi rédigé :
« Art. L. 39-11 bis. – I. – Le fait de diffuser sciemment au public des informations en méconnaissance du I de l'article L. 33-16bis est puni d'un an d'emprisonnement et de 45 000 euros d'amende.
« II. – Lorsque la diffusion est commise en vue de faciliter une atteinte à l'intégrité ou au fonctionnement d'un réseau de communications électroniques, les peines sont portées à trois ans d'emprisonnement et 75 000 euros d'amende.
« III. – Les personnes morales déclarées responsables pénalement, dans les conditions prévues à l'article 121-2 du code pénal, des infractions définies au présent article encourent l'amende suivant les modalités prévues à l'article 131-38 du même code. »
III. – Les I et II entrent en vigueur à une date fixée par le décret prévu au VI de l'article L. 33-16bisbis du code des postes et des communications électroniques, et au plus tard douze mois après la promulgation de la présente loi. Les personnes ayant diffusé, avant cette date, des informations entrant dans le champ du I du même article procèdent à leur retrait au plus tard à cette date. »
Exposé des motifs
Amendement veillant à la clarification, à la bonne adéquation et la coordination des dispositions du texte ainsi qu’un suivi dans le temps pour faire face à l’évolution des techniques et menaces. Dans ce domaine, l’adjonction des expertises publiques et privées paraît essentielle.
Dispositif
Compléter cet article par les deux alinéas suivants :
« Un comité de suivi de la mise en œuvre du présent titre, présidé par un député ou un sénateur, réunit des membres du Parlement, des représentants des administrations de l’État concernées, des entités essentielles et importantes, des collectivités territoriales et des organisations professionnelles du secteur de la cybersécurité. Il se réunit au moins deux fois par an. Il évalue l’application et l’effectivité des mesures prises pour l’application du présent titre ainsi que leur adaptation à l’évolution des techniques et des menaces. Il peut adresser des recommandations au Gouvernement.
« La composition et les modalités de fonctionnement du comité sont fixées par décret. Ses membres exercent leurs fonctions à titre gratuit. »
Exposé des motifs
Le présent amendement vise à améliorer sensiblement le degré de préparation des collectivités territoriales face à la menace cyber en intégrant explicitement le risque de cyberattaque au sein du Plan Communal de Sauvegarde (PCS).
Alors que les collectivités jouent un rôle essentiel dans la continuité des services publics et la gestion des crises locales, elles sont devenues ces dernières années des cibles privilégiées des cybercriminels et d'acteurs étatiques hostiles. Selon l’ANSSI, plus de 350 collectivités ont été victimes d'une cyberattaque en 2023, dont une majorité de communes de taille moyenne, souvent démunies en matière de protection informatique.
Les exemples concrets abondent. En septembre 2024, la mairie de Caen a été victime d'une attaque par rançongiciel paralysant plusieurs de ses services administratifs pendant plusieurs jours. À la même période, la ville de Chaville (Hauts-de-Seine) a vu son système d'information compromis, entraînant la perte d'accès à des documents sensibles et des données personnelles. En 2022, la ville de La Rochelle avait également subi une cyberattaque majeure, impactant la gestion de ses services numériques.
Ces incidents démontrent la vulnérabilité des collectivités et l'impact potentiel de ces attaques : paralysie administrative, interruption des services aux usagers, atteinte à la confidentialité des données des citoyens, voire mise en danger de la sécurité des populations en cas d'atteinte aux systèmes d'alerte ou de gestion de crise.
Or, le Plan Communal de Sauvegarde, prévu par l'article L.731-3 du Code de la sécurité intérieure, constitue l'outil de référence permettant d'organiser la réponse opérationnelle de la commune en cas d'événement grave : catastrophes naturelles, risques technologiques, sanitaires… Il apparaît aujourd'hui indispensable que les risques cyber soient explicitement intégrés à ce dispositif, au même titre que les autres menaces susceptibles de désorganiser la vie locale. Le présent amendement vise donc à améliorer sensiblement le degré de préparation des collectivités en ajoutant le risque cyber au sein du plan communal de sauvegarde. Cet amendement a été travaillé avec Hexatrust.
Dispositif
Rédiger ainsi cet article :
« I. – Le code de la sécurité intérieure est ainsi modifié :
« 1° Le I de l’article L. 731‑3 est ainsi modifié :
« a) À la seconde phrase du premier alinéa, après le mot : « connus, », sont insérés les mots : « y compris le risque d’incident informatique ayant un impact important sur la fourniture des services à la population, » ;
« b) Après le 7°, il est inséré un 8° ainsi rédigé :
« « 8° Assurant des activités de service public dont la continuité est susceptible d’être perturbée par des incidents informatiques, et dont la liste est déterminée par décret en Conseil d’État. » ;
« 2° À l’article L. 731‑5, après le mot : « sauvegarde », sont insérés les mots : « , notamment pour prendre en compte le risque d’incident informatique, ».
« II. – Le I du présent article entre en vigueur à l’occasion de l’actualisation du plan communal de sauvegarde ou, au plus tard, à la date de sa révision. »
Exposé des motifs
Cet amendement du groupe Socialistes et apparentés vise à renforcer les garanties d’indépendance de la commission des sanctions dont la mise en place est prévue par le présent article 1er, en prévoyant que les trois personnalités qualifiées qui y siégeront ne seront plus exclusivement nommées par le Premier ministre mais, respectivement, par le Premier ministre, le président de l’Assemblée nationale et le président du Sénat.
Cet amendement vise ainsi à revenir à la modification apportée par le Sénat, supprimée lors de l'examen en commission spéciale en septembre 2025.
Dispositif
I. – À l’alinéa 84, après le mot :
« nommées »,
insérer le mot :
« respectivement »
II – En conséquence, au même alinéa 84, après le mot :
« ministre »,
insérer les mots :
« , le président de l’Assemblée nationale et le président du Sénat »
Exposé des motifs
Le présent amendement précise à l’article 14 que les mesures exigées sont de nature physique et logique. Il complète le 2° par les politiques de sécurité des ressources humaines, de contrôle des accès physiques et logiques et de gestion des actifs ; ainsi que par une politique de sécurité de la chaîne d’approvisionnement fondée sur l’identification des fournisseurs et prestataires de services directs et de leur niveau de criticité, réexaminée au moins une fois par an.
Dispositif
I. – À la première phrase de l’alinéa 1, substituer aux mots :
« les réseaux et les systèmes d’information »,
les mots :
« la sécurité des réseaux et des systèmes d’information ».
II. – En conséquence, à la même première phrase du même alinéa 1, substituer au mot :
« usagers »,
le mot :
« destinataires ».
III. – En conséquence, à la deuxième phrase dudit alinéa 1, après le mot :
« mesures »,
insérer les mots :
« de protection physique et logique ».
IV. – En conséquence, à l’alinéa 3, après le mot :
« sous-traitance »,
insérer les mots :
« , et mettre en œuvre des politiques de sécurité des ressources humaines, de contrôle des accès physiques et logiques et de gestion des actifs ainsi qu’une politique de sécurité de la chaîne d’approvisionnement fondée sur l’identification des fournisseurs et prestataires de services directs et de leur niveau de criticité, réexaminée au moins une fois par an ».
Exposé des motifs
Le présent amendement vise à supprimer la possibilité offerte aux fournisseurs de services numériques critiques établis hors de l’Union européenne de se soustraire à l’obligation d’établissement réel sur le territoire national, en se limitant à la désignation d’un simple représentant local.
En effet, l’alinéa concerné autorise que des acteurs clés du numérique — tels que les fournisseurs de services de système de noms de domaine, d’informatique en nuage, d’hébergement, de diffusion de contenu, ou encore les plateformes de réseaux sociaux — puissent se conformer aux obligations réglementaires françaises sans disposer d’une implantation effective et contrôlable en France. Cette disposition fragilise la capacité des autorités à exercer un contrôle opérationnel sur ces services essentiels, en particulier dans un contexte où la souveraineté numérique et la protection des infrastructures critiques sont des priorités nationales.
La désignation d’un simple représentant local constitue un contournement déconnecté de la réalité opérationnelle, qui ne garantit ni la maîtrise directe des infrastructures, ni la responsabilité pleine et entière de l’opérateur face aux exigences françaises. Par ailleurs, elle peut servir à contourner les règles nationales, tout en maintenant ces acteurs soumis à des législations extraterritoriales, telles que le Cloud Act ou le Patriot Act américains, pouvant engendrer des risques de fuite de données ou d’ingérence.Par conséquent, la suppression de cette possibilité est indispensable pour garantir une obligation d’établissement effectif en France, condition sine qua non à l’exercice d’un contrôle robuste, transparent et efficient sur ces acteurs numériques systémiques. Cette exigence favorise un cadre de régulation équitable, assurant que les opérateurs français, européens et étrangers respectent des normes comparables, dans un souci d’égalité de traitement et de protection renforcée des intérêts stratégiques nationaux.
Enfin, renforcer cette obligation constitue un levier majeur pour consolider la souveraineté numérique de la France, en assurant la disponibilité, la sécurité et la résilience des services numériques essentiels, et en évitant que des fournisseurs extérieurs échappent à la responsabilité pleine et entière que requiert leur rôle dans l’écosystème numérique national.
Dispositif
I. – A l’alinéa 6, substituer aux mots :
« ont désigné un représentant établi »
les mots :
« sont établis de façon effective ».
II. – En conséquence, à l’alinéa 10, substituer aux mots :
« ont désigné un représentant établi »
les mots :
« sont établis de façon effective »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite s'assurer que les collectivités territoriales concernées par les dispositions du titre II du présent projet de loi - celles étant classées comme "entités essentielles" ou "entités importantes" - aient suffisamment de moyens pour mettre concrètement en oeuvre les nouvelles obligations de cybersécurité qui leur incombent.
Selon un rapport du cabinet Idate rendu public au mois de novembre 2024, le coût pour l’ensemble des collectivités territoriales des solutions de sécurité nécessaires à leur mise en conformité avec la directive NIS 2 s'élèverait à 690 millions d'euros par an. S’y ajouteraient 105 millions d'euros par an au titre de l’embauche et de la formation de ressources humaines qualifiées. Soit un total estimé à environ 795 millions d’euros par an. Or, dans un contexte toujours plus austéritaire, la question de la capacité des collectivités territoriales à entreprendre les investissements nécessaires se pose inévitablement. Ainsi, lors de son audition au Sénat dans le cadre de l’examen du texte, l’Association des départements de France (ADF) indiquait déjà que les crédits dédiés à l'informatique pourraient être, en 2025, amputés de l'ordre de 30 % à 50 % en moyenne dans la plupart de ces collectivités. A moyen constant, le coût de la mise en place de ces nouvelles obligations représenteraient un fardeau qui obligeraient les collectivités concernées à faire des choix budgétaires dont les conséquences pourraient être catastrophiques.
Par conséquent, ce rapport permettra de faire un état des lieux précis des capacités financières des collectivités territoriales concernées par les nouvelles obligations de cybersécurité et de proposer, le cas échéant, des pistes de financements complémentaires pour leur permettre d'y faire face.
Dispositif
Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport sur les moyens alloués aux collectivités territoriales classées comme entités essentielles ou entités importantes afin de leur permettre de mettre en place les mesures de cyberprotection prévues au titre du présent projet de loi.
Exposé des motifs
Cet amendement du groupe La France insoumise vise à renforcer l’impartialité de la commission des sanctions en éloignant la possibilité de conflits d’intérêt pour les membres qui la composent.
La commission des sanctions peut infliger des amendes lourdes, jusqu’à 2% du chiffre d’affaires annuel mondial d’une entité. Or, la réalité actuelle des carrières des cadres (pantouflage entre secteurs public et privé, aller-retours entre organes de contrôle et entités contrôlées) pourrait placer des personnes désignées pour y siéger dans des situations génératrices de conflit d’intérêt.
Cet amendement propose donc de garantir que les membres de la commission des sanctions n’ont pas de liens récents avec les entités qu’ils sont censés contrôler. La durée de trois ans est calquée sur un dispositif initialement adopté lors de l’examen du texte au Sénat.
Dispositif
Après l’alinéa 84, insérer l’alinéa suivant :
« Ces personnalités ne peuvent avoir exercé, au cours des trois années précédant leur nomination, une activité ni au sein de l’une des personnes mentionnées aux articles 8 et 9 de la présente loi ni au sein de l’autorité nationale de sécurité des systèmes d’information, ni au sein d’une entité désignée comme un opérateur d’importance vitale, ni au sein de l’autorité administrative ayant saisi la commission. »
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent faciliter la consultation des documents par les agents de l'Agence nationale de sécurité des systèmes d'information (Anssi) lors de leurs contrôles.
Un amendement en commission est venu préciser que lors de leur contrôle, les agents de l'Anssi ne peuvent exiger la communication des seuls documents "nécessaire à l'accomplissement de leur mission". Cette mention ajoutée en commission est de nature à limiter l'exercice de contrôle des agents, sans apport particulier quant à la proportionnalité du contrôle de l'Agence. En effet, il est délicat de déterminer, en amont de la consultation, que tel document ou tel autre est "nécessaire à l'accomplissement" de la mission des agents. Par conséquent, la rédaction de l'article donne la possibilité à l'entité contrôlée de refuser la communication des documents si elle estime, unilatéralement, que ces documents ne sont pas nécessaires à l'accomplissement de la mission de contrôle. Un tel pouvoir est contradictoire avec les objectifs de sécurité affichés par le présent projet de loi.
Nous considérons que l'enjeu de la cybersécurité est un enjeu politique actuel majeur et qu'à ce titre les autorités de contrôles doivent bénéficier des moyens de vérifier la résilience et les mesures de sécurité des systèmes d'information des entités essentielles ou importantes. De plus, les règles entourant le contrôle des agents, en sus des amendements que nous proposons lorsque les documents sont soumis au secret professionnel, paraissent suffisamment encadrer les pouvoirs des agents de contrôle et ainsi limiter les abus.
Dispositif
À l’alinéa 3, supprimer les mots :
« nécessaire à l’accomplissement de leur mission » sont supprimés.
Exposé des motifs
Par cet amendement, le groupe LFI souligne la nécessité d'allouer suffisamment de moyens à l'Agence nationale de la sécurité des systèmes d'information (Anssi) afin qu'elle puisse concrètement faire appliquer les nouvelles dispositions issues de la transposition de la directive NIS 2 en droit interne.
Lors de l'examen du PLF 2025 au Sénat, l’Anssi avait demandé à l’origine un budget de 35 M€ et 60 emplois supplémentaires pour avoir les moyens d’appliquer les dispositions du présent PJL, mais n’avait finalement eu que 27 M€, sans aucun temps plein supplémentaire (l’équivalent de l’Anssi en Allemagne dispose en 2024 d’un budget annuel de 237,9 M€ et de 1784 agents). Dans ce contexte, ce rapport permettra d'identifier précisément les manques au sein des différents services de l'Anssi et proposera le cas échéant, des pistes pour y remédier.
Dispositif
Dans un délai de 6 mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport présentant les moyens humains et financiers supplémentaires indispensables pour que l'Agence nationale de la sécurité des systèmes d'information puisse contrôler l'application et l'effectivité des dispositions contenues dans le présent projet de loi.
Exposé des motifs
Cet amendement de repli du groupe La France insoumise vise à supprimer l’autorisation pour les OIV de sous-traiter la protection de leurs sites face aux survols de drones.
Cette possibilité a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été. Elle permet aux OIV de le faire directement, ou de sous-traiter cette activité à des prestataires privés. Cet amendement, à défaut de revenir complètement sur cette nouvelle privatisation des fonctions régaliennes, vise a minima à l’encadrer en supprimant la possibilité de la sous-traiter complètement, ce qui conduirait à une dilution durable des responsabilités et des compétences dans le domaine de la lutte anti-drones.
Dispositif
Au premier alinéa du II de l’article L. 213‑2 du code de la sécurité intérieure, les mots : « leurs prestataires ou leurs sous-traitants » sont supprimés.
Exposé des motifs
Cet amendement est une demande de rapport sur l’état de la protection des systèmes satellites français et, plus généralement, de l’industrie spatiale. Il concerne toutes les opérations, du fonctionnement en orbite jusqu’aux opérations des segments sol. Les menaces contre ces systèmes sont toujours plus sophistiquées et variées. Les attaques cyber sur les infrastructures spatiales vont du déni de service, le détournement (spoofing) par usurpation, la prise de contrôle d’un satellite à distance ou encore l’écoute. La démultiplication et la diversification des nouveaux acteurs de la filière, notamment privés et commerciaux, positionnés sur les marchés des applications et du numérique, accroissent les risques et la vulnérabilité systémique des segments spatiaux aux attaques de type cyber. Des précédents ont incité à augmenter les investissements dans la cybersécurité spatiale. Le premier jour de l’invasion russe en Ukraine, le 24 février 2022, le satellite Ka-Sat de la compagnie américaine Viasat a été victime d’une attaque par des hackers russes, visant par déni de service les boîtiers qui ne pouvaient plus se connecter au satellite. La fourniture d’Internet a aussitôt été compromise pour des milliers d’utilisateurs civils et militaires. Autre exemple, un système d’écoute chinois a été découvert en 2022 par les services de renseignement français : situé en lisière d’un village de la Haute-Garonne à proximité de centres de contrôle du CNES et d’Airbus D&S, celui-ci était suspecté de cibler et d’intercepter les fréquences de communication des satellites français.
Ces illustrations sont la partie émergée, spectaculaire de l’iceberg. D’autres attaques existent, plus sournoises et discrètes, de l’aveuglement au laser aux rapprochements hostiles en orbite. Face à ces menaces multidimensionnelles, le champ de la cybersécurité pour l’industrie spatiale est en essor. Le Centre national des études spatiales s’est doté de ressources, les industriels proposent des solutions, des exercices et simulations de guerres spatiales intègrent ces risques de rupture technique. Il importe néanmoins de consolider le diagnostic et la définition des réponses techniques à apporter pour prévenir les attaques cyber d’où qu’elles viennent. Ce sera l’objectif de ce rapport de procéder à un état des lieux complet. Une dimension prospective sur les menaces à venir pourra compléter cet inventaire, car les menaces - leur nature, leur portée, leur potentiel destructeur - évoluent très vite.
Dispositif
Après l’article 42 , insérer un article ainsi rédigé : “Dans les trois mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur la protectio cyber de nos satellites et de leur segments sol".
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent exclure les "organismes indépendants" du pouvoir de contrôle.
L'article 26 étend les pouvoirs de l'Anssi à la recherche et à la constatation des manquements à la réglementation et des infractions en matière de cybersécurité en l'étendant à l'ensemble des obligations concernant la supervision et la cyberrésilience.
De plus, l'article permet à l'Anssi de faire appel à des "organismes indépendants" dont les agents seraient habilités par cette première, pour mener à bien ces missions de contrôle. Le contrôle qui est exercé est particulièrement intrusif, il permet d'accéder à des données sensibles et personnelles, le secret professionnel n'est pas opposable, etc.Le recours à de tels organismes pose donc plusieurs problèmes : Un risque d'indépendance et d'ingérence. Bien que Vincent Strubel assurait aux députés en juillet 2025 lors des auditions, que "l'Anssi [avait] recours à des prestataires qualifiés qui apportent l'ensemble des garanties nécessaires", un tel propos n'est pas suffisant. D'une part la gestion du risque d'ingérence est particulièrement lourde, et doit être permanente. Ainsi, en multipliant les acteurs, l'Anssi se retrouve à devoir contrôler les organismes indépendants en amont et régulièrement. C'est un non sens !
D'autre part, les données auxquelles ont accès les organismes indépendants sont particulièrement sensibles et il est impossible pour l'Anssi de contrôler à chaque instant l'usage qui sera fait par ces organismes de ces données. Nous défendons une augmentation des moyens de l'Anssi, pour lui donner le personnel et le matériel nécessaire à assurer la mission de contrôle qui lui incombe. Le recours aux prestataires privés ne peut être une solution viable lorsque cela concerne des enjeux d'indépendance et de souveraineté. Ainsi cet amendement vise à centraliser le pouvoir de contrôle aux seules mains de l'Anssi et des services étatiques compétents.
Dispositif
Supprimer l'alinéa 9.
Exposé des motifs
Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant l’enseignement supérieur parmi les secteurs d’activités considérés comme hautement critiques pour la cybersécurité.
En effet, les universités subissent des attaques cyber répétées qui peuvent largement impacter le service informatique mais aussi toute l’organisation du système d'enseignement. Le cas le plus parlant est sans doute la récente attaque, survenue en août 2024 sur l’université Paris Saclay, revendiquée par un groupe appelé RansomHouse. Selon l’université : “ Le groupe de ransomware indiquait avoir volé 1 téraoctet de données, et avait menacé de divulguer 193 fichiers au format PDF, majoritairement des CV, relevés de notes, lettres de motivation/de recommandation, diplômes, et deux documents d’identité, issus, à priori, de 44 candidatures au niveau master”. Cette cyberattaque a coûté 2,6 à 3 millions d’euros à l’université, hors coût du personnel. Les attaques contre l’enseignement supérieur, sa liberté et l’indépendance de ses étudiants se multiplient en France et partout dans le monde.
Cet amendement vise à protéger le système de l'enseignement supérieur des attaques cyber dont il pourrait être victime, en protégeant les systèmes d'exploitation ainsi que les données sensibles des étudiants, avant la mise en place d’un réel plan de cybersécurité dans l’ensemble des établissements d’enseignement supérieur, conformément au programme défendu par la France insoumise.
Dispositif
I. – Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De l’enseignement supérieur et de la recherche »
II. – En conséquence, supprimer l’alinéa 19.
Exposé des motifs
Par cet amendement de repli, le groupe LFI réaffirme sa volonté de préserver la souveraineté numérique de la France ainsi que les droits fondamentaux de ses citoyens - aujourd'hui bafoué par le transfert d'une quantité importante de données personnelles vers des pays tiers dont le niveau de protection des données ne répond pas aux standards européens de protection des droits fondamentaux en ligne découlant notamment de l'application du Règlement général sur la protection des données (RGPD).
Sous l'effet de l'expansion des géants du numérique américain, le marché du numérique mondial est devenu quasi-monopolistique, concentré entre les mains de quelques grands acteurs regroupés sous le nom de GAFAM (Google, Apple, Facebook, Amazon et Microsoft). Ces géants ont diversifié leurs activités, et sont désormais de plus en plus présents dans l'ensemble des domaines de la vie quotidienne. Parmi les secteurs concernés : l'hébergement de données dans des "clouds". Les géants américains du cloud, tels qu’Amazon Web Services (AWS), Google Cloud et Microsoft Azure, dominent le marché français, puisque comme le rappelle par exemple l'ex-secrétaire d’Etat chargée de l’intelligence artificielle et du numérique, Clara Chappaz, ils détiennent toujours « 70 % à 80 % du marché du cloud public ». Et ce phénomène ne risque pas de s'estomper dans les prochaines années, puisqu'encore récemment, le ministère de l'Education nationale et l'Ecole polytechnique ont passé des accords pour pouvoir utiliser la suite Microsoft Office 365.
Or, comme le souligne le rapport de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025 : "Dans un contexte géopolitique extrêmement tendu, la dépendance française et européenne à l’égard des solutions numériques étrangères, notamment américaines, et la soumission au droit extraterritorial américain des entreprises fournissant aux acheteurs publics français des prestations d’hébergement de données induisent des risques considérables. En effet, le Foreign Intelligence Surveillance Act (Fisa) et le Clarifying Lawful Overseas Use of Data (Cloud) Act permettent au gouvernement des États-Unis d’exiger de sociétés assujetties à la loi américaine la communication des données qu’elles stockent, sur simple autorisation d’un juge. Du reste, la Chine et l’Inde ont également adopté des législations similaires." Ce qui a des conséquences extrêmement graves pour la protection des données personnelles des Européennes et Européens : à titre d'illustration, dans le cadre du projet de Health Data Hub lancé en 2019 - désormais appelé plateforme des données de santé (PDS) - le Gouvernement a fait le choix de confier l’hébergement de cette plateforme à Microsoft – société exposée aux effets des lois extraterritoriales américaines pouvant conduire à des fuites de données, avec sa solution Azure – et non à un hébergeur souverain. Or, de l'aveu même de M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, interrogé par la commission d'enquête précitée, son entreprise ne peut garantir que les données hébergées ne soit jamais transmise à des autorités étrangères. Autrement dit, Microsoft France n’est pas en mesure de garantir la souveraineté des données des citoyens français qu’elle héberge, ce qui pose des difficultés évidentes de protection des droits fondamentaux en ligne.Par conséquent, afin de ne plus prendre aucun risque, nous souhaitons renforcer la protection des données personnelles des utilisateurs français et européens en interdisant purement et simplement l'usage de logiciels ayant recours à des transferts de données vers des pays tiers n'assurant pas un niveau de protection des données équivalents à celui existant en Europe.
Néanmoins, si l'usage d'une solution logicielle alternative n'était pas techniquement possible, nous pourrions considérer que l'Anssi pourrait l'autoriser, mais cela ne serait qu'une solution exceptionnelle, dans l'attente d'une solution logicielle répondant aux critères de protection des droits fondamentaux énoncé par cet amendement.
Dispositif
Les administrations mentionnées aux alinéas 8 à 18 de l'article 8 du présent projet de loi ne peuvent utiliser de solutions logiciels ayant recours à des transferts de données personnelles vers des pays tiers dont le niveau de protection des droits fondamentaux en ligne n'est pas considéré comme conforme aux exigences prévues par le droit de l'Union européenne et le droit national. Par dérogation et exception à l'alinéa précédent, l'Agence nationale de la sécurité des systèmes d’information peut, par décision motivée, autoriser une administration à utiliser une telle solution logicielle.
Exposé des motifs
Par cet amendement, le groupe parlementaire LFI souhaite intégrer explicitement le secteur de l’alimentation parmi les secteurs hautement critiques, et non pas seulement critiques, reconnus par la législation, au même titre que l’eau potable, les eaux usées, l'énergie, les transports, les télécommunications ou encore la santé.
Cette reconnaissance est essentielle pour garantir une protection adaptée et prioritaire de ce secteur au regard des impératifs de sécurité nationale, de continuité des services essentiels, et de résilience collective face aux crises.Le système alimentaire français repose aujourd’hui sur des chaînes d’approvisionnement numérisées, fortement interconnectées et vulnérables : agriculture de précision, plateformes logistiques automatisées, gestion centralisée des stocks et des flux, systèmes de paiement et de traçabilité informatisés, sans oublier les marchés en ligne et la grande distribution numérique. Une cyberattaque ciblée sur l’un de ces maillons peut provoquer des ruptures d’approvisionnement, une désorganisation logistique ou encore une perte de confiance dans la qualité et la sécurité des produits alimentaires.Par ailleurs, le secteur alimentaire est également exposé à des campagnes de désinformation, de manipulation ou de déstabilisation, qui peuvent affecter la consommation, l’image des filières agricoles, voire provoquer des paniques collectives en cas de crise sanitaire réelle ou artificiellement déclenchée.
L’intégration de ce secteur dans la liste des secteurs hautement critiques permettrait :– d’anticiper davantage les risques systémiques, en obligeant les opérateurs alimentaires vitaux à se doter de plans de résilience, de continuité d’activité et de protection cyber ;– d’associer les acteurs agricoles, industriels et logistiques aux dispositifs de cybersécurité prévus dans le texte, notamment en matière de partage d’informations, d’alerte ou de réponse aux incidents ;– de mieux outiller les collectivités territoriales et les services de l’État pour soutenir les chaînes d’approvisionnement alimentaire en situation de crise, en identifiant les opérateurs clés et en garantissant leur fonctionnement prioritaire.La crise du Covid-19, les tensions géopolitiques récentes ou encore les attaques informatiques subies par des coopératives agricoles ou des centrales d’achat ont rappelé à quel point la sécurité alimentaire est un pilier de la sécurité nationale.
Sa reconnaissance comme secteur hautement critique, au sens du présent texte, permettrait d’opérer un changement de paradigme en matière de prévention, de coordination et de gestion de crise dans ce domaine stratégique. Elle constitue une mesure de bon sens et de vigilance face à un risque encore trop souvent sous-estimé.
Dispositif
I. – Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De la production, de la transformation et de la distribution des denrées alimentaires. »
II. – En conséquence, supprimer l’alinéa 16.
Exposé des motifs
Cet amendement du groupe La France insoumise demande au Gouvernement une communication régulière -rapport, audition- au Parlement sur la mise en place et la gestion du nouveau dispositif de stocks stratégiques instauré par l’article 11 de l’actualisation de la loi de programmation militaire promulguée à l’été 2026.
Cet article permet au Gouvernement d’imposer à tout OIV de constituer un stock de composants, produits finis ou semi-finis jugés stratégiques afin de pallier d’éventuelles ruptures temporaires d’approvisionnement.
La nature exacte du dispositif n’est pas précisée, le texte mentionnant seulement la possibilité pour certains OIV de constituer des stocks conjoints. Cette disposition rappelle le mode d’organisation des stocks stratégiques pétroliers en France, actuellement déléguée à des acteurs privés. L’organisation française des stocks stratégiques de produits pétroliers est en effet financée intégralement par les opérateurs agréés, et repose donc sur un système de propriété privée : une partie des stocks en propre est directement conservée par les distributeurs ; une deuxième partie est gérée en propriété privée collective à travers la société anonyme de gestion des stocks de sécurité (SAGESS).
La SAGESS a été créée à l’initiative des distributeurs en France ; elle mutualise la gestion de ces stocks délégués par les opérateurs pétroliers à cette entité. Ainsi, la majeure partie des stocks dits « stratégiques » est gérée par une entreprise de droit privé dont les actionnaires sont également des acteurs du secteur pétrolier.
Cet amendement vise donc à permettre une bonne information du Parlement quant à gestion des stocks stratégiques des OIV : sera-t-elle, comme dans le cas des produits pétroliers, sous-traitée à une entreprise privée ? Une autre forme de gestion est-elle possible ? Quels sont les bénéfices et écueils des différents dispositifs envisagés ? Une communication annuelle au Parlement permettrait de répondre à ces questions.
Dispositif
L’article L. 1332‑6-1 AA du code de la défense est complété par l’alinéa suivant :
« Chaque année, le Gouvernement communique au Parlement les modalités de gestion et de gouvernance des stocks stratégiques imposés par le Gouvernement aux opérateurs d’importance vitale. »
Exposé des motifs
Cet amendement du groupe La France insoumise propose de supprimer la possibilité pour les opérateurs d’importance vitale de neutraliser directement des drones et aéronefs sans pilotes à proximité de leurs installations - directement ou via des prestataires privés.
Cette disposition a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été.
Elle constitue un nouvel exemple de délégation des fonctions régaliennes à des acteurs privés, dans la lignée de l’idéologie néolibérale qui guide les actions des gouvernements macronistes successifs.
Les OIV sont, par définition, des entités dont la sécurité relève des intérêts vitaux de la Nation ; en toute logique, elle ne peut donc être confiée à des acteurs privés, a fortiori dans un secteur caractérisé par des sous-traitances en cascade.
L’argument du coût ne tient pas : les OIV, qui fournissent des services indispensables et incompressibles, les reporteront immanquablement sur leurs coûts, qui seront supportés par l’État ou les citoyens directement.
Enfin, la supposée plus grande efficacité des acteurs privés est surtout le fruit du renoncement de l’État envers toute politique publique en la matière : c’est parce que les pouvoirs publics se cantonnent au rôle d’ordonnateur du marché que les acteurs privés peuvent se développer. Cette démarche, symptomatique dans le cas de la lutte anti-drones, sous-tend également la logique d’une grande partie des dispositions contenues dans ce projet de loi.
Dispositif
Le II de l’article L. 213‑2 du code de la sécurité intérieure est abrogé.
Exposé des motifs
Par cet amendement du groupe LFI, nous souhaitons questionner la capacité des sous traitants des opérateurs d’importance vitale (OIV) à faire face financièrement à la menace cyber. Cet amendement est en réalité tiré des préconisations du rapport sur la cyberdéfense de M. Bastien Lachaud et de Mme Alexandre Valetta-Ardisson. Le rapport appelle à établir une cartographie stricte des entreprises et des compétences critiques de la base industrielle et technologique de défense. Cette cartographie étant établie, elle permettra de construire un plan de sécurisation des entreprises critiques, en incluant les sous traitants. En effet, le rapport invite également à établir une responsabilité du donneur d’ordres sur l’ensemble de sa chaîne de sous-traitance en matière cyber, afin de garantir une solidarité effective tout au long de la chaîne logistique.
Les sous-traitants constituent souvent les maillons les plus vulnérables d’une chaîne d’infrastructure, il apparaît donc vital de les protéger une fois que la cartographie aura été établie, afin de protéger l’ensemble de nos actifs stratégiques.
Le rapport d’information propose de financer cette montée en gamme par le biais d’un fonds cyber alimenté par les acteurs de la BITD et une partie des recettes issues des exportations d’armement, nous choisissons donc de reprendre cette recommandation et de proposer au gouvernement de l’étudier en en présentant les conclusions au parlement.
Dispositif
Dans les six mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur la capacité de financer la montée en gamme en matière de cybersécurité des sous traitants par un fonds cyber alimenté par les acteurs de la Base industrielle et technologique de défense et une partie des recettes issues des exportations d’armement.
Exposé des motifs
Cet amendement de repli du groupe La France insoumise vise à réserver, pour les opérateurs d’importance vitale publics, l’autorisation de neutraliser des drones aux seuls agents publics.
La possibilité pour les OIV de neutraliser des drones jugés menaçants -directement ou en la sous-traitant- a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été.
Elle constitue un nouvel exemple de délégation des fonctions régaliennes à des acteurs privés, dans la lignée de l’idéologie néolibérale qui guide les actions des gouvernements macronistes successifs.
Les OIV sont, par définition, des entités dont la sécurité relève des intérêts vitaux de la Nation ; en toute logique, elle ne peut donc être confiée à des acteurs privés, a fortiori dans un secteur -la sécurité et le gardiennage- caractérisé par des sous-traitances en cascade.
Cet amendement de repli propose a minima de contraindre les structures publiques à avoir recours aux services de l’État (ce qui est déjà le cas dans de nombreux OIV -relevant par exemple du ministère des armées).
Dispositif
Après l’alinéa 57, insérer l’alinéa suivant :
« Art. L. 1332‑10‑1. – Les agents exerçant une activité mentionnée à l’article L. 611‑1 du code de la sécurité intérieure ne peuvent utiliser les dispositifs mentionnés au II. de l’article L213‑2 du même code s’ils sont employés par un opérateur public mentionné aux articles L. 1332‑1 et L. 1332‑2 du code de la défense. »
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent revenir à la version initiale de l'article 26A.
L'article 26 A était un simple article de coordination adopté en commission au Sénat. Lors des débats en commission à l'Assemblée, un amendement rapporteur en a substantiellement modifié le fond. L'article supprime désormais la possibilité de certification des services coffre fort prévue, en l'état actuel du droit, à l'article L. 103 du code des postes et des communications électroniques.
Les arguments avancés par la rapporteure dans son amendement sont les suivants : 1/ le décret précisant les obligations des services coffre-fort est jugé suffisant pour garantir un niveau de sécurité minimal ; 2/ L'absence d'obligation de certification et l'absence d'usage de cette certification rendraient le dispositif inutile ; 3/ Le coût de la certification serait un frein.
Nous estimons cependant qu'à l'heure de fuites massives de données personnelles sensibles, un système de certification volontaire pour les services coffre-fort est pertinent. Ces services offrent à certaines entités la possibilité de stocker et d'échanger en sécurité des données parfois extrêmement sensibles. La certification permet à ces entités de se fier à un "label" délivré par l'ANSSI et de garantir une forme de confiance envers le service coffre-fort.
Dispositif
Rédiger ainsi cet article :
« À l’avant-dernier alinéa de l’article L. 103 du code des postes et des communications électroniques, les mots : « établie selon un » sont remplacés par les mots : « lorsqu’il répond aux prescriptions d’un ».
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent proposer une procédure de mise sous tutelle des systèmes d'information des entités en raison de manquements répétés ou de risque grave.
L'article 37 du projet de loi prévoit des sanctions essentiellement pécuniaires en cas de manquement aux obligations en matière de cybersécurité. Or, les sanctions pécuniaires restent nécessairement limitées et, suivant la taille de l'entité concernée, peuvent être de simples "coûts" pour l'entreprise. Ainsi, nous considérons qu'une mesure plus structurelle est nécessaire pour faire respecter les exigences de cybersécurité des systèmes d'information sur le territoire. Nous proposons à ce titre une procédure de mise sous tutelle du système d'information de l'entité qui répète des manquements suite à une première sanction, ou lorsqu'il existe un risque important pour les données personnelles.
Cette mise sous tutelle est faite par une demande de la commission des sanctions et suite à une autorisation du tribunal administratif. Elle ne concernerait que la gestion des systèmes d'information pour mettre fin aux manquements et imposer les pratiques résilientes et sécurisées en matière de cybersécurité.
La mise sous tutelle est une mesure essentielle pour assurer une hygiène numérique saine sur le territoire national de l'ensemble des entités essentielles ou importantes et assurer que les cadres fixés par l'Anssi soient respectés. Cette tutelle pourra trouver des limites en ce qui concerne les entités étrangères. Cependant, nous estimons que tout système d'information accessible sur le territoire national doit pouvoir faire l'objet d'un contrôle.
Nous restons conscients des moyens limités de l'Agence nationale de sécurité des systèmes d'information. C'est pourquoi nous défendons dans notre programme l'Avenir en commun le renforcement massif des moyens de l'Anssi afin qu'elle puisse effectuer les missions de contrôle effectif des systèmes d'informations des entités sur le territoire. L'Anssi ne peut se contenter d'être une agence de "labellisation" des entités, mais doit pouvoir prendre les mesures nécessaires pour assurer la sécurité des systèmes d'information sur le territoire, tant sur les entités publiques que sur les entités privées. La création d'une procédure de tutelle poursuit cet objectif, il est manifeste qu'à l'heure actuelle le libre marché total sur les enjeux du numérique n'est pas viable à long terme. Un système contraignant de régulation est nécessaire, notamment en ce qui concerne les entités importantes, essentielles et les autres entités visées par l'article 37 (office d'enregistrement, fournisseurs de moyens d'identification électronique, etc.).
Dispositif
I. – Après qu’une entité visée à l’article 37 a fait l’objet d’au moins une sanction au titre du même article dans les douze derniers mois et en cas de manquements répétés aux obligations prévues par le présent titre, ou lorsque ces manquements font peser un risque grave sur la continuité d’un service essentiel ou un risque grave de fuite de données personnelles, la commission des sanctions peut, sur autorisation du tribunal administratif, nommer un administrateur provisoire chargé de superviser les systèmes d’information de ladite entité, pour une durée maximale de douze mois, renouvelable une fois dans les mêmes conditions.
Le tribunal administratif est saisi par la commission des sanctions, ou, en cas d’urgence, par le directeur de l’Agence nationale de la sécurité des systèmes d’information. Le tribunal statue dans un délai de sept jours.
La tutelle ne porte que sur les systèmes d’information et leurs composantes de sécurité. Elle ne peut s’étendre aux autres secteurs d’activité de l’entité.
II. – L’administrateur provisoire est nommé parmi les agents de l’Agence nationale de la sécurité des systèmes d’information habilités. Il dispose des pouvoirs nécessaires à l’accomplissement de ses missions, notamment l’accès complet au système d’information, ainsi que le pouvoir de prendre les mesures de modification nécessaires pour garantir la sécurité dudit système. Il nomme et gère les agents de l’entité concernée pour mener à bien sa mission.
III. – L’administrateur et l’ensemble des agents extérieurs à l’entité qui participent à la gestion de la tutelle sont tenus à la confidentialité.
Sans préjudice des autres obligations de confidentialité prévues par la loi, toute divulgation d’éléments relatifs à l’activité de la tutelle, quelle qu’en soit la forme, est punie des peines prévues à l’article 226‑13 du code pénal.
IV. – La fin de la tutelle peut être prononcée à tout moment par l’Agence nationale de sécurité des systèmes d’information sur demande de l’administrateur. L’entité concernée peut saisir le tribunal administratif pour mettre fin à la tutelle. Il peut y être mis fin par le tribunal administratif, que si l’entité démontre qu’elle est en conformité avec les exigences prévues par le titre II de la présente proposition de loi.
V. – Les frais de tutelle sont entièrement pris en charge par l’entité concernée. Ces frais incluent notamment le remboursement du salaire de l’administrateur et des agents de l’Agence nationale de sécurité des systèmes d’information en gestion de la tutelle.
VI. – Les dispositions du présent article s’appliquent aux entités établies sur le territoire national quelle que soit leur nationalité. Sous réserve des conventions internationales, la tutelle ne peut viser que les systèmes d’information accessibles depuis le territoire national.
VII. – Un décret pris en Conseil d’État précise les modalités d’application de la présente proposition de loi.
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent garantir a minima le secret professionnel lors du contrôle.
L'article prévoit que le secret professionnel ne peut être opposé aux agents lors du contrôle. Si ce dispositif est nécessaire pour permettre un contrôle approfondi de la cybersécurité d'un organisme, il paraît nécessaire d'apporter une garantie supplémentaire au secret professionel. Ainsi, nous proposons d'inscrire dans la loi qu'aucun document qui relèvent du secret professionnel ne pourra être copié ou retranscrit par les agents. Ces derniers seront alors limités à leur seule consultation.
Dispositif
Après l’alinéa 9, insérer l’alinéa suivant :
« Lorsque les documents sont soumis au secret professionnel, les agents ne peuvent que les consulter sur place. Ils ne peuvent ni les retranscrire ni les copier. »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite renforcer le contrôle exercé par l’État sur les contrats de concession relatifs à la gestion d’infrastructures critiques. Dans un contexte de montée des tensions géopolitiques, de menaces hybrides et de dépendances stratégiques, il est essentiel de garantir la souveraineté de la France sur les secteurs les plus sensibles.
Cet objectif suppose une vigilance particulière à l’égard des modalités de sous-traitance, afin d’écarter tout acteur ou toute technologie susceptible de compromettre la sécurité, la continuité d’activité ou la confidentialité des données. Il passe aussi par la favorisation d'acteurs économiques basés en France, mesure qui permettrait de réduire les vulnérabilités de la France vis-à-vis d'acteurs économques étrangers.
En imposant l’intégration de clauses de sécurité dans ces contrats, le présent amendement permet de préserver les intérêts fondamentaux de la Nation, tout en favorisant une chaîne de sous-traitance compatible avec les exigences de loyauté, de transparence et d’autonomie stratégique. Il s’inscrit dans une démarche de consolidation de la résilience industrielle française et de protection de notre souveraineté économique.
Dispositif
Compléter cet article par l’alinéa suivant :
« Ces contrats ne peuvent être conclus qu’à la condition que l’État conserve un pouvoir de contrôle effectif sur les opérateurs et les sous-traitants, notamment par la mise en place de clauses contractuelles assurant la souveraineté, la sécurité des données et la maîtrise stratégique des capacités essentielles. Dans l’attribution des contrats, le recours à des entités ayant leurs activités et leurs données basées en France, ainsi qu’une moindre vulnérabilité dans leur chaîne d’approvisionnement doit être recherché. »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite préciser la liste de données pouvant être collectées dans les bases d’enregistrement des noms de domaine, et ce afin de permettre une meilleure traçabilité de leurs créateurs et ainsi prévenir plus efficacement les usurpations de noms de domaine et faciliter le respect la propriété intellectuelle des contenus culturels en ligne. L’article 19 renvoie à un décret le soin de préciser la liste des données pouvant être collectées dans les bases d’enregistrement des noms de domaine ; l’article 28 de la directive NIS 2 donne toutefois une liste non exhaustive des données devant être collectées. Cet amendement reprend, dans son dispositif, cette liste, en y ajoutant l’adresse postale du titulaire ou du point de contact qui seule permet d’adresser officiellement une assignation pour agir en justice.
Cet amendement a été travaillé avec la Société Civile des Producteurs Phonographiques (SCPP).
Dispositif
I. – Après l’alinéa 1, insérer les alinéas suivants :
« La base des données d’enregistrement des noms de domaine comprend notamment les informations suivantes :
« • le nom de domaine ;
« • la date d’enregistrement ;
« • le nom du titulaire, l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de le contacter ;
« • l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de contacter les points de contact associés au nom de domaine, si ces coordonnées sont différentes de celles du titulaire. ».
II. – En conséquence, à l’alinéa 3, substituer aux mots :
« la liste des données »,
les mots :
« , le cas échéant, la liste des données complémentaires ».
Exposé des motifs
Par cet amendement, le groupe LFI souhaite étendre la protection des lanceurs d'alerte aux agents mentionnés à l'article L1332-12. La loi du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique, dite "Sapin II", complétée par la loi du 21 mars 2022 transposant la directive européenne dite « Whistleblower » a consacré le principe et la légitimité de l'action des lanceurs d'alerte, et permis en partie de les protéger.
Les lanceuses et lanceurs d’alerte sont des vigies citoyennes, qui participent à l’intérêt général en révélant des scandales liés soit à des violations d’une norme, ou à des pratiques condamnables puisque contraires à l’intérêt général. Les OIV sont par essence essentielles au bon fonctionnement de notre société, de nos institutions et de notre économie. Une défaillance majeure de l'une d'entre elles pourrait avoir des conséquences extrêmement graves sur l'ensemble du pays. Dans le cadre de leurs missions, les agents habilités à rechercher et constater les manquements prévus à l'article 1 de ce PJL peuvent être confrontés à de telles situations; il apparaît indispensable qu'ils puissent alerter publiquement et sans risques de poursuites l'opinion et les pouvoirs publics en cas de défaillance de leur hiérarchie, de manque de temps ou autre situation présentant un risque majeur à l'intérêt général du pays.
Dispositif
Compléter l’alinéa 71 par la phrase suivante :
« Ils ne peuvent être poursuivi pour atteinte au secret professionnel pour la révélation d’une information à caractère secret dans les conditions prévues à l’article 6 de la loi n° 2016‑1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique. »
Exposé des motifs
Par cet amendement de repli, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5.
Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique. Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se demander si ce délai est suffisant.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 3 mois à compter du jour de sa publication. »
Exposé des motifs
Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite alerter sur les effets de seuil prévus par cet article pour désigner des entités essentielles.
Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner des entités essentielles, une définition plus générale permettrait de mieux appréhender la multitude des acteurs relevant de secteurs hautement critiques sans s'attarder sur la taille de ces derniers et ainsi d'améliorer la prévention des risques.
En effet, dans les secteurs hautement critiques – tels que l’énergie, les transports, la santé, la cybersécurité, la défense ou l’alimentation –, de nombreuses structures de petite taille peuvent occuper des fonctions clés, parfois irremplaçables. Il peut s’agir d’entreprises assurant la maintenance d’un composant stratégique, de PME spécialisées dans un savoir-faire technologique de niche, ou encore de fournisseurs uniques au sein de chaînes d’approvisionnement sensibles. Leur disparition ou leur compromission, même ponctuelle, pourrait entraîner des ruptures majeures ou des vulnérabilités systémiques, sans que leur poids économique apparent ne reflète leur importance stratégique.En maintenant des seuils quantitatifs (effectifs, chiffre d’affaires, bilan), le droit actuel risque donc de laisser hors champ de la réglementation de cybersécurité des entités pourtant critiques, simplement parce qu’elles ne remplissent pas les critères formels. Cette approche peut engendrer des angles morts dans la cartographie des risques, affaiblir la résilience globale de certains secteurs, et créer un faux sentiment de sécurité en concentrant l’effort réglementaire sur les seuls grands acteurs visibles.
À l’inverse, une approche fondée sur la nature des activités exercées et sur la fonction réelle de l’entreprise dans l’écosystème stratégique permettrait une identification plus pertinente et plus ciblée des entités essentielles. Elle renforcerait la logique de sécurité intégrée, tout en donnant aux autorités compétentes la capacité d’adapter leur vigilance aux réalités opérationnelles.Cet amendement contribue ainsi à une approche qualitative et fonctionnelle de la résilience, mieux adaptée à l’architecture complexe des chaînes critiques contemporaines. Il répond également à la nécessité, maintes fois soulignée par l’ANSSI, de prendre en compte les interdépendances industrielles, les nœuds logistiques sensibles et les externalités technologiques, quels que soient le statut ou la taille des acteurs impliqués.En somme, il s’agit de garantir que la politique de cybersécurité et de résilience ne laisse aucun maillon critique de côté, et que la protection des infrastructures essentielles repose sur une évaluation fine des rôles et responsabilités, plutôt que sur des indicateurs purement économiques.
L’identification du caractère critique d’une entreprise doit donc reposer sur la nature de ses activités et sa place dans l’écosystème stratégique, non sur des critères financiers ou de taille, qui peuvent conduire à de graves angles morts dans la protection des infrastructures essentielles.
Dispositif
À l’alinéa 2, supprimer les mots :
« qui emploient au moins 250 personnes ou dont le chiffre d’affaires annuel excède 50 millions d’euros et dont le total du bilan annuel excède 43 millions d’euros ; »
Exposé des motifs
Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant le secteur des satellites et leurs opérateurs parmi les secteurs d’activités considérés comme hautement critique pour la cybersécurité.
Les plateformes satellites constituent une infrastructure essentielle dans le fonctionnement des systèmes d’information et de télécommunication. Quel que soit le statut officiel des missions, qu’elles relèvent d’activités civiles, militaires et/ou duales, elles revêtent un intérêt stratégique majeur. C’est pourquoi leur inclusion dans le périmètre des activités hautement critiques est nécessaire.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° Des satellites et de leurs opérateurs ».
Exposé des motifs
Par cet amendement du groupe LFI, nous souhaitons questionner la capacité financière, humaine et matérielle des universités publiques françaises à faire face aux attaques de cyber sécurité.
Les restrictions et les renoncements répétés des gouvernements successifs à l'encontre de l’enseignement supérieur public en général ont conduit à une dégradation des conditions de vie des étudiants et du fonctionnement de l’université publique toute entière. En effet, le budget 2025 avait entériné une baisse d’environ 1,5 milliard d’euros, en prenant en compte l’inflation, dans le budget de l’ensemble de la mission Enseignement Supérieur et Recherche (ESR). 60 universités publiques sur 75 ont ainsi voté un budget en déficit en 2025 et en 2026, c'était 100% des universités. Ainsi, au vu du manque structurel de moyens qui leurs sont alloués par le Gouvernement, elles n’ont aujourd’hui pas les moyens d’investir pour renforcer leur cybersécurité.
D'autant plus que ces attaques ont des répercussions financières importantes : à titre d'illustration, le coût de la cyberattaque qui a touché l’université Paris-Saclay en août 2024 est estimé entre 2,6 à 3M€. Ce rapport devra donc évaluer la situation financière réelle des universités publiques, et estimer le coût de la mise en place d’un réel plan de cybersécurité dans toutes les universités du pays.
Dispositif
Dans un délai de 3 mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport qui analyse la situation financière des universités publiques et propose des solutions leur permettant de mettre en place un véritable plan de cybersécurité.
Exposé des motifs
Cet amendement du groupe La France insoumise vise à remplacer la possibilité de transmission des cybermenaces des entités financières à l’ACPR et l’ANSSI par une obligation, toutefois restreinte aux cas les plus importants.
La hausse des cyberattaques et leur sophistication croissante exigent une réactivité de la part des pouvoirs publics chargés de les contrer ; la transmission systématique des cybermenaces majeures, en plus des incidents, permettrait ainsi d’anticiper au mieux les attaques futures.
Lors de l’examen en commission, il avait été convenu de rendre facultative la transmission des cybermenaces ; l’évolution des attaques cyber depuis l’été 2025 incite plutôt à la systématiser.
Dispositif
I. – A la première phrase de l’alinéa 6, substituer aux mots :
« peuvent adresser »
les mots :
« adressent »
II. – En conséquence, compléter la même première phrase de l’alinéa 6 par les mots :
« majeures ».
Exposé des motifs
Par cet amendement, le groupe LFI souhaite réaffirmer l'importance d'utiliser des solutions numériques souveraines, en garantissant notamment l'hébergement des données récoltées par les entités assujetties aux obligations du présent projet de loi sur des serveurs situés sur le territoire national (ou européen) et sur lesquels s'applique le droit national et protégé de tout effet d'une législation étrangère qui aboutirait d'une manière ou d'une autre à un transfert de données à des autorités étrangères.
Face à la numérisation de la société, l'usage de nouveaux outils numériques tels que les "clouds" (ou service de l'informatique en nuage) sont devenus indispensables au bon fonctionnement des entités publiques et privées. Or, sur ce marché, 3 grandes entreprises américaines sont en situation de quasi-monopole sur le numérique, Amazon Web Services (AWS), Microsoft Azure et Google Cloud, représentent à elles seules 70% des parts de marché en Europe, tandis que la part des fournisseurs de cloud européens a connu une diminution au cours des dernières années, représentant 27 % des parts en 2017 puis seulement 16 % en 2021. Cela pose des questions très concrètes en matière de sécurisation de nos données - d'autant plus légitimes que dans le cadre de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025, M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, a avoué que son entreprise ne pouvait pas garantir que les données hébergées ne soit jamais transmises à des autorités étrangères – ce qui pose la question de l’extraterritorialité.
En effet, de nombreuses législations étrangères permettent aux États les ayant mises en place de récupérer les données collectées par les entreprises, même lorsque cette récolte a été effectuée à l’étranger. A titre d'illustration, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. Les mesures de cybersécurité prévues par le présent projet de loi risquent d'être en réalité largement inutiles et inefficaces si cette question de l'extraterritorialité n'est pas réellement prise au sérieux. En l'absence de telles mesures, notre pays risque de devenir une véritable "colonie numérique" de puissances étrangères, annihilant ainsi notre capacité même à agir. Cette situation n'est pas tolérable.
Dispositif
Après l’alinéa 7, insérer l’alinéa suivant :
« Les entités mentionnées au premier alinéa du présent article doivent avoir recours à des solutions techniques immunes de tout législation étrangère ayant des effets extraterritoriaux. »
Exposé des motifs
Par cet amendement, le groupe LFI réaffirme sa volonté de préserver la souveraineté numérique de la France ainsi que les droits fondamentaux de ses citoyens - aujourd'hui bafoué par le transfert d'une quantité importante de données personnelles vers des pays tiers dont le niveau de protection des données ne répond pas aux standards européens de protection des droits fondamentaux en ligne découlant notamment de l'application du Règlement général sur la protection des données (RGPD).
Sous l'effet de l'expansion des géants du numérique américain, le marché du numérique mondial est devenu quasi-monopolistique, concentré entre les mains de quelques grands acteurs regroupés sous le nom de GAFAM (Google, Apple, Facebook, Amazon et Microsoft). Ces géants ont diversifié leurs activités, et sont désormais de plus en plus présents dans l'ensemble des domaines de la vie quotidienne. Parmi les secteurs concernés : l'hébergement de données dans des "clouds". Les géants américains du cloud, tels qu’Amazon Web Services (AWS), Google Cloud et Microsoft Azure, dominent le marché français, puisque comme le rappelle par exemple l'ex-secrétaire d’Etat chargée de l’intelligence artificielle et du numérique, Clara Chappaz, ils détiennent toujours « 70 % à 80 % du marché du cloud public ». Et ce phénomène ne risque pas de s'estomper dans les prochaines années, puisqu'encore récemment, le ministère de l'Education nationale et l'Ecole polytechnique ont passé des accords pour pouvoir utiliser la suite Microsoft Office 365. Or, comme le souligne le rapport de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025 : "Dans un contexte géopolitique extrêmement tendu, la dépendance française et européenne à l’égard des solutions numériques étrangères, notamment américaines, et la soumission au droit extraterritorial américain des entreprises fournissant aux acheteurs publics français des prestations d’hébergement de données induisent des risques considérables. En effet, le Foreign Intelligence Surveillance Act (Fisa) et le Clarifying Lawful Overseas Use of Data (Cloud) Act permettent au gouvernement des États-Unis d’exiger de sociétés assujetties à la loi américaine la communication des données qu’elles stockent, sur simple autorisation d’un juge. Du reste, la Chine et l’Inde ont également adopté des législations similaires." Ce qui a des conséquences extrêmement graves pour la protection des données personnelles des Européennes et Européens : à titre d'illustration, dans le cadre du projet de Health Data Hub lancé en 2019 - désormais appelé plateforme des données de santé (PDS) - le Gouvernement a fait le choix de confier l’hébergement de cette plateforme à Microsoft – société exposée aux effets des lois extraterritoriales américaines pouvant conduire à des fuites de données, avec sa solution Azure – et non à un hébergeur souverain. Or, de l'aveu même de M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, interrogé par la commission d'enquête précitée, son entreprise ne peut pas garantir que les données hébergées ne soit jamais transmise à des autorités étrangères. Autrement dit, Microsoft France n’est pas en mesure de garantir la souveraineté des données des citoyens français qu’elle héberge, ce qui pose des difficultés évidentes de protection des droits fondamentaux en ligne.
Par conséquent, afin de ne plus prendre aucun risque, nous souhaitons renforcer la protection des données personnelles des utilisateurs français et européens en interdisant purement et simplement l'usage de logiciels ayant recours à des transferts de données vers des pays tiers n'assurant pas un niveau de protection des données équivalents à celui existant en Europe.
Dispositif
Les administrations définies aux alinéas 8 à 18 de l’article 8 du présent projet de loi ne peuvent utiliser de solutions logiciels ayant recours à des transferts de données personnelles vers des pays tiers dont le niveau de protection des droits fondamentaux en ligne n’est pas considéré comme conforme aux exigences prévues par le droit européen et national.
Exposé des motifs
Par cet amendement, le groupe parlementaire LFI prévoit un système de sauvegarde sécurisé pour les données mentionnées à l’article 20, exclusivement pour répondre aux besoins spécifiques des procédures pénales et des enquêtes en cybersécurité.
Cette mesure répond à des enjeux majeurs liés à la nature même des incidents de cybersécurité, qui sont souvent complexes, dissimulés, et détectés avec un retard important, parfois plusieurs années après leur survenue. La capacité des autorités judiciaires et des organismes de sécurité à reconstituer les chaînes d’attaque, identifier les auteurs, et comprendre les mécanismes d’intrusion repose donc sur la disponibilité prolongée de données fiables et complètes.Par ailleurs, dans le cadre des procédures pénales, la continuité probatoire est essentielle pour garantir l’efficacité des enquêtes et la sécurité juridique des actes réalisés. La conservation étendue des données permet d’éviter que des preuves essentielles soient détruites prématurément, ce qui pourrait compromettre la poursuite des infractions graves liées au cybercrime ou à d’autres formes de délinquance numérique.Toutefois, conscient des enjeux de protection des données personnelles et des libertés fondamentales, cet amendement insiste sur la mise en place de conditions strictes encadrant l’accès, la traçabilité et la sécurisation de ces données prolongées. Cette organisation garantit que la conservation ne constitue pas un stockage généralisé injustifié, mais un outil ciblé, contrôlé et proportionné, respectant les exigences du droit à la vie privée et des règles applicables en matière de données personnelles.
En somme, cette disposition équilibre la nécessité impérieuse de disposer d’éléments probatoires suffisants dans le temps, tout en assurant un cadre transparent et rigoureux de gestion des données sensibles, contribuant ainsi à renforcer la confiance dans les dispositifs de cybersécurité et dans le système judiciaire.
Dispositif
Après l’alinéa 1,insérer les alinéas suivants :
« Les données mentionnées à l’alinéa précédent sont conservées dans un système de sauvegarde sécurisé pour une durée de dix ans aux seules fins de répondre à une demande émanant de l’autorité judiciaire dans le cadre d’une procédure pénale ; – ou de permettre à l’autorité nationale de sécurité des systèmes d’information d’identifier l’origine d’un incident de cybersécurité ou d’assurer la résilience des réseaux.
« Ce dispositif de conservation prolongée est soumis à des conditions strictes d’accès, de traçabilité et de protection des données, dans le respect des droits fondamentaux. »
Exposé des motifs
Par cet amendement de repli, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5.
Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique. Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se poser la question du délai global dont disposent les entités concernés avant que les mesures prescrites par l'arrêté soient effectives et leurs imposent de mettre en place des mesures supplémentaires de cybersécurité.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 4 mois à compter du jour de sa publication. »
Exposé des motifs
Par cet amendement, les député.es LFI souhaitent mettre un délai maximal à la sanction touchant le dirigeant d'une entité essentielle.
L'article propose de sanctionner directement la personne dirigeant l'entité essentielle, lorsque toutes les autres sanctions n'ont pas été suivies d'effet permettant de remédier aux manquements décelés lors du contrôle.
Cet amendement vise à garantir la proportionnalité de la sanction prononcée en intégrant une durée maximale de la sanction. En effet, sans limite ab initio, la sanction ne peut être constitutionnellement considérée comme adaptée. Ce type de sanction administrative doit être manié avec parcimonie. Nous nous opposons de manière générale au recours tout azimut aux sanctions administratives. En l'espèce, le recours à la sanction administrative permet d'agir rapidement, cependant cette sanction doit être proportionnée. Par conséquent nous proposons une limite de deux ans maximum.
Dispositif
Compléter la première phrase de l’alinéa 13 par les mots :
« ou au plus tard deux ans après l’interdiction ».
Exposé des motifs
Cet amendement du groupe La France insoumise vise à rappeler que l’État et ses agences doivent rester au cœur de la stratégie nationale de cybersécurité, non seulement dans sa définition mais également dans son exécution.
Or, la logique actuelle est inverse : elle réduit l’État à un rôle d’ordonnateur d’un marché de la cybersécurité qui serait ensuite entièrement délégué à des acteurs privés.
Ainsi, en cantonnant l’ANSSI à un rôle d’édiction de normes en matière de cybersécurité, dont le contrôle de l’application serait ensuite délégué à des prestataires « agréés » par une administration simplement pourvoyeuse de référentiels, la stratégie actuelle prive les pouvoirs publics des compétences permettant de maitriser les outils cyber nécessaires à une politique publique ambitieuse.
La fuite de données de l’ANTS en mars 2026 illustre les limites de cette logique. Dès 2024, la Cour des comptes avait souligné dans un rapport que l’externalisation massive des activités numériques (y compris cyber) de l’agence – avec un taux de près de 90%- présentait « des risques majeurs de perte de compétences, de contrôle et de maîtrise » pour un coût deux à trois fois plus onéreux qu’une internalisation de ces compétences. Le résultat de cette politique se déploie désormais devant nous : un État impuissant à relever les défis cyber actuels, dépendant de couteux prestataires privés et dépossédé des compétences techniques nécessaires pour garantir la sécurité informatique de ses systèmes.
Dispositif
Compléter cet article par l’alinéa suivant :
« La stratégie nationale de cybersécurité garantit que les acteurs publics demeurent au cœur du pilotage et de l’exécution des politiques de cybersécurité. Elle veille à préserver et à développer au sein des administrations publiques les compétences, expertises et capacités opérationnelles nécessaires à l’exercice de ces missions. »
Exposé des motifs
Le présent amendement vise à compléter la stratégie nationale de l’ANSSI en y intégrant une étude sur le développement d’un système de stockage de données souverain, où les opérations, de l’hébergement à la gestion, seraient réalisées en France, via une entreprise française, sous juridiction française. En effet, la souveraineté numérique ne peut être garantie que par la maîtrise de l’ensemble de la chaîne : infrastructures matérielles, équipements, logiciels et gouvernance des données.Le rapport Lachaud-Valetta Ardisson sur la cyberdéfense souligne avec force l’impératif pour la France de disposer d’un espace de stockage souverain et sous juridiction nationale, afin de prévenir toute dépendance ou soumission à des puissances étrangères. Il est en effet nécessaire d’assurer la maîtrise de toute la chaîne d’information, en privilégiant l’usage des logiciels libres et la relocalisation des infrastructures critiques.
Cette exigence de souveraineté est d’autant plus actuelle qu’un méga-centre de données dédié à l’intelligence artificielle doit prochainement s’implanter sur le village de Fouju. Ce projet est financé en partie par le fonds émirati MGX. Une telle situation illustre concrètement les risques de dépendance stratégique, en exposant la France à une captation de ses données et à une mise en danger de sa souveraineté numérique.Plus globalement, le groupe LFI estime que la stratégie nationale de cybersécurité ne saurait être pleinement efficiente que si les données stratégiques et sensibles sont gérées de manière souveraine, sous contrôle de l’État et exclusivement soumises à la juridiction française.
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une étude sur le développement d’un système de stockage de données souverain dont les opérations, de l’hébergement à la gestion des données, seraient réalisées en France via une entreprise française sous juridiction française ; »
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent mieux encadrer la collecte de données par les agents de l'Anssi.
Le contrôle effectué par l'Anssi - ainsi que par les organismes indépendants - est particulièrement intrusif (accès aux données sensibles et personnelles, secret professionnel non opposable, etc.).
Dès lors, et dans la mesure où des organismes privés peuvent avoir accès à ces données, il paraît nécessaire d'ajouter une limite supplémentaire, restreignant les documents pouvant être stockés par les agents. Dès qu'il apparaît qu'un document ou élément n'est pas utile pour l'instruction, il ne peut être gardé ou retranscrit par l'Anssi.
Par cet amendement nous ne souhaitons pas protéger certains grands groupes en tant que tels. Nous souhaitons garantir un contrôle mieux encadré et respectueux des libertés fondamentales et notamment la vie privée en ce qui concerne l'accès à des données à caractère personnel.
Dispositif
Après l’alinéa 9, insérer l’alinéa suivant :
« Seuls les documents et éléments nécessaires à l’instruction peuvent être enregistrés, retranscrits ou copiés. Tout autre document, ou éléments enregistrés, retranscrits ou recopiés sont supprimés sans délai à partir du moment où il est constaté qu’ils ne sont plus nécessaires à l’instruction. »
Exposé des motifs
Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant les câbles sous-marins et leurs opérateurs parmi les secteurs d’activités considérés comme hautement critiques.
En effet, plus de 95 % du trafic mondial de données de communications transite par les réseaux de câbles sous-marins. Leur bon fonctionnement et leur sécurisation est donc indispensable à la continuité des échanges, ainsi qu’à la sécurité nationale et à la souveraineté numérique. De plus, de nombreuses infrastructures stratégiques restent dépendantes du bon fonctionnement de ces câbles sous-marins et de leur sécurisation. Or, ces infrastructures sont largement exposées aux risques de sabotage physiques et cyber. Ils sont aujourd’hui vulnérables face aux menaces d’une guerre hybride et ne sont que trop mal protégés, comme le mettent en évidence dès 2023 les rapporteurs de la mission d'information sur les fonds marins Aurélien Saintoul et Lysiane Metayer. Ce rapport avait d’ailleurs été précurseur de la nationalisation d’Alcatel Submarine Network, essentiel à notre souveraineté dans le domaine numérique.
Ainsi, il apparaît vital pour la sécurité de nos communications et de nos actifs stratégiques d’inclure les câbles sous-marins et leurs opérateurs parmi les secteurs d’activité considérés comme essentiels, en renforçant leur sécurité, afin de réduire leur vulnérabilité, dans l’attente d’une souveraineté complète sur le sujet.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° Des câbles sous-marins et de leurs opérateurs ».
Exposé des motifs
Cet amendement est une demande de rapport dans sur l’état du réseau de l’ANSSI dans les territoires ultra-marins. Lors des auditions préalable à l’étude de ce projet de loi, M. Alexandre Ventadour, conseiller territorial de Martinique, chargé du numérique et du développement économique à Régions de France a exposé les préoccupations majeures partagées par l’ensemble des collectivités et régions concernant l’accompagnement des collectivités humainement et financièrement et la résilience face aux attaques. En effet, il y a deux ans, la Martinique a dû faire face à une cyberattaque ayant mis à mal l’organisation de la collectivité territoriale. M. Ventadour expliquait alors ceci : “Plus largement, les outre-mer ne disposent pas forcément des ressources en interne. Lorsque la Martinique a subi cette cyberattaque, je me souviens avec émotion avoir vu débarquer une équipe d’une douzaine de techniciens – notamment de l’Anssi – pour venir à notre secours, mais ils n’ont pas pu rester pendant toute la durée du sinistre. Nous avons donc été contraints de fonctionner ensuite à distance." Cet exemple montre bien que les territoires éloignés de l'Hexagone ne sont pas forcément armés pour résister à de telles attaques.
Ainsi, il semble essentiel que ce rapport produise un état des vulnérabilités touchant particulièrement ces territoires afin que le gouvernement y réponde par la loi, et par des moyens supplémentaires.
Dispositif
Dans les six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport sur l'état des menaces et des vulnérabilités touchant les territoires ultra-marins dans le domaine de la cyber sécurité, et établit un panel de solutions humaines et financières, dressées en lien avec les collectivités, pour y répondre.
Exposé des motifs
Cet amendement est une demande de rapport concernant l’attribution des fréquences. Le déploiement des capacités satellites en orbite terrestre basse s’intensifie depuis une dizaine d’années. Les réseaux de satellites commerciaux et gouvernementaux se multiplient. Cette prolifération pose la question de la bonne gestion du spectre électromagnétique. C’est une ressource « naturelle », rare et limitée, dont l’allocation est gérée par l’Union Internationale des Télécommunications (UIT). L’Agence Nationale des Fréquences (ANFR) fait l’interface, depuis la France, entre cette dernière et les demandes de fréquences des opérateurs. Or, l’accélération des projets de « mégaconstellations » privés s’accompagne de tentatives d’accaparer les réservations des spectres (en bandes Ku, Ka et Q/V) couplées aux orbites. Cela donne lieu à une surenchère et à des spéculations financières de « satellites de papier » qui participent d’une économie des promesses économiques questionnable ; en résumé, à une « guerre de fréquences ». Insistant sur l’exigence de sobriété dans les arènes internationales de la diplomatie spatiale, la France n’échappe pourtant pas à ces logiques de marchandisation du couple spectre/orbite. Ainsi l’atteste la réservation auprès du Rwanda en 2021, par la start-up E-Space basée à Toulouse, de 300 000 couples spectres/orbites pour un réseau de nanosatellites. Ce dernier a été enrichi par le dépôt à l’UIT, par l’ANFR au nom de la France, d’une autre demande pour une constellation de 116 640 satellites (Semaphore-C2). Cette démarche a été validée techniquement et réalisée par l’ANFR.
Les problèmes liés à l’encombrement de l’orbite basse par ces systèmes en coexistence forcée sont désormais bien connus. Les risques d’effondrement, suscités par les collisions entre satellites ou débris de satellites, et les réactions en chaîne qui s’ensuivront (syndrome de Kessler), mettent en péril la continuité des opérations. Les infrastructures orbitales sont pourtant devenues absolument indispensables au capitalisme technologique et numérique et à nos sociétés en réseaux, si bien que l’extension du domaine des télécommunications spatiales demande à être régulée. Il en va de la préservation de la ressource et de la soutenabilité des activités spatiales à court et moyen termes. Cette demande de rapport vise donc à faire le point sur ces évolutions et d’examiner dans quelle mesure le système d’allocation des fréquences contribue à la potentielle dégradation de l’environnement spatial.
Dispositif
Dans les trois mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur l'allocation des fréquences face à l'encombrement de l'orbite basse.
Exposé des motifs
Par cet amendement, le groupe LFI souligne à nouveau l'importance de la préservation de la sécurité de l'hébergement de nos données numériques, en ayant recours à des solutions locales d'hébergement de ces dernières.
La numérisation croissante de la société a notamment entraîné une production massive de données numériques, parfois très sensibles comme les données personnelles. Or, l'hébergement de ces dernières s'est souvent reposé sur des services d'hébergement en nuage - aussi appelé "cloud" - qui permettent notamment d'avoir accès aux données stockées partout dans le monde, en ayant uniquement besoin d'une connexion à Internet pour ce faire. Or, en raison de la nationalité d'origine des acteurs économiques dominants sur ce marché, principalement des acteurs américains comme Amazon Web Services (AWS), Microsoft Azure et Google Cloud, les données que nous faisons héberger sur ces services sont soumis à des législations extra-territoriales permettant à des puissances étrangères d'y avoir accès, sans notre autorisation. Ainsi, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. D'autres pays comme la Chine ou l'Inde ont également des législations similaires.
Face à cette situation, il est indispensable de réfléchir à d'autres solutions techniques d'hébergement plus fiables en termes de préservation de la sécurité de nos données, les solutions locales de stockage ayant un rôle important à jouer en la matière. Très concrètement, les solutions locales désignent des solutions où les données sont stockées sur des dispositifs physiques comme des serveurs internes, des disques durs externes ou des NAS (Network Attached Storage), et ces dernières présentent plusieurs avantages non négligeables : tout d'abord, le recours à ce type de solution permet aux propriétaires des données d'avoir un contrôle total sur la configuration et les autorisations d'accès des utilisateurs, d'autant plus que l'absence de nécessité d'utiliser Internet pour y avoir accès est une garantie de sécurité supplémentaire. Par conséquent, la cybersécurité de nos données, objectif visé par le présent projet de loi, ne pourrait être garanti sans recours à de telles solutions d'hébergement local. Par ailleurs, les coûts pour ce type d'installation sont beaucoup moins élevés que pour le "cloud" puisqu'il s'agit souvent de coûts fixes (achat de l'infrastructure) et non de coûts récurrents (abonnement à un service "cloud"). Enfin, de nombreuses études démontrent que le recours au "cloud" a des conséquences environnementales majeures, les data centers utilisés pour héberger les données étant très énergivores. Ainsi, selon une étude publiée par l'Agence de la transition écologique (Ademe) le mardi 6 janvier 2026, les data centers sont « parmi les infrastructures les plus concentrées spatialement et intensives énergétiquement », leur développement devant être maitrisé pour être compatible avec la transition écologique. Sur l'année 2024, les data centers installés en France avaient une consommation totale d’environ 10 térawattheures (TWh) d’électricité (sur une consommation annuelle totale du pays de 450 TWh). Si les tendances actuelles se poursuivent, l’Ademe estime que cette demande pourrait être multipliée par 3,7 d’ici à 2035 (37 TWh) et par 6,4 à l’horizon 2060.
Dispositif
Après l’alinéa 7, insérer l’alinéa suivant :
« Les entités mentionnées au premier alinéa du présent article doivent, dans la mesure du possible, avoir recours à des solutions locales d’hébergement des données afin d’assurer le plus haut niveau de protection et de sécurité de ces dernières. »
Exposé des motifs
Par cet amendement, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5.
Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique.
Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se poser la question du délai global dont disposent les entités concernés avant que les mesures prescrites par l'arrêté soient effectives et leurs imposent de mettre en place des mesures supplémentaires de cybersécurité.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 6 mois à compter du jour de sa publication. »
Exposé des motifs
Cet amendement de repli du groupe La France insoumise vise à introduire des critères de souveraineté parmi ceux pris en compte pour l’attribution des marchés publics par les opérateurs d’importance vitale (OIV), lorsque ceux-ci sont relatifs à la sécurité des activités d’importance vitale.
Les articles L. 1332-20 à 22 détaillent les conditions dans lesquelles les OIV peuvent recourir aux régimes dérogatoires des marchés publics et des contrats de concession – qui permettent de se soustraire à l’obligation de mise en concurrence et de publicité. Ceux-ci doivent concerner la protection des infrastructures critiques de l’opérateur.
Si la disposition vise à éviter qu’un acteur hostile se porte candidat à des marchés publics ou des contrats de concessions et, le cas échéant, remporte le contrat, elle ne suffit pas à garantir effectivement de tels risques.
En effet, les administrations et entreprises françaises continuent à conclure de manière dérogatoire des marchés dans des domaines stratégiques avec des acteurs ayant des intérêts radicalement opposés aux nôtres -le contrat de la DGSI avec Palantir en est un exemple criant. Si la liste des OIV n’est pas publique, on peut aisément imaginer que le renforcement récent de leurs prérogatives en matière de sécurité- dans la lutte anti-drones par exemple- va augmenter la conclusion de contrats de sous-traitance dans ce domaine. Cet amendement propose donc, pour prévenir au mieux de nouvelles vulnérabilités, d’introduire l’obligation pour les OIV de prendre en compte les risques posés par la conclusion de contrats avec des acteurs étrangers.
La formulation retenue par cet amendement reste volontairement souple ; elle est calquée sur celle de l’article L2112-2 du code de la commande publique introduisant des critères environnementaux et relatifs à la lutte contre les discriminations dans l’exécution des marchés publics, qui offre toutefois aux acheteurs publics un levier juridique fonctionnel.
Dispositif
Compléter cet article par l’alinéa suivant :
« Art. L. 1332‑23. – Les opérateurs d’importance vitale qui passent un contrat ou un marché de concession en application des articles L. 1332‑20 et L. 1332‑22 prennent en compte des exigences relatives aux liens capitalistiques des soumissionnaires, à leur exposition à des législations ou décisions d’États tiers ayant une portée extraterritoriale, à la localisation géographique des données, services et matériels qui pourraient découler de l’exécution du marché ou du contrat, et, le cas échéant, à la présence de clauses de réversibilité permettant de garantir la continuité des activités de l’opérateur. »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite que l'éducation soit classée comme un "secteur critique" au sens du présent projet de loi, au vu des conséquences potentiellement dramatiques des cyberattaques à la fois sur les apprentissages des élèves, mais également sur l'intégrité des établissements concernés.
L'école est aujourd'hui une cible privilégiée des pirates informatiques, et ce, pour plusieurs raisons. Tout d'abord, les établissements scolaires du 1er et du 2nd degré sont amenés à traiter de nombreuses données personnelles (inscriptions scolaires, environnement numérique de travail, suivi infirmier des élèves...) dont le vol peut engendrer des conséquences dramatiques pour les personnes concernées. De plus, les établissements scolaires - faute de budget suffisant - ont des infrastructures numériques largement obsolètes, ce qui en fait des proies faciles. Cette situation, couplée à un manque de formation évident des personnels de l'Education nationale sur ces enjeux, transforment les établissements scolaires en cibles privilégiées. Ainsi, la presse ne cesse de se faire l'écho depuis de nombreuses années de la recrudescence des cyberattaques contre les écoles. A titre d'illustration, dans un communiqué de presse du 21 septembre 2026, l'Académie de Créteil révélait que fin juillet, elle avait été victime d'une cyberattaque entraînant l'exposition de nombreuses données personnelles d'élèves, de leurs représentants légaux et des personnels de l'académie comme leurs noms, prénoms, dates de naissance, identifiants nationaux des élèves (INE), adresses électroniques personnelles, numéros de téléphone portable, adresses postales, appréciations qualitatives ou encore notes. Dans le même temps, en raison d'une cyberattaque d'ampleur qui a touché l'Education nationale l'été dernier, les systèmes informatiques de certaines académies comme celles de Toulouse et de Nantes ne sont toujours pas opérationnels au 22 septembre 2026, ce qui entraîne des difficultés quotidiennes importantes d'organisation et de déroulement de la vie scolaire : élections des représentant•es des parents d’élèves reportés, versement des bourses non assuré, élèves toujours sans affectation…
Dans ce contexte, l'inscription de l'éducation comme "secteur critique" impliquerait un renforcement significatif des mesures de cybersécurité au sein des établissements scolaires - indispensables pour protéger les élèves, les personnels de l'Education nationale et le bon fonctionnement des établissements scolaires.
Dispositif
Après l’alinéa 19, insérer l’alinéa suivant :
« 8° De l’éducation ».
Exposé des motifs
Cet amendement du groupe La France insoumise vise à introduire des critères de souveraineté parmi ceux pris en compte pour l’attribution des marchés publics par les opérateurs d’importance vitale (OIV).
L’attribution de marchés publics à des prestataires étrangers peut exposer les OIV à des vulnérabilités : compromission des données (dans le numérique), exposition à des législations extraterritoriales – le Cloud Act permet par exemple aux autorités états-uniennes d’accéder à des données d’individus ou d’entreprises situées à l’étranger, dès lors qu’elles ont un lien avec les États-Unis. Dans le domaine numérique, l’absence de clauses de réversibilité - qui définissent les conditions dans lesquelles les données, logiciels ou autres ressources sont restitués, transférés ou détruits par un prestataire- peut provoquer l’arrêt complet d’infrastructures numériques en cas de fin d’un contrat avec le fournisseur. La police new-yorkaise en a fait la douloureuse expérience en 2017, au moment de rompre son contrat avec la société Palantir : elle n’a pu récupérer que des données brutes, sans possibilité de les interpréter, causant une désorganisation durable de ses services.
La prise en compte de ces vulnérabilités par les OIV dans leurs contrats publics permettrait donc -au moins en partie- de les prévenir.
La formulation retenue par cet amendement reste volontairement souple ; elle est calquée sur celle de l’article L2112-2 du code de la commande publique introduisant des critères environnementaux et relatifs à la lutte contre les discriminations dans l’exécution des marchés publics, qui offre toutefois aux acheteurs publics un levier juridique fonctionnel.
Dispositif
Compléter cet article par l’alinéa suivant :
« Art. L. 1332‑23. – Dans l’attribution des marchés publics et des contrats de concession, les opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 prennent en compte des exigences relatives aux liens capitalistiques des soumissionnaires, à leur exposition à des législations ou décisions d’États tiers ayant une portée extraterritoriale, à la localisation géographique des données, services et matériels qui pourraient découler de l’exécution du marché ou du contrat, et, le cas échéant, à la présence de clauses de réversibilité permettant de garantir la continuité des activités de l’opérateur.
Exposé des motifs
Par cet amendement, le groupe LFI réaffirme son opposition à la technologie de la vidéosurveillance algorithmique (VSA) expérimentée pendant les Jeux Olympiques et Paralympiques 2024 (JOP 2024) et qui représente une véritable brèche dans la protection effective des données personnelles des individus. Autorisée à titre expérimental jusqu'au 31 mars 2025 dans le cadre des JOP 2024 - et prolongé par l'article 50 de la loi dite "RIPOST" qui l'étend désormais jusqu'en 2030 et élargit son périmètre puisque d’abord limités à des évènements ponctuels (matchs de foot, concerts ou festivals), ces logiciels pourront désormais être déployés aux abords des « bâtiments ou des lieux ouverts au public qui, par leur nature, sont de façon permanente ou en raison de circonstances exceptionnelles particulièrement exposés » à des risques « d’actes de terrorisme ou d’atteintes graves à la sécurité des personnes » - la VSA permet d'analyser automatiquement des images de vidéoprotection, en temps réel ou a posteriori à l'aide d'un logiciel d'IA dit « algorithmique», selon des filtres préconfigurés afin de détecter des objets, personnes ou événements considérés comme « suspects ».
Néanmoins, elle pose de nombreuses questions en termes de protection des droits fondamentaux (protection de la vie privée, biais reproduisant les discriminations...), comme le souligne l'avis du 20 juin 2024 de la Commission nationale consultative des droits de l'homme (CNCDH), et notamment en termes de protection des données personnelles collectées, qui sont des données sensibles particulièrement exposées. Par ailleurs, comme le rappelait encore récemment La Quadrature du Net (09/09/26), cette technologie est dangereuse, d'autant plus qu'elle est imposée au forceps à travers une "stratégie des petits pas" qui, derrière le dispositif de l'expérimentation, l'installe de façon insidieuse dans notre quotidien. Mais surtout, l'élargissement récent de son champ d'application par la loi dite "RIPOST" au travers de formulation très floue risque d'être interprétés de façon très large, "puisqu’ils ont pu être caractérisés pour des concerts de Taylor Swift, les NRJ Music Awards ou encore des matchs du PSG. Auparavant limitée à quelques semaines, la VSA pourra aussi durer plus longtemps. Désormais, cette surveillance pourra être autorisée jusqu’à trois mois, renouvelable indéfiniment tant que la menace persiste. Ce qui, en pratique, signifie qu’elle pourrait être autorisée de manière quasi-permanente."
Dans ce contexte, et afin de protéger au mieux les données personnelles de chaque individu, il est indispensable d'interdire l'usage de la VSA, ce que propose cet amendement.
Dispositif
Après l'article 16 bis, il est inséré un article ainsi rédigé :
"I- Les images collectées au moyen de systèmes de vidéoprotection autorisés sur le fondement de l'article L. 252-1 du code de la sécurité intérieure ou au moyen de caméras installées sur des aéronefs autorisées sur le fondement du chapitre II du titre IV du livre II du même code et faisant l'objet d'un traitement algorithmique sont interdits.
II- L'article 10 de la loi n° 2023-380 du 19 mai 2023 relative aux jeux Olympiques et Paralympiques de 2024 et portant diverses autres dispositions est abrogé."
Exposé des motifs
Par cet amendement, le groupe LFI souligne la nécessité de recourir dans la mesure du possible aux logiciels libres et aux services de cloud réversibles afin de renforcer la sécurité des données collectées.
En effet, l'usage de logiciels libres présente de nombreux atouts : représentant un coût minime, voire nul, les logiciels libres sont très flexibles (ils peuvent être modifiés et personnalisés facilement pour répondre à des besoins spécifiques), plus transparents (code en libre accès), éthique (leurs utilisateurs peuvent s’assurer qu’ils ne contribuent pas à une propriété intellectuelle restrictive et à la surveillance des utilisateurs, ce qui peut être le cas dans les logiciels propriétaires) mais surtout plus sûrs, car ils sont souvent examinés par une communauté de développeurs spécialisée qui peut identifier et corriger les vulnérabilités signalées par les utilisateurs plus rapidement qu’avec les logiciels propriétaires. Quant aux services de cloud réversibles, ils permettent à ses utilisateurs de préserver leur autonomie technologique et d'assurer leur sécurité en leur donnant la faculté de récupérer les données stockées à tout moment, notamment d'un fournisseur de cloud qui ne respecterait pas les exigences minimums de protection des données personnelles collectées (comme les services clouds américains et la législation américaine qui permet au Gouvernement américain d'avoir accès à tout moment aux données stockées par ces derniers, même en Europe) à un autre qui les respecterait.
Dans ce contexte, nous considérons que les administrations publiques devraient s'appuyer sur ces outils libres et transparents pour assurer au mieux la protection des données personnelles qu'ils collectent dans le cadre de leurs activités, garantissant ainsi les droits fondamentaux des citoyens et la souveraineté technologique européenne.
Dispositif
Afin de préserver la sécurité et l’indépendance de leurs systèmes d’information, les administrations publiques mentionnées aux alinéas 8 à 18 de l’article 8 de la présente loi utilisent en priorité des logiciels libres et des services de l’informatique en nuage réversibles.
La mise en oeuvre par l’administration d’un logiciel non libre ou d’un service de l’informatique en nuage non réversible n’est autorisée que lorsque l’évaluation comparative de nature technique et économique démontre qu’il est impossible d’accéder à des solutions libres ou à des solutions déjà développées au sein de l’administration publique équivalentes en matière de fonctionnalités, de coût total et de cybersécurité. L’évaluation visée au présent paragraphe est effectuée conformément aux procédures et aux critères définis par la direction interministérielle du numérique, qui, à la demande des parties intéressées, émet également un avis sur leur conformité.
La direction interministérielle du numérique développe une stratégie pour l’utilisation, le développement et la commande de logiciels libres au sein de l’administration publique.
Exposé des motifs
Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite élargir à l’ensemble des collectivités le statut d’entité essentielle. Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner ces collectivités comme entité essentielle, les seuils ne paraissent pas pertinents pour entamer une véritable politique publique globale de résilience et de cybersécurité des structures publiques.
Le présent amendement vise à supprimer le seuil démographique de 30 000 habitants actuellement requis pour considérer une collectivité territoriale comme une entité essentielle dans le cadre de la cybersécurité et de la résilience nationale. Ce critère purement quantitatif se révèle inadapté à la réalité des risques contemporains, et à la diversité des contextes territoriaux.En effet, de nombreuses communes ou intercommunalités de taille modeste jouent un rôle structurant dans la sécurité et le fonctionnement de services critiques. Elles peuvent :– héberger des installations sensibles (barrages, centrales hydroélectriques, dépôts de munitions, infrastructures industrielles classées, réseaux de télécommunication ou d’énergie) ;– gérer des services vitaux (eau potable, assainissement, services de secours, centres hospitaliers ou médico-sociaux) dans des zones où leur vulnérabilité pourrait avoir des effets en cascade sur l’ensemble du bassin de vie ou de production ;– ou encore constituer des points d’entrée pour des attaques hybrides, visant à désorganiser des chaînes logistiques, déstabiliser la gouvernance locale ou compromettre la sécurité nationale à partir d’une faille périphérique.Dans ces cas, la taille démographique de la collectivité n’est pas un indicateur pertinent de sa criticité fonctionnelle. Une commune de 5 000 habitants peut être bien plus stratégique qu’une ville moyenne si elle abrite une infrastructure classée Seveso, un nœud de transport ferroviaire, une base militaire, un datacenter ou un site d’importance vitale.
Le maintien du seuil de 30 000 habitants crée donc des zones grises juridiques, où des entités objectivement critiques sont exclues du périmètre de vigilance, et donc des dispositifs de protection, de notification ou d’assistance. Cela affaiblit la cohérence de l’architecture de résilience prévue par le projet de loi, et entrave la capacité de l’État à organiser une défense territoriale complète et intégrée face aux menaces cyber, technologiques ou informationnelles.
En supprimant ce seuil, l’amendement permet une prise en compte fondée sur les fonctions exercées, la nature des services hébergés ou la criticité des infrastructures gérées. Il s’inscrit dans une logique d’analyse contextuelle des risques, plus fine, plus souple et plus efficace, tout en assurant une meilleure coordination entre l’État, les collectivités et les opérateurs privés ou publics.
Dispositif
À l'alinéa 10, supprimer les mots :
"d’une population supérieure à 30 000 habitants".
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent octroyer à l’Anssi un pouvoir d’injonction immédiat lors de son contrôle en cas de risque imminent pour les intérêts fondamentaux de la Nation.
L’amendement permet de mettre en œuvre des mesures conservatoires immédiates, telles que l’interruption temporaire d’un service, le blocage d’accès ou la désactivation d’un système vulnérable, pour neutraliser sans délai la source de danger.
Ces mesures visent à protéger l’intérêt général et la résilience des infrastructures critiques, permettant d’endiguer rapidement la menace, limitant ainsi l’exposition aux risques et la propagation d’éventuelles attaques ou dysfonctionnements. En parallèle, il est prévu que ces actions ne préjugent pas du respect des droits procéduraux de l’entité concernée, qui conserve un délai raisonnable pour effectuer une mise en conformité complète et durable.
Cette double approche garantit à la fois la sécurité et la rigueur juridique, conciliant efficacité opérationnelle et respect des principes de proportionnalité et de justice administrative.Ainsi, cet amendement renforce la capacité d’intervention rapide des autorités dans un domaine sensible, tout en assurant un équilibre nécessaire entre prévention des risques majeurs et capacité d’adaptation des opérateurs.
Dispositif
Après l’alinéa 9, insérer l’alinéa suivant :
« Par dérogation aux alinéas précédents, lors de son contrôle, l’autorité nationale de sécurité des systèmes d’information peut enjoindre sans délai à la personne contrôlée de prendre toutes les mesures conservatoires nécessaires à faire cesser des manquements susceptibles de porter atteinte aux intérêts fondamentaux de la Nation, à la sécurité nationale, à la continuité des services essentiels ou à la protection des données sensibles. »
Exposé des motifs
Par cet amendement de coordination, le groupe LFI réaffirme son souhait de mieux protéger le secteur de l'éducation face aux nouvelles menaces de cybersécurité.
L'école est aujourd'hui une cible privilégiée des pirates informatiques, et ce, pour plusieurs raisons. Tout d'abord, les établissements scolaires du 2nd degré sont amenés à traiter de nombreuses données personnelles (inscriptions scolaires, environnement numérique de travail, suivi infirmier des élèves...) dont le vol peut engendrer des conséquences dramatiques pour les personnes concernées. De plus, les établissements scolaires - faute de budget suffisant - ont des infrastructures numériques largement obsolètes, ce qui en fait des proies faciles. Cette situation, couplée à un manque de formation évident des personnels de l'Education nationale sur ces enjeux, transforment les établissements scolaires en cibles privilégiées. Ainsi, la presse ne cesse de se faire l'écho depuis de nombreuses années de la recrudescence des cyberattaques contre les écoles. Face à cette situation, les pouvoirs publics tentent de réagir : la CNIL a publié le 15 mai 2025 deux nouveaux guides à destination des délégués à la protection des données, des directeurs d’école, des chefs d’établissement et du personnel administratif pour les aider à réagir en cas de violation de données personnelles, et de nombreuses initiatives gouvernementales sont mises en oeuvre pour sensibiliser les élèves à la nécessité de protéger leurs données scolaires personnelles. A titre d'illustration, l'opération "CACTUS" a été déployée au niveau national en mars 2025 : 2,5 millions de collégiens et lycéens ont été invités à cliquer sur un lien diffusé via leurs espaces numériques de travail ENT les incitant à se procurer gratuitement des « jeux crackés et des cheats gratuits » (c'est-à-dire des moyens de triche en français). Parmi eux, 210 000 (soit près d’un sur 12) ont cliqué sur le lien et été redirigés vers le message de sensibilisation. Par conséquent, l'inscription des établissements du 2nd degré parmi les "entités importantes" au titre du présent projet de loi permettra de renforcer le niveau de protection des établissements concernés - au bénéfice des élèves, des personnels de l'Education nationale et du bon fonctionnement des établissements.
Dispositif
Après l’alinéa 6, insérer l’alinéa suivant :
« 5 bis° Les établissements publics locaux d’enseignement, au sens de l’article L. 421‑1 du code de l’éducation ; »
Exposé des motifs
Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite alerter sur les effets de seuil prévus par cet article pour désigner des entités essentielles.Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner des entités essentielles, une définition plus générale permettrait de mieux appréhender la multitude des acteurs relevant de secteurs hautement critiques sans s'attarder sur la taille de ces derniers et ainsi d'améliorer la prévention des risques.
En effet, dans les secteurs hautement critiques – tels que l’énergie, les transports, la santé, la cybersécurité, la défense ou l’alimentation –, de nombreuses structures de petite taille peuvent occuper des fonctions clés, parfois irremplaçables. Il peut s’agir d’entreprises assurant la maintenance d’un composant stratégique, de PME spécialisées dans un savoir-faire technologique de niche, ou encore de fournisseurs uniques au sein de chaînes d’approvisionnement sensibles. Leur disparition ou leur compromission, même ponctuelle, pourrait entraîner des ruptures majeures ou des vulnérabilités systémiques, sans que leur poids économique apparent ne reflète leur importance stratégique.En maintenant des seuils quantitatifs (effectifs, chiffre d’affaires, bilan), le droit actuel risque donc de laisser hors champ de la réglementation de cybersécurité des entités pourtant critiques, simplement parce qu’elles ne remplissent pas les critères formels. Cette approche peut engendrer des angles morts dans la cartographie des risques, affaiblir la résilience globale de certains secteurs, et créer un faux sentiment de sécurité en concentrant l’effort réglementaire sur les seuls grands acteurs visibles.
À l’inverse, une approche fondée sur la nature des activités exercées et sur la fonction réelle de l’entreprise dans l’écosystème stratégique permettrait une identification plus pertinente et plus ciblée des entités essentielles. Elle renforcerait la logique de sécurité intégrée, tout en donnant aux autorités compétentes la capacité d’adapter leur vigilance aux réalités opérationnelles.Cet amendement contribue ainsi à une approche qualitative et fonctionnelle de la résilience, mieux adaptée à l’architecture complexe des chaînes critiques contemporaines. Il répond également à la nécessité, maintes fois soulignée par l’ANSSI, de prendre en compte les interdépendances industrielles, les nœuds logistiques sensibles et les externalités technologiques, quels que soient le statut ou la taille des acteurs impliqués.
En somme, il s’agit de garantir que la politique de cybersécurité et de résilience ne laisse aucun maillon critique de côté, et que la protection des infrastructures essentielles repose sur une évaluation fine des rôles et responsabilités, plutôt que sur des indicateurs purement économiques.L’identification du caractère critique d’une entreprise doit donc reposer sur la nature de ses activités et sa place dans l’écosystème stratégique, non sur des critères financiers ou de taille, qui peuvent conduire à de graves angles morts dans la protection des infrastructures essentielles.
Dispositif
À l’alinéa 4, supprimer les mots :
« qui emploient au moins 50 personnes ou dont le chiffre d’affaires annuel et le total du bilan annuel excèdent chacun 10 millions d’euros ; »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite réaffirmer à nouveau l'importance d'utiliser des solutions numériques souveraines, en garantissant notamment l'hébergement des données récoltées par les entités assujetties aux obligations du présent projet de loi sur des serveurs situés sur le territoire national (ou européen) et sur lesquels s'applique le droit national et protégé de tout effet d'une législation étrangère qui aboutirait d'une manière ou d'une autre à un transfert de données à des autorités étrangères.
Face à la numérisation de la société, l'usage de nouveaux outils numériques tels que les "clouds" (ou service de l'informatique en nuage) sont devenus indispensables au bon fonctionnement des entités publiques et privées. Les données qu'elles récoltent sont parfois particulièrement sensibles, et toute fuite ou divulgation non autorisée aurait des conséquences néfastes majeures pour les individus concernés. Or, sur ce marché, 3 grandes entreprises américaines sont en situation de quasi-monopole, puisqu'Amazon Web Services (AWS), Microsoft Azure et Google Cloud, représentent à elles seules 70% des parts de marché en Europe, tandis que la part des fournisseurs de cloud européens a connu une diminution au cours des dernières années, représentant 27 % des parts en 2017 puis seulement 16 % en 2021. Or, en raison de l'existence de législations extraterritoriales appliquées par certains pays comme les Etats-Unis, les données récoltées par leurs entreprises à l'étranger doivent être ouvertes aux autorités publiques : dans le cadre de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025, M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, a avoué que son entreprise ne pouvait pas garantir que les données hébergées ne soit jamais transmises à des autorités étrangères lorsque ces dernières le leur demande au titre de leurs législations nationales.
Ainsi, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. Les mesures de cybersécurité prévues par le présent projet de loi risquent d'être en réalité largement privées d'effectivité si cette question de l'extraterritorialité n'est pas prise au sérieux. En l'absence de telles mesures, notre pays risque de devenir une véritable "colonie numérique" de puissances étrangères, annihilant ainsi notre capacité même à agir. Par conséquent, cet amendement vise à lutter contre cette impuissance.
Dispositif
Avant la dernière phrase de l’alinéa 4, insérer la phrase suivante :
« Aux fins de la bonne application des dispositions prévues aux alinéas précédents, les entités visées au présent article doivent avoir recours à des solutions techniques numériques immunes de tout effet extraterritorial de législations étrangères. »
Exposé des motifs
Par cet amendement, le groupe LFI souhaite s'assurer que les échanges d'informations couverts par le secret soient limités au strict minimum et proportionnés à l'objectif du partage, afin d'assurer la meilleure protection possible des données qui en relèvent.
Cette précision légistique - qui reprend des dispositions déjà intégrées par voie d'amendement au Sénat à l'article 23 - est aujourd'hui d'autant plus nécessaire que nous assistons depuis de nombreuses années à une fragilisation de certains secrets protégés par la loi, comme celui de l'instruction et ce, toujours au nom d’un intérêt supposé supérieur qui justifierait de déroger aux principes les plus fondamentaux - dans ce cas, la lutte contre la cybermenace. Dans ce contexte, et puisque le paragraphe 13 de la directive NIS 2 prévoit une dérogation aux secrets protégés par la législation nationale dès lors que l’échange de ces informations est nécessaire à l’application de la directive, nous souhaitons encadrer le plus possible cette possibilité en prévoyant que cet échange se limite au strict nécessaire et soit proportionné au but recherché.
Dispositif
Compléter l’alinéa 1 par la phrase suivante :
« Les informations échangées se limitent au minimum nécessaire et sont proportionnées à l’objectif du partage. »
Exposé des motifs
Par cet amendement, les député.es du groupe LFI souhaitent proposer une dérogation à la confidentialité des consultations des juristes d'entreprise concernant le contrôle de l'Anssi et des organismes indépendants.
La loi n° 2026-122 du 23 février 2026 relative à la confidentialité des consultations des juristes d'entreprise a créé une nouvelle catégorie de documents protégés par le sceau de la confidentialité au sein des entreprises : les consultations juridiques des juristes d'entreprise. Cette confidentialité protège notamment ces documents contre les saisies lors des visites administratives et oblige l'autorité administrative à engager une procédure lorsque l'entreprise oppose la confidentialité.
Ce dispositif est opposable à l'Anssi et aux organismes indépendants, limitant ainsi fortement leur travail de contrôle. Un tel dispositif présente des risques pour la cybersécurité. Les règles de confidentialité applicables aux agents qui contrôlent, ainsi que nos propositions d'amendements garantissant que les agents consulteront sur place les documents soumis au secret professionnel, nous paraissent suffisantes pour préserver la confidentialité du contrôle. Le pouvoir unilatéral de l'entreprise de s'opposer au contrôle est excessif et limite l'efficacité de l'action de l'Anssi, laquelle doit pouvoir agir promptement en matière de cybersécurité.
Par ailleurs, dans notre programme l'Avenir en commun, nous proposons le renforcement des moyens de l'Anssi, et défendons qu'elle soit le seul organisme de contrôle en matière de cybersécurité. Nous le ferons en 2027.
Dispositif
I. – A l’alinéa 8, après le mot :
« contrôle, »
insérer le mot :
« ni ».
II. – En conséquence, au même alinéa 8, après le mot :
« professionel »
insérer les mots :
« ni la confidentialité des consultations juridiques prévue à l’article 58‑1 de la loi n° 71‑1130 du 31 décembre 1971 portant réforme de certaines professions judiciaires et juridiques ».
III. – En conséquence, audit alinéa 8, substituer aux mots :
« peut être opposé »
les mots :
« peuvent être opposés ».
IV. – En conséquence, compléter l’alinéa 8 par les phrases suivantes :
« Par dérogation aux dispositions de l’article 58‑1 de la loi n° 71‑1130 du 31 décembre 1971 portant réforme de certaines professions judiciaires et juridiques, il ne peut être opposé la confidentialité des consultations juridiques. »
Exposé des motifs
Le présent amendement vise à prévoir, dans le cadre de la stratégie nationale de cybersécurité, un accompagnement adapté aux collectivités régies par l’article 73 de la Constitution, à savoir la Guadeloupe, la Guyane, la Martinique, La Réunion et Mayotte.
Cette précision vise à assurer une mise en œuvre effective des nouvelles obligations de cybersécurité sur l’ensemble du territoire national, en tenant compte des caractéristiques et contraintes particulières des territoires concernés, sans modifier le niveau d’exigence applicable en matière de sécurité des systèmes d’information.
Dispositif
I. – Après l’alinéa 15, insérer l’alinéa suivant :
« e) Les modalités d’un accompagnement adapté aux caractéristiques et contraintes particulières des collectivités régies par l’article 73 de la Constitution, notamment en matière de mise en conformité, de sécurisation des systèmes d’information, de formation, d’accès à l’expertise en cybersécurité et de réponse aux incidents ; »
II. – Compléter cet article par les trois alinéas suivants :
« II. – La perte de recettes pour l’État est compensée à due concurrence par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services.
« III. – La perte de recettes pour les collectivités territoriales est compensée à due concurrence par la majoration de la dotation globale de fonctionnement et, corrélativement pour l’État, par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services.
« IV. – La perte de recettes pour les organismes de sécurité sociale est compensée à due concurrence par la majoration de l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services. »
Exposé des motifs
En effet, le plan reste de la compétence de l'ANSSI et le programme serait conçu et mise en oeuvre par le GIP Cybermalveillance, notre dispositif national d'assistance aux victimes d'actes de cybermalveillance.
Cet amendement peut être l'occasion de confirmer la pleine articulation entre l'ANSSI et le GIP, mais aussi et surtout de saluer le travail de ce GIP, créé en 2017.
Avec à peine une vingtaine d'agents, ce sont plus de plus de 2 demandes d’assistance cumulées sur la plateforme depuis 2017, traitées à 85% en moins d'une heure et 67,6 % des demandes de sécurisation reçoivent une réponse en moins de 3 heures. C'est en tout point admirable.
C'est aussi le moment de faire quelque publicité au Cyber-mois, quand nous entamons enfin la discussion en séance de ce projet de loi. Le Cybermois est le mois européen dédié à la sensibilisation à la cybersécurité. Il vise à informer les publics des risques numériques et à promouvoir les bonnes pratiques de cybersécurité. Il se déroule chaque année en octobre dans tous les pays de l’UE. En France, il est piloté par Cybermalveillance.gouv.fr.
Dispositif
À l’alinéa 7 , substituer aux mots :
« mis en place dès 2026 et piloté »
les mots :
« conçu et mis en oeuvre »
Exposé des motifs
L’article 19 vient transposer l’article 28 de la Directive « NIS 2 » et ses Considérants pour encadrer la collecte des données nécessaires à l’enregistrement des noms de domaine par les offices et bureaux d’enregistrement.
Dans ce cadre, le présent amendement vise à préciser la liste des données devant être collectées, en reprenant a minima la liste des informations mentionnées à l’article 28.2 de la Directive NIS 2 et en y ajoutant les « adresses postales » des titulaires et points de contact du nom de domaine.
Les États membres peuvent compléter le texte de la directive à l’occasion de sa transposition en droit national à la condition expresse que l’ajout soit conforme à l’objectif poursuivi par ladite directive. En tout état de cause, la liste des données collectées mentionnées à l’article 28 n’est pas limitative (Cf. art. 28.2, « Ces informations comprennent notamment les éléments suivants »). Et de fait, la mention explicite de la collecte de l’adresse postale du titulaire ou du point de contact est absolument indispensable dès lors qu’elle constitue le seul moyen d’adresser officiellement une assignation pour agir en justice.
Dispositif
I. – Après l’alinéa 2, insérer les cinq alinéas suivants :
« La base des données d’enregistrement des noms de domaine comprend les informations suivantes :
« a) le nom de domaine ;
« b) la date d’enregistrement ;
« c) le nom du titulaire, l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de le contacter ;
« d) l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de contacter les points de contact associés au nom de domaine, si ces coordonnées sont différentes de celles du titulaire. ».
II. – En conséquence, à l’alinéa 3, substituer aux mots :
« la liste des données »
les mots :
« , le cas échéant, la liste des données complémentaires ».
Exposé des motifs
Comme l'indiquait M. le Sénateur Cédric Perrin, Président de la commission des affaires étrangères, de la défense et des forces armées "les réseaux de narcotrafiquants, les groupes terroristes, et, au-delà, toutes les organisations criminelles tirent profit de la généralisation des messageries chiffrées et des difficultés pour les services de renseignement à accéder aux informations qui sont échangées sur ces plateformes.".
S'il est nécessaire que des garanties de sécurité soient données aux utilisateurs et aux messageries cryptées, il est également nécessaire que l'Etat puisse accéder aux contenus illicites et dangereux pour la sécurité publique. Il faut pouvoir donner les moyens à l'Etat d'assurer une lutte efficace contre le terrorisme, l'ingérence, la pédocriminalité ou encore la criminalité organisée plutôt que de rendre encore plus opaque le système.
Des dispositions équilibrées doivent être trouvées pour garantir à la fois la sécurité des messageries cryptées, et l'action de l'Etat.
Dispositif
Supprimer cet article.
Exposé des motifs
Cet amendement vise à harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et à mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 13 :
« 4˚ Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir. »
Exposé des motifs
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Dispositif
Le code général des collectivités territoriales est ainsi modifié
1° Le 11° de l’art. L. 2321‑2 est ainsi rédigé :
« 11° La garantie de la résilience des activités d’importance vitale au sens du chapitre Il du Titre III de la première partie du code de la défense, et le respect des obligations en matière de cybersécurité telles que définies au Titre II de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
2° Le 9° de l’art. L. 3321‑1 est ainsi rédigé :
« 9° Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre Il de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
3° L’art. L. 4321‑1 est complété par un alinéa 17° ainsi rédigé :
« 17° Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre Il du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
La rédaction actuelle de cette disposition réduit la portée de la définition de la résilience à la seule continuité des activités d’importance vitale. Or le chapitre II du projet de loi, qui transpose la directive NIS2, oblige (à l’art. 14) les entités essentielles, les entités importantes, les administrations et leurs établissements publics administratifs à garantir un niveau de sécurité et de résilience adapté et proportionné au risque existant, et ne se limite pas aux seules activités d’importance vitale.
En outre, cet amendement permet d’harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et de mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 9 :
« 5˚ bis Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir ; »
Exposé des motifs
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et Il du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Amendement de conséquence avec celui présenté à l’article 2 du projet de loi (amendement n°2).
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« I bis. – En cas de manquement par les collectivités territoriales, leurs groupements et leurs établissements publics administratifs aux obligations du présent titre, la commission des sanctions peut, conformément aux dispositions applicables du code général des collectivités territoriales, saisir la chambre régionale des comptes qui peut les mettre en demeure, puis demander au préfet d’inscrire ces crédits à leur budget. »
Scrutins (0)
Aucun scrutin lié à ce texte.