Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Soutenir
GOUV

Résilience des infrastructures critiques et renforcement de la cybersécurité

Projet de loi Adopté en commission

Les rapports parlementaires sur ce texte

Répartition des amendements

Par statut
A_DISCUTER 12 EN_TRAITEMENT 38
Tous les groupes

Amendements (50)

Art. ART. 12 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le présent projet de loi prévoit une mise à jour tous les deux ans des listes des entités essentielles et importantes. Cet amendement vise à réduire le délai afin qu’il devienne annuel. Un rythme annuel de mise à jour permettrait d’éviter les angles morts liés à des activités émergentes ou à la transformation rapide des opérateurs, d’assurer une couverture plus fine et plus réactive du périmètre des entités assujetties, et surtout de coordonner plus efficacement l'application de la directive NIS 2, qui demande une évaluation régulière de la criticité.
 

Dispositif

À l’alinéa 1, supprimer le mot :

« deux ».

Art. APRÈS ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le projet de loi ne fixe aucun délai de mise en conformité. Le Gouvernement et l’ANSSI ont indiqué devant les commissions spéciales des deux assemblées que les entités disposeraient de trois ans pour se conformer à leurs obligations, mais cet engagement n’a aucune traduction juridique. De plus, ce 1er octobre 2026 le directeur général de l'ANSSI a indiqué lors de son audition que la conformité complète serait demandée d'ici la fin 2028.

Pour les collectivités territoriales, rien ne s’oppose à ce que ce délai figure dans la loi. Leur inclusion dans le champ de la directive (UE) 2022/2555 résulte en effet, pour les départements, les communes et leurs groupements, d’un choix national : la directive ne l’impose pas pour les administrations publiques de niveau local (paragraphe 5 de son article 2). Le législateur est donc libre d’en fixer le calendrier.

Le présent amendement inscrit dans la loi le délai de trois ans annoncé, à compter de la publication du décret qui fixe les objectifs de sécurité et le référentiel. Les collectivités exerçant les compétences régionales, dont l’inclusion découle de la directive, ne sont pas concernées. L’obligation de notifier les incidents, prévue à l’article 17, s’applique sans délai.

Dispositif

Les obligations prévues à l'article 14 et au troisième alinéa de l'article 16 ne sont applicables aux collectivités territoriales, à l’exception des régions et des collectivités exerçant les compétences dévolues aux régions, ainsi qu’à leurs groupements et à leurs établissements publics administratifs, qu’à l’expiration d’un délai de trois ans à compter de la publication du décret en Conseil d’État mentionné au sixième alinéa du même article 14.

 

Art. ART. 16 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Repli.

La notion de « fournisseurs de services de chiffrement » n’est définie par aucun texte. Une lecture stricte pourrait exclure les messageries, qui sont juridiquement des services de communications interpersonnelles et non des services de chiffrement. Le présent amendement les vise expressément, par référence à la définition du code des postes et des communications électroniques.

Dispositif

Après le mot :

« qualifiés »,

insérer les mots :

« , ainsi qu’aux fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, au sens du 6° quater de l’article L. 32 du code des postes et des communications électroniques ».

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

Si une réévaluation périodique tous les quatre ans constitue un socle nécessaire, elle ne saurait suffire lorsque survient un événement susceptible de modifier substantiellement le niveau de risque. Il convient donc de prévoir une réévaluation chaque fois que nécessaire, surtout dans un contexte d'évolution significative des menaces cyber.

Cette disposition permet de garantir que l’évaluation des risques demeure adaptée à la réalité des menaces et à l’évolution des infrastructures concernées, sans attendre l’échéance de la révision quadriennale.

Dispositif

À l’alinéa 23, après le mot :

« réévaluée »,

insérer les mots :

« chaque fois que nécessaire, notamment à la suite d’un incident mentionné à l’article L. 1332‑7 ou d’une évolution significative de la menace ou des infrastructures critiques de l’opérateur, et ».

Art. ART. 9 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de cohérence avec notre amendement à l’article 8.

Les établissements publics de santé et les établissements et services sociaux et médico-sociaux qui n’atteignent pas les seuils des entités essentielles deviennent des entités importantes lorsqu’ils emploient au moins 50 personnes ou dépassent les seuils financiers de droit commun fixés au 1° du présent article. Les plus petites structures sortent du champ, sous réserve, pour les établissements de santé, d’une désignation individuelle par le Premier ministre en application de l’article 10.

Dispositif

Compléter les alinéas 8 et 9 par les mots :

« , lorsqu’ils emploient au moins 50 personnes ou que leur chiffre d’affaires ou leurs produits d’exploitation annuels et le total de leur bilan annuel excèdent chacun 10 millions d’euros ».

Art. ART. 12 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le dispositif repose sur une logique déclarative : les entités transmettent à l’ANSSI les informations qui lui permettent d’établir la liste des entités essentielles et importantes. Rien n’oblige en revanche l’autorité à notifier à l’entité son inscription ni la catégorie retenue, alors que cette qualification détermine l’étendue de ses obligations, le régime de supervision qui lui est applicable et le plafond des sanctions encourues.

Le présent amendement prévoit cette notification, gage de sécurité juridique pour les entreprises et les collectivités assujetties.

Dispositif

Après l’alinéa 1, insérer l’alinéa suivant :

« L’autorité nationale de sécurité des systèmes d’information notifie à chaque personne inscrite sur cette liste son inscription ainsi que, le cas échéant, sa qualité d’entité essentielle ou d’entité importante. »

Art. ART. 43 A 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de correction. 

Les intitulés du règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier et de la directive (UE) 2022/2555 cités au nouvel article L. 612-24-1 du code monétaire et financier sont tronqués, et la numérotation du 2° est incomplète.

Dispositif

I. – Au début de l’alinéa 3, substituer au chiffre :

« 2 »

la référence :

« 2° ».

II. – À l’alinéa 4, après le mot :

« modifiant »,

insérer les mots :

« les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 ».

III. – À l’alinéa 5, substituer aux mots :

« l’Union modifiant, »

les mots :

« l’Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2), ».

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

L’article L. 1332-20 du code de la défense soumet les marchés publics des opérateurs d’importance vitale portant sur les équipements, systèmes et logiciels nécessaires à la protection de leurs infrastructures critiques aux règles applicables aux « autres marchés publics » du code de la commande publique, lorsque cette protection ne peut être garantie par d’autres moyens. Il ne précise pas si l’opérateur peut écarter un fournisseur en raison de son rattachement à un État tiers, ce qui laisse les acheteurs dans l’incertitude juridique.

Cette incertitude a des conséquences concrètes : sur certains équipements de sûreté, comme les systèmes d’inspection des bagages dans les aéroports, des fournisseurs extra-européens occupent une position dominante, avec les risques d’exfiltration de données et de dépendance qui en découlent.

Le présent amendement permet à l’opérateur, lorsque son analyse des risques le justifie et par une décision motivée, de réserver ces marchés aux entreprises établies dans l’Union européenne, dans l’Espace économique européen ou dans un État partenaire figurant sur une liste arrêtée par le Premier ministre, et d’exclure les entreprises placées sous le contrôle d’un autre État ou soumises aux actes d’ingérence d’un tel État. Ce dernier critère s’inspire de celui que la loi n° 2019-810 du 1er août 2019 a retenu pour protéger les réseaux mobiles, que le Conseil constitutionnel a jugé conforme à la Constitution (décision n° 2020-882 QPC du 5 février 2021). Il s’agit d’une faculté, fondée sur la protection des intérêts essentiels de sécurité de l’État. Les contrats de concession relevant de l’article L. 1332-21 sont soumis à la même règle.

Dispositif

I. – Après l’alinéa 103, insérer l’alinéa suivant :

« Lorsque l’analyse des risques prévue à l’article L. 1332‑3 le justifie, l’opérateur d’importance vitale peut, pour la passation de ces marchés publics, réserver la participation aux opérateurs économiques établis dans un État membre de l’Union européenne, dans un autre État partie à l’accord sur l’Espace économique européen ou dans un État figurant sur une liste fixée par arrêté du Premier ministre au regard des intérêts essentiels de sécurité de la France. Il peut, dans les mêmes conditions, exclure les opérateurs économiques placés sous le contrôle d’un État qui n’est pas mentionné à la phrase précédente ou soumis à des actes d’ingérence d’un tel État. Il motive ces décisions dans les documents de la consultation. »

II. – En conséquence, après l’alinéa 106, insérer l’alinéa suivant :

« Le dernier alinéa de l’article L. 1332‑20 est applicable à la passation de ces contrats de concession. »

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

L’article L. 1332-6 du code de la défense, dans sa rédaction issue du présent projet de loi, permet à l’opérateur d’importance vitale de solliciter l’avis de l’autorité administrative, à la suite d’une enquête administrative, avant de recruter ou d’affecter une personne à un poste sensible. Cette consultation demeure facultative, y compris pour les fonctions sensibles, c’est-à-dire les fonctions indispensables à la réalisation d’une activité d’importance vitale ou dont l’occupation expose l’opérateur à des vulnérabilités, que l’opérateur énumère dans son plan de résilience.

Dans un contexte de menace terroriste persistante et d’intensification des ingérences étrangères, une fonction reconnue comme sensible ne peut être confiée sans vérification préalable.

 

Dispositif

Rédiger ainsi l’alinéa 41 :

« Il sollicite cet avis avant le recrutement ou l’affectation d’une personne à un poste qui implique l’occupation de fonctions sensibles. Il peut également le solliciter avant le recrutement ou l’affectation d’une personne à un poste pour l’exercice duquel il est nécessaire d’avoir accès aux infrastructures critiques. »

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

En l’état du texte, l’avis défavorable rendu par l’autorité administrative à l’issue de l’enquête administrative ne s’impose qu’aux opérateurs d’importance vitale de droit privé. Un opérateur de droit public pourrait donc autoriser l’accès à une infrastructure critique d’une personne dont l’enquête a établi que le comportement est de nature à porter atteinte à l’exercice d’une activité d’importance vitale ou à la sécurité de cette infrastructure.

Or de nombreux opérateurs d’importance vitale sont des personnes publiques, notamment des établissements publics industriels et commerciaux et des régies dans les transports, l’énergie, l’eau ou la recherche. Le risque tient à la nature de l’infrastructure, non au statut juridique de l’opérateur qui l’exploite.

Le présent amendement rend l’avis défavorable contraignant pour tous les opérateurs d’importance vitale, quel que soit leur statut. Les garanties prévues par l’article demeurent : information de la personne concernée et impossibilité d’émettre un avis défavorable si l’enquête n’établit pas un risque d’atteinte.

Dispositif

À fin de la première phrase de l’alinéa 45, supprimer les mots :

« s’il est une personne morale de droit privé ».

Art. ART. 30 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’ANSSI et la Commission nationale de l’informatique et des libertés disposent de pouvoirs de contrôle susceptibles de porter sur les mêmes entités, notamment après un incident de sécurité entraînant une violation de données à caractère personnel. Afin d’éviter les doublons, les appréciations contradictoires et une charge excessive pour les entités contrôlées, le présent amendement prévoit que le décret d’application précise les modalités de coordination de leurs contrôles.

Dispositif

Après le mot :

« section »,

insérer les mots :

« , notamment les modalités de coordination des contrôles avec la Commission nationale de l’informatique et des libertés, ».

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

Le présent amendement vise à compléter la liste des définitions figurant à l’article 1er du projet de loi en y intégrant celle de la souveraineté numérique, notion centrale du texte.

Alors que le terme de souveraineté numérique irrigue l’ensemble des travaux parlementaires et des politiques publiques en matière de cybersécurité et de résilience numérique, aucune définition légale n’en est à ce jour donnée. Or, pour assurer la cohérence de la stratégie nationale et sécuriser son application juridique, il est essentiel de cadrer ce concept.

La définition proposée s’inspire de celle avancée par M. Thomas Courbe, alors directeur général des entreprises, dans le rapport parlementaire « Bâtir et promouvoir une souveraineté numérique nationale et européenne »  de juillet 2021. Elle intègre également les enjeux contemporains identifiés dans de nombreux rapports, notamment ceux du SGDSN, de la Cour des comptes, ou encore de la commission d’enquête sénatoriale sur la commande publique et la souveraineté économique.

Elle insiste sur les trois piliers de la souveraineté numérique la capacité normative, pour réguler l’espace numérique, l’autonomie technologique, indispensable face à la domination des grandes puissances extra-européennes (États-Unis, Chine), la protection contre les ingérences, notamment par le biais de l’espionnage, de l’extraterritorialité juridique ou de la dépendance à des technologies critiques.

Dispositif

Après l’alinéa 13, insérer l’alinéa suivant :

« 5° Souveraineté numérique : la capacité de l’État à établir les règles qui permettront d’utiliser le numérique, de contrôler les impacts de ses usages et à disposer de l’autonomie sur les technologies qui vont conditionner ces usages du numérique tout en se protégeant des ingérences et attaques étrangères. »

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

Amendement d’appel.

Le présent amendement vise à supprimer les dispositions relatives aux entités critiques d’importance européenne particulière, introduites aux articles L. 1332-8 et L. 1332-9 du code de la défense.

Ces dispositions prévoient notamment la possibilité, sous certaines conditions, d’une intervention de la Commission européenne auprès d’opérateurs d’importance vitale français identifiés comme fournissant des services essentiels au fonctionnement du marché intérieur de l’Union européenne.

Un tel mécanisme soulève une difficulté majeure au regard de la souveraineté nationale. Il ouvre en effet la voie à l’intervention d’une autorité supranationale dans l’identification, l’évaluation ou l’accompagnement de structures françaises dont l’activité présente un caractère stratégique et dont la protection relève directement des compétences régaliennes de l’État.

Même subordonnée à l’accord préalable de l’État membre concerné, cette intervention institue un mécanisme européen de supervision d’entités vitales dont la sécurité et la résilience devraient demeurer sous la responsabilité exclusive des autorités nationales.

Il n’appartient pas à la Commission européenne de s’immiscer, directement ou indirectement, dans l’évaluation de nos opérateurs d’importance vitale, a fortiori lorsque sont susceptibles d’être concernés des secteurs aussi sensibles que la défense, l’énergie ou les communications. À cet égard, la rédaction actuelle ne garantit pas une exclusion systématique de ces secteurs du dispositif.

Cet amendement vise ainsi à réaffirmer que la protection des infrastructures et opérateurs stratégiques nationaux doit demeurer une prérogative pleine et entière de l’État.

Dispositif

Supprimer les alinéas 48 à 54.

Art. ART. 33 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Lorsque la personne contrôlée ne s’est pas mise en conformité, l’ANSSI lui notifie les griefs retenus et saisit la commission des sanctions, qui peut prononcer une amende pouvant atteindre dix millions d’euros ou 2% du chiffre d’affaires annuel mondial. Le texte ne prévoit pas que la personne soit informée de cette saisine ni de ses droits dans la procédure. Bien que l'article L. 1332-16 du code de la défense prévoit déjà une procédure contradictoire devant la commission des sanctions, le présent amendement ajoute l'information de la personne dès la notification des griefs.

Le présent amendement inscrit ces garanties dans la loi, conformément aux exigences des droits de la défense applicables à toute procédure de sanction administrative.

Dispositif

Compléter l’alinéa 2 par une phrase ainsi rédigée :

« La notification des griefs mentionne la saisine de la commission des sanctions et informe la personne contrôlée de son droit de prendre connaissance du dossier et de présenter ses observations devant cette commission. »

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

Le dispositif prévu par le présent article autorise la Commission européenne à diligenter des missions d’évaluation ou de conseil auprès d’opérateurs d’importance vitale français classés comme entités critiques d’importance européenne particulière, au nom de la coopération et de l’harmonisation à l’échelle européenne.

Si une telle intervention demeure formellement subordonnée à l’accord préalable de l’État membre concerné, elle n’en constitue pas moins une atteinte potentielle au principe de souveraineté nationale. Ce classement ouvre en effet la voie à l’intervention d’une autorité extérieure à l’État dans l’évaluation de structures directement liées à la sécurité nationale, à la résilience du pays et à la continuité des services essentiels.

En permettant à la Commission européenne d’intervenir, même à titre consultatif, le texte crée ainsi un risque de dilution de la maîtrise stratégique de l’État sur ses infrastructures les plus sensibles. Il apparaît dès lors indispensable que les secteurs présentant les enjeux les plus critiques, notamment le nucléaire, la sécurité publique et la défense, soient expressément exclus de ce dispositif.

Tel est le sens du présent amendement.

Dispositif

À l’alinéa 52, substituer aux mots : 

« peuvent être »,

le mot : 

« sont ».

Art. ART. 9 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli. À défaut du seuil de 30 000 habitants, le présent amendement réserve le statut d’entité importante aux communautés de communes de 20 000 habitants et plus, soit environ 475 intercommunalités. Les plus petites disposeraient ainsi du temps nécessaire pour organiser leur cybersécurité à un rythme compatible avec leurs moyens. Il reprend une proposition de l’Association des maires de France.

Dispositif

À l’alinéa 5, après les mots :

« communautés de communes »,

insérer les mots :

« de 20 000 habitants et plus ».

Art. ART. 16 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Depuis la loi n° 2013-1168 du 18 décembre 2013 relative à la programmation militaire pour les années 2014 à 2019, l’article L. 1332-6-1 du code de la défense permet d’imposer aux opérateurs d’importance vitale des systèmes de détection des attaques qualifiés par l’État et exploités sur le territoire national par des prestataires qualifiés, par l’ANSSI ou par d’autres services de l’État.

L'article 1er du projet de loi réécrit ce chapitre sans reprendre cette disposition. L’article 16 lui substitue une faculté générale de prescrire le recours à des dispositifs ou prestataires « certifiés, qualifiés ou agréés », sans exigence d’exploitation sur le territoire national. Pour des systèmes qui surveillent en permanence les infrastructures les plus sensibles de la Nation et qui ont, par construction, accès à l’ensemble des flux et des événements du système protégé, ce double assouplissement constitue un recul de sécurité.

Le présent amendement rétablit, pour les systèmes d’information d’importance vitale, le régime en vigueur depuis 2013. Il ne crée aucune obligation nouvelle pour les autres entités.

Dispositif

Compléter cet article par un alinéa ainsi rédigé :

« Les exigences spécifiques mentionnées au deuxième alinéa du présent article peuvent notamment prescrire que les opérateurs mettent en œuvre des systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information d’importance vitale. Ces systèmes de détection sont exploités sur le territoire national par des prestataires de service qualifiés en matière de sécurité des systèmes d’information, par l’autorité nationale de sécurité des systèmes d’information ou par d’autres services de l’État désignés par le Premier ministre. Les qualifications des systèmes de détection et des prestataires de service exploitant ces systèmes sont délivrées par le Premier ministre. »

Art. ART. 43 A 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Pour les entités financières contrôlées par l’Autorité des marchés financiers, l’article 45 bis prévoit que les déclarations d’incidents et les notifications de cybermenaces sont réalisées au moyen d’un document unique, transmis simultanément à l’AMF et à l’ANSSI. Rien de tel n’est prévu pour les entités contrôlées par l’Autorité de contrôle prudentiel et de résolution, soit l’essentiel des banques et des assureurs, qui devront effectuer deux déclarations distinctes pour un même incident.

Dispositif

Après l’alinéa 6, insérer l’alinéa suivant :

« III. – Les déclarations et notifications mentionnées aux I et II du présent article sont réalisées par le biais d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »

Art. ART. 17 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Un même incident peut devoir être déclaré à plusieurs autorités, dans des formes et des délais distincts. De plus devant la commission spéciale, le 1er octobre 2026, le directeur général de l'ANSSI a reconnu qu'un même incident pouvait devoir être notifié quatre fois à cette entité...

Un hôpital public désigné opérateur d’importance vitale et frappé par un rançongiciel devra le notifier à l’ANSSI dans les vingt-quatre heures (article 17) et à l’autorité administrative dans le même délai (article L. 1332-7 du code de la défense), le signaler sans délai à l’agence régionale de santé (article L. 1111-8-2 du code de la santé publique), puis à la CNIL sous soixante-douze heures au titre du RGPD, alors même que ses équipes sont mobilisées pour rétablir les soins.

Le présent amendement applique à ces notifications la solution retenue par la commission pour les entités financières contrôlées par l’Autorité des marchés financiers (article 45 bis) : un document unique, transmis simultanément à toutes les autorités destinataires. Il ne modifie ni les délais ni le contenu des notifications, et laisse intacte la notification à la CNIL, qui relève du règlement européen. La Commission européenne a d’ailleurs proposé, le 19 novembre 2025, un point d’entrée unique pour les notifications d’incidents à l’échelle de l’Union Européenne.

Dispositif

Après l’alinéa 12, insérer l’alinéa suivant :

« Lorsqu’un incident mentionné au premier alinéa du I doit également être notifié ou signalé en application de l’article L. 1332-7 du code de la défense ou de l’article L. 1111-8-2 du code de la santé publique, ces notifications et signalements sont réalisés par le biais d’un document unique transmis simultanément à l’ensemble des autorités destinataires. »

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

L’article L. 1332-9 du code de la défense permet à la Commission européenne, sur demande motivée, de conduire auprès d’un opérateur d’importance vitale désigné comme entité critique d’importance européenne particulière une mission de conseil au cours de laquelle l’opérateur doit garantir l’accès à ses informations, à ses systèmes et à ses installations. Cette mission est subordonnée à l’accord de l’autorité administrative, mais le Parlement n’en est à aucun moment informé.

L’intervention d’une institution de l’Union Européenne au sein d’un opérateur dont l’activité est vitale pour la Nation doit pouvoir faire l’objet d’un contrôle parlementaire. Le présent amendement prévoit l’information des commissions chargées de la défense des deux assemblées, dans le respect du secret de la défense nationale.

Dispositif

Après l’alinéa 54, insérer l’alinéa suivant :

« Le Gouvernement informe sans délai les commissions permanentes de l’Assemblée nationale et du Sénat chargées de la défense de toute demande de mission de conseil formulée en application du premier alinéa du présent article, de la suite qui lui est donnée et, le cas échéant, de l’avis rendu par la Commission européenne, dans le respect du secret de la défense nationale. »

Art. ART. 15 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Les objectifs de sécurité auxquels renvoie l’article 15 sont fixés par le décret prévu au sixième alinéa de l’article 14, qui institue également le référentiel. Depuis l’insertion d’un alinéa à l’article 14 par la commission, les renvois au septième alinéa, qui ne traite que de la concertation, sont erronés. Par cohérence, le renvoi au référentiel vise l’alinéa qui l’institue.

Dispositif

I. – À l’alinéa 1, substituer aux mots :

« huitième alinéa du même article 14 »

les mots :

« sixième alinéa du même article 14 »

et aux mots :

« septième alinéa dudit article 14 »

les mots :

« sixième alinéa dudit article 14 ».

II. – Aux alinéas 4 et 5, substituer au mot :

« septième »

le mot :

« sixième ».

Art. ART. PREMIER 02/10/2026 A_DISCUTER

Exposé des motifs

Le présent article permet à la Commission européenne de diligenter des missions d’évaluation ou de conseil auprès d’opérateurs d’importance vitale (OIV) français classés comme entités critiques d’importance européenne particulière (ECIEP), dans le cadre de la coopération et de l’harmonisation à l’échelle européenne.

Bien que cette intervention soit soumise à l’accord préalable de l’État membre concerné, elle conduit néanmoins à reconnaître à la Commission européenne une capacité d’intervention auprès de structures stratégiques relevant directement de la sécurité et de la résilience nationales.

Le présent amendement vise donc à supprimer ces nouvelles prérogatives confiées à la Commission européenne, afin de préserver notre souveraineté et la pleine maîtrise de l’État sur ses opérateurs d’importance vitale.

Dispositif

Supprimer les alinéas 53 et 54.

Art. ART. 28 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 28 punit d’une amende pouvant atteindre dix millions d’euros ou 2 % du chiffre d’affaires annuel mondial le fait de faire obstacle aux contrôles de l’ANSSI, notamment en fournissant des renseignements incomplets ou inexacts. En l’état, une erreur ou une omission de bonne foi, fréquente dans des procédures techniques complexes, en particulier pour des structures nouvellement assujetties, pourrait être sanctionnée comme une obstruction délibérée. La prise en compte de la bonne foi, prévue au VII de l'article 37, ne vise expressément que les sanctions prévues à cet article.

Le présent amendement réserve la sanction à l’obstruction délibérée, conformément à l’exigence de proportionnalité des sanctions posée par l’article 34 de la directive (UE) 2022/2555.

Dispositif

À l’alinéa 2, après le mot :

« obstacle »,

insérer les mots :

« de façon délibérée ».

Art. ART. 16 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement rédactionnel supprimant une redondance (« la réalisation régulière d’audits de sécurité réguliers »).

Dispositif

À la deuxième phrase de l’alinéa 4, supprimer le mot :

« réguliers ».

Art. ART. 8 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli.

À défaut de supprimer la catégorie des éditeurs de logiciels introduite par la commission, le présent amendement leur applique les seuils de droit commun des entités essentielles, prévus au 1° du présent article.

Les grands éditeurs, dont les produits équipent un grand nombre d’entités, restent soumis au régime. Les jeunes entreprises et les petites et moyennes entreprises françaises du secteur, déjà soumises au règlement (UE) 2024/2847 sur la cyberrésilience, ne sont plus exposées au régime de sanction le plus lourd.

Dispositif

Rédiger ainsi l’alinéa 7 :

« 6° Les fournisseurs de services de système de noms de domaine, ainsi que les éditeurs de logiciels qui emploient au moins 250 personnes ou dont le chiffre d’affaires annuel excède 50 millions d’euros et dont le total du bilan annuel excède 43 millions d’euros ; ».

Art. ART. 39 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Correction.

L’article modifié du code des postes et des communications électroniques est l’article L. 45-4, et la définition des agents agissant pour le compte d’un bureau d’enregistrement figure au 1° bis de l’article 6 du présent projet de loi, qui ne comporte pas de 2° ter.

Dispositif

I. – À l’alinéa 19, substituer à la référence :

« 45-4 »

la référence :

« L. 45-4 ».

II. – À l’alinéa 20, substituer à la référence :

« 2° ter »

la référence :

« 1° bis ».

Art. ART. 64 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le présent amendement procède à trois ajustements de coordination. Il reporte à 2027 le point de départ du rapport annuel, une première remise avant le 30 septembre 2026 étant devenue impossible. Il intègre au rapport annuel le suivi des indicateurs de performance que prévoyait le rapport biennal de l’article 5 bis, qui fait doublon. Il précise que les moyens évalués sont ceux de l’ANSSI, la rédaction actuelle (« mis à sa disposition ») étant ambiguë.

Il complète surtout le rapport par une analyse du niveau d’exposition des opérateurs d’importance vitale et des entités essentielles et importantes aux technologies extra-européennes et aux législations extraterritoriales, ainsi que des actions engagées pour réduire ces dépendances. Une part importante des systèmes critiques de la Nation repose sur des technologies dont les fournisseurs peuvent être contraints, par le droit de leur État, de communiquer des données ou d’interrompre un service. Le Parlement doit disposer d’une mesure régulière de cette exposition pour évaluer l’efficacité des politiques de souveraineté numérique.

Dispositif

Rédiger ainsi cet article :

« Chaque année, à compter de 2027, le Gouvernement remet au Parlement, avant le 30 septembre, un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité prévue à l’article 5 bis. Ce rapport présente l’évolution des indicateurs clés de performance définis par cette stratégie ainsi que les moyens humains, techniques et financiers dont dispose l’autorité nationale de sécurité des systèmes d’information pour l’exercice de ses missions de contrôle et d’audit ; il évalue les besoins à venir au regard de l’élargissement du périmètre des entités concernées par la présente loi. Il analyse également le niveau d’exposition des opérateurs d’importance vitale ainsi que des entités essentielles et importantes aux technologies, produits et services fournis par des entreprises établies hors de l’Union européenne ou soumises à des législations d’États tiers à portée extraterritoriale, et présente les actions engagées pour réduire ces dépendances. »

Art. ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli.

Le présent amendement limite aux entités essentielles de droit privé l’extension de l’exigence de protection contre les législations extraterritoriales prévue par l’article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique : grands opérateurs de l’énergie, des transports, des communications électroniques, de la santé ou de l’eau. Il reprend pour le reste le dispositif de l’amendement principal.

Dispositif

Compléter cet article par un alinéa ainsi rédigé :

« Lorsqu’une entité essentielle de droit privé a recours à un service d’informatique en nuage fourni par un prestataire privé pour traiter ou stocker des données dont la violation est susceptible de porter atteinte à la sécurité nationale, à l’ordre public, à la santé ou à la vie des personnes ou à la continuité des services essentiels qu’elle fournit, elle veille à ce que ce service mette en œuvre des critères de sécurité et de protection des données garantissant notamment la protection de ces données contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre. Ces critères sont ceux prévus au I de l'article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique et précisés par le décret pris pour son application de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique. Un décret en Conseil d’État précise les catégories de données concernées ainsi que les délais de mise en conformité, qui ne peuvent excéder trois ans à compter de sa publication. »

Art. APRÈS ART. 37 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

La directive (UE) 2022/2555 prévoit que les organes de direction des entités essentielles et importantes approuvent les mesures de cybersécurité, en supervisent la mise en œuvre et peuvent être tenus pour responsables de leurs manquements ; pour les administrations publiques, elle renvoie au droit national la responsabilité des agents et des élus. Le projet de loi exonère les administrations des amendes administratives sans prévoir, en contrepartie, aucune responsabilité individuelle : un manquement grave d’une administration à ses obligations de cybersécurité n’a de conséquence pour personne.

Le présent amendement met fin à cette irresponsabilité sans faire payer le contribuable. Chaque administration concernée désigne nommément un responsable parmi ses cadres dirigeants, tenu d’alerter par écrit lorsque les moyens font défaut. Lorsqu’un manquement est constaté, l’autorité disciplinaire doit se prononcer sur les poursuites, et la décision est débattue par l’assemblée délibérante ou transmise au Parlement. Chacun, agent ou élu, répond ainsi de ses choix devant l’instance compétente.

Dispositif

APRÈS L’ARTICLE 37 BIS, insérer l’article suivant :

I. – Pour chaque entité essentielle ou importante mentionnée au 7°, 10° de l’article 8 ou aux 4°, 6°, 6° bis, 6° ter ou 5°, 7° de l’article 9 qui est une administration de l’État ou une personne morale de droit public, l’autorité exécutive de l’entité désigne, parmi les agents occupant un emploi de direction, un responsable de la mise en œuvre des mesures prévues à l’article 14. Elle communique son identité à l’autorité nationale de sécurité des systèmes d’information.

II. – Lorsqu’il estime que les moyens nécessaires à la mise en œuvre de ces mesures font défaut, ce responsable en informe par écrit l’autorité exécutive de l’entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, cette information est portée à la connaissance de l’assemblée délibérante lors de sa plus prochaine réunion.

III. – Lorsque la commission des sanctions constate un manquement d’une entité mentionnée au I aux obligations prévues aux articles 14 ou 17, ou l’inexécution d’une mesure prise en application de l’article 31, elle transmet sa décision à l’autorité investie du pouvoir disciplinaire. Celle-ci se prononce, dans un délai de deux mois et par une décision motivée, sur l’engagement de poursuites disciplinaires à l’encontre du responsable mentionné au I et des autres agents dont les agissements ou les abstentions ont concouru au manquement. Elle informe la commission des sanctions de sa décision. L’information adressée par le responsable en application du II est prise en compte pour l’appréciation de sa responsabilité.

IV. – La décision de la commission des sanctions mentionnée au III est rendue publique, dans des conditions qui ne portent pas atteinte à la sécurité des systèmes d'information de l'entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, elle est communiquée à l’assemblée délibérante, qui en débat lors de sa plus prochaine réunion. Lorsque l’entité relève de l’État, elle est communiquée aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat.

Art. ART. 29 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Les audits de sécurité réalisés par un organisme indépendant désigné par l’ANSSI donnent accès aux informations les plus sensibles des entités contrôlées, à commencer par leurs vulnérabilités. Ces informations ne doivent pas pouvoir être captées au profit d’une puissance étrangère.

Le présent amendement réserve ces audits à des organismes dont le siège social est situé dans l’Union européenne, première garantie de leur soumission au droit européen.

Dispositif

Compléter l’alinéa 4 par les mots :

« et dont le siège statutaire, l'administration centrale et le principal établissement sont situés dans un État membre de l'Union européenne ».

Art. APRÈS ART. 37 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli. 

À défaut de prévoir les suites disciplinaires d’un manquement, le présent amendement garantit la traçabilité des responsabilités : désignation nominative d’un responsable, alerte écrite lorsque les moyens font défaut, publicité des manquements constatés et débat devant l’assemblée délibérante ou information du Parlement.

Dispositif

I. – Pour chaque entité essentielle ou importante mentionnée au 7°, 10° de l’article 8 ou aux 4°, 6°, 6° bis, 6° ter ou 5°, 7° de l’article 9 qui est une administration de l’État ou une personne morale de droit public, l’autorité exécutive de l’entité désigne, parmi les agents occupant un emploi de direction, un responsable de la mise en œuvre des mesures prévues à l’article 14. Elle communique son identité à l’autorité nationale de sécurité des systèmes d’information.

II. – Lorsqu’il estime que les moyens nécessaires à la mise en œuvre de ces mesures font défaut, ce responsable en informe par écrit l’autorité exécutive de l’entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, cette information est portée à la connaissance de l’assemblée délibérante lors de sa plus prochaine réunion.

III. – Lorsque la commission des sanctions constate un manquement d’une entité mentionnée au I aux obligations prévues aux articles 14 ou 17, ou l’inexécution d’une mesure prise en application de l’article 31, sa décision est rendue publique, dans des conditions qui ne portent pas atteinte à la sécurité des systèmes d'information de l'entité. Lorsque l’entité est une collectivité territoriale ou un groupement de collectivités territoriales, elle est communiquée à l’assemblée délibérante, qui en débat lors de sa plus prochaine réunion. Lorsque l’entité relève de l’État, elle est communiquée aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat.


 

Art. ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’insertion par la commission, au septième alinéa, de dispositions relatives à la concertation sur le référentiel a décalé la numérotation des alinéas sans que les renvois internes soient mis à jour.

La dérogation prévue au neuvième alinéa en faveur des fournisseurs soumis au règlement d’exécution (UE) 2024/2690 doit viser le sixième alinéa, qui fixe les objectifs et institue le référentiel, et le huitième, qui permet au référentiel de prescrire des produits certifiés, et non le septième, qui ne traite que de la concertation. Le septième alinéa doit quant à lui renvoyer au sixième, qui institue le référentiel. L’amendement corrige enfin une erreur matérielle au premier alinéa.

Dispositif

I. – À l’alinéa 1, substituer aux mots :

« en tout partie »

les mots :

« en tout ou partie ».

II. – À l’alinéa 7, substituer au mot :

« huitième »

le mot :

« sixième ».

III. – À l’alinéa 9, substituer au mot :

« septième »

le mot :

« huitième ».

Art. ART. 64 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli. 

Le présent amendement complète le rapport annuel prévu à l’article 64 par une analyse du niveau d’exposition des opérateurs d’importance vitale et des entités essentielles et importantes aux technologies extra-européennes et aux législations extraterritoriales, ainsi que des actions engagées pour réduire ces dépendances.

Dispositif

Compléter cet article par une phrase ainsi rédigée :

« Il analyse également le niveau d’exposition des opérateurs d’importance vitale ainsi que des entités essentielles et importantes aux technologies, produits et services fournis par des entreprises établies hors de l’Union européenne ou soumises à des législations d’États tiers à portée extraterritoriale, et présente les actions engagées pour réduire ces dépendances. »

Art. ART. 16 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le présent article prévoit que l’ANSSI pourra prescrire la réalisation d’audits à des organismes indépendants, dans le cadre de l’application des obligations de cybersécurité prévues pour les OIv.

Toutefois, la nature hautement sensible des contrôles en question implique des exigences particulières en matière de confiance, d’intégrité et de souveraineté. Ces contrôles peuvent en effet conduire à accéder à des informations confidentielles, voire classifiées, ou à mettre au jour des vulnérabilités majeures susceptibles d’être exploitées à des fins hostiles si elles venaient à être connues de puissances étrangères.

Dans ce contexte, il est impératif que les organismes auxquels l’ANSSI pourra déléguer ces missions soient français.

Dispositif

À la deuxième phrase de l’alinéa 4, après le mot : 

« indépendants », 

insérer les mots : 

« dont le siège statutaire, administration centrale et principal établissement sont situés sur le territoire national ».

Art. ART. 29 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 29 met à la charge de la personne contrôlée le coût des audits de sécurité réalisés par un organisme indépendant désigné par l’ANSSI, sauf décision contraire de celle-ci.

Les collectivités territoriales supportent déjà le coût de leur mise en conformité, alors que leur inclusion dans le champ de la directive résulte pour l’essentiel d’un choix national. Il n’est pas justifié de faire en outre financer par le contribuable local des contrôles décidés par l’État. Le présent amendement permet de prendre en compte le problème rencontré.

Dispositif

Compléter l’alinéa 7 par une phrase ainsi rédigée :

« L'autorité nationale de sécurité des systèmes d'information tient compte, pour l'exercice de cette faculté, de la situation financière des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs. »

Art. ART. 8 02/10/2026 EN_TRAITEMENT

Exposé des motifs

La commission a classé l’ensemble des éditeurs de logiciels parmi les entités essentielles, sans aucun seuil de taille. La directive (UE) 2022/2555 ne range pas les éditeurs de logiciels parmi les secteurs et types d’entités qu’elle couvre : il s’agit d’une surtransposition, au régime le plus lourd, puisqu’une entité essentielle encourt une amende pouvant atteindre dix millions d’euros ou 2 % de son chiffre d’affaires annuel mondial.

Cette mesure frapperait d’abord les éditeurs français. En application de l’article 11, le titre II ne s’applique à cette catégorie que si l’entité est établie sur le territoire national : une jeune entreprise française d’édition de logiciels serait soumise au régime le plus contraignant, tandis qu’un éditeur étranger sans établissement en France y échapperait.

Le problème soulevé en commission[R1] , celui des éditeurs qui tardent à corriger les vulnérabilités de logiciels utilisés notamment par les hôpitaux, est traité au bon niveau par le règlement (UE) 2024/2847 sur la cyberrésilience, d’application directe. Ce règlement impose aux fabricants de produits comportant des éléments numériques, logiciels compris, la gestion des vulnérabilités pendant toute la période d’assistance du produit et, depuis le 11 septembre 2026, le signalement des vulnérabilités activement exploitées et des incidents graves. Les logiciels fournis en ligne relèvent en outre déjà de la directive, au titre des services d’informatique en nuage, à partir de la taille moyenne.

Le présent amendement supprime donc cette catégorie.

 

Dispositif

À l’alinéa 7, supprimer les mots :

« et les éditeurs de logiciels ».

Art. ART. 16 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli.

Le présent article prévoit que l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pourra prescrire la réalisation d’audits à des organismes indépendants, dans le cadre de l’application des obligations de cybersécurité prévues pour les organismes d’importance vitales (OIV). Toutefois, la nature hautement sensible des contrôles en question implique des exigences particulières en matière de confiance, d’intégrité et de souveraineté. Ces contrôles peuvent en effet conduire à accéder à des informations confidentielles, voire classifiées, ou à mettre au jour des vulnérabilités majeures susceptibles d’être exploitées à des fins hostiles si elles venaient à être connues de puissances étrangères. Dans ce contexte, il est impératif que les organismes auxquels l’ANSSI pourra déléguer ces missions soient exclusivement européens.
 

Dispositif

À la deuxième phrase de l’alinéa 4, après le mot : 

« indépendants », 

insérer les mots : 

« dont le siège statutaire, administration centrale et principal établissement sont situés dans un État membre de l’Union européenne. »

Art. ART. 8 02/10/2026 EN_TRAITEMENT

Exposé des motifs

La commission a inscrit les établissements publics de santé et les établissements et services sociaux et médico-sociaux (ESSMS) à la fois parmi les entités essentielles (article 8) et parmi les entités importantes (article 9). L’article 9 ne s’appliquant qu’aux entités qui ne sont pas des entités essentielles, ses dispositions restent sans effet : tous ces établissements deviennent des entités essentielles, quelle que soit leur taille.

La sécurisation des hôpitaux est une nécessité : plusieurs centres hospitaliers ont été paralysés par des rançongiciels ces dernières années. Mais l’inclusion indifférenciée de plusieurs dizaines de milliers d’établissements et services, de l’EHPAD au service d’aide à domicile de quelques salariés, dans le régime le plus exigeant n’est ni proportionnée, ni finançable, ni contrôlable. Elle crée en outre une inégalité de traitement entre les hôpitaux publics, soumis sans seuil, et les cliniques privées, qui relèvent des seuils de droit commun.

Le présent amendement applique à ces établissements les seuils de droit commun des entités essentielles. Combiné à l’amendement du groupe à l’article 9, il classe parmi les entités importantes ceux qui emploient au moins 50 personnes ou dépassent 10 millions d’euros de chiffre d’affaires ou de produits et de total de bilan. Un établissement de santé de plus petite taille dont la défaillance aurait un impact important pourra toujours être désigné par le Premier ministre en application de l’article 10.

 

Dispositif

Compléter les alinéas 16 et 17 par les mots :

« , lorsqu’ils emploient au moins 250 personnes ou que leur chiffre d’affaires ou leurs produits d’exploitation annuels excèdent 50 millions d’euros et que le total de leur bilan annuel excède 43 millions d’euros ».

Art. ART. 16 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 16 bis, introduit par le Sénat et précisé par la commission, interdit d’imposer aux fournisseurs de services de chiffrement l’intégration de portes dérobées. Le groupe Rassemblement national en soutient pleinement le principe : une porte dérobée est une vulnérabilité offerte à tous, y compris aux services de renseignement étrangers et aux organisations criminelles. La compromission, révélée en 2024, des dispositifs d’interception légale d’opérateurs américains par un groupe attribué à la Chine l’a démontré.

Le présent amendement ferme deux failles de la rédaction actuelle. En premier lieu, la notion de « fournisseurs de services de chiffrement » n’est définie par aucun texte ; une lecture stricte pourrait exclure les messageries, qui sont juridiquement des services de communications interpersonnelles. L’amendement vise donc expressément les fournisseurs de moyens et de prestations de cryptologie ainsi que les messageries. En second lieu, il interdit expressément l’ajout d’un participant invisible à une communication, technique qui permet d’accéder aux échanges sans modifier formellement le chiffrement, envisagée lors de l’examen de la loi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic.

Enfin, l’amendement précise que ce principe ne désarme pas les services, répondant ainsi au principal argument du Gouvernement pour soutenir la suppression de cet article. Restent applicables la captation des données sur l’équipement terminal d’une personne ciblée, en matière de renseignement comme de procédure pénale, et l’obligation, pour les fournisseurs, de remettre les conventions de déchiffrement qu’ils détiennent. La lutte contre le terrorisme et la criminalité organisée passe par le ciblage des terminaux des criminels, non par l’affaiblissement de la sécurité des communications de tous les Français.

Dispositif

Rédiger ainsi cet article :

« I. – Il ne peut être imposé aux fournisseurs de moyens ou de prestations de cryptologie, au sens de l’article 29 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, y compris aux prestataires de services de confiance qualifiés, ni aux fournisseurs de services de communications interpersonnelles non fondés sur la numérotation, au sens du 6° quater de l’article L. 32 du code des postes et des communications électroniques, l’intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications électroniques, tels que des clés de déchiffrement maîtresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées, y compris l’ajout, à l’insu des utilisateurs, d’un destinataire ou d’un participant à une communication.

« II. – Le I ne fait obstacle ni à la mise en œuvre, sur un équipement terminal déterminé, des techniques de recueil de renseignement et des mesures d’investigation autorisées par la loi, notamment celles prévues à l’article L. 853-2 du code de la sécurité intérieure et à l’article 706-102-1 du code de procédure pénale, ni à l’obligation de remise des conventions de déchiffrement prévue à l’article L. 871-1 du code de la sécurité intérieure, lorsque la personne concernée détient ces conventions. »

Art. ART. 42 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement rédactionnel et d'actualisation.

La date butoir du 31 décembre 2025 fixée pour l’entrée en vigueur du nouveau régime d’autorisation des assignations de fréquences satellitaires est dépassée. Le présent amendement lui substitue un délai d’un an à compter de la promulgation et rectifie la dénomination du code des postes et des communications électroniques.

Dispositif

I. – À l’alinéa 1, substituer aux mots :

« postes et communications »

les mots :

« postes et des communications ».

II. – À l’alinéa 39, substituer aux mots :

« et au plus tard du 31 décembre 2025 »

les mots :

« et au plus tard à l’expiration d’un délai d’un an à compter de la promulgation de la présente loi ».

Art. ART. 37 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de correction.

Dispositif

À l’alinéa 2, substituer à la référence :

« 1333-2 »

la référence :

« L. 1333-2 ».

Art. ART. 6 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de cohérence.

La définition de la résilience introduite au titre II, consacré à la cybersécurité, reprend celle du titre Ier : elle vise la capacité « d’un opérateur » à assurer la continuité « de la ou des activités d’importance vitale qu’il exerce ». La notion est pourtant employée au titre II, notamment à l’article 14, pour l’ensemble des entités essentielles et importantes, dont la plupart ne sont pas des opérateurs d’importance vitale.

Le présent amendement adapte la définition au champ du titre II et aligne sa rédaction sur celle retenue par la commission à l’article 1er.

Dispositif

Rédiger ainsi l’alinéa 9 :

« 5° bis Résilience : la capacité d’une entité à prévenir tout type d’incident, à s’en protéger et à y résister, afin d’assurer la continuité des activités qu’elle exerce et des services qu’elle fournit ; ».

Art. ART. 9 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Le présent amendement réserve le statut d’entité importante aux communautés de communes de 30 000 habitants et plus, soit environ 210 intercommunalités, par cohérence avec le seuil retenu pour les communes à l’article 8. Il reprend une proposition de l’Association des maires de France, portée en commission par des députés de plusieurs groupes.

Dispositif

À l’alinéa 5, après les mots :

« communautés de communes »,

insérer les mots :

« de 30 000 habitants et plus ».

Art. ART. 16 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement de repli. L’ajout d’un participant invisible à une conversation chiffrée permet d’accéder aux échanges sans modifier formellement l’algorithme de chiffrement ; il pourrait donc être présenté comme n’affaiblissant pas la sécurité au sens du présent article. Cette technique, envisagée par exemple lors de l’examen de la loi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic, compromet pourtant la sécurité de tous les utilisateurs du service, puisqu’elle suppose que le fournisseur conserve la capacité technique d’ajouter un participant à l’insu des utilisateurs. Le présent amendement l’inclut expressément dans l’interdiction.

Dispositif

Compléter cet article par les mots :

« , y compris l’ajout, à l’insu des utilisateurs, d’un destinataire ou d’un participant à une communication ».

Art. ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

La commission a introduit à l’article 14 un critère de souveraineté : le choix des mesures de sécurité doit tenir compte de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information, afin de réduire les dépendances envers les prestataires qui ne présentent pas de garanties suffisantes. Ce critère reste général et difficilement contrôlable.

Le législateur a déjà défini, pour les données les plus sensibles de l’État, une exigence précise. L’article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique impose aux administrations de l’État et à leurs opérateurs qui confient des données d’une sensibilité particulière à un service d’informatique en nuage de s’assurer que ce service les protège contre tout accès non autorisé des autorités d’États tiers. Le décret n° 2026-272 du 14 avril 2026 en a fixé les modalités ; le recours à une offre qualifiée SecNumCloud par l’ANSSI permet d’y satisfaire.

Rien ne justifie que des données dont la compromission menacerait la sécurité nationale, la santé des personnes ou la continuité des services essentiels soient protégées lorsqu’elles sont détenues par l’État, mais puissent être exposées aux législations extraterritoriales, telles que le CLOUD Act ou la section 702 du FISA américains, lorsqu’elles sont détenues par un opérateur d’électricité, un hôpital ou un grand service d’eau. Le présent amendement étend cette exigence aux entités essentielles, avec un délai de mise en conformité de trois ans au plus.

Dispositif

Compléter cet article par un alinéa ainsi rédigé :

« Lorsqu’une entité essentielle a recours à un service d’informatique en nuage fourni par un prestataire privé pour traiter ou stocker des données dont la violation est susceptible de porter atteinte à la sécurité nationale, à l’ordre public, à la santé ou à la vie des personnes ou à la continuité des services essentiels qu’elle fournit, elle veille à ce que ce service mette en œuvre des critères de sécurité et de protection des données garantissant notamment la protection de ces données contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre. Ces critères sont ceux prévus au I de l'article 31 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique et précisés par le décret pris pour son application. Un décret en Conseil d’État précise les catégories de données concernées ainsi que les délais de mise en conformité, qui ne peuvent excéder trois ans à compter de sa publication. Le présent alinéa ne s’applique pas aux personnes soumises à l’article 31 de la loi n° 2024-449 du 21 mai 2024 précitée. »

Art. ART. 23 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 23 permet à l’ANSSI de communiquer des informations couvertes par le secret de l’enquête ou par d’autres secrets protégés par la loi non seulement aux autorités françaises et européennes, mais aussi à des centres de réponse aux incidents et à des organismes internationaux, sans distinguer selon qu’ils relèvent ou non de l’Union Européenne.

La coopération internationale peut être indispensable face à des menaces qui ignorent les frontières. Mais la levée de secrets protégés par la loi au profit d’entités relevant d’États tiers doit être entourée de garanties. Le présent amendement subordonne ces échanges à des garanties de confidentialité au moins équivalentes à celles du droit français et au respect de la réciprocité.

Dispositif

Après l’alinéa 2, insérer l’alinéa suivant :

« Lorsque le destinataire est un centre de réponse aux incidents de sécurité informatique relevant d’un État non membre de l’Union européenne ou un organisme international, la communication est en outre subordonnée à l’existence de garanties de confidentialité au moins équivalentes à celles prévues par le droit français ainsi qu’à la réciprocité. »

Art. ART. 5 BIS 01/10/2026 A_DISCUTER

Exposé des motifs

Le Sénat a complété le présent projet de loi en prévoyant l’élaboration, par le Gouvernement, d’une stratégie nationale de cybersécurité, destinée notamment à mieux articuler les enjeux de sécurité numérique et de souveraineté.

Dans cette perspective, la commande publique constitue un levier majeur. En 2022, elle représentait 10,4 % du PIB national, soit près de 187 milliards d’euros. Son poids économique doit permettre d’orienter davantage les choix technologiques des administrations, de soutenir les solutions françaises et européennes et de réduire certaines dépendances à l’égard d’acteurs extra-européens.

Or, le rapport d’information du Sénat de juillet 2025 consacré à la commande publique et à la souveraineté souligne que ce levier demeure insuffisamment mobilisé, notamment dans le secteur numérique. Il relève en particulier le recours à des prestataires soumis à des législations extraterritoriales, telles que le Cloud Act américain, ainsi que les difficultés rencontrées par certains acheteurs publics pour identifier les solutions souveraines disponibles.

Ce rapport préconise ainsi une meilleure prise en compte des impératifs de souveraineté dans la stratégie cyber de l’État et une sensibilisation accrue des acheteurs publics à ces enjeux.

Le présent amendement vise donc à inscrire explicitement la commande publique parmi les leviers de la stratégie nationale de cybersécurité, afin qu’elle contribue pleinement au renforcement de notre résilience, de notre sécurité numérique et de notre indépendance technologique.

Dispositif

Compléter l’alinéa 6 par les mots :

« notamment en termes de commande publique ; »

Art. ART. 5 BIS 01/10/2026 A_DISCUTER

Exposé des motifs

Il faut actualiser cet alinéa, puisque nous souhaitons qu'il soit applicable à partir de l'année 2027. Tel est le sens de cet amendement.

Dispositif

À la première phrase de l’alinéa 20, substituer à la date : 

« 2026 » 

la date :

« 2027 ».

Art. ART. 5 BIS 01/10/2026 A_DISCUTER

Exposé des motifs

Le Sénat a introduit dans le présent projet de loi l’élaboration d’une stratégie nationale de cybersécurité, destinée notamment à mieux articuler les enjeux de cybersécurité et de souveraineté numérique.

Afin de garantir notre autonomie stratégique et de renforcer durablement notre résilience cyber, cette stratégie doit également favoriser ainsi le recours à des infrastructures et solutions françaises. Une dépendance excessive à des technologies ou prestataires soumis à des législations extraterritoriales est susceptible de fragiliser notre souveraineté numérique.

Le présent amendement vise donc à faire du soutien et du développement de l’offre française et européenne un axe prioritaire de la stratégie nationale de cybersécurité.

Dispositif

Compléter l’alinéa 6 par les mots : 

« favorisant ainsi le recours à des infrastructures et solutions françaises ou européennes souveraines ; ».

Art. ART. 5 BIS 29/09/2026 EN_TRAITEMENT

Exposé des motifs

Le présent amendement vise à prévoir, dans le cadre de la stratégie nationale de cybersécurité, un accompagnement adapté aux collectivités régies par l’article 73 de la Constitution, à savoir la Guadeloupe, la Guyane, la Martinique, La Réunion et Mayotte.

Cette précision vise à assurer une mise en œuvre effective des nouvelles obligations de cybersécurité sur l’ensemble du territoire national, en tenant compte des caractéristiques et contraintes particulières des territoires concernés, sans modifier le niveau d’exigence applicable en matière de sécurité des systèmes d’information.

Dispositif

I. – Après l’alinéa 15, insérer l’alinéa suivant :

« e) Les modalités d’un accompagnement adapté aux caractéristiques et contraintes particulières des collectivités régies par l’article 73 de la Constitution, notamment en matière de mise en conformité, de sécurisation des systèmes d’information, de formation, d’accès à l’expertise en cybersécurité et de réponse aux incidents ; »

II. – Compléter cet article par les trois alinéas suivants :

« II. – La perte de recettes pour l’État est compensée à due concurrence par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services.

« III. – La perte de recettes pour les collectivités territoriales est compensée à due concurrence par la majoration de la dotation globale de fonctionnement et, corrélativement pour l’État, par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services.

« IV. – La perte de recettes pour les organismes de sécurité sociale est compensée à due concurrence par la majoration de l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services. »

Scrutins (0)

Aucun scrutin lié à ce texte.