Résilience des infrastructures critiques et renforcement de la cybersécurité
Les rapports parlementaires sur ce texte
- Résilience des infrastructures critiques et renforcement de la cybersécurité Rapport législatif · 10/09/2025 texte disponible
Répartition des amendements
Par statutAmendements (66)
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement, de nature rédactionnelle et clarificatrice, précise qu’en application de l’article 43 A, la transmission à l’ANSSI des déclarations d’incidents majeurs et des notifications de cybermenaces effectuées par les entités financières s’opère dans des conditions équivalentes à celles applicables aux transmissions à l’ACPR, avec un contenu et un format identique. Il ne crée aucune obligation nouvelle ; il garantit simplement l’harmonisation des exigences déjà prévues et évite les divergences d’interprétation.
Dispositif
I. Compléter l’alinéa 4 par la phrase :
« Cette transmission à l’autorité nationale de sécurité des systèmes d’information est effectuée dans des conditions équivalentes aux conditions de déclaration des incidents majeurs à l’Autorité de contrôle prudentiel et de résolution en application du règlement 2022/2554 et, notamment, dans des conditions de contenu et de format identiques. »
II. Compléter l’alinéa 6 par la phrase :
« Cette transmission à l’autorité nationale de sécurité des systèmes d’information est effectuée dans des conditions équivalentes aux conditions de notification des cybermenaces à l’Autorité de contrôle prudentiel et de résolution en application du règlement 2022/2554 et, notamment, dans des conditions de contenu et de format identiques. »
Exposé des motifs
Le présent amendement supprime l'article 16 bis, conformément à la recommandation n° 14 du rapport remis au Premier ministre par notre ancien collègue, M. Florent Boudié, « Les politiques publiques de sécurité à l'ère numérique » (septembre 2026).
Introduit au Sénat contre l'avis du Gouvernement et de la commission, cet article a été modifié par la commission spéciale de l'Assemblée nationale.
Supprimer cet article ne revient pas à défendre les « portes dérobées ». Le même rapport recommande d'écarter toute disposition comparable à l'ancien article 8 ter[i] tant qu'aucune solution technique ne permet un accès ciblé aux contenus sans affaiblir le chiffrement (recommandation n° 17). L'objectif de protéger l'intégrité du chiffrement est légitime, singulièrement en matière de cyber sécurité.
Toutefois, la rédaction adoptée en commission dépasse cet objectif.
La commission a en effet ajouté le terme de « processus » à celui de « mécanisme ». Elle entendait ainsi interdire aussi des dispositifs qui ne sont pas intégrés techniquement aux systèmes de chiffrement, comme la conservation ou la transmission de copies de clés privées. Cet ajout étend l'interdiction au-delà de l'architecture technique des services, jusqu'aux obligations de coopération elles-mêmes. Il entre ainsi en contradiction avec le droit existant, en particulier avec l'article L. 871-1 du code de la sécurité intérieure, qui impose aux prestataires de cryptologie de remettre leurs conventions de déchiffrement. Le Conseil constitutionnel pourrait d’ailleurs être amené à censurer ces dispositions normatives contradictoires, rappelant que la loi doit être claire, précise et exécutoire.
Ce champ élargi s'ajoute à trois imprécisions du texte.
1. Aucune technique de renseignement ou d'enquête ne repose sur le consentement de la personne visée : interception, réquisition, captation de données informatiques. Interdire tout « processus » permettant un « accès non consenti » menace donc le principe même de ces techniques.
2. Les « données protégées » ne sont pas définies. Elles pourraient désigner non seulement les données chiffrées, mais aussi toute donnée accessible par un identifiant, un code PIN ou un dispositif biométrique.
3. La notion de « fournisseur de services de chiffrement » ne correspond à aucune catégorie juridique. Elle pourrait englober des réseaux sociaux, des plateformes collaboratives ou des services de visioconférence.
Ces ambiguïtés produiraient des effets que les auteurs du texte ne maîtrisent pas. Les opérateurs ne manqueraient pas d'invoquer la portée générale de l'article pour tenter de se soustraire à leurs obligations en matière d'interceptions légales. Il en résulterait un contentieux abondant et une insécurité juridique pour nos services d'enquête administratifs et judiciaires. La Délégation parlementaire au renseignement a elle-même alerté sur ce risque.
En outre, en adoptant seule ce principe, la France s'isolerait au moment où les États membres de l'Union recherchent une réponse commune au chiffrement « de bout en bout ». Aucun autre État membre ne s'est doté d'une telle disposition.
Enfin, l'article 16 bis est le principal point de blocage de ce projet de loi, qui doit transposer la directive NIS 2. Cette transposition aurait dû intervenir au plus tard le 17 octobre 2024. La Commission européenne a engagé une procédure en manquement contre la France, avec une mise en demeure le 28 novembre 2024 puis un avis motivé le 7 mai 2025.
Comme l'écrit le rapport de Florent Boudié, dans sa conclusion : "Il faut donc ici renverser le raisonnement : ce n’est pas de l’obligation juridique que peut naître la solution technique ; c’est de l’identification préalable d’une solution technique, permettant un accès ciblé aux contenus protégés, sans compromettre l’intégrité du chiffrement, et donc en protégeant notre sécurité numérique comme nos libertés publiques, que pourrait procéder, le cas échéant, une nouvelle obligation légale."
Cette condition n’est pas aujourd’hui réunie, c’est la conclusion du rapport Boudié. Elle n’en conclut pas qu’il faille renoncer à la rechercher. Au contraire, elle préconise d’intensifier les travaux déjà engagés par les services de l’État pour identifier les différentes hypothèses de travail, dont certaines ont été décrites dans son rapport. Plus encore, la mission préconise de porter ces travaux à une échelle plus structurée et offensive, d’en modéliser et éprouver la faisabilité, ainsi que les garanties, puis d’en organiser le développement et la confrontation, y compris avec les plateformes.
Il nous revient donc d'écarter toute disposition comparable à l’ancien article 8 ter ou en miroir à cet article 16 bis, tant que n’a pas été établie la faisabilité d’une solution technique permettant un accès strictement ciblé aux contenus protégés, sans compromettre le chiffrement, la confidentialité des échanges ni la sécurité des systèmes numériques.
Cet article 16 bis n'a rien à voir avec le projet de loi, sans que cet article n'ait de portée normative réelle (c'est-à-dire sans créer de véritables obligations, droits ou sanctions), mais en laissant planer des menaces qui seraient assurément exploitées pour parvenir au classement de nombre de procédures judiciaires en cours et venir. En droit français, le Conseil constitutionnel censure d'ailleurs régulièrement ces dispositions dépourvues de portée normative, rappelant que la loi doit être claire, précise et exécutoire.
Pour ces raisons, il est proposé de supprimer cet article.
[i] Inscrit par le Sénat et rejeté par l’Assemblée, dans la Ioi n° 2025-532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic.
Dispositif
Supprimer l'article
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Exposé des motifs
L’article 5 bis prévoit que la stratégie nationale de cybersécurité comprend des indicateurs clés de performance aux fins de l’évaluation de sa mise en oeuvre.
Des indicateurs fondés sur la seule conformité réglementaire ne permettent pas d’apprécier l’exposition réelle aux risques cyber ni d’anticiper les effets d’accumulation à l’échelle sectorielle ou nationale.
Le présent amendement vise à préciser dans un rapport que ces indicateurs devraient couvrir trois dimensions complémentaires : la quantification financière de l’exposition au risque, actuelle et projetée ; l’efficacité des mesures de maîtrise au regard de l’exposition résiduelle ; et la dynamique des menaces et incidents significatifs.
S'il est complexe d'ancrer, dès maintenant dans la loi des exigences de mesure objective et financièrement quantifiée du risque cyber, le rapport demandé doit valider une méthode documentée et auditable. Il contribuera également à la résilience financière et à la souveraineté numérique nationale : il permettrait de conditionner dans l'avenir l'évaluation de la stratégie à des métriques maîtrisées par la puissance publique, indépendantes des seuls référentiels déclaratifs des opérateurs, et permet à l'État de disposer d'une vision consolidée et autonome de l'exposition du pays aux cybermenaces.
Cette approche, conforme aux référentiels internationaux reconnus en matière de gestion du risque cyber, fournit aux pouvoirs publics des métriques objectives, comparables dans le temps et exploitables pour le pilotage de la stratégie nationale.
Cet amendement a été travaillé avec Citalid.
Dispositif
Après la dernière phrase, il est ajouté un alinéa ainsi rédigé :
«Ce rapport comprend également une évaluation de l’exposition financière au risque cyber, actuelle et projetée, des entités concernées par la présente loi ainsi qu’une appréciation consolidée de cette exposition à l’échelle nationale.»
Exposé des motifs
Cet amendement vise à assurer la cohérence des obligations applicables aux opérateurs d’importance vitale avec le champ prévu par la réglementation européenne et à éviter d’étendre ces obligations au-delà de celui-ci.
Les sites chimiques désignés comme OIV au titre du 2° du I de l’article L. 1332-2 du code de la défense, dans sa rédaction proposée par le Sénat, le sont en raison du « danger d’une particulière gravité pour la population ou l’environnement » que pourrait présenter la destruction ou l’avarie de certaines de leurs installations.
Il convient donc de préserver cette spécificité dans la définition de l’analyse des risques qui leur est applicable. Pour ces opérateurs, cette analyse doit porter sur les risques susceptibles de mettre en cause la sécurité de leurs infrastructures critiques au regard des dangers pour la population ou l’environnement, sans leur appliquer les obligations relatives à la continuité des activités prévues pour les autres catégories d’OIV.
Dispositif
À l’alinéa 22, après le mot :
« ou »,
insérer les mots :
« , pour les opérateurs désignés au titre du 2° du I de l’article L. 1332‑2, mettre en cause ».
Exposé des motifs
Cet amendement vise à permettre aux agents et personnels chargés de rechercher et constater les manquements aux obligations mentionnées à l’article 26 du projet de loi pour lesquels il est nécessaire que ces derniers puissent se rendre dans les lieux d’exécution de prestations de l’entité contrôlée, lorsqu’il s’agit en particulier des organismes d’évaluation de la conformité relevant du règlement CSA mentionné au 2° de l’article 26 et des prestataires de services de confiance du règlement e-IDAS mentionné au 1° de l’article 26.
Dispositif
Après les mots :
« locaux à usage professionnel des entités contrôlées »,
rédiger ainsi la fin de l’alinéa 2 :
« et aux lieux d’exécution d’une prestation de services. »
Exposé des motifs
Cet amendement vise à supprimer la prise en compte du degré d’exposition au risque des personnes dans la formation des membres des organes de direction.
Cette disposition est contraire à la directive, qui prévoit la formation de tous les membres des organes de direction des entités indépendamment de leur exposition au risque.
En outre, cette disposition oblige les entités à évaluer l’exposition au risque des membres de ses organes de direction et d’adapter son plan de formation en conséquence, faisant peser sur les entités une charge supplémentaire qui n’est pas prévue par la directive et peut paraître disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de cette évaluation et du coût financier qu’elle représente.
Enfin, le Gouvernement prévoit dans les objectifs de sécurité qui seront définis au niveau réglementaire l’obligation pour les entités de sensibiliser à la sécurité numérique l’ensemble des personnels et en particulier les dirigeants et de former les personnes occupant des fonctions à responsabilités dans le domaine du numérique, permettant ainsi d’assurer un niveau de sensibilisation et de formation homogène au sein de l’entité.
Dispositif
A l’alinéa 2 supprimer les mots :
« en fonction de leur degré d’exposition au risque ».
Exposé des motifs
Amendement de clarification sur le rôle des agents et personnels, dont ceux des organismes indépendants, et des experts mentionnés à l’article 26 et à l’article 27.
Cet amendement vise à préciser, en lien avec l’alinéa 9 de l’article 26, que les agents et personnels des organismes indépendants et les experts peuvent également accéder aux locaux et accomplir certaines tâches dans le cadre des contrôles, dans le respect des conditions de l’article 26 et du cadre de leur habilitation. Il vise également à ce que les garanties de secret professionnel leur soient applicables dès lors qu’ils seront susceptibles d’avoir connaissance d’informations sensibles dans l’exercice de leur mission.
Dispositif
1° A l’alinéa 1er, substituer aux mots :
« et personnels mentionnés à »
les mots :
« , personnels et experts mentionnés au premier et au neuvième alinéas de l’article 26, »
2° En conséquence, à l’alinéa 2, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts»
3° Après l’alinéa 2, insérer l’alinéa suivant :
« Ils peuvent, dans la limite de leur habilitation : »
4° A l’alinéa 8, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts »
5° A l’alinéa 9, substituer aux mots :
« et personnels »
les mots :
«, personnels ainsi que les experts, »
Exposé des motifs
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Dispositif
Après l’alinéa 12, insérer les sept alinéas suivants :
« II bis. – Le code général des collectivités territoriales est ainsi modifié :
« 1° Le 11˚ de l’article L. 2321‑2 est ainsi rétabli :
« 11˚ La garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, et le respect des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
« 2° Le 9˚ de l’article L. 3321‑1 est ainsi rétabli :
« 9˚ Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
« 3° L’article L. 4321‑1 est complété par un 17˚ ainsi rédigé :
« 17˚ Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n˚ ….. du xx xx xxxx relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° Alinéa 2
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
L’article 14 prévoit que les entités essentielles doivent prendre les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information. Pour ce faire, elles doivent notamment assurer la protection de ces réseaux et systèmes, y compris en cas de recours à la sous-traitance.
La mention explicite de la sous-traitance pourrait entraîner des interprétations excessives entraînant, pour les entités essentielles, des obligations de sécurité pour l’ensemble des sous-traitants, y compris ceux dont l’intervention n’a pas d’incidence directe sur la sécurité des systèmes d’information.
De plus, la sous-traitance impliquera des responsabilités différentes selon le niveau d’accès aux données et aux systèmes du donneur d’ordre. En effet, les sous-traitants administrateurs ou gestionnaires des données jouent un rôle actif dans la gestion des systèmes ou le traitement des données du donneur d’ordre. A ce titre, ils doivent garantir que leurs infrastructures et procédures ne constituent pas une faille de sécurité susceptible d’exposer les données à des risques de cyberattaques. Il est essentiel d’exiger d’eux des garanties spécifiques en matière de cybersécurité et de conformité aux exigences de la directive NIS.
Concernant les sous-traitants ayant un simple accès aux données, sans rôle de gestion ou d’administration, bien qu’ils n’interviennent pas directement sur les systèmes, leur accès aux données du donneur d’ordre peut représenter un risque, notamment en cas d’utilisation inappropriée, de fuite d’informations ou d’erreur humaine. Il est donc essentiel d’encadrer leurs rôles et responsabilités afin d’éviter toute utilisation inappropriée ou faille de sécurité.
Le présent amendement propose donc de clarifier la portée de cette disposition en limitant sa mise en œuvre aux cas où la sous-traitance a une implication directe sur la sécurité des systèmes d'information et en spécifiant que les rôles et responsabilités de chacun devront être précisés autant que de possible au préalable.
Cet amendement a été travaillé avec "Les Entrepreneurs - ex CPME".
Dispositif
A l’alinéa 3, après les mots « sous-traitance », insérer les mots : « lorsque celle-ci a une implication directe sur la sécurité des réseaux et systèmes d’information. Les rôles et les responsabilités de chacun devront être précisés autant que de possible au préalable. ».
Exposé des motifs
Rédactionnel, en lien avec l’amendement rédactionnel de l’article 35 visant à spécifier les règles dont la commission des sanctions statuera sur les manquements.
Dispositif
À l’alinéa 1er, substituer aux mots :
«aux obligations découlant de l’application du chapitre II du présent titre et du présent chapitre »
les mots :
« mentionnés à l’article 35 ».
Exposé des motifs
Il convient de rectifier le comptage des lignes du tableau compteur Lifou des articles L. 783-2, L. 784-2 et L. 785-2 car celui-ci, depuis son écriture initiale en 2024, a été modifié par l’ordonnance n° 2026-255 du 8 avril 2026.
La création de l’article L. 612-24-1 nécessite une adaptation concernant la directive du 14 décembre 2022 qui ne peut pas s’appliquer en l’état dans les collectivités ultramarines du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna qui sont des pays et territoires d’outre-mer où le droit européen ne s’applique pas.
Dispositif
1° Au premier alinéa du 3°, remplacer les mots : « vingt-deuxième » par les mots : « vingt-troisième ».
2° Après le 3° : ajouter un 4° et 5° ainsi rédigés :
a) « 4° Au III des articles L. 783-2 et L. 784-2, est inséré un 5° bis ainsi rédigé :
« 5° bis A l’article L. 612-24-1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
b) « 5° Au III de l’article L. 785-2, est inséré un 3° bis ainsi rédigé :
« 3° bis A l’article L. 612-24-1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».
Exposé des motifs
Cet amendement vise à désigner l’Autorité des marchés financiers comme autorité compétente chargée de recevoir les déclarations d’incidents et les notifications de cybermenaces de la part des entités financières relevant de sa surveillance, conformément au deuxième alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA).
Une communication additionnelle est toutefois prévue au bénéfice de l’ANSSI, de manière obligatoire pour les entités assujetties à NIS2 et sur base volontaire pour les autres entités, afin de faciliter l’information rapide et le traitement de ces incidents et menaces par l’ANSSI.
Les collectivités ultramarines du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna régies par le principe de spécialité législative où toute création, modification ou abrogation d’articles métropolitains relevant de la sphère de compétence de l’Etat, en l’occurrence en matière bancaire et financière, doivent être rendues applicables par mention expresse.
Dispositif
L’article 45 bis est remplacé par les dispositions suivantes :
I.- Après l’article L. 621-9-3 du code monétaire et financier, il est inséré un article L. 621-9-4 ainsi rédigé :
« Art. L. 621-9-4. – I. – En application du premier alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, les entités financières soumises à ce règlement qui relèvent de la compétence de l’Autorité des marchés financiers adressent à l’Autorité des marchés financiers leurs déclarations d’incidents majeurs liés aux technologies de l’information et de la communication.
« Lorsque ces entités sont également soumises en tant qu’entités essentielles ou importantes aux dispositions de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, elles transmettent également à l’autorité nationale de sécurité des systèmes d’information, en application du sixième alinéa du 1 de l’article 19 du règlement mentionné à l’alinéa précédent, leurs déclarations d’incidents majeurs liés aux technologies de l’information et de la communication.
« II. – En application du paragraphe 2 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022, les entités financières mentionnées au premier alinéa du I peuvent adresser à l’Autorité des marchés financiers leurs notifications de cybermenaces. Dans ce cas, elles transmettent également ces notifications à l’autorité nationale de sécurité des systèmes d’information. »
II.- Au tableau du I des articles L. 783-8, L. 784-8 et L. 785-7 du même code, après la ligne :
« L. 621-9-3 la loi n° 2003-706 du 1er août 2003 »
est insérée la ligne suivante :
« L. 621-9-4 la loi n° du 2026 ».
Exposé des motifs
Compte tenu de l'état de la technique, de l’existence de normes européennes et internationales de cybersécurité, ainsi que du coût de leur mise en œuvre, le respect des objectifs du référentiel de cybersécurité de l’autorité nationale de sécurité des systèmes d’information peut être satisfaites via une reconnaissance par l’autorité nationale de sécurité des systèmes d’information des référentiels étrangers garantissant un niveau de sécurité des réseaux et des systèmes d'information adapté aux risques identifiés.
Par ailleurs, cette démarche contribuerait à l’harmonisation réglementaire au sein de l’Union européenne, dans l’intérêt de l’ensemble des parties prenantes.
Il est donc proposé, en application des conditions de reconnaissance de l’équivalence des normes et des spécifications techniques européennes ou internationales pour la sécurité des réseaux et des systèmes précisées par décret en Conseil d’Etat selon les alinéas 4 et 5 de l’article 15, que le décret définisse également les modalités de communication des référentiels de normes et de spécifications techniques européens ou internationaux pour la sécurité des réseaux et des systèmes conformes à tout ou partie des objectifs mentionnés au sixième alinéa de l’article 14.
Cet amendement a été travaillé avec la Fédération française des télécoms.
Dispositif
Après l’alinéa 6, insérer une phrase ainsi rédigée :
« Ce décret définit également les modalités de communication des autres référentiels reconnus comme équivalents par l’autorité nationale de sécurité des systèmes d’information et prévus au premier alinéa du présent article. »
Exposé des motifs
Cet amendement vise à assurer la cohérence du dispositif national avec le champ des obligations prévues par la directive REC et à éviter d’étendre celles-ci à des opérateurs qui n’y sont pas soumis au titre du droit européen.
L’obligation d’analyser les dépendances à l’égard de tiers et les vulnérabilités des chaînes d’approvisionnement découle des exigences de résilience applicables aux entités critiques relevant de la directive REC.
Il convient donc de réserver cette obligation aux opérateurs d’importance vitale désignés au titre du 1° du I de l’article L. 1332-2, auxquels s’appliquent ces exigences, et de ne pas l’étendre aux opérateurs désignés au titre du 2° du même I en raison du danger d’une particulière gravité que la destruction ou l’avarie de leurs installations pourrait présenter pour la population ou l’environnement.
Dispositif
À la première phrase de l’alinéa 32, après la première occurrence du mot :
« vitale »,
insérer les mots :
« désignés au titre du 1° du I de l’article L. 1332‑2 ».
Exposé des motifs
Cet amendement poursuit deux objectifs :
- viser clairement à l’alinéa 1er les dispositions dont relèvent les sanctions applicables aux entités mentionnées au I de l’article 37, notamment aux opérateurs d’importance vitale ;
- clarifier les modalités de calcul du quantum de la sanction pour les entités mentionnées à l’alinéa 4 et le quantum de la sanction applicable aux cas de manquement aux obligations prévues au chapitre III (obligations de coopération dans le cadre d’un contrôle et obstacle) pour les prestataires, organismes et fournisseurs mentionnés aux alinéas 7 et 8, de façon analogue aux entités mentionnées au I de l’article 37.
Dispositif
1° A l’alinéa 1,
Après le mot :
« manquement »,
Insérer le mot :
« constaté »
2° au même alinéa, substituer aux mots :
« prévues au présent titre »
les mots :
«, prescriptions et exigences prévues par les dispositions mentionnées au 3° et 4° bis de l'article 26 ».
3° À l’alinéa 4, après les mots :
« chapitre II »,
Insérer les mots :
« du titre II ».
4° Au même alinéa, compléter la première phrase par les mots :
« , le montant le plus élevé étant retenu ».
5° Compléter l’alinéa 7 par les mots :
« ou aux obligations prévues au présent chapitre »
6°Après les mots :
« constaté aux »:
Rédiger ainsi la fin de l’alinéa 8 :
"obligations, prescriptions et exigences prévues par les dispositions mentionnées aux 2°, 4°, 5° et 6° de l’article 26 et par le présent chapitre ".
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise donc à aligner le régime applicable aux OIV du secteur financier sur l’exemption sectorielle prévue à l’article 62 A, afin de consacrer l’équivalence entre DORA et NIS2 en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.
Dispositif
Après l’alinéa 61, insérer l’alinéa suivant :
« Conformément à l’article 62A de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, sont notamment considérées comme ayant un effet au moins équivalent, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les obligations résultant des articles 14 et 15 ainsi que les obligations résultant du premier alinéa de l’article 17, ne sont pas applicables aux entités financières visées au titre III de ladite loi, ayant le statut d’opérateurs mentionnés à l’article L. 1332‑2 du code de la défense. »
Exposé des motifs
Amendement rédactionnel de cohérence.
La rédaction actuelle de cette disposition réduit la portée de la définition de la résilience à la seule continuité des activités d’importance vitale. Or le chapitre II du projet de loi, qui transpose la directive NIS2, oblige (à l’art. 14) les entités essentielles, les entités importantes, les administrations et leurs établissements publics administratifs à garantir un niveau de sécurité et de résilience adapté et proportionné au risque existant, et ne se limite pas aux seules activités d’importance vitale.
En outre, cet amendement permet d’harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et de mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 9 :
« 5˚ bis Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir ; »
Exposé des motifs
Le présent amendement vise à encadrer l’élaboration du futur référentiel d’exigences techniques et organisationnelles afin que les obligations de cybersécurité soient adaptées à la réalité des risques.
Ce référentiel déterminera concrètement les mesures que devront mettre en œuvre plusieurs milliers d’entités. Il est donc essentiel que son niveau d’exigence ne soit pas défini de manière uniforme, mais qu’il tienne compte de l’exposition au risque, de la taille de l’entité, de la probabilité et de la gravité des incidents, ainsi que de l’ampleur des perturbations qu’ils seraient susceptibles de provoquer.
L’ajout de la notion d’« effet perturbateur important », tel que proposé dans le présent amendement, permet de mieux apprécier les conséquences réelles d’une défaillance sur les usagers, les territoires et les autres activités essentielles. Il donne ainsi une traduction concrète au principe de proportionnalité, sans remettre en cause l’ambition du projet de loi en matière de cybersécurité.
Cette précision assure également la cohérence entre les exigences de résilience applicables aux activités d’importance vitale et les obligations de cybersécurité prévues par le présent projet de loi. Les deux volets doivent poursuivre le même objectif : permettre aux opérateurs de mettre en œuvre des mesures adaptées aux menaces auxquelles ils sont exposés et à l’impact réel qu’aurait une interruption de leurs services.
La directive NIS 2 impose bien une appréciation tenant compte notamment de la taille de l’entité, de son exposition au risque, de la probabilité et de la gravité des incidents, y compris de leurs conséquences sociales et économiques.
À défaut, l’application uniforme du référentiel pourrait faire peser sur des services locaux des charges financières et opérationnelles disproportionnées au regard des risques encourus. Tel pourrait notamment être le cas de petits réseaux de chaleur et de froid, pour lesquels le coût de ces obligations serait nécessairement répercuté sur les abonnés.
Cet amendement a été travaillé avec la FEDENE.
Dispositif
À l’alinéa 6, remplacer les mots « et de la gravité », par les mots « et de l’effet perturbateur important ».
Exposé des motifs
Comme le souligne l’ARCEP dans son Avis no 2024-1131 en date du 23 mai 2024 sur ce projet de loi, « la directive NIS 2 introduit une nouveauté importante : c’est désormais, par défaut, l’ensemble des systèmes d’information des entités essentielles ou importantes qui est soumis à des exigences de sécurité des systèmes d’information, et non uniquement les systèmes d’information essentiels. En pratique, il n’est pas exclu que certains acteurs nouvellement désignés entités essentielles ou importantes doivent mettre en œuvre des mesures de protection qui sont totalement nouvelles pour eux. Il en est de même pour les acteurs déjà opérateurs de services essentiels au titre de la directive précédente, qui devront étendre les mesures de gestion des risques à l’ensemble de leurs systèmes d’information.
En conséquence, il paraît nécessaire de prévoir une date d’entrée en vigueur de ces obligations qui donne aux acteurs un délai suffisant pour se mettre en conformité.
Auditionné en juin 2025, le directeur général de l’ANSSI a notamment affirmé qu’il fallait « un délai de mise en œuvre des mesures, au-delà de celles relatives à l’enregistrement et à la notification, suffisamment important pour permettre aux entités de se mettre en adéquation avec ces exigences. L’ANSSI estime ce délai raisonnable à trois ans. »
Un an plus tard, les attaques ont redoublé, le projet de loi est connu et fait l'objet de nombreux travaux préparatoires, tant par l'ANSSI, que dans la plupart des entités essentielles, les entités importantes et toutes les structures publiques et privées citées dans la première alinéa de cet article.
Il est donc tout à la fois important de fixer une délai, mais un délai qui soit responsable et ne nous fragilise pas.
Dispositif
Après l’alinéa 10, insérer un alinéa ainsi rédigé :
« Les entités désignées au premier alinéa du présent article disposent d’un délai de deux ans après promulgation de la loi pour mettre en œuvre les exigences prévues au présent article. »
Exposé des motifs
Cet amendement vise à réintroduire à l’article 14 la notion de « destinataires ».
D’une part cet amendement poursuit un objectif de cohérence, cette notion étant présente dans la directive et reprise dans l’ensemble des dispositions du présent projet de loi. D’autre part car la notion d’usager est traditionnellement utilisée pour désigner les usagers d’un service public, ce qui est plus restrictif que les destinataires des services, et de nature à créer un risque de confusion quant aux personnes visées par la disposition.
Dispositif
A la fin de première phrase de l’alinéa 1er substituer au mot :
« usagers »
le mot :
« destinataires ».
Exposé des motifs
L’amendement vise à spécifier la liste des règles effectivement concernées par la disposition, dont la commission des sanctions statuera sur les manquements en cas de saisine par l’autorité nationale de sécurité des systèmes d’information, et à reprendre la terminologie déjà prévue par l’article 26, lequel renvoie à l’ensemble des réglementations pour lesquelles les agents et personnels spécialement désignés et assermentés de l’autorité nationale de sécurité des systèmes d’information et des services de l’État sont habilités à en vérifier l'application, et non aux seuls chapitres II et III.
Dispositif
Substituer aux mots :
« découlant de l'application du chapitre II du présent titre et du présent chapitre»
les mots :
«, prescriptions et exigences prévues par les textes mentionnés aux 1° à 6° de l'article 26 ».
Exposé des motifs
L’ajout en commission spéciale d’une extension de l’analyse des dépendances à l’égard des sous-traitants représenterait une telle complexité supplémentaire pour les entités régulées qu’il convient de la limiter aux sous-traitants de premier rang.
Rappelons d’ailleurs que le dispositif prévu par la directive REC traite déjà de la chaîne d’approvisionnement, qui couvre la question de la sous-traitance.
Il s’agit donc d’une surtransposition supplémentaire qui représente un coût non négligeable pour des entités ayant recours à de nombreux sous-traitants.
C'est pourquoi il est proposé de rester aux sous-traitants de premier rang.
Dispositif
I. – Compléter la deuxième phrase de l’alinéa 32 par les mots :
« de premier rang ».
II. – En conséquence, à la troisième phrase de l’alinéa 32, après le mot :
« sous-traitants »,
insérer les mots :
« de premier rang ».
Exposé des motifs
Les organismes constituant ou susceptibles de constituer des entités essentielles ou importantes sont définis aux articles 8 à 10 du projet de loi au regard de critères objectifs. L’établissement de la liste de ces entités et de celles fournissant des services d’enregistrement des noms de domaine ainsi que son actualisation régulière, rendus obligatoires par l’article 3 de la directive dite NIS, n’est qu’une concaténation automatique d’éléments remontés par les entités via l’enregistrement, tel que cela est prévu au considérant 18 de la directive NIS 2 qui invite les Etats membres à prévoir des mécanismes nationaux permettant aux entités de s’enregistrer elles-mêmes sur la liste.
Il est toutefois prévu au niveau règlementaire que cette liste des entités essentielles et importantes et des bureaux d’enregistrement et leurs agents soit mise à la disposition des ministères concernés qui pourront s’en saisir a posteriori.
Une consultation préalable systématique des ministres compétents avant l’établissement de la liste ou à l’occasion de son actualisation pour les secteurs mentionnés à l’article 7 serait donc inopérante et ne présenterait pas de plus-value particulière du point de vue des ministères. Elle alourdirait au surplus la procédure de transmission de cette liste à la Commission européenne et pourrait ainsi retarder indûment celle-ci.
Dispositif
A la fin de l’alinéa 1, supprimer les mots :
« après avis des ministres compétents pour les secteurs d’activité mentionnés à l’article 7 ».
Exposé des motifs
Cet amendement vise à revenir sur l’assujettissement des éditeurs de logiciels en tant qu’entités essentielles, quelle que soit leur taille.
L’intégration de l’ensemble des éditeurs de logiciels comme entités essentielles serait une surtransposition manifeste de la directive NIS 2. Celle-ci ne prévoit l’assujetissement que d’une partie de cette filière, à savoir les fournisseurs de services cloud ainsi que les fournisseurs de services gérés et fournisseurs de services de sécurité gérés selon la logique de seuil prévue aux articles 8 et 9 du projet de loi.
L’assujetissement de l’ensemble de la filière, sans logique de seuil comme le prévoit l’amendement adopté en commission, pénaliserait directement la filière française du logiciel qui serait la seule concernée au sein de l’Union européenne.
Enfin, l’objectif de l’amendement adopté en commission était notamment de s’assurer du niveau de sécurité des produits que les éditeurs mettent sur le marché. Or le règlement sur la cyberrésilience (CRA), qui entrera en vigueur en 2027, répond à cet objectif en imposant à ces acteurs un certain nombre d’exigences minimales de sécurité. A ce titre, le projet de loi DADDUE qui adaptera prochainement notre droit au CRA sera le bon véhicule pour discuter de ce sujet.
Dispositif
A l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels »
Exposé des motifs
Cet amendement vise à harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et à mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.
Dispositif
Rédiger ainsi l’alinéa 13 :
« 4˚ Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir. »
Exposé des motifs
Cet amendement vise à améliorer le cadre juridique prévu à l’alinéa 9 de l’article 14 en garantissant sa pérennité pour les acteurs du numérique et en l’élargissant à l’ensemble des entités essentielles et importantes qui pourraient être assujetties à un acte d’exécution établissant des exigences techniques et méthodologiques et le cas échéant sectorielles pris en application de la directive NIS 2.
En effet, en application du 5. de l’article 21 de la directive NIS 2, certaines entités essentielles ou importantes peuvent être assujetties à un acte d’exécution et ainsi être tenues d’appliquer des exigences techniques et méthodologiques, ainsi que, le cas échéant, des exigences sectorielles liées aux mesures visées au paragraphe 2 du même article, par exception aux exigences définies par les Etats membres.
Tel est le cas notamment pour les entités importantes ou essentielles fournisseurs de services de systèmes de noms de domaine, offices d’enregistrement, fournisseurs de services d’informatique en nuage, fournisseurs de services de centres de données, fournisseurs de réseaux de diffusion de contenu, fournisseurs de services gérés, fournisseurs de services de sécurité gérés, fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et prestataires de services de confiance, ci-après « les acteurs du numérique », qui sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Bien que le gouvernement partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale, il apparaît que cette disposition est incomplète en l’état et ne permet pas de s’adapter à l’adoption :
- De nouveaux actes d’exécution de la directive NIS 2 concernant les acteurs du numérique ;
- De nouveaux actes d’exécution de la directive NIS 2 qui seraient applicables à d’autres types d’acteurs puisqu’en application du deuxième alinéa du paragraphe 5 de l’article 21 de la directive, d’autres entités essentielles ou importantes pourraient à l’avenir être concernées par de tels actes d’exécution.
Cet amendement vise ainsi à garantir la pérennité de l’adéquation des dispositions de la loi à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels pris en application de la directive NIS 2.
Dispositif
Après l’alinéa 1er, insérer l'alinéa suivant :
« Par dérogation aux sixième et septième alinéas de l’article 14, les entités essentielles ou importantes assujetties à un acte d’exécution pris en application de la directive (UE) 2022-2555 établissant des exigences techniques et méthodologiques ainsi que des exigences sectorielles mettent en œuvre les exigences prévues par ces actes. »
Exposé des motifs
Les collectivités sont exclues des sanctions financières (art. 37) et aucun accompagnement financier n'est prévu à ce stade comme l’a confirmé la ministre lors de son audition le 1er octobre dernier devant la Commission spéciale.
En contrepartie, une obligation plus légère qu'une sanction financière : justifier chaque année du maintien de leur conformité par une attestation délivrée par les prestataires qualifiés déjà prévus à l'article 14. Les articles 14 et 15 ne prévoient qu'une faculté, mobilisable lors d'un contrôle.
Le présent article instaure une transmission annuelle, sans contrôle préalable. Le défaut de transmission constitue un manquement, constatable sans contrôle sur place, qui permet à l'ANSSI d'enjoindre de se conformer et de prononcer l'astreinte (article 31) avant tout incident. À terme, cette attestation pourrait s'appuyer sur des structures publiques territoriales.
L’enjeu est d’éviter que les collectivités et entités visées n’attendent l’incident pour se mettre en conformité, le risque d’un contrôle ex ante pouvant être analysé comme « faible » par ces dernières au regard de la quantité des missions de l’ANSSI, allant de la pédagogie au contrôle, alors que les incidents sont très nombreux, risquant de monopoliser ses agents. D’autant plus qu’il faut avoir connaissance de l’incident pour engager le contrôle, ce qui peut se compter en plusieurs semaines de délai cf ANTS.
Dispositif
Après l’article 15
Insérer l’article additionnel 15 bis ainsi rédigé :
«– I. – Les collectivités territoriales, leurs groupements et leurs établissements publics administratifs lorsqu’ils sont des entités essentielles au sens de l’article 8, transmettent chaque année à l'autorité nationale de sécurité des systèmes d'information une attestation établissant que les mesures mises en œuvre en application de l’article 14 demeurent en place et à jour au regard des exigences du référentiel mentionné au même article ou de tout autre référentiel reconnu comme équivalent en application de l'article 15.
II. – Cette attestation est délivrée, lorsque l'entité satisfait aux exigences de ce référentiel, par un prestataire de services mentionné au dernier alinéa de l'article 14 et qualifié à cet effet par l'autorité nationale.
III. – Un décret en Conseil d'État précise le contenu de l'attestation, la date de sa première transmission, ses modalités de transmission et les conditions dans lesquelles les prestataires sont qualifiés à cet effet »
Exposé des motifs
L’amendement vient préciser le type d’organisme indépendant apte à la réalisation des audits ciblés prescrits par l’autorité nationale dans le cadre d’un contrôle, à savoir des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information (PASSI).
Le recours aux prestataires qualifiés permet de s’assurer de garanties de compétence, d’indépendance et d’impartialité, dont le référentiel de qualification qui leur est applicable exige le respect lors de la réalisation de l’audit, ce que l’autorité nationale peut, en outre, vérifier au titre de ses pouvoirs de contrôle (art. 26 5°). La liste de ces prestataires est publiée sur le site Internet de l’ANSSI.
L’amendement vise en outre à substituer au mécanisme de désignation par l’autorité nationale de la sécurité des systèmes d’information du prestataire réalisant l’audit prévu au 2° bis de l’article 29 un choix par l’entité contrôlée. Il prévoit ainsi que l’entité contrôlée peut choisir ce prestataire parmi les prestataires de service qualifiés par l’ANSSI.
De la même manière, dans le cadre des contrôles menés en vertu des règlements e-IDAS, CSA et de la certification nationale, des essais et analyses peuvent être menés sur des produits, à la demande de l’autorité nationale, par des organismes indépendants que sont les centres d’évaluation de la sécurité des technologies de l’information (CESTI), lesquels sont agréés.
Enfin, pour des raisons de cohérence, l’amendement vise à harmoniser les modalités de réalisation des audits à la demande de l’autorité nationale de sécurité des systèmes d’information s’agissant des audits en cas d’incident ou de violation des obligations mentionnées à l’article 26. Ainsi, ceux-ci pourront être réalisés soit par l’autorité nationale de sécurité des systèmes d’information elle-même, soit par un prestataire de services qualifié. En conséquence, la prise en charge des coûts sera répartie de manière similaire au cas des audits de sécurité réguliers et ciblés.
Dispositif
1° Alinéa 4
Après la première occurrence du mot :
« par »
Rédiger ainsi la fin de l’alinéa :
« un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information, que la personne contrôlée choisit, ou des essais et analyses réalisés par un organisme indépendant désigné par cette autorité ; »
2° Compléter l’alinéa 6 par les mots :
« réalisés par l’autorité nationale de sécurité des systèmes d’information » ;
3° Après l’alinéa 6, insérer l’alinéa suivant :
«4° bis Des audits en cas d’incident important ou d’une violation des obligations mentionnées à l’article 26 réalisés par un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information que la personne contrôlée choisit. »
4° En conséquence, à la deuxième phrase de l’alinéa 7, après la référence :
« 2°bis »,
Insérer les mots :
« et au 4°bis »
5° Supprimer l’alinéa 8.
Exposé des motifs
Les entités concernées par le présent projet de loi sont déjà fortement régulées avec des milliers de systèmes d’information à gérer, dont la plupart ne sont pas des systèmes d’information critiques.
Aussi, appliquer l’ensemble des mesures de sécurité de façon indifférenciée à l’ensemble du système d’information de l'entité essentielle ou importante semble disproportionnée et non nécessaire. Cela serait en effet difficilement applicable, ces entités seraient obligées de réaliser des analyses de risque sur chacun d’entre eux.
Afin de répondre à l’exigence de proportionnalité prévue à l’alinéa 1 du même article, une clarification est donc souhaitable sur ce point. C’est la raison pour laquelle il est proposé par cet amendement que le décret précise les modalités d’un mécanisme proportionné d’exclusion du champ d’application des réseaux et systèmes d’information dont la défaillance n’aurait pas d’impact sur l’activité des entités régulées et détermine précisément les typologies de systèmes d’information concernés.
Dans sa rédaction actuelle, le projet de loi ne prévoit pas, en effet, de graduation en fonction des systèmes d’information mais uniquement en fonction des entités. Une certaine souplesse doit être accordée en fonction des systèmes d’information ; tous n’ont pas le même impact sur la continuité de l’activité, cela avait d’ailleurs été relevé par l’ARCEP lors de son audition devant la commission spéciale.
Amendement travaillé avec la Fédération française des télécoms.
Dispositif
A la fin de l’alinéa 6, insérer une phrase ainsi rédigée :
« Ce décret détermine les modalités d’exclusion du champ d’application du présent article des systèmes d’information que les entités n’utilisent pas dans le cadre de leurs activités ou pour la fourniture de leurs services. »
Exposé des motifs
Cet amendement vise à prévoir la possibilité de prescrire, par décret et non dans le référentiel mentionné à l’article 14, le recours à des produits, services ou processus certifiés dans le cadre de schémas européens de certification de cybersécurité adoptés conformément à l’article 49 du règlement (UE) 2019/881.
En effet, en l’état du texte, l’alinéa 8 du présent article ouvre la possibilité pour le référentiel d’exigences techniques de prescrire le recours à des produits, ce qui reviendrait à lui conférer une portée contraignante à l’égard de l’ensemble des personnes mentionnées à l’article 14, y compris en matière de recours à des produits, services ou processus certifiés. Ce référentiel n’ayant pas vocation à avoir une telle portée, il est proposé de corriger cette erreur de plume.
Par cohérence, il est proposé de supprimer l’alinéa 8, devenu sans objet.
Dispositif
1° Après la première phrase de l’alinéa 6, insérer la phrase suivante :
« Il peut à cette fin prescrire le recours à des produits, des services ou des processus certifiés au titre du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) ».
2° Supprimer l’alinéa 8.
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise ainsi à sécuriser l’articulation entre le cadre sectoriel prévu par DORA et les exigences issues de NIS2 applicables aux entités d’assurance. Il précise que, pour les entités assujetties au règlement DORA, les dispositions de ce règlement s’appliquent en lieu et place des exigences correspondantes de NIS2, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision. Cette clarification permet d’éviter des exigences redondantes ou divergentes entre autorités, tout en maintenant un niveau d’exigence élevé et en garantissant une application plus lisible et cohérente du cadre européen.
Dispositif
I- Au début de l’alinéa 1, insérer les mots :
« Conformément aux dispositions de l’article 13 de la loi n°…du…relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
II- Après l’alinéa 1, insérer l’alinéa suivant :
« Pour les entités financières visées au premier alinéa du présent article, assujetties au règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, les dispositions de ce règlement sont réputées assurer un effet au moins équivalent à celui des exigences prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision ».
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° Alinéa 2
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
Le présent amendement vise à éviter qu’une activité exercée à titre accessoire ne conduise à soumettre une entreprise, dans son ensemble, au régime de cybersécurité le plus exigeant.
En effet, lorsqu’une même entreprise exerce des activités relevant de secteurs différents, elle peut répondre à la fois aux critères d’une entité essentielle et à ceux d’une entité importante. Faute de règle explicite, la qualification liée à une activité secondaire est alors susceptible de déterminer, à elle seule, le niveau d’obligations applicable à l’ensemble de l’entité, indépendamment de sa mission principale.
Le présent amendement propose donc que le régime applicable soit déterminé au regard de l’activité principale de l’entité. De telles dispositions permettraient de retenir un critère simple, objectif et conforme à la réalité économique et opérationnelle des entreprises concernées.
C’est pourquoi il est proposé de proportionner les obligations de cybersécurité aux activités réellement exercées, sans pour autant affaiblir le régime visant à protéger les services essentiels.
Cette précision nous a été demandée tant par les acteurs de la Chimie, que par les exploitants d’unités de valorisation énergétique et plus globalement par le Medef.
Dispositif
Compléter l’article par un alinéa ainsi rédigé :
IV. - Les entités répondant à la fois à la définition d’une entité essentielle et à celle d’une entité importante, du fait des diverses activités qu’elles exercent, sont régies par les dispositions qui encadrent leur activité principale.
Exposé des motifs
Lorsqu’ils sont des entités importantes ou essentielles, les fournisseurs de services de systèmes de noms de domaine, les offices d’enregistrement, les fournisseurs de services d’informatique en nuage, les fournisseurs de services de centres de données, les fournisseurs de réseaux de diffusion de contenu, les fournisseurs de services gérés, les fournisseurs de services de sécurité gérés ainsi que les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et les prestataires de services de confiance, ci-après « les acteurs du numérique » :
- Ne sont pas tenus de mettre en œuvre les dispositions des alinéas 6 et 7 de l’article 14 ;
- Sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Tout le monde partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale. Cette disposition ne permet cependant pas de s’adapter à l’adoption de nouveaux actes d’exécution pris en application de l’article 21 de la directive NIS 2 qui concerneraient :
- Les acteurs du numérique ;
- Tout autre secteur ayant fait l’objet d’un tel acte.
Un amendement déposé à l’article 13 permet justement d’apporter la clarification initialement visée par l’ajout de cet alinéa tout en garantissant la pérennité de l’adéquation de ces dispositions à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels.
Dispositif
Alinéa 9
Supprimer cet alinéa.
Exposé des motifs
L’alinéa 11 de l’article 31 impose à la commission des sanctions de procéder à la liquidation des astreintes dont l’autorité nationale de la sécurité des systèmes d’information peut assortir les mesures d’exécution, dès lors que ces mesures d’exécution n’ont pas été exécutées totalement et dans les délais impartis par les personnes concernées.
Le présent amendement vise à permettre à la commission des sanctions d’apprécier, au cas par cas, si elle doit procéder à la liquidation de ces astreintes. Elle pourra ainsi tenir compte des éléments de droit et de fait au moment où elle se prononce, et, notamment, du comportement de la personne mise en cause. Au regard des circonstances de l’espèce, la commission appréciera si, et dans quelle mesure, elle doit procéder à la liquidation.
Dispositif
1° A la seconde phrase de l’alinéa 11, substituer au mot :
« procède »,
les mots :
« peut procéder ».
2° Compléter l’alinéa 11 par la phrase suivante :
« Elle tient compte, pour déterminer le montant total de l'astreinte liquidée, des circonstances de l'espèce ».
Exposé des motifs
L’article 31 du projet de loi détaille les mesures que peut prendre l’ANSSI suite aux contrôles réalisés auprès des différents entités concernées par NIS2. L’ANSSI, si elle constate un manquement, peut donc enjoindre l’entité contrôlée à se mettre en conformité avec les obligations prévues au titre II de la présente loi dans un délai qui ne peut être inférieur à un mois. Toutefois, le texte ne fixe aucun plafond au délai. Le délai doit être proportionné, mais encadré, pour éviter qu'une mise en demeure sans suite pendant des mois. C’est pourquoi il est proposé de prévoir un délai maximum de six mois.
Dispositif
A l’alinéa 7,
substituer aux mots :
« dans un délai qu'elle détermine et qui ne peut être inférieur à un mois, sauf en cas de manquement grave ou répété »
Les mots
« … dans un délai qu'elle détermine en fonction de la gravité des manquements, de l'ampleur des mesures à mettre en œuvre et des moyens de la personne contrôlée.
Ce délai ne peut excéder six mois pour justifier de l'engagement effectif des mesures de mise en conformité ni être inférieur à un mois, sauf en cas de manquement grave ou répété. »
Exposé des motifs
L’ajout en commission spéciale d’une extension de l’analyse des dépendances à l’égard des solutions logicielles et matérielles propriétaires représente une complexité supplémentaire pour les entités régulées qu’il convient de cadrer précisément.
S’il est admis que la question de la dépendance à des solutions technologiques propriétaires non souveraines est préoccupante, les exigences du texte vis-à-vis des acteurs économiques ne tiennent pas compte de la réalité du marché actuelle. Le présent projet de loi, texte de transposition, ne constitue pas le bon véhicule pour amorcer une politique industrielle volontariste visant à faire émerger des solutions alternatives aux solutions propriétaires. Les critères cités ouvrent une surtransposition préjudiciable aux acteurs français qui nous mettent en risque car nombre de nos fournisseurs, y compris européens ou français, ont des solutions propriétaires avec effet « boites noires ».
C’est pourquoi il nous semble important de définir par un décret une méthodologie commune à l’analyse de risques, afin de limiter toute surtransposition en regard de l’application stricte des directives européennes, dans un contexte concurrentiel qui dépasse nos frontières nationales.
Amendement travaillé notamment avec la Fédération Française des Télécoms.
Dispositif
Après l’alinéa 33, insérer l’alinéa suivant :
« Un décret en conseil d’État définit une méthodologie commune à toute analyse des risques liés à la dépendance envers des fournisseurs de solutions logicielles et matérielles propriétaires. »
Exposé des motifs
L’article 62 prévoit actuellement une entrée en vigueur des dispositions du titre III dès le lendemain de la promulgation de la loi, tout en différant au 17 janvier 2027 l’application des articles 46, 47 et 54 aux sociétés de financement remplissant les conditions prévues au point 145 du paragraphe 1 de l’article 4 du règlement (UE) n° 575/2013.
Cette échéance avait été retenue lors de l’examen du texte en commission afin de ménager aux sociétés de financement concernées un délai suffisant pour adapter leur organisation et leurs dispositifs aux nouvelles exigences. Le décalage du calendrier parlementaire a toutefois substantiellement réduit ce délai, alors même que les adaptations nécessaires peuvent être particulièrement importantes pour les acteurs de plus petite taille.
L’amendement vise donc à préserver un délai d’adaptation effectif, tout en tenant compte du principe de proportionnalité consacré par DORA. Le délai proposé est de fixer au 17 juillet 2027 une date commune d’application des articles 46, 47 et 54 à l’ensemble des sociétés de financement.
Dispositif
La deuxième phrase du premier alinéa de l’article 62 est ainsi rédigée :
« Toutefois, les articles 46, 47 et 54 ne sont applicables aux sociétés de financement qu’à compter du 17 juillet 2027. »
Exposé des motifs
Cet amendement rédactionnel vise à corriger une omission dans les références textuelles mentionnées à la fin de l’alinéa 6 de l’article 40.
Dispositif
A l’alinéa 6, après les mots :
« des mêmes »,
insérer les mots :
« directive et ».
Exposé des motifs
Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise à clarifier le régime applicable aux entités financières soumises à DORA lorsqu’elles sont également qualifiées d’entités essentielles, importantes ou d’opérateurs d’importance vitale (OIV). Il précise que le règlement DORA est applicable en lieu et place des dispositions équivalentes issues de NIS2, notamment en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.
Dispositif
I. A la première phrase de l’alinéa 1 de l’article 13, après les mots
« ne sont pas applicables aux entités essentielles et importantes »,
insérer les mots :
« ainsi qu’aux opérateurs mentionnés à l’article L. 1332-2 du code de la défense ».
II. Après l’alinéa 1, insérer l’alinéa suivant :
« Conformément à l’article 62A de la présente loi, sont notamment considérées comme ayant un effet au moins équivalent, en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les dispositions pertinentes de la présente loi ne sont pas applicables aux entités financières visées au titre III de la présente loi, essentielles et importantes ou ayant le statut d’opérateurs mentionnés à l’article L. 1332-2 du code de la défense. »
Exposé des motifs
Les évolutions récentes de la jurisprudence constitutionnelle relative au droit de ne pas s’accuser et au droit de se taire, qui découle de l’article 9 de la Déclaration de 1789 sur la présomption d’innocence, trouvent leur première manifestation dans la décision n° 2020-886 QPC du 4 mars 2021, au sein de laquelle le Conseil constitutionnel a développé une grille d’analyse pour contrôler le respect des exigences de l’article 9.
Appliquant cette grille d’analyse, le Conseil a étendu son contrôle, dans sa décision n° 2023-1074 QPC du 8 décembre 2023, aux procédures disciplinaires lorsqu’elles relèvent du domaine de la loi. Il en a été de même dans de nombreuses autres décisions concernant des magistrats (n° 2024-1097 QPC du 26 juin 2024), des fonctionnaires (n° 2024-1105 QPC du 4 octobre 2024) ou un membre d’une chambre régionale des comptes (n° 2024-1108 QPC du 18 octobre 2024). Plus récemment, le Conseil a jugé contraire à la Constitution des dispositions relatives à la procédure de sanction émanant de la Commission nationale de l’informatique et des libertés (n° 2025-1154 QPC du 8 août 2025) ou encore de l’Autorité de contrôle des nuisances aéroportuaires (n° 2025-1171 QPC du 10 octobre 2025).
Les dispositions du projet de loi relatives à la procédure conduite devant la commission des sanctions ne prévoyant pas explicitement le droit du représentant de l’opérateur incriminé de ne pas s’accuser et donc de se taire, le présent amendement corrige cette omission qui paraît relever du domaine de la loi dès lors que la procédure contradictoire est organisée au niveau législatif.
Dispositif
Avant la dernière phrase de l’alinéa 88, insérer la phrase suivante :
« La convocation l’informe du droit dont il dispose de se taire lors de son audition. »
Exposé des motifs
Le présent amendement tend à supprimer une disposition ajoutée en commission spéciale qui instaure des critères dont la prise en compte complexifie le choix ainsi que la mise en œuvre des mesures de sécurité par les entités. Celle-ci prévoit en effet que le choix des mesures de sécurité devrait tenir compte « leur capacité à être audités, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les dépendances technologiques à l’égard de prestataires tiers ne présentant pas de garanties suffisantes de conformité aux exigences de cybersécurité et de souveraineté numérique ».
Ce faisant, cette disposition pose trois difficultés. En premier lieu, elle ferait peser sur les entités concernées une charge supplémentaire disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de l’évaluation de ces critères ainsi que du coût financier important qu’elle représente.
En deuxième lieu, cette disposition ne paraît pas satisfaisante du point de vue de la sécurité juridique. Elle fait ainsi référence à des notions, telles que l’auditabilité ou la transparence de leur fonctionnement, mal définies, voire inexistantes en droit, compliquant d’autant plus leur appréciation par les entités dans le choix de leurs mesures et créant un flou juridique potentiellement préjudiciable aux entités.
En dernier lieu, faire peser une telle contrainte sur les entités entrainerait un risque de surtransposition de la directive NIS 2, qui ne prévoit pas de telles modalités dans la détermination des mesures à mettre en place pour les entités. Une telle contrainte ne paraît par ailleurs pas réellement opérante pour les entités déjà soumises au règlement d’exécution 2024/2690[1].
[1] Fournisseurs de services de systèmes de noms de domaine, aux offices d’enregistrement, aux fournisseurs de services d’informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés ainsi qu’aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et aux prestataires de services de confiance
Dispositif
I.- A l’alinéa 1er, supprimer la troisième phrase.
II. – En conséquence, à la fin de l’alinéa 9, supprimer les mots :
« , en veillant au respect des principes énoncés au premier alinéa du présent article. »
Exposé des motifs
Le présent amendement vise à adapter le code général des collectivités territoriales afin de prendre en compte les nouvelles obligations des opérateurs d’importance vitale dans le secteur de l’eau potable et de l’assainissement.
En effet, les infrastructures critiques de ce secteur relèvent le plus souvent, en France, de la propriété des collectivités territoriales compétentes et donc de leur responsabilité, y compris lorsqu’elles en confient la gestion à des opérateurs privés par le biais d’un contrat de délégation de service public.
Il importe donc que le programme prévisionnel de travaux annexé au contrat de délégation intègre explicitement les investissements nécessaires à la protection des installations d’importance vitale, tels que définis par le code de la défense, qu’il s’agisse de mesures de sécurisation physique des sites ou de dispositifs de cybersécurité. Cette clarification permet de garantir la bonne articulation entre les responsabilités des collectivités et les obligations imposées aux opérateurs d’importance vitale, en assurant la continuité et la résilience des services publics d’eau et d’assainissement.
La prise en compte de ces investissements dans le cadre contractuel constitue une condition essentielle pour prévenir tout risque de rupture de service, dont les conséquences sanitaires et environnementales pourraient être majeures.
Cet amendement contribue ainsi à renforcer la sécurité nationale et la continuité de services vitaux, tout en respectant les compétences et responsabilités propres des collectivités territoriales et de leurs groupements.
Dispositif
APRÈS L’ARTICLE PREMIER, insérer l’article suivant :
Après la deuxième phrase de l’article L. 2224-11-3 du code général des collectivités territoriales, est insérée une phrase ainsi rédigée :
« Lorsque l’exploitation du service public d’eau ou d’assainissement implique, pour le délégataire, de réaliser des investissements au titre de sa désignation comme opérateur d’importance vitale afin de se conformer aux obligations de protection des installations d’importance vitale définies aux articles L. 1332-1 à L. 1332-7 du code de la défense, ce programme intègre obligatoirement l’ensemble des travaux et autres investissements nécessaires ainsi qu’une estimation des dépenses en résultant. »
Exposé des motifs
L'article L. 12-10-1 du code des assurances, issu de la loi n° 2023-22 du 24 janvier 2023 d'orientation et de programmation du ministère de l'intérieur, subordonne l'indemnisation par l'assurance des dommages causés par une cyberattaque au dépôt d'une plainte dans les soixante-douze heures suivant la connaissance de l'atteinte par la victime. Cette obligation vise à améliorer le signalement des cyberattaques aux autorités et la connaissance de la menace.
Sa mise en œuvre soulève toutefois des difficultés opérationnelles. La connaissance de l'atteinte ne constitue pas un point de départ certain, le caractère malveillant d'un incident pouvant n'être découvert que progressivement, à mesure des investigations conduites par l'entreprise. Le délai est en outre difficile à tenir pour une entreprise mobilisée par la maîtrise de l'attaque et le rétablissement de son activité.
Le présent amendement maintient l'obligation de dépôt de plainte mais en fait courir le délai à compter de la déclaration de l'atteinte par la victime à son assureur. Il donne ainsi davantage de souplesse opérationnelle aux entreprises victimes, tout en préservant l'objectif de signalement rapide, la victime demeurant incitée à déclarer l'atteinte puis à porter plainte sans tarder pour être indemnisée.
L'État étant compétent en matière assurantielle dans les îles Wallis et Futuna, régies par le principe de spécialité législative, la modification de l'article L. 12-10-1 y est rendue applicable par mention expresse.
Dispositif
Après l’Article 58 bis, insérer l’article suivant
I. – À l'article L. 12-10-1 du code des assurances, les mots : « connaissance de l'atteinte par la victime » sont remplacés par les mots : « déclaration de l'atteinte par la victime à son assureur ».
II. – À l'article L. 194-1 du même code, les mots : « loi n° 2023-22 du 24 janvier 2023 d'orientation et de programmation du ministère de l'intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».
Exposé des motifs
Le présent amendement tend à corriger une erreur matérielle.
Dans le texte adopté par la commission spéciale, l’ensemble des membres sont nommés par le Premier ministre : il n’est donc nul besoin de prévoir que seuls les membres mentionnés au 1° de l’article L. 1332-16, soit les membres magistrats, seraient désignés par décret ; l’ensemble des membres ayant vocation à être désignés de cette façon.
En outre, en l’état du texte, les personnalités qualifiées membres de la commission ne se voient appliquer aucune limitation de la durée de leur mandat. Le présent amendement prévoit en conséquence d’appliquer à l’ensemble des membres – et non aux seuls membres magistrats – la limitation de la durée de leur mandat à 5 ans. Par le renvoi auquel procède l’article 36 du projet de loi, cette limitation – ainsi que le caractère non renouvelable du mandat – s’applique en outre aux personnalités qualifiées compétentes en matière de cybersécurité dans la formation dédiée de la commission.
Dispositif
I. – À l’alinéa 90, supprimer les mots :
« mentionnés au 1° ».
II. – En conséquence, à la première phrase de l’alinéa 91, supprimer les mots :
« mentionnés au même 1° ».
Exposé des motifs
Cet amendement rédactionnel vise à corriger des erreurs de renvoi.
Dispositif
1° A l’alinéa 1, substituer au mot :
« huitième »,
le mot :
« sixième ».
2° Aux alinéas 4 et 5, substituer au mot :
« septième »,
le mot :
« sixième ».
Exposé des motifs
Les articles L. 511-41 à L. 511-41-1-C dans leur rédaction résultant de l'ordonnance n° 2026-255 du 8 avril 2026 entreront en vigueur le 11 janvier 2027. Il convient de prévoir les compteurs de la date de promulgation de la présente loi jusqu’au 10 janvier 2027 puis à compter du 11 janvier 2027.
En outre, les missions exercées par la Banque de France en métropole et dans les collectivités ultramarines de la zone euro, sont exercées par l'Institut d'émission d'outre-mer dans la zone du franc Pacifique et nécessitent donc une adaptation de l’article L. 521-10 dans les collectivités du Pacifique que sont la Nouvelle-Calédonie, la Polynésie française et les îles Wallis et Futuna.
Dispositif
Le 7° est remplacé par les dispositions suivantes :
« 7° Au tableau du second alinéa du I des articles L. 773-5, L. 774-5 et L. 775-5 :
a) La ligne :
«
| L. 511-41-1-A à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
» ;
b) La ligne :
«
| L. 511-41 à L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
»
est remplacée par les trois lignes ainsi rédigées :
«
| L. 511-41 et L. 511-41-1-A | l'ordonnance n° 2026-255 du 8 avril 2026 |
| L. 511-41-1-B | la loi n° du |
| L. 511-41-1-C | l'ordonnance n° 2026-255 du 8 avril 2026 |
».
a) Le b) entre en vigueur le 11 janvier 2027.
Après le 9°, ajouter un 9° bis A ainsi rédigé :
« 9° bis A Après le 4° du II des articles L. 773-21, L. 774-21 et L. 775-15, est inséré un 5° ainsi rédigé :
« 5° A l’article L. 521-10 :
a) Au I, les mots : « de la Banque de France aux fins de l’accomplissement par celle-ci de ses missions prévues l'article L. 141-4 » sont remplacés par les mots : « de l'Institut d'émission d'outre-mer au titre de l'avant dernier alinéa de l'article L. 721-24. »
b) Au II, les mots : « la Banque de France » sont remplacés par les mots : « l'Institut d'émission d'outre-mer ».
Exposé des motifs
Amendement de conséquence avec celui présenté à l’art. 2 du projet de loi.
Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.
La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.
Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.
Dispositif
Après l’alinéa 5 de cet article, insérer un I (bis) ainsi rédigé :
I (bis). – « En cas de manquement par les collectivités territoriales, leurs groupements et leurs établissements publics administratifs aux obligations du présent titre, la commission des sanctions peut, conformément aux dispositions applicables du Code général des collectivités territoriales, saisir la chambre régionale des comptes qui pourra les mettre en demeure, puis demander au préfet d’inscrire ces crédits à leur budget. »
Exposé des motifs
L'article 14 impose aux entités de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d'information et gérer les incidents » (3°). La veille sur les fuites de données (data breaches), en fait partie : concrètement, elle permet aux entités soumises à NIS2 ou à leurs prestataires à faire de la veille sur les fuites de données (concrètement : surveiller les sites cybercriminels afin d’y repérer toute fuite de données).
Or les entreprises réalisant ces prestations peuvent, dans le cadre de ces activités, se voir accusées de recel. Cette situation de flou juridique freine d’ailleurs le développement d’une offre française ou européenne de prestataires en « threat intelligence ». Les entreprises ayant besoin de recourir vers de tels prestataires se tournent souvent vers des solutions étrangères, ce qui affecte l’objectif d’une résilience souveraine.
Le présent amendement précise que ces veilles entrent dans les mesures exigées et les autorise lorsqu'ils sont accomplis de bonne foi par les entités soumises à l'article 14 ou par leurs prestataires de cybersécurité, dans des conditions strictes : nécessité et proportionnalité, finalité exclusive de cybersécurité, absence d'intrusion dans un système et de réutilisation, respect des données personnelles, transmission à l'ANSSI des informations utiles aux victimes. Il s'inspire de la protection accordée aux personnes de bonne foi signalant une vulnérabilité
Dispositif
« Après l’alinéa 9, insérer les alinéas suivants :
« Les outils et procédures mentionnés au 3° comprennent, le cas échéant, la recherche, le recueil, l'analyse, la conservation et la transmission d'informations accessibles au public, y compris de données rendues accessibles au public à la suite d'une infraction.
« Ces actes, accomplis de bonne foi par les personnes mentionnées au premier alinéa ou par un prestataire agissant à des fins de sécurité informatique ou de recherche, sont autorisés lorsque :
« a) Ils sont strictement nécessaires et proportionnés à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant leurs réseaux et systèmes d'information, ou au traitement des incidents qui les affectent ;
« b) Ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle ;
« c) Les informations utiles à la protection des victimes sont transmises sans délai à l'autorité nationale de sécurité des systèmes d'information.
« Les actes accomplis dans ces conditions sont autorisés par la loi au sens du premier alinéa de l'article 122-4 du code pénal. »
Exposé des motifs
Cet amendement vise à faciliter la mise en conformité des opérateurs aux exigences mentionnées à l’article 16 par un mécanisme de reconnaissance d’équivalence comparable à celui prévu à l’article 15.[1] Il permet de clarifier les mesures de sécurité que devront appliquer les opérateurs d’importance vitale également assujettis à des actes juridiques de l’Union tels que DORA ou le règlement d’exécution établissant des règles relatives à l’application de la directive (UE) 2022/2555 applicable aux acteurs du numérique[2].
En effet, si l’ensemble des opérateurs d’importance vitale sont tenus de mettre en œuvre sur les systèmes d’information d’importance vitale les exigences du référentiel mentionné à l’article 14, certains de ces opérateurs :
- appliquent des référentiels, normes ou spécifications techniques européennes ou internationales, ou bien des normes d’autres Etats Membres de l’UE dans lesquels ils sont entité essentielle ou importante, qui leur permettraient d’être conformes en tout ou partie au référentiel de l’article 14 de la présente loi ;
- sont également tenus de mettre en œuvre, sur ces systèmes d’information les exigences d’un acte juridique sectoriel de l’Union auquel ils sont assujettis, et qui leur permettraient également d’être conformes en tout ou partie au référentiel de l’article 14 de la présente loi.
L’ANSSI déterminera grâce à ce mécanisme de reconnaissance d’équivalence, dans quelle mesure ces corpus d’exigences sont susceptibles d’être mobilisés pour soutenir la mise en conformité de l’opérateur d’importance vitale.
Les décisions d’équivalence permettront d’apporter de la sécurité et de la prévisibilité juridiques aux opérateurs en particulier à celles assujetties à un acte juridique de l’Union, puisqu’elles consacreront au niveau règlementaire l’équivalence des exigences de ces actes par rapport au référentiel mentionné à l’article 14 et, dans le cas où celle-ci est partielle, clarifieront les mesures du référentiel qui devront être mise en œuvre en supplément des exigences de l’acte juridique de l’Union, et inversement.
Au-delà de ses bénéfices en termes de clarté et de simplification, cet amendement permet à la France de conserver la pleine maîtrise des mesures qui seront applicables aux opérateurs d’importance vitale, sur les systèmes d’information d’importance vitale, compte tenu de leur criticité et de la menace stratégique à laquelle ils font face.
[1] Le mécanisme de l’article 15 ne peut toutefois pas être repris expressément car il vise les entités essentielles et importantes sur leur conformité aux objectifs définis à l’article 14 alinéa 6 de la présente loi.
[2] Règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 établissant des règles relatives à l’application de la directive (UE) 2022/2555 pour ce qui est des exigences techniques et méthodologiques liées aux mesures de gestion des risques en matière de cybersécurité et précisant plus en détail les cas dans lesquels un incident est considéré comme important, en ce qui concerne les fournisseurs de services DNS, les registres des noms de domaine de premier niveau, les fournisseurs de services d’informatique en nuage, les fournisseurs de services de centres de données, les fournisseurs de réseaux de diffusion de contenu, les fournisseurs de services gérés, les fournisseurs de services de sécurité gérés, ainsi que les fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux, et les prestataires de services de confiance
Dispositif
1° A l’alinéa 2, après le mot :
« loi »
Insérer les mots :
«, ou tout autre référentiel reconnu comme équivalent par l’autorité nationale de sécurité des systèmes d’information »
2° Compléter cet article par l’alinéa suivant :
« Un décret en Conseil d’Etat précise :
1° Les conditions de reconnaissance de l’équivalence de référentiels et de normes et spécifications techniques européennes ou internationales pour la sécurité des réseaux et des systèmes permettant aux opérateurs mentionnés à l’article L. 1332 2 du code de la défense de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi.
2° Les conditions de reconnaissance de l’équivalence de normes en matière de sécurité des réseaux et des systèmes d’information adoptées par des États membres en application de l’article 21 de la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures permettant aux entités essentielles ou importantes qui fournissent des services dans ces États membres et auraient, dans ces derniers, la qualification d’entité importante ou essentielle, de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi.
3° Les conditions de reconnaissance de l’équivalence d’exigences issues d’un acte juridique de l’Union Européenne permettant à ces opérateurs de démontrer leur conformité à tout ou partie des exigences du référentiel mentionné à l’article 14 de la présente loi. »
Exposé des motifs
Le présent amendement vise à préciser la transposition de la directive européenne sur la résilience des entités critiques.
Le projet de loi emploie la notion de perturbation d’une activité d’importance vitale, sans préciser les critères permettant d’en apprécier concrètement l’ampleur. Or, la directive prévoit explicitement que cette appréciation repose notamment sur le nombre de personnes concernées, les dépendances d’autres activités essentielles, l’étendue géographique, la durée et l’intensité de la perturbation, ainsi que l’existence de solutions alternatives.
Tout comme la directive, il est donc proposé de préciser ces critères dans la loi. De telles dispositions permettraient de donner aux pouvoirs publics comme aux opérateurs un cadre commun pour distinguer les incidents susceptibles d’affecter réellement la continuité des fonctions essentielles du pays de ceux dont les conséquences demeurent limitées.
Il ne s’agit pas d’alléger les exigences de résilience, mais de les proportionner à l’impact réel d’une interruption de service. Cette précision est particulièrement nécessaire pour les services territoriaux, tels que les petits réseaux de chaleur et de froid : des obligations conçues sans considération de l’ampleur effective d’un incident pourraient générer des coûts disproportionnés, in fine supportés par les collectivités et les usagers, sans bénéfice équivalent pour la sécurité des services.
Amendement travaillé avec la FEDENE.
Dispositif
I. – À l’alinéa 22, substituer aux mots :
« perturber l’exercice de »
les mots :
« avoir un effet perturbateur important sur ».
II. – En conséquence, après l’alinéa 22, insérer l’alinéa suivant :
« L’importance de l’effet perturbateur s’apprécie au regard du nombre de personnes touchées, de l’impact sur d’autres activités d’importance vitale, de l’ampleur géographique de l’effet perturbateur, de son intensité ou de sa durée, de la part de marché de l’opérateur d’importance vitale et de la capacité de ce dernier à y remédier en déployant des solutions alternatives. »
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé : :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Cet amendement vise à assurer la cohérence des obligations de résilience applicables aux opérateurs d’importance vitale avec le champ prévu par la réglementation européenne et à éviter d’étendre ces obligations au-delà de celui-ci.
Les sites chimiques désignés comme OIV au titre du 2° du I de l’article L. 1332-2 du code de la défense, dans sa rédaction proposée par le Sénat, le sont en raison du « danger d’une particulière gravité pour la population ou l’environnement » que pourrait présenter la destruction ou l’avarie de certaines de leurs installations.
Il convient dès lors de maintenir cette distinction dans la définition des mesures de résilience qui leur sont applicables. Pour ces opérateurs, ces mesures doivent être adaptées à la finalité ayant justifié leur désignation comme OIV, à savoir la protection de la population et de l’environnement contre les conséquences de la destruction ou de l’avarie de leurs infrastructures critiques.
L’amendement vise ainsi à mettre en cohérence les dispositions des articles L. 1332-3 et L.1332-4 du code de la défense avec cette distinction.
Dispositif
Compléter l’alinéa 24 par les mots :
« ou, pour les opérateurs désignés au titre du 2° du I de l’article L. 1332‑2, d’assurer la sécurité des infrastructures critiques dont la destruction ou l’avarie pourrait présenter un danger d’une particulière gravité pour la population ou l’environnement ».
Exposé des motifs
Cet amendement procède à une harmonisation avec les modalités de contrôle énoncées par les dispositions de l’alinéa 70 de l’article 1er du chapitre I du titre I.
Dispositif
A l’alinéa 3, substituer au mot :
« à »
Les mots :
« aux contrôles. A ce titre, ils peuvent exiger la communication de documents de toute nature, propres à faciliter »:
Exposé des motifs
Le code des assurances introduit une particularité française pour les atteintes cyber avec l’obligation de déposer plainte dans les 72h suivants la connaissance d’une atteinte pour pouvoir être indemnisé par son assurance.
Cette mesure, unique en Europe, vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Cette obligation a cependant des effets de bords importants : les délais sont extrêmement courts pour les grandes entreprises, le texte s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et risque d’entraîner un engorgement des tribunaux, parfois pour des attaques sans importance.
Cette particularité française incite parfois à s’assurer hors de France pour ne pas avoir cette contrainte.
Aussi, tout en respectant l’esprit de la loi et ses objectifs, il est proposé de modifier légèrement la rédaction pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur.
Cet amendement relatif à la notification à son assureur couvre donc exactement le même panel d’entreprises.
Puisque les conséquences sont limitées à l’indemnisation par l’assureur, il est plus efficace de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.
Aussi, cet amendement apporte de la simplification des procédures, plus d’efficacité pour le système judiciaire et assurantielle, sans changer le fondement ni les objectifs de la mesure.
Cet amendement a été travaillé en collaboration avec l'Amarre, l'association pour le management des risques et des assurances de l'entreprise.
Dispositif
Le code des assurances est ainsi modifié :
1° A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur ».
2° Au quatorzième et au dernier alinéas l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Exposé des motifs
Les systèmes d’information des administrations et organismes visés à l’article 16 assurent des missions particulièrement sensibles pour la sécurité nationale, la défense, la justice ou le fonctionnement de l’État. Leur protection justifie, à ce titre, des exigences adaptées à la nature des informations et des activités concernées.
Dans ces environnements, la sécurité des systèmes d’information ne peut être dissociée de celle des équipements matériels (« hardware ») qui les composent, et suppose, à ce titre, une appréciation globale des risques liés à ces équipements, portant tant sur leur niveau de sécurité technique que les risques d’ingérence étatique. La directive NIS2 reconnaît à cet égard l’importance de la sécurité de la chaîne d’approvisionnement dans l’appréciation du risque cyber.
S’inspirant de l’approche retenue par l’Allemagne dans le cadre de sa transposition de NIS 2 adoptée en 2025, le présent amendement vise à permettre, pour les systèmes les plus sensibles, la prise en compte du contrôle des fabricants d’équipements et composants numériques par un gouvernement, une autorité publique ou les forces armées d’un pays tiers.
Compte tenu de la sensibilité des systèmes concernés, le présent amendement prévoit que les exigences spécifiques définies par le Premier ministre à l’article 16 peuvent inclure l’interdiction de certains composants ou produits à risque.
Cette disposition vise à renforcer la protection des systèmes d’information régaliens et à prévenir les risques de compromission ou d’ingérence susceptibles d’affecter les missions les plus sensibles de l’État.
Dispositif
Après la deuxième phrase de l’alinéa 4, insérer la phrase suivante :
« Ces exigences peuvent inclure des restrictions ou interdictions concernant certains composants ou produits qui, à l’issue d’une évaluation des risques, sont identifiés comme présentant un risque élevé pour la sécurité nationale, notamment lorsque leur fabricant est directement ou indirectement contrôlé par un Gouvernement, une autorité publique ou une force armée d’un pays tiers. »
Exposé des motifs
Dans un contexte marqué par l’intensification des cybermenaces et des tensions géopolitiques, la résilience des entités essentielles et importantes repose, en complément de la sécurité des réseaux et des systèmes d’information, sur la sécurité et la maîtrise des équipements matériels (« hardware ») qui les composent, qu’il s’agisse des terminaux ou de leurs composants.
La sécurité de ces systèmes suppose une appréciation globale des risques liés aux équipements et composants qui les constituent, tenant compte à la fois de leur niveau de sécurité technique et des risques d'ingérence étatique. La directive NIS2 reconnaît à cet égard l’importance de la sécurité de la chaîne d’approvisionnement dans l’appréciation du risque cyber.
S’inspirant de l’approche retenue par l’Allemagne dans le cadre de sa transposition de NIS 2 adoptée en 2025, le présent amendement vise à permettre une appréciation fondée sur les risques des équipements et composants numériques utilisés par les entités essentielles et importantes.
Il ouvre ainsi aux entités concernées la possibilité d’intégrer, dans le cadre des mesures de gestion des risques prévues par l’article 14, les conditions de contrôle des fabricants des produits et composants qu’elles utilisent, afin d’identifier ceux susceptibles de présenter un risque pour la sécurité de leurs systèmes d’information, selon une approche proportionnée et fondée sur l’analyse des risques.
C'est une des conditions de la souveraineté que de mieux mesurer les risques liés aux équipements matériels produits par des entreprises de pays tiers.
Dispositif
Après la deuxième phrase de l’alinéa 1, insérer la phrase suivante :
« Ces mesures peuvent prendre en compte le risque lié à l’origine des produits et composants utilisés, dans le cas où le fabricant est directement ou indirectement contrôlé par un Gouvernement, une autorité publique ou une force armée d’un pays tiers ».
Exposé des motifs
La directive NIS 2 renforce l’harmonisation européenne en encadrant strictement les possibilités pour les États membres d’étendre son champ d’application. À la différence de la directive NIS 1, un État membre ne peut ainsi soumettre de manière générale une catégorie à ses obligations en dehors des hypothèses prévues par la directive.
La directive NIS 2 prévoit toutefois la possibilité de désigner, indépendamment de leur taille, certaines entités relevant de secteurs critiques ou hautement critiques lorsqu’elles présentent une importance particulièrement pour la sécurité ou la santé publiques. Cette désignation doit être justifiée par l’un des quatre critères transposés à l’article 10 du présent projet de loi.
Cette faculté permet de prendre en compte la situation des éditeurs de logiciels dont la défaillance pourrait avoir des conséquences significatives sur un secteur critique. Elle pourrait notamment trouver à s’appliquer à un éditeur de logiciel de santé occupant une position déterminante dans un secteur dont le fonctionnement repose sur ses services.
Le présent amendement propose donc de ne pas soumettre indistinctement l’ensemble des éditeurs de logiciels au régime des entités essentielles. Il permet leur désignation lorsqu’ils remplissent effectivement les conditions prévues par la directive NIS 2. Cette désignation serait effectuée par voie réglementaire, sous l’autorité du Premier ministre, sur la base de l’expertise des ministères compétents.
Cette approche permet de répondre aux enjeux de cybersécurité propres aux acteurs les plus critères tout en respectant le cadre et le principe de proportionnalité posées par la directive NIS2.
Dispositif
Rédiger ainsi l’alinéa 7 :
« 6° Les fournisseurs de service de système de noms de domaine ; les éditeurs de logiciels désignés par le Premier ministre sur proposition d’un ministère coordonnateur d’un secteur d’activité mentionné à l’article 7, conformément à la procédure prévue à l’article 10 du texte ».
Exposé des motifs
Cet amendement vise à supprimer l’article 16 bis introduit par le Sénat, contre l’avis de sa commission spéciale et du Gouvernement.
La protection du chiffrement constitue un enjeu majeur pour la sécurité des systèmes d’information, la confidentialité des échanges et la compétitivité de nos entreprises. Il ne s’agit pas de remettre en cause ce principe, que la France défend aux niveaux national et européen.
Mais ce projet de loi transpose les directives REC, NIS 2 et DORA, qui n’imposent aucune disposition de cette nature. Ajouter une question aussi sensible que l’accès des services de l’État aux données chiffrées par voie d’amendement, sans étude d’impact ni avis du Conseil d’État, ne permet pas au Parlement de légiférer de manière éclairée.
Par ailleurs, la portée de cet article est trop large et risque d’entraîner des effets de bord. Il existe des cas légitimes dans lesquels un accès ciblé et proportionné aux communications est nécessaire, notamment dans la lutte contre le terrorisme et la criminalité organisée. Les réseaux criminels délaissent en effet les moyens de communication classiques au profit de messageries chiffrées. En interdisant de manière générale tout mécanisme d’accès non consenti aux données protégées, l’article 16 bis pourrait priver l’État de moyens d’action encadrés.
La conciliation entre la protection du chiffrement et les impératifs de sécurité nationale mérite un débat spécifique, qui ne peut être tranché au détour d’un projet de loi de transposition.
Dispositif
Supprimer cet article.
Exposé des motifs
Cet amendement vise à assurer la prise en compte des relais sectoriels et territoriaux dans le dispositif d’agrément prévu à l’article 24. Leur connaissance des activités, des systèmes et des interlocuteurs facilite la prévention et l’accompagnement des victimes.
France Cyber Maritime, qui opère le M-CERT, le centre de réponse aux incidents cybersécurité sectoriel au bénéfice de tous les acteurs maritimes, portuaires et fluviaux, illustre l’intérêt de cette spécialisation.
Les conditions d’agrément doivent tenir compte des missions effectivement exercées, dans un cadre de coordination avec l’ANSSI.
Dispositif
Compléter cet article par l’alinéa suivant :
« Ce décret précise les conditions d’agrément des organismes intervenant à l’échelle d’un secteur d’activité ou d’un territoire, en tenant compte de la nature des missions exercées et des caractéristiques des entités accompagnées. Il définit les modalités de coordination de ces organismes avec l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
En effet, le plan reste de la compétence de l'ANSSI et le programme serait conçu et mise en oeuvre par le GIP Cybermalveillance, notre dispositif national d'assistance aux victimes d'actes de cybermalveillance.
Cet amendement peut être l'occasion de confirmer la pleine articulation entre l'ANSSI et le GIP, mais aussi et surtout de saluer le travail de ce GIP, créé en 2017.
Avec à peine une vingtaine d'agents, ce sont plus de plus de 2 demandes d’assistance cumulées sur la plateforme depuis 2017, traitées à 85% en moins d'une heure et 67,6 % des demandes de sécurisation reçoivent une réponse en moins de 3 heures. C'est en tout point admirable.
C'est aussi le moment de faire quelque publicité au Cyber-mois, quand nous entamons enfin la discussion en séance de ce projet de loi. Le Cybermois est le mois européen dédié à la sensibilisation à la cybersécurité. Il vise à informer les publics des risques numériques et à promouvoir les bonnes pratiques de cybersécurité. Il se déroule chaque année en octobre dans tous les pays de l’UE. En France, il est piloté par Cybermalveillance.gouv.fr.
Dispositif
À l’alinéa 7 , substituer aux mots :
« mis en place dès 2026 et piloté »
les mots :
« conçu et mis en oeuvre »
Scrutins (0)
Aucun scrutin lié à ce texte.