Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Soutenir
GOUV

Résilience des infrastructures critiques et renforcement de la cybersécurité

Projet de loi Adopté en commission

Les rapports parlementaires sur ce texte

Répartition des amendements

Par statut
A_DISCUTER 13 EN_TRAITEMENT 40
Tous les groupes

Amendements (53)

Art. ART. 5 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe La France insoumise vise à interroger les logiques sous-jacentes au modèle actuel de collecte de données, tourné vers la captation, l’accumulation et la commercialisation de volumes toujours plus massifs de données, notamment personnelles.
Les fuites de données de plus en plus nombreuses font en effet apparaitre un constat : les vulnérabilités sont autant dues à la sophistication des attaques qu’à l’accumulation -dictée par des logiques principalement marchandes- toujours croissantes de données numériques. Leur captation -souvent à l’insu des utilisateurs- et leur exploitation constituent une économie dont les fuites ne constituent que le prolongement illégal, favorisé par la concentration des architectures de stockage.
Ainsi, toute stratégie en matière de cybersécurité doit également questionner les logiques mêmes de la collecte, l’exploitation et le stockage des données. A cet effet, les députés du groupe La France insoumise ont déposé une proposition de résolution de commission d’enquête portée par le député Aurélien Saintoul sur les récentes fuites de données personnelles et les responsabilités des politiques publiques en la matière.

Dispositif

Après l’alinéa 18, insérer l’alinéa suivant :

« La stratégie nationale en matière de cybersécurité permet de remettre en cause le modèle actuel de collecte et de conservation des données personnelles. Elle engage une réflexion sur les vulnérabilités structurelles induites par la logique de centralisation et de multiplication des données. »

Art. ART. 16 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite s'opposer aux dérives numériques liberticides auxquelles on assiste qui se traduisent notamment par le souhait, plus ou moins assumé, d'instaurer un contrôle généralisé de l'identité en ligne. Cela menace ainsi directement la protection de nos données personnelles en ligne et s'oppose aux principes fondateurs du développement de l'espace numérique, tel que le droit à l'anonymat.

Ces dernières années, le Gouvernement a tenté à plusieurs reprises, sous couvert d'instrumentalisation de causes qui sont en elles-mêmes légitimes, d'imposer in fine un contrôle généralisé de l'identité en ligne qui aurait pu se traduire par la récolte directe des pièces d'identité des utilisateur•rices par des acteurs privés, comme les GAFAM, qui disposeraient alors toujours plus de données personnelles - qui sont au fondement de leur modèle économique dans le cadre d'un capitalisme de surveillance toujours plus développé - sans que l'on puisse savoir exactement ce qui en est fait et si leur protection est réellement suffisante.

La proposition d'interdiction des réseaux sociaux aux moins de 15 ans récemment examinée en juillet 2026 par le Parlement en est une illustration éclairante. Sous couvert de protéger les mineurs des effets néfastes des réseaux sociaux - qui est une réalité qui mérite une véritable politique publique en la matière - le Gouvernement souhaitait instaurer une interdiction stricte et non-proportionnée des réseaux sociaux, ce qui aurait nécessité de facto la mise en place d'un mécanisme de contrôle généralisé de l'identité en ligne pour connaitre de façon suffisamment fiable l'âge des utilisateur•rices et donc leur appliquer ou non l'interdiction. Parmi les pistes explorées, le Gouvernement envisageait de recourir à l'application France Identité, qui regroupe les documents officiels de ses utilisateur•rices sous format numérique et qui aurait donc pu servir à justifier de son âge auprès des fournisseurs de réseaux sociaux. Face à cette menace qui remettait directement en cause la protection de nos données personnelles en ligne et l'existence même du droit à l'anonymat, nous avons donc déposé un recours devant le Conseil Constitutionnel, arguant notamment du fait que le contrôle généralisé de l'identité en ligne que le dispositif proposé aurait induit n'était absolument pas encadré ni proportionné au but poursuivi - et c'est notamment sur ce fondement que les Sages de la rue Montpensier nous ont donné raison, en censurant intégralement l'article de la loi qui prévoyait l'interdiction.

Dans ce contexte, et alors que de nouveaux projets d'interdictions d'accès à des réseaux sociaux sont envisagés à la fois au niveau national et au niveau de l'Union européenne, nous souhaitons inscrire dans la loi un principe selon lequel des fournisseurs privés de réseaux sociaux ne puissent jamais, à aucun moment, avoir accès à nos pièces d'identités en ligne.

Dispositif

Compléter cet article par l’alinéa suivant :

« Aucun service de réseau social en ligne, tel que défini à l’article 6 de la loi n° 2004‑575 du 21 juin 2004 pour la confiance dans l’économie numérique, ne peut mettre en place d’outils, de quelque nature que ce soit et à quelque fin que ce soit, visant à récolter de façon systématique sous format numérique les cartes nationales d’identité, passeport ou tout document officiel d’identité permettant d’identifier ses utilisateurs ».

Art. ART. 14 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite réaffirmer l'importance d'utiliser des solutions numériques souveraines, en garantissant notamment l'hébergement des données récoltées par les entités assujetties aux obligations du présent projet de loi sur des serveurs situés sur le territoire national (ou européen) et sur lesquels s'applique le droit national et protégé de tout effet d'une législation étrangère qui aboutirait d'une manière ou d'une autre à un transfert de données à des autorités étrangères.

Face à la numérisation de la société, l'usage de nouveaux outils numériques tels que les "clouds" (ou service de l'informatique en nuage) sont devenus indispensables au bon fonctionnement des entités publiques et privées. Or, sur ce marché, 3 grandes entreprises américaines sont en situation de quasi-monopole sur le numérique, Amazon Web Services (AWS), Microsoft Azure et Google Cloud, représentent à elles seules 70% des parts de marché en Europe, tandis que la part des fournisseurs de cloud européens a connu une diminution au cours des dernières années, représentant 27 % des parts en 2017 puis seulement 16 % en 2021. Cela pose des questions très concrètes en matière de sécurisation de nos données - d'autant plus légitimes que dans le cadre de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025, M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, a avoué que son entreprise ne pouvait pas garantir que les données hébergées ne soit jamais transmises à des autorités étrangères – ce qui pose la question de l’extraterritorialité.

En effet, de nombreuses législations étrangères permettent aux États les ayant mises en place de récupérer les données collectées par les entreprises, même lorsque cette récolte a été effectuée à l’étranger. A titre d'illustration, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. Les mesures de cybersécurité prévues par le présent projet de loi risquent d'être en réalité largement inutiles et inefficaces si cette question de l'extraterritorialité n'est pas réellement prise au sérieux. En l'absence de telles mesures, notre pays risque de devenir une véritable "colonie numérique" de puissances étrangères, annihilant ainsi notre capacité même à agir. Cette situation n'est pas tolérable.

Dispositif

Après l’alinéa 7, insérer l’alinéa suivant :

« Les entités mentionnées au premier alinéa du présent article doivent avoir recours à des solutions techniques immunes de tout législation étrangère ayant des effets extraterritoriaux. »

Art. APRÈS ART. 37 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent proposer une procédure de mise sous tutelle des systèmes d'information des entités en raison de manquements répétés ou de risque grave.

L'article 37 du projet de loi prévoit des sanctions essentiellement pécuniaires en cas de manquement aux obligations en matière de cybersécurité. Or, les sanctions pécuniaires restent nécessairement limitées et, suivant la taille de l'entité concernée, peuvent être de simples "coûts" pour l'entreprise. Ainsi, nous considérons qu'une mesure plus structurelle est nécessaire pour faire respecter les exigences de cybersécurité des systèmes d'information sur le territoire. Nous proposons à ce titre une procédure de mise sous tutelle du système d'information de l'entité qui répète des manquements suite à une première sanction, ou lorsqu'il existe un risque important pour les données personnelles.

Cette mise sous tutelle est faite par une demande de la commission des sanctions et suite à une autorisation du tribunal administratif. Elle ne concernerait que la gestion des systèmes d'information pour mettre fin aux manquements et imposer les pratiques résilientes et sécurisées en matière de cybersécurité.

La mise sous tutelle est une mesure essentielle pour assurer une hygiène numérique saine sur le territoire national de l'ensemble des entités essentielles ou importantes et assurer que les cadres fixés par l'Anssi soient respectés. Cette tutelle pourra trouver des limites en ce qui concerne les entités étrangères. Cependant, nous estimons que tout système d'information accessible sur le territoire national doit pouvoir faire l'objet d'un contrôle.

Nous restons conscients des moyens limités de l'Agence nationale de sécurité des systèmes d'information. C'est pourquoi nous défendons dans notre programme l'Avenir en commun le renforcement massif des moyens de l'Anssi afin qu'elle puisse effectuer les missions de contrôle effectif des systèmes d'informations des entités sur le territoire. L'Anssi ne peut se contenter d'être une agence de "labellisation" des entités, mais doit pouvoir prendre les mesures nécessaires pour assurer la sécurité des systèmes d'information sur le territoire, tant sur les entités publiques que sur les entités privées. La création d'une procédure de tutelle poursuit cet objectif, il est manifeste qu'à l'heure actuelle le libre marché total sur les enjeux du numérique n'est pas viable à long terme. Un système contraignant de régulation est nécessaire, notamment en ce qui concerne les entités importantes, essentielles et les autres entités visées par l'article 37 (office d'enregistrement, fournisseurs de moyens d'identification électronique, etc.).

Dispositif

I. – Après qu’une entité visée à l’article 37 a fait l’objet d’au moins une sanction au titre du même article dans les douze derniers mois et en cas de manquements répétés aux obligations prévues par le présent titre, ou lorsque ces manquements font peser un risque grave sur la continuité d’un service essentiel ou un risque grave de fuite de données personnelles, la commission des sanctions peut, sur autorisation du tribunal administratif, nommer un administrateur provisoire chargé de superviser les systèmes d’information de ladite entité, pour une durée maximale de douze mois, renouvelable une fois dans les mêmes conditions.

Le tribunal administratif est saisi par la commission des sanctions, ou, en cas d’urgence, par le directeur de l’Agence nationale de la sécurité des systèmes d’information. Le tribunal statue dans un délai de sept jours.

La tutelle ne porte que sur les systèmes d’information et leurs composantes de sécurité. Elle ne peut s’étendre aux autres secteurs d’activité de l’entité.

II. – L’administrateur provisoire est nommé parmi les agents de l’Agence nationale de la sécurité des systèmes d’information habilités. Il dispose des pouvoirs nécessaires à l’accomplissement de ses missions, notamment l’accès complet au système d’information, ainsi que le pouvoir de prendre les mesures de modification nécessaires pour garantir la sécurité dudit système. Il nomme et gère les agents de l’entité concernée pour mener à bien sa mission.

III. – L’administrateur et l’ensemble des agents extérieurs à l’entité qui participent à la gestion de la tutelle sont tenus à la confidentialité.

Sans préjudice des autres obligations de confidentialité prévues par la loi, toute divulgation d’éléments relatifs à l’activité de la tutelle, quelle qu’en soit la forme, est punie des peines prévues à l’article 226‑13 du code pénal.

IV. – La fin de la tutelle peut être prononcée à tout moment par l’Agence nationale de sécurité des systèmes d’information sur demande de l’administrateur. L’entité concernée peut saisir le tribunal administratif pour mettre fin à la tutelle. Il peut y être mis fin par le tribunal administratif, que si l’entité démontre qu’elle est en conformité avec les exigences prévues par le titre II de la présente proposition de loi.

V. – Les frais de tutelle sont entièrement pris en charge par l’entité concernée. Ces frais incluent notamment le remboursement du salaire de l’administrateur et des agents de l’Agence nationale de sécurité des systèmes d’information en gestion de la tutelle.

VI. – Les dispositions du présent article s’appliquent aux entités établies sur le territoire national quelle que soit leur nationalité. Sous réserve des conventions internationales, la tutelle ne peut viser que les systèmes d’information accessibles depuis le territoire national.

VII. – Un décret pris en Conseil d’État précise les modalités d’application de la présente proposition de loi.

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement du groupe LFI, nous souhaitons questionner la capacité des sous traitants des opérateurs d’importance vitale (OIV) à faire face financièrement à la menace cyber. Cet amendement est en réalité tiré des préconisations du rapport sur la cyberdéfense de M. Bastien Lachaud et de Mme Alexandre Valetta-Ardisson. Le rapport appelle à établir une cartographie stricte des entreprises et des compétences critiques de la base industrielle et technologique de défense. Cette cartographie étant établie, elle permettra de construire un plan de sécurisation des entreprises critiques, en incluant les sous traitants. En effet, le rapport invite également à établir une responsabilité du donneur d’ordres sur l’ensemble de sa chaîne de sous-traitance en matière cyber, afin de garantir une solidarité effective tout au long de la chaîne logistique.
Les sous-traitants constituent souvent les maillons les plus vulnérables d’une chaîne d’infrastructure, il apparaît donc vital de les protéger une fois que la cartographie aura été établie, afin de protéger l’ensemble de nos actifs stratégiques.
Le rapport d’information propose de financer cette montée en gamme par le biais d’un fonds cyber alimenté par les acteurs de la BITD et une partie des recettes issues des exportations d’armement, nous choisissons donc de reprendre cette recommandation et de proposer au gouvernement de l’étudier en en présentant les conclusions au parlement.

Dispositif

Dans les six mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur la capacité de financer la montée en gamme en matière de cybersécurité des sous traitants par un fonds cyber alimenté par les acteurs de la Base industrielle et technologique de défense et une partie des recettes issues des exportations d’armement.

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement, le groupe LFI souhaite étendre la protection des lanceurs d'alerte aux agents mentionnés à l'article L1332-12. La loi du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique, dite "Sapin II", complétée par la loi du 21 mars 2022 transposant la directive européenne dite « Whistleblower » a consacré le principe et la légitimité de l'action des lanceurs d'alerte, et permis en partie de les protéger.

Les lanceuses et lanceurs d’alerte sont des vigies citoyennes, qui participent à l’intérêt général en révélant des scandales liés soit à des violations d’une norme, ou à des pratiques condamnables puisque contraires à l’intérêt général. Les OIV sont par essence essentielles au bon fonctionnement de notre société, de nos institutions et de notre économie. Une défaillance majeure de l'une d'entre elles pourrait avoir des conséquences extrêmement graves sur l'ensemble du pays. Dans le cadre de leurs missions, les agents habilités à rechercher et constater les manquements prévus à l'article 1 de ce PJL peuvent être confrontés à de telles situations; il apparaît indispensable qu'ils puissent alerter publiquement et sans risques de poursuites l'opinion et les pouvoirs publics en cas de défaillance de leur hiérarchie, de manque de temps ou autre situation présentant un risque majeur à l'intérêt général du pays.

Dispositif

Compléter l’alinéa 71 par la phrase suivante :

« Ils ne peuvent être poursuivi pour atteinte au secret professionnel pour la révélation d’une information à caractère secret dans les conditions prévues à l’article 6 de la loi n° 2016‑1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la modernisation de la vie économique. »

Art. ART. 19 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite préciser la liste de données pouvant être collectées dans les bases d’enregistrement des noms de domaine, et ce afin de permettre une meilleure traçabilité de leurs créateurs et ainsi prévenir plus efficacement les usurpations de noms de domaine et faciliter le respect la propriété intellectuelle des contenus culturels en ligne. L’article 19 renvoie à un décret le soin de préciser la liste des données pouvant être collectées dans les bases d’enregistrement des noms de domaine ; l’article 28 de la directive NIS 2 donne toutefois une liste non exhaustive des données devant être collectées. Cet amendement reprend, dans son dispositif, cette liste, en y ajoutant l’adresse postale du titulaire ou du point de contact qui seule permet d’adresser officiellement une assignation pour agir en justice.

Cet amendement a été travaillé avec la Société Civile des Producteurs Phonographiques (SCPP).

Dispositif

I. – Après l’alinéa 1, insérer les alinéas suivants : 

« La base des données d’enregistrement des noms de domaine comprend notamment les informations suivantes : 

« • le nom de domaine ; 

« • la date d’enregistrement ; 

« • le nom du titulaire, l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de le contacter ; 

« • l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de contacter les points de contact associés au nom de domaine, si ces coordonnées sont différentes de celles du titulaire. ».

II. – En conséquence, à l’alinéa 3, substituer aux mots : 

« la liste des données », 

les mots : 

« , le cas échéant, la liste des données complémentaires ».

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement, le groupe LFI souhaite renforcer le contrôle exercé par l’État sur les contrats de concession relatifs à la gestion d’infrastructures critiques. Dans un contexte de montée des tensions géopolitiques, de menaces hybrides et de dépendances stratégiques, il est essentiel de garantir la souveraineté de la France sur les secteurs les plus sensibles.

Cet objectif suppose une vigilance particulière à l’égard des modalités de sous-traitance, afin d’écarter tout acteur ou toute technologie susceptible de compromettre la sécurité, la continuité d’activité ou la confidentialité des données. Il passe aussi par la favorisation d'acteurs économiques basés en France, mesure qui permettrait de réduire les vulnérabilités de la France vis-à-vis d'acteurs économques étrangers.

En imposant l’intégration de clauses de sécurité dans ces contrats, le présent amendement permet de préserver les intérêts fondamentaux de la Nation, tout en favorisant une chaîne de sous-traitance compatible avec les exigences de loyauté, de transparence et d’autonomie stratégique. Il s’inscrit dans une démarche de consolidation de la résilience industrielle française et de protection de notre souveraineté économique.

Dispositif

Compléter cet article par l’alinéa suivant :

« Ces contrats ne peuvent être conclus qu’à la condition que l’État conserve un pouvoir de contrôle effectif sur les opérateurs et les sous-traitants, notamment par la mise en place de clauses contractuelles assurant la souveraineté, la sécurité des données et la maîtrise stratégique des capacités essentielles. Dans l’attribution des contrats, le recours à des entités ayant leurs activités et leurs données basées en France, ainsi qu’une moindre vulnérabilité dans leur chaîne d’approvisionnement doit être recherché. »

Art. ART. 26 A 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent revenir à la version initiale de l'article 26A.

L'article 26 A était un simple article de coordination adopté en commission au Sénat. Lors des débats en commission à l'Assemblée, un amendement rapporteur en a substantiellement modifié le fond. L'article supprime désormais la possibilité de certification des services coffre fort prévue, en l'état actuel du droit, à l'article L. 103 du code des postes et des communications électroniques.

Les arguments avancés par la rapporteure dans son amendement sont les suivants : 1/ le décret précisant les obligations des services coffre-fort est jugé suffisant pour garantir un niveau de sécurité minimal ; 2/ L'absence d'obligation de certification et l'absence d'usage de cette certification rendraient le dispositif inutile ; 3/ Le coût de la certification serait un frein.

Nous estimons cependant qu'à l'heure de fuites massives de données personnelles sensibles, un système de certification volontaire pour les services coffre-fort est pertinent. Ces services offrent à certaines entités la possibilité de stocker et d'échanger en sécurité des données parfois extrêmement sensibles. La certification permet à ces entités de se fier à un "label" délivré par l'ANSSI et de garantir une forme de confiance envers le service coffre-fort.

Dispositif

Rédiger ainsi cet article :

« À l’avant-dernier alinéa de l’article L. 103 du code des postes et des communications électroniques, les mots : « établie selon un » sont remplacés par les mots : « lorsqu’il répond aux prescriptions d’un ».

Art. ART. 43 A 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe La France insoumise vise à remplacer la possibilité de transmission des cybermenaces des entités financières à l’ACPR et l’ANSSI par une obligation, toutefois restreinte aux cas les plus importants.

La hausse des cyberattaques et leur sophistication croissante exigent une réactivité de la part des pouvoirs publics chargés de les contrer ; la transmission systématique des cybermenaces majeures, en plus des incidents, permettrait ainsi d’anticiper au mieux les attaques futures.
Lors de l’examen en commission, il avait été convenu de rendre facultative la transmission des cybermenaces ; l’évolution des attaques cyber depuis l’été 2025 incite plutôt à la systématiser.

Dispositif

I. – A la première phrase de l’alinéa 6, substituer aux mots : 

« peuvent adresser »

les mots : 

« adressent »

II. – En conséquence, compléter la même première phrase de l’alinéa 6 par les mots : 

« majeures ».

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement du groupe LFI, nous souhaitons questionner la capacité financière, humaine et matérielle des universités publiques françaises à faire face aux attaques de cyber sécurité. 

Les restrictions et les renoncements répétés des gouvernements successifs à l'encontre de l’enseignement supérieur public en général ont conduit à une dégradation des conditions de vie des étudiants et du fonctionnement de l’université publique toute entière. En effet, le  budget 2025 avait entériné une baisse d’environ 1,5 milliard d’euros, en prenant en compte l’inflation, dans le budget de l’ensemble de la mission Enseignement Supérieur et Recherche (ESR). 60 universités publiques sur 75 ont ainsi voté un budget en déficit en 2025 et en 2026, c'était 100% des universités. Ainsi, au vu du manque structurel de moyens qui leurs sont alloués par le Gouvernement, elles n’ont aujourd’hui pas les moyens d’investir pour renforcer leur cybersécurité. 

D'autant plus que ces attaques ont des répercussions financières importantes : à titre d'illustration, le coût de la cyberattaque qui a touché l’université Paris-Saclay en août 2024 est estimé entre 2,6 à 3M€. Ce rapport devra donc évaluer la situation financière réelle des universités publiques, et estimer le coût de la mise en place d’un réel plan de cybersécurité dans toutes les universités du pays.

Dispositif

Dans un délai de 3 mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport qui analyse la situation financière des universités publiques et propose des solutions leur permettant de mettre en place un véritable plan de cybersécurité.

Art. ART. 7 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant le secteur des satellites et leurs opérateurs parmi les secteurs d’activités considérés comme hautement critique pour la cybersécurité. 

Les plateformes satellites constituent une infrastructure essentielle dans le fonctionnement des systèmes d’information et de télécommunication. Quel que soit le statut officiel des missions, qu’elles relèvent d’activités civiles, militaires et/ou duales, elles revêtent un intérêt stratégique majeur. C’est pourquoi leur inclusion dans le périmètre des activités hautement critiques est nécessaire.

Dispositif

Après l’alinéa 11, insérer l’alinéa suivant :

« 11° Des satellites et de leurs opérateurs ».

Art. ART. 10 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement de repli, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5. 

Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique. Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se poser la question du délai global dont disposent les entités concernés avant que les mesures prescrites par l'arrêté soient effectives et leurs imposent de mettre en place des mesures supplémentaires de cybersécurité.

Dispositif

Après l’alinéa 5, insérer l’alinéa suivant : 

« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 4 mois à compter du jour de sa publication. »

Art. ART. 20 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe parlementaire LFI prévoit un système de sauvegarde sécurisé pour les données mentionnées à l’article 20, exclusivement pour répondre aux besoins spécifiques des procédures pénales et des enquêtes en cybersécurité.

Cette mesure répond à des enjeux majeurs liés à la nature même des incidents de cybersécurité, qui sont souvent complexes, dissimulés, et détectés avec un retard important, parfois plusieurs années après leur survenue. La capacité des autorités judiciaires et des organismes de sécurité à reconstituer les chaînes d’attaque, identifier les auteurs, et comprendre les mécanismes d’intrusion repose donc sur la disponibilité prolongée de données fiables et complètes.Par ailleurs, dans le cadre des procédures pénales, la continuité probatoire est essentielle pour garantir l’efficacité des enquêtes et la sécurité juridique des actes réalisés. La conservation étendue des données permet d’éviter que des preuves essentielles soient détruites prématurément, ce qui pourrait compromettre la poursuite des infractions graves liées au cybercrime ou à d’autres formes de délinquance numérique.Toutefois, conscient des enjeux de protection des données personnelles et des libertés fondamentales, cet amendement insiste sur la mise en place de conditions strictes encadrant l’accès, la traçabilité et la sécurisation de ces données prolongées. Cette organisation garantit que la conservation ne constitue pas un stockage généralisé injustifié, mais un outil ciblé, contrôlé et proportionné, respectant les exigences du droit à la vie privée et des règles applicables en matière de données personnelles.

En somme, cette disposition équilibre la nécessité impérieuse de disposer d’éléments probatoires suffisants dans le temps, tout en assurant un cadre transparent et rigoureux de gestion des données sensibles, contribuant ainsi à renforcer la confiance dans les dispositifs de cybersécurité et dans le système judiciaire.

Dispositif

Après l’alinéa 1,insérer les alinéas suivants :

« Les données mentionnées à l’alinéa précédent sont conservées dans un système de sauvegarde sécurisé pour une durée de dix ans aux seules fins de répondre à une demande émanant de l’autorité judiciaire dans le cadre d’une procédure pénale ; – ou de permettre à l’autorité nationale de sécurité des systèmes d’information d’identifier l’origine d’un incident de cybersécurité ou d’assurer la résilience des réseaux.

« Ce dispositif de conservation prolongée est soumis à des conditions strictes d’accès, de traçabilité et de protection des données, dans le respect des droits fondamentaux. »

Art. ART. 10 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement de repli, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5. 

Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique. Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se demander si ce délai est suffisant.

Dispositif

Après l’alinéa 5, insérer l’alinéa suivant : 

« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 3 mois à compter du jour de sa publication. »

Art. APRÈS ART. 16 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souligne la nécessité de recourir dans la mesure du possible aux logiciels libres et aux services de cloud réversibles afin de renforcer la sécurité des données collectées.

En effet, l'usage de logiciels libres présente de nombreux atouts : représentant un coût minime, voire nul, les logiciels libres sont très flexibles (ils peuvent être modifiés et personnalisés facilement pour répondre à des besoins spécifiques), plus transparents (code en libre accès), éthique (leurs utilisateurs peuvent s’assurer qu’ils ne contribuent pas à une propriété intellectuelle restrictive et à la surveillance des utilisateurs, ce qui peut être le cas dans les logiciels propriétaires) mais surtout plus sûrs, car ils sont souvent examinés par une communauté de développeurs spécialisée qui peut identifier et corriger les vulnérabilités signalées par les utilisateurs plus rapidement qu’avec les logiciels propriétaires. Quant aux services de cloud réversibles, ils permettent à ses utilisateurs de préserver leur autonomie technologique et d'assurer leur sécurité en leur donnant la faculté de récupérer les données stockées à tout moment, notamment d'un fournisseur de cloud qui ne respecterait pas les exigences minimums de protection des données personnelles collectées (comme les services clouds américains et la législation américaine qui permet au Gouvernement américain d'avoir accès à tout moment aux données stockées par ces derniers, même en Europe) à un autre qui les respecterait.

Dans ce contexte, nous considérons que les administrations publiques devraient s'appuyer sur ces outils libres et transparents pour assurer au mieux la protection des données personnelles qu'ils collectent dans le cadre de leurs activités, garantissant ainsi les droits fondamentaux des citoyens et la souveraineté technologique européenne.

Dispositif

Afin de préserver la sécurité et l’indépendance de leurs systèmes d’information, les administrations publiques mentionnées aux alinéas 8 à 18 de l’article 8 de la présente loi utilisent en priorité des logiciels libres et des services de l’informatique en nuage réversibles.

La mise en oeuvre par l’administration d’un logiciel non libre ou d’un service de l’informatique en nuage non réversible n’est autorisée que lorsque l’évaluation comparative de nature technique et économique démontre qu’il est impossible d’accéder à des solutions libres ou à des solutions déjà développées au sein de l’administration publique équivalentes en matière de fonctionnalités, de coût total et de cybersécurité. L’évaluation visée au présent paragraphe est effectuée conformément aux procédures et aux critères définis par la direction interministérielle du numérique, qui, à la demande des parties intéressées, émet également un avis sur leur conformité.

La direction interministérielle du numérique développe une stratégie pour l’utilisation, le développement et la commande de logiciels libres au sein de l’administration publique. 

Art. ART. 8 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite alerter sur les effets de seuil prévus par cet article pour désigner des entités essentielles.

Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner des entités essentielles, une définition plus générale permettrait de mieux appréhender la multitude des acteurs relevant de secteurs hautement critiques sans s'attarder sur la taille de ces derniers et ainsi d'améliorer la prévention des risques.

En effet, dans les secteurs hautement critiques – tels que l’énergie, les transports, la santé, la cybersécurité, la défense ou l’alimentation –, de nombreuses structures de petite taille peuvent occuper des fonctions clés, parfois irremplaçables. Il peut s’agir d’entreprises assurant la maintenance d’un composant stratégique, de PME spécialisées dans un savoir-faire technologique de niche, ou encore de fournisseurs uniques au sein de chaînes d’approvisionnement sensibles. Leur disparition ou leur compromission, même ponctuelle, pourrait entraîner des ruptures majeures ou des vulnérabilités systémiques, sans que leur poids économique apparent ne reflète leur importance stratégique.En maintenant des seuils quantitatifs (effectifs, chiffre d’affaires, bilan), le droit actuel risque donc de laisser hors champ de la réglementation de cybersécurité des entités pourtant critiques, simplement parce qu’elles ne remplissent pas les critères formels. Cette approche peut engendrer des angles morts dans la cartographie des risques, affaiblir la résilience globale de certains secteurs, et créer un faux sentiment de sécurité en concentrant l’effort réglementaire sur les seuls grands acteurs visibles.

À l’inverse, une approche fondée sur la nature des activités exercées et sur la fonction réelle de l’entreprise dans l’écosystème stratégique permettrait une identification plus pertinente et plus ciblée des entités essentielles. Elle renforcerait la logique de sécurité intégrée, tout en donnant aux autorités compétentes la capacité d’adapter leur vigilance aux réalités opérationnelles.Cet amendement contribue ainsi à une approche qualitative et fonctionnelle de la résilience, mieux adaptée à l’architecture complexe des chaînes critiques contemporaines. Il répond également à la nécessité, maintes fois soulignée par l’ANSSI, de prendre en compte les interdépendances industrielles, les nœuds logistiques sensibles et les externalités technologiques, quels que soient le statut ou la taille des acteurs impliqués.En somme, il s’agit de garantir que la politique de cybersécurité et de résilience ne laisse aucun maillon critique de côté, et que la protection des infrastructures essentielles repose sur une évaluation fine des rôles et responsabilités, plutôt que sur des indicateurs purement économiques.

L’identification du caractère critique d’une entreprise doit donc reposer sur la nature de ses activités et sa place dans l’écosystème stratégique, non sur des critères financiers ou de taille, qui peuvent conduire à de graves angles morts dans la protection des infrastructures essentielles.

Dispositif

À l’alinéa 2, supprimer les mots :

« qui emploient au moins 250 personnes ou dont le chiffre d’affaires annuel excède 50 millions d’euros et dont le total du bilan annuel excède 43 millions d’euros ; »

Art. ART. 27 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent garantir a minima le secret professionnel lors du contrôle.

L'article prévoit que le secret professionnel ne peut être opposé aux agents lors du contrôle. Si ce dispositif est nécessaire pour permettre un contrôle approfondi de la cybersécurité d'un organisme, il paraît nécessaire d'apporter une garantie supplémentaire au secret professionel. Ainsi, nous proposons d'inscrire dans la loi qu'aucun document qui relèvent du secret professionnel ne pourra être copié ou retranscrit par les agents. Ces derniers seront alors limités à leur seule consultation.

Dispositif

Après l’alinéa 9, insérer l’alinéa suivant : 

« Lorsque les documents sont soumis au secret professionnel, les agents ne peuvent que les consulter sur place. Ils ne peuvent ni les retranscrire ni les copier. »

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement de repli du groupe La France insoumise vise à réserver, pour les opérateurs d’importance vitale publics, l’autorisation de neutraliser des drones aux seuls agents publics.
La possibilité pour les OIV de neutraliser des drones jugés menaçants -directement ou en la sous-traitant- a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été.
Elle constitue un nouvel exemple de délégation des fonctions régaliennes à des acteurs privés, dans la lignée de l’idéologie néolibérale qui guide les actions des gouvernements macronistes successifs.
Les OIV sont, par définition, des entités dont la sécurité relève des intérêts vitaux de la Nation ; en toute logique, elle ne peut donc être confiée à des acteurs privés, a fortiori dans un secteur -la sécurité et le gardiennage- caractérisé par des sous-traitances en cascade.
Cet amendement de repli propose a minima de contraindre les structures publiques à avoir recours aux services de l’État (ce qui est déjà le cas dans de nombreux OIV -relevant par exemple du ministère des armées).

Dispositif

Après l’alinéa 57, insérer l’alinéa suivant :

« Art. L. 1332‑10‑1. – Les agents exerçant une activité mentionnée à l’article L. 611‑1 du code de la sécurité intérieure ne peuvent utiliser les dispositifs mentionnés au II. de l’article L213‑2 du même code s’ils sont employés par un opérateur public mentionné aux articles L. 1332‑1 et L. 1332‑2 du code de la défense. »

Art. APRÈS ART. 14 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI réaffirme sa volonté de préserver la souveraineté numérique de la France ainsi que les droits fondamentaux de ses citoyens - aujourd'hui bafoué par le transfert d'une quantité importante de données personnelles vers des pays tiers dont le niveau de protection des données ne répond pas aux standards européens de protection des droits fondamentaux en ligne découlant notamment de l'application du Règlement général sur la protection des données (RGPD).

Sous l'effet de l'expansion des géants du numérique américain, le marché du numérique mondial est devenu quasi-monopolistique, concentré entre les mains de quelques grands acteurs regroupés sous le nom de GAFAM (Google, Apple, Facebook, Amazon et Microsoft). Ces géants ont diversifié leurs activités, et sont désormais de plus en plus présents dans l'ensemble des domaines de la vie quotidienne. Parmi les secteurs concernés : l'hébergement de données dans des "clouds". Les géants américains du cloud, tels qu’Amazon Web Services (AWS), Google Cloud et Microsoft Azure, dominent le marché français, puisque comme le rappelle par exemple l'ex-secrétaire d’Etat chargée de l’intelligence artificielle et du numérique, Clara Chappaz, ils détiennent toujours « 70 % à 80 % du marché du cloud public ». Et ce phénomène ne risque pas de s'estomper dans les prochaines années, puisqu'encore récemment, le ministère de l'Education nationale et l'Ecole polytechnique ont passé des accords pour pouvoir utiliser la suite Microsoft Office 365. Or, comme le souligne le rapport de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025 : "Dans un contexte géopolitique extrêmement tendu, la dépendance française et européenne à l’égard des solutions numériques étrangères, notamment américaines, et la soumission au droit extraterritorial américain des entreprises fournissant aux acheteurs publics français des prestations d’hébergement de données induisent des risques considérables. En effet, le Foreign Intelligence Surveillance Act (Fisa) et le Clarifying Lawful Overseas Use of Data (Cloud) Act permettent au gouvernement des États-Unis d’exiger de sociétés assujetties à la loi américaine la communication des données qu’elles stockent, sur simple autorisation d’un juge. Du reste, la Chine et l’Inde ont également adopté des législations similaires." Ce qui a des conséquences extrêmement graves pour la protection des données personnelles des Européennes et Européens : à titre d'illustration, dans le cadre du projet de Health Data Hub lancé en 2019 - désormais appelé plateforme des données de santé (PDS) - le Gouvernement a fait le choix de confier l’hébergement de cette plateforme à Microsoft – société exposée aux effets des lois extraterritoriales américaines pouvant conduire à des fuites de données, avec sa solution Azure – et non à un hébergeur souverain. Or, de l'aveu même de M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, interrogé par la commission d'enquête précitée, son entreprise ne peut pas garantir que les données hébergées ne soit jamais transmise à des autorités étrangères. Autrement dit, Microsoft France n’est pas en mesure de garantir la souveraineté des données des citoyens français qu’elle héberge, ce qui pose des difficultés évidentes de protection des droits fondamentaux en ligne.

Par conséquent, afin de ne plus prendre aucun risque, nous souhaitons renforcer la protection des données personnelles des utilisateurs français et européens en interdisant purement et simplement l'usage de logiciels ayant recours à des transferts de données vers des pays tiers n'assurant pas un niveau de protection des données équivalents à celui existant en Europe.

Dispositif

Les administrations définies aux alinéas 8 à 18 de l’article 8 du présent projet de loi ne peuvent utiliser de solutions logiciels ayant recours à des transferts de données personnelles vers des pays tiers dont le niveau de protection des droits fondamentaux en ligne n’est pas considéré comme conforme aux exigences prévues par le droit européen et national.

Art. ART. 16 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite réaffirmer à nouveau l'importance d'utiliser des solutions numériques souveraines, en garantissant notamment l'hébergement des données récoltées par les entités assujetties aux obligations du présent projet de loi sur des serveurs situés sur le territoire national (ou européen) et sur lesquels s'applique le droit national et protégé de tout effet d'une législation étrangère qui aboutirait d'une manière ou d'une autre à un transfert de données à des autorités étrangères.

Face à la numérisation de la société, l'usage de nouveaux outils numériques tels que les "clouds" (ou service de l'informatique en nuage) sont devenus indispensables au bon fonctionnement des entités publiques et privées. Les données qu'elles récoltent sont parfois particulièrement sensibles, et toute fuite ou divulgation non autorisée aurait des conséquences néfastes majeures pour les individus concernés. Or, sur ce marché, 3 grandes entreprises américaines sont en situation de quasi-monopole, puisqu'Amazon Web Services (AWS), Microsoft Azure et Google Cloud, représentent à elles seules 70% des parts de marché en Europe, tandis que la part des fournisseurs de cloud européens a connu une diminution au cours des dernières années, représentant 27 % des parts en 2017 puis seulement 16 % en 2021. Or, en raison de l'existence de législations extraterritoriales appliquées par certains pays comme les Etats-Unis, les données récoltées par leurs entreprises à l'étranger doivent être ouvertes aux autorités publiques : dans le cadre de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025, M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, a avoué que son entreprise ne pouvait pas garantir que les données hébergées ne soit jamais transmises à des autorités étrangères lorsque ces dernières le leur demande au titre de leurs législations nationales.

Ainsi, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. Les mesures de cybersécurité prévues par le présent projet de loi risquent d'être en réalité largement privées d'effectivité si cette question de l'extraterritorialité n'est pas prise au sérieux. En l'absence de telles mesures, notre pays risque de devenir une véritable "colonie numérique" de puissances étrangères, annihilant ainsi notre capacité même à agir. Par conséquent, cet amendement vise à lutter contre cette impuissance.

Dispositif

Avant la dernière phrase de l’alinéa 4, insérer la phrase suivante :

« Aux fins de la bonne application des dispositions prévues aux alinéas précédents, les entités visées au présent article doivent avoir recours à des solutions techniques numériques immunes de tout effet extraterritorial de législations étrangères. »

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement du groupe La France insoumise vise à introduire des critères de souveraineté parmi ceux pris en compte pour l’attribution des marchés publics par les opérateurs d’importance vitale (OIV).
L’attribution de marchés publics à des prestataires étrangers peut exposer les OIV à des vulnérabilités : compromission des données (dans le numérique), exposition à des législations extraterritoriales – le Cloud Act permet par exemple aux autorités états-uniennes d’accéder à des données d’individus ou d’entreprises situées à l’étranger, dès lors qu’elles ont un lien avec les États-Unis. Dans le domaine numérique, l’absence de clauses de réversibilité - qui définissent les conditions dans lesquelles les données, logiciels ou autres ressources sont restitués, transférés ou détruits par un prestataire- peut provoquer l’arrêt complet d’infrastructures numériques en cas de fin d’un contrat avec le fournisseur. La police new-yorkaise en a fait la douloureuse expérience en 2017, au moment de rompre son contrat avec la société Palantir : elle n’a pu récupérer que des données brutes, sans possibilité de les interpréter, causant une désorganisation durable de ses services.
La prise en compte de ces vulnérabilités par les OIV dans leurs contrats publics permettrait donc -au moins en partie- de les prévenir.
La formulation retenue par cet amendement reste volontairement souple ; elle est calquée sur celle de l’article L2112-2 du code de la commande publique introduisant des critères environnementaux et relatifs à la lutte contre les discriminations dans l’exécution des marchés publics, qui offre toutefois aux acheteurs publics un levier juridique fonctionnel.

Dispositif

Compléter cet article par l’alinéa suivant :

« Art. L. 1332‑23. – Dans l’attribution des marchés publics et des contrats de concession, les opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 prennent en compte des exigences relatives aux liens capitalistiques des soumissionnaires, à leur exposition à des législations ou décisions d’États tiers ayant une portée extraterritoriale, à la localisation géographique des données, services et matériels qui pourraient découler de l’exécution du marché ou du contrat, et, le cas échéant, à la présence de clauses de réversibilité permettant de garantir la continuité des activités de l’opérateur.

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement de repli du groupe La France insoumise vise à introduire des critères de souveraineté parmi ceux pris en compte pour l’attribution des marchés publics par les opérateurs d’importance vitale (OIV), lorsque ceux-ci sont relatifs à la sécurité des activités d’importance vitale.
Les articles L. 1332-20 à 22 détaillent les conditions dans lesquelles les OIV peuvent recourir aux régimes dérogatoires des marchés publics et des contrats de concession – qui permettent de se soustraire à l’obligation de mise en concurrence et de publicité. Ceux-ci doivent concerner la protection des infrastructures critiques de l’opérateur.
Si la disposition vise à éviter qu’un acteur hostile se porte candidat à des marchés publics ou des contrats de concessions et, le cas échéant, remporte le contrat, elle ne suffit pas à garantir effectivement de tels risques.
En effet, les administrations et entreprises françaises continuent à conclure de manière dérogatoire des marchés dans des domaines stratégiques avec des acteurs ayant des intérêts radicalement opposés aux nôtres -le contrat de la DGSI avec Palantir en est un exemple criant. Si la liste des OIV n’est pas publique, on peut aisément imaginer que le renforcement récent de leurs prérogatives en matière de sécurité- dans la lutte anti-drones par exemple- va augmenter la conclusion de contrats de sous-traitance dans ce domaine. Cet amendement propose donc, pour prévenir au mieux de nouvelles vulnérabilités, d’introduire l’obligation pour les OIV de prendre en compte les risques posés par la conclusion de contrats avec des acteurs étrangers.
La formulation retenue par cet amendement reste volontairement souple ; elle est calquée sur celle de l’article L2112-2 du code de la commande publique introduisant des critères environnementaux et relatifs à la lutte contre les discriminations dans l’exécution des marchés publics, qui offre toutefois aux acheteurs publics un levier juridique fonctionnel.

Dispositif

Compléter cet article par l’alinéa suivant :

« Art. L. 1332‑23. – Les opérateurs d’importance vitale qui passent un contrat ou un marché de concession en application des articles L. 1332‑20 et L. 1332‑22 prennent en compte des exigences relatives aux liens capitalistiques des soumissionnaires, à leur exposition à des législations ou décisions d’États tiers ayant une portée extraterritoriale, à la localisation géographique des données, services et matériels qui pourraient découler de l’exécution du marché ou du contrat, et, le cas échéant, à la présence de clauses de réversibilité permettant de garantir la continuité des activités de l’opérateur. »

Art. ART. 10 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souligne la nécessité pour les entités désignées par l'autorité administrative investie du pouvoir réglementaire - ici le Premier ministre - d'avoir suffisamment de temps pour, le cas échéant, contester la décision de classement comme "entité essentielle" ou "entité importante" si elle exerce dans un secteur hautement critique ou critique, quelque soit sa taille, au regard des critères prévus aux alinéas 2 à 5.

Il n'est ici nullement question de remettre en cause le pouvoir discrétionnaire du Premier ministre, autorité de tutelle de l'Anssi, de désigner unilatéralement ces entités. En effet, l'article 10 du présent projet de loi est une transposition fidèle d’une partie des dispositions de l’article 2 de la directive NIS 2, qui prévoit d’assujettir sans condition de taille des entités appartenant aux secteurs « hautement critiques » ou « critiques », dès lors que la perturbation de leur service par une attaque cyber pourrait avoir un impact important pour le fonctionnement de la société, de secteurs économiques critiques, pour la sécurité publique, la sûreté publique, la santé publique ou bien encore pourrait représenter un risque systémique. 

Néanmoins, au regard des conséquences potentiellement importantes, notamment sur le plan économique, d'un tel classement, il semble indispensable d'ouvrir à minima une réflexion sur le temps disponible pour les entités concernées pour former un recours avant que l'arrêté ait déjà des effets concrets. En effet, l'article L221-5 du code des relations entre le public et l'administration prévoit que "L'autorité administrative investie du pouvoir réglementaire est tenue, dans la limite de ses compétences, d'édicter des mesures transitoires dans les conditions prévues à l'article L. 221-6 (prévoyant notamment la possibilité d'une date d'entrée en vigueur différée des règles édictées) lorsque l'application immédiate d'une nouvelle réglementation est impossible ou qu'elle entraîne, au regard de l'objet et des effets de ses dispositions, une atteinte excessive aux intérêts publics ou privés en cause." Si les entités concernées disposent de la possibilité de former un recours gracieux puis, le cas échéant, d'un recours contentieux devant la justice administrative (2 mois), il est néanmoins légitime de se poser la question du délai global dont disposent les entités concernés avant que les mesures prescrites par l'arrêté soient effectives et leurs imposent de mettre en place des mesures supplémentaires de cybersécurité.

Dispositif

Après l’alinéa 5, insérer l’alinéa suivant : 

« L’arrêté du Premier ministre pris en application du dispositif prévu aux alinéas précédents doit prévoir une date d’entrée en vigueur de ses dispositions au plus tard 6 mois à compter du jour de sa publication. »

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement est une demande de rapport dans sur l’état du réseau de l’ANSSI dans les territoires ultra-marins. Lors des auditions préalable à l’étude de ce projet de loi, M. Alexandre Ventadour, conseiller territorial de Martinique, chargé du numérique et du développement économique à Régions de France a exposé les préoccupations majeures partagées par l’ensemble des collectivités et régions concernant l’accompagnement des collectivités humainement et financièrement et la résilience face aux attaques. En effet, il y a deux ans, la Martinique a dû faire face à une cyberattaque ayant mis à mal l’organisation de la collectivité territoriale. M. Ventadour expliquait alors ceci : “Plus largement, les outre-mer ne disposent pas forcément des ressources en interne. Lorsque la Martinique a subi cette cyberattaque, je me souviens avec émotion avoir vu débarquer une équipe d’une douzaine de techniciens – notamment de l’Anssi – pour venir à notre secours, mais ils n’ont pas pu rester pendant toute la durée du sinistre. Nous avons donc été contraints de fonctionner ensuite à distance." Cet exemple montre bien que les territoires éloignés de l'Hexagone ne sont pas forcément armés pour résister à de telles attaques.
Ainsi, il semble essentiel que ce rapport produise un état des vulnérabilités touchant particulièrement ces territoires afin que le gouvernement y réponde par la loi, et par des moyens supplémentaires.

 

Dispositif

Dans les six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport sur l'état des menaces et des vulnérabilités touchant les territoires ultra-marins dans le domaine de la cyber sécurité, et établit un panel de solutions humaines et financières, dressées en lien avec les collectivités, pour y répondre.

Art. ART. 7 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant les câbles sous-marins et leurs opérateurs parmi les secteurs d’activités considérés comme hautement critiques. 

En effet, plus de 95 % du trafic mondial de données de communications transite par les réseaux de câbles sous-marins. Leur bon fonctionnement et leur sécurisation est donc indispensable à la continuité des échanges, ainsi qu’à la sécurité nationale et à la souveraineté numérique. De plus, de nombreuses infrastructures stratégiques restent dépendantes du bon fonctionnement de ces câbles sous-marins et de leur sécurisation. Or, ces infrastructures sont largement exposées aux risques de sabotage physiques et cyber. Ils sont aujourd’hui vulnérables face aux menaces d’une guerre hybride et ne sont que trop mal protégés, comme le mettent en évidence dès 2023 les rapporteurs de la mission d'information sur les fonds marins Aurélien Saintoul et Lysiane Metayer. Ce rapport avait d’ailleurs été précurseur de la nationalisation d’Alcatel Submarine Network, essentiel à notre souveraineté dans le domaine numérique. 

Ainsi, il apparaît vital pour la sécurité de nos communications et de nos actifs stratégiques d’inclure les câbles sous-marins et leurs opérateurs parmi les secteurs d’activité considérés comme essentiels, en renforçant leur sécurité, afin de réduire leur vulnérabilité, dans l’attente d’une souveraineté complète sur le sujet.

Dispositif

Après l’alinéa 11, insérer l’alinéa suivant :

« 11° Des câbles sous-marins et de leurs opérateurs ».

Art. ART. 27 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent mieux encadrer la collecte de données par les agents de l'Anssi.

Le contrôle effectué par l'Anssi - ainsi que par les organismes indépendants - est particulièrement intrusif (accès aux données sensibles et personnelles, secret professionnel non opposable, etc.). 


Dès lors, et dans la mesure où des organismes privés peuvent avoir accès à ces données, il paraît nécessaire d'ajouter une limite supplémentaire, restreignant les documents pouvant être stockés par les agents. Dès qu'il apparaît qu'un document ou élément n'est pas utile pour l'instruction, il ne peut être gardé ou retranscrit par l'Anssi.

Par cet amendement nous ne souhaitons pas protéger certains grands groupes en tant que tels. Nous souhaitons garantir un contrôle mieux encadré et respectueux des libertés fondamentales et notamment la vie privée en ce qui concerne l'accès à des données à caractère personnel.

Dispositif

Après l’alinéa 9, insérer l’alinéa suivant : 

« Seuls les documents et éléments nécessaires à l’instruction peuvent être enregistrés, retranscrits ou copiés. Tout autre document, ou éléments enregistrés, retranscrits ou recopiés sont supprimés sans délai à partir du moment où il est constaté qu’ils ne sont plus nécessaires à l’instruction. »

Art. ART. 5 BIS 30/09/2026 A_DISCUTER

Exposé des motifs

Le présent amendement vise à compléter la stratégie nationale de l’ANSSI en y intégrant une étude sur le développement d’un système de stockage de données souverain, où les opérations, de l’hébergement à la gestion, seraient réalisées en France, via une entreprise française, sous juridiction française. En effet, la souveraineté numérique ne peut être garantie que par la maîtrise de l’ensemble de la chaîne : infrastructures matérielles, équipements, logiciels et gouvernance des données.Le rapport Lachaud-Valetta Ardisson sur la cyberdéfense souligne avec force l’impératif pour la France de disposer d’un espace de stockage souverain et sous juridiction nationale, afin de prévenir toute dépendance ou soumission à des puissances étrangères. Il est en effet nécessaire d’assurer la maîtrise de toute la chaîne d’information, en privilégiant l’usage des logiciels libres et la relocalisation des infrastructures critiques. 

Cette exigence de souveraineté est d’autant plus actuelle qu’un méga-centre de données dédié à l’intelligence artificielle doit prochainement s’implanter sur le village de Fouju. Ce projet est financé en partie par le fonds émirati MGX. Une telle situation illustre concrètement les risques de dépendance stratégique, en exposant la France à une captation de ses données et à une mise en danger de sa souveraineté numérique.Plus globalement, le groupe LFI estime que la stratégie nationale de cybersécurité ne saurait être pleinement efficiente que si les données stratégiques et sensibles sont gérées de manière souveraine, sous contrôle de l’État et exclusivement soumises à la juridiction française.

Dispositif

Après l’alinéa 17, insérer l’alinéa suivant : 

« 5° octies Une étude sur le développement d’un système de stockage de données souverain dont les opérations, de l’hébergement à la gestion des données, seraient réalisées en France via une entreprise française sous juridiction française ; »

Art. ART. 5 BIS 30/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement du groupe La France insoumise vise à rappeler que l’État et ses agences doivent rester au cœur de la stratégie nationale de cybersécurité, non seulement dans sa définition mais également dans son exécution.
Or, la logique actuelle est inverse : elle réduit l’État à un rôle d’ordonnateur d’un marché de la cybersécurité qui serait ensuite entièrement délégué à des acteurs privés.
Ainsi, en cantonnant l’ANSSI à un rôle d’édiction de normes en matière de cybersécurité, dont le contrôle de l’application serait ensuite délégué à des prestataires « agréés » par une administration simplement pourvoyeuse de référentiels, la stratégie actuelle prive les pouvoirs publics des compétences permettant de maitriser les outils cyber nécessaires à une politique publique ambitieuse.
La fuite de données de l’ANTS en mars 2026 illustre les limites de cette logique. Dès 2024, la Cour des comptes avait souligné dans un rapport que l’externalisation massive des activités numériques (y compris cyber) de l’agence – avec un taux de près de 90%- présentait « des risques majeurs de perte de compétences, de contrôle et de maîtrise » pour un coût deux à trois fois plus onéreux qu’une internalisation de ces compétences. Le résultat de cette politique se déploie désormais devant nous : un État impuissant à relever les défis cyber actuels, dépendant de couteux prestataires privés et dépossédé des compétences techniques nécessaires pour garantir la sécurité informatique de ses systèmes.

Dispositif

Compléter cet article par l’alinéa suivant :

« La stratégie nationale de cybersécurité garantit que les acteurs publics demeurent au cœur du pilotage et de l’exécution des politiques de cybersécurité. Elle veille à préserver et à développer au sein des administrations publiques les compétences, expertises et capacités opérationnelles nécessaires à l’exercice de ces missions. »

Art. ART. 37 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es LFI souhaitent mettre un délai maximal à la sanction touchant le dirigeant d'une entité essentielle.

L'article propose de sanctionner directement la personne dirigeant l'entité essentielle, lorsque toutes les autres sanctions n'ont pas été suivies d'effet permettant de remédier aux manquements décelés lors du contrôle.

Cet amendement vise à garantir la proportionnalité de la sanction prononcée en intégrant une durée maximale de la sanction. En effet, sans limite ab initio, la sanction ne peut être constitutionnellement considérée comme adaptée. Ce type de sanction administrative doit être manié avec parcimonie. Nous nous opposons de manière générale au recours tout azimut aux sanctions administratives. En l'espèce, le recours à la sanction administrative permet d'agir rapidement, cependant cette sanction doit être proportionnée. Par conséquent nous proposons une limite de deux ans maximum.

Dispositif

Compléter la première phrase de l’alinéa 13 par les mots : 

« ou au plus tard deux ans après l’interdiction ».

Art. ART. 31 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent octroyer à l’Anssi un pouvoir d’injonction immédiat lors de son contrôle en cas de risque imminent pour les intérêts fondamentaux de la Nation.

L’amendement permet de mettre en œuvre des mesures conservatoires immédiates, telles que l’interruption temporaire d’un service, le blocage d’accès ou la désactivation d’un système vulnérable, pour neutraliser sans délai la source de danger.

Ces mesures visent à protéger l’intérêt général et la résilience des infrastructures critiques, permettant d’endiguer rapidement la menace, limitant ainsi l’exposition aux risques et la propagation d’éventuelles attaques ou dysfonctionnements. En parallèle, il est prévu que ces actions ne préjugent pas du respect des droits procéduraux de l’entité concernée, qui conserve un délai raisonnable pour effectuer une mise en conformité complète et durable.

Cette double approche garantit à la fois la sécurité et la rigueur juridique, conciliant efficacité opérationnelle et respect des principes de proportionnalité et de justice administrative.Ainsi, cet amendement renforce la capacité d’intervention rapide des autorités dans un domaine sensible, tout en assurant un équilibre nécessaire entre prévention des risques majeurs et capacité d’adaptation des opérateurs.

Dispositif

Après l’alinéa 9, insérer l’alinéa suivant :

« Par dérogation aux alinéas précédents, lors de son contrôle, l’autorité nationale de sécurité des systèmes d’information peut enjoindre sans délai à la personne contrôlée de prendre toutes les mesures conservatoires nécessaires à faire cesser des manquements susceptibles de porter atteinte aux intérêts fondamentaux de la Nation, à la sécurité nationale, à la continuité des services essentiels ou à la protection des données sensibles. »

Art. APRÈS ART. PREMIER 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe La France insoumise propose de supprimer la possibilité pour les opérateurs d’importance vitale de neutraliser directement des drones et aéronefs sans pilotes à proximité de leurs installations - directement ou via des prestataires privés. 


Cette disposition a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été. 


Elle constitue un nouvel exemple de délégation des fonctions régaliennes à des acteurs privés, dans la lignée de l’idéologie néolibérale qui guide les actions des gouvernements macronistes successifs. 


Les OIV sont, par définition, des entités dont la sécurité relève des intérêts vitaux de la Nation ; en toute logique, elle ne peut donc être confiée à des acteurs privés, a fortiori dans un secteur caractérisé par des sous-traitances en cascade. 


L’argument du coût ne tient pas : les OIV, qui fournissent des services indispensables et incompressibles, les reporteront immanquablement sur leurs coûts, qui seront supportés par l’État ou les citoyens directement. 


Enfin, la supposée plus grande efficacité des acteurs privés est surtout le fruit du renoncement de l’État envers toute politique publique en la matière : c’est parce que les pouvoirs publics se cantonnent au rôle d’ordonnateur du marché que les acteurs privés peuvent se développer. Cette démarche, symptomatique dans le cas de la lutte anti-drones, sous-tend également la logique d’une grande partie des dispositions contenues dans ce projet de loi.

Dispositif

Le II de l’article L. 213‑2 du code de la sécurité intérieure est abrogé.

Art. ART. PREMIER 30/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement du groupe La France insoumise vise à renforcer l’impartialité de la commission des sanctions en éloignant la possibilité de conflits d’intérêt pour les membres qui la composent. 


La commission des sanctions peut infliger des amendes lourdes, jusqu’à 2% du chiffre d’affaires annuel mondial d’une entité. Or, la réalité actuelle des carrières des cadres (pantouflage entre secteurs public et privé, aller-retours entre organes de contrôle et entités contrôlées) pourrait placer des personnes désignées pour y siéger dans des situations génératrices de conflit d’intérêt. 


Cet amendement propose donc de garantir que les membres de la commission des sanctions n’ont pas de liens récents avec les entités qu’ils sont censés contrôler. La durée de trois ans est calquée sur un dispositif initialement adopté lors de l’examen du texte au Sénat.

Dispositif

Après l’alinéa 84, insérer l’alinéa suivant :

« Ces personnalités ne peuvent avoir exercé, au cours des trois années précédant leur nomination, une activité ni au sein de l’une des personnes mentionnées aux articles 8 et 9 de la présente loi ni au sein de l’autorité nationale de sécurité des systèmes d’information, ni au sein d’une entité désignée comme un opérateur d’importance vitale, ni au sein de l’autorité administrative ayant saisi la commission. »

Art. APRÈS ART. 42 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement est une demande de rapport sur l’état de la protection des systèmes satellites français et, plus généralement, de l’industrie spatiale. Il concerne toutes les opérations, du fonctionnement en orbite jusqu’aux opérations des segments sol. Les menaces contre ces systèmes sont toujours plus sophistiquées et variées. Les attaques cyber sur les infrastructures spatiales vont du déni de service, le détournement (spoofing) par usurpation, la prise de contrôle d’un satellite à distance ou encore l’écoute. La démultiplication et la diversification des nouveaux acteurs de la filière, notamment privés et commerciaux, positionnés sur les marchés des applications et du numérique, accroissent les risques et la vulnérabilité systémique des segments spatiaux aux attaques de type cyber. Des précédents ont incité à augmenter les investissements dans la cybersécurité spatiale. Le premier jour de l’invasion russe en Ukraine, le 24 février 2022, le satellite Ka-Sat de la compagnie américaine Viasat a été victime d’une attaque par des hackers russes, visant par déni de service les boîtiers qui ne pouvaient plus se connecter au satellite. La fourniture d’Internet a aussitôt été compromise pour des milliers d’utilisateurs civils et militaires. Autre exemple, un système d’écoute chinois a été découvert en 2022 par les services de renseignement français : situé en lisière d’un village de la Haute-Garonne à proximité de centres de contrôle du CNES et d’Airbus D&S, celui-ci était suspecté de cibler et d’intercepter les fréquences de communication des satellites français.

Ces illustrations sont la partie émergée, spectaculaire de l’iceberg. D’autres attaques existent, plus sournoises et discrètes, de l’aveuglement au laser aux rapprochements hostiles en orbite. Face à ces menaces multidimensionnelles, le champ de la cybersécurité pour l’industrie spatiale est en essor. Le Centre national des études spatiales s’est doté de ressources, les industriels proposent des solutions, des exercices et simulations de guerres spatiales intègrent ces risques de rupture technique. Il importe néanmoins de consolider le diagnostic et la définition des réponses techniques à apporter pour prévenir les attaques cyber d’où qu’elles viennent. Ce sera l’objectif de ce rapport de procéder à un état des lieux complet. Une dimension prospective sur les menaces à venir pourra compléter cet inventaire, car les menaces - leur nature, leur portée, leur potentiel destructeur - évoluent très vite.

Dispositif

Après l’article 42 , insérer un article ainsi rédigé : “Dans les trois mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur la protectio cyber de nos satellites et de leur segments sol".

Art. ART. 9 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement de coordination, le groupe LFI réaffirme son souhait de mieux protéger le secteur de l'éducation face aux nouvelles menaces de cybersécurité.

L'école est aujourd'hui une cible privilégiée des pirates informatiques, et ce, pour plusieurs raisons. Tout d'abord, les établissements scolaires du 2nd degré sont amenés à traiter de nombreuses données personnelles (inscriptions scolaires, environnement numérique de travail, suivi infirmier des élèves...) dont le vol peut engendrer des conséquences dramatiques pour les personnes concernées. De plus, les établissements scolaires - faute de budget suffisant - ont des infrastructures numériques largement obsolètes, ce qui en fait des proies faciles. Cette situation, couplée à un manque de formation évident des personnels de l'Education nationale sur ces enjeux, transforment les établissements scolaires en cibles privilégiées. Ainsi, la presse ne cesse de se faire l'écho depuis de nombreuses années de la recrudescence des cyberattaques contre les écoles. Face à cette situation, les pouvoirs publics tentent de réagir : la CNIL a publié le 15 mai 2025 deux nouveaux guides à destination des délégués à la protection des données, des directeurs d’école, des chefs d’établissement et du personnel administratif pour les aider à réagir en cas de violation de données personnelles, et de nombreuses initiatives gouvernementales sont mises en oeuvre pour sensibiliser les élèves à la nécessité de protéger leurs données scolaires personnelles. A titre d'illustration, l'opération "CACTUS" a été déployée au niveau national en mars 2025 : 2,5 millions de collégiens et lycéens ont été invités à cliquer sur un lien diffusé via leurs espaces numériques de travail ENT les incitant à se procurer gratuitement des « jeux crackés et des cheats gratuits » (c'est-à-dire des moyens de triche en français). Parmi eux, 210 000 (soit près d’un sur 12) ont cliqué sur le lien et été redirigés vers le message de sensibilisation. Par conséquent, l'inscription des établissements du 2nd degré parmi les "entités importantes" au titre du présent projet de loi permettra de renforcer le niveau de protection des établissements concernés - au bénéfice des élèves, des personnels de l'Education nationale et du bon fonctionnement des établissements.

Dispositif

Après l’alinéa 6, insérer l’alinéa suivant : 

« 5 bis° Les établissements publics locaux d’enseignement, au sens de l’article L. 421‑1 du code de l’éducation ; »

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement est une demande de rapport concernant l’attribution des fréquences. Le déploiement des capacités satellites en orbite terrestre basse s’intensifie depuis une dizaine d’années. Les réseaux de satellites commerciaux et gouvernementaux se multiplient. Cette prolifération pose la question de la bonne gestion du spectre électromagnétique. C’est une ressource « naturelle », rare et limitée, dont l’allocation est gérée par l’Union Internationale des Télécommunications (UIT). L’Agence Nationale des Fréquences (ANFR) fait l’interface, depuis la France, entre cette dernière et les demandes de fréquences des opérateurs. Or, l’accélération des projets de « mégaconstellations » privés s’accompagne de tentatives d’accaparer les réservations des spectres (en bandes Ku, Ka et Q/V) couplées aux orbites. Cela donne lieu à une surenchère et à des spéculations financières de « satellites de papier » qui participent d’une économie des promesses économiques questionnable ; en résumé, à une « guerre de fréquences ». Insistant sur l’exigence de sobriété dans les arènes internationales de la diplomatie spatiale, la France n’échappe pourtant pas à ces logiques de marchandisation du couple spectre/orbite. Ainsi l’atteste la réservation auprès du Rwanda en 2021, par la start-up E-Space basée à Toulouse, de 300 000 couples spectres/orbites pour un réseau de nanosatellites. Ce dernier a été enrichi par le dépôt à l’UIT, par l’ANFR au nom de la France, d’une autre demande pour une constellation de 116 640 satellites (Semaphore-C2). Cette démarche a été validée techniquement et réalisée par l’ANFR.

Les problèmes liés à l’encombrement de l’orbite basse par ces systèmes en coexistence forcée sont désormais bien connus. Les risques d’effondrement, suscités par les collisions entre satellites ou débris de satellites, et les réactions en chaîne qui s’ensuivront (syndrome de Kessler), mettent en péril la continuité des opérations. Les infrastructures orbitales sont pourtant devenues absolument indispensables au capitalisme technologique et numérique et à nos sociétés en réseaux, si bien que l’extension du domaine des télécommunications spatiales demande à être régulée. Il en va de la préservation de la ressource et de la soutenabilité des activités spatiales à court et moyen termes. Cette demande de rapport vise donc à faire le point sur ces évolutions et d’examiner dans quelle mesure le système d’allocation des fréquences contribue à la potentielle dégradation de l’environnement spatial.

Dispositif

Dans les trois mois à compter de la promulgation de la présente loi, le Gouvernement présente au Parlement un rapport sur l'allocation des fréquences face à l'encombrement de l'orbite basse.

Art. APRÈS ART. 16 BIS 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI réaffirme son opposition à la technologie de la vidéosurveillance algorithmique (VSA) expérimentée pendant les Jeux Olympiques et Paralympiques 2024 (JOP 2024) et qui représente une véritable brèche dans la protection effective des données personnelles des individus. Autorisée à titre expérimental jusqu'au 31 mars 2025 dans le cadre des JOP 2024 - et prolongé par l'article 50 de la loi dite "RIPOST" qui l'étend désormais jusqu'en 2030 et élargit son périmètre puisque d’abord limités à des évènements ponctuels (matchs de foot, concerts ou festivals), ces logiciels pourront désormais être déployés aux abords des « bâtiments ou des lieux ouverts au public qui, par leur nature, sont de façon permanente ou en raison de circonstances exceptionnelles particulièrement exposés » à des risques « d’actes de terrorisme ou d’atteintes graves à la sécurité des personnes » - la VSA permet d'analyser automatiquement des images de vidéoprotection, en temps réel ou a posteriori à l'aide d'un logiciel d'IA dit « algorithmique», selon des filtres préconfigurés afin de détecter des objets, personnes ou événements considérés comme « suspects ».

Néanmoins, elle pose de nombreuses questions en termes de protection des droits fondamentaux (protection de la vie privée, biais reproduisant les discriminations...), comme le souligne l'avis du 20 juin 2024 de la Commission nationale consultative des droits de l'homme (CNCDH), et notamment en termes de protection des données personnelles collectées, qui sont des données sensibles particulièrement exposées. Par ailleurs, comme le rappelait encore récemment La Quadrature du Net (09/09/26), cette technologie est dangereuse, d'autant plus qu'elle est imposée au forceps à travers une "stratégie des petits pas" qui, derrière le dispositif de l'expérimentation, l'installe de façon insidieuse dans notre quotidien. Mais surtout, l'élargissement récent de son champ d'application par la loi dite "RIPOST" au travers de formulation très floue risque d'être interprétés de façon très large, "puisqu’ils ont pu être caractérisés pour des concerts de Taylor Swift, les NRJ Music Awards ou encore des matchs du PSG. Auparavant limitée à quelques semaines, la VSA pourra aussi durer plus longtemps. Désormais, cette surveillance pourra être autorisée jusqu’à trois mois, renouvelable indéfiniment tant que la menace persiste. Ce qui, en pratique, signifie qu’elle pourrait être autorisée de manière quasi-permanente."

Dans ce contexte, et afin de protéger au mieux les données personnelles de chaque individu, il est indispensable d'interdire l'usage de la VSA, ce que propose cet amendement.

Dispositif

Après l'article 16 bis, il est inséré un article ainsi rédigé :

"I- Les images collectées au moyen de systèmes de vidéoprotection autorisés sur le fondement de l'article L. 252-1 du code de la sécurité intérieure ou au moyen de caméras installées sur des aéronefs autorisées sur le fondement du chapitre II du titre IV du livre II du même code et faisant l'objet d'un traitement algorithmique sont interdits.

II- L'article 10 de la loi n° 2023-380 du 19 mai 2023 relative aux jeux Olympiques et Paralympiques de 2024 et portant diverses autres dispositions est abrogé."

Art. ART. 7 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement, le groupe LFI souhaite que l'éducation soit classée comme un "secteur critique" au sens du présent projet de loi, au vu des conséquences potentiellement dramatiques des cyberattaques à la fois sur les apprentissages des élèves, mais également sur l'intégrité des établissements concernés.

L'école est aujourd'hui une cible privilégiée des pirates informatiques, et ce, pour plusieurs raisons. Tout d'abord, les établissements scolaires du 1er et du 2nd degré sont amenés à traiter de nombreuses données personnelles (inscriptions scolaires, environnement numérique de travail, suivi infirmier des élèves...) dont le vol peut engendrer des conséquences dramatiques pour les personnes concernées. De plus, les établissements scolaires - faute de budget suffisant - ont des infrastructures numériques largement obsolètes, ce qui en fait des proies faciles. Cette situation, couplée à un manque de formation évident des personnels de l'Education nationale sur ces enjeux, transforment les établissements scolaires en cibles privilégiées. Ainsi, la presse ne cesse de se faire l'écho depuis de nombreuses années de la recrudescence des cyberattaques contre les écoles. A titre d'illustration, dans un communiqué de presse du 21 septembre 2026, l'Académie de Créteil révélait que fin juillet, elle avait été victime d'une cyberattaque entraînant l'exposition de nombreuses données personnelles d'élèves, de leurs représentants légaux et des personnels de l'académie comme leurs noms, prénoms, dates de naissance, identifiants nationaux des élèves (INE), adresses électroniques personnelles, numéros de téléphone portable, adresses postales, appréciations qualitatives ou encore notes. Dans le même temps, en raison d'une cyberattaque d'ampleur qui a touché l'Education nationale l'été dernier, les systèmes informatiques de certaines académies comme celles de Toulouse et de Nantes ne sont toujours pas opérationnels au 22 septembre 2026, ce qui entraîne des difficultés quotidiennes importantes d'organisation et de déroulement de la vie scolaire : élections des représentant•es des parents d’élèves reportés, versement des bourses non assuré, élèves toujours sans affectation…

Dans ce contexte, l'inscription de l'éducation comme "secteur critique" impliquerait un renforcement significatif des mesures de cybersécurité au sein des établissements scolaires - indispensables pour protéger les élèves, les personnels de l'Education nationale et le bon fonctionnement des établissements scolaires.

Dispositif

Après l’alinéa 19, insérer l’alinéa suivant : 

« 8° De l’éducation ».

Art. ART. 11 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Le présent amendement vise à supprimer la possibilité offerte aux fournisseurs de services numériques critiques établis hors de l’Union européenne de se soustraire à l’obligation d’établissement réel sur le territoire national, en se limitant à la désignation d’un simple représentant local.

En effet, l’alinéa concerné autorise que des acteurs clés du numérique — tels que les fournisseurs de services de système de noms de domaine, d’informatique en nuage, d’hébergement, de diffusion de contenu, ou encore les plateformes de réseaux sociaux — puissent se conformer aux obligations réglementaires françaises sans disposer d’une implantation effective et contrôlable en France. Cette disposition fragilise la capacité des autorités à exercer un contrôle opérationnel sur ces services essentiels, en particulier dans un contexte où la souveraineté numérique et la protection des infrastructures critiques sont des priorités nationales.

La désignation d’un simple représentant local constitue un contournement déconnecté de la réalité opérationnelle, qui ne garantit ni la maîtrise directe des infrastructures, ni la responsabilité pleine et entière de l’opérateur face aux exigences françaises. Par ailleurs, elle peut servir à contourner les règles nationales, tout en maintenant ces acteurs soumis à des législations extraterritoriales, telles que le Cloud Act ou le Patriot Act américains, pouvant engendrer des risques de fuite de données ou d’ingérence.Par conséquent, la suppression de cette possibilité est indispensable pour garantir une obligation d’établissement effectif en France, condition sine qua non à l’exercice d’un contrôle robuste, transparent et efficient sur ces acteurs numériques systémiques. Cette exigence favorise un cadre de régulation équitable, assurant que les opérateurs français, européens et étrangers respectent des normes comparables, dans un souci d’égalité de traitement et de protection renforcée des intérêts stratégiques nationaux.

Enfin, renforcer cette obligation constitue un levier majeur pour consolider la souveraineté numérique de la France, en assurant la disponibilité, la sécurité et la résilience des services numériques essentiels, et en évitant que des fournisseurs extérieurs échappent à la responsabilité pleine et entière que requiert leur rôle dans l’écosystème numérique national.

Dispositif

I. – A l’alinéa 6, substituer aux mots : 

« ont désigné un représentant établi » 

les mots : 

« sont établis de façon effective ».

II. – En conséquence, à l’alinéa 10, substituer aux mots : 

« ont désigné un représentant établi » 

les mots : 

« sont établis de façon effective »

Art. ART. 8 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite alerter sur les effets de seuil prévus par cet article pour désigner des entités essentielles.Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner des entités essentielles, une définition plus générale permettrait de mieux appréhender la multitude des acteurs relevant de secteurs hautement critiques sans s'attarder sur la taille de ces derniers et ainsi d'améliorer la prévention des risques.

En effet, dans les secteurs hautement critiques – tels que l’énergie, les transports, la santé, la cybersécurité, la défense ou l’alimentation –, de nombreuses structures de petite taille peuvent occuper des fonctions clés, parfois irremplaçables. Il peut s’agir d’entreprises assurant la maintenance d’un composant stratégique, de PME spécialisées dans un savoir-faire technologique de niche, ou encore de fournisseurs uniques au sein de chaînes d’approvisionnement sensibles. Leur disparition ou leur compromission, même ponctuelle, pourrait entraîner des ruptures majeures ou des vulnérabilités systémiques, sans que leur poids économique apparent ne reflète leur importance stratégique.En maintenant des seuils quantitatifs (effectifs, chiffre d’affaires, bilan), le droit actuel risque donc de laisser hors champ de la réglementation de cybersécurité des entités pourtant critiques, simplement parce qu’elles ne remplissent pas les critères formels. Cette approche peut engendrer des angles morts dans la cartographie des risques, affaiblir la résilience globale de certains secteurs, et créer un faux sentiment de sécurité en concentrant l’effort réglementaire sur les seuls grands acteurs visibles.

À l’inverse, une approche fondée sur la nature des activités exercées et sur la fonction réelle de l’entreprise dans l’écosystème stratégique permettrait une identification plus pertinente et plus ciblée des entités essentielles. Elle renforcerait la logique de sécurité intégrée, tout en donnant aux autorités compétentes la capacité d’adapter leur vigilance aux réalités opérationnelles.Cet amendement contribue ainsi à une approche qualitative et fonctionnelle de la résilience, mieux adaptée à l’architecture complexe des chaînes critiques contemporaines. Il répond également à la nécessité, maintes fois soulignée par l’ANSSI, de prendre en compte les interdépendances industrielles, les nœuds logistiques sensibles et les externalités technologiques, quels que soient le statut ou la taille des acteurs impliqués.

En somme, il s’agit de garantir que la politique de cybersécurité et de résilience ne laisse aucun maillon critique de côté, et que la protection des infrastructures essentielles repose sur une évaluation fine des rôles et responsabilités, plutôt que sur des indicateurs purement économiques.L’identification du caractère critique d’une entreprise doit donc reposer sur la nature de ses activités et sa place dans l’écosystème stratégique, non sur des critères financiers ou de taille, qui peuvent conduire à de graves angles morts dans la protection des infrastructures essentielles.

Dispositif

À l’alinéa 4, supprimer les mots :

« qui emploient au moins 50 personnes ou dont le chiffre d’affaires annuel et le total du bilan annuel excèdent chacun 10 millions d’euros ; »

Art. ART. 24 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite s'assurer que les échanges d'informations couverts par le secret soient limités au strict minimum et proportionnés à l'objectif du partage, afin d'assurer la meilleure protection possible des données qui en relèvent.


Cette précision légistique - qui reprend des dispositions déjà intégrées par voie d'amendement au Sénat à l'article 23 - est aujourd'hui d'autant plus nécessaire que nous assistons depuis de nombreuses années à une fragilisation de certains secrets protégés par la loi, comme celui de l'instruction et ce, toujours au nom d’un intérêt supposé supérieur qui justifierait de déroger aux principes les plus fondamentaux - dans ce cas, la lutte contre la cybermenace. Dans ce contexte, et puisque le paragraphe 13 de la directive NIS 2 prévoit une dérogation aux secrets protégés par la législation nationale dès lors que l’échange de ces informations est nécessaire à l’application de la directive, nous souhaitons encadrer le plus possible cette possibilité en prévoyant que cet échange se limite au strict nécessaire et soit proportionné au but recherché.

Dispositif

Compléter l’alinéa 1 par la phrase suivante : 

« Les informations échangées se limitent au minimum nécessaire et sont proportionnées à l’objectif du partage. »

Art. ART. 26 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent exclure les "organismes indépendants" du pouvoir de contrôle.

L'article 26 étend les pouvoirs de l'Anssi à la recherche et à la constatation des manquements à la réglementation et des infractions en matière de cybersécurité en l'étendant à l'ensemble des obligations concernant la supervision et la cyberrésilience.

De plus, l'article permet à l'Anssi de faire appel à des "organismes indépendants" dont les agents seraient habilités par cette première, pour mener à bien ces missions de contrôle. Le contrôle qui est exercé est particulièrement intrusif, il permet d'accéder à des données sensibles et personnelles, le secret professionnel n'est pas opposable, etc.Le recours à de tels organismes pose donc plusieurs problèmes : Un risque d'indépendance et d'ingérence. Bien que Vincent Strubel assurait aux députés en juillet 2025 lors des auditions, que "l'Anssi [avait] recours à des prestataires qualifiés qui apportent l'ensemble des garanties nécessaires", un tel propos n'est pas suffisant. D'une part la gestion du risque d'ingérence est particulièrement lourde, et doit être permanente. Ainsi, en multipliant les acteurs, l'Anssi se retrouve à devoir contrôler les organismes indépendants en amont et régulièrement. C'est un non sens !


D'autre part, les données auxquelles ont accès les organismes indépendants sont particulièrement sensibles et il est impossible pour l'Anssi de contrôler à chaque instant l'usage qui sera fait par ces organismes de ces données. Nous défendons une augmentation des moyens de l'Anssi, pour lui donner le personnel et le matériel nécessaire à assurer la mission de contrôle qui lui incombe. Le recours aux prestataires privés ne peut être une solution viable lorsque cela concerne des enjeux d'indépendance et de souveraineté. Ainsi cet amendement vise à centraliser le pouvoir de contrôle aux seules mains de l'Anssi et des services étatiques compétents.

Dispositif

Supprimer l'alinéa 9.

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souligne la nécessité d'allouer suffisamment de moyens à l'Agence nationale de la sécurité des systèmes d'information (Anssi) afin qu'elle puisse concrètement faire appliquer les nouvelles dispositions issues de la transposition de la directive NIS 2 en droit interne.

Lors de l'examen du PLF 2025 au Sénat, l’Anssi avait demandé à l’origine un budget de 35 M€ et 60 emplois supplémentaires pour avoir les moyens d’appliquer les dispositions du présent PJL, mais n’avait finalement eu que 27 M€, sans aucun temps plein supplémentaire (l’équivalent de l’Anssi en Allemagne dispose en 2024 d’un budget annuel de 237,9 M€ et de 1784 agents). Dans ce contexte, ce rapport permettra d'identifier précisément les manques au sein des différents services de l'Anssi et proposera le cas échéant, des pistes pour y remédier.

Dispositif

Dans un délai de 6 mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport présentant les moyens humains et financiers supplémentaires indispensables pour que l'Agence nationale de la sécurité des systèmes d'information puisse contrôler l'application et l'effectivité des dispositions contenues dans le présent projet de loi.

Art. APRÈS ART. PREMIER 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement de repli du groupe La France insoumise vise à supprimer l’autorisation pour les OIV de sous-traiter la protection de leurs sites face aux survols de drones. 


Cette possibilité a été introduite par l’article 25 de l’actualisation de la loi de programmation militaire, promulguée durant l’été. Elle permet aux OIV de le faire directement, ou de sous-traiter cette activité à des prestataires privés. Cet amendement, à défaut de revenir complètement sur cette nouvelle privatisation des fonctions régaliennes, vise a minima à l’encadrer en supprimant la possibilité de la sous-traiter complètement, ce qui conduirait à une dilution durable des responsabilités et des compétences dans le domaine de la lutte anti-drones.

Dispositif

Au premier alinéa du II de l’article L. 213‑2 du code de la sécurité intérieure, les mots : « leurs prestataires ou leurs sous-traitants » sont supprimés. 

Art. ART. 14 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souligne à nouveau l'importance de la préservation de la sécurité de l'hébergement de nos données numériques, en ayant recours à des solutions locales d'hébergement de ces dernières.

La numérisation croissante de la société a notamment entraîné une production massive de données numériques, parfois très sensibles comme les données personnelles. Or, l'hébergement de ces dernières s'est souvent reposé sur des services d'hébergement en nuage - aussi appelé "cloud" - qui permettent notamment d'avoir accès aux données stockées partout dans le monde, en ayant uniquement besoin d'une connexion à Internet pour ce faire. Or, en raison de la nationalité d'origine des acteurs économiques dominants sur ce marché, principalement des acteurs américains comme Amazon Web Services (AWS), Microsoft Azure et Google Cloud, les données que nous faisons héberger sur ces services sont soumis à des législations extra-territoriales permettant à des puissances étrangères d'y avoir accès, sans notre autorisation. Ainsi, aux Etats-Unis, plusieurs législations permettent au Gouvernement d’accéder à nos données comme la section 702 du Foreign Intelligence Surveillance Act (Fisa) qui permet aux autorités américaines, sans nécessité de mandat, de recueillir des données personnelles de citoyens étrangers stockées sur des serveurs gérés par des fournisseurs de services cloud domiciliés aux États-Unis, y compris lorsque les serveurs ne sont pas situés sur le territoire américain. D'autres pays comme la Chine ou l'Inde ont également des législations similaires.

Face à cette situation, il est indispensable de réfléchir à d'autres solutions techniques d'hébergement plus fiables en termes de préservation de la sécurité de nos données, les solutions locales de stockage ayant un rôle important à jouer en la matière. Très concrètement, les solutions locales désignent des solutions où les données sont stockées sur des dispositifs physiques comme des serveurs internes, des disques durs externes ou des NAS (Network Attached Storage), et ces dernières présentent plusieurs avantages non négligeables : tout d'abord, le recours à ce type de solution permet aux propriétaires des données d'avoir un contrôle total sur la configuration et les autorisations d'accès des utilisateurs, d'autant plus que l'absence de nécessité d'utiliser Internet pour y avoir accès est une garantie de sécurité supplémentaire. Par conséquent, la cybersécurité de nos données, objectif visé par le présent projet de loi, ne pourrait être garanti sans recours à de telles solutions d'hébergement local. Par ailleurs, les coûts pour ce type d'installation sont beaucoup moins élevés que pour le "cloud" puisqu'il s'agit souvent de coûts fixes (achat de l'infrastructure) et non de coûts récurrents (abonnement à un service "cloud"). Enfin, de nombreuses études démontrent que le recours au "cloud" a des conséquences environnementales majeures, les data centers utilisés pour héberger les données étant très énergivores. Ainsi, selon une étude publiée par l'Agence de la transition écologique (Ademe) le mardi 6 janvier 2026, les data centers sont « parmi les infrastructures les plus concentrées spatialement et intensives énergétiquement », leur développement devant être maitrisé pour être compatible avec la transition écologique. Sur l'année 2024, les data centers installés en France avaient une consommation totale d’environ 10 térawattheures (TWh) d’électricité (sur une consommation annuelle totale du pays de 450 TWh). Si les tendances actuelles se poursuivent, l’Ademe estime que cette demande pourrait être multipliée par 3,7 d’ici à 2035 (37 TWh) et par 6,4 à l’horizon 2060.

Dispositif

Après l’alinéa 7, insérer l’alinéa suivant :

« Les entités mentionnées au premier alinéa du présent article doivent, dans la mesure du possible, avoir recours à des solutions locales d’hébergement des données afin d’assurer le plus haut niveau de protection et de sécurité de ces dernières. »

Art. ART. 7 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement, le groupe parlementaire LFI souhaite intégrer explicitement le secteur de l’alimentation parmi les secteurs hautement critiques, et non pas seulement critiques, reconnus par la législation, au même titre que l’eau potable, les eaux usées, l'énergie, les transports, les télécommunications ou encore la santé. 

Cette reconnaissance est essentielle pour garantir une protection adaptée et prioritaire de ce secteur au regard des impératifs de sécurité nationale, de continuité des services essentiels, et de résilience collective face aux crises.Le système alimentaire français repose aujourd’hui sur des chaînes d’approvisionnement numérisées, fortement interconnectées et vulnérables : agriculture de précision, plateformes logistiques automatisées, gestion centralisée des stocks et des flux, systèmes de paiement et de traçabilité informatisés, sans oublier les marchés en ligne et la grande distribution numérique. Une cyberattaque ciblée sur l’un de ces maillons peut provoquer des ruptures d’approvisionnement, une désorganisation logistique ou encore une perte de confiance dans la qualité et la sécurité des produits alimentaires.Par ailleurs, le secteur alimentaire est également exposé à des campagnes de désinformation, de manipulation ou de déstabilisation, qui peuvent affecter la consommation, l’image des filières agricoles, voire provoquer des paniques collectives en cas de crise sanitaire réelle ou artificiellement déclenchée.

L’intégration de ce secteur dans la liste des secteurs hautement critiques permettrait :– d’anticiper davantage les risques systémiques, en obligeant les opérateurs alimentaires vitaux à se doter de plans de résilience, de continuité d’activité et de protection cyber ;– d’associer les acteurs agricoles, industriels et logistiques aux dispositifs de cybersécurité prévus dans le texte, notamment en matière de partage d’informations, d’alerte ou de réponse aux incidents ;– de mieux outiller les collectivités territoriales et les services de l’État pour soutenir les chaînes d’approvisionnement alimentaire en situation de crise, en identifiant les opérateurs clés et en garantissant leur fonctionnement prioritaire.La crise du Covid-19, les tensions géopolitiques récentes ou encore les attaques informatiques subies par des coopératives agricoles ou des centrales d’achat ont rappelé à quel point la sécurité alimentaire est un pilier de la sécurité nationale. 

Sa reconnaissance comme secteur hautement critique, au sens du présent texte, permettrait d’opérer un changement de paradigme en matière de prévention, de coordination et de gestion de crise dans ce domaine stratégique. Elle constitue une mesure de bon sens et de vigilance face à un risque encore trop souvent sous-estimé.

Dispositif

I. – Après l’alinéa 11, insérer l’alinéa suivant :

« 11° De la production, de la transformation et de la distribution des denrées alimentaires. »

II. – En conséquence, supprimer l’alinéa 16.

Art. ART. 27 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent faciliter la consultation des documents par les agents de l'Agence nationale de sécurité des systèmes d'information (Anssi) lors de leurs contrôles.

Un amendement en commission est venu préciser que lors de leur contrôle, les agents de l'Anssi ne peuvent exiger la communication des seuls documents "nécessaire à l'accomplissement de leur mission". Cette mention ajoutée en commission est de nature à limiter l'exercice de contrôle des agents, sans apport particulier quant à la proportionnalité du contrôle de l'Agence. En effet, il est délicat de déterminer, en amont de la consultation, que tel document ou tel autre est "nécessaire à l'accomplissement" de la mission des agents. Par conséquent, la rédaction de l'article donne la possibilité à l'entité contrôlée de refuser la communication des documents si elle estime, unilatéralement, que ces documents ne sont pas nécessaires à l'accomplissement de la mission de contrôle. Un tel pouvoir est contradictoire avec les objectifs de sécurité affichés par le présent projet de loi.

Nous considérons que l'enjeu de la cybersécurité est un enjeu politique actuel majeur et qu'à ce titre les autorités de contrôles doivent bénéficier des moyens de vérifier la résilience et les mesures de sécurité des systèmes d'information des entités essentielles ou importantes. De plus, les règles entourant le contrôle des agents, en sus des amendements que nous proposons lorsque les documents sont soumis au secret professionnel, paraissent suffisamment encadrer les pouvoirs des agents de contrôle et ainsi limiter les abus.

Dispositif

À l’alinéa 3, supprimer les mots :

« nécessaire à l’accomplissement de leur mission » sont supprimés. 

Art. APRÈS ART. 64 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, le groupe LFI souhaite s'assurer que les collectivités territoriales concernées par les dispositions du titre II du présent projet de loi - celles étant classées comme "entités essentielles" ou "entités importantes" - aient suffisamment de moyens pour mettre concrètement en oeuvre les nouvelles obligations de cybersécurité qui leur incombent.

Selon un rapport du cabinet Idate rendu public au mois de novembre 2024, le coût pour l’ensemble des collectivités territoriales des solutions de sécurité nécessaires à leur mise en conformité avec la directive NIS 2 s'élèverait à 690 millions d'euros par an. S’y ajouteraient 105 millions d'euros par an au titre de l’embauche et de la formation de ressources humaines qualifiées. Soit un total estimé à environ 795 millions d’euros par an. Or, dans un contexte toujours plus austéritaire, la question de la capacité des collectivités territoriales à entreprendre les investissements nécessaires se pose inévitablement. Ainsi, lors de son audition au Sénat dans le cadre de l’examen du texte, l’Association des départements de France (ADF) indiquait déjà que les crédits dédiés à l'informatique pourraient être, en 2025, amputés de l'ordre de 30 % à 50 % en moyenne dans la plupart de ces collectivités. A moyen constant, le coût de la mise en place de ces nouvelles obligations représenteraient un fardeau qui obligeraient les collectivités concernées à faire des choix budgétaires dont les conséquences pourraient être catastrophiques.

Par conséquent, ce rapport permettra de faire un état des lieux précis des capacités financières des collectivités territoriales concernées par les nouvelles obligations de cybersécurité et de proposer, le cas échéant, des pistes de financements complémentaires pour leur permettre d'y faire face.

Dispositif

Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport sur les moyens alloués aux collectivités territoriales classées comme entités essentielles ou entités importantes afin de leur permettre de mettre en place les mesures de cyberprotection prévues au titre du présent projet de loi.

Art. ART. 7 30/09/2026 A_DISCUTER

Exposé des motifs

Par cet amendement du groupe LFI, nous souhaitons étendre le champ des activités concernées par l’article 7, en ajoutant l’enseignement supérieur parmi les secteurs d’activités considérés comme hautement critiques pour la cybersécurité. 

En effet, les universités subissent des attaques cyber répétées qui peuvent largement impacter le service informatique mais aussi toute l’organisation du système d'enseignement. Le cas le plus parlant est sans doute la récente attaque, survenue en août 2024 sur l’université Paris Saclay, revendiquée par un groupe appelé RansomHouse. Selon l’université : “ Le groupe de ransomware indiquait avoir volé 1 téraoctet de données, et avait menacé de divulguer 193 fichiers au format PDF, majoritairement des CV, relevés de notes, lettres de motivation/de recommandation, diplômes, et deux documents d’identité, issus, à priori, de 44 candidatures au niveau master”. Cette cyberattaque a coûté 2,6 à 3 millions d’euros à l’université, hors coût du personnel. Les attaques contre l’enseignement supérieur, sa liberté et l’indépendance de ses étudiants se multiplient en France et partout dans le monde. 

Cet amendement vise à protéger le système de l'enseignement supérieur des attaques cyber dont il pourrait être victime, en protégeant les systèmes d'exploitation ainsi que les données sensibles des étudiants, avant la mise en place d’un réel plan de cybersécurité dans l’ensemble des établissements d’enseignement supérieur, conformément au programme défendu par la France insoumise.

Dispositif

I. – Après l’alinéa 11, insérer l’alinéa suivant :

« 11° De l’enseignement supérieur et de la recherche »

II. – En conséquence, supprimer l’alinéa 19.

Art. APRÈS ART. PREMIER 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe La France insoumise demande au Gouvernement une communication régulière -rapport, audition- au Parlement sur la mise en place et la gestion du nouveau dispositif de stocks stratégiques instauré par l’article 11 de l’actualisation de la loi de programmation militaire promulguée à l’été 2026.
Cet article permet au Gouvernement d’imposer à tout OIV de constituer un stock de composants, produits finis ou semi-finis jugés stratégiques afin de pallier d’éventuelles ruptures temporaires d’approvisionnement.
La nature exacte du dispositif n’est pas précisée, le texte mentionnant seulement la possibilité pour certains OIV de constituer des stocks conjoints. Cette disposition rappelle le mode d’organisation des stocks stratégiques pétroliers en France, actuellement déléguée à des acteurs privés. L’organisation française des stocks stratégiques de produits pétroliers est en effet financée intégralement par les opérateurs agréés, et repose donc sur un système de propriété privée : une partie des stocks en propre est directement conservée par les distributeurs ; une deuxième partie est gérée en propriété privée collective à travers la société anonyme de gestion des stocks de sécurité (SAGESS).
La SAGESS a été créée à l’initiative des distributeurs en France ; elle mutualise la gestion de ces stocks délégués par les opérateurs pétroliers à cette entité. Ainsi, la majeure partie des stocks dits « stratégiques » est gérée par une entreprise de droit privé dont les actionnaires sont également des acteurs du secteur pétrolier.
Cet amendement vise donc à permettre une bonne information du Parlement quant à gestion des stocks stratégiques des OIV : sera-t-elle, comme dans le cas des produits pétroliers, sous-traitée à une entreprise privée ? Une autre forme de gestion est-elle possible ? Quels sont les bénéfices et écueils des différents dispositifs envisagés ? Une communication annuelle au Parlement permettrait de répondre à ces questions.

Dispositif

L’article L. 1332‑6-1 AA du code de la défense est complété par l’alinéa suivant :

« Chaque année, le Gouvernement communique au Parlement les modalités de gestion et de gouvernance des stocks stratégiques imposés par le Gouvernement aux opérateurs d’importance vitale. »

Art. ART. 27 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement, les député.es du groupe LFI souhaitent proposer une dérogation à la confidentialité des consultations des juristes d'entreprise concernant le contrôle de l'Anssi et des organismes indépendants.

La loi n° 2026-122 du 23 février 2026 relative à la confidentialité des consultations des juristes d'entreprise a créé une nouvelle catégorie de documents protégés par le sceau de la confidentialité au sein des entreprises : les consultations juridiques des juristes d'entreprise. Cette confidentialité protège notamment ces documents contre les saisies lors des visites administratives et oblige l'autorité administrative à engager une procédure lorsque l'entreprise oppose la confidentialité.

Ce dispositif est opposable à l'Anssi et aux organismes indépendants, limitant ainsi fortement leur travail de contrôle. Un tel dispositif présente des risques pour la cybersécurité. Les règles de confidentialité applicables aux agents qui contrôlent, ainsi que nos propositions d'amendements garantissant que les agents consulteront sur place les documents soumis au secret professionnel, nous paraissent suffisantes pour préserver la confidentialité du contrôle. Le pouvoir unilatéral de l'entreprise de s'opposer au contrôle est excessif et limite l'efficacité de l'action de l'Anssi, laquelle doit pouvoir agir promptement en matière de cybersécurité.

Par ailleurs, dans notre programme l'Avenir en commun, nous proposons le renforcement des moyens de l'Anssi, et défendons qu'elle soit le seul organisme de contrôle en matière de cybersécurité. Nous le ferons en 2027.

Dispositif

I. – A l’alinéa 8, après le mot :

« contrôle, » 

insérer le mot :

« ni ».

II. – En conséquence, au même alinéa 8, après le mot : 

« professionel » 

insérer les mots :

« ni la confidentialité des consultations juridiques prévue à l’article 58‑1 de la loi n° 71‑1130 du 31 décembre 1971 portant réforme de certaines professions judiciaires et juridiques ».

III. – En conséquence, audit alinéa 8, substituer aux mots :

« peut être opposé »

les mots : 

« peuvent être opposés ».

IV. – En conséquence, compléter l’alinéa 8 par les phrases suivantes :

« Par dérogation aux dispositions de l’article 58‑1 de la loi n° 71‑1130 du 31 décembre 1971 portant réforme de certaines professions judiciaires et juridiques, il ne peut être opposé la confidentialité des consultations juridiques. »

Art. ART. 8 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement d'appel, le groupe parlementaire de la France insoumise souhaite élargir à l’ensemble des collectivités le statut d’entité essentielle. Bien que l'article 10 octroie un pouvoir discrétionnaire au Premier ministre pour désigner ces collectivités comme entité essentielle, les seuils ne paraissent pas pertinents pour entamer une véritable politique publique globale de résilience et de cybersécurité des structures publiques.

Le présent amendement vise à supprimer le seuil démographique de 30 000 habitants actuellement requis pour considérer une collectivité territoriale comme une entité essentielle dans le cadre de la cybersécurité et de la résilience nationale. Ce critère purement quantitatif se révèle inadapté à la réalité des risques contemporains, et à la diversité des contextes territoriaux.En effet, de nombreuses communes ou intercommunalités de taille modeste jouent un rôle structurant dans la sécurité et le fonctionnement de services critiques. Elles peuvent :– héberger des installations sensibles (barrages, centrales hydroélectriques, dépôts de munitions, infrastructures industrielles classées, réseaux de télécommunication ou d’énergie) ;– gérer des services vitaux (eau potable, assainissement, services de secours, centres hospitaliers ou médico-sociaux) dans des zones où leur vulnérabilité pourrait avoir des effets en cascade sur l’ensemble du bassin de vie ou de production ;– ou encore constituer des points d’entrée pour des attaques hybrides, visant à désorganiser des chaînes logistiques, déstabiliser la gouvernance locale ou compromettre la sécurité nationale à partir d’une faille périphérique.Dans ces cas, la taille démographique de la collectivité n’est pas un indicateur pertinent de sa criticité fonctionnelle. Une commune de 5 000 habitants peut être bien plus stratégique qu’une ville moyenne si elle abrite une infrastructure classée Seveso, un nœud de transport ferroviaire, une base militaire, un datacenter ou un site d’importance vitale.

Le maintien du seuil de 30 000 habitants crée donc des zones grises juridiques, où des entités objectivement critiques sont exclues du périmètre de vigilance, et donc des dispositifs de protection, de notification ou d’assistance. Cela affaiblit la cohérence de l’architecture de résilience prévue par le projet de loi, et entrave la capacité de l’État à organiser une défense territoriale complète et intégrée face aux menaces cyber, technologiques ou informationnelles.

En supprimant ce seuil, l’amendement permet une prise en compte fondée sur les fonctions exercées, la nature des services hébergés ou la criticité des infrastructures gérées. Il s’inscrit dans une logique d’analyse contextuelle des risques, plus fine, plus souple et plus efficace, tout en assurant une meilleure coordination entre l’État, les collectivités et les opérateurs privés ou publics.

Dispositif

À l'alinéa 10, supprimer les mots :

"d’une population supérieure à 30 000 habitants".

Art. APRÈS ART. 14 30/09/2026 EN_TRAITEMENT

Exposé des motifs

Par cet amendement de repli, le groupe LFI réaffirme sa volonté de préserver la souveraineté numérique de la France ainsi que les droits fondamentaux de ses citoyens - aujourd'hui bafoué par le transfert d'une quantité importante de données personnelles vers des pays tiers dont le niveau de protection des données ne répond pas aux standards européens de protection des droits fondamentaux en ligne découlant notamment de l'application du Règlement général sur la protection des données (RGPD).

Sous l'effet de l'expansion des géants du numérique américain, le marché du numérique mondial est devenu quasi-monopolistique, concentré entre les mains de quelques grands acteurs regroupés sous le nom de GAFAM (Google, Apple, Facebook, Amazon et Microsoft). Ces géants ont diversifié leurs activités, et sont désormais de plus en plus présents dans l'ensemble des domaines de la vie quotidienne. Parmi les secteurs concernés : l'hébergement de données dans des "clouds". Les géants américains du cloud, tels qu’Amazon Web Services (AWS), Google Cloud et Microsoft Azure, dominent le marché français, puisque comme le rappelle par exemple l'ex-secrétaire d’Etat chargée de l’intelligence artificielle et du numérique, Clara Chappaz, ils détiennent toujours « 70 % à 80 % du marché du cloud public ». Et ce phénomène ne risque pas de s'estomper dans les prochaines années, puisqu'encore récemment, le ministère de l'Education nationale et l'Ecole polytechnique ont passé des accords pour pouvoir utiliser la suite Microsoft Office 365. 

Or, comme le souligne le rapport de la commission d'enquête sénatoriale sur "les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d'entraînement sur l'économie française" adopté le 8 juillet 2025 : "Dans un contexte géopolitique extrêmement tendu, la dépendance française et européenne à l’égard des solutions numériques étrangères, notamment américaines, et la soumission au droit extraterritorial américain des entreprises fournissant aux acheteurs publics français des prestations d’hébergement de données induisent des risques considérables. En effet, le Foreign Intelligence Surveillance Act (Fisa) et le Clarifying Lawful Overseas Use of Data (Cloud) Act permettent au gouvernement des États-Unis d’exiger de sociétés assujetties à la loi américaine la communication des données qu’elles stockent, sur simple autorisation d’un juge. Du reste, la Chine et l’Inde ont également adopté des législations similaires." Ce qui a des conséquences extrêmement graves pour la protection des données personnelles des Européennes et Européens : à titre d'illustration, dans le cadre du projet de Health Data Hub lancé en 2019 - désormais appelé plateforme des données de santé (PDS) - le Gouvernement a fait le choix de confier l’hébergement de cette plateforme à Microsoft – société exposée aux effets des lois extraterritoriales américaines pouvant conduire à des fuites de données, avec sa solution Azure – et non à un hébergeur souverain. Or, de l'aveu même de M. Anton Carniaux, directeur des affaires publiques et juridiques de Microsoft France, interrogé par la commission d'enquête précitée, son entreprise ne peut garantir que les données hébergées ne soit jamais transmise à des autorités étrangères. Autrement dit, Microsoft France n’est pas en mesure de garantir la souveraineté des données des citoyens français qu’elle héberge, ce qui pose des difficultés évidentes de protection des droits fondamentaux en ligne.Par conséquent, afin de ne plus prendre aucun risque, nous souhaitons renforcer la protection des données personnelles des utilisateurs français et européens en interdisant purement et simplement l'usage de logiciels ayant recours à des transferts de données vers des pays tiers n'assurant pas un niveau de protection des données équivalents à celui existant en Europe. 

Néanmoins, si l'usage d'une solution logicielle alternative n'était pas techniquement possible, nous pourrions considérer que l'Anssi pourrait l'autoriser, mais cela ne serait qu'une solution exceptionnelle, dans l'attente d'une solution logicielle répondant aux critères de protection des droits fondamentaux énoncé par cet amendement.

Dispositif

Les administrations mentionnées aux alinéas 8 à 18 de l'article 8 du présent projet de loi ne peuvent utiliser de solutions logiciels ayant recours à des transferts de données personnelles vers des pays tiers dont le niveau de protection des droits fondamentaux en ligne n'est pas considéré comme conforme aux exigences prévues par le droit de l'Union européenne et le droit national. Par dérogation et exception à l'alinéa précédent, l'Agence nationale de la sécurité des systèmes d’information peut, par décision motivée, autoriser une administration à utiliser une telle solution logicielle.

Scrutins (0)

Aucun scrutin lié à ce texte.