Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Soutenir
GOUV

Résilience des infrastructures critiques et renforcement de la cybersécurité

Projet de loi Adopté en commission

Les rapports parlementaires sur ce texte

Répartition des amendements

Par statut
A_DISCUTER 2 EN_TRAITEMENT 27
Tous les groupes

Amendements (29)

Art. ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 14 transpose l’article 21 de la directive NIS 2 et impose aux entités essentielles et importantes de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents ». Dans le texte adopté par la commission spéciale le 10 septembre 2025, cette obligation pèse aussi sur les administrations de l’État chargées de la sécurité publique, de la défense et de la répression pénale ainsi que sur les juridictions administratives et judiciaires (art. 14, premier alinéa) ; elle se prolonge dans l’obligation de notifier les incidents ayant causé l’extraction de données sensibles (art. 17, III, 1°). Parmi ces outils figure la veille en sources ouvertes, notamment sur les fuites de données, que l’ENISA décrit comme une composante des mesures attendues.

Le présent amendement précise que cette veille entre dans les mesures exigées par la loi, y compris lorsqu’elle porte sur des données publiées à la suite d’une cyberattaque. Il en tire la conséquence pénale : l’entité qui exécute son obligation, directement ou par un prestataire, accomplit un acte autorisé par la loi et ne peut être poursuivie pour recel. Ce dispositif vise les seules entités soumises au titre II, ainsi que les prestataires éventuels qui leurs permettent de remplir leurs obligations

 

Dispositif

Compléter cet alinéa par :

« Les outils et procédures mentionnés au présent alinéa comprennent, le cas échéant, la recherche, le recueil et l’analyse d’informations accessibles au public, y compris de données rendues accessibles au public à la suite d’une infraction, lorsque ces actes sont nécessaires à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant les réseaux et systèmes d’information de l’entité, ou au traitement des incidents qui les affectent. Lorsqu’ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle, ces actes sont autorisés par la loi au sens du premier alinéa de l’article 122-4 du code pénal ».

Art. AVANT ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Dans le texte adopté par la commission spéciale le 10 septembre 2025, le titre II impose aux personnes mentionnées à son article 14 de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents » (3°), et de notifier les incidents ayant causé ou susceptibles de causer « l’extraction de données sensibles » des destinataires de leurs services (art. 17, III, 1°). La directive NIS 2, que le titre II transpose, impose aux entités essentielles et importantes de prévenir, détecter et traiter les incidents (art. 21, § 2). L’ENISA, dans son guide de mise en œuvre du règlement d’exécution (UE) 2024/2690, leur demande de tenir compte des violations de données subies par des tiers. Le règlement DORA prévoit expressément des « analyses de sources ouvertes » au titre des tests de résilience (art. 25, § 1).

Or une part essentielle de ces missions repose sur l’exploitation de données publiées à la suite d’une cyberattaque : identifiants et mots de passe dérobés, bases de données exfiltrées, revendications de rançongiciels, etc. Faute de texte, les praticiens redoutent d’être poursuivis pour recel (art. 321-1 du code pénal), dont la définition couvre la simple détention comme la transmission. Des victimes renoncent ainsi à rechercher leurs propres données, et des acteurs publics de la cyberdéfense s’interdisent d’exploiter les fuites.

Le présent amendement transpose à ces données la solution que le législateur a déjà retenue pour les outils d’attaque : depuis 2013, l’article 323-3-1 du code pénal réserve le « motif légitime, notamment de recherche ou de sécurité informatique ». Le fait justificatif est strictement borné : il ne vaut que pour des données issues d’atteintes aux systèmes d’information, de vols ou de collectes frauduleuses de données personnelles, pour des actes nécessaires et proportionnés à la cybersécurité, lorsque la collecte respecte la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle. Le juge conserve ainsi la maîtrise de l’appréciation, sans que la loi fige des pratiques en constante évolution. Il répond enfin au considérant 60 de la directive NIS 2, qui invite les États membres à garantir l’absence de poursuites contre les chercheurs en sécurité de l’information. Il s’insère, de surcroît, dans les dispositions pénales que comporte déjà le projet de loi : le texte de la commission rend applicables outre-mer les livres Ier à V du code pénal « dans leur rédaction résultant » de la présente loi (art. 3, II), ce qui garantit l’application du fait justificatif sur l’ensemble du territoire.

 

Dispositif

Après l’article 321-1 du code pénal, il est inséré un article 321-1-1 ainsi rédigé :

« Art. 321-1-1. – N’est pas pénalement responsable au titre des articles 321-1 et 323-3 la

personne qui, pour un motif légitime, notamment de recherche ou de sécurité informatique,

recueille, détient, analyse ou transmet des données rendues accessibles au public par autrui à

la suite de l’une des infractions prévues aux articles 226-18, 311-1 et 323-1 à 323-3-1, dès lors

que ces actes sont nécessaires et proportionnés à la finalité poursuivie.

« Le présent article s’applique sans préjudice des dispositions relatives à la protection de la vie

privée et des données à caractère personnel, aux secrets protégés par la loi et aux droits de

propriété intellectuelle ».

Art. ART. 5 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à expliciter, au sein de la stratégie nationale de cybersécurité, la place des organismes agréés en application de l’article 24 du présent projet de loi parmi les acteurs concourant à sa mise en œuvre.

Ces organismes constituent des relais de proximité utiles pour diffuser les bonnes pratiques de cybersécurité, accompagner les acteurs concernés et contribuer au déploiement de la stratégie sur l’ensemble du territoire.

La mention de ces organismes permet ainsi de mieux prendre en compte leur rôle dans l’écosystème national de cybersécurité, tout en conservant, avec l’emploi du terme « notamment », une liste ouverte permettant d’associer d’autres acteurs pertinents à la mise en œuvre de la stratégie.

Dispositif

Compléter l’alinéa 3 par les mots :

« , notamment les organismes agréés en application de l’article 24 du présent projet de loi ».

Art. ART. 14 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement d'appel du groupe Socialistes et apparentés vise à interpeller le gouvernement sur le délai dont disposeront les entités concernées pour se mettre en conformité avec les exigences prévues par le présent article. 

En effet, il paraît nécessaire de prévoir une date d’entrée en vigueur de ces obligations, donnant aux acteurs un délai suffisant pour se mettre en conformité. L'ANSSI estimait ce délai raisonnable à trois ans. 

Dispositif

Après l’alinéa 10, insérer l’alinéa suivant :

« Les entités désignées au premier alinéa du présent article disposent d’un délai de trois ans après promulgation de la loi pour mettre en œuvre les exigences prévues au présent article. »

Art. ART. 56 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement rédactionnel relatif à l'application du titre III en outre-mer qui tire la conséquence de l'ordonnance n° 2026-255 du 8 avril 2026 relative à la transposition de la directive (UE) 2024/1619 du Parlement européen et du Conseil du 31 mai 2024 modifiant la directive 2013/36/UE en ce qui concerne les pouvoirs de surveillance, les sanctions, les succursales de pays tiers et les risques environnementaux, sociaux et de gouvernance.

En outre, les missions exercées par la Banque de France en métropole et dans les collectivités ultramarines de la zone euro, sont exercées par l'Institut d'émission d'outre-mer dans la zone du franc Pacifique et nécessitent donc une adaptation de l’article L. 521-10 en Nouvelle-Calédonie, en Polynésie française et dans les îles Wallis et Futuna.

Dispositif

I. – Rédiger ainsi l’alinéa 15 : 

« 7° Au tableau du second alinéa du I des articles L. 773‑5, L. 774‑5 et L. 775‑5 :

a) La ligne :

« 

L. 511-41-1-A à L. 511-41-1-Cl'ordonnance n° 2026-255 du 8 avril 2026 

 »

est remplacée par les trois lignes ainsi rédigées :

« 

L. 511-41-1-Al'ordonnance n° 2026-255 du 8 avril 2026
L. 511-41-1-Bla loi n° du
L. 511-41-1-Cl'ordonnance n° 2026-255 du 8 avril 2026

 »

b) La ligne :

« 

L. 511-41 à L. 511-41-1-Cl'ordonnance n° 2026-255 du 8 avril 2026 

 »

est remplacée par les trois lignes ainsi rédigées :

« 

L. 511-41 et L. 511-41-1-Al'ordonnance n° 2026-255 du 8 avril 2026
L. 511-41-1-Bla loi n° du
L. 511-41-1-Cl'ordonnance n° 2026-255 du 8 avril 2026

 »

c) Le b) entre en vigueur le 11 janvier 2027. »

II. – En conséquence, après l’alinéa 20, insérer les quatre alinéas suivants :

« 9° bis A Après le 4° du II des articles L. 773‑21, L. 774‑21 et L. 775‑15, il est inséré un 5° ainsi rédigé :

« 5° A l’article L. 521‑10 :

a) Au I, les mots : « de la Banque de France aux fins de l’accomplissement par celle-ci de ses missions prévues l’article L. 141‑4 » sont remplacés par les mots : « de l’Institut d’émission d’outre-mer au titre de l’avant dernier alinéa de l’article L. 721‑24. »

b) Au II, les mots : « la Banque de France » sont remplacés par les mots : « l’Institut d’émission d’outre-mer ».

Art. ART. 5 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à préciser le contenu de la coordination renforcée prévue par la stratégie nationale de cybersécurité, en prévoyant que celle-ci précise les missions respectives des acteurs concernés ainsi que leur articulation avec les acteurs territoriaux.

La multiplication des acteurs intervenant en matière de cybersécurité rend nécessaire une meilleure lisibilité de leurs responsabilités respectives. Cette clarification doit permettre aux entités concernées d’identifier plus facilement leurs interlocuteurs et de bénéficier d’un accompagnement cohérent et complémentaire.

Le présent amendement complète ainsi les exigences de coordination déjà prévues par le projet de loi, en renforçant la lisibilité et l’articulation des actions conduites au niveau national et territorial.

Dispositif

Compléter l’alinéa 4 par les mots :

« , en précisant leurs missions respectives et leur articulation avec les acteurs territoriaux ».

Art. ART. 14 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à préciser que les mesures de pilotage de la sécurité des réseaux et des systèmes d’information reposent sur une approche « tous risques », prenant en compte à la fois les vulnérabilités numériques et l’environnement physique des infrastructures.

La protection des systèmes d’information ne peut en effet être dissociée de celle des équipements et infrastructures indispensables à leur fonctionnement. Une armoire technique inondée, une fibre endommagée, une antenne privée d’alimentation électrique ou un accès physique non autorisé peuvent ainsi interrompre un service aussi efficacement qu’une attaque informatique.

Le considérant 79 de la directive (UE) 2022/2555 (« NIS 2 ») définit d’ailleurs l’approche « tous risques » comme celle visant à « protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre des événements tels que le vol, les incendies, les inondations, une défaillance des télécommunications ou une défaillance électrique, ou contre tout accès physique non autorisé et toute atteinte aux informations détenues par l’entité essentielle ou importante et aux installations de traitement de l’information de l’entité, ou toute interférence avec ces informations et installations, susceptibles de compromettre la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données stockées, transmises ou traitées ou des services offerts par les réseaux et systèmes d’information ou accessibles par ceux-ci. » .

Le présent amendement inscrit ainsi explicitement cette approche dans les mesures de pilotage de la sécurité, afin de favoriser une protection globale et cohérente des réseaux, des systèmes d’information et des infrastructures dont ils dépendent.

Dispositif

Compléter l’alinéa 2 par la phrase suivante : 

« Les mesures mentionnées au présent alinéa sont fondées sur une approche tous risques visant à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre les incidents. »

Art. APRÈS ART. 62 A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à prévoir l’établissement d’une liste d'auditeurs approuvés par une autorité indépendante, à l'instar de l'ANSSI ou de l'ACPR, pour réaliser, à la demande des entités financières, les inspections prévues au chapitre V du règlement DORA relatif à la gestion des risques liés aux prestataires tiers de services de technologies de l'information et de la communication (TIC).

Ce nouveau cadre de gestion oblige en effet les entités financières à prévoir des obligations plus strictes dans la contractualisation avec leurs prestataires de services TIC (dont les opérateurs télécoms par exemple).

Dès lors, elles pourraient se voir soumettre à des audits pour vérifier la conformité de leurs prestations de services avec les exigences contractuelles de leurs clients qui eux-mêmes sont soumis au règlement DORA. Il peut être redouté que celles aient à communiquer des données sensibles, voire fassent l’objet d’enquêtes intrusives de la part de cabinet d’audit étrangers, quand bien même ils le feraient pour le compte d’une entité financière française. 

Certes, la loi n° 68-678 du 26 juillet 1968 relative à la communication de documents et renseignements d'ordre économique, commercial, industriel, financier ou technique à des personnes physiques ou morales étrangères interdit déjà de communiquer des informations de nature à porter atteinte à la souveraineté, à la sécurité, aux intérêts économiques essentiels de la France ou à l’ordre public. Cependant, un système d'agrément permettrait d'éviter ces risques et faciliterait le travail des prestataires tiers de service TIC.

Dispositif

Pour l’application du 6 de l’article 28 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, un arrêté du ministre chargé de l’économie détermine, sur proposition de l'autorité nationale de sécurité des systèmes d'information et de l’Autorité de contrôle prudentiel et de résolution, la liste des personnes morales habilitées à réaliser des audits auprès de prestataires tiers de services en technologie de l’information et de la communication à la demande des entités financières.

Art. ART. 43 A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement rédactionnel.

Dispositif

I. – Au début de l’alinéa 4, substituer au mot : 

« En »

les mots : 

« Pour l’ ». 

II. – En conséquence, au même alinéa 4, supprimer les mots : 

« soumises à ce règlement ».

Art. APRÈS ART. 58 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.

Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.

Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.

Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.

Dispositif

 Le code des assurances est ainsi modifié :

1° A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur » ;

2° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n°... du... relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».

Art. APRÈS ART. 5 BIS A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à renforcer la préparation du plan ORSEC départemental en organisant, en amont des crises, la coordination entre les services de secours, les exploitants des réseaux de communications électroniques et les gestionnaires des réseaux d’énergie.

Les réseaux de communications électroniques et les réseaux d’énergie sont interdépendants : une interruption de l’alimentation électrique peut affecter les communications, tandis qu’une défaillance des communications peut compliquer la conduite des opérations de secours et le rétablissement des réseaux. Ces vulnérabilités peuvent être révélées ou aggravées par des catastrophes naturelles, des accidents techniques, des cyberattaques ou des actes de malveillance. À ce propos, c’est une situation durement vécue durant les incendies en Gironde en 2026.

La continuité des communications nécessaires à l’alerte des populations, à la coordination des secours et au maintien des services essentiels suppose donc que les acteurs concernés aient identifié, avant la crise, leurs interlocuteurs, les infrastructures et équipements prioritaires, les conditions d’accès nécessaires aux interventions ainsi que les informations utiles au rétablissement des services.

Le présent amendement prévoit ainsi que le plan ORSEC départemental précise les modalités de cette coordination, de partage sécurisé des informations et de prise en compte des dépendances entre les réseaux. Il s’agit de mieux intégrer les acteurs des infrastructures critiques à la planification des secours et de faciliter leur intervention en situation de crise.

Cette évolution s’inscrit dans le cadre existant de la planification ORSEC, sous l’autorité du préfet, sans créer de nouvelle structure permanente.

Dispositif

Après le deuxième alinéa de l’article L. 741-2 du code de la sécurité intérieure, est inséré un alinéa ainsi rédigé :
« Le plan Orsec départemental précise les modalités de coordination entre les services de secours, les exploitants des réseaux de communications électroniques et les gestionnaires des réseaux d’énergie nécessaires à la continuité et au rétablissement des communications utiles à la protection des populations. Il prévoit les modalités de partage sécurisé des informations nécessaires à cette coordination et de prise en compte des dépendances entre ces réseaux. »

Art. ART. 58 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement rédactionnel relatif à l'application en outre-mer tient compte de l'ordonnance n° 2026-2 du 5 janvier 2026 relative à la commercialisation à distance de services financiers auprès des consommateurs.

Dispositif

À l’alinéa 6, substituer au mot :

« troisième », 

le mot : 

« cinquième ».

Art. ART. 43 A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à harmoniser la rédaction de l'article 43 A avec celle de l'article 45 bis qui ont le même objet, si ce n'est que l'article 45 bis prévoit expressément le recours à un formulaire unique pour la notification des cybermenaces à l'autorité de supervision compétente et à l'ANSSI, suite à l'adoption d'un amendement du rapporteur thématique en commission spéciale.

Pour rappel, cet article additionnel avait été adopté par le Sénat prévoyait de désigner une seule autorité compétente pour exercer les fonctions et les missions prévues à l’article 19 du règlement DORA (déclaration des incidents majeurs liés aux technologies de l’information et de la communication et notification volontaire des cybermenaces importantes) à l’égard de l’Autorité de contrôle prudentiel et de résolution (ACPR) pour les personnes morales relevant de sa compétence.

La commission spéciale a également désigné l’ACPR comme autorité compétente chargée de recevoir les déclarations des incidents majeurs liés aux TIC et les notifications de cybermenaces importantes de la part des entités financières qui relèvent de sa compétence mais elle a rétabli une communication additionnelle à l’attention de l’ANSSI.

Le présent amendement entend donc préciser qu'elle est réalisée par le biais d'un document unique.

Dispositif

Après l’alinéa 6, insérer l’alinéa suivant : 

« III. – Les déclarations et notifications mentionnées aux I et II sont réalisées au moyen d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »

Art. ART. 43 A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement rédactionnel relatif à l'application de l'article 43 A en outre-mer vise à tenir compte de l'adoption de l’ordonnance n° 2026-255 du 8 avril 2026 relative à la transposition de la directive (UE) 2024/1619 du Parlement européen et du Conseil du 31 mai 2024 modifiant la directive 2013/36/UE en ce qui concerne les pouvoirs de surveillance, les sanctions, les succursales de pays tiers et les risques environnementaux, sociaux et de gouvernance ainsi que de l'ajout d'un article L. 612-24-1 dans le code monétaire et financier.

Dispositif

I. – A l’alinéa 7, substituer aux mots :

« vingt-deuxième »,

les mots :

« vingt-troisième ».

II. – En conséquence, compléter l’article par les quatre alinéas suivants : 

« 4° Après le 5° du III de l’article L. 783‑2, il est inséré un 5° bis ainsi rédigé :

« « 5° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».

« 5° Après le 5° du III de l’article L. 784‑2, il est inséré un 5° bis ainsi rédigé :

« « 5° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ».

« 6° Après le 5° du III de l’article L. 785‑2, il est inséré un 3° bis ainsi rédigé :

« « 3° bis A l’article L. 612‑24‑1, les références à la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 sont remplacées par les références aux dispositions applicables en métropole en vertu de la directive précitée. ». »

Art. ART. 58 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.

Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.

Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.

Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.

Dispositif

I. – Après l’alinéa 5, insérer l’alinéa suivant : 

« 1° bis A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime. » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur. »

II. – En conséquence, après l’alinéa 7, insérer l’alinéa suivant :

« 3° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n°     du     relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »

Art. ART. 5 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du Groupe socialistes et apparentés vise à associer les organismes agréés en application de l’article 24 du présent projet de loi au plan de sensibilisation à la cybersécurité.

Grâce à leur connaissance des acteurs et des réalités de terrain, ces organismes constituent des relais utiles pour diffuser les bonnes pratiques, sensibiliser les entités concernées et les orienter vers les dispositifs d’accompagnement adaptés.

Le présent amendement permet ainsi de renforcer la portée territoriale du plan de sensibilisation, en favorisant l’action complémentaire des relais agréés, sans modifier le pilotage national du dispositif, qui demeure confié au dispositif national d’assistance aux victimes d’actes de cybermalveillance.

Dispositif

Compléter l’alinéa 7 par les mots :

« , en lien avec les organismes agréés en application de l’article 24 de la présente loi ».

Art. ART. 24 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à préciser le cadre applicable aux organismes publics ou privés agréés en application du présent article, en définissant les missions qui peuvent leur être confiées et les garanties associées à leur agrément.

La précision des missions permet de déterminer clairement le rôle de chaque organisme agréé, notamment en matière de sensibilisation, d’orientation, d’accompagnement des entités ou de préparation aux incidents. Elle contribue ainsi à assurer une meilleure lisibilité du dispositif et à adapter les exigences d’agrément aux missions effectivement exercées.

L’amendement encadre également les échanges d’informations couvertes par des secrets protégés par la loi entre l’autorité compétente et les organismes agréés, ainsi qu’entre ces organismes. Ces échanges ne peuvent intervenir que dans la mesure nécessaire à l’exercice de leurs missions de prévention et de gestion des incidents, dans le respect de la confidentialité, des règles applicables aux informations classifiées et de la protection des données à caractère personnel.

Enfin, le présent amendement prévoit que les critères d’agrément tiennent compte des missions confiées aux organismes et comprennent notamment des garanties de compétence, d’impartialité, de confidentialité et de prévention des conflits d’intérêts.

Il s’agit ainsi de renforcer la lisibilité, la proportionnalité et les garanties du régime d’agrément, sans remettre en cause son principe.

Dispositif

I. – Après la première phrase de l’alinéa 1, insérer les deux phrases suivantes :

« L’agrément précise les missions confiées à l’organisme concerné. Celles-ci peuvent comprendre la sensibilisation, l’orientation et l’accompagnement des entités ainsi que la préparation aux incidents. »

II. – En conséquence, substituer à la seconde phrase du même alinéa 1 les deux phrases suivantes :

« L’autorité et les organismes agréés, ainsi que les organismes agréés entre eux, sont autorisés à échanger des informations couvertes par des secrets protégés par la loi dans la seule mesure nécessaire à leurs missions de prévention et de gestion des incidents. Ces échanges sont proportionnés à cette finalité, assurent la confidentialité des informations et respectent les règles applicables aux informations classifiées et à la protection des données à caractère personnel. »

III. – En conséquence, compléter cet article par l’alinéa suivant : 

« Ce décret précise les critères d’agrément, adaptés aux missions concernées, notamment les garanties de compétence, d’impartialité, de confidentialité et de prévention des conflits d’intérêts. »

Art. ART. 49 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement rédactionnel vise à supprimer une formulation redondante. 

Dispositif

I. – Au début de l’alinéa 6, supprimer les mots : 

« en application de l’article L. 631‑1 ».

II. – En conséquence, à la fin de l’alinéa 7, supprimer les mots : 

« en application de l’article L. 631‑1 ».

Art. ART. 5 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à mieux reconnaître, dans la stratégie nationale de cybersécurité, le rôle des acteurs déjà mobilisés dans les territoires, notamment les campus régionaux de cybersécurité et les centres régionaux de réponse aux incidents.

Ces structures constituent des relais essentiels pour développer une approche de proximité en matière de formation, de prévention, de sensibilisation et d’accompagnement des victimes d’incidents cyber. Leur mobilisation permet de rapprocher les dispositifs de cybersécurité des acteurs économiques, publics et associatifs présents dans les territoires.

Le présent amendement prévoit ainsi que la stratégie puisse s’appuyer sur ces acteurs, ainsi que sur d’autres organismes exerçant des missions similaires, en lien avec les régions. Cette rédaction permet de préserver la complémentarité des réseaux existants et de tenir compte de la diversité des organisations et des besoins territoriaux, sans conférer de monopole à un réseau ou à une structure particulière.

La mention de ces acteurs dans la stratégie nationale ne vaut pas, par elle-même, agrément au titre de l’article 24 du présent projet de loi.

Dispositif

Compléter l’alinéa 12 par les mots :

« , en s’appuyant sur les campus régionaux de cybersécurité et les centres régionaux de réponse aux incidents, ainsi que sur les autres organismes exerçant ces missions, en lien avec les régions ; »

Art. ART. 14 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à préciser que les mesures techniques, opérationnelles et organisationnelles mises en place par les entités concernées tiennent compte des interdépendances entre les réseaux, les services essentiels et leurs fournisseurs ou prestataires.

La continuité des activités et des services repose en effet sur des infrastructures et des acteurs interdépendants. Une interruption de l’alimentation électrique, une défaillance des communications électroniques ou l’indisponibilité d’un fournisseur ou d’un prestataire peut provoquer des perturbations en cascade, y compris lorsque les systèmes d’information de l’entité concernée ne sont pas directement affectés.

Le présent amendement prévoit ainsi que les mesures de résilience tiennent compte de ces dépendances, ainsi que des conditions nécessaires à la continuité et au rétablissement des services. Leur identification en amont permet d’anticiper les conséquences d’une défaillance, de préparer des solutions de secours et de faciliter la reprise des activités.

Il s’agit ainsi de renforcer une approche globale de la résilience, fondée non seulement sur la protection des systèmes propres à chaque entité, mais également sur la prise en compte des infrastructures et des prestataires dont elle dépend.

Dispositif

Compléter l’alinéa 5 par les mots :

« , en tenant compte de leurs dépendances à l’alimentation électrique, aux réseaux de communications électroniques et à leurs fournisseurs ou prestataires directs, ainsi que des conditions de continuité et de rétablissement de leurs services ».

Art. ART. PREMIER 01/10/2026 A_DISCUTER

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à renforcer les garanties d’indépendance de la commission des sanctions dont la mise en place est prévue par le présent article 1er, en prévoyant que les trois personnalités qualifiées qui y siégeront ne seront plus exclusivement nommées par le Premier ministre mais, respectivement, par le Premier ministre, le président de l’Assemblée nationale et le président du Sénat.

Cet amendement vise ainsi à revenir à la modification apportée par le Sénat, supprimée lors de l'examen en commission spéciale en septembre 2025.

Dispositif

I. – À l’alinéa 84, après le mot : 

« nommées », 

insérer le mot : 

« respectivement »

II – En conséquence, au même alinéa 84, après le mot : 

« ministre », 

insérer les mots : 

« , le président de l’Assemblée nationale et le président du Sénat »

Art. ART. 7 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à ajouter l'éducation parmi les secteurs critiques mentionnés à l'article 7 du présent projet de loi. 

Lors de l'examen en commission spéciale, l'ajout de cette mention avait été repoussé par les rapporteurs qui considéraient qu'il s'agissait d'une surtransposition. 

Notre groupe défend toutefois l'inscription de cette mention au sein de cet article. En effet, depuis juillet 2026, le ministère de l'éducation nationale a fait l'objet de cyberattaques massives visant plus d'une dizaine d'académies, et ce à quelques jours de la rentrée scolaire. Avec pour conséquences le vol de données personnelles de plusieurs centaines de milliers d'enseignants et d'élèves, et la suspension (en réponse) d'outils numériques et des services, notamment l'accès au service de paie et le versement des salaires. Au 1er septembre, les académies de Nantes et Toulouse n'avaient toujours aucun accès aux outils numériques - messageries, environnement numérique de travail (ENT), base de données et affectation des élèves, gestion des nominations des enseignants, paye des personnels, convocation aux examens etc. 

L'ampleur de ces incidents, concomitants avec d'autres attaques cybercriminelles liées à des violations de données affectant les services de l'État, est détaillée dans le point de situation, publié en septembre 2026, par la  capacité renforcée de réaction, d'intervention et d'assistance aux services de l'État (REACTIV/ANSSI) dans le traitement des compromissions de comptes d'utilisateurs et dans l'analyse des violations de données. 

Dispositif

Au début de l’alinéa 19, ajouter les mots :

« De l’éducation et » 

Art. APRÈS ART. 62 A 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à prévoir l’établissement d’un référentiel de bonnes pratiques et un annuaire d’auditeurs approuvés par une autorité indépendante, à l’instar de l’ANSSI ou de l’ACPR, pour réaliser, à la demande des entités financières, les inspections prévues au chapitre V du règlement DORA relatif à la gestion des risques liés aux prestataires tiers de services de technologies de l’information et de la communication (TIC).

Ce nouveau cadre de gestion oblige en effet les entités financières à prévoir des obligations plus strictes dans la contractualisation avec leurs prestataires de services TIC (dont les opérateurs télécoms par exemple).

Dès lors, elles pourraient se voir soumettre à des audits pour vérifier la conformité de leurs prestations de services avec les exigences contractuelles de leurs clients qui eux-mêmes sont soumis au règlement DORA. Il peut être redouté que celles aient à communiquer des données sensibles, voire fassent l’objet d’enquêtes intrusives de la part de cabinet d’audit étrangers, quand bien même ils le feraient pour le compte d’une entité financière française. 

Certes, la loi n° 68‑678 du 26 juillet 1968 relative à la communication de documents et renseignements d’ordre économique, commercial, industriel, financier ou technique à des personnes physiques ou morales étrangères interdit déjà de communiquer des informations de nature à porter atteinte à la souveraineté, à la sécurité, aux intérêts économiques essentiels de la France ou à l’ordre public. Cependant, un référencement indépendant permettrait d’éviter ces risques et faciliterait le travail des prestataires tiers de service TIC.

Dispositif

Sans préjudice des articles 28 à 31 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011, l’autorité compétente publie un référentiel de bonnes pratiques et tient à jour un annuaire non exclusif de prestataires référencés aptes à réaliser, à la demande des entités financières, des audits et inspections auprès des prestataires de services des Technologies de l’Information et de la Communication.

Art. ART. 37 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés met en place un mécanisme de sanctions à l’encontre des collectivités territoriales en cas de manquement aux obligations prévues au titre 2 du projet de loi. Il permet à la commission des sanctions d'enjoindre la collectivité territoriale concernée à mettre en place, dans un délai de trois mois à compter de la constatation du manquement, un plan de remédiation, en bénéficiant de l'expertise et de l'accompagnement de l'ANSSI. Si le plan de remédiation n’a pas été mis en place dans le délai imparti, la commission des sanctions peut enjoindre la collectivité territoriale concernée de le présenter lors de la prochaine réunion de l'assemblée délibérante de la collectivité concernée, et de le rendre public. En cas de manquement à l'obligation de notification à l’autorité nationale de sécurité des systèmes d’information d'un incident important tel que définit à l'article 17 du présent projet de loi, un rapport d'incident doit être présenté concomitamment au plan de remédiation. 

Cet amendement du groupe Socialistes et apparentés vise à élever le niveau de maturité des acteurs en les embarquant dans une dynamique vertueuse, tout en tenant compte de leurs difficultés éventuelles à mettre en place les exigences issues de la transposition de NIS2. 

Dispositif

Après l’alinéa 4, insérer l’alinéa suivant :

« En cas de manquement aux obligations prévues au présent titre, la commission des sanctions enjoint aux collectivités territoriales de mettre en place, en bénéficiant de l'expertise de l’autorité nationale de sécurité des systèmes d’information, un plan de remédiation dans un délai de trois mois à compter de la constatation du manquement. Si le plan de remédiation n’a pas été mis en place dans le délai imparti, la commission des sanctions peut enjoindre la collectivité territoriale concernée de le présenter lors de la prochaine réunion de l'assemblée délibérante de la collectivité concernée, et de le rendre public. En cas de manquement à l'obligation de notification à l’autorité nationale de sécurité des systèmes d’information d'un incident important tel que définit à l'article 17 du présent projet de loi, un rapport d'incident doit être présenté concomitamment au plan de remédiation. » 

Art. ART. 64 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cette demande de rapport apparaît redondante par rapport aux dispositions de l'article 5 bis qui prévoit déjà qu'"à compter de 2026 puis tous les deux ans, le Gouvernement remet au Parlement, avant le 30 septembre, un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité [et que] ce rapport précise l’évolution des indices de performance définis par ladite stratégie".

Elle est par ailleurs sans lien avec le titre III relatif à la transposition de la directive DORA.

Dispositif

Supprimer cet article.

Art. ART. 62 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement prolonge d'un année le délai d'application des articles 46, 47 et 54 aux sociétés de financement de petite taille et non complexes afin de tenir compte du retard pris dans l'examen du présent projet de loi.

Dans sa rédaction initiale, l’article 62 prévoyait d’appliquer ces articles relatifs aux nouvelles exigences prudentielles imposées aux prestataires de services bancaires, un délai supplémentaire d’un an pour les sociétés de financement de petite taille et non complexes, celles-ci n’étant pas formellement visées par la directive DORA. Le Sénat avait repoussé au 1er janvier 2030 l'application de ces dispositions pour toutes les sociétés de financement, quelle que soit leur taille.

Suite à un amendement du rapporteur thématique, la commission spéciale a réintroduit une entrée en application différenciée des
articles 46, 47 et 54 selon la taille des sociétés de financement : dès le lendemain de la promulgation de la loi pour les plus importantes et le 17 janvier 2027 pour celles de petite taille et non complexes, c'est à dire environ un an après la date d'entrée en vigueur qui était alors envisagée. Au regard du retard pris dans l'examen du projet, cet amendement repousse d'un an cette entrée différée en application.

Dispositif

À la seconde phrase de l’alinéa 1, substituer à la date :

« 17 janvier 2027 »

la date :

« 17 janvier 2028 ».

Art. ART. 5 01/10/2026 A_DISCUTER

Exposé des motifs

Cet amendement du groupe Socialistes et apparentés vise à préciser l’articulation entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et les organismes agréés en application de l’article 24 du présent projet de loi.

Ces organismes constituent un relais essentiel pour renforcer la prévention et l’accompagnement des entités concernées, notamment en permettant de diffuser plus largement les bonnes pratiques de cybersécurité et d’apporter un appui adapté au plus près des acteurs de terrain.

Il est ainsi proposé de permettre explicitement à l’ANSSI de s’appuyer sur ces organismes dans l’exercice de ses missions de prévention et d’accompagnement.

Cette possibilité d’appui ne constitue pas une délégation des prérogatives de l’ANSSI.

Dispositif

Compléter l’alinéa 3 par la phrase suivante :

« Pour l’exercice de ses missions de prévention et d’accompagnement, l’autorité nationale de sécurité des systèmes d’information peut s’appuyer sur les organismes agréés en application de l’article 24 de la présente loi. »

Art. ART. 45 BIS 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Amendement rédactionnel.

Dispositif

I. – Au début de l’alinéa 4, substituer au mot : 

« En »

les mots : 

« Pour l’ ». 

II. – En conséquence, au même alinéa 4, supprimer les mots :

« soumises à ce règlement ».

III. – En conséquence, à l’alinéa 7, substituer aux mots :

« par le biais »

les mots :

« au moyen ».

Art. ART. 62 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement prolonge de six mois le délai d'application des articles 46, 47 et 54 aux sociétés de financement de petite taille et non complexes afin de tenir compte du retard pris dans l'examen du présent projet de loi.

Dans sa rédaction initiale, l’article 62 prévoyait d’appliquer ces articles relatifs aux nouvelles exigences prudentielles imposées aux prestataires de services bancaires, un délai supplémentaire d’un an pour les sociétés de financement de petite taille et non complexes, celles-ci n’étant pas formellement visées par la directive DORA. Le Sénat avait repoussé au 1er janvier 2030 l'application de ces dispositions pour toutes les sociétés de financement, quelle que soit leur taille.

Suite à un amendement du rapporteur thématique, la commission spéciale a réintroduit une entrée en application différenciée des articles 46, 47 et 54 selon la taille des sociétés de financement : dès le lendemain de la promulgation de la loi pour les plus importantes et le 17 janvier 2027 pour celles de petite taille et non complexes, c'est à dire environ un an après la date d'entrée en vigueur qui était alors envisagée. Au regard du retard pris dans l'examen du projet, cet amendement repousse de six mois cette entrée différée en application.

Dispositif

À la fin de la seconde phrase de l’alinéa 1, substituer à la date : 

« 17 janvier 2027 », 

la date : 

« 17 juillet 2027 ».

Scrutins (0)

Aucun scrutin lié à ce texte.