Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Soutenir
GOUV

Résilience des infrastructures critiques et renforcement de la cybersécurité

Projet de loi Adopté en commission

Les rapports parlementaires sur ce texte

Répartition des amendements

Par statut
A_DISCUTER 3 EN_TRAITEMENT 5
Tous les groupes

Amendements (8)

Art. ART. 16 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

L’article 16 bis du présent projet de loi, inséré par voie d’amendement lors de l’examen au Sénat, dispose qu’« il ne peut être imposé aux fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés, l’intégration de dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications électroniques tels que des clés de déchiffrement maitresses ou tout autre mécanisme ou processus permettant un accès non consenti aux données protégées ».

Ces dispositions présentent un risque majeur pour la sécurité nationale puisqu’elles entraveraient l’action des services judiciaires et de renseignement en interdisant d’imposer tout mécanisme ou processus permettant d’accéder à des données protégées.

Le conflit normatif avec le cadre actuel des interceptions légales en France, qui découlerait de l’adoption de l’article 16 bis, serait de nature à permettre aux opérateurs de communications électroniques, dont les opérateurs de téléphonie « classiques », de s’exonérer de leurs obligations de coopération avec les autorités judiciaires et administratives.

Cela fragiliserait gravement la capacité des services de police et de justice à agir contre la criminalité. En matière judiciaire, une très large part des investigations dépend de l’accès aux preuves numériques, dans un contexte technologique en constante évolution.


En premier lieu, l’interdiction de l’accès aux données protégées entraverait les moyens aujourd’hui accessibles tant aux services d’enquête judiciaire qu’aux services de renseignement, pour l’ensemble des menaces à la sécurité contre lesquelles nous devons lutter.

Pour rappel, une interception légale peut être autorisée par un juge d’instruction, pour les crimes et délits punis d’une peine égale ou supérieure à trois ans d’emprisonnement, ou par un juge des libertés et de la détention pour les seuls crimes et délits relevant de la criminalité et de la délinquance organisées ou du terrorisme (articles 706-73 et 706-73-1 du code de procédure pénale (CPP)).

Elle peut également être autorisée par le Premier ministre, après avis de la commission nationale de contrôle des techniques de renseignement (CNCTR), pour permettre aux services de l’État de recueillir des renseignements relatifs à la défense et à la promotion des intérêts fondamentaux de la Nation.

Les opérateurs de communications électroniques et les fournisseurs de services numériques doivent répondre aux demandes formulées dans le cadre des techniques de renseignement et d’enquête judiciaire numérique. En effet, les opérateurs de communications électroniques doivent « mett[re] en place et assure[r] la mise en œuvre des moyens nécessaires pour répondre aux demandes effectuées dans le cadre des techniques d'enquêtes numériques judiciaires (…) et des techniques de renseignements formulés en application du livre VIII du code de la sécurité intérieure » (article D. 98-7 du code des postes et des communications électroniques). Il ne peut être dérogé à ces obligations que « lorsque des obstacles techniques le justifient ou lorsque les coûts à exposer pour satisfaire à ces conditions sont disproportionnés (…) ». Pour assurer l’effectivité de la coopération des opérateurs, l’article L. 871-1 du code de la sécurité intérieure (CSI) prévoit que « les personnes physiques ou morales qui fournissent des prestations de cryptologie visant à assurer une fonction de confidentialité sont tenues de remettre [aux autorités] les conventions permettant le déchiffrement des données transformées au moyen des prestations qu'elles ont fournies », sauf si celles-ci démontrent qu’elles ne sont pas en mesure de satisfaire à ces réquisitions.

Par principe, ces techniques judiciaires et administratives reposent sur l’accès non consenti à des données protégées. Or, l’interdiction des « mécanismes ou processus permettant un accès non consenti » sape les fondements mêmes des investigations pénales ou en renseignement, rendant de facto inapplicables des techniques essentielles à la résolution des affaires ou à la prévention des atteintes aux intérêts fondamentaux de la Nation.

Au-delà de son impact en matière de lutte antiterroriste, cette interdiction pourrait notamment mettre en danger la manifestation de la vérité et l’appréhension des auteurs dans des dossiers correspondant aux politiques pénales prioritaires du Gouvernement :

Les violences sexuelles sur mineurs : dans ces procédures, les techniques spéciales d’enquête sont essentielles. En cas d’enlèvement de mineur, l’accès à la géolocalisation de l’auteur est, par exemple, indispensable pour le retrouver le plus rapidement possible et ainsi secourir la victime. De manière plus générale, la démonstration des violences sexuelles sur mineurs s’appuie largement sur l’analyse des données de connexion des mis en cause.
Les atteintes aux personnes : l’élucidation des affaires de violences repose, en large part, sur l’exploitation des données de géolocalisation afin d’identifier l’auteur. S’agissant des violences par conjoint, l’accès aux communications entre l’auteur et la victime est d’une importance cruciale pour caractériser les violences et pour évaluer la dangerosité de l’auteur.
La lutte contre la criminalité organisée : Les délinquants sont rompus aux techniques mises en œuvre par les enquêteurs et utilisent les nouvelles technologies au service de leur recherche de l’impunité, à travers l’utilisation quasi exclusive de moyens de communication cryptés. Cette situation, combinée à leur utilisation d’exécutants pour réaliser les tâches les plus risquées, rend illusoire l’identification des donneurs d’ordre sans utilisation des techniques spéciales d’enquête. En administratif, l’accès à des données chiffrées a permis des avancées décisives dans des dossiers majeurs : l’entrave d'organisations criminelles recrutant des professionnels de la mer pour acheminer des tonnes de cocaïne sur le territoire national ou actives sur les grandes plateformes aéroportuaires nationales et recrutant des personnels ayant accès aux zones sûreté pour sortir les stupéfiants de la plate-forme.
À ce titre, la possibilité de requérir le concours des opérateurs a été récemment confirmée par le législateur, qui a, dans la loi n° 2021-998 du 30 juillet 2021 relative à la prévention d’actes de terrorisme et au renseignement (dite loi PATR), étendu le champ des techniques de renseignement pour lesquelles l’autorité administrative peut solliciter les opérateurs au recueil de données informatiques (article L. 853-2 du CSI) et à la collecte de données de connexion par des IMSI catchers (article L. 851-6 du CSI).


En deuxième lieu, en raison d’un périmètre large, cette interdiction concernerait l’ensemble des données protégées et l’ensemble des services de communications électroniques, y compris en matière de téléphonie ou de fourniture d’accès à internet, qui mobilisent aujourd’hui ou à l’avenir des mécanismes de protection des données, au-delà des seules messageries chiffrées.

Si le rapport de la commission spéciale de l'Assemblée nationale texte précise que l’objectif de l’article est « d’interdire l’introduction de « portes dérobées » […] pour permettre aux services de renseignement d’accéder au contenu des messageries chiffrées », il assume également une ambition plus large, l’interdiction de pratiques diverses et notamment « la création d’un accès non consenti aux données protégées ». Or, les techniques de renseignement ou d’enquêtes numériques judiciaires répondent toutes, par essence, à cette définition, au titre des impératifs liés à la sécurité nationale ou de l’objectif à valeur constitutionnelle de recherche des auteurs d’infractions pénales.

S’agissant des services concernés, en raison d’une formulation très extensive (« fournisseurs de services de chiffrement, y compris aux prestataires de services de confiance qualifiés »), toute entreprise proposant un moyen de chiffrement, même rudimentaire ou sans lien avec les informations requises par les autorités, serait considérée comme étant un fournisseur de service de chiffrement.

S’agissant de la nature des mesures que la disposition vise à interdire, la rédaction porte non seulement sur les « dispositifs techniques visant à affaiblir volontairement la sécurité des systèmes d’information et des communications », mais aussi sur les « mécanismes ou processus permettant un accès non consenti aux données protégées ». L’interdiction englobe ainsi tout mécanisme de sécurité minimal mis en œuvre par l’opérateur ou l’utilisateur visé.

Cela pourrait à l’extrême conduire à la constitution d’une forme d’« Eldorado français » pour les entreprises criminelles européennes.

 
En dernier lieu, l’ensemble des techniques de renseignement prévues à l’article L. 871-6 du CSI ainsi que les techniques d’enquêtes numériques judiciaires seraient rendues inapplicables, alors que le recours à ces techniques est strictement encadré.

Les techniques concernées seraient les suivantes :

Interception des correspondances (articles L. 852-1 du CSI et 100, 706-95 du CPP) en incluant l’interception des conversations, des messages ou des données de connexion ;
Accès à distance aux correspondances stockées par la voie des communications électroniques accessibles au moyen d'un identifiant informatique (articles 706-95-1 à 706-95-3 du CPP) ;
Recueil de données de connexion (articles L. 851-1 du CSI et 60-1, 60-1-2, 60-2, 77-1-2, 99-3 et 99-4 du CPP) ;
Recueil de données de connexion en temps réel (article L. 851-2 du CSI) ;
Technique de l’algorithme (article L. 851-3 du CSI) ;
Géolocalisation (article L. 851-4 du CSI et 230-32 à 230-42 du CPP) ;
Recueil de données de connexion par IMSI catchers (articles L. 851-6 du CSI et 706-95-20 du CPP) ;
Captation ou recueil de données informatiques (articles L. 853-2 du CSI et 706-102-1 du CPP).
À titre d’exemple, pour le seul volet judiciaire, au mois d’octobre 2026 :

La géolocalisation de téléphones mobiles représente plus de 51 000 mesures ;
Il est dénombré plus de 4 millions de demandes de données de connexion ;
50 000 lignes téléphoniques ont été placées sous interceptions judiciaires.
Ces techniques, qui permettent aux services de l’État, administratifs comme judiciaires, d’accéder à des données protégées, sont strictement encadrées. Elles sont contrôlées, selon les cas, par une autorité indépendante ou un magistrat. En matière judiciaire, l’accès aux données est conditionné à une autorisation préalable, motivée en droit et en fait, d’un juge d’instruction ou d’un juge des libertés et de la détention. En matière de renseignement, l’accès aux données est conditionné à une autorisation préalable du Premier ministre, après avis de la commission nationale de contrôle des techniques de renseignement (CNCTR), autorité administrative indépendante composée de parlementaires, de membres du Conseil d’État, de magistrats de la Cour de cassation et d’une personnalité qualifiée. Le service de renseignement doit formuler une demande écrite et motivée qui précise la technique, la proportionnalité de l’atteinte à la vie privée, les finalités (prévention du terrorisme, de la criminalité organisée, des ingérences étrangères, etc.) et les motifs qui justifient le recours aux techniques. Si le Premier ministre délivre une autorisation contre l’avis de la CNCTR, cette dernière saisit immédiatement le Conseil d’État d’un recours visant à contrôler la légalité de cette autorisation. Un tel cas de figure ne s’est encore jamais présenté.
 

Pour toutes ces raisons, il est impérieux de supprimer l’article 16 bis qui représente une menace considérable pour la sécurité des Français. Au demeurant, il s’agit d’un cavalier dépourvu de lien direct ou indirect avec le projet de loi, dont l’objectif est de procéder à des adaptations de notre droit interne au droit de l’Union européenne en matière de cybersécurité.

Dispositif

Supprimer cet article.

Art. ART. 5 BIS A 01/10/2026 A_DISCUTER

Exposé des motifs

Cet amendement vise à supprimer l’obligation d’intégrer le risque cyber dans les Plans Communaux de Sauvegarde (PCS).

Les risques cyber ne répondent pas aux mêmes caractéristiques de crise qu’un risque naturel ou technologique (incendies, pollutions…). Intégrer ces risques dans les plans communaux de sauvegarde revient pour la collectivité à devoir apporter des réponses propres à ce type de risque, assez éloignées des autres réponses.

L’outil PCS a clairement été créé pour sauvegarder la population et les biens face aux risques naturels et technologiques. Il se base sur le recensement des vulnérabilités et des risques (présents et à venir, par exemple liés au changement climatique) sur la commune et des moyens disponibles (communaux ou privés) pour y répondre. Les conséquences des risques cyber ne suivent pas les mêmes logiques de sauvegarde. Les risques pris en compte dans le PCS sont des risques qui font l’objet d’un porter à connaissance précis de la part de l’Etat. Intégrer le risque cyber ouvrirait la porte à toutes les menaces possibles pesant sur une commune.

Les menaces sécuritaires ne présentent pas les mêmes caractéristiques que les risques majeurs. A l’heure où bon nombre de communes peinent à remplir l’obligation déjà existante, en raison de l’expertise nécessaire (plus de 75 % de moins de 1000 habitants n’ont pas la capacité de répondre à leur obligation actuelle), cette nouvelle obligation semble peu réaliste.

Les communes peuvent, si elles le souhaitent, ajouter ce scénario dans leur plan, mais le rendre obligatoire dans tous les PCS soulèverait en revanche de vraies difficultés.

Enfin, les mises en cause pénales s’appuient la plupart du temps sur les contenus de ces plans, on peut donc légitimement s’inquiéter de mises en cause plus systématiques des maires à la suite d’évènements cyber, ce qui n'est évidemment pas souhaitable. 

Dispositif

Supprimer cet article.

Art. ART. 9 01/10/2026 EN_TRAITEMENT

Exposé des motifs

Ce projet de loi transpose trois directives européennes dont la directive NIS 2 du 14 décembre 2022, qui concerne plus spécifiquement les mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union.

Le choix qui a été fait par le Gouvernement est celui d’une transposition très étendue de cette directive, comme l’a indiqué le Conseil d’Etat. Dans son avis N° 408329 rendu le 6 juin 2024, il relève en effet que « le projet de loi mobilise dans un sens extensif les possibilités d’options offertes par la directive, notamment en incluant dans le champ du dispositif des collectivités territoriales autres que les régions, à savoir tous les départements ainsi que les communes et groupements de communes de plus de trente mille habitants (…) »

Or, ces nouvelles obligations entraîneront des charges supplémentaires importantes pour les communes et les intercommunalités alors que dans le même temps, le Gouvernement appelle pour la troisième année à un effort très important des collectivités locales face au déficit public.

 

Si l’ensemble des élus est soucieux des questions de cybersécurité, force est de constater que le texte ne tient pas compte de la réalité des moyens des communautés de communes et de leurs communes membres et du contexte financier actuel afin que la mise en œuvre des mesures requises soit supportable financièrement, faisable techniquement et progressive dans la durée.

L'absence de progressivité dans l’application du texte risque de compliquer sa mise en œuvre, d’autant plus que le secteur de la cybersécurité est déjà sous forte pression. Imposer ces nouvelles obligations à un grand nombre d’acteurs dès la publication de la loi sans anticipation adéquate ne fera qu’aggraver cette tension.

Ces préoccupations touchent particulièrement les communautés de communes, situées en zone rurale, où l’accès à un certain niveau d’ingénierie est souvent difficile. Elles couvrent de vastes territoires peu denses et leur centralité repose généralement sur de petits bourgs dont les capacités techniques et les ressources financières sont limitées. 

Afin de tenir compte de ces situations et des ressources disponibles sur le territoire des communautés de communes tant en ingénierie que financière, cet amendement propose de réduire le champ de transposition de la directive et de ne retenir dans le périmètre des « entités importantes » que les communautés de communes dont la population totale regroupée est égale ou supérieure à 30 000 habitants. Cela concernerait 211 communautés de communes qui seraient alors soumises aux règles applicables aux « Entités importantes ».

 

 

Dispositif

A l’alinéa 5, après les mots : « communautés de communes », ajouter les mots « de 30 000 habitants et plus ».

II. – Compléter cet article par l’alinéa suivant :

« II. – La perte de recettes pour l’État est compensée à due concurrence par la création d’une taxe additionnelle à l’accise sur les tabacs prévue au chapitre IV du titre Ier du livre III du code des impositions sur les biens et services. »

Art. ART. 19 28/09/2026 EN_TRAITEMENT

Exposé des motifs

L’article 19 vient transposer l’article 28 de la Directive « NIS 2 » et ses Considérants pour encadrer la collecte des données nécessaires à l’enregistrement des noms de domaine par les offices et bureaux d’enregistrement.

Dans ce cadre, le présent amendement vise à préciser la liste des données devant être collectées, en reprenant a minima la liste des informations mentionnées à l’article 28.2 de la Directive NIS 2 et en y ajoutant les « adresses postales » des titulaires et points de contact du nom de domaine.

Les États membres peuvent compléter le texte de la directive à l’occasion de sa transposition en droit national à la condition expresse que l’ajout soit conforme à l’objectif poursuivi par ladite directive. En tout état de cause, la liste des données collectées mentionnées à l’article 28 n’est pas limitative (Cf. art. 28.2, « Ces informations comprennent notamment les éléments suivants »). Et de fait, la mention explicite de la collecte de l’adresse postale du titulaire ou du point de contact est absolument indispensable dès lors qu’elle constitue le seul moyen d’adresser officiellement une assignation pour agir en justice.

Dispositif

I. – Après l’alinéa 2, insérer les cinq alinéas suivants :

« La base des données d’enregistrement des noms de domaine comprend les informations suivantes :

« a) le nom de domaine ;

« b) la date d’enregistrement ;

« c) le nom du titulaire, l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de le contacter ;

« d) l’adresse postale, l’adresse de courrier électronique et le numéro de téléphone permettant de contacter les points de contact associés au nom de domaine, si ces coordonnées sont différentes de celles du titulaire. ».

II. – En conséquence, à l’alinéa 3, substituer aux mots :

« la liste des données »

les mots :

« , le cas échéant, la liste des données complémentaires ».

Art. ART. 2 24/09/2026 EN_TRAITEMENT

Exposé des motifs

Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.

La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et II du projet de loi.

Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.

Dispositif

Le code général des collectivités territoriales est ainsi modifié

1° Le 11° de l’art. L. 2321‑2 est ainsi rédigé :

« 11° La garantie de la résilience des activités d’importance vitale au sens du chapitre Il du Titre III de la première partie du code de la défense, et le respect des obligations en matière de cybersécurité telles que définies au Titre II de la loi n°     du     relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »

2° Le 9° de l’art. L. 3321‑1 est ainsi rédigé :

« 9° Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre II du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre Il de la loi n°     du      relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »

3° L’art. L. 4321‑1 est complété par un alinéa 17° ainsi rédigé :

« 17° Les dépenses liées à la garantie de la résilience des activités d’importance vitale au sens du chapitre Il du Titre III de la première partie du code de la défense, ainsi que les dépenses nécessaires à l’exécution des obligations en matière de cybersécurité telles que définies au Titre II de la loi n°     du     relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »

Art. ART. 37 24/09/2026 EN_TRAITEMENT

Exposé des motifs

Les cyberattaques visant les services essentiels et la sécurité nationale ciblent aussi bien les entreprises privées que les collectivités territoriales, exposant aux mêmes risques. Plutôt que de leur imposer des sanctions identiques à celles applicables au secteur privé, la loi doit obliger les collectivités à prévoir au budget les dépenses nécessaires à la cybersécurité. Si une collectivité ne respecte pas cette obligation, la chambre régionale des comptes pourra la mettre en demeure, puis demander au préfet d’inscrire ces crédits au budget et de proposer un rééquilibrage financier si nécessaire.

La rédaction proposée s’applique aux communes, départements et régions ainsi qu’à leurs groupements et établissements publics administratifs, pour les obligations nées des Titres I et Il du projet de loi.

Cet amendement offre un cadre équilibré entre contrainte et accompagnement, garantissant à la fois la sécurité nationale et la soutenabilité budgétaire des collectivités.

Amendement de conséquence avec celui présenté à l’article 2 du projet de loi (amendement n°2).

Dispositif

Après l’alinéa 5, insérer l’alinéa suivant :

« I bis. – En cas de manquement par les collectivités territoriales, leurs groupements et leurs établissements publics administratifs aux obligations du présent titre, la commission des sanctions peut, conformément aux dispositions applicables du code général des collectivités territoriales, saisir la chambre régionale des comptes qui peut les mettre en demeure, puis demander au préfet d’inscrire ces crédits à leur budget. »

Art. ART. 6 24/09/2026 A_DISCUTER

Exposé des motifs

La rédaction actuelle de cette disposition réduit la portée de la définition de la résilience à la seule continuité des activités d’importance vitale. Or le chapitre II du projet de loi, qui transpose la directive NIS2, oblige (à l’art. 14) les entités essentielles, les entités importantes, les administrations et leurs établissements publics administratifs à garantir un niveau de sécurité et de résilience adapté et proportionné au risque existant, et ne se limite pas aux seules activités d’importance vitale.

En outre, cet amendement permet d’harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et de mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.

Dispositif

Rédiger ainsi l’alinéa 9 :

« 5˚ bis Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir ; »

Art. ART. PREMIER 24/09/2026 A_DISCUTER

Exposé des motifs

Cet amendement vise à harmoniser les définitions de la notion de résilience entre les titres I et II du projet de loi, et à mettre en conformité cette définition avec celle prévue dans les directives transposées 2022/2557 et 2022/2555.

Dispositif

Rédiger ainsi l’alinéa 13 :

« 4˚ Résilience : la capacité à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir. »

Scrutins (0)

Aucun scrutin lié à ce texte.