Résilience des infrastructures critiques et renforcement de la cybersécurité
Les rapports parlementaires sur ce texte
- Résilience des infrastructures critiques et renforcement de la cybersécurité Rapport législatif · 10/09/2025 texte disponible
Répartition des amendements
Par statutAmendements (34)
Exposé des motifs
Le présent amendement vise à mentionner explicitement les élus parmi les publics auxquels doivent s’adresser les actions de promotion et de développement de l’éducation, de la formation et de la sensibilisation en matière de cybersécurité.
Les élus, notamment les élus locaux, sont amenés à utiliser quotidiennement des outils numériques et peuvent avoir accès à des données sensibles dans le cadre de leurs fonctions.
Les collectivités et leurs représentants sont par ailleurs régulièrement exposés aux cyberattaques, qui peuvent viser aussi bien les systèmes d’information des collectivités que les comptes et outils numériques utilisés par les élus, voire les associations d'élus.
La sensibilisation des élus aux bonnes pratiques et aux réflexes à adopter en cas d’incident constitue ainsi un élément essentiel de la prévention et de la résilience face aux cyberattaques.
Dispositif
À l’alinéa 9, après le mot :
« citoyens, »,
insérer les mots :
« des élus, ».
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
L’amendement vise également les mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service, dès lors qu’ils peuvent affecter la maîtrise, la continuité ou la résilience des solutions numériques acquises par les acteurs publics. Cet amendement est soutenu par Hexatrust, AFNIC et le CESIN
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
Amendement rédactionnel.
L'article L. 1332-6-1 A du code de la défense est renuméroté en tant qu'article L. 1332-10 par l'article premier du présent projet de loi.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 7° bis Au premier alinéa de l’article L. 2364‑2, les mots : « L. 1332‑6-1 A » sont remplacés par les mots : « L. 1332‑10 » ».
Exposé des motifs
Le présent amendement vise à prévoir une mise à jour au moins biennale de la stratégie nationale en matière de cybersécurité, contre une actualisation tous les trois ans prévue par le texte.
Si la stratégie nationale doit naturellement s’inscrire dans le temps long, la rapidité d’évolution des technologies et du paysage des menaces justifie de pouvoir l’actualiser plus régulièrement.
Le développement de l’intelligence artificielle, l’apparition de nouvelles vulnérabilités, l’évolution des modes opératoires des cyberattaquants et l’interconnexion croissante des systèmes numériques modifient rapidement les conditions dans lesquelles doit être assurée la cybersécurité de la Nation.
Dans Threat Landscape 2026, l’ENISA souligne l’évolution constante des menaces et l’utilisation croissante de l’intelligence artificielle à des fins malveillantes.
Une actualisation tous les deux ans permettrait ainsi de conserver une stratégie structurante, tout en garantissant sa capacité d’adaptation aux évolutions technologiques, aux nouvelles vulnérabilités et aux transformations du paysage des menaces.
Cette périodicité est en outre cohérente avec le dispositif prévu par le texte, qui prévoit déjà la remise au Parlement, tous les deux ans, d’un rapport sur la mise en œuvre de la stratégie nationale en matière de cybersécurité.
Il s’agit donc non pas de remettre en cause la stabilité nécessaire à une stratégie nationale, mais de garantir que celle-ci demeure régulièrement actualisée et adaptée aux réalités technologiques et opérationnelles.
Dispositif
À l’alinéa 19, substituer au mot :
« trois »
le mot :
« deux ».
Exposé des motifs
Cet amendement du groupe Écologiste et social vise à intégrer les phénomènes de rançongiciel dans les notifications faites auprès de l’ANSSI. En effet, à l’heure actuelle, le phénomène de rançongiciel est une menace majeure pour les entreprises, les établissements de santé et les collectivités. Cependant, l’État ne dispose pas de données fiables sur ce phénomène et son importance, les sommes réglées ou encore les établissements visés. L'objectif de cet amendement est de permettre une connaissance plus fine afin de mieux anticiper les attaques et permettre un meilleur suivi des enquêtes.
L’amendement vient compléter les notifications prévues à cet article pour que l’ANSSI et les services d’enquête soient informées. Pour ne pas dissuader les victimes de se signaler, l’usage des données signalées est strictement encadré et ne peut fonder de sanction.
Dispositif
Compléter le II par un alinéa ainsi rédigé :
« Lorsque l'incident s'accompagne d'une demande de rançon ou de toute autre forme d'extorsion, la notification initiale et le rapport final mentionnés au présent II comprennent l'indication de cette demande, de son montant et des modalités de paiement exigées. Ils précisent, le cas échéant, si l'entité a décidé de procéder au paiement et, dans l'affirmative, son montant et ses références. Ces informations sont actualisées sans retard injustifié lorsque la demande ou le paiement intervient postérieurement à la notification concernée.
« Ces informations sont couvertes par le secret. Elles ne peuvent être utilisées que pour l'assistance à l'entité, l'analyse de la menace et la recherche des auteurs, et ne peuvent fonder, à elles seules, une sanction au titre du présent titre. Leur transmission aux autorités judiciaires intervient dans les conditions prévues à l'article 23.
« L'autorité nationale de sécurité des systèmes d'information transmet chaque année au Gouvernement, pour être intégrées au rapport prévu à l'article 64, des données statistiques agrégées et anonymisées relatives aux demandes de rançon et aux paiements déclarés. »
Exposé des motifs
Le présent amendement vise à mieux prendre en compte, dans la commande publique, les manquements graves aux obligations de sécurité susceptibles d'affecter la résilience des systèmes et services numériques.
Cette articulation est cohérente avec le règlement (UE) 2016/679, dont l’article 32 impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures doivent notamment permettre d'assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, ainsi que de rétablir l'accès aux données dans des délais appropriés en cas d'incident.
Un manquement grave à ces obligations, lorsqu'il fait l'objet d'une sanction définitive, peut ainsi révéler une insuffisance affectant directement la sécurité ou la résilience des services numériques fournis à un acheteur public.
Le dispositif est toutefois limité aux manquements relevant de la sécurité des traitements. Il ne permet donc pas d'assimiler à un risque de résilience tout manquement au règlement général sur la protection des données.
L'amendement s'inscrit par ailleurs dans la continuité de l'article L. 2141-7 du code de la commande publique, qui permet déjà à l'acheteur d'exclure un opérateur ayant fait l'objet, au cours des trois années précédentes, de certaines sanctions en raison d'un manquement grave ou persistant à ses obligations contractuelles.
Enfin, l'exclusion demeure facultative et soumise au mécanisme de rétablissement de la fiabilité prévu à l'article L. 2141-11. L'opérateur peut ainsi démontrer qu'il a pris des mesures correctrices suffisantes pour prévenir la réitération du manquement. Cet amendement a été travaillé par Hexatrust.
Dispositif
Après l’article L. 2141-7 du code de la commande publique, il est inséré un article L. 2141-7-2 ainsi rédigé :
« Art. L. 2141-7-2. – L’acheteur peut exclure de la procédure de passation d’un marché les personnes qui, au cours des trois années précédentes, ont fait l’objet d’une sanction administrative définitive prononcée par une autorité compétente pour un manquement grave aux obligations de sécurité prévues par l’article 32 du règlement (UE) 2016/679 du 27 avril 2016, lorsque ce manquement est susceptible d’affecter la sécurité, la disponibilité ou la résilience des systèmes ou services concernés par le marché.
« L’exclusion ne peut être prononcée lorsque la personne établit, dans les conditions prévues à l’article L. 2141-11, qu’elle a pris des mesures correctrices suffisantes pour démontrer sa fiabilité et prévenir la réitération du manquement. »
Exposé des motifs
Le présent amendement tend à permettre une meilleure prise en compte du risque environnemental par les opérateurs d’importance vitale (OIV).
Comme l’ont montré les incendies de cet été, les phénomènes environnementaux peuvent représenter des risques pour la continuité des activités d’importance vitale.
La fréquence et l’intensification de certains phénomènes environnementaux, déjà susceptibles d’affecter les activités d’importance vitale et leurs infrastructures, sont appelées à s’accroître dans les années à venir. Cette évolution doit être prise en compte dans l’anticipation des risques susceptibles d’affecter les OIV.
Bien que le risque environnemental soit, par nature, inclus dans une analyse de risques incluant « tout risque », il paraît utile et nécessaire d’en prévoir explicitement l’inclusion dans le champ de cette analyse au regard de leur intensification prévisible.
Dispositif
À l’alinéa 22, après le mot :
« terroriste »
insérer les mots :
« et à caractère environnemental ».
Exposé des motifs
L'article 7, paragraphe 2, point i), de la directive (UE) 2022/2555 impose aux États membres une politique de renforcement de la cyberrésilience et de la cyberhygiène des petites et moyennes entreprises, en particulier celles exclues de son champ. Le texte de la commission ne la prévoit pas.
Le DUERP est obligatoire pour tout employeur dès le premier salarié, dans le secteur privé comme dans le secteur public. C'est donc un vecteur déjà existant pour atteindre les structures que NIS2 ne couvre pas, sans créer de nouvelle obligation.
L'amendement confie au plan de sensibilisation, piloté par Cybermalveillance.gouv.fr, la production d'outils et de modèles. Les employeurs pourront ainsi évaluer les conséquences d'un incident cyber sur leurs salariés : risques psychosociaux, travail en mode dégradé, exposition des données personnelles, sécurité des installations. Cet amendement est soutenu par Hexatrust et l’AFNIC.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce plan comprend des outils et des modèles destinés à aider les employeurs, en particulier les petites et moyennes entreprises et les collectivités territoriales qui ne sont pas des entités essentielles ou importantes, à intégrer les risques résultant d’incidents affectant leurs réseaux et systèmes d’information dans l’évaluation des risques prévue à l’article L. 4121‑3 du code du travail ; »
Exposé des motifs
Rédactionnel
Dispositif
I. – À la fin de la quatrième phrase de l’alinéa 32, substituer aux mots :
« cette analyse ».
les mots :
« l’analyse des dépendances à l’égard des tiers ».
II. – En conséquence, au début de la dernière phrase du même alinéa 32, substituer aux mots :
« Cette analyse »
les mots :
« Elle ».
Exposé des motifs
Le présent amendement vise à inclure explicitement les collectivités territoriales parmi les acteurs devant bénéficier des actions de sensibilisation à la cybersécurité prévues par le plan national.
Les collectivités territoriales sont aujourd’hui fortement dépendantes des systèmes numériques pour assurer leurs missions de service public. Elles sont déjà exposées à des attaques par rançongiciel, à des tentatives d’hameçonnage, à des vols de données ou à des interruptions de leurs services numériques.
Le renforcement de leur niveau de cyberprotection, de cyberhygiène et la diffusion de bonnes pratiques constituent ainsi un enjeu important de résilience, tant pour la protection des systèmes d’information que pour la continuité des services publics locaux.
Dispositif
À l’alinéa 7, après le mot :
« publiques »,
insérer les mots :
« , des collectivités territoriales, ».
Exposé des motifs
Le présent amendement vise à reconnaître le secteur de la culture comme un secteur critique pour le fonctionnement de l’économie et de la société.
La culture et le patrimoine constituent une composante essentielle de la société française. Ils contribuent à la transmission de notre histoire, de notre mémoire ainsi qu’à la cohésion de la Nation et à l’attractivité de nos territoires.
Au cours de son histoire, le patrimoine culturel français a été exposé aux destructions, aux pillages et aux spoliations. Cette vulnérabilité demeure une préoccupation lorsque les biens et activités culturels peuvent être pris pour cible dans le cadre de menaces contemporaines.
La transformation numérique des activités culturelles a profondément accru la dépendance des établissements et opérateurs culturels à leurs infrastructures numériques. Billetterie, gestion administrative et financière, gestion des collections, catalogage, archives, conservation numérique, recherche, diffusion des œuvres, relations avec les publics ou encore gestion des droits reposent désormais largement sur ces infrastructures.
Les incidents survenus ces dernières années démontrent que cette dépendance n’est pas théorique. Par exemple, en août 2024, la Réunion des musées nationaux – Grand Palais a été victime d’une cyberattaque ayant affecté son système informatique central. Ces incidents ont des conséquences sur la continuité des activités culturelles et la préservation des données patrimoniales.
Cette vulnérabilité est désormais identifiée. Le ministère de la Culture a publié son « Plan d’action de sûreté des établissements patrimoniaux et des lieux de conservation de biens culturels » en juillet 2026. Elle fait également l’objet de travaux parlementaires, comme le rapport Marion sur la sûreté des établissements patrimoniaux remis au gouvernement en juin 2026, ainsi que le rapport de la commission d’enquête sur la protection du patrimoine national et la sécurisation des musées, adopté le 6 mai 2026.
Le secteur culturel présente ainsi plusieurs caractéristiques justifiant son intégration parmi les secteurs critiques : forte dépendance aux infrastructures numériques, conservation de données et d’actifs difficilement remplaçables, importance de la continuité des services au public et possibilité d’effets en cascade en cas de compromission d’un opérateur ou d’un prestataire commun.
L’ajout du secteur de la culture permet d’intégrer cette réalité au dispositif de résilience et de cybersécurité et prévu par le présent projet de loi.
La rédaction retenue est volontairement large car il appartiendra au pouvoir réglementaire de préciser les sous-secteurs et les entités concernés, en fonction de leur activité, de leur taille, de leur niveau de dépendance numérique et de la criticité des services fournis.
Dispositif
Après l’alinéa 19, insérer l’alinéa suivant :
« 8° De la culture. »
Exposé des motifs
L'article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s'apprécient.
Cet amendement complète les critères d'appréciation des risques liés aux fournisseurs en s'appuyant sur l'article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi que sur l'article 22 et les considérants 90 et 91, qui reconnaissent explicitement la pertinence des facteurs de risque non techniques, notamment l'influence d'un pays tiers, les vulnérabilités cachées, les ruptures d'approvisionnement systémiques et les situations de verrouillage technologique ou de dépendance à un fournisseur. Cet amendement est soutenu par Hexatrust, l’AFNIC et le CESIN.
Dispositif
Au premier alinéa de l'article 14, après les mots : « proportionné au risque existant. », insérer une phrase ainsi rédigée :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l'éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l'article L. 233-3 du code de commerce, à des législations d'États non membres de l'Union européenne permettant un accès non consenti aux données ou aux systèmes d'information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
Cet amendement vise à exonérer les audités du financement des audits
En effet, les structures soumises à ces contrôles, qu’il s’agisse d’associations, de collectivités territoriales, d’établissements publics ou de petites entreprises, disposent souvent de budgets contraints. L’imposition d’un contrôle à leur charge représenterait une contrainte financière supplémentaire, risquant d’entraver leur fonctionnement ou de compromettre leur équilibre budgétaire.
De plus, ces contrôles sont exigés par des autorités de contrôle dans le cadre d’une réglementation visant à garantir la conformité et la transparence du niveau de cyber sécurité de ces structures. Il apparaît donc incohérent de leur faire supporter des coûts élevés pour une obligation qui leur est imposée.
En conséquence vise à :
• Préserver la soutenabilité financière des structures concernées en évitant des charges excessives.
• Garantir que les contrôles soient effectués sans pression financière pouvant nuire au fonctionnement budgétaire des entités concernées.
• Assurer l’équité en attribuant la prise en charge de ces coûts aux instances prescriptrices ou à des fonds publics dédiés, selon des modalités à définir.
L’adoption de cet amendement permettrait de préserver l’activité des entités contrôlées tout en garantissant que les contrôles exigés soient réalisés dans les meilleures conditions. Elle éviterait également que certaines structures, par manque de moyens, soient dans une situation financière inadéquate en raison de ces contrôles. Cet amendement s’inscrit ainsi dans une démarche de protection des entités concernées, tout en veillant à la bonne application des exigences de transparence et de conformité édictées par le texte.
Cet amendement a été travaillé avec Départements de France.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce coût ne s’applique pas aux collectivités territoriales, à leurs groupements et à leurs établissements publics administratifs. »
Exposé des motifs
Cet amendement vise à limiter le renouvellement des équipements et la dépendance technologique de l’administration. Lorsque les informations et les outils nécessaires à l'interopérabilité ne sont pas disponibles, la fin du support peut entraîner des failles de sécurité et un renouvellement coûteux, comme cela a pu être le cas à l’annonce de l’arrêt des mises à jour de Windows 10. La mise à disposition de ces informations et outils permettrait de faciliter le maintien par des tiers et l’interopérabilité, et renforcerait la résilience des systèmes d’information. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Après la première phrase de l’alinéa 1, insérer la phrase suivante :
« Dans le cas de solutions logicielles, les fournisseurs sont tenus de mettre à disposition, à la cessation du support logiciel de ces solutions, les informations et outils nécessaires à leur interopérabilité et, lorsque cela est techniquement possible, à leur maintenance logicielle par des tiers ou à la migration vers des solutions logicielles libres. »
Exposé des motifs
Le présent amendement vise à formaliser et encourager la coopération entre collectivités en leur permettant de conclure des conventions de coopération en matière de cybersécurité. Ces conventions permettront notamment :
La mise en commun d’expertises afin de pallier le manque de compétences en cybersécurité dans les petites collectivités ; la mutualisation des équipements et infrastructures pour optimiser les investissements en matière de protection des systèmes d’information ; la mise à disposition de personnels qualifiés entre collectivités, facilitant ainsi l’accès à des compétences spécialisées sans nécessiter de recrutement individuel.
Le présent amendement repose sur une logique de solidarité territoriale et d’optimisation des ressources, sans générer de charges nouvelles pour l’État ou les collectivités. Enfin, cet amendement favorise une meilleure articulation avec les Centres de réponse aux incidents de sécurité informatique (CSIRT) régionaux, qui jouent un rôle clé dans l’accompagnement des collectivités. En facilitant la coopération entre collectivités et en renforçant les synergies locales, cette disposition contribue efficacement à l’objectif de sécurisation des infrastructures publiques face aux cybermenaces.
Dispositif
Les collectivités territoriales et leurs établissements publics peuvent conclure des conventions de coopération afin de mutualiser leurs moyens en matière de cybersécurité. Ces conventions peuvent prévoir la mise en commun d’expertises, la mutualisation d’équipements, ainsi que la mise à disposition de personnels qualifiés en cybersécurité. Elles peuvent être conclues entre collectivités d’un même territoire ou à l’échelle régionale en lien avec les centres de réponse aux incidents de sécurité informatique.
Exposé des motifs
Amendement de coordination avec la loi RIPOST.
Dispositif
À l’alinéa 16, substituer aux mots :
« n° 2025‑532 du 13 juin 2025 visant à sortir la France du piège du narcotrafic »
les mots :
« n° 2026‑798 du 18 août 2026 visant à offrir des réponses immédiates aux phénomènes troublant l’ordre public, la sécurité et la tranquillité de nos concitoyens »
Exposé des motifs
Le présent amendement vise à rétablir la garantie d’indépendance et d’impartialité des personnalités qualifiées siégeant au sein de la commission des sanctions, supprimée lors de l’examen du texte en commission.
La commission des sanctions est appelée à se prononcer sur des manquements constatés par l’autorité nationale de sécurité des systèmes d’information et susceptibles de conduire à des sanctions administratives importantes. Il apparaît dès lors nécessaire de prévenir non seulement les conflits d’intérêts effectifs, mais également les situations susceptibles de faire naître un doute légitime quant à l’impartialité de ses membres.
Le délai de trois ans prévu par le texte adopté par le Sénat constitue à cet égard une garantie proportionnée. Il permet d’éviter qu’une personnalité qualifiée ait à se prononcer sur des pratiques, des décisions ou des acteurs avec lesquels elle entretenait encore récemment des liens professionnels, qu’elle ait exercé au sein de l’ANSSI ou d’une entité soumise aux obligations prévues par le présent texte.
Un simple mécanisme de déport ne présente pas les mêmes garanties : il intervient au cas par cas, une fois le conflit d’intérêts identifié, tandis qu’une règle d’incompatibilité temporaire garantit en amont l’indépendance de la composition même de la commission.
Cette incompatibilité n’est ni générale ni définitive. Limitée aux trois années précédant la nomination, elle permet de concilier la nécessaire expertise technique des personnalités qualifiées avec les exigences d’indépendance et d’impartialité attachées à l’exercice d'un pouvoir de sanction.
Dispositif
Compléter cet alinéa par la phrase suivante :
« Ces personnalités ne peuvent avoir exercé, au cours des trois années précédant leur nomination, une activité au sein de l’une des personnes mentionnées aux articles 8 et 9 ni au sein de l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
L’article 9 du présent projet de loi étend le champ des entités soumises aux obligations issues de la directive NIS 2 à de nombreuses collectivités territoriales et à leurs groupements. Cette extension entraîne pour celles-ci des dépenses nouvelles de mise en conformité et de sécurisation de leurs systèmes d’information.
La transposition des directives européennes relatives à la cybersécurité et à la résilience conduit à renforcer les obligations pesant sur les collectivités territoriales en matière de sécurisation de leurs systèmes d’information.
Ces exigences sont nécessaires, mais elles représentent un coût important pour les collectivités : acquisition de matériels et de logiciels, audits de sécurité, maintien en condition de sécurité des systèmes d’information, recours à des compétences spécialisées ou encore formation des agents.
Toutes les collectivités ne disposent pas des mêmes capacités financières et techniques pour y répondre. Les communes de petite et moyenne taille et leurs groupements sont particulièrement exposés au risque de devoir différer des investissements pourtant indispensables à la protection des services publics locaux et des données de leurs administrés.
Le fonds de compensation pour la taxe sur la valeur ajoutée constitue l’un des principaux instruments de soutien de l’État à l’investissement local. Certaines dépenses numériques peuvent déjà relever de son assiette. Il apparaît dès lors nécessaire d’étudier les conditions dans lesquelles les dépenses spécifiquement consacrées à la cybersécurité pourraient également bénéficier de ce mécanisme.
Le présent amendement demande donc au Gouvernement d’évaluer les conséquences financières et les modalités d’une extension du FCTVA aux dépenses de cybersécurité et de proposer des solutions permettant d’accompagner durablement les collectivités dans leur montée en compétence.
Il s’agit de garantir que le renforcement nécessaire des exigences de cybersécurité ne conduise pas à accroître les inégalités entre collectivités selon leurs ressources financières et leur capacité à disposer d’une ingénierie numérique.
Dispositif
Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport évaluant les modalités de financement des dépenses engagées par les collectivités territoriales et leurs groupements pour satisfaire à leurs obligations en matière de cybersécurité.
Ce rapport étudie notamment l’opportunité et les conséquences financières d’une extension de l’éligibilité au fonds de compensation pour la taxe sur la valeur ajoutée aux dépenses de cybersécurité des collectivités territoriales et de leurs groupements, notamment celles relatives à l’acquisition et au déploiement de matériels et de solutions logicielles, au maintien en condition de sécurité des systèmes d’information, aux prestations d’audit et de sécurisation ainsi qu’à la formation des agents.
Il évalue en particulier les effets d’une telle extension sur les communes de moins de 10 000 habitants et leurs groupements et formule des propositions permettant d’assurer un financement pérenne de leur montée en compétence en matière de cybersécurité.
Exposé des motifs
Les dispositions du projet de loi relatives à la procédure conduite devant la commission des sanctions ne prévoyant pas explicitement le droit du représentant de l’opérateur incriminé de ne pas s’accuser et donc de se taire, le présent amendement corrige cette omission.
Dispositif
Avant la dernière phrase de l’alinéa 88, insérer la phrase suivante :
« La convocation l’informe du droit dont il dispose de se taire lors de son audition. »
Exposé des motifs
Le secteur bancaire, financier et assurantiel constitue une infrastructure critique au sens de la directive (UE) 2022/2555 dite NIS 2. Il est exposé à des risques croissants de cyberattaques, qui peuvent compromettre non seulement la continuité du service mais également la protection des données personnelles et la confiance des usagers.
La mise en place d’un Comité national d’observation des risques cyber répond à un double objectif :
- d’une part, renforcer la transparence et l’évaluation des mesures mises en place par les établissements, en associant l’ensemble des parties prenantes, y compris les consommateurs et les régulateurs ;
- d’autre part, éviter que les exigences de cybersécurité ne se traduisent par une hausse injustifiée des frais supportés par les usagers, dans un secteur marqué par une forte asymétrie d’information entre établissements et clients.
Cet observatoire contribuera ainsi à un pilotage équilibré entre sécurité numérique, stabilité financière et protection des usagers, en cohérence avec les orientations européennes et nationales en matière de résilience cyber.
Pour respecter les règles de la recevabilité financière, nous limitons cette institutionnalisation à la création d’un comité, admis dans le cadre des règles classiques de la recevabilité financière (voir Eric Woerth, Rapport d’information n° 5107, sur la recevabilité financière des initiatives parlementaires et la recevabilité organique des amendements à l’Assemblée nationale, 23 février 2022, p. 74)
Dispositif
Afin d’assurer la mise en oeuvre et l’évaluation de la politique publique spécifique, il est institué auprès du Ministre de l’économie un Comité national d’observation des risques cyber dans le secteur de cybersécurité dans le secteur bancaire, financier et assurantiel.
Ce comité a pour mission notamment :
1° De suivre l’évolution des menaces et incidents de cybersécurité dans le secteur bancaire, financier et assurantiel ;
2° D’évaluer la mise en oeuvre des obligations légales et réglementaires en matière de cybersécurité par les acteurs concernés ;
3° De prévenir les effets induits des mesures de cybersécurité sur les coûts supportés par les usagers, notamment en matière de frais bancaires et assurantiels.
Le comité rend publics annuellement ses travaux de suivi et d’évaluation dans des conditions fixées par arrêté du ministre chargé de l’économie. Sa composition, fixée par arrêté ministériel, comprend notamment :
– des représentants des associations agréées de défense des consommateurs ;
– des représentants des établissements bancaires, financiers et assurantiels ;
– des représentants des autorités de régulation et de contrôle compétentes ;
– un représentant de l’Agence nationale de la sécurité des systèmes d’information.
Les membres du comité siègent à titre gratuit.
Exposé des motifs
Cet amendement du groupe Écologiste et social intègre le secteur de la protection sociale comme secteur hautement critique pour le fonctionnement de l’économie.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De la protection sociale »
Exposé des motifs
L’article 58 bis a été introduit par amendement au Sénat du groupe centriste face à un avis défavorable du Gouvernement. Nous souhaitons pouvoir élever le débat et appeler à ce qu’une réelle étude des effets de la modification du droit des assurances soit approfondie. L’enjeu est bien d’avoir un cadre juridique permettant une garantie assurantielle efficace des acteurs, notamment les petits (communes, PME/TPE, association) et nous sommes en l’état dépourvu de projection présentant les avantages et inconvénients de l’évolution du droit votée au Sénat.
Dispositif
Le Gouvernement remet au Parlement dans un délai de six mois à compter de l’entrée en vigueur du présent un rapport, réalisé sur la base de travaux menés par le Conseil d’analyse économique, qui évalue les impacts et l’efficacité économiques et sociaux de la modification de l’article L. 121-8 du code des assurances sur les garanties concernant les risques liés aux cyberattaques.
Exposé des motifs
Le présent amendement vise à ouvrir une réflexion sur la reconnaissance constitutionnelle du droit au chiffrement des communications et des données.
Dans une société où une part croissante de nos échanges personnels, professionnels, associatifs et politiques s’effectue par voie numérique, le chiffrement constitue une condition matérielle de l’exercice effectif de plusieurs libertés fondamentales. Le secret des correspondances, le respect de la vie privée, la liberté d’expression et de communication ou encore la liberté de réunion supposent que les citoyens puissent échanger sans que leurs communications puissent être systématiquement accessibles à des tiers.
La liberté politique et l'exercice de nos droits sont intrinsèquement liées à la « tranquillité d'esprit » (Montesquieu) que procure le sentiment partagé d'être individuellement et collectivement protégé d'intrusions intempestives et arbitraires.
Depuis plusieurs années, les associations de défense des libertés numériques, notamment La Quadrature du Net, défendent ainsi la reconnaissance d’un véritable droit au chiffrement. Celui-ci ne constitue pas seulement un outil technique de cybersécurité : il est une garantie permettant l’exercice effectif d’autres droits et libertés fondamentaux.
Cette question est d’autant plus importante que se multiplient les propositions visant à permettre l’accès de tiers à des communications pourtant protégées par un chiffrement de bout en bout. Or, l’introduction d’une vulnérabilité, d’une porte dérobée ou de tout mécanisme d’accès systémique affaiblit par nature la sécurité du système pour l’ensemble de ses utilisateurs.
L’article 16 bis du présent projet de loi constitue à cet égard une première garantie législative contre l’affaiblissement des systèmes de chiffrement. Le présent amendement propose d’aller plus loin en étudiant les conditions dans lesquelles le chiffrement pourrait être reconnu au niveau constitutionnel comme une garantie des garanties, indispensable à l’exercice effectif des libertés fondamentales.
Une telle réflexion devra déterminer les modalités d’articulation de cette protection avec les exigences constitutionnelles relatives à la prévention des atteintes à l’ordre public, à la recherche des auteurs d’infractions et à la sauvegarde des intérêts fondamentaux de la Nation.
Dispositif
Dans un délai de six mois à compter de la promulgation de la présente loi, le Gouvernement remet au Parlement un rapport étudiant l’opportunité et les modalités d’une reconnaissance, au niveau constitutionnel, du droit au chiffrement des communications et des données.
Ce rapport analyse notamment le rôle du chiffrement comme garantie de l’exercice effectif du droit au respect de la vie privée, du secret des correspondances, de la liberté d’expression et de communication et de la liberté de réunion, et propose des recommandations pour formuler des garanties constitutionnelles contre tout affaiblissement systémique des moyens de chiffrement.
Exposé des motifs
Le présent amendement tend à corriger une erreur matérielle.
Dans le texte adopté par la commission spéciale, l’ensemble des membres sont nommés par le Premier ministre : il n’est donc nul besoin de prévoir que seuls les membres mentionnés au 1° de l’article L. 1332-16, soit les membres magistrats, seraient désignés par décret ; l’ensemble des membres ayant vocation à être désignés de cette façon.
En outre, en l’état du texte, les personnalités qualifiées membres de la commission ne se voient appliquer aucune limitation de la durée de leur mandat. Le présent amendement prévoit en conséquence d’appliquer à l’ensemble des membres – et non aux seuls membres magistrats – la limitation de la durée de leur mandat à 5 ans.
Par le renvoi auquel procède l’article 36 du projet de loi, cette limitation – ainsi que le caractère non renouvelable du mandat – s’applique en outre aux personnalités qualifiées compétentes en matière de cybersécurité dans la formation dédiée de la commission.
Dispositif
I. – À l’alinéa 90, supprimer les mots :
« mentionnés au 1° ».
II. – En conséquence, à la première phrase de l’alinéa 91, supprimer les mots :
« mentionnés au même 1° ».
Exposé des motifs
Cet amendement vise à renforcer la souveraineté numérique des administrations en intégrant systématiquement l’évaluation de logiciels libres dans les marchés publics dédiés à une solution logicielle. Ces derniers peuvent permettre de renforcer la résilience des systèmes d’information et leur indépendance à l'égard des environnements propriétaires. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Les administrations mentionnées à l’article 8 de la présente loi évaluent systématiquement et en priorité, lors de l’acquisition d’une solution logicielle, les solutions reposant sur des logiciels libres, en tenant compte de leur niveau de sécurité, de leur coût total, de leur interopérabilité, de leur réversibilité, de la durée de leur support et du niveau de dépendance à leur fournisseur.
Lorsqu’une administration retient une solution propriétaire, elle motive son choix au regard des critères mentionnés au premier alinéa. »
Exposé des motifs
Il s’agit d’un amendement rédactionnel afin de lever toute ambiguïté sur la procédure suivie pour l’émission de l’avis de l’autorité administrative compétent qui intervient après l’enquête administrative
Dispositif
À l’alinéa 40, après le mot :
« compétente »
insérer les mots :
« qui est rendu ».
Exposé des motifs
Cet amendement du groupe Écologiste et social vise à garantir la sécurité des offres cloud utilisés par des opérateurs d’importance vitale. La commission d’enquête relative aux dépendances et aux vulnérabilités dans le secteur du numérique a démontré que certains opérateurs d’importance vitale utilisent encore des cloud soumis aux lois américaines (AWS, Microsoft, Google). Cette situation n’est pas acceptable. Il est essentiel d’imposer à ces acteurs une mutation vers des offres cloud souveraines.
Dispositif
I. – Après l’alinéa 36, insérer l’alinéa suivant :
« Chaque opérateur pour lequel un ou plusieurs points d’importance vitale sont désignés en application du présent chapitre organise la mutation vers des offres cloud opérées par des acteurs non soumis à des législations extra-européennes. Cette transition devra être réalisé avant le 1er octobre 2030. »
II. – En conséquence, à l’alinéa 37, après le mot :
« œuvre »,
insérer les mots :
« et de mettre en œuvre la mutation vers des offres immunes aux législations extra-européennes dans les délais définis au quatrième alinéa »
Exposé des motifs
Cet amendement du groupe Écologiste et social a pour objectif d’étendre l’analyse des dépendances à l’égard des tiers à l’ensemble des activités des opérateurs d’importance vitale et non seulement à leur activité d’importance vitale.
Dispositif
À la fin de la première phrase de l’alinéa 32, substituer aux mots :
« l’exercice de leurs activités d’importance vitale »,
les mots :
« l’ensemble de leurs activités ».
Exposé des motifs
Cet amendement ajoute à la définition d’infrastructure critique la notion d’accès à l’information, pour souligner l’importance vitale pour la société des réseaux sociaux, de l’audiovisuel et de la presse.
Cet ajout est conforme à la directive REC qui dispose qu’un service essentiel est crucial pour le maintien de fonctions sociétales ou d’activités économiques vitales. Or, sont considérés comme assujettis à la directive REC (secteur 8) les infrastructures numériques suivantes : (i) les réseaux de diffusion de contenu (point 32 de l’article 6 de la directive NIS 2 ) et (ii) les réseaux de communications électroniques public (point 8 de l’article 2 de la directive 2018/1972).
Dispositif
À l’alinéa 8, après le mot :
« population »,
insérer les mots :
« , l’accès à l’information ».
Exposé des motifs
Cet amendement du groupe Écologiste et social intègre le secteur de l'éducation comme secteur hautement critique pour le fonctionnement de l’économie.
Dispositif
Après l’alinéa 11, insérer l’alinéa suivant :
« 11° De l’éducation »
Exposé des motifs
Cet amendement vise à garantir que les solutions logicielles nécessaires au fonctionnement et à la sécurité d’un équipement restent disponibles pendant une durée compatible avec leur durée de vie prévisionnelle. La fin prématurée du support peut exposer des équipements encore fonctionnels à des vulnérabilités de sécurité et contraindre à leur remplacement, créant une dépendance aux fournisseurs et aux environnement propriétaires. Assurer la disponibilité des mises à jour, des systèmes d’exploitation, des pilotes et firmwares permet de renforcer la résilience des systèmes d’information et de limiter les dépendances. Tous types d’équipements connectés utilisés par les administrations pourront être concernés : smartphones, tablettes, ordinateurs, mais aussi véhicules. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée
Dispositif
Après la première phrase de l’alinéa 1, insérer la phrase suivante :
« Dans le cas de solutions logicielles, les fournisseurs de ces solutions assurent la mise à disposition gratuite et le maintien du système d’exploitation, des pilotes de périphérique, des mises à jour unitaires et cumulatives, et des firmware nécessaires au fonctionnement et à la sécurité du produit pendant une durée compatible avec leur durée de vie prévisionnelle. Les durées minimales de mise à disposition sont fixées, par catégorie d’équipement, par arrêté du Premier ministre. »
Exposé des motifs
Le présent amendement vise à intégrer explicitement dans la gestion des risques de cybersécurité l’accroissement des capacités d’intrusion dans les systèmes d’information permis par le développement rapide de l’intelligence artificielle.
Les progrès de l’intelligence artificielle modifient en effet la nature et l’échelle de la menace cyber. Des systèmes de plus en plus autonomes sont désormais capables d’identifier des vulnérabilités, de rechercher des voies d’accès à un système d’information, de contourner certains mécanismes de sécurité et d’automatiser des chaînes d’exploitation qui nécessitaient jusqu’alors une intervention humaine importante.
L’incident ayant affecté Hugging Face en juillet 2026 illustre cette évolution. Lors d’une expérimentation conduite par OpenAI, un agent d’intelligence artificielle chargé d’identifier des vulnérabilités a contourné l’environnement isolé dans lequel il devait opérer et obtenu un accès non autorisé à des infrastructures externes. Cet incident démontre la capacité croissante de tels systèmes à faciliter ou réaliser des intrusions au-delà du périmètre informatique initialement visé.
Cette évolution fait peser un risque particulier sur les entités essentielles et importantes visées par le présent projet de loi. L’intelligence artificielle peut permettre à des acteurs malveillants d’augmenter considérablement la vitesse, l’échelle et le degré d’automatisation de leurs tentatives d’intrusion, notamment contre les administrations, les collectivités territoriales, les établissements de santé et les opérateurs d’infrastructures critiques.
Il est donc nécessaire que les mesures de gestion des risques prévues par le présent article anticipent explicitement cette nouvelle capacité d’intrusion et d’exploitation automatisée des vulnérabilités
La réponse à cette évolution ne saurait toutefois reposer sur une course à l’automatisation par l’intelligence artificielle : elle doit d’abord garantir la résilience intrinsèque des systèmes d’information face aux progrès de l’IA et préserver la capacité humaine à les administrer, les sécuriser et les défendre sans dépendre nécessairement de systèmes d’intelligence artificielle.
Dispositif
Après la troisième phrase de l’alinéa 1, insérer la phrase suivante :
« Ces mesures prennent notamment en compte l’accroissement des capacités d’intrusion dans les réseaux et systèmes d’information permis par le développement des systèmes d’intelligence artificielle. »
Exposé des motifs
Cet amendement vise à anticiper les conséquences que l’évolution ou l’arrêt d’un support logiciel peut avoir sur l’accès à un service numérique. Une telle situation peut s’apparenter à de la dépendance et contraindre les utilisateurs à renouveler leurs matériels, alimentant le phénomène d’obsolescence logicielle. L’objectif est donc de prévoir, dans le cadre d’une solution logicielle, un mode d’accès alternatif à ce service, ne nécessitant pas le renouvellement de ces équipements. Cet amendement a été travaillé avec l’association HOP – Halte à l’obsolescence programmée.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« 5° Lorsque les services sont accessibles aux usagers par voie numérique, anticiper d’éventuelles conséquences de l’évolution ou de la cessation du support logiciel qui pourraient rendre un équipement encore fonctionnel incompatible avec le service. Prévoir, lorsque cela est techniquement possible, un mode d’accès alternatif à ce service, ne nécessitant pas le renouvellement de cet équipement. »
Exposé des motifs
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité vise à transposer plusieurs directives européennes, notamment la directive (UE) 2022/2557 sur la résilience des entités critiques. Ce texte fixe des obligations strictes en matière de sécurité des systèmes d'information, assorties de sanctions financières en cas de manquement.
Les collectivités territoriales, leurs groupements et leurs établissements publics administratifs sont également concernés par ces obligations. Imposer des sanctions financières à ces entités pourrait aggraver leur situation budgétaire déjà précaire, comme en témoignent les récentes inquiétudes exprimées par les élus départementaux face aux contraintes financières croissantes. Une collectivité ne fonctionne pas comme une entreprise, ne fournit pas le même service, n’est pas pilotée selon la même logique. Une sanction financière, qui est très opérante pour un acteur privé, l’est moins pour une collectivité ; elle s’applique au détriment des usagers et des missions de service public. Les moyens les plus efficaces à l’égard d’une collectivité résident dans les mesures d’exécution, notamment dans la possibilité de rendre publique une injonction. Cela revient à mettre un élu face à ses responsabilités en rendant public le fait qu’il ne respecte pas les mesures élémentaires de sécurité prescrites par la loi.
En conséquence, cet amendement vise à :
• Exonérer les collectivités territoriales, leurs groupements et leurs établissements publics administratifs des sanctions financières prévues en cas de manquement aux obligations de sécurité des systèmes d'information. Cette proposition vise à reconnaitre les contraintes budgétaires spécifiques de ces entités et évite de les pénaliser financièrement, ce qui pourrait nuire à la continuité des services publics essentiels.
• Préserver l'efficacité des mesures de cybersécurité en privilégiant des approches alternatives aux sanctions financières, telles que l'accompagnement, la formation et le soutien technique, afin d'aider ces entités à se conformer aux exigences de sécurité sans les pénaliser financièrement.
L'adoption de cet amendement permettrait de concilier les impératifs de sécurité nationale avec la réalité budgétaire des collectivités territoriales. En évitant des sanctions financières potentiellement lourdes, ces entités pourraient consacrer leurs ressources limitées à l'amélioration effective de leur cybersécurité, tout en assurant la continuité des services publics locaux. Cette approche favoriserait une mise en conformité progressive et adaptée des collectivités territoriales aux exigences de sécurité, tout en tenant compte de leurs contraintes financières et opérationnelles.
Cet amendement a été travaillé avec Départements de France.
Dispositif
Compléter l'alinéa 6 par les mots :
"ni aux collectivités territoriales, à leurs groupements et à leurs établissements publics administratifs".
Scrutins (0)
Aucun scrutin lié à ce texte.