Résilience des infrastructures critiques et renforcement de la cybersécurité
Les rapports parlementaires sur ce texte
- Résilience des infrastructures critiques et renforcement de la cybersécurité Rapport législatif · 10/09/2025 texte disponible
Répartition des amendements
Par statutAmendements (67)
Exposé des motifs
Les réseaux de communications électroniques constituent une infrastructure critique. Ils ont fait l’objet de sabotages répétés sur le territoire national : sectionnements coordonnés de câbles de fibre optique en avril 2022 et à l’été 2024, et atteintes aux câbles sous-marins en Europe. Ces actes ont été facilités par la grande disponibilité de cartographies publiques et précises des artères, des chambres et des sites techniques.
Le présent amendement interdit la diffusion au public de ces informations, quel qu’en soit le support et quel qu’en soit l’auteur.
Il respecte les exigences constitutionnelles de nécessité, d’adaptation et de proportionnalité :
– seules les informations dont la précision permet de localiser les infrastructures sont visées, selon un seuil fixé par décret en Conseil d’État après avis de l’ANSSI et de l’Arcep ;
– l’infraction suppose une intention, et ses peines sont graduées selon le but poursuivi ;
– les données agrégées, l’information journalistique et les échanges nécessaires à la régulation, à la sécurité des travaux et aux relations entre opérateurs restent libres ;
– les mesures de retrait relèvent du juge judiciaire.
Le dispositif est conforme au droit de l’Union. Le règlement (UE) 2024/1309 autorise expressément la restriction de l’accès aux informations sur les infrastructures physiques pour des motifs de sécurité. Les mesures visant les intermédiaires s’inscrivent dans le cadre de l’article 9 du règlement (UE) 2022/2065.
Cet amendement présente un lien direct avec l’objet du projet de loi, qui porte sur la résilience des infrastructures critiques.
Dispositif
« I. – Après l’article L. 33‑16 du code des postes et des communications électroniques, il est inséré un article L. 33‑16bis ainsi rédigé :
« Art. L. 33‑16 bis. – I. – Afin de prévenir les atteintes à l’intégrité, à la disponibilité et à la continuité des réseaux de communications électroniques, est interdite la diffusion au public, par quelque moyen que ce soit, notamment par voie de presse écrite ou audiovisuelle, de service de communication au public en ligne, de plateforme en ligne, de réseau social ou de publication imprimée, de toute représentation cartographique, de tout jeu de données géolocalisées, de tout schéma ou de toute description dont le niveau de précision permet de localiser :
« 1° Les câbles et artères des réseaux de communications électroniques, terrestres ou sous-marins ;
« 2° Les infrastructures d’accueil de ces réseaux, notamment les fourreaux, chambres de tirage, poteaux, pylônes et points hauts ;
« 3° Les stations d’atterrissement de câbles sous-marins, les nœuds de raccordement optique, les centres de données, les points d’échange internet et les sites hébergeant des équipements actifs de réseau.
« II. – Le décret prévu au VI fixe, pour chacune des catégories mentionnées aux 1° à 3° du I, le niveau de précision à partir duquel la diffusion est interdite.
« III. – L’interdiction prévue au I s’applique à toute personne physique ou morale, y compris aux opérateurs mentionnés à l’article L. 33‑1, aux gestionnaires d’infrastructures d’accueil, aux collectivités territoriales et à leurs groupements, aux éditeurs de services de presse et de communication au public en ligne, et aux fournisseurs de services intermédiaires au sens du règlement (UE) 2022/2065 du 19 octobre 2022, dans les conditions prévues par ce règlement.
« IV. – Ne constituent pas une diffusion au public au sens du I :
« 1° La transmission d’informations à l’État, à ses établissements publics, aux autorités administratives indépendantes, aux collectivités territoriales et à leurs groupements en exécution d’une obligation légale ou réglementaire ;
« 2° La mise à disposition d’informations, dans le cadre du guichet unique prévu à l’article L. 554‑2 du code de l’environnement, aux seules personnes qui y sont habilitées ;
« 3° La mise à disposition d’informations, dans le cadre du point d’information unique prévu par le règlement (UE) 2024/1309 du 29 avril 2024, dans les conditions et limites prévues par ce règlement, notamment les restrictions fondées sur la sécurité nationale et la sécurité des réseaux ;
« 4° Les échanges d’informations entre opérateurs, gestionnaires d’infrastructures et leurs prestataires, dans le cadre de relations contractuelles assorties d’une obligation de confidentialité ;
« 5° La diffusion de données agrégées à une maille ne permettant pas de localiser les éléments mentionnés aux 1° à 3° du I, notamment les données relatives à la couverture et à l’éligibilité des locaux aux services ;
« 6° L’indication de l’adresse d’un centre de données ou d’un point d’échange internet ouvert à des clients tiers ;
« 7° La relation, par un média, de faits d’actualité, dès lors qu’elle ne comporte pas d’informations dont la précision excède le niveau fixé en application du II.
« V. – Le président du tribunal judiciaire, statuant selon la procédure accélérée au fond ou en référé, peut prescrire toutes mesures propres à faire cesser une diffusion contraire au I, y compris à l’égard des fournisseurs de services intermédiaires. Il peut être saisi par le ministère public, par l’Autorité nationale de sécurité des systèmes d’information ou par toute personne justifiant d’un intérêt, notamment l’exploitant des infrastructures concernées.
« VI. – Un décret en Conseil d’État, pris après avis de l’Autorité nationale de sécurité des systèmes d’information et de l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse, précise les modalités d’application du présent article. »
II. – Après l’article L. 39‑11 du même code, il est inséré un article L. 39‑11bis ainsi rédigé :
« Art. L. 39‑11 bis. – I. – Le fait de diffuser sciemment au public des informations en méconnaissance du I de l’article L. 33‑16bis est puni d’un an d’emprisonnement et de 45 000 euros d’amende.
« II. – Lorsque la diffusion est commise en vue de faciliter une atteinte à l’intégrité ou au fonctionnement d’un réseau de communications électroniques, les peines sont portées à trois ans d’emprisonnement et 75 000 euros d’amende.
« III. – Les personnes morales déclarées responsables pénalement, dans les conditions prévues à l’article 121‑2 du code pénal, des infractions définies au présent article encourent l’amende suivant les modalités prévues à l’article 131‑38 du même code. »
III. – Les I et II entrent en vigueur à une date fixée par le décret prévu au VI de l’article L. 33‑16bisbis du code des postes et des communications électroniques, et au plus tard douze mois après la promulgation de la présente loi. Les personnes ayant diffusé, avant cette date, des informations entrant dans le champ du I du même article procèdent à leur retrait au plus tard à cette date. »
Exposé des motifs
Cet amendement vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoient l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face.
Les considérants 119 et 120 de la directive NIS 2 rappellent l’importance de ce dispositif « : « le partage d’informations contribue à accroître la sensibilisation aux cybermenaces, laquelle renforce à son tour la capacité des entités à empêcher les menaces de se concrétiser en incidents réels et leur permet de mieux contenir les effets des incidents et de se rétablir plus efficacement. […] Il est donc nécessaire de permettre l’émergence, au niveau de l’Union, d’accords de partage volontaire d’informations en matière de cybersécurité.
« À cette fin, les États membres devraient activement aider et encourager les entités, telles que celles fournissant des services de cybersécurité et actives dans la recherche, ainsi que les entités concernées qui ne relèvent pas du champ d’application de la présente directive, à participer à ces mécanismes d’échange d’informations en matière de cybersécurité. Ces accords devraient être établis conformément aux règles de concurrence de l’Union et au droit de l’Union en matière de protection des données. »
Si les échanges de données qui ne sont pas des données personnelles semblent possibles au regard du droit actuel, l’amendement en question lève toute interrogation concernant les échanges de données personnelles qui seraient contenues ou qui seraient l’objet même de ce partage, conformément au considérant 121 de la directive, qui décrit le recours à la base légale de l’intérêt légitime pour fonder les traitements de données à caractère personnel qui pourraient être effectués à cette occasion et reconnaît que le partage de données concernées est conforme aux exigences du règlement général sur la protection des données (RGPD).
Dispositif
Les entités essentielles et importantes ainsi que, le cas échéant, leurs fournisseurs ou prestataires de services peuvent échanger entre eux, à titre volontaire, au sein de communautés, des informations pertinentes en matière de cybersécurité, y compris des informations relatives aux cybermenaces, aux incidents évités ou non, aux vulnérabilités, aux techniques et procédures, aux indicateurs de compromission, aux tactiques, techniques et procédures adverses, ainsi que des informations spécifiques sur les acteurs de la menace, des alertes de cybersécurité et des recommandations concernant la configuration des outils de cybersécurité pour détecter les cyberattaques, lorsque ce partage d’informations :
1° Vise à prévenir et à détecter les incidents, à y réagir, à s’en rétablir ou à atténuer leur impact ;
2° Renforce le niveau de cybersécurité, notamment en sensibilisant aux cybermenaces, en limitant ou en empêchant leur capacité de se propager, en soutenant une série de capacités de défense, en remédiant aux vulnérabilités et en les révélant, en mettant en œuvre des techniques de détection, d’endiguement et de prévention des menaces, des stratégies d’atténuation ou des étapes de réaction et de rétablissement, ou en encourageant la recherche collaborative en matière de cybermenaces entre les entités publiques et privées.
Cet échange est mis en œuvre au moyen d’accords de partage d’informations en matière de cybersécurité, compte tenu de la nature potentiellement sensible des informations partagées.
Les échanges volontaires des informations prévues au premier alinéa peuvent nécessiter le traitement de certaines catégories de données à caractère personnel, telles que les adresses internet protocol, les localisateurs de ressources uniformes, les noms de domaine, les adresses électroniques, les informations compromises ou encore les horodatages lorsqu’ils révèlent des données à caractère personnel.
Ces traitements de données à caractère personnel sont considérés comme nécessaires à des intérêts légitimes poursuivis par des entités essentielles et importantes, ainsi que par leurs fournisseurs ou prestataires de services, conformément à l’article 6, paragraphe 1, point f), du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
Ces accords de partage d’informations précisent les éléments opérationnels, y compris le recours éventuel à des plateformes de technologies de l’information et de la communication spécialisées et d’outils d’automatisation, le contenu et les conditions, notamment de sécurisation renforcée, de ces partages.
Lorsque des autorités publiques ou les centres de réponse aux attaques informatiques participent à ces accords de partage et mettent à disposition tout ou partie des informations dont elles disposent, elles respectent les conditions prévues par décret en Conseil d’État.
Les entités essentielles et importantes notifient à l’autorité nationale de sécurité des systèmes d’information sans délai indu leur participation aux accords de partage d’informations en matière de cybersécurité visés au présent article lorsqu’elles concluent de tels accords ou, le cas échéant, lorsqu’elles se retirent de ces accords une fois que le retrait prend effet.
Exposé des motifs
L’article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s’apprécient.
Dispositif
Au premier alinéa de l’article 14, après les mots : « proportionné au risque existant. », insérer une phrase ainsi rédigée :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l’éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l’article L. 233‑3 du code de commerce, à des législations d’États non membres de l’Union européenne permettant un accès non consenti aux données ou aux systèmes d’information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
Cet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME.
L’article 16 permet au Premier ministre de prescrire le recours à des produits ou services certifiés ou qualifiés par l’ANSSI pour les systèmes les plus sensibles de la Nation. Cette démarche est un gage de sécurité. Toutefois, il existe un risque avéré que les processus de certification, par leur complexité ou leur coût, favorisent de facto les grands éditeurs, souvent extra-européens, au détriment d’alternatives innovantes et souveraines. Le rapport d’information de l’Assemblée nationale « Bâtir et promouvoir une souveraineté numérique nationale et européenne » (n°4299, 2021) souligne la nécessité de « faire confiance à nos entreprises technologiques » et de « privilégier, en matière de commande publique, le recours aux solutions d’acteurs technologiques français ou européens » (Proposition n°26).
Cet amendement vise à prévenir ce risque en prévoyant une obligation pour l’ANSSI de concevoir des processus de qualification équitables et ouverts. Il s’agit de s’assurer que :
1. L’évaluation est fondée sur le mérite technique : Les critères doivent être objectifs et basés uniquement sur la robustesse et la sécurité de la solution, indépendamment du modèle économique (libre, propriétaire) ou de la taille du fournisseur.
2. Les barrières à l’entrée sont réduites : Les modalités ne doivent pas constituer un obstacle insurmontable pour les PME et les structures (associations, fondations) qui portent de nombreux projets de logiciels libres, en cohérence avec l’esprit de l’article 16 de la loi pour une République numérique qui en encourage l’utilisation.
3. La souveraineté numérique est renforcée : En garantissant une compétition équitable, nous permettons aux solutions françaises et européennes les plus performantes, y compris celles issues du logiciel libre, d’obtenir les qualifications nécessaires pour être déployées sur nos infrastructures critiques, renforçant ainsi notre filière technologique.
Cet amendement est une mesure de sauvegarde pragmatique qui garantit que le renforcement de notre cybersécurité se fera en s’appuyant sur l’ensemble de nos forces vives, favorisant ainsi l’émergence d’une filière de confiance diversifiée et véritablement souveraine.
Dispositif
Compléter l’alinéa 4 par la phrase :
« L’autorité nationale de la sécurité des systèmes d’information veille à ce que les processus de certification, de qualification et d’agrément soient fondés sur des critères techniques objectifs, transparents et non-discriminatoires, afin de garantir leur accessibilité aux logiciels libres et aux solutions proposées par les petites et moyennes entreprises innovantes. ».
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
Comme le souligne l’alinéa 14 de cet article, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné et éventuellement la CNIL en soient informées afin de prendre les mesures nécessaires.
Selon le principe du « dites-le nous une fois » et afin que l’entité victime de l’incident important se concentre sur son traitement, l’autorité nationale de sécurité des systèmes d’information, première destinatrice de la notification doit assurer la transmission des notifications aux administrations ou autorités concernées.
L’entité victime sera réputée avoir rempli les obligations légales de notification propres à son activité par la notification de l’incident au guichet unique opéré par l’autorité nationale de sécurité des systèmes d’information.
Amendement travaillé avec le Cybercercle.
Dispositif
Substituer à l'alinéa 18 les trois alinéas suivants :
« V. – L'autorité nationale de sécurité des systèmes d'information informe la Commission nationale de l'informatique et des libertés de tout incident mentionné au premier alinéa du I susceptible d'entraîner une violation de données à caractère personnel.
« Lorsqu'un incident notifié en application du II constitue une violation de données à caractère personnel, la personne concernée peut adresser à l'autorité nationale de sécurité des systèmes d'information, par la même voie, la notification prévue à l'article 33 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ou au II de l'article 83 de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. L'autorité nationale de sécurité des systèmes d'information la transmet sans délai à la Commission nationale de l'informatique et des libertés.
« La notification ainsi adressée est réputée effectuée auprès de la Commission nationale de l'informatique et des libertés à la date de sa réception par l'autorité nationale de sécurité des systèmes d'information. »
« Dans tous les cas, les délais impartis pour ces notifications prévus par les législations applicables sont considérés comme satisfaits si la notification est réalisée dans les délais impartis auprès du guichet unique de déclaration prévu ci-dessus. ».
Exposé des motifs
Le présent amendement vise à améliorer sensiblement le degré de préparation des collectivités territoriales face à la menace cyber en intégrant explicitement le risque de cyberattaque au sein du Plan Communal de Sauvegarde (PCS).
Alors que les collectivités jouent un rôle essentiel dans la continuité des services publics et la gestion des crises locales, elles sont devenues ces dernières années des cibles privilégiées des cybercriminels et d’acteurs étatiques hostiles. Selon l’ANSSI, plus de 350 collectivités ont été victimes d’une cyberattaque en 2023, dont une majorité de communes de taille moyenne, souvent démunies en matière de protection informatique.
Les exemples concrets abondent. En septembre 2024, la mairie de Caen a été victime d’une attaque par rançongiciel paralysant plusieurs de ses services administratifs pendant plusieurs jours. À la même période, la ville de Chaville (Hauts-de-Seine) a vu son système d’information compromis, entraînant la perte d’accès à des documents sensibles et des données personnelles. En 2022, la ville de La Rochelle avait également subi une cyberattaque majeure, impactant la gestion de ses services numériques.
Ces incidents démontrent la vulnérabilité des collectivités et l’impact potentiel de ces attaques : paralysie administrative, interruption des services aux usagers, atteinte à la confidentialité des données des citoyens, voire mise en danger de la sécurité des populations en cas d’atteinte aux systèmes d’alerte ou de gestion de crise.
Or, le Plan Communal de Sauvegarde, prévu par l’article L. 731‑3 du code de la sécurité intérieure, constitue l’outil de référence permettant d’organiser la réponse opérationnelle de la commune en cas d’événement grave : catastrophes naturelles, risques technologiques, sanitaires… Il apparaît aujourd’hui indispensable que les risques cyber soient explicitement intégrés à ce dispositif, au même titre que les autres menaces susceptibles de désorganiser la vie locale. Le présent amendement vise donc à améliorer sensiblement le degré de préparation des collectivités en ajoutant le risque cyber au sein du plan communal de sauvegarde. Cet amendement a été travaillé avec Hexatrust.
Dispositif
Rédiger ainsi cet article :
« I. – Le code de la sécurité intérieure est ainsi modifié :
« 1° Le I de l’article L. 731‑3 est ainsi modifié :
« a) À la seconde phrase du premier alinéa, après le mot : « connus, », sont insérés les mots : « y compris le risque d’incident informatique ayant un impact important sur la fourniture des services à la population, » ;
« b) Après le 7°, il est inséré un 8° ainsi rédigé :
« « 8° Assurant des activités de service public dont la continuité est susceptible d’être perturbée par des incidents informatiques, et dont la liste est déterminée par décret en Conseil d’État. » ;
« 2° À l’article L. 731‑5, après le mot : « sauvegarde », sont insérés les mots : « , notamment pour prendre en compte le risque d’incident informatique, ».
« II. – Le I du présent article entre en vigueur à l’occasion de l’actualisation du plan communal de sauvegarde ou, au plus tard, à la date de sa révision. »
Exposé des motifs
Le présent amendement vise à intégrer, dans les règles encadrant le recours à des prestataires non européens, la possibilité de travailler avec des entreprises établies dans des pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection des données.
Dispositif
Dans le cadre de la mise en œuvre des obligations relatives à la cybersécurité des entités essentielles et importantes, les prestataires de services, y compris les hébergeurs de données, établis dans un pays tiers peuvent être sollicités à condition que :
1° Le pays tiers en question soit lié à l’Union européenne par un accord de commerce et de coopération comprenant des engagements explicites en matière de protection des données et de cybersécurité ;
2° L’entreprise concernée s’engage contractuellement à respecter les obligations issues du droit européen en matière de cybersécurité, notamment celles prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union et le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ;
3° Cette conformité fasse l’objet d’un audit régulier par une autorité compétente désignée par décret.
La liste des pays et catégories de prestataires concernés est fixée par décret en Conseil d’État, après avis de la Commission nationale de l’informatique et des libertés et de l’Agence nationale de la sécurité des systèmes d’information.
Exposé des motifs
Le présent amendement vise à instaurer une saine gestion des risques technologiques pour les systèmes d’information les plus critiques de la Nation, en application du principe « appliquer ou expliquer ». Le projet de loi renforce à juste titre les obligations de cybersécurité. Cependant, une part majeure du risque provient des briques logicielles elles-mêmes, notamment lorsqu’elles sont des « boîtes noires » dont le fonctionnement interne est inaccessible à l’entité qui les utilise et aux autorités de contrôle. Cet amendement ne vise pas à interdire le recours aux logiciels propriétaires, mais à s’assurer que leur choix pour un usage critique soit une décision éclairée et documentée. En exigeant une analyse de risques spécifique pour les solutions à code source fermé, cet amendement contraint les entités essentielles et importantes à évaluer objectivement :
1. La dépendance technologique (vendor lock-in) : Le risque de se retrouver prisonnier d’un fournisseur unique, souvent soumis à des législations étrangères, est une vulnérabilité stratégique majeure. L’analyse devra porter sur les stratégies de réversibilité et de sortie.
2. Les limitations en matière d’audit de sécurité : L’impossibilité de réaliser ou de faire réaliser un audit complet du code source constitue un risque de sécurité intrinsèque. L’entité devra formaliser la manière dont elle entend pallier cette opacité.
3. La souveraineté des données et des systèmes : Cet amendement s’inscrit dans la continuité de l’article 16 de la loi pour une République numérique, qui demande aux administrations de préserver la « maîtrise, la pérennité et l’indépendance de leurs systèmes d’information ». Il précise cette exigence de maîtrise dans le cas des infrastructures critiques du pays.
Dispositif
Compléter l’alinéa 2 par la phrase :
« Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les stratégies de réversibilité à brève échéance. »
Exposé des motifs
La directive (UE) 2022/2555 impose que les organes de direction puissent être tenus responsables des manquements de leur entité (art. 20, paragraphe 1). Elle exige aussi que les personnes physiques dirigeantes répondent de leur devoir de veiller au respect de ses obligations (art. 32, paragraphe 6). Le texte de la commission ne transpose pas ces dispositions.
Pour les administrations, le texte exclut en outre toute amende administrative (art. 37). Faute de sanction, les obligations de cybersécurité risquent de rester sans effet dans le secteur public, qui est pourtant l’une des cibles principales des cyberattaques.
Cet amendement ne sanctionne pas les structures. Il rattache les manquements graves au régime de responsabilité financière des gestionnaires publics, jugé par la Cour des comptes depuis l’ordonnance n° 2022‑408 du 23 mars 2022. La Cour a montré dans l’arrêt Projet Scribe (n° S-2026‑0975, 28 août 2026) qu’elle sait sanctionner les défaillances de gouvernance d’un projet informatique public.
Dispositif
I. – Lorsque l’autorité nationale de sécurité des systèmes d’information constate, à l’occasion d’un contrôle mentionné au chapitre III du présent titre, qu’une administration de l’État, une collectivité territoriale, un groupement de collectivités territoriales ou l’un de leurs établissements publics administratifs méconnaît les obligations prévues aux articles 14 et 17, elle met en demeure l’autorité dirigeante de l’organisme d’y remédier dans un délai qu’elle fixe. Ce délai ne peut être inférieur à trois mois, sauf en cas de manquement grave ou d’urgence.
La mise en demeure précise les manquements constatés, les mesures attendues et les personnes chargées de leur mise en œuvre. Elle est notifiée à l’autorité dirigeante et aux personnes ainsi désignées, qui peuvent présenter leurs observations.
II. – À l’expiration du délai, l’autorité nationale de sécurité des systèmes d’information constate si l’organisme s’est conformé à la mise en demeure. À défaut, elle en informe le ministère public près la Cour des comptes et lui transmet la mise en demeure et ses constats.
III. – Après l’article L. 131‑14 du code des juridictions financières, il est inséré un article L. 131‑14‑1 ainsi rédigé :
« Art. L. 131‑14‑1. – Tout justiciable mentionné à l’article L. 131‑1 qui, destinataire d’une mise en demeure notifiée en application du I de l’article 37 ter de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, s’est abstenu, par une faute grave, de prendre dans le délai imparti les mesures relevant de ses fonctions pour remédier aux manquements constatés, est passible de l’amende prévue à l’article L. 131‑16.
« La gravité de la faute s’apprécie notamment au regard de l’exposition au risque de l’organisme, de la sensibilité des données et des services concernés, des diligences accomplies, des moyens dont disposait l’intéressé, des alertes qu’il a adressées à sa hiérarchie et des conséquences d’un éventuel incident important. » »
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions de : transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 5 par les mots :
« , en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données ».
Exposé des motifs
Cet amendement vise à s’assurer que la sanction éventuellement prononcée prenne en compte d’une part l’impact des manquements aux obligations de l’entité visée sur ses clients, fournisseurs ou écosystème et d’autre part les enjeux stratégiques (intelligence économique), économiques, technologiques ou sociaux liés à l’entité.
L’expertise sectorielle d’un représentant du ministère en charge du secteur d’activité de l’entité visée complètera les expertises techniques et juridiques des autres membres de la commission des sanctions.
Amendement travaillé avec le Cybercercle.
Dispositif
Après l’alinéa 2, insérer l’alinéa suivant :
« 1° bis Un représentant du ministère compétent du secteur d’activité auquel appartient l’entité pour laquelle la commission est saisie ; ».
Exposé des motifs
Cet amendement vise à garantir le maintien des exigences en matière de sécurité et de confiance des systèmes et prestataires des détections des incidents de sécurité des Opérateurs d’importance vitale (OIV) au niveau équivalent à celui en vigueur. En effet, depuis la loi de programmation militaire de 2013, les OIV doivent avoir recours à des systèmes et prestataires de service de détection des incidents de sécurité et les prestataires qualifiés par l’ANSSI. Ces systèmes doivent par ailleurs être exploités sur le sol national. Actuellement, l’ANSSI délivre aux produits et prestataires qualifiés un Visa de sécurité, accessible après une procédure de qualification particulièrement exigeante.
Or l’article 16 du projet de loi remplace ces dispositions par des exigences spécifiques qui ne concernent plus uniquement les systèmes de détection mais plus généralement tout dispositif matériel ou logiciel ou prestataire de service dont le recours peut être prescrit aux OIV. Surtout, les critères retenus ne sont pas aussi exigeants que le dispositif en vigueur : il peut s’agir de dispositifs et prestataires certifiés ou agréés (et non plus uniquement qualifiés) et ces derniers ne doivent plus obligatoirement être exploités sur le sol national.
Pour des raisons de sécurité nationale, cet amendement propose de maintenir les exigences pour les systèmes et prestataires de détection des incidents de sécurité des OIV en reprenant la rédaction actuellement en vigueur à l’article L1332‑6‑1 (article qui sera supprimé par les aliénas 55 et suivants de l’article premier du présent projet de loi).
Amendement travaillé avec des entreprises de cybersécurité membres de fédérations ad hoc.
Dispositif
Compléter cet article par l’alinéa suivant :
« Les exigences mentionnées à l’alinéa 2 peuvent prescrire que les opérateurs mettent en œuvre des systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information. Ces systèmes de détection sont exploités sur le territoire national par des prestataires de service qualifiés en matière de sécurité de systèmes d’information, par l’Autorité nationale de sécurité des systèmes d’information ou par d’autres services de l’État désignés par le Premier ministre. Les qualifications des systèmes de détection et des prestataires de service exploitant ces systèmes sont délivrées par le Premier ministre. ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
À l’alinéa 5, après le mot :
« cybersécurité »,
insérer les mots :
« et de dépendance numérique ».
Exposé des motifs
Les réseaux de communications électroniques constituent une infrastructure critique. Ils ont fait l'objet de sabotages répétés sur le territoire national : sectionnements coordonnés de câbles de fibre optique en avril 2022 et à l'été 2024, et atteintes aux câbles sous-marins en Europe. Ces actes ont été facilités par la grande disponibilité de cartographies publiques et précises des artères, des chambres et des sites techniques.
Le présent amendement interdit la diffusion au public de ces informations, quel qu'en soit le support et quel qu'en soit l'auteur.
Il respecte les exigences constitutionnelles de nécessité, d'adaptation et de proportionnalité :
- seules les informations dont la précision permet de localiser les infrastructures sont visées, selon un seuil fixé par décret en Conseil d'État après avis de l'ANSSI et de l'Arcep ;
- l'infraction suppose une intention, et ses peines sont graduées selon le but poursuivi ;
- les données agrégées, l'information journalistique et les échanges nécessaires à la régulation, à la sécurité des travaux et aux relations entre opérateurs restent libres ;
- les mesures de retrait relèvent du juge judiciaire.
Le dispositif est conforme au droit de l'Union. Le règlement (UE) 2024/1309 autorise expressément la restriction de l'accès aux informations sur les infrastructures physiques pour des motifs de sécurité. Les mesures visant les intermédiaires s'inscrivent dans le cadre de l'article 9 du règlement (UE) 2022/2065.
Cet amendement présente un lien direct avec l'objet du projet de loi, qui porte sur la résilience des infrastructures critiques.
Dispositif
« I. – Après l'article L. 33-16 du code des postes et des communications électroniques, il est inséré un article L. 33-16bis ainsi rédigé :
« Art. L. 33-16 bis. – I. – Afin de prévenir les atteintes à l'intégrité, à la disponibilité et à la continuité des réseaux de communications électroniques, est interdite la diffusion au public, par quelque moyen que ce soit, notamment par voie de presse écrite ou audiovisuelle, de service de communication au public en ligne, de plateforme en ligne, de réseau social ou de publication imprimée, de toute représentation cartographique, de tout jeu de données géolocalisées, de tout schéma ou de toute description dont le niveau de précision permet de localiser :
« 1° Les câbles et artères des réseaux de communications électroniques, terrestres ou sous-marins ;
« 2° Les infrastructures d'accueil de ces réseaux, notamment les fourreaux, chambres de tirage, poteaux, pylônes et points hauts ;
« 3° Les stations d'atterrissement de câbles sous-marins, les nœuds de raccordement optique, les centres de données, les points d'échange internet et les sites hébergeant des équipements actifs de réseau.
« II. – Le décret prévu au VI fixe, pour chacune des catégories mentionnées aux 1° à 3° du I, le niveau de précision à partir duquel la diffusion est interdite.
« III. – L'interdiction prévue au I s'applique à toute personne physique ou morale, y compris aux opérateurs mentionnés à l'article L. 33-1, aux gestionnaires d'infrastructures d'accueil, aux collectivités territoriales et à leurs groupements, aux éditeurs de services de presse et de communication au public en ligne, et aux fournisseurs de services intermédiaires au sens du règlement (UE) 2022/2065 du 19 octobre 2022, dans les conditions prévues par ce règlement.
« IV. – Ne constituent pas une diffusion au public au sens du I :
« 1° La transmission d'informations à l'État, à ses établissements publics, aux autorités administratives indépendantes, aux collectivités territoriales et à leurs groupements en exécution d'une obligation légale ou réglementaire ;
« 2° La mise à disposition d'informations, dans le cadre du guichet unique prévu à l'article L. 554-2 du code de l'environnement, aux seules personnes qui y sont habilitées ;
« 3° La mise à disposition d'informations, dans le cadre du point d'information unique prévu par le règlement (UE) 2024/1309 du 29 avril 2024, dans les conditions et limites prévues par ce règlement, notamment les restrictions fondées sur la sécurité nationale et la sécurité des réseaux ;
« 4° Les échanges d'informations entre opérateurs, gestionnaires d'infrastructures et leurs prestataires, dans le cadre de relations contractuelles assorties d'une obligation de confidentialité ;
« 5° La diffusion de données agrégées à une maille ne permettant pas de localiser les éléments mentionnés aux 1° à 3° du I, notamment les données relatives à la couverture et à l'éligibilité des locaux aux services ;
« 6° L'indication de l'adresse d'un centre de données ou d'un point d'échange internet ouvert à des clients tiers ;
« 7° La relation, par un média, de faits d'actualité, dès lors qu'elle ne comporte pas d'informations dont la précision excède le niveau fixé en application du II.
« V. – Le président du tribunal judiciaire, statuant selon la procédure accélérée au fond ou en référé, peut prescrire toutes mesures propres à faire cesser une diffusion contraire au I, y compris à l'égard des fournisseurs de services intermédiaires. Il peut être saisi par le ministère public, par l'Autorité nationale de sécurité des systèmes d'information ou par toute personne justifiant d'un intérêt, notamment l'exploitant des infrastructures concernées.
« VI. – Un décret en Conseil d'État, pris après avis de l'Autorité nationale de sécurité des systèmes d'information et de l'Autorité de régulation des communications électroniques, des postes et de la distribution de la presse, précise les modalités d'application du présent article. »
II. – Après l'article L. 39-11 du même code, il est inséré un article L. 39-11bis ainsi rédigé :
« Art. L. 39-11 bis. – I. – Le fait de diffuser sciemment au public des informations en méconnaissance du I de l'article L. 33-16bis est puni d'un an d'emprisonnement et de 45 000 euros d'amende.
« II. – Lorsque la diffusion est commise en vue de faciliter une atteinte à l'intégrité ou au fonctionnement d'un réseau de communications électroniques, les peines sont portées à trois ans d'emprisonnement et 75 000 euros d'amende.
« III. – Les personnes morales déclarées responsables pénalement, dans les conditions prévues à l'article 121-2 du code pénal, des infractions définies au présent article encourent l'amende suivant les modalités prévues à l'article 131-38 du même code. »
III. – Les I et II entrent en vigueur à une date fixée par le décret prévu au VI de l'article L. 33-16bisbis du code des postes et des communications électroniques, et au plus tard douze mois après la promulgation de la présente loi. Les personnes ayant diffusé, avant cette date, des informations entrant dans le champ du I du même article procèdent à leur retrait au plus tard à cette date. »
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions : auditabilité, transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
I. – Compléter l’alinéa 4 par les mots :
« et la transparence ainsi que la capacité des technologies utilisées à être auditées afin de faciliter l’investigation et la résolution desdits incidents ».
II. – En conséquence au même alinéa 4, substituer aux mots :
« information et »,
le mot :
« information, ».
Exposé des motifs
Cet amendement supprime l’article 42 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Amendement de repli
L’ENISA a publié le 26 juin un guide technique d’implémentation de la directive NIS2. Pour les entités visées par la directive ayant une activité dans un autre pays de l’Union européenne et plus largement dans la perspective de l’évolution de la réglementation européenne et l’avènement probable d’un futur règlement européen, il est proposé que le référentiel technique produit par l’agence européenne puisse être utilisé comme référence par les personnes visées à l’alinéa 1 de l’article 14.
Dispositif
À l’alinéa 1, après la première occurrence des mots :
« d’information »,
insérer les mots :
« ou publié par l’Agence de l’Union européenne pour la cybersécurité ».
Exposé des motifs
Le présent amendement vise à instaurer une saine gestion des risques technologiques pour les systèmes d’information les plus critiques de la Nation, en application du principe « appliquer ou expliquer ». Le projet de loi renforce à juste titre les obligations de cybersécurité. Cependant, une part majeure du risque provient des briques logicielles elles-mêmes, notamment lorsqu’elles sont des « boîtes noires » dont le fonctionnement interne est inaccessible à l’entité qui les utilise et aux autorités de contrôle. Cet amendement ne vise pas à interdire le recours aux logiciels propriétaires, mais à s’assurer que leur choix pour un usage critique soit une décision éclairée et documentée. En exigeant une analyse de risques spécifique pour les solutions à code source fermé, cet amendement contraint les entités essentielles et importantes à évaluer objectivement :
1. La dépendance technologique (vendor lock-in) : Le risque de se retrouver prisonnier d’un fournisseur unique, souvent soumis à des législations étrangères, est une vulnérabilité stratégique majeure. L’analyse devra porter sur les stratégies de réversibilité et de sortie.
2. Les limitations en matière d’audit de sécurité : L’impossibilité de réaliser ou de faire réaliser un audit complet du code source constitue un risque de sécurité intrinsèque. L’entité devra formaliser la manière dont elle entend pallier cette opacité.
3. La souveraineté des données et des systèmes : Cet amendement s’inscrit dans la continuité de l’article 16 de la loi pour une République numérique, qui demande aux administrations de préserver la « maîtrise, la pérennité et l’indépendance de leurs systèmes d’information ». Il précise cette exigence de maîtrise dans le cas des infrastructures critiques du pays.
Dispositif
Compléter l’alinéa 2 par la phrase suivante :
« Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les stratégies de réversibilité à brève échéance. »
Exposé des motifs
Le « point de contact », tel que décrit dans la directive, est un contact technique distinct du titulaire, ou encore un contact administratif distinct du titulaire.
La notion de « point de contact » ne correspond pas à celle des services d’anonymisation dans la directive. En effet, il est indiqué, article 28 alinéa 2 paragraphe d : « le point de contact qui gère le nom de domaine, si ces coordonnées sont différentes de celles du titulaire. »
Les services d’anonymisation sont indiqués dans le considérant 22 de la directive définissant ce qu’est une entité fournissant des services d’enregistrement, à titre d’exemple, de la manière suivante :« Entité fournissant des services d’enregistrement de noms de domaine»: un bureau d’enregistrement ou un agent agissant pour le compte de bureaux d’enregistrement, tel qu’un fournisseur ou revendeur de services d’anonymisation ou d’enregistrement fiduciaire ».
Un service d’anonymisation ne gère par le nom de domaine. Il remplace le titulaire dans la base.
En France, à travers la charte de nommage de l’Afnic, le titulaire est celui qui s’est inscrit dans la base comme titulaire. Il prend toute la responsabilité du titulaire. Ainsi, les services d’anonymisation qui mettent leur nom et leur raison sociale à la place de leur client sont considérés comme les titulaires légitimes des noms de domaine, peu importe les contrats qu’ils ont signé avec leurs clients.
Cela est explicité à l’article 5.3 de la charte de nommage de l’Afnic en vigueur actuellement, et opposable aux titulaires de noms de domaine sous l’extension nationale et l’ensemble des extensions françaises ultramarines :« En application du code des postes et des communications électroniques, l’enregistrement et le renouvellement des noms de domaine s’effectuent sur la base des déclarations faites par le demandeur et sous sa responsabilité. / Il en est de même de l'utilisation et de l'exploitation d'un nom de domaine qui relève de la seule responsabilité de son titulaire.»
Il en ressort que la mention des services d’anonymisation ici, visant à inscrire dans la base des données titulaires d’autres coordonnées que les leurs, est impossible à mettre en œuvre. Elle aurait pour conséquence d’interdire le recours à de tels services, puisque l’office d’enregistrement serait dans l’obligation d’exiger la levée de l’anonymat de leur client de manière systématique et à l’enregistrement.
Dispositif
À la fin de l’alinéa 1, supprimer les mots :
« , notamment en cas de recours à des services permettant l’anonymisation des données d’enregistrement ».
Exposé des motifs
L’objectif de cet amendement est d'assurer la résilience des réseaux et systèmes d’information, en plus de la protection.
Dispositif
À l’alinéa 3, après le mot :
« protection »,
insérer les mots :
« et la résilience ».
Exposé des motifs
Amendement d’appel :
De nombreuses réglementations numériques, sectorielles et non sectorielles, viennent s’imposer aux entreprises.
L'article 13 du présent projet de loi dispose actuellement que l’entreprise devra se conformer au texte le plus contraignant : cette formulation laisse la place à une appréciation individuelle desdites entreprises. De fait, afin de s’assurer de l’usage systématique de la réglementation la plus exigeante, l’État devrait proposer un référentiel, piloté par l’ANSSI, permettant de s’assurer du respect de la hiérarchie des exigences.
L’idée ici n’est pas d’alourdir la charge de l’ANSSI en communiquant individuellement la hiérarchisation des normes qui s’impose pour chaque entreprise mais bien de poser des lignes directrices auxquelles chacun pourra se référer pour faciliter la mise en conformité. In fine, cet amendement tend à limiter la charge de l’ANSSI en réduisant les possibilités d’erreurs de mise en conformité.
Dispositif
Compléter cet article par l’alinéa suivant :
« Tous les deux ans, l’autorité nationale de sécurité des systèmes d’information publie et actualise des lignes directrices d’analyse des différentes réglementations européennes permettant de hiérarchiser le degré d’exigence de chacune pour les entités concernées. ».
Exposé des motifs
Le présent amendement supprime la mention des éditeurs de logiciels parmi les entités essentielles. Les éditeurs de logiciels ne figurent pas, en tant que tels, parmi les types d’entités énumérés aux annexes I et II de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 ».
Dispositif
À la fin de l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels ».
Exposé des motifs
Amendement veillant à la clarification, à la bonne adéquation et la coordination des dispositions du texte ainsi qu’un suivi dans le temps pour faire face à l’évolution des techniques et menaces. Dans ce domaine, l’adjonction des expertises publiques et privées paraît essentielle.
Dispositif
Compléter cet article par les deux alinéas suivants :
« Un comité de suivi de la mise en œuvre du présent titre, présidé par un député ou un sénateur, réunit des membres du Parlement, des représentants des administrations de l’État concernées, des entités essentielles et importantes, des collectivités territoriales et des organisations professionnelles du secteur de la cybersécurité. Il se réunit au moins deux fois par an. Il évalue l’application et l’effectivité des mesures prises pour l’application du présent titre ainsi que leur adaptation à l’évolution des techniques et des menaces. Il peut adresser des recommandations au Gouvernement.
« La composition et les modalités de fonctionnement du comité sont fixées par décret. Ses membres exercent leurs fonctions à titre gratuit. »
Exposé des motifs
Le présent amendement vise à améliorer sensiblement le degré de préparation des collectivités territoriales face à la menace cyber en intégrant explicitement le risque de cyberattaque au sein du Plan Communal de Sauvegarde (PCS).
Alors que les collectivités jouent un rôle essentiel dans la continuité des services publics et la gestion des crises locales, elles sont devenues ces dernières années des cibles privilégiées des cybercriminels et d'acteurs étatiques hostiles. Selon l’ANSSI, plus de 350 collectivités ont été victimes d'une cyberattaque en 2023, dont une majorité de communes de taille moyenne, souvent démunies en matière de protection informatique.
Les exemples concrets abondent. En septembre 2024, la mairie de Caen a été victime d'une attaque par rançongiciel paralysant plusieurs de ses services administratifs pendant plusieurs jours. À la même période, la ville de Chaville (Hauts-de-Seine) a vu son système d'information compromis, entraînant la perte d'accès à des documents sensibles et des données personnelles. En 2022, la ville de La Rochelle avait également subi une cyberattaque majeure, impactant la gestion de ses services numériques.
Ces incidents démontrent la vulnérabilité des collectivités et l'impact potentiel de ces attaques : paralysie administrative, interruption des services aux usagers, atteinte à la confidentialité des données des citoyens, voire mise en danger de la sécurité des populations en cas d'atteinte aux systèmes d'alerte ou de gestion de crise.
Or, le Plan Communal de Sauvegarde, prévu par l'article L.731-3 du Code de la sécurité intérieure, constitue l'outil de référence permettant d'organiser la réponse opérationnelle de la commune en cas d'événement grave : catastrophes naturelles, risques technologiques, sanitaires… Il apparaît aujourd'hui indispensable que les risques cyber soient explicitement intégrés à ce dispositif, au même titre que les autres menaces susceptibles de désorganiser la vie locale. Le présent amendement vise donc à améliorer sensiblement le degré de préparation des collectivités en ajoutant le risque cyber au sein du plan communal de sauvegarde. Cet amendement a été travaillé avec Hexatrust.
Dispositif
Rédiger ainsi cet article :
« I. – Le code de la sécurité intérieure est ainsi modifié :
« 1° Le I de l’article L. 731‑3 est ainsi modifié :
« a) À la seconde phrase du premier alinéa, après le mot : « connus, », sont insérés les mots : « y compris le risque d’incident informatique ayant un impact important sur la fourniture des services à la population, » ;
« b) Après le 7°, il est inséré un 8° ainsi rédigé :
« « 8° Assurant des activités de service public dont la continuité est susceptible d’être perturbée par des incidents informatiques, et dont la liste est déterminée par décret en Conseil d’État. » ;
« 2° À l’article L. 731‑5, après le mot : « sauvegarde », sont insérés les mots : « , notamment pour prendre en compte le risque d’incident informatique, ».
« II. – Le I du présent article entre en vigueur à l’occasion de l’actualisation du plan communal de sauvegarde ou, au plus tard, à la date de sa révision. »
Exposé des motifs
Amendement d’appel :
La directive NIS 2 prévoit que les nouvelles entités importantes doivent s’auto-déclarer auprès de l’autorité de tutelle. Il est à craindre qu’un certain nombre d’entre elles, nouvellement concernées par ces obligations de cybersécurité, tardent à identifier leur nouvelle obligation et y répondent. Bien au fait de la pleine conscience de l’ANSSI de l’enjeu de sensibilisation, un travail d’identification croisé doit cependant être opéré, via le code NAF ou NACE, sur les critères édictés (filière, CA, effectifs) et par les acteurs publics, pour s’assurer de bien identifier et présensibiliser les entreprises nouvellement destinataires de nouvelles obligations afin de les informer et accompagner au mieux.
La durée de 3 ans doit permettre d’être en cohérence avec les annonces récentes de l’ANSSI sur l’entrée en application des contrôles à venir par l’autorité.
Dispositif
Compléter cet article par l’alinéa suivant :
« L’État identifie et sensibilise les entités concernées dans des conditions précisées par décret. »
Exposé des motifs
La directive (UE) 2022/2555 impose que les organes de direction puissent être tenus responsables des manquements de leur entité (art. 20, paragraphe 1). Elle exige aussi que les personnes physiques dirigeantes répondent de leur devoir de veiller au respect de ses obligations (art. 32, paragraphe 6). Le texte de la commission ne transpose pas ces dispositions.
Pour les administrations, le texte exclut en outre toute amende administrative (art. 37). Faute de sanction, les obligations de cybersécurité risquent de rester sans effet dans le secteur public, qui est pourtant l'une des cibles principales des cyberattaques.
Cet amendement ne sanctionne pas les structures. Il rattache les manquements graves au régime de responsabilité financière des gestionnaires publics, jugé par la Cour des comptes depuis l'ordonnance n° 2022-408 du 23 mars 2022. La Cour a montré dans l'arrêt Projet Scribe (n° S-2026-0975, 28 août 2026) qu'elle sait sanctionner les défaillances de gouvernance d'un projet informatique public.
La sanction n'intervient qu'après une mise en demeure restée sans effet. Les responsables connaissent précisément les manquements reprochés, les mesures attendues et le délai, d'au moins trois mois, pour agir. La sanction vise donc l'inaction persistante, non l'imperfection d'un système. Le mécanisme reprend celui des mesures d'exécution de l'article 31, qui ne peuvent frapper les administrations d'une amende.
Contrairement à l'article L. 131-9, l'infraction ne suppose pas de préjudice financier, car le dommage d'un incident cyber se chiffre mal. La gravité de la faute tient compte des moyens dont disposait l'intéressé et des alertes qu'il a adressées : un DSI ou un RSSI qui a signalé le risque sans obtenir les moyens d'y répondre n'est pas visé.
Dispositif
I. – Lorsque l'autorité nationale de sécurité des systèmes d'information constate, à l'occasion d'un contrôle mentionné au chapitre III du présent titre, qu'une administration de l'État, une collectivité territoriale, un groupement de collectivités territoriales ou l'un de leurs établissements publics administratifs méconnaît les obligations prévues aux articles 14 et 17, elle met en demeure l'autorité dirigeante de l'organisme d'y remédier dans un délai qu'elle fixe. Ce délai ne peut être inférieur à trois mois, sauf en cas de manquement grave ou d'urgence.
La mise en demeure précise les manquements constatés, les mesures attendues et les personnes chargées de leur mise en œuvre. Elle est notifiée à l'autorité dirigeante et aux personnes ainsi désignées, qui peuvent présenter leurs observations.
II. – À l'expiration du délai, l'autorité nationale de sécurité des systèmes d'information constate si l'organisme s'est conformé à la mise en demeure. À défaut, elle en informe le ministère public près la Cour des comptes et lui transmet la mise en demeure et ses constats.
III. – Après l'article L. 131-14 du code des juridictions financières, il est inséré un article L. 131-14-1 ainsi rédigé :
« Art. L. 131-14-1. – Tout justiciable mentionné à l'article L. 131-1 qui, destinataire d'une mise en demeure notifiée en application du I de l'article 37 ter de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, s'est abstenu, par une faute grave, de prendre dans le délai imparti les mesures relevant de ses fonctions pour remédier aux manquements constatés, est passible de l'amende prévue à l'article L. 131-16.
« La gravité de la faute s'apprécie notamment au regard de l'exposition au risque de l'organisme, de la sensibilité des données et des services concernés, des diligences accomplies, des moyens dont disposait l'intéressé, des alertes qu'il a adressées à sa hiérarchie et des conséquences d'un éventuel incident important. » »
Exposé des motifs
Historiquement, dans le dispositif français, ce sont les ministères compétents des secteurs d’activité qui désignent les OIV. Il serait donc justifié qu’un représentant du ministère compétent de l’OIV mis en cause participe aux délibérations de la commission des sanctions.
Il serait ainsi en mesure d’apporter d’éventuels éléments non techniques (politiques publiques, économiques, sociaux, etc.) à charge ou à décharge susceptibles d’influer sur la décision de la commission des sanctions.
Amendement travaillé avec le Cybercercle.
Dispositif
Après l’alinéa 83, insérer l’alinéa suivant :
« 1° bis D’un représentant du ministère compétent du secteur d’activité auquel appartient l’entité pour laquelle la commission est saisie ; ».
Exposé des motifs
L'article 14 prévoit déjà que le choix des mesures de sécurité vise à minimiser les dépendances envers des prestataires tiers « ne présentant pas de garanties suffisantes ». Il ne précise pas comment ces garanties s'apprécient.
Cet amendement complète les critères d'appréciation des risques liés aux fournisseurs en s'appuyant sur l'article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi que sur l'article 22 et les considérants 90 et 91, qui reconnaissent explicitement la pertinence des facteurs de risque non techniques, notamment l'influence d'un pays tiers, les vulnérabilités cachées, les ruptures d'approvisionnement systémiques et les situations de verrouillage technologique ou de dépendance à un fournisseur.
Dispositif
Après la deuxième phrase de l’alinéa 1, insérer la phrase suivante :
« Pour apprécier ces garanties, les personnes mentionnées au présent alinéa tiennent également compte des facteurs de risque non techniques liés à leurs fournisseurs et prestataires de services directs, notamment de l’éventuelle soumission de ceux-ci, ou des entités qui les contrôlent au sens de l’article L. 233‑3 du code de commerce, à des législations d’États non membres de l’Union européenne permettant un accès non consenti aux données ou aux systèmes d’information, ainsi que du lieu de traitement des données et de fourniture du support technique. »
Exposé des motifs
L’article 14 permet aux personnes soumises aux exigences de sécurité de se prévaloir, lors d’un contrôle, du recours à des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information pour démontrer leur conformité.
Dispositif
À l’alinéa 10, après le mot :
« qualifiés »,
insérer les mots :
« ou à des outils et prestataires inscrits sur une liste établie par cette autorité selon des critères objectifs, transparents et non discriminatoires ».
Exposé des motifs
Amendement d’appel
Si le délai de 3 ans semble faire consensus depuis les déclarations de la ministre du Numérique et du directeur général de l’ANSSI lors de leur audition face à la commission spéciale au Sénat comme à l’Assemblée, aucune trace écrite n’existe à ce jour.
Le projet de loi ne prévoit pas de date limite de mise en conformité. Il ne prévoit pas non plus de date pour l’application des contrôles et donc des sanctions potentielles. L’ANSSI a d’ailleurs indiqué qu’elle laisserait le temps aux entités de se mettre en conformité avant d’engager les procédures de contrôle et de sanction.
Pour assurer une bonne lisibilité quant à l’application des nouvelles exigences et intégrer une certaine progressivité dans la mise en conformité, tout en encourageant les entités à ne pas attendre le dernier moment pour prendre en compte leurs obligations, il est nécessaire de fixer un calendrier d’application échelonnée et différenciée des mesures de contrôle en fonction du niveau de préparation des entités concernées et du niveau de priorité des exigences de mise en conformité.
Dispositif
I. – A l’alinéa 1, après le mot :
« section »
insérer les mots :
« et le calendrier d’application progressif et différencié des mesures de contrôles en fonction du niveau de préparation des entités concernées et du niveau de priorité des exigences de mise en conformité ».
II. – En conséquence, au même alinéa 1, substituer au mot :
« fixées »,
le mot :
« déterminés ».
Exposé des motifs
L'article 7, paragraphe 2, point i), de la directive (UE) 2022/2555 impose aux États membres une politique de renforcement de la cyberrésilience et de la cyberhygiène des petites et moyennes entreprises, en particulier celles exclues de son champ. Le texte de la commission ne la prévoit pas.
Le DUERP est obligatoire pour tout employeur dès le premier salarié, dans le secteur privé comme dans le secteur public. C'est donc un vecteur déjà existant pour atteindre les structures que NIS2 ne couvre pas, sans créer de nouvelle obligation.
L'amendement confie au plan de sensibilisation, piloté par Cybermalveillance.gouv.fr, la production d'outils et de modèles. Les employeurs pourront ainsi évaluer les conséquences d'un incident cyber sur leurs salariés : risques psychosociaux, travail en mode dégradé, exposition des données personnelles, sécurité des installations.
Dispositif
Compléter l’alinéa 7 par la phrase suivante :
« Ce plan comprend des outils et des modèles destinés à aider les employeurs, en particulier les petites et moyennes entreprises et les collectivités territoriales qui ne sont pas des entités essentielles ou importantes, à intégrer les risques résultant d’incidents affectant leurs réseaux et systèmes d’information dans l’évaluation des risques prévue à l’article L. 4121‑3 du code du travail ; »
Exposé des motifs
L’article 5 bis prévoit que la stratégie nationale en matière de cybersécurité comprend des indicateurs clés de performance destinés à évaluer sa mise en œuvre, conformément à l’article 7, paragraphe 4, de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 ». Il n’en précise pas la nature. Le présent amendement précise que ces indicateurs couvrent trois dimensions.
Dispositif
Compléter l’alinéa 18 par les mots :
« , qui comprennent une mesure de l’exposition au risque en matière de cybersécurité, exprimée en termes financiers pour la situation actuelle et projetée, une appréciation de l’efficacité des mesures de maîtrise des risques au regard du risque résiduel et des éléments relatifs à l’évolution des menaces et des incidents importants aux échelles nationale et sectorielle ».
Exposé des motifs
Amendement d’appel.
Suivant en cela la recommandation contenue dans l’avis du Conseil d’État, le Sénat a défini la résilience dans le titre Ier du projet de loi.
Toutefois, la rédaction retenue pour cette définition ne porte que sur l’acception de ce mot dans le chapitre du code de la défense relatif à la résilience des activités d’importance vitale.
Le titre II, qui porte sur le renforcement de la lutte contre la cybercriminalité et qui crée pour les entités des obligations en matière de résilience, ne propose pas de définition de ce mot, ce qui pourrait créer une certaine incertitude dans l’application de la loi.
Dispositif
À la fin de l’alinéa 9, substituer aux mots :
« d’un opérateur à prévenir tout type d’incident, à s’en protéger ou à y résister afin d’assurer la continuité de la ou des activités d’importance vitale qu’il exerce »,
les mots :
« à prévenir tout incident, à s’en protéger, à y réagir, à y résister, à l’atténuer, à l’absorber, à s’y adapter et à s’en rétablir rapidement ; ».
Exposé des motifs
Amendement d’appel.
Depuis sa création l’ANSSI a produit de nombreuses certifications permettant aux utilisateurs d’identifier les produits, solutions et prestataires les plus sécurisés et conformes à l’état de l’art dans le champ de la cybersécurité.
Il est essentiel de s’appuyer sur ces derniers pour faciliter la mise en conformité des entités dont le niveau de connaissance en cybersécurité qui peut s’avérer partiel, tout en assurant une nécessaire cohérence avec nos voisins européens en privilégiant les référentiels de l’ENISA.
Cet équilibre entre norme européenne de l’ENISA et savoir-faire reconnu de l’ANSSI nécessite une discussion parlementaire.
Dispositif
I. – À l’alinéa 8, substituer aux mots :
« peut prescrire »,
les mots :
« prescrit prioritairement ».
II. – Compléter l’alinéa 8 par les mots :
« , subsidiairement par l’autorité désignée à l’article 5 de la loi n° , dans le cadre de ses missions définies par décret en Conseil d’État. ».
Exposé des motifs
L’article 21, paragraphe 2, point e), de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 », inclut le traitement et la divulgation des vulnérabilités parmi les mesures de gestion des risques que prennent les entités essentielles et importantes.
Le présent amendement inscrit cette exigence à l’article 14.
Dispositif
Compléter l'alinéa 4 par les mots :
« , y compris une politique de divulgation des vulnérabilités comportant un point de contact permettant à toute personne de signaler une vulnérabilité et une procédure de traitement des vulnérabilités signalées avant leur divulgation ».
Exposé des motifs
Cet amendement supprime l’article 41 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Afin de rendre plus lisible l’action de l’ANSSI et de limiter les litiges, il importe de clarifier les conditions de choix de l’opérateur des contrôles ainsi que les raisons qui pourraient permettre d’exonérer les entités contrôlées du coût du contrôle.
Dispositif
Compléter cet article par l’alinéa suivant :
« Un décret en Conseil d’État fixe les critères de délégation des audits par l’autorité nationale de sécurité des systèmes d’information à un organisme indépendant qu’elle aura désigné et les circonstances susceptibles d’exonérer l’entité contrôlée du coût du contrôle. ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
À l’alinéa 1, après le mot :
« cybersécurité »,
insérer les mots :
« et de souveraineté numérique ».
Exposé des motifs
Le présent amendement précise à l’article 14 que les mesures exigées sont de nature physique et logique. Il complète le 2° par les politiques de sécurité des ressources humaines, de contrôle des accès physiques et logiques et de gestion des actifs ; ainsi que par une politique de sécurité de la chaîne d’approvisionnement fondée sur l’identification des fournisseurs et prestataires de services directs et de leur niveau de criticité, réexaminée au moins une fois par an.
Dispositif
I. – À la première phrase de l’alinéa 1, substituer aux mots :
« les réseaux et les systèmes d’information »,
les mots :
« la sécurité des réseaux et des systèmes d’information ».
II. – En conséquence, à la même première phrase du même alinéa 1, substituer au mot :
« usagers »,
le mot :
« destinataires ».
III. – En conséquence, à la deuxième phrase dudit alinéa 1, après le mot :
« mesures »,
insérer les mots :
« de protection physique et logique ».
IV. – En conséquence, à l’alinéa 3, après le mot :
« sous-traitance »,
insérer les mots :
« , et mettre en œuvre des politiques de sécurité des ressources humaines, de contrôle des accès physiques et logiques et de gestion des actifs ainsi qu’une politique de sécurité de la chaîne d’approvisionnement fondée sur l’identification des fournisseurs et prestataires de services directs et de leur niveau de criticité, réexaminée au moins une fois par an ».
Exposé des motifs
Le présent amendement étend la définition de la vulnérabilité aux défaillances tenant aux utilisateurs des produits et services des technologies de l’information et de la communication, afin de prendre en compte le facteur humain dans la gestion des risques en matière de cybersécurité.
Dispositif
À l’alinéa 12, après le mot :
« communication »,
insérer les mots :
« ou de leurs utilisateurs ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
Compléter l’alinéa 18 par les mots :
« et d’autonomie stratégique numérique ».
Exposé des motifs
Comme le souligne l’alinéa 14 de cet article, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné et éventuellement la CNIL en soient informées afin de prendre les mesures nécessaires.
Selon le principe du « dites-le nous une fois » et afin que l’entité victime de l’incident important se concentre sur son traitement, l’autorité nationale de sécurité des systèmes d’information, première destinatrice de la notification doit assurer la transmission des notifications aux administrations ou autorités concernées.
L’entité victime sera réputée avoir rempli les obligations légales de notification propres à son activité par la notification de l’incident au guichet unique opéré par l’autorité nationale de sécurité des systèmes d’information.
Amendement travaillé avec le Cybercercle.
Dispositif
Substituer à l'alinéa 18 les trois alinéas suivants :
« V. – L'autorité nationale de sécurité des systèmes d'information informe la Commission nationale de l'informatique et des libertés de tout incident mentionné au premier alinéa du I susceptible d'entraîner une violation de données à caractère personnel.
« Lorsqu'un incident notifié en application du II constitue une violation de données à caractère personnel, la personne concernée peut adresser à l'autorité nationale de sécurité des systèmes d'information, par la même voie, la notification prévue à l'article 33 du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ou au II de l'article 83 de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. L'autorité nationale de sécurité des systèmes d'information la transmet sans délai à la Commission nationale de l'informatique et des libertés.
« La notification ainsi adressée est réputée effectuée auprès de la Commission nationale de l'informatique et des libertés à la date de sa réception par l'autorité nationale de sécurité des systèmes d'information. »
« Dans tous les cas, les délais impartis pour ces notifications prévus par les législations applicables sont considérés comme satisfaits si la notification est réalisée dans les délais impartis auprès du guichet unique de déclaration prévu ci-dessus. ».
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Compléter l’alinéa 3 par la phrase suivante :
« Lorsqu’elles délivrent des agréments, elles veillent à ce que les entités agréées respectent les exigences du référentiel mentionné à l’article 14. »
Exposé des motifs
L’objectif de cet amendement est de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 2 par les mots :
« et aux enjeux de souveraineté numérique ».
Exposé des motifs
Cet amendement conditionne la prescription au recours à des produits, des services ou des processus après la réalisation d’une étude des risques de dépendance stratégique liés au choix de ces produits, services ou processus.
Dispositif
Compléter l’alinéa 8 par les mots :
« , après réalisation d’une étude des risques de dépendance stratégique liés au choix de ces produits, services ou processus. ».
Exposé des motifs
La commission spéciale a adopté un amendement désignant l’Autorité de contrôle prudentiel et de résolution comme autorité compétente chargée de recevoir les déclarations d’incidents majeurs liés aux TIC et les notifications volontaires des cybermenaces de la part des entités financières soumises à la surveillance de plusieurs autorités nationales compétentes, conformément au deuxième alinéa du paragraphe 1 de l’article 19 du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier (DORA).
Contrairement à la rédaction adoptée par le Sénat, celle de la commission spéciale prévoit une communication parallèle et par le biais d’un formulaire unique est toutefois prévue au bénéfice de l’Agence nationale de sécurité des systèmes d’information (ANSSI), de manière obligatoire pour les entités assujetties au titre II du projet de loi et sur une base volontaire pour les autres entités, afin de faciliter l’information rapide et le traitement de ces incidents et menaces par l’ANSSI.
Cet amendement vise à préciser que cette communication à l’ANSSI est réalisée à l’aide d’un formulaire unique, ce qui était un point d’attention pour les entités financières.
Cette rédaction permettrait de concilier la simplification des démarches à accomplir par les entreprises concernées – ce qui était l’objectif du Sénat – tout en permettant l’intervention rapide de l’ANSSI.
Il convient de préciser que cette rédaction a été retenue par la commission spéciale à l’article 45 bis qui concerne la déclaration d’incidents majeurs liés aux TIC à l’Autorité des marchés financiers (AMF) et à l’ANSSI pour les entités financières qui relèvent de la compétence de la première.
Dispositif
Après l’alinéa 6, insérer l’alinéa suivant :
« III. – Les déclarations et notifications mentionnées au I et au II du présent article sont réalisées au moyen d’un document unique transmis simultanément à l’Autorité de contrôle prudentiel et de résolution et à l’autorité nationale de sécurité des systèmes d’information. »
Exposé des motifs
L’article 14 transpose l’article 21 de la directive NIS 2 et impose aux entités essentielles et importantes de mettre en place « des outils et des procédures pour assurer la défense des réseaux et des systèmes d’information et gérer les incidents ». Dans le texte adopté par la commission spéciale le 10 septembre 2025, cette obligation pèse aussi sur les administrations de l’État chargées de la sécurité publique, de la défense et de la répression pénale ainsi que sur les juridictions administratives et judiciaires (art. 14, premier alinéa) ; elle se prolonge dans l’obligation de notifier les incidents ayant causé l’extraction de données sensibles (art. 17, III, 1°). Parmi ces outils figure la veille en sources ouvertes, notamment sur les fuites de données, que l’ENISA décrit comme une composante des mesures attendues.
Le présent amendement précise que cette veille entre dans les mesures exigées par la loi, y compris lorsqu’elle porte sur des données publiées à la suite d’une cyberattaque. Il en tire la conséquence pénale : l’entité qui exécute son obligation, directement ou par un prestataire, accomplit un acte autorisé par la loi et ne peut être poursuivie pour recel. Ce dispositif vise les seules entités soumises au titre II, ainsi que les prestataires éventuels qui leurs permettent de remplir leurs obligations
Dispositif
Après l’alinéa 4, insérer l’alinéa suivant :
« Les outils et procédures mentionnés au 3° comprennent, le cas échéant, la recherche, le recueil et l’analyse d’informations accessibles au public, y compris de données rendues accessibles au public à la suite d’une infraction, lorsque ces actes sont nécessaires à la détection des fuites de données, des cybermenaces et des vulnérabilités affectant les réseaux et systèmes d’information de l’entité, ou au traitement des incidents qui les affectent. Lorsqu’ils respectent la vie privée, la protection des données à caractère personnel, les secrets protégés par la loi et les droits de propriété intellectuelle, ces actes sont autorisés par la loi au sens du premier alinéa de l’article 122-4 du code pénal. »
Exposé des motifs
Cet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME.
L’article 16 permet au Premier ministre de prescrire le recours à des produits ou services certifiés ou qualifiés par l’ANSSI pour les systèmes les plus sensibles de la Nation. Cette démarche est un gage de sécurité. Toutefois, il existe un risque avéré que les processus de certification, par leur complexité ou leur coût, favorisent de facto les grands éditeurs, souvent extra-européens, au détriment d’alternatives innovantes et souveraines. Le rapport d’information de l’Assemblée nationale « Bâtir et promouvoir une souveraineté numérique nationale et européenne » (n°4299, 2021) souligne la nécessité de « faire confiance à nos entreprises technologiques » et de « privilégier, en matière de commande publique, le recours aux solutions d’acteurs technologiques français ou européens » (Proposition n°26).
Cet amendement vise à prévenir ce risque en prévoyant une obligation pour l’ANSSI de concevoir des processus de qualification équitables et ouverts. Il s’agit de s’assurer que :
1. L’évaluation est fondée sur le mérite technique : Les critères doivent être objectifs et basés uniquement sur la robustesse et la sécurité de la solution, indépendamment du modèle économique (libre, propriétaire) ou de la taille du fournisseur.
2. Les barrières à l’entrée sont réduites : Les modalités ne doivent pas constituer un obstacle insurmontable pour les PME et les structures (associations, fondations) qui portent de nombreux projets de logiciels libres, en cohérence avec l’esprit de l’article 16 de la loi pour une République numérique qui en encourage l’utilisation.
3. La souveraineté numérique est renforcée : En garantissant une compétition équitable, nous permettons aux solutions françaises et européennes les plus performantes, y compris celles issues du logiciel libre, d’obtenir les qualifications nécessaires pour être déployées sur nos infrastructures critiques, renforçant ainsi notre filière technologique.
Cet amendement est une mesure de sauvegarde pragmatique qui garantit que le renforcement de notre cybersécurité se fera en s’appuyant sur l’ensemble de nos forces vives, favorisant ainsi l’émergence d’une filière de confiance diversifiée et véritablement souveraine.
Dispositif
Compléter l’alinéa 4 par la phrase suivante :
« L’autorité nationale de la sécurité des systèmes d’information veille à ce que les processus de certification, de qualification et d’agrément soient fondés sur des critères techniques objectifs, transparents et non-discriminatoires, afin de garantir leur accessibilité aux logiciels libres et aux solutions proposées par les petites et moyennes entreprises innovantes. ».
Exposé des motifs
L’article 21, paragraphe 2, de la directive (UE) 2022/2555 du 14 décembre 2022, dite « NIS 2 », prévoit que les mesures de gestion des risques en matière de cybersécurité sont fondées sur une approche « tous risques ». Cette notion, centrale dans la directive, ne figure pas dans le texte de la commission. Le présent amendement en reprend la définition à l’article 6.
Dispositif
Après l’alinéa 1, insérer l’alinéa suivant :
« 1° A Approche tous risques : une démarche qui vise à protéger les réseaux et les systèmes d’information ainsi que leur environnement physique contre des événements tels que le vol, les incendies, les inondations, une défaillance des télécommunications ou une défaillance électrique, ou contre tout accès physique non autorisé et toute atteinte aux informations détenues par l’entité essentielle ou importante et aux installations de traitement de l’information de l’entité, ou toute interférence avec ces informations et installations, susceptibles de compromettre la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données stockées, transmises ou traitées ou des services offerts par les réseaux et systèmes d’information ou accessibles par ceux-ci. Les mesures de gestion des risques en matière de cybersécurité devraient donc également porter sur la sécurité physique et la sécurité de l’environnement des réseaux et des systèmes d’information, en incluant des mesures visant à protéger ces systèmes contre les défaillances du système, les erreurs humaines, les actes malveillants ou les phénomènes naturels, conformément aux normes européennes et internationales, par exemple celles figurant dans la série ISO/CEI 27000 ; ».
Exposé des motifs
Cet amendement met en place un mécanisme de sanction à l’encontre des collectivités territoriales en cas de manquement aux obligations prévues au titre 2 du projet de loi. En cas de manquement, dans un premier temps, la commission des sanctions enjoint la collectivité territoriale concernée à mettre en place un plan de remédiation. Si ce plan n’a pas été mis en place, la commission des sanctions peut prononcer une amende administrative dont le montant ne peut excéder 10 millions d’euros.
Cet amendement se fonde sur le point n°16 de l’avis du Conseil d’État, qui indique que l’exemption dont bénéficient les collectivités territoriales « ne peut être admise » car « leur exclusion du champ des sanctions méconnaît à la fois le principe d’égalité et les objectifs de la directive ».
Dispositif
I. – À l’alinéa 2, supprimer les mots :
« des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs, ».
II. – En conséquence, à l’alinéa 3, supprimer les mots :
« des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs, ».
III. – En conséquence, après l’alinéa 4, insérer l’alinéa suivant :
« En cas de manquement aux obligations prévues au présent titre, la commission des sanctions enjoint aux collectivités territoriales de mettre en place un plan de remédiation dans un délai d’une semaine à compter de la constatation du manquement. Si le plan de remédiation n’a pas été mis en place, la commission des sanctions peut prononcer à l’encontre de la collectivité territoriale une amende administrative dont le montant, proportionné à la gravité du manquement, ne peut excéder 10 millions d’euros. ».
Exposé des motifs
Cet amendement vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoient l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face.
Les considérants 119 et 120 de la directive NIS 2 rappellent l’importance de ce dispositif « : « le partage d’informations contribue à accroître la sensibilisation aux cybermenaces, laquelle renforce à son tour la capacité des entités à empêcher les menaces de se concrétiser en incidents réels et leur permet de mieux contenir les effets des incidents et de se rétablir plus efficacement. […] Il est donc nécessaire de permettre l’émergence, au niveau de l’Union, d’accords de partage volontaire d’informations en matière de cybersécurité.
« À cette fin, les États membres devraient activement aider et encourager les entités, telles que celles fournissant des services de cybersécurité et actives dans la recherche, ainsi que les entités concernées qui ne relèvent pas du champ d’application de la présente directive, à participer à ces mécanismes d’échange d’informations en matière de cybersécurité. Ces accords devraient être établis conformément aux règles de concurrence de l’Union et au droit de l’Union en matière de protection des données. »
Si les échanges de données qui ne sont pas des données personnelles semblent possibles au regard du droit actuel, l’amendement en question lève toute interrogation concernant les échanges de données personnelles qui seraient contenues ou qui seraient l’objet même de ce partage, conformément au considérant 121 de la directive, qui décrit le recours à la base légale de l’intérêt légitime pour fonder les traitements de données à caractère personnel qui pourraient être effectués à cette occasion et reconnaît que le partage de données concernées est conforme aux exigences du règlement général sur la protection des données (RGPD).
Amendement travaillé avec le Cybercercle.
Dispositif
Les entités essentielles et importantes ainsi que, le cas échéant, leurs fournisseurs ou prestataires de services peuvent échanger entre eux, à titre volontaire, au sein de communautés, des informations pertinentes en matière de cybersécurité, y compris des informations relatives aux cybermenaces, aux incidents évités ou non, aux vulnérabilités, aux techniques et procédures, aux indicateurs de compromission, aux tactiques, techniques et procédures adverses, ainsi que des informations spécifiques sur les acteurs de la menace, des alertes de cybersécurité et des recommandations concernant la configuration des outils de cybersécurité pour détecter les cyberattaques, lorsque ce partage d’informations :
1° Vise à prévenir et à détecter les incidents, à y réagir, à s’en rétablir ou à atténuer leur impact ;
2° Renforce le niveau de cybersécurité, notamment en sensibilisant aux cybermenaces, en limitant ou en empêchant leur capacité de se propager, en soutenant une série de capacités de défense, en remédiant aux vulnérabilités et en les révélant, en mettant en œuvre des techniques de détection, d’endiguement et de prévention des menaces, des stratégies d’atténuation ou des étapes de réaction et de rétablissement, ou en encourageant la recherche collaborative en matière de cybermenaces entre les entités publiques et privées.
Cet échange est mis en œuvre au moyen d’accords de partage d’informations en matière de cybersécurité, compte tenu de la nature potentiellement sensible des informations partagées.
Les échanges volontaires des informations prévues au premier alinéa peuvent nécessiter le traitement de certaines catégories de données à caractère personnel, telles que les adresses internet protocol, les localisateurs de ressources uniformes, les noms de domaine, les adresses électroniques, les informations compromises ou encore les horodatages lorsqu’ils révèlent des données à caractère personnel.
Ces traitements de données à caractère personnel sont considérés comme nécessaires à des intérêts légitimes poursuivis par des entités essentielles et importantes, ainsi que par leurs fournisseurs ou prestataires de services, conformément à l’article 6, paragraphe 1, point f), du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE.
Ces accords de partage d’informations précisent les éléments opérationnels, y compris le recours éventuel à des plateformes de technologies de l'information et de la communication spécialisées et d’outils d’automatisation, le contenu et les conditions, notamment de sécurisation renforcée, de ces partages.
Lorsque des autorités publiques ou les centres de réponse aux attaques informatiques participent à ces accords de partage et mettent à disposition tout ou partie des informations dont elles disposent, elles respectent les conditions prévues par décret en Conseil d’État.
Les entités essentielles et importantes notifient à l’autorité nationale de sécurité des systèmes d’information sans délai indu leur participation aux accords de partage d’informations en matière de cybersécurité visés au présent article lorsqu’elles concluent de tels accords ou, le cas échéant, lorsqu’elles se retirent de ces accords une fois que le retrait prend effet.
Exposé des motifs
L’article 7, paragraphe 2, point b), de la directive (UE) 2022/2555 prévoit que la stratégie nationale en matière de cybersécurité comprend une politique relative à « l’inclusion et la spécification d’exigences liées à la cybersécurité pour les produits et services TIC dans les marchés publics », notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes. Le présent amendement vise à assurer la pleine prise en compte de cette exigence dans la stratégie nationale.
Il complète cette politique en prévoyant la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services.
Cette approche est cohérente avec l’article 21, paragraphe 3, de la directive, qui impose de tenir compte des vulnérabilités propres aux fournisseurs et prestataires de services directs, ainsi qu’avec l’article 22, qui prévoit que les évaluations coordonnées des risques pour la sécurité des chaînes d’approvisionnement critiques tiennent compte, le cas échéant, de facteurs de risque non techniques. Les considérants 90 et 91 mentionnent quant à eux l’influence de pays tiers, les vulnérabilités cachées ou portes dérobées, les ruptures systémiques d’approvisionnement, le verrouillage technologique et la dépendance à l’égard d’un fournisseur.
Dans ce cadre, la soumission d’un fournisseur, ou d’une entité qui le contrôle, à une législation d’un État non membre de l’Union européenne susceptible de permettre un accès non consenti aux données ou aux systèmes d’information constitue un facteur de risque pertinent dans l’appréciation de la sécurité de la chaîne d’approvisionnement.
L’amendement vise également les mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service, dès lors qu’ils peuvent affecter la maîtrise, la continuité ou la résilience des solutions numériques acquises par les acteurs publics.
Dispositif
Après l’alinéa 17, insérer l’alinéa suivant :
« 5° octies Une politique relative à l’inclusion et à la spécification d’exigences liées à la cybersécurité pour les produits et services des technologies de l’information et de la communication dans les marchés publics, notamment en matière de certification de cybersécurité, de chiffrement et d’utilisation de produits de cybersécurité en sources ouvertes, ainsi qu’à la prise en compte des facteurs de risque non techniques liés aux fournisseurs et prestataires de services, notamment leur soumission, ou celle des entités qui les contrôlent, à des législations d’États non membres de l’Union européenne susceptibles de permettre un accès non consenti aux données ou aux systèmes d’information, ainsi que des mécanismes susceptibles de permettre la désactivation, l’interruption ou la restriction à distance du fonctionnement d’un produit ou service ; ».
Exposé des motifs
L’objectif de cet amendement est :
– d’intégrer des notions de : transparence, portabilité et interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin notamment de réduire le risque de dépendance numérique, de maximiser la résilience des réseaux et systèmes, de permettre la continuité des activités.
– de rappeler l’objectif de souveraineté numérique dans le processus de certification.
Dispositif
Compléter l’alinéa 5 par les mots :
« , en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données ».
Exposé des motifs
Cet amendement propose une harmonisation terminologique entre la directive et la loi de transposition en ce qui concerne la dénomination des vulnérabilités.
En effet la notion de « vulnérabilités critiques » n’existe pas dans la directive NIS2 qui utilise le qualificatif « important ». Il est important de rester fidèle à la dénomination de la directive pour assurer la lisibilité du texte en France et éviter une asymétrie de transposition entre les différents pays de l’Union européenne.
Dispositif
I. – À la première phrase de l’alinéa 15, substituer au mot :
« critique »,
le mot :
« importante ».
II. – En conséquence, à la seconde phrase de l’alinéa 15, substituer au mot :
« critique »,
le mot :
« importante ».
III. – En conséquence, à la première phrase de l’alinéa 17, substituer au mot :
« critique »,
le mot :
« importante ».
Exposé des motifs
Le présent amendement vise à intégrer, dans les règles encadrant le recours à des prestataires non européens, la possibilité de travailler avec des entreprises établies dans des pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection des données.
Il s’agit de trouver un équilibre entre la protection de la souveraineté numérique et l’ouverture à des partenaires fiables, tout en renforçant l’attractivité d’une conformité aux standards européens à l’échelle internationale.
Dispositif
Dans le cadre de la mise en œuvre des obligations relatives à la cybersécurité des entités essentielles et importantes, les prestataires de services, y compris les hébergeurs de données, établis dans un pays tiers peuvent être sollicités à condition que :
1° Le pays tiers en question soit lié à l’Union européenne par un accord de commerce et de coopération comprenant des engagements explicites en matière de protection des données et de cybersécurité ;
2° L’entreprise concernée s’engage contractuellement à respecter les obligations issues du droit européen en matière de cybersécurité, notamment celles prévues par la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union et le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) ;
3° Cette conformité fasse l’objet d’un audit régulier par une autorité compétente désignée par décret.
La liste des pays et catégories de prestataires concernés est fixée par décret en Conseil d’État, après avis de la Commission nationale de l'informatique et des libertés et de l’Agence nationale de la sécurité des systèmes d'information.
Exposé des motifs
Cet amendement conséquent vise à s’assurer que la définition des objectifs de sécurité et des référentiels d’exigences pour y répondre sont élaborés par l’ensemble des parties prenantes.
Dans le texte d’origine, seules l’élaboration, la modification et la publication d’un référentiel d’exigences techniques et organisationnelles sont soumises à la concertation des parties prenantes auxquelles manquent par ailleurs les ministères coordonnateurs.
La concertation des ministères est essentielle dans ce processus de définition en raison notamment de leur connaissance du secteur, des réglementations spécifiques, des acteurs qui le composent et de leur éventuelle articulation avec d’autres secteurs, de leur capacité à évaluer le degré d’exposition aux risques des entités relevant de ce texte ainsi que des impacts métiers et de leurs conséquences.
Par ailleurs, l’article 25 de la directive (UE) 2022/2555 (dite directive NIS 2) du Parlement européen et du conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’union, prévoit spécifiquement que les « États membres encouragent le recours à des normes et des spécifications techniques européennes et internationales pour la sécurité des réseaux et des systèmes d’information ».
Non seulement de telles normes internationales, telles que la norme ISO 27001, sont fréquemment mises en œuvre dans de grands groupes ayant des filiales dans plusieurs pays de l’Union européenne, mais elles sont également reconnues, par d’autres États membres ayant transposé le même texte, comme équivalentes au référentiel national, parfois avec certains compléments ou sous certaines conditions.
De plus, les normes et les spécifications techniques pour la sécurité des réseaux et des systèmes d’information issues d’autres pays européens ayant transposé la directive NIS 2 peuvent également servir de point de référence utile en harmonisant les règles au sein d’un groupe dans la mesure où, par exemple, des filiales auraient déjà à respecter un référentiel national applicable par un État membre ayant transposé la directive NIS2 depuis de nombreux mois.
Le guide de l’ENISA pour la mise en œuvre du règlement d’exécution (UE) 2024/2690 du 17 octobre 2024 applicable à certaines entités régulées telles que les fournisseurs de services d’informatique en nuage, les fournisseurs de réseaux de diffusion de contenus ou de prestataires de services de confiance, constitue de fait un standard de sécurité numérique reconnu par l’UE qui peut être le référentiel pour toute entité régulée, notamment celles disposant de sites dans différents états membres, évitant le risque de distorsion, optimisant les coûts de mise en conformité pour les entités régulées et simplifiant les opérations de contrôle.
Enfin, la conformité d’une entité à DORA dont le niveau de sécurité est supérieur à NIS2, doit être reconnue comme une preuve de conformité à NIS2.
Afin de « favoriser la mise en œuvre convergente de l’article 21, paragraphes 1 et 2 » comme le prévoit le 1 de l’article 25 de la directive précitée, la rédaction proposée permet la reconnaissance à l’identique du référentiel national, de normes pouvant permettre une approche cohérente et permettant de disposer du même niveau de preuve de conformité que celui prévu à l’article 15 du présent projet.
Amendement travaillé avec le Cybercercle.
Dispositif
I. – Après l'alinéa 1, insérer l'alinéa suivant :
« La mise en œuvre des orientations techniques publiées par l'Agence de l'Union européenne pour la cybersécurité pour l'application du règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024 est réputée équivalente au référentiel mentionné au sixième alinéa de l'article 14. »
II. – En conséquence, à l'alinéa 6, substituer aux mots :
« au 2° »
les mots :
« aux 1° et 2° ».
Exposé des motifs
Dans des objectifs précis, il s’agit de s’assurer que les entités essentielles et importantes puissent être destinatrices des informations concernant les menaces et qu’elles-mêmes puissent partager des informations relatives à une menace (une adresse IP par exemple) sans que l’on puisse leur opposer une autre réglementation (RGPD).
Dispositif
Afin de prévenir ou de traiter une atteinte à un système d’information, les organismes publics ou privés visés à l’article 24 de la loi n° sont autorisés à communiquer les informations nécessaires aux entités essentielles ou importantes concernées.
Les informations partagées sont réputées respecter les législations relatives à la protection des données.
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Compléter l’alinéa 18 par les mots :
« , notamment des services fournis par les plateformes agréées de facturation électronique ».
Exposé des motifs
Cet amendement précise que les produits, services ou processus mentionnés à l'alinéa 8 peuvent faire l’objet d’un audit et répondent à des critères de transparence.
Il précise en outre qu'à ce titre, une priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de réversibilité.
Dispositif
Après l’alinéa 8, insérer l’alinéa suivant :
« Il veille en outre à ce que les produits, services ou processus mentionnés à l'alinéa 8 puissent faire l’objet d’un audit et répondent à des critères de transparence. Une priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de réversibilité. ».
Exposé des motifs
Cet amendement a pour objectif d’intégrer la notion de souveraineté numérique et d’autonomie stratégique numérique dans la stratégie nationale.
Dispositif
Compléter la première phrase de l’alinéa 20 par les mots :
« et de souveraineté numérique ».
Exposé des motifs
Cet amendement supprime l’article 38 du projet de loi, dont l’objet n’est pas de transposer une stipulation de la directive « NIS 2 ».
Dispositif
Supprimer cet article.
Exposé des motifs
Le présent amendement vise à mieux prendre en compte, dans la commande publique, les manquements graves aux obligations de sécurité susceptibles d'affecter la résilience des systèmes et services numériques.
Cette articulation est cohérente avec le règlement (UE) 2016/679, dont l’article 32 impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures doivent notamment permettre d'assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, ainsi que de rétablir l'accès aux données dans des délais appropriés en cas d'incident.
Un manquement grave à ces obligations, lorsqu'il fait l'objet d'une sanction définitive, peut ainsi révéler une insuffisance affectant directement la sécurité ou la résilience des services numériques fournis à un acheteur public.
Le dispositif est toutefois limité aux manquements relevant de la sécurité des traitements. Il ne permet donc pas d'assimiler à un risque de résilience tout manquement au règlement général sur la protection des données.
L'amendement s'inscrit par ailleurs dans la continuité de l'article L. 2141-7 du code de la commande publique, qui permet déjà à l'acheteur d'exclure un opérateur ayant fait l'objet, au cours des trois années précédentes, de certaines sanctions en raison d'un manquement grave ou persistant à ses obligations contractuelles.
Enfin, l'exclusion demeure facultative et soumise au mécanisme de rétablissement de la fiabilité prévu à l'article L. 2141-11. L'opérateur peut ainsi démontrer qu'il a pris des mesures correctrices suffisantes pour prévenir la réitération du manquement.
Dispositif
Après l’article L. 2141-7-1 du code de la commande publique, il est inséré un article L. 2141-7-2 ainsi rédigé :
« Art. L. 2141-7-2. – L’acheteur peut exclure de la procédure de passation d’un marché les personnes qui, au cours des trois années précédentes, ont fait l’objet d’une sanction administrative définitive prononcée par une autorité compétente pour un manquement grave aux obligations de sécurité prévues par l’article 32 du règlement (UE) 2016/679 du 27 avril 2016, lorsque ce manquement est susceptible d’affecter la sécurité, la disponibilité ou la résilience des systèmes ou services concernés par le marché.
« L’exclusion ne peut être prononcée lorsque la personne établit, dans les conditions prévues à l’article L. 2141-11, qu’elle a pris des mesures correctrices suffisantes pour démontrer sa fiabilité et prévenir la réitération du manquement. »
Exposé des motifs
Amendement de repli sur la reconnaissance d’équivalence délivrées par les autorités européennes (Enisa, BSI, CCB, CCN…).
Dispositif
À la première phrase de l’alinéa 2, après le mot :
« information »,
insérer les mots :
« ou par tout organisme européen recommandant des référentiels et exigences équivalents ».
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Après l’alinéa 5, insérer l’alinéa suivant :
« 4° bis Les fournisseurs de services agréés de facturation électronique. »
Exposé des motifs
Les plateformes de facturation électroniques sont devenues obligatoires à compter du 1er décembre 2026 pour certaines entreprises et seront généralisées à toutes dans les prochains mois.
Ces plateformes présentent une sensibilité extrême pour la résilience de notre économie et de notre nation autant que pour chacune des entreprises les utilisant.
Le processus de création et de certification de ces plateformes par la DGFIP laisse peu de place à l’évaluation de leur cybersécurité. Il convient donc de faire expressément entrer ces plateformes dans le champ de NIS2 au niveau essentiel.
Tel est l’objet du présent amendement.
Dispositif
Après l’alinéa 18, insérer l’alinéa suivant :
« 6° bis De la fourniture de services de facturation électronique par les plateformes agréées ; ».
Exposé des motifs
Cet amendement vise à prendre en compte le rôle stratégique des systèmes de détection des menaces en permettant, comme pour les OIV, la définition d’exigences spécifiques pour ces services et solutions. En effet, contrairement à la loi française qui prévoit un traitement spécifique pour les solutions de détection eu égard à leur caractère stratégique, NIS 2 ne procède pas à une hiérarchie explicite en fonction des technologies utilisées. Pourtant, les obligations strictes qu’elle impose en matière de notification des incidents rend en pratique obligatoire l’utilisation de systèmes de détection des menaces performants. Dans ce contexte, cet amendement prévoit la définition par l’État d’exigences spécifiques pour les systèmes de détection des menaces. Celles-ci pourront être mises en place via la qualification déjà existante de l’ANSSI pour les OIV (Visa de Sécurité) ou un référencement par une fédération professionnelle représentative du secteur (comme l’Alliance pour la Confiance Numérique.)
Amendement travaillé avec des entreprises de cybersécurité membres de fédération ad hoc.
Dispositif
Après l’alinéa 3, insérer l’alinéa suivant :
« Les entités essentielles et importantes mettent en œuvre les exigences du référentiel mentionnées à l’article 14 ainsi que les exigences spécifiques fixées par le Premier ministre en matière de mise en œuvre de systèmes qualifiés de détection des événements susceptibles d’affecter la sécurité de leurs systèmes d’information. ».
Scrutins (0)
Aucun scrutin lié à ce texte.