Résilience des infrastructures critiques et renforcement de la cybersécurité
Les rapports parlementaires sur ce texte
- Résilience des infrastructures critiques et renforcement de la cybersécurité Rapport législatif · 10/09/2025 texte disponible
Répartition des amendements
Par statutAmendements (35)
Exposé des motifs
Rédactionnel, en lien avec l’amendement rédactionnel de l’article 35 visant à spécifier les règles dont la commission des sanctions statuera sur les manquements.
Dispositif
À l’alinéa 1er, substituer aux mots :
«aux obligations découlant de l’application du chapitre II du présent titre et du présent chapitre »
les mots :
« mentionnés à l’article 35 ».
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Cet amendement rédactionnel vise à corriger des erreurs de renvoi.
Dispositif
1° A l’alinéa 1, substituer au mot :
« huitième »,
le mot :
« sixième ».
2° Aux alinéas 4 et 5, substituer au mot :
« septième »,
le mot :
« sixième ».
Exposé des motifs
Cet amendement poursuit deux objectifs :
- viser clairement à l’alinéa 1er les dispositions dont relèvent les sanctions applicables aux entités mentionnées au I de l’article 37, notamment aux opérateurs d’importance vitale ;
- clarifier les modalités de calcul du quantum de la sanction pour les entités mentionnées à l’alinéa 4 et le quantum de la sanction applicable aux cas de manquement aux obligations prévues au chapitre III (obligations de coopération dans le cadre d’un contrôle et obstacle) pour les prestataires, organismes et fournisseurs mentionnés aux alinéas 7 et 8, de façon analogue aux entités mentionnées au I de l’article 37.
Dispositif
1° A l’alinéa 1,
Après le mot :
« manquement »,
Insérer le mot :
« constaté »
2° au même alinéa, substituer aux mots :
« prévues au présent titre »
les mots :
«, prescriptions et exigences prévues par les dispositions mentionnées au 3° et 4° bis de l'article 26 ».
3° À l’alinéa 4, après les mots :
« chapitre II »,
Insérer les mots :
« du titre II ».
4° Au même alinéa, compléter la première phrase par les mots :
« , le montant le plus élevé étant retenu ».
5° Compléter l’alinéa 7 par les mots :
« ou aux obligations prévues au présent chapitre »
6°Après les mots :
« constaté aux »:
Rédiger ainsi la fin de l’alinéa 8 :
"obligations, prescriptions et exigences prévues par les dispositions mentionnées aux 2°, 4°, 5° et 6° de l’article 26 et par le présent chapitre "
Exposé des motifs
Les organismes constituant ou susceptibles de constituer des entités essentielles ou importantes sont définis aux articles 8 à 10 du projet de loi au regard de critères objectifs. L’établissement de la liste de ces entités et de celles fournissant des services d’enregistrement des noms de domaine ainsi que son actualisation régulière, rendus obligatoires par l’article 3 de la directive dite NIS 2, n’est qu’une concaténation automatique d’éléments remontés par les entités via l’enregistrement, tel que cela est prévu au considérant 18 de la directive NIS 2 qui invite les Etats membres à prévoir des mécanismes nationaux permettant aux entités de s’enregistrer elles-mêmes sur la liste.
Il est toutefois prévu au niveau règlementaire que cette liste des entités essentielles et importantes et des bureaux d’enregistrement et leurs agents soit mise à la disposition des ministères concernés qui pourront s’en saisir a posteriori.
Une consultation préalable systématique des ministres compétents avant l’établissement de la liste ou à l’occasion de son actualisation pour les secteurs mentionnés à l’article 7 serait donc inopérante et ne présenterait pas de plus-value particulière du point de vue des ministères. Elle alourdirait au surplus la procédure de transmission de cette liste à la Commission européenne et pourrait ainsi retarder indûment celle-ci.
Dispositif
A la fin de l’alinéa 1, supprimer les mots :
« après avis des ministres compétents pour les secteurs d’activité mentionnés à l’article 7 ».
Exposé des motifs
La commission a qualifié d’entités essentielles l’ensemble des établissements et services sociaux et médico-sociaux, quelle que soit leur taille. L’objectif était de lever une ambiguïté, certains établissements contestant relever de la catégorie des « entreprises ». Mais la rédaction retenue fait entrer dans le régime le plus lourd des milliers de très petites structures : services d’aide à domicile, résidences autonomie, foyers, souvent gérés par des CCAS ou des CIAS. De nombreuses petites communes, pourtant exclues en tant que telles sous le seuil de 30 000 habitants, y seraient ainsi soumises indirectement.
La directive ne vise les prestataires de soins qu’au-delà des seuils de la grande entreprise pour les entités essentielles. Le présent amendement applique ces seuils, appréciés au niveau de la personne morale gestionnaire, comme le prévoit déjà le 2° du présent article pour les établissements publics industriels et commerciaux. Il préserve l’objectif de clarification de la commission et reprend la position de l’ANSSI : « on n’assujettira pas la pharmacie du quartier ».
Les structures plus petites mais critiques peuvent être désignées au titre de l’article 10.
Dispositif
I. – Remplacer l’alinéa 16 par les termes suivants :
« g) bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
II. – Supprimer l’alinéa 17.
III. – Compléter l’article par un alinéa ainsi rédigé :
« 11° Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. »
Exposé des motifs
Le présent amendement tend à supprimer une disposition ajoutée en commission spéciale qui instaure des critères dont la prise en compte complexifie le choix ainsi que la mise en œuvre des mesures de sécurité par les entités. Celle-ci prévoit en effet que le choix des mesures de sécurité devrait tenir compte « leur capacité à être audités, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les dépendances technologiques à l’égard de prestataires tiers ne présentant pas de garanties suffisantes de conformité aux exigences de cybersécurité et de souveraineté numérique ».
Ce faisant, cette disposition pose trois difficultés. En premier lieu, elle ferait peser sur les entités concernées une charge supplémentaire disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de l’évaluation de ces critères ainsi que du coût financier important qu’elle représente.
En deuxième lieu, cette disposition ne paraît pas satisfaisante du point de vue de la sécurité juridique. Elle fait ainsi référence à des notions, telles que l’auditabilité ou la transparence de leur fonctionnement, mal définies, voire inexistantes en droit, compliquant d’autant plus leur appréciation par les entités dans le choix de leurs mesures et créant un flou juridique potentiellement préjudiciable aux entités.
En dernier lieu, faire peser une telle contrainte sur les entités entrainerait un risque de surtransposition de la directive NIS 2, qui ne prévoit pas de telles modalités dans la détermination des mesures à mettre en place pour les entités. Une telle contrainte ne paraît par ailleurs pas réellement opérante pour les entités déjà soumises au règlement d’exécution 2024/2690[1].
[1] Fournisseurs de services de systèmes de noms de domaine, aux offices d’enregistrement, aux fournisseurs de services d’informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés ainsi qu’aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et aux prestataires de services de confiance
Dispositif
I.- A l’alinéa 1er, supprimer la troisième phrase.
II. – En conséquence, à la fin de l’alinéa 9, supprimer les mots :
« , en veillant au respect des principes énoncés au premier alinéa du présent article. »
Exposé des motifs
Cet amendement rédactionnel vise à corriger une omission dans les références textuelles mentionnées à la fin de l’alinéa 6 de l’article 40.
Dispositif
A l’alinéa 6, après les mots :
« des mêmes »,
insérer les mots :
« directive et ».
Exposé des motifs
La directive NIS 2 repose sur une distinction claire. Les entités essentielles font l’objet d’une supervision a priori, avec des audits réguliers (article 32). Les entités importantes ne sont contrôlées qu’a posteriori, lorsque l’autorité dispose d’indices d’un manquement, et seulement au moyen d’audits ciblés (article 33). Le directeur général de l’ANSSI l’a rappelé devant la commission spéciale : « contrôle ex ante pour les entités essentielles, ex post pour les entités importantes ». L’article 29 applique pourtant indistinctement à toutes les entités les inspections, les audits réguliers et les scans. Les audits réguliers confiés à un organisme indépendant sont en outre à la charge de l’entité contrôlée.
Cet amendement du groupe Horizons & Indépendants inscrit dans la loi le régime a posteriori prévu par la directive pour les entités importantes, c’est-à-dire les PME et ETI des secteurs critiques et toutes les communautés de communes. Il leur épargne des audits réguliers coûteux que l’Europe n’exige pas. Il ne réduit pas les pouvoirs de l’ANSSI face à un manquement : dès qu’un indice existe, elle peut agir.
Dispositif
Après l’alinéa 6, insérer un alinéa ainsi rédigé :
« À l’égard des entités importantes, les mesures mentionnées aux 1° à 4° ne sont mises en œuvre qu’a posteriori, lorsque l’autorité nationale de sécurité des systèmes d’information dispose d’éléments de preuve, d’indications ou d’informations selon lesquels l’entité ne respecterait pas les obligations qui lui incombent en application du présent titre. Les audits de sécurité mentionnés aux 2° et 2° bis réalisés à leur égard sont des audits ciblés. »
Exposé des motifs
Le présent amendement du groupe Horizons & Indépendants rétablit une disposition du texte initial du Gouvernement, examiné par le Conseil d’État, que le Sénat a supprimée. Il permet à l’ANSSI de rendre publique une mesure d’exécution adoptée à l’issue d’un contrôle.
Dans la rédaction du Sénat, seule la commission des sanctions peut décider de la publicité d’un manquement, et seulement au stade de la sanction (VI de l’article 37). Le levier réputationnel n’intervient donc qu’en bout de procédure. Or c’est en amont qu’il est le plus utile : pour obtenir une mise en conformité rapide plutôt que pour punir. Le directeur général de l’ANSSI l’a souligné devant la commission spéciale : les moyens les plus efficaces « résident dans les mesures d’exécution, notamment dans la possibilité de rendre publique une injonction ». L’expérience de la CNIL le confirme : la mise en demeure publique de 22 communes a suscité 2 000 désignations de délégués à la protection des données en trois mois.
Ce levier est indispensable pour les personnes que le texte exonère d’amende, à savoir les administrations de l’État et les collectivités territoriales. Faire payer le contribuable ne renforcerait pas la sécurité des services publics. La transparence, elle, oblige les responsables à rendre des comptes. Elle donne aussi à l’exemption financière l’« effet équivalent » que le Conseil d’État jugeait nécessaire pour la justifier.
L’amendement renforce enfin la fidélité de la transposition. Les articles 32 et 33 de la directive NIS 2 imposent de doter l’autorité compétente du pouvoir d’ordonner que les violations soient rendues publiques. Ce pouvoir ne peut pas être réservé à la seule phase de sanction.
La mesure est encadrée. Il s’agit d’une faculté laissée à l’appréciation de l’ANSSI. Elle porte sur une mesure adoptée après que la personne contrôlée a été mise en mesure de présenter ses observations. Elle complète l’accompagnement et l’amende sans s’y substituer.
Dispositif
Compléter l’alinéa 10 par une phrase ainsi rédigée :
« L’autorité nationale de la sécurité des systèmes d’information peut décider de rendre publique cette mesure d’exécution. »
Exposé des motifs
Cet amendement vise à corriger une erreur dans la rédaction adoptée en commission. Elle a introduit des plafonds différenciés selon le statut de l’entité pour les amendes pour obstacle mais en ne les appliquant qu’aux seules entités essentielles et importantes, et non aussi aux autres personnes contrôlées comme les offices et bureaux d’enregistrement, les organismes d’évaluation de la conformité, etc.
Par un renvoi à l’article 37, cet amendement définit donc pour toutes les personnes susceptibles d’être contrôlées par l’autorité nationale de sécurité des systèmes d’information, le plafond du montant des amendes administratives susceptibles d’être prononcées en cas d’obstruction aux opérations de contrôle.
Dispositif
1° A l'alinéa 2 :
Après les mots : « ne peut excéder »,
Rédiger ainsi la fin de l’alinéa :
« les plafonds prévus à l’article 37 en cas de manquements aux obligations, prescriptions ou exigences pour lesquelles le contrôle est mené ».
2° En conséquence,
supprimer les alinéas 3 et 4.
Exposé des motifs
Le texte exclut à juste titre les administrations de l’État des amendes administratives (articles 28 et 37). Mais cette exclusion le prive de toute incitation à se mettre en conformité, alors qu’il concentre les données les plus sensibles des Français. La Cour des comptes relève que les textes applicables aux ministères ne prévoient pas « de sanctions comparables à ce qui existe pour les organismes régulés ». Les accès illégitimes au système d’information de la DGFiP, survenus entre juin et août 2026, rappellent que l’État doit être exemplaire.
Faute de sanction financière, le présent amendement du groupe Horizons & Indépendants organise le contrôle du Parlement. Les injonctions de l’ANSSI visant une administration de l’État sont transmises aux commissions compétentes, dans le respect de la confidentialité des informations sensibles. Il ne pèse que sur l’État et ne crée aucune obligation pour les entités régulées.
Dispositif
Compléter cet article par l’alinéa suivant :
« Lorsque la personne contrôlée est une administration de l’État ou l’un de ses établissements publics administratifs, les mesures d’exécution adoptées en application du présent article sont transmises aux commissions permanentes compétentes de l’Assemblée nationale et du Sénat, dans des conditions qui préservent la confidentialité des informations dont la divulgation porterait atteinte à la sécurité des systèmes d’information ou aux intérêts de la défense et de la sécurité nationale. »
Exposé des motifs
Rédactionnel. Conséquences du projet de loi non traitées à l'article L. 112-11 du code des relations entre le public et à l'administration.
Dispositif
Ajouter un alinéa 41 ainsi rédigé :
XIX- Au premier alinéa de l'article L. 112-11 du code des relations entre le public et à l'administration, les mots "règles fixées par le référentiel général de sécurité mentionné au I de l'article 9 de l'ordonnance précitée" sont remplacés par les mots "exigences spécifiques à l’égard des systèmes d’information permettant des échanges d’informations par voie électronique avec le public et d’autres administrations mentionnées au troisième alinéa de l’article 16 de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité".
Exposé des motifs
La directive NIS2 prévoit que les prestataires de soins appartiennent au secteur hautement critique « Santé ». Ce secteur est soumis aux critères de taille pour déterminer si l’entité est régulée, et si elle est essentielle ou importante aux termes du a) du 1. et du 2. de l’article 3 de la directive.
En l’état de sa rédaction, le projet de loi ne traite pas explicitement des établissements de santé et les catégories retenues ne permettent pas de refléter de façon adéquate la nature de certains d’entre eux.
Le cas des établissements privés lucratifs ne présente pas d’ambigüité : ils constituent des entreprises, et sont donc couverts par les dispositions du 1° des articles 8 et 9 du présent projet de loi.
Le cas des établissements publics de santé est moins explicite, car si le droit européen reconnait de manière constante la nature d’entreprise de tout établissement de santé, quel que soit son statut, les établissements publics de santé ne sont pas au regard du droit national des entreprises. Ils bénéficient ainsi d’un statut spécifique dans le code de la santé publique (art. L. 6141-1) et ne disposent en outre pas d’un chiffre d’affaires, critère permettant d’évaluer si certaines entités entrent ou non dans le dispositif.
Les établissements de santé privés d'intérêt collectif, ainsi que les établissements et services médico-sociaux gérés par des organismes de droit privé à but non lucratif, lorsqu’ils délivrent des prestations de soins, n’entrent pas non plus dans ces catégories, gérés pour beaucoup par une association ou une fondation, dépourvues elles aussi de chiffre d’affaires.
L’amendement proposé permet de lever cette ambiguïté, en ajoutant un alinéa qui leur est dédié dans les articles 8 et 9, et qui utilise la notion de produits d’exploitation en lieu et place de celle de chiffre d’affaires, cette notion existant bien pour les établissements concernés.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d'intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Exposé des motifs
Cet amendement vise à prévoir la possibilité de prescrire, par décret et non dans le référentiel mentionné à l’article 14, le recours à des produits, services ou processus certifiés dans le cadre de schémas européens de certification de cybersécurité adoptés conformément à l’article 49 du règlement (UE) 2019/881.
En effet, en l’état du texte, l’alinéa 8 du présent article ouvre la possibilité pour le référentiel d’exigences techniques de prescrire le recours à des produits, ce qui reviendrait à lui conférer une portée contraignante à l’égard de l’ensemble des personnes mentionnées à l’article 14, y compris en matière de recours à des produits, services ou processus certifiés. Ce référentiel n’ayant pas vocation à avoir une telle portée, il est proposé de corriger cette erreur de plume.
Par cohérence, il est proposé de supprimer l’alinéa 8, devenu sans objet.
Dispositif
1° Après la première phrase de l’alinéa 6, insérer la phrase suivante :
« Il peut à cette fin prescrire le recours à des produits, des services ou des processus certifiés au titre du règlement (UE) n° 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) ».
2° Supprimer l’alinéa 8.
Exposé des motifs
Cet amendement vise à permettre aux agents et personnels chargés de rechercher et constater les manquements aux obligations mentionnées à l’article 26 du projet de loi pour lesquels il est nécessaire que ces derniers puissent se rendre dans les lieux d’exécution de prestations de l’entité contrôlée, lorsqu’il s’agit en particulier des organismes d’évaluation de la conformité relevant du règlement CSA mentionné au 2° de l’article 26 et des prestataires de services de confiance du règlement e-IDAS mentionné au 1° de l’article 26.
En effet dans ces cas, les contrôles du respect de leurs obligations par les entités pourront inclure des constatations faites lorsque l’entité contrôlée délivre une prestation à ses clients, puisqu’elles sont soumises pour certaines au respect d’exigences qui supposent d’en vérifier concrètement le déroulement, dans des locaux à usage professionnel autres que ceux de l’entité.
Le cas de contrôles dans des lieux d’exécution de prestations de service dont bénéficie l’entité contrôlée est également envisagé, notamment en lien avec la vérification de la maîtrise par l’entité de sa chaîne d’approvisionnement, dont la meilleure sécurisation est l’un des objectifs de la directive NIS2.
Les termes de « lieux d’exécution d’une prestation de services » sont par ailleurs ceux retenus pour les modalités d’accès aux locaux prévues à l’article 1er alinéa 68 du projet de loi.
Dispositif
A l'alinéa 2 après les mots :
« locaux à usage professionnel des entités contrôlées »,
rédiger ainsi la fin de l’alinéa :
« et aux lieux d’exécution d’une prestation de services. »
Exposé des motifs
Les fuites massives de données se multiplient : organismes sociaux, opérateurs et, cet été encore, la direction générale des finances publiques, dont le système d’information a fait l’objet d’accès illégitimes. Ces données alimentent l’usurpation d’identité et les escroqueries par hameçonnage ciblé, qui surviennent souvent des mois après l’incident. Les victimes reçoivent pourtant un message laconique qui ne leur dit ni quels risques elles courent, ni quoi faire, ni vers qui se tourner.
L’article 17 permet à l’ANSSI, lorsque la divulgation d’un incident est dans l’intérêt public, d’exiger de l’entité qu’elle informe le public ou de le faire elle-même. Le présent amendement du groupe Horizons & Indépendants garantit que cette information soit utile : risques encourus, bons réflexes, orientation vers Cybermalveillance.gouv.fr.
Rattaché à ce pouvoir de l’autorité publique, il ne crée pas d’obligation nouvelle à la charge des entités au-delà de la directive, dont il met en œuvre l’article 23, paragraphe 7. Il ne modifie pas non plus le contenu de la communication aux personnes concernées prévue par l’article 34 du RGPD, que le droit national ne peut pas modifier. Il s’applique également lorsque la victime de l’incident est une administration de l’État.
Dispositif
Compléter l’alinéa 12 par la phrase suivante :
« Lorsque l’incident a causé ou est susceptible de causer l’extraction de données à caractère personnel, l’information du public comporte une présentation claire des risques d’usurpation d’identité et d’hameçonnage ciblé qui peuvent en résulter pour les personnes concernées, des précautions qu’elles peuvent prendre et du dispositif national d’assistance aux victimes d’actes de cybermalveillance. »
Exposé des motifs
Cet amendement vise à réintroduire à l’article 14 la notion de « destinataires ».
D’une part cet amendement poursuit un objectif de cohérence, cette notion étant présente dans la directive et reprise dans l’ensemble des dispositions du présent projet de loi. D’autre part car la notion d’usager est traditionnellement utilisée pour désigner les usagers d’un service public, ce qui est plus restrictif que les destinataires des services, et de nature à créer un risque de confusion quant aux personnes visées par la disposition.
Dispositif
A la fin de première phrase de l’alinéa 1er substituer au mot :
« usagers »
le mot :
« destinataires ».
Exposé des motifs
Cet amendement vise à améliorer le cadre juridique prévu à l’alinéa 9 de l’article 14 en garantissant sa pérennité pour les acteurs du numérique et en l’élargissant à l’ensemble des entités essentielles et importantes qui pourraient être assujetties à un acte d’exécution établissant des exigences techniques et méthodologiques et le cas échéant sectorielles pris en application de la directive NIS 2.
En effet, en application du 5. de l’article 21 de la directive NIS 2, certaines entités essentielles ou importantes peuvent être assujetties à un acte d’exécution et ainsi être tenues d’appliquer des exigences techniques et méthodologiques, ainsi que, le cas échéant, des exigences sectorielles liées aux mesures visées au paragraphe 2 du même article, par exception aux exigences définies par les Etats membres.
Tel est le cas notamment pour les entités importantes ou essentielles fournisseurs de services de systèmes de noms de domaine, offices d’enregistrement, fournisseurs de services d’informatique en nuage, fournisseurs de services de centres de données, fournisseurs de réseaux de diffusion de contenu, fournisseurs de services gérés, fournisseurs de services de sécurité gérés, fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et prestataires de services de confiance, ci-après « les acteurs du numérique », qui sont tenus de mettre en œuvre les exigences techniques et méthodologiques définies par le règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024.
Bien que le gouvernement partage l’objectif de clarification traduit par l’alinéa 9 de l’article 14 adopté en commission spéciale, il apparaît que cette disposition est incomplète en l’état et ne permet pas de s’adapter à l’adoption :
- De nouveaux actes d’exécution de la directive NIS 2 concernant les acteurs du numérique ;
- De nouveaux actes d’exécution de la directive NIS 2 qui seraient applicables à d’autres types d’acteurs puisqu’en application du deuxième alinéa du paragraphe 5 de l’article 21 de la directive, d’autres entités essentielles ou importantes pourraient à l’avenir être concernées par de tels actes d’exécution.
Cet amendement vise ainsi à garantir la pérennité de l’adéquation des dispositions de la loi à l’acte d’exécution applicable aux acteurs du numérique et aux éventuels futurs actes d’exécution sectoriels pris en application de la directive NIS 2.
Dispositif
Après l’alinéa 1er, insérer l'alinéa suivant :
« Par dérogation aux sixième et septième alinéas de l’article 14, les entités essentielles ou importantes assujetties à un acte d’exécution pris en application de la directive (UE) 2022-2555 établissant des exigences techniques et méthodologiques ainsi que des exigences sectorielles mettent en œuvre les exigences prévues par ces actes. »
Exposé des motifs
Le présent amendement vise à supprimer la précision, introduite en commission spéciale [de l’Assemblée nationale], selon laquelle un décret viendra préciser les procédures de vérification mises en place par les offices d’enregistrement, bureaux d’enregistrement et agents agissant pour leur compte pour la vérification des données d’enregistrement des noms de domaine. Le paragraphe 3 de l’article 28 de la directive 2022/2555, éclairé par son considérant 111, impose aux offices et bureaux d’enregistrement, ainsi qu’aux agents agissant pour leur compte, de mettre en place des procédures de vérification des données collectées. Or, la directive ne prévoit aucune modalité précise de vérification de ces données et laisse aux offices et bureaux d’enregistrement, ainsi qu’aux agents agissant pour leur compte, le soin de définir leurs propres procédures. Dès lors, préciser au niveau réglementaire les procédures de vérification des données d’enregistrement des noms de domaine relève d’une surtransposition de la directive.
Dispositif
Les mots « et précise les procédures de vérification des données d’enregistrement des noms de domaine» sont supprimés.
Exposé des motifs
Le texte exclut les collectivités territoriales des amendes administratives. Faire payer le contribuable local ne renforcerait pas la sécurité des services publics. Le Conseil d’État a toutefois relevé que cette exemption ne serait justifiée qu’en présence d’un dispositif « d’effet équivalent ».
Le présent amendement du groupe Horizons & Indépendants crée ce dispositif. Lorsqu’une collectivité ne s’est pas conformée, dans le délai imparti, à une mesure d’exécution de l’ANSSI, celle-ci peut rendre publics la mesure et le manquement, sans jamais divulguer d’information sensible. La directive prévoit expressément le pouvoir d’ordonner la publication des violations (articles 32 et 33). Selon la CNIL, la mise en demeure publique de 22 communes a suscité 2 000 désignations de délégués à la protection des données en trois mois.
Responsabilité sans amende : les élus rendent des comptes à leurs administrés, et l’exemption financière des collectivités est juridiquement consolidée.
Dispositif
Compléter cet article par l’alinéa suivant :
« Lorsque la personne contrôlée est une collectivité territoriale, un groupement de collectivités territoriales ou l’un de leurs établissements publics administratifs et qu’elle ne s’est pas conformée à la mesure d’exécution dans le délai imparti, l’autorité nationale de sécurité des systèmes d’information peut rendre publics la mesure d’exécution et le manquement constaté, dans des conditions qui préservent la confidentialité des informations dont la divulgation porterait atteinte à la sécurité des systèmes d’information ou aux intérêts de la défense et de la sécurité nationale. »
Exposé des motifs
L’amendement vise à spécifier la liste des règles effectivement concernées par la disposition, dont la commission des sanctions statuera sur les manquements en cas de saisine par l’autorité nationale de sécurité des systèmes d’information, et à reprendre la terminologie déjà prévue par l’article 26, lequel renvoie à l’ensemble des réglementations pour lesquelles les agents et personnels spécialement désignés et assermentés de l’autorité nationale de sécurité des systèmes d’information et des services de l’État sont habilités à en vérifier l'application, et non aux seuls chapitres II et III.
Dispositif
Substituer aux mots :
« découlant de l'application du chapitre II du présent titre et du présent chapitre»
les mots :
«, prescriptions et exigences prévues par les textes mentionnés aux 1° à 6° de l'article 26 ».
Exposé des motifs
Cet amendement vise à supprimer la prise en compte du degré d’exposition au risque des personnes dans la formation des membres des organes de direction.
Cette disposition est contraire à la directive, qui prévoit la formation de tous les membres des organes de direction des entités indépendamment de leur exposition au risque.
En outre, cette disposition oblige les entités à évaluer l’exposition au risque des membres de ses organes de direction et d’adapter son plan de formation en conséquence, faisant peser sur les entités une charge supplémentaire qui n’est pas prévue par la directive et peut paraître disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de cette évaluation et du coût financier qu’elle représente.
Enfin, le Gouvernement prévoit dans les objectifs de sécurité qui seront définis au niveau réglementaire l’obligation pour les entités de sensibiliser à la sécurité numérique l’ensemble des personnels et en particulier les dirigeants et de former les personnes occupant des fonctions à responsabilités dans le domaine du numérique, permettant ainsi d’assurer un niveau de sensibilisation et de formation homogène au sein de l’entité.
Dispositif
A l’alinéa 2 supprimer les mots :
« en fonction de leur degré d’exposition au risque ».
Exposé des motifs
L’article 16 bis interdit d’imposer aux fournisseurs de services de chiffrement tout dispositif, mécanisme ou processus permettant un accès non consenti aux données protégées. Le présent amendement du groupe Horizons & Indépendants le supprime, pour trois raisons.
Premièrement, l’article 16 bis est un cavalier législatif. Il a été introduit au Sénat en séance publique, contre l’avis de la commission et du Gouvernement. Il transpose un débat né lors de l’examen de la proposition de loi visant à sortir la France du piège du narcotrafic : son article 8 ter, adopté au Sénat, avait été supprimé par l’Assemblée nationale et n’avait pas été rétabli en commission mixte paritaire. Son lien avec le présent texte est, au mieux, indirect. Le maintenir exposerait la loi de transposition à une censure au titre de l’article 45 de la Constitution et fragiliserait l’ensemble du dispositif.
Deuxièmement, il ajoute à la transposition une règle que la directive ne prévoit pas. La directive NIS 2 traite du chiffrement comme d’une mesure de gestion des risques à la charge des entités. Elle ne comporte aucune interdiction de cette nature. Inscrire dans une loi de transposition une interdiction générale et absolue, sans équivalent dans la directive, c’est surtransposer. C’est aussi trancher par avance, sans étude d’impact ni avis du Conseil d’État, une question qui relève de la politique de sécurité nationale.
Troisièmement, la suppression ne tranche pas le débat sur le fond. Elle ne crée aucune obligation nouvelle pour les fournisseurs et ne modifie en rien le droit existant. Elle renvoie la question au véhicule et au moment appropriés. La question mérite un débat serein et approfondi, pas une disposition isolée glissée dans une loi de transposition.
Dispositif
Supprimer cet article.
Exposé des motifs
L’article 28 punit d’une amende pouvant atteindre dix millions d’euros ou 2 % du chiffre d’affaires mondial le fait de fournir, lors d’un contrôle, des renseignements incomplets ou inexacts. Pour les 15 000 entités qui découvrent la régulation, dont un grand nombre de PME et de collectivités, l’erreur de bonne foi sera fréquente. Elle ne doit pas être traitée comme une obstruction.
La loi du 10 août 2018 pour un État au service d’une société de confiance (ESSOC) a consacré le droit à l’erreur. Celui-ci ne s’applique toutefois pas de plein droit aux sanctions requises pour la mise en œuvre du droit de l’Union, ni à celles prononcées par les autorités de régulation (article L. 123‑1 du code des relations entre le public et l’administration). Le présent amendement du groupe Horizons & Indépendants l’étend donc expressément au contrôle de cybersécurité, dans les termes de la loi ESSOC. Celui qui se trompe et corrige n’est pas sanctionné ; celui qui ment ou fraude l’est, sans délai.
Dispositif
Après l’alinéa 4, insérer l’alinéa suivant :
« L’amende prévue au deuxième alinéa n’est pas prononcée à l’encontre de la personne contrôlée qui, de bonne foi, a fourni des renseignements incomplets ou inexacts ou communiqué des pièces incomplètes, lorsqu’elle les a rectifiés ou complétés de sa propre initiative ou dans le délai que lui ont imparti les agents et personnels mentionnés à l’article 26. Cette amende peut toutefois être prononcée, sans invitation préalable à régulariser, en cas de mauvaise foi ou de manœuvre frauduleuse. »
Exposé des motifs
Cet amendement procède à une harmonisation avec les modalités de contrôle énoncées par les dispositions de l’alinéa 70 de l’article 1er.
Dispositif
A l’alinéa 3, substituer au mot :
« à »
Les mots :
« aux contrôles. A ce titre, ils peuvent exiger la communication de documents de toute nature, propres à faciliter »:
Exposé des motifs
Amendement de clarification sur le rôle des agents et personnels, dont ceux des organismes indépendants, et des experts mentionnés à l’article 26 et à l’article 27.
Cet amendement vise à préciser, en lien avec l’alinéa 9 de l’article 26, que les agents et personnels des organismes indépendants et les experts peuvent également accéder aux locaux et accomplir certaines tâches dans le cadre des contrôles, dans le respect des conditions de l’article 26 et du cadre de leur habilitation. Il vise également à ce que les garanties de secret professionnel leur soient applicables dès lors qu’ils seront susceptibles d’avoir connaissance d’informations sensibles dans l’exercice de leur mission.
Dispositif
1° A l’alinéa 1er, substituer aux mots :
« et personnels mentionnés à »
les mots :
« , personnels et experts mentionnés au premier et au neuvième alinéas de l’article 26, »
2° En conséquence, à l’alinéa 2, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts»
3° Après l’alinéa 2, insérer l’alinéa suivant :
« Ils peuvent, dans la limite de leur habilitation : »
4° A l’alinéa 8, substituer aux mots :
« et personnels »
les mots :
« , personnels et experts »
5° A l’alinéa 9, substituer aux mots :
« et personnels »
les mots :
«, personnels ainsi que les experts, »
Exposé des motifs
Rédactionnel.
Dispositif
A l'alinéa 20 substituer aux mots :
"2° ter"
les mots
"1° bis"
Exposé des motifs
La commission a classé « les éditeurs de logiciels » parmi les entités essentielles, sans aucun critère de taille ni de secteur. Or les annexes I et II de la directive NIS 2 ne comportent aucune catégorie « éditeurs de logiciels ». Les éditeurs y entrent lorsqu’ils relèvent d’un secteur visé, par exemple comme fournisseurs de services gérés ou d’informatique en nuage, et dans le respect des seuils de taille. La sécurité des logiciels eux-mêmes relève du règlement (UE) 2024/2847 sur la cyberrésilience (CRA), que le texte met déjà en œuvre (articles 26 et 37).
En l’état, une jeune entreprise de cinq salariés développant une application serait soumise au régime le plus exigeant, avec un contrôle a priori et des amendes de dix millions d’euros. Aucun autre État membre ne fait ce choix : c’est la définition même de la surtransposition, qui pénalise l’écosystème français que la stratégie nationale entend promouvoir.
Les éditeurs critiques, notamment ceux des logiciels métiers dont dépendent les collectivités, pourront toujours être désignés au cas par cas par le Premier ministre au titre de l’article 10, sur les critères prévus par la directive.
Dispositif
À l'alinéa 7, supprimer les mots : « et les éditeurs de logiciels ».
Exposé des motifs
L’alinéa 11 de l’article 31 impose à la commission des sanctions de procéder à la liquidation des astreintes dont l’autorité nationale de la sécurité des systèmes d’information peut assortir les mesures d’exécution, dès lors que ces mesures d’exécution n’ont pas été exécutées totalement et dans les délais impartis par les personnes concernées.
Le présent amendement vise à permettre à la commission des sanctions d’apprécier, au cas par cas, si elle doit procéder à la liquidation de ces astreintes. Elle pourra ainsi tenir compte des éléments de droit et de fait au moment où elle se prononce, et, notamment, du comportement de la personne mise en cause. Au regard des circonstances de l’espèce, la commission appréciera si, et dans quelle mesure, elle doit procéder à la liquidation.
Dispositif
1° A la seconde phrase de l’alinéa 11, substituer au mot :
« procède »,
les mots :
« peut procéder ».
2° Compléter l’alinéa 11 par la phrase suivante :
« Elle tient compte, pour déterminer le montant total de l'astreinte liquidée, des circonstances de l'espèce ».
Exposé des motifs
L’amendement vient préciser le type d’organisme indépendant apte à la réalisation des audits ciblés prescrits par l’autorité nationale dans le cadre d’un contrôle, à savoir des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information (PASSI).
Le recours aux prestataires qualifiés permet de s’assurer de garanties de compétence, d’indépendance et d’impartialité, dont le référentiel de qualification qui leur est applicable exige le respect lors de la réalisation de l’audit, ce que l’autorité nationale peut, en outre, vérifier au titre de ses pouvoirs de contrôle (art. 26 5°). La liste de ces prestataires est publiée sur le site Internet de l’ANSSI.
L’amendement vise en outre à substituer au mécanisme de désignation par l’autorité nationale de la sécurité des systèmes d’information du prestataire réalisant l’audit prévu au 2° bis de l’article 29 un choix par l’entité contrôlée. Il prévoit ainsi que l’entité contrôlée peut choisir ce prestataire parmi les prestataires de service qualifiés par l’ANSSI.
De la même manière, dans le cadre des contrôles menés en vertu des règlements e-IDAS, CSA et de la certification nationale, des essais et analyses peuvent être menés sur des produits, à la demande de l’autorité nationale, par des organismes indépendants que sont les centres d’évaluation de la sécurité des technologies de l’information (CESTI), lesquels sont agréés.
Enfin, pour des raisons de cohérence, l’amendement vise à harmoniser les modalités de réalisation des audits à la demande de l’autorité nationale de sécurité des systèmes d’information s’agissant des audits en cas d’incident ou de violation des obligations mentionnées à l’article 26. Ainsi, ceux-ci pourront être réalisés soit par l’autorité nationale de sécurité des systèmes d’information elle-même, soit par un prestataire de services qualifié. En conséquence, la prise en charge des coûts sera répartie de manière similaire au cas des audits de sécurité réguliers et ciblés.
Dispositif
1° A l'alinéa 4
Après la première occurrence du mot :
« par »
Rédiger ainsi la fin de l’alinéa :
« un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information, que la personne contrôlée choisit, ou des essais et analyses réalisés par un organisme indépendant désigné par cette autorité ; »
2° Compléter l’alinéa 6 par les mots :
« réalisés par l’autorité nationale de sécurité des systèmes d’information » ;
3° Après l’alinéa 6, insérer l’alinéa suivant :
«4° bis Des audits en cas d’incident important ou d’une violation des obligations mentionnées à l’article 26 réalisés par un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information que la personne contrôlée choisit. »
4° En conséquence, à la deuxième phrase de l’alinéa 7, après la référence :
« 2°bis »,
Insérer les mots :
« et au 4°bis »
5° Supprimer l’alinéa 8.
Exposé des motifs
Cet amendement vise à ajuster la rédaction du 5°, mentionnant le plan général de sensibilisation des entreprises, des administrations publiques et des citoyens à la cybersécurité, notamment par des politiques actives de cyberprotection, de cyberhygiène et d’éducation aux bonnes pratiques numériques, afin que le pilotage soit cohérent avec la stratégie nationale cyber.
Dispositif
À l’alinéa 7, substituer aux mots :
« annuellement mis en place dès 2026 et piloté »
les mots :
« et par un programme de prévention porté ».
Exposé des motifs
Cet amendement vise à revenir sur l’assujettissement des éditeurs de logiciels en tant qu’entités essentielles, quelle que soit leur taille.
L’intégration de l’ensemble des éditeurs de logiciels comme entités essentielles serait une surtransposition manifeste de la directive NIS 2. Celle-ci ne prévoit l’assujetissement que d’une partie de cette filière, à savoir les fournisseurs de services cloud ainsi que les fournisseurs de services gérés et fournisseurs de services de sécurité gérés selon la logique de seuil prévue aux articles 8 et 9 du projet de loi.
L’assujetissement de l’ensemble de la filière, sans logique de seuil comme le prévoit l’amendement adopté en commission, pénaliserait directement la filière française du logiciel qui serait la seule concernée au sein de l’Union européenne.
Enfin, l’objectif de l’amendement adopté en commission était notamment de s’assurer du niveau de sécurité des produits que les éditeurs mettent sur le marché. Or le règlement sur la cyberrésilience (CRA), qui entrera en vigueur en 2027, répond à cet objectif en imposant à ces acteurs un certain nombre d’exigences minimales de sécurité. A ce titre, le projet de loi DADDUE qui adaptera prochainement notre droit au CRA sera le bon véhicule pour discuter de ce sujet.
Dispositif
A l’alinéa 7, supprimer les mots :
« et les éditeurs de logiciels »
Exposé des motifs
Rédactionnel. Conséquence du texte non traité à l'article L. 212-2 du CRPA.
Dispositif
Ajouter un alinéa 41 ainsi rédigé :
VIII - A l'article L. 212-2 du code des relations entre le public et à l'administration, aux deuxième alinéa les mots " aux articles 9 à 12 " sont remplacés par les mots "article 11", au troisième alinéa les mots " aux articles 9, 11 et 12" sont remplacés par les mots " à l'article 11" et après la troisième occurence du mot "administratives" sont insérés les mots "ainsi qu’à celles relatives aux exigences spécifiques à l’égard des systèmes d’information permettant des échanges d’informations par voie électronique avec le public et d’autres administrations mentionnées au troisième alinéa de l’article 16 de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité".
Exposé des motifs
Amendement de conséquence de l’amendement portant sur l’article 8. Les établissements et services sociaux et médico-sociaux qui n’atteignent pas les seuils des entités essentielles sont entités importantes au-delà des seuils de la moyenne entreprise fixés par la directive (50 personnes ou 10 millions d’euros). En deçà, ils peuvent être désignés au cas par cas au titre de l’article 10.
Dispositif
Remplacer les alinéas 8 et 9 par deux alinéas ainsi rédigés :
« 6° bis Les établissements publics de santé ainsi que les établissements et services sociaux et médico-sociaux publics délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
« 6° ter Les établissements de santé privés d’intérêt collectif ainsi que les établissements et services sociaux et médico-sociaux gérés par des organismes de droit privé à but non lucratif et délivrant des prestations de soins, qui emploient au moins 50 personnes ou dont les produits d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros »
Scrutins (0)
Aucun scrutin lié à ce texte.