Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Soutenir
GOUV

Résilience des infrastructures critiques et renforcement de la cybersécurité

Projet de loi Adopté en commission

Les rapports parlementaires sur ce texte

Répartition des amendements

Par statut
EN_TRAITEMENT 14
Tous les groupes

Amendements (14)

Art. ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Si les objectifs de cybersécurité sont largement partagés, les moyens pour les atteindre doivent être adaptés aux réalités des collectivités territoriales.

Les travaux en commission ont permis d’inscrire dans la stratégie nationale des modalités de soutien aux collectivités, notamment financier, ainsi qu’une concertation avec les associations d’élus sur les exigences techniques et organisationnelles. Ces avancées doivent s’accompagner d’une mise en conformité progressive, tenant compte des capacités humaines, techniques et financières des collectivités concernées.

Le présent amendement prévoit ainsi, au cours des deux premières années suivant l’entrée en vigueur de l’article, une trajectoire fondée sur un diagnostic initial, une évaluation des moyens nécessaires et une feuille de route comportant des jalons adaptés. L’ANSSI devra tenir compte de cette trajectoire dans l’exercice de ses pouvoirs de contrôle et dans la détermination des délais de mise en conformité.

Ce dispositif maintient l’application des obligations de sécurité et de notification des incidents, ainsi que la possibilité d’intervenir face aux menaces. Il permet d’articuler les exigences de cybersécurité avec les conditions concrètes de leur mise en œuvre.

L’État doit accompagner cette montée en conformité. Les nouvelles exigences ne doivent pas devenir un transfert de charges laissant les collectivités seules face à des obligations qu’elles n’auraient pas les moyens de respecter.

Dispositif

Compléter cet article par les trois alinéas suivants :

« Les communes, les établissements publics de coopération intercommunale à fiscalité propre et leurs établissements publics administratifs qualifiés d’entités essentielles ou importantes disposent d’une période de deux ans à compter de l’entrée en vigueur du présent article pour mettre en œuvre une trajectoire progressive de mise en conformité avec les exigences qu’il prévoit. Cette trajectoire repose sur un diagnostic initial, une évaluation des moyens nécessaires et une feuille de route comportant des jalons de réalisation adaptés à leur degré d’exposition aux risques et à leurs capacités techniques, humaines et financières.

« Cette période ne suspend ni l’application des obligations prévues au présent article ni les obligations de notification des incidents prévues à l’article 17. Elle ne fait pas obstacle à l’exercice des pouvoirs prévus à l’article 25. »

Art. ART. 31 02/10/2026 EN_TRAITEMENT

Exposé des motifs

EXPOSÉ SOMMAIRE

Cet amendement vise à permettre à la commission des sanctions d’adapter la liquidation des astreintes à la situation des entités concernées, en inscrivant explicitement leur taille et leurs capacités parmi les critères d’appréciation.

L’article 31 prévoit que les mesures d’exécution prescrites par l’ANSSI peuvent être assorties d’une astreinte pouvant atteindre 5 000 euros par jour de retard. En cas d’inexécution totale ou partielle ou d’exécution tardive, la commission des sanctions procède à sa liquidation.

Les conséquences d’une telle astreinte diffèrent fortement selon la taille et les moyens de l’entité. Une petite structure ne dispose pas des mêmes équipes spécialisées ni des mêmes capacités financières qu’un grand groupe. Des difficultés techniques ou un manque de compétences peuvent également retarder l’exécution d’une mesure, malgré les démarches engagées pour s’y conformer.

Le présent amendement permet donc à la commission d’apprécier, au cas par cas, l’opportunité de liquider l’astreinte et le montant effectivement dû. Il lui impose de tenir compte notamment de la taille de l’entité, de ses capacités humaines, techniques et financières, de ses diligences et des difficultés rencontrées.

Il s’agit de garantir une application proportionnée des mesures de cybersécurité, sans remettre en cause les obligations de mise en conformité ni la possibilité de recourir à une astreinte pour en assurer l’exécution.

Dispositif

I. – À la seconde phrase de l’alinéa 11, substituer au mot :

« procède »,

les mots :

« peut procéder ».

II. – Compléter l’alinéa 11 par la phrase suivante :

« Elle tient compte, pour déterminer le montant total de l’astreinte liquidée, des circonstances de l’espèce, notamment de la taille de l’entité, de ses capacités humaines, techniques et financières, des diligences accomplies pour se conformer à la mesure d’exécution et des difficultés rencontrées dans sa mise en œuvre. »

Art. APRÈS ART. 60 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des mutuelles et unions. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.

Les organismes concernés doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.

Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.

La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.

Dispositif

Insérer l’article suivant :

Après le troisième alinéa de l’article L. 211-12 du code de la mutualité, sont insérés les quatre alinéas suivants :

« Les mutuelles et unions mentionnées à l’article L. 211-10 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :

« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;

« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.

« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, la mutuelle ou l’union concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »

Art. APRÈS ART. 61 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des institutions de prévoyance et unions. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.

Les organismes concernés doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.

Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.

La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.

Dispositif

nsérer l’article suivant :

Après le troisième alinéa de l’article L. 931-7 du code de la sécurité sociale, sont insérés les quatre alinéas suivants :

« Les institutions de prévoyance et unions mentionnées à l’article L. 931-6 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :

« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;

« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.

« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, l’institution de prévoyance ou l’union concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »

Art. ART. 26 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement limite l’intervention des experts privés à un rôle consultatif et réserve aux agents publics la constatation des manquements.

Le texte issu de la commission prévoit déjà que les experts habilités interviennent sous le contrôle des agents publics. Il les autorise néanmoins à concourir à la recherche des manquements, sans limiter explicitement leur intervention à un rôle consultatif.

La cybersécurité relève d’une mission régalienne intimement liée à la souveraineté nationale. Le recours à une expertise extérieure ne doit pas conduire à externaliser la capacité de contrôle de l’État, avec les risques de conflits d’intérêts et de dilution des responsabilités que cela comporte.

Le présent amendement précise donc la frontière entre l’appui apporté par des experts privés et l’exercice des prérogatives publiques. Il permet de mobiliser des compétences techniques extérieures tout en maintenant la responsabilité du contrôle entre les mains des agents publics.

Le renforcement des moyens et des compétences de l’ANSSI doit demeurer la priorité pour assurer une application indépendante et effective des obligations de cybersécurité.

Dispositif

Rédiger ainsi l'alinéa 9 :

« Les agents et personnels des organismes indépendants ou les experts spécialement habilités par l’autorité nationale de sécurité des systèmes d’information ne peuvent intervenir qu’à titre consultatif, sous le contrôle des agents et personnels mentionnés au premier alinéa du présent article. La constatation des manquements relève exclusivement de ces derniers. »

Art. APRÈS ART. 57 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement introduit un principe de préférence encadrée pour l’externalisation des services numériques des entreprises d’assurance et de réassurance. Il repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.

Les entreprises concernées doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés. Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent leurs activités.

Le renforcement de la résilience opérationnelle numérique doit s’accompagner d’une politique de souveraineté agissant sur les dépendances technologiques.

La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.

Dispositif

Insérer l’article suivant :

Après le troisième alinéa de l’article L. 354-1 du code des assurances, sont insérés les quatre alinéas suivants :

« Les entreprises d’assurance et de réassurance recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :

« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;

« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.

« À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés aux 1° et 2°, l’entreprise concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »

Art. APRÈS ART. 61 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à mieux appréhender la dépendance des entités concernées aux prestataires de services de technologies de l’information et de la communication, en particulier étrangers.

L’objectif est de mesurer la part des entreprises extra-communautaires et d’identifier les risques liés à la souveraineté et à la sécurité des infrastructures numériques essentielles.

Dispositif

Insérer l’article suivant :

Le Gouvernement remet au Parlement, dans un délai de six mois à compter de la promulgation de la présente loi, un rapport sur le recours aux prestataires de services de technologies de l’information et de la communication par les entités mentionnées au titre III de la présente loi. Ce rapport évalue notamment la part des entreprises extra-communautaires parmi ces prestataires, ainsi que les enjeux en matière de résilience et de souveraineté numérique.

Art. ART. 33 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement encadre la possibilité pour l’ANSSI de suspendre une certification ou une autorisation en cas de non-conformité.

S’il est légitime de sanctionner les manquements aux obligations de cybersécurité, une suspension peut entraîner, pour une très petite, petite ou moyenne entreprise, la perte de son activité, une faillite et des licenciements.

Les grandes entreprises disposent de capacités de résilience que les petites structures n’ont pas. En prévoyant une exception pour les services vitaux à la survie des TPE-PME, sauf en cas de menace grave et immédiate, cet amendement introduit une garantie de proportionnalité permettant de sauvegarder l’activité et les emplois.

Les autres mesures de contrôle, de mise en conformité et de sanction demeurent applicables. Il s’agit ainsi de concilier les exigences de cybersécurité avec les conséquences économiques et sociales de leur mise en œuvre.

Dispositif

Compléter cet article par l’alinéa suivant :

« La suspension d’une certification ou d’une autorisation ne peut concerner les services vitaux à la survie de l’entité lorsque celle-ci est une très petite entreprise ou une petite ou moyenne entreprise, telle que définie par la législation européenne, sauf en cas de menace grave et immédiate. »

Art. APRÈS ART. 54 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement introduit un principe de préférence encadrée qui repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.

Lorsque les entités du secteur financier externalisent leurs services numériques, elles doivent privilégier des prestataires présentant des garanties de sécurité reconnues et assujettis en France à l’impôt sur les sociétés.

Cette orientation contribue à soutenir la filière et à renforcer la maîtrise des services numériques dont dépendent les infrastructures financières. Les exigences de résilience doivent s’accompagner d’une politique de souveraineté numérique agissant sur les dépendances technologiques.

La possibilité de dérogation, soumise à une autorisation expresse de l’autorité de contrôle compétente et à la démonstration de l’absence d’offre répondant aux critères, préserve la continuité des activités.

Dispositif

Après l'article 54, insérer l'article suivant :

« I. – Les entités mentionnées au présent titre et relevant du champ d’application des chapitres II et IV du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011 recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :

« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;

« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts.

« II. – À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés au I, l’entité concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité de contrôle compétente et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »

Art. ART. 28 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à exonérer les collectivités territoriales, leurs groupements et leurs établissements publics administratifs de l’amende prévue à l’article 28 pour obstacle au contrôle.

Le texte issu de la commission les exclut déjà des amendes sanctionnant les manquements aux obligations de cybersécurité, prévues à l’article 37. L’article 28 conserve toutefois une sanction financière distincte pour obstacle au contrôle, dont seuls l’État et ses établissements publics administratifs sont expressément exemptés.

Imposer de telles sanctions financières aux collectivités pourrait aggraver leurs contraintes budgétaires et réduire les ressources qu’elles peuvent consacrer à l’amélioration de leur cybersécurité et à la continuité des services publics locaux.

Il convient de privilégier l’accompagnement, la formation et le soutien technique pour permettre aux collectivités de répondre effectivement aux exigences de sécurité et de contrôle. La cybersécurité des services publics ne sera pas renforcée en prélevant sur les budgets nécessaires à leur sécurisation.

Le présent amendement maintient l’obligation de coopération avec les agents chargés du contrôle. Il écarte uniquement l’amende administrative prévue au présent article, afin de concilier les impératifs de cybersécurité avec la réalité budgétaire des collectivités territoriales.

Dispositif

Compléter cet article par l’alinéa suivant :

« L’amende administrative prévue au présent article ne peut être prononcée à l’encontre des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs. »

Art. ART. 5 BIS 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Il ne peut y avoir de stratégie nationale de cybersécurité déconnectée d’une véritable stratégie en faveur de la souveraineté numérique. C’est le sens de cet amendement.

Les travaux en commission ont permis de renforcer la place de la souveraineté numérique, de la formation publique et des logiciels libres dans la stratégie nationale. Ces avancées ne répondent toutefois pas aux demandes de financement de la formation et de la recherche, d’autonomie technologique maximale en matière de renseignement et de cyberdéfense, ni d’évaluation du coût des dépendances extra-européennes et de l’externalisation des services numériques publics.

Le présent amendement reprend donc ces quatre exigences. Il s’agit de donner à la souveraineté numérique des moyens concrets et de faire du recours aux technologies extra-européennes une exception motivée dans les domaines du renseignement et de la cyberdéfense.

Dispositif

I. – Rédiger ainsi l’alinéa 1 :

« Afin de parvenir à un niveau élevé de souveraineté numérique et de le maintenir, le Premier ministre élabore une stratégie nationale, notamment en matière de cybersécurité, qui comprend notamment : ».

II. – En conséquence, après l’alinéa 6, insérer les quatre alinéas suivants :

« 4° ter Un plan de financement de la formation et de la recherche en matière de cybersécurité ;

« 4° quater Un plan permettant de financer une doctrine d’autonomie technologique maximale en matière de renseignement et de cyberdéfense, faisant du recours à des technologies extra-européennes une exception devant être motivée ;

« 4° quinquies Une évaluation du coût de notre dépendance aux solutions numériques extra-européennes ;

« 4° sexies Une évaluation fine de l’externalisation des services numériques et du recours aux prestations intellectuelles informatiques par l’État, les organismes publics et les collectivités territoriales ; ».

Art. ART. 25 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à instaurer un délai minimal de trois mois pour la mise en œuvre des mesures prescrites par l’ANSSI aux très petites, petites et moyennes entreprises, sauf en cas de menace grave et immédiate.

Les petites entreprises ne disposent pas des mêmes moyens humains, techniques et financiers que les grandes entreprises pour répondre aux exigences de cybersécurité. Leur imposer des délais trop courts reviendrait à les placer face à une injonction irréalisable, accentuant le fossé avec les grandes entreprises mieux armées.

Cet amendement vise donc à garantir une application proportionnée et socialement équitable de la loi, en permettant aux petites entreprises de réaliser les mesures demandées dans un délai adapté. L’exception prévue en cas de menace grave et immédiate préserve la capacité d’intervention rapide de l’ANSSI.

Dispositif

Après l’alinéa 1, insérer l’alinéa suivant :

« Pour les très petites entreprises et les petites et moyennes entreprises, telles que définies par la législation européenne, le délai imparti ne peut être inférieur à trois mois, sauf en cas de menace grave et immédiate. »

Art. APRÈS ART. 61 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement vise à renforcer la souveraineté numérique et la protection des données à caractère personnel détenues par les entités du secteur financier, en imposant leur hébergement et leur traitement sur des infrastructures sécurisées situées en France.

La dépendance à des prestataires soumis à des législations extraterritoriales expose les données à des risques d’accès par des autorités étrangères. La localisation des infrastructures doit donc s’accompagner de garanties techniques et juridiques permettant une maîtrise effective des données.

Le présent amendement prévoit le recours à un service d’informatique en nuage qualifié SecNumCloud ou à un système d’information interne situé en France et conforme aux exigences de sécurité de l’ANSSI. Une dérogation expressément accordée par cette dernière demeure possible.

Il s’agit de prolonger les exigences de résilience opérationnelle numérique par une politique de souveraineté protégeant les données et les infrastructures dont dépend le fonctionnement du secteur financier.

Dispositif

Insérer l’article suivant :

« Les entités mentionnées au présent titre assurent l’hébergement et le traitement des données à caractère personnel collectées en France sur des infrastructures situées sur le territoire national.

« À cette fin, ces données sont hébergées et traitées :

« 1° Soit sur un service d’informatique en nuage qualifié SecNumCloud par l’Agence nationale de la sécurité des systèmes d’information ;

« 2° Soit sur un système d’information interne, physiquement localisé en France et conforme aux exigences de sécurité définies par l’Agence nationale de la sécurité des systèmes d’information.

« Toute externalisation de l’hébergement ou du traitement de ces données vers un prestataire non qualifié SecNumCloud ou sur des infrastructures situées hors du territoire national est interdite, sauf dérogation expressément accordée par l’Agence nationale de la sécurité des systèmes d’information. »

Art. APRÈS ART. 14 02/10/2026 EN_TRAITEMENT

Exposé des motifs

Cet amendement introduit un principe de préférence encadrée qui repose sur des critères objectifs, tout en prévoyant une dérogation permettant d’éviter toute distorsion excessive dans l’accès aux services de technologies de l’information et de la communication.

Les travaux en commission ont inscrit à l’article 14 l’objectif de minimiser les dépendances technologiques. Le présent amendement donne une traduction concrète à cette orientation en prévoyant un recours prioritaire à des prestataires qualifiés par l’ANSSI et assujettis en France à l’impôt sur les sociétés.

Il contribue ainsi à soutenir la filière et à renforcer notre souveraineté numérique, tout en préservant la possibilité de recourir à un autre prestataire lorsqu’aucune offre répondant aux critères n’est disponible.

Dispositif

Insérer l’article suivant :

« I. – Les entités mentionnées au présent titre recourent en priorité, pour l’externalisation de services de technologies de l’information et de la communication, à des prestataires remplissant les conditions suivantes :

« 1° Être titulaires, pour la prestation concernée, d’une qualification délivrée par l’autorité nationale de sécurité des systèmes d’information ;

« 2° Être assujettis en France à l’impôt sur les sociétés au sens de l’article 209 du code général des impôts, sauf lorsque la prestation est assurée par un opérateur interne appartenant au même groupe que l’entité concernée.

« II. – À titre dérogatoire, lorsqu’aucun prestataire ne satisfait, pour le service recherché, aux critères mentionnés au I, l’entité concernée peut recourir à un autre prestataire, sous réserve de l’obtention d’une autorisation expresse de l’autorité nationale de sécurité des systèmes d’information et après démonstration documentée de l’absence d’offre disponible répondant à ces critères. »

Scrutins (0)

Aucun scrutin lié à ce texte.