CS PJL Cybersécurité — 5 juin 2025 /// 41 prises de parole /// 10 082 mots
VERBATIM
Assemblée nationale · XVIIe législature · maj quotidienne
Audition Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · 5 juin 2025 · compte rendu n°8

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — réunion du 5 juin 2025

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présidée par M. Philippe Latombe , Président — 41 prises de parole, 16 intervenants. Personnes auditionnées : Bénédicte Pilliet (présidente de CyberCercle), Daniel Le Coguic (président de l’Alliance pour la confiance numérique), Jean-Noël de Galzain (président d’Hexatrust), Philippe Luc (membre de Cyber Task Force et président d’Anozr Way), Mylène Jarossay (vice-présidente du Cesin, directrice cybersécurité du groupe LVMH), Arnaud Martin (vice-président du Cesin, directeur des risques opérationnels de la Caisse des dépôts), Michel Dubois (administrateur du Clusif), Garance Mathias (administratrice du Clusif), Dorothée Decrop (déléguée générale d’Hexatrust), Yoann Kassianides (délégué général), Anne-Elise Jolicard (responsable des affaires publiques d’Anozr Way), Benjamin Leroux (administrateur du Clusif), Sébastien Garnault (fondateur de CyberTaskForce).

Verbatim Le compte rendu, tour par tour

Philippe Latombeprésident · Dem

Mes chers collègues, nous poursuivons nos auditions sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité avec une table ronde rassemblant des spécialistes de la cybersécurité. CyberTaskForce est représenté par son fondateur Sébastien Garnault, Philippe Luc, membre de Cyber Task Force et président d’Anozr Way, ainsi que par Anne-Élise Jolicard, responsable…

segment 1 · 406 mots
Philippe Lucmembre de Cyber Task Force et président d’Anozr Way

Je vous remercie pour cette invitation et pour l’attention que vous voudrez bien porter aux préoccupations que nous vous remontons. Je suis Philippe Luc, président d’Anozr Way, une société spécialisée en cybersécurité, membre du bureau national de l’Alliance pour la confiance numérique. Nous nous exprimons aujourd’hui en tant que témoins d’une évolution préoccupante de la menace cyber, des tactiques des attaquants…

segment 2 · 774 mots
Garance Mathiasadministratrice du Clusif

Les propos du Clusif se concentreront particulièrement sur le titre II relatif à la transposition de la directive NIS 2, un enjeu extrêmement important, y compris pour la collectivité du Clusif, peut-être la seule association à être reconnue d’utilité publique depuis la fin de l’année 2024. Dans le cadre de cette transposition de textes très ambitieux, il importe de ne pas se concentrer uniquement sur la France…

segment 3 · 167 mots
Michel Duboisadministrateur du Clusif

Le Clusif appelle à établir un référentiel qui s’appuie sur la famille des normes ISO 27000, à l’instar de la Belgique. En effet, la norme ISO 27002 présente notamment l’avantage d’être opérationnelle dans toute l’Europe et de constituer un élément clé dans la mise en conformité des organisations. La norme ISO 27001 étant certifiante, une approche similaire à la Belgique proposant soit une certification 27001, soit…

segment 4 · 77 mots
Benjamin Lerouxadministrateur du Clusif

Il est important que ce référentiel soit reconnu dans les autres pays de l’Union européenne. À ce titre, une norme comme ISO peut être intéressante. Si elle n’est pas finalement retenue, il faudra que le référentiel national puisse documenter sa compatibilité avec les autres référentiels locaux.

segment 5 · 46 mots
Michel Duboisadministrateur du Clusif

Un autre aspect concerne notamment la partie relative aux référents. Nous sommes favorables à une obligation pour les structures éligibles à NIS 2 de disposer d’un référent, que l’on pourrait appeler référent cyber sécurité, référent sécurité numérique ou tout simplement responsable sécurité des systèmes d’information (RSSI). Ce référent aura un lien direct avec la direction de l’organisme, comme son comité exécutif…

segment 6 · 95 mots
Benjamin Lerouxadministrateur du Clusif

Pour le Clusif, les entités publiques doivent également pouvoir être sanctionnées en cas de manquement, comme les entreprises privées. Il s’agit de la condition sine qua non d’une bonne prise de conscience de la part de la sphère publique. Il faut malheureusement parfois en passer par là pour engager une prise de conscience et les travaux de mise en conformité. La responsabilité du dirigeant ne doit pas…

segment 7 · 100 mots
Garance Mathiasadministratrice du Clusif

En matière de sanctions, l’opinion du Clusif se rapproche de l’avis donné il y a déjà quelques mois par le Conseil d’État, notamment sur le point 9 : « il n’en va pas de même pour les collectivités territoriales et de leurs regroupements et d’établissements, en l’absence des dispositifs d’effet équivalent et qu’en conséquence, cette exemption ne peut être admise ».

segment 8 · 61 mots
Michel Duboisadministrateur du Clusif

Un autre point concerne la notification des incidents. Nous appelons à la mise en place d’une plateforme unique et d’un formalisme commun à toutes les entités pouvant être en attente de ces notifications, par exemple la Commission nationale de l’informatique et des libertés (Cnil), l’Anssi ou encore l’Autorité de contrôle prudentiel et de résolution (ACPR) en ce qui concerne le règlement Dora. Ce point est…

segment 9 · 94 mots
Benjamin Lerouxadministrateur du Clusif

Enfin, nous savons d’expérience que les organisations présentent des niveaux de maturité très variables par rapport à la problématique cyber. Nous suggérons de nous inspirer de ce qui a été réalisé en Belgique avec Safeonweb, qui propose une très belle plateforme documentée pour la compréhension des mesures et le suivi de leur mise en application.

segment 10 · 55 mots
Jean-Noël de Galzainprésident d’Hexatrust

Je me concentrerai pour ma part sur un aspect qui me paraît important, dévoilé récemment par le rapport d’Asterès : aujourd’hui, 83 % des achats de produits et services numériques réalisés en Europe sont effectués auprès de fournisseurs extra-européens, particulièrement auprès des Gafam. Nous ne résoudrons pas notre problème de dépendance numérique en continuant avec le modèle actuel. La cybersécurité constitue un…

segment 11 · 649 mots
Bénédicte Pillietprésidente de CyberCercle

Mon intervention a pour objet d’insister sur les points d’attention qui nous semblent majeurs. Pour CyberCercle, la transposition de ces trois textes européens dans notre droit représente une occasion unique de renforcer la cohérence, la lisibilité, la clarté et l’efficacité de la réglementation en matière de cybersécurité et des politiques publiques qui y sont associées. À ce titre, j’aborderai six points qui nous…

segment 12 · 1554 mots
Daniel Le Coguicprésident de l’Alliance pour la confiance numérique

L’Alliance pour la confiance du numérique représente l’industrie française dans le domaine de l’identité numérique, de la cybersécurité, de l’intelligence artificielle et des infrastructures de confiance. Elle a naturellement contribué depuis un an aux différents groupes de travail. Je souhaite d’ailleurs remercier l’Anssi et son directeur général Vincent Strubel d’avoir organisé cette discussion structurée pour…

segment 13 · 545 mots
Arnaud Martinvice-président du Cesin, directeur des risques opérationnels de la Caisse des dépôts

Nous représentons le Cesin, le club des experts de la sécurité de l’information et du numérique, une association loi 1901 créée en 2012 dans un objectif de professionnalisation et de promotion de la cybersécurité. Ce lieu d’échange, de partage de connaissances et d’expériences permet ainsi la collaboration et la coopération entre pairs, mais également entre ses experts et les pouvoirs publics. Il participe à des…

segment 14 · 328 mots
Mylène Jarossayvice-présidente du Cesin, directrice cybersécurité du groupe LVMH

Parmi les sujets propres au texte, je tiens à évoquer un certain nombre de points, en commençant par le lien entre Dora et NIS 2. Actuellement, les organismes assujettis à Dora sont évidemment focalisés sur leur mise en conformité par rapport à ce texte et s’interrogent. Il existe en effet une zone de flou dans leur éventuel assujettissement complémentaire à NIS 2, notamment les rôles et responsabilités que…

segment 15 · 607 mots
Éric Bothorelrapporteur général · EPR

Cette transposition de la directive européenne était attendue et même espérée par votre écosystème. Elle conforte les actions que vous avez commencées de façon volontaire il y a plusieurs années, pour nombre d’entre vous. Elle confirme que les craintes que vous exprimiez sont bien réelles. Lors des auditions du Sénat, vous avez rappelé l’évolution majeure de ce texte, qui passe d’une logique des seules…

segment 16 · 275 mots
Anne Le Hénanffrapporteure · HOR

La plupart d’entre vous travaillent sur la sensibilisation et l’accompagnement depuis des années. Mais ces actions de sensibilisation n’engendrent pas forcément une amélioration du niveau de cybersécurité des entités, particulièrement les collectivités locales. Or la directive entraînera un impact élargi sur l’ensemble des territoires. Comment pouvons-nous sensibiliser plus rapidement les collectivités locales ?…

segment 17 · 227 mots
Daniel Le Coguicprésident de l’Alliance pour la confiance numérique

Ma réponse se concentrera sur la sensibilisation et l’information pour préparer l’accompagnement. Nous avons identifié deux cibles dont la maturité est insuffisante : les PME et certaines collectivités locales, vers lesquelles des efforts de communication doivent être réalisés. De son côté, l’industrie doit aussi fournir un travail pour mettre en place des solutions très lisibles et compréhensibles pour les cibles.…

segment 18 · 166 mots
Yoann Kassianidesdélégué général

L’ACN mène depuis maintenant deux ans des travaux, en partenariat avec la chaire Cyber de l’Institut des hautes études de défense nationale (IHEDN) rassemblant de nombreux acteurs de la sphère étatique (pouvoirs judiciaires, services du ministère de l’intérieur), la Cnil, des entreprises, des avocats. Le constat est extrêmement clair : le droit actuel ne permet pas aujourd’hui d’appréhender correctement cette…

segment 19 · 271 mots
Philippe Latombeprésident · Dem

Les collectivités nous ont parlé de la fin programmée des financements des centres d’alerte et de réaction aux attaques informatiques (CSIRT). Cet outil vous est-il utile ? Faudrait-il les pérenniser sous une forme ou sous une autre en termes de financement ou de statut ? Ensuite, comment pourrions-nous modifier le statut des divulgations des vulnérabilités zero-day afin de résoudre les problèmes juridiques qu’elles…

segment 20 · 88 mots
Dorothée Decropdéléguée générale d’Hexatrust

Je me concentrerai sur l’aspect humain et l’accompagnement des acteurs concernés par les entités importantes, ainsi que sur la chaîne de sous-traitance. Nous collaborons avec la direction générale du travail (DGT) pour intégrer le risque cyber dans le document unique d’évaluation des risques et de prévention (Duerp), afin de sensibiliser les entreprises, à droit et coût constants. Il est crucial d’intégrer ces…

segment 21 · 305 mots
Jean-Noël de Galzainprésident d’Hexatrust

Concernant l’assurance, je pense que la cybersécurité devrait être considérée comme un risque, au même titre que d’autres types de risques. Elle devrait donc faire partie intégrante de l’obligation d’assurance en responsabilité civile des entreprises. Une entreprise qui respecte des normes telles que celles de Dora ou NIS 2 pourrait ainsi obtenir un accès facilité à l’assurance et une couverture en cas d’incident.…

segment 22 · 100 mots
Michel Duboisadministrateur du Clusif

Le constat est unanime depuis plusieurs années : la sensibilisation ne fonctionne pas ; c’est un échec. Il manque un chef de file. Dans ces conditions, il serait pertinent de mettre en avant cybermalveillance.gouv.fr, qui traite ce sujet. Ensuite, il faut un référentiel des démarches et des supports. L’Anssi a mis en place un « cyber dico » régulièrement mis à jour. Il serait utile de mettre en lumière cet outil…

segment 23 · 219 mots
Sébastien Garnaultfondateur de CyberTaskForce

Comment transmettre le message aux collectivités ? Je propose d’utiliser le salon des maires, moment important pour les collectivités, pour communiquer avec les communes. Cependant, elles expriment souvent des besoins financiers. Il faudrait donc accompagner davantage les petites collectivités et réallouer les budgets en conséquence. Ensuite, les questions soulevées par Bénédicte Pilliet sont pertinentes et méritent…

segment 24 · 101 mots
Anne-Elise Jolicardresponsable des affaires publiques d’Anozr Way

La loi de transposition était attendue, notamment en ce qui concerne l’appréhension des vulnérabilités. Nous saluons l’amendement du Sénat incluant le facteur humain parmi les vulnérabilités. Cependant, il est nécessaire d’aller plus loin pour atteindre les objectifs de la directive, en veillant à ce que les termes soient clairs et définis, en suivant l’exemple de nos voisins italiens, belges et allemands, qui ont…

segment 25 · 213 mots
Philippe Lucmembre de Cyber Task Force et président d’Anozr Way

Concernant l’introduction d’une formation obligatoire, il est essentiel de noter que la cybersécurité intéresse principalement les professionnels. Les utilisateurs se concentrent sur l’utilisation des outils numériques sans se préoccuper de leur sécurité, de la même manière qu’ils utilisent leur voiture, sans se soucier du fonctionnement de leur airbag. Il est crucial de fournir des connaissances de base et des…

segment 26 · 191 mots
Garance Mathiasadministratrice du Clusif

La sensibilisation est un aspect extrêmement important, évoqué notamment dans les propositions formulées en octobre 2024 par la commission supérieure du numérique et des postes, notamment les recommandations n° 1 et n° 2. Il s’agit ici d’inclure le grand public, c’est-à-dire tous les acteurs. Par exemple, en matière de sécurité incendie, ces pratiques sont devenues des réflexes bien ancrés alors qu’auparavant, elles…

segment 27 · 269 mots
Arnaud Martinvice-président du Cesin, directeur des risques opérationnels de la Caisse des dépôts

Pour compléter certains propos, je souhaite revenir sur le délai pressenti de trois ans. Dans le cadre de Dora, toutes les banques et assurances sont conformes depuis le 17 janvier 2025. Deux aspects nécessitent du temps : d’une part, les audits et tests, y compris ceux avec des tiers, et, d’autre part, la gestion des clauses contractuelles, dont l’absorption totale par les partenaires pourrait prendre environ trois…

segment 28 · 357 mots
Mylène Jarossayvice-présidente du Cesin, directrice cybersécurité du groupe LVMH

Monsieur Martin vient de mentionner l’importance pour les dirigeants d’être informés annuellement de l’évolution des menaces cybernétiques. Cette mise à jour n’apparaît pas comme une exigence excessive. Le facteur humain reste un défi majeur, car malgré les efforts de sensibilisation, l’erreur humaine demeure une vulnérabilité. Le défenseur doit maintenir mille portes fermées, quand il suffit à l’attaquant d’en…

segment 29 · 154 mots
Daniel Le Coguicprésident de l’Alliance pour la confiance numérique

Concernant la réglementation, il est important de distinguer ce qui relève du décret ou de la loi. Par exemple, le dernier décret pour l’application la loi de programmation militaire (LPM) de 2013 a été publié en 2024, soit onze ans plus tard. Ensuite, dans une première version du projet de gouvernement, les missions de l’Anssi étaient précisées. Aujourd’hui, elles sont renvoyées à un décret en Conseil d’État. Il…

segment 30 · 155 mots
Bénédicte Pillietprésidente de CyberCercle

En matière de sensibilisation, de nombreuses ressources sont produites par l’État, par cybermalveillance.gouv.fr. En revanche, elles demeurent méconnues de nombreuses collectivités. Il existe donc un enjeu d’amélioration de la lisibilité et de l’accessibilité des ressources produites par les différentes administrations auprès des acteurs, afin qu’ils puissent se les approprier. Mais plus que sensibiliser, il nous…

segment 31 · 319 mots
Éric Bothorelrapporteur général · EPR

Pourriez-vous revenir sur la simplification qui pourrait être apportée à une notification d’incident ? Vous avez formulé un certain nombre de propositions, mais pourrait-on envisager une plateforme commune dans laquelle vous retrouveriez, un plus petit dénominateur commun ? Ensuite, j’ai le sentiment que l’ensemble des acteurs sont désormais conscients que ce genre d’attaques n’arrivent pas qu’aux autres, que chacun…

segment 32 · 64 mots
Mylène Jarossayvice-présidente du Cesin, directrice cybersécurité du groupe LVMH

En synthèse, nous attendons une clarification sur la situation des entreprises françaises, leur éligibilité et une simplification des notifications d’incidents. Par ailleurs, une entreprise qui est victime d’une cyberattaque est déjà fortement impactée ; elle ne devrait pas subir la double peine de la sanction. Il importe de bien réfléchir à cette question, la sanction doit servir à réparer et encourager une…

segment 33 · 64 mots
Arnaud Martinvice-président du Cesin, directeur des risques opérationnels de la Caisse des dépôts

Concernant la plateforme commune, nous soutenons l’idée de regrouper les propositions existantes. Nous avons déjà travaillé sur ce sujet avec certains de nos collègues, notamment le Clusif. Des graines ont déjà été semées ; nous sommes favorables à cette initiative.

segment 34 · 40 mots
Daniel Le Coguicprésident de l’Alliance pour la confiance numérique

Deux aspects sont essentiels aux yeux de l’ACN : la collaboration entre acteurs nationaux, régionaux et publics ; et l’organisation de cette collaboration pour renforcer notre autonomie. La collaboration est ainsi essentielle, pour permettre à chacun de trouver sa place. C’est en établissant cette « équipe de France » du cyber que nous atteindrons les objectifs que la loi se donne en matière de résilience de la…

segment 35 · 142 mots
Bénédicte Pillietprésidente de CyberCercle

Au CyberCercle, nous estimons qu’en matière de cybersécurité, de sécurité numérique, rien ne peut être réalisé seuls. Ensemble, nous allons plus loin et plus vite ; nous avons besoin de collaborer. Les ressources existent en France, mais il est nécessaire de disposer d’objectifs communs et d’une organisation claire, pour offrir aux acteurs concernés par NIS 2 la lisibilité et la cohérence indispensables pour passer…

segment 36 · 128 mots
Jean-Noël de Galzainprésident d’Hexatrust

De nombreuses initiatives existent déjà, mais il est crucial de poser un cadre général et de s’aligner sur une même direction, la transposition tenant lieu d’une forme de boussole, dans une approche systémique. Une fois le texte transposé, il est prévu de réécrire une stratégie nationale de cybersécurité, qui pourrait utilement intervenir dans le cadre du comité de filière, où nous convions tous les acteurs à…

segment 37 · 253 mots
Michel Duboisadministrateur du Clusif

Tout d’abord, je distingue deux niveaux de notification. Je ne pense pas qu’il soit nécessaire de légiférer sur le sujet des indicateurs de compromission (IOC), car des structures comme InterCERT en France permettent déjà aux CSIRT de partager ces informations. Le deuxième point concerne la notification vis-à-vis du régulateur. Je tiens à souligner l’importance d’avoir suffisamment de temps pour effectuer cette…

segment 38 · 212 mots
Garance Mathiasadministratrice du Clusif

Les labels peuvent offrir valorisation, attractivité et confiance. Le label, en tant qu’instrument juridique, doit avant tout inspirer confiance. Lors de l’élaboration du RGPD, cette notion n’avait pas été abordée, mais elle mérite d’être explorée aujourd’hui. Il est essentiel de considérer l’attractivité économique que peut générer la confiance. Au sein du Clusif, nous encourageons les échanges d’idées et le retour…

segment 39 · 75 mots
Sébastien Garnaultfondateur de CyberTaskForce

Je tiens d’abord à répondre à la demande de simplification administrative émise par M. le rapporteur général. Nos idées sont déjà sur la table, nous n’aurons donc pas besoin de soumettre un nouveau document. Concernant la stratégie nationale, il est crucial de définir clairement nos objectifs. La responsabilité politique et la continuité de l’engagement sont essentielles. Il est également important que les décrets…

segment 40 · 76 mots
Philippe Latombeprésident · Dem

Je vous remercie pour vos interventions. Nous ne savons pas encore quand ce texte sera étudié dans l’hémicycle, probablement en septembre. Dans l’intervalle, n’hésitez pas à faire parvenir des contributions écrites à nos rapporteurs, afin que nous puissions les intégrer dans notre réflexion, éliminer des zones d’ombre, éviter les effets de bord et produire un texte le plus clair possible.

segment 41 · 60 mots

41 prises de parole

Autour de la table Qui parle

Repères Contexte

À côté Autres réunions