Mes chers collègues, nous poursuivons nos auditions sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité avec une table ronde rassemblant des spécialistes de la cybersécurité. CyberTaskForce est représenté par son fondateur Sébastien Garnault, Philippe Luc, membre de Cyber Task Force et président d’Anozr Way, ainsi que par Anne-Élise Jolicard, responsable…
segment 1 · 406 motsJe vous remercie pour cette invitation et pour l’attention que vous voudrez bien porter aux préoccupations que nous vous remontons. Je suis Philippe Luc, président d’Anozr Way, une société spécialisée en cybersécurité, membre du bureau national de l’Alliance pour la confiance numérique. Nous nous exprimons aujourd’hui en tant que témoins d’une évolution préoccupante de la menace cyber, des tactiques des attaquants…
segment 2 · 774 motsLes propos du Clusif se concentreront particulièrement sur le titre II relatif à la transposition de la directive NIS 2, un enjeu extrêmement important, y compris pour la collectivité du Clusif, peut-être la seule association à être reconnue d’utilité publique depuis la fin de l’année 2024. Dans le cadre de cette transposition de textes très ambitieux, il importe de ne pas se concentrer uniquement sur la France…
segment 3 · 167 motsLe Clusif appelle à établir un référentiel qui s’appuie sur la famille des normes ISO 27000, à l’instar de la Belgique. En effet, la norme ISO 27002 présente notamment l’avantage d’être opérationnelle dans toute l’Europe et de constituer un élément clé dans la mise en conformité des organisations. La norme ISO 27001 étant certifiante, une approche similaire à la Belgique proposant soit une certification 27001, soit…
segment 4 · 77 motsIl est important que ce référentiel soit reconnu dans les autres pays de l’Union européenne. À ce titre, une norme comme ISO peut être intéressante. Si elle n’est pas finalement retenue, il faudra que le référentiel national puisse documenter sa compatibilité avec les autres référentiels locaux.
segment 5 · 46 motsUn autre aspect concerne notamment la partie relative aux référents. Nous sommes favorables à une obligation pour les structures éligibles à NIS 2 de disposer d’un référent, que l’on pourrait appeler référent cyber sécurité, référent sécurité numérique ou tout simplement responsable sécurité des systèmes d’information (RSSI). Ce référent aura un lien direct avec la direction de l’organisme, comme son comité exécutif…
segment 6 · 95 motsPour le Clusif, les entités publiques doivent également pouvoir être sanctionnées en cas de manquement, comme les entreprises privées. Il s’agit de la condition sine qua non d’une bonne prise de conscience de la part de la sphère publique. Il faut malheureusement parfois en passer par là pour engager une prise de conscience et les travaux de mise en conformité. La responsabilité du dirigeant ne doit pas…
segment 7 · 100 motsEn matière de sanctions, l’opinion du Clusif se rapproche de l’avis donné il y a déjà quelques mois par le Conseil d’État, notamment sur le point 9 : « il n’en va pas de même pour les collectivités territoriales et de leurs regroupements et d’établissements, en l’absence des dispositifs d’effet équivalent et qu’en conséquence, cette exemption ne peut être admise ».
segment 8 · 61 motsUn autre point concerne la notification des incidents. Nous appelons à la mise en place d’une plateforme unique et d’un formalisme commun à toutes les entités pouvant être en attente de ces notifications, par exemple la Commission nationale de l’informatique et des libertés (Cnil), l’Anssi ou encore l’Autorité de contrôle prudentiel et de résolution (ACPR) en ce qui concerne le règlement Dora. Ce point est…
segment 9 · 94 motsEnfin, nous savons d’expérience que les organisations présentent des niveaux de maturité très variables par rapport à la problématique cyber. Nous suggérons de nous inspirer de ce qui a été réalisé en Belgique avec Safeonweb, qui propose une très belle plateforme documentée pour la compréhension des mesures et le suivi de leur mise en application.
segment 10 · 55 motsJe me concentrerai pour ma part sur un aspect qui me paraît important, dévoilé récemment par le rapport d’Asterès : aujourd’hui, 83 % des achats de produits et services numériques réalisés en Europe sont effectués auprès de fournisseurs extra-européens, particulièrement auprès des Gafam. Nous ne résoudrons pas notre problème de dépendance numérique en continuant avec le modèle actuel. La cybersécurité constitue un…
segment 11 · 649 motsMon intervention a pour objet d’insister sur les points d’attention qui nous semblent majeurs. Pour CyberCercle, la transposition de ces trois textes européens dans notre droit représente une occasion unique de renforcer la cohérence, la lisibilité, la clarté et l’efficacité de la réglementation en matière de cybersécurité et des politiques publiques qui y sont associées. À ce titre, j’aborderai six points qui nous…
segment 12 · 1554 motsL’Alliance pour la confiance du numérique représente l’industrie française dans le domaine de l’identité numérique, de la cybersécurité, de l’intelligence artificielle et des infrastructures de confiance. Elle a naturellement contribué depuis un an aux différents groupes de travail. Je souhaite d’ailleurs remercier l’Anssi et son directeur général Vincent Strubel d’avoir organisé cette discussion structurée pour…
segment 13 · 545 motsNous représentons le Cesin, le club des experts de la sécurité de l’information et du numérique, une association loi 1901 créée en 2012 dans un objectif de professionnalisation et de promotion de la cybersécurité. Ce lieu d’échange, de partage de connaissances et d’expériences permet ainsi la collaboration et la coopération entre pairs, mais également entre ses experts et les pouvoirs publics. Il participe à des…
segment 14 · 328 motsParmi les sujets propres au texte, je tiens à évoquer un certain nombre de points, en commençant par le lien entre Dora et NIS 2. Actuellement, les organismes assujettis à Dora sont évidemment focalisés sur leur mise en conformité par rapport à ce texte et s’interrogent. Il existe en effet une zone de flou dans leur éventuel assujettissement complémentaire à NIS 2, notamment les rôles et responsabilités que…
segment 15 · 607 motsCette transposition de la directive européenne était attendue et même espérée par votre écosystème. Elle conforte les actions que vous avez commencées de façon volontaire il y a plusieurs années, pour nombre d’entre vous. Elle confirme que les craintes que vous exprimiez sont bien réelles. Lors des auditions du Sénat, vous avez rappelé l’évolution majeure de ce texte, qui passe d’une logique des seules…
segment 16 · 275 motsLa plupart d’entre vous travaillent sur la sensibilisation et l’accompagnement depuis des années. Mais ces actions de sensibilisation n’engendrent pas forcément une amélioration du niveau de cybersécurité des entités, particulièrement les collectivités locales. Or la directive entraînera un impact élargi sur l’ensemble des territoires. Comment pouvons-nous sensibiliser plus rapidement les collectivités locales ?…
segment 17 · 227 motsMa réponse se concentrera sur la sensibilisation et l’information pour préparer l’accompagnement. Nous avons identifié deux cibles dont la maturité est insuffisante : les PME et certaines collectivités locales, vers lesquelles des efforts de communication doivent être réalisés. De son côté, l’industrie doit aussi fournir un travail pour mettre en place des solutions très lisibles et compréhensibles pour les cibles.…
segment 18 · 166 motsL’ACN mène depuis maintenant deux ans des travaux, en partenariat avec la chaire Cyber de l’Institut des hautes études de défense nationale (IHEDN) rassemblant de nombreux acteurs de la sphère étatique (pouvoirs judiciaires, services du ministère de l’intérieur), la Cnil, des entreprises, des avocats. Le constat est extrêmement clair : le droit actuel ne permet pas aujourd’hui d’appréhender correctement cette…
segment 19 · 271 motsLes collectivités nous ont parlé de la fin programmée des financements des centres d’alerte et de réaction aux attaques informatiques (CSIRT). Cet outil vous est-il utile ? Faudrait-il les pérenniser sous une forme ou sous une autre en termes de financement ou de statut ? Ensuite, comment pourrions-nous modifier le statut des divulgations des vulnérabilités zero-day afin de résoudre les problèmes juridiques qu’elles…
segment 20 · 88 motsJe me concentrerai sur l’aspect humain et l’accompagnement des acteurs concernés par les entités importantes, ainsi que sur la chaîne de sous-traitance. Nous collaborons avec la direction générale du travail (DGT) pour intégrer le risque cyber dans le document unique d’évaluation des risques et de prévention (Duerp), afin de sensibiliser les entreprises, à droit et coût constants. Il est crucial d’intégrer ces…
segment 21 · 305 motsConcernant l’assurance, je pense que la cybersécurité devrait être considérée comme un risque, au même titre que d’autres types de risques. Elle devrait donc faire partie intégrante de l’obligation d’assurance en responsabilité civile des entreprises. Une entreprise qui respecte des normes telles que celles de Dora ou NIS 2 pourrait ainsi obtenir un accès facilité à l’assurance et une couverture en cas d’incident.…
segment 22 · 100 motsLe constat est unanime depuis plusieurs années : la sensibilisation ne fonctionne pas ; c’est un échec. Il manque un chef de file. Dans ces conditions, il serait pertinent de mettre en avant cybermalveillance.gouv.fr, qui traite ce sujet. Ensuite, il faut un référentiel des démarches et des supports. L’Anssi a mis en place un « cyber dico » régulièrement mis à jour. Il serait utile de mettre en lumière cet outil…
segment 23 · 219 motsComment transmettre le message aux collectivités ? Je propose d’utiliser le salon des maires, moment important pour les collectivités, pour communiquer avec les communes. Cependant, elles expriment souvent des besoins financiers. Il faudrait donc accompagner davantage les petites collectivités et réallouer les budgets en conséquence. Ensuite, les questions soulevées par Bénédicte Pilliet sont pertinentes et méritent…
segment 24 · 101 motsLa loi de transposition était attendue, notamment en ce qui concerne l’appréhension des vulnérabilités. Nous saluons l’amendement du Sénat incluant le facteur humain parmi les vulnérabilités. Cependant, il est nécessaire d’aller plus loin pour atteindre les objectifs de la directive, en veillant à ce que les termes soient clairs et définis, en suivant l’exemple de nos voisins italiens, belges et allemands, qui ont…
segment 25 · 213 motsConcernant l’introduction d’une formation obligatoire, il est essentiel de noter que la cybersécurité intéresse principalement les professionnels. Les utilisateurs se concentrent sur l’utilisation des outils numériques sans se préoccuper de leur sécurité, de la même manière qu’ils utilisent leur voiture, sans se soucier du fonctionnement de leur airbag. Il est crucial de fournir des connaissances de base et des…
segment 26 · 191 motsLa sensibilisation est un aspect extrêmement important, évoqué notamment dans les propositions formulées en octobre 2024 par la commission supérieure du numérique et des postes, notamment les recommandations n° 1 et n° 2. Il s’agit ici d’inclure le grand public, c’est-à-dire tous les acteurs. Par exemple, en matière de sécurité incendie, ces pratiques sont devenues des réflexes bien ancrés alors qu’auparavant, elles…
segment 27 · 269 motsPour compléter certains propos, je souhaite revenir sur le délai pressenti de trois ans. Dans le cadre de Dora, toutes les banques et assurances sont conformes depuis le 17 janvier 2025. Deux aspects nécessitent du temps : d’une part, les audits et tests, y compris ceux avec des tiers, et, d’autre part, la gestion des clauses contractuelles, dont l’absorption totale par les partenaires pourrait prendre environ trois…
segment 28 · 357 motsMonsieur Martin vient de mentionner l’importance pour les dirigeants d’être informés annuellement de l’évolution des menaces cybernétiques. Cette mise à jour n’apparaît pas comme une exigence excessive. Le facteur humain reste un défi majeur, car malgré les efforts de sensibilisation, l’erreur humaine demeure une vulnérabilité. Le défenseur doit maintenir mille portes fermées, quand il suffit à l’attaquant d’en…
segment 29 · 154 motsConcernant la réglementation, il est important de distinguer ce qui relève du décret ou de la loi. Par exemple, le dernier décret pour l’application la loi de programmation militaire (LPM) de 2013 a été publié en 2024, soit onze ans plus tard. Ensuite, dans une première version du projet de gouvernement, les missions de l’Anssi étaient précisées. Aujourd’hui, elles sont renvoyées à un décret en Conseil d’État. Il…
segment 30 · 155 motsEn matière de sensibilisation, de nombreuses ressources sont produites par l’État, par cybermalveillance.gouv.fr. En revanche, elles demeurent méconnues de nombreuses collectivités. Il existe donc un enjeu d’amélioration de la lisibilité et de l’accessibilité des ressources produites par les différentes administrations auprès des acteurs, afin qu’ils puissent se les approprier. Mais plus que sensibiliser, il nous…
segment 31 · 319 motsPourriez-vous revenir sur la simplification qui pourrait être apportée à une notification d’incident ? Vous avez formulé un certain nombre de propositions, mais pourrait-on envisager une plateforme commune dans laquelle vous retrouveriez, un plus petit dénominateur commun ? Ensuite, j’ai le sentiment que l’ensemble des acteurs sont désormais conscients que ce genre d’attaques n’arrivent pas qu’aux autres, que chacun…
segment 32 · 64 motsEn synthèse, nous attendons une clarification sur la situation des entreprises françaises, leur éligibilité et une simplification des notifications d’incidents. Par ailleurs, une entreprise qui est victime d’une cyberattaque est déjà fortement impactée ; elle ne devrait pas subir la double peine de la sanction. Il importe de bien réfléchir à cette question, la sanction doit servir à réparer et encourager une…
segment 33 · 64 motsConcernant la plateforme commune, nous soutenons l’idée de regrouper les propositions existantes. Nous avons déjà travaillé sur ce sujet avec certains de nos collègues, notamment le Clusif. Des graines ont déjà été semées ; nous sommes favorables à cette initiative.
segment 34 · 40 motsDeux aspects sont essentiels aux yeux de l’ACN : la collaboration entre acteurs nationaux, régionaux et publics ; et l’organisation de cette collaboration pour renforcer notre autonomie. La collaboration est ainsi essentielle, pour permettre à chacun de trouver sa place. C’est en établissant cette « équipe de France » du cyber que nous atteindrons les objectifs que la loi se donne en matière de résilience de la…
segment 35 · 142 motsAu CyberCercle, nous estimons qu’en matière de cybersécurité, de sécurité numérique, rien ne peut être réalisé seuls. Ensemble, nous allons plus loin et plus vite ; nous avons besoin de collaborer. Les ressources existent en France, mais il est nécessaire de disposer d’objectifs communs et d’une organisation claire, pour offrir aux acteurs concernés par NIS 2 la lisibilité et la cohérence indispensables pour passer…
segment 36 · 128 motsDe nombreuses initiatives existent déjà, mais il est crucial de poser un cadre général et de s’aligner sur une même direction, la transposition tenant lieu d’une forme de boussole, dans une approche systémique. Une fois le texte transposé, il est prévu de réécrire une stratégie nationale de cybersécurité, qui pourrait utilement intervenir dans le cadre du comité de filière, où nous convions tous les acteurs à…
segment 37 · 253 motsTout d’abord, je distingue deux niveaux de notification. Je ne pense pas qu’il soit nécessaire de légiférer sur le sujet des indicateurs de compromission (IOC), car des structures comme InterCERT en France permettent déjà aux CSIRT de partager ces informations. Le deuxième point concerne la notification vis-à-vis du régulateur. Je tiens à souligner l’importance d’avoir suffisamment de temps pour effectuer cette…
segment 38 · 212 motsLes labels peuvent offrir valorisation, attractivité et confiance. Le label, en tant qu’instrument juridique, doit avant tout inspirer confiance. Lors de l’élaboration du RGPD, cette notion n’avait pas été abordée, mais elle mérite d’être explorée aujourd’hui. Il est essentiel de considérer l’attractivité économique que peut générer la confiance. Au sein du Clusif, nous encourageons les échanges d’idées et le retour…
segment 39 · 75 motsJe tiens d’abord à répondre à la demande de simplification administrative émise par M. le rapporteur général. Nos idées sont déjà sur la table, nous n’aurons donc pas besoin de soumettre un nouveau document. Concernant la stratégie nationale, il est crucial de définir clairement nos objectifs. La responsabilité politique et la continuité de l’engagement sont essentielles. Il est également important que les décrets…
segment 40 · 76 motsJe vous remercie pour vos interventions. Nous ne savons pas encore quand ce texte sera étudié dans l’hémicycle, probablement en septembre. Dans l’intervalle, n’hésitez pas à faire parvenir des contributions écrites à nos rapporteurs, afin que nous puissions les intégrer dans notre réflexion, éliminer des zones d’ombre, éviter les effets de bord et produire un texte le plus clair possible.
segment 41 · 60 mots41 prises de parole