Nous poursuivons nos auditions sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité avec une table ronde réunissant le Mouvement des entreprises de France (Medef) et la Confédération des petites et moyennes entreprises (CPME). Le Medef est représenté par Mme Rouilloux-Sicre, vice-présidente du groupe Thalès, présidente du comité régulation du numérique…
segment 1 · 402 motsLe Medef souhaite réaffirmer que ce texte, qui permet globalement d’élever le niveau de cybersécurité des entreprises françaises, est pertinent ; nous le soutenons. Les efforts de pédagogie conduits depuis maintenant un certain temps n’ont malheureusement pas suffi, face à la multiplication des attaques, notamment celles visant les PME-ETI. Pour autant, le Medef est très attentif à éviter une surtransposition, pour…
segment 2 · 300 motsLa CPME représente plus de 243 000 entreprises et 5,5 millions de salariés. Le sujet qui nous réunit aujourd’hui engage l’avenir, la compétitivité et la sécurité de notre tissu économique. Membre du comité exécutif de la CPME en charge du numérique et de l’innovation, je dirige une petite entreprise de services numériques de dix personnes dans le Loir-et-Cher. À ce titre, je connais bien la difficulté de la…
segment 3 · 328 motsS’agissant des sanctions pénales du dirigeant, je tiens à rappeler que dans le cadre du règlement général sur la protection des données (RGPD) et de la fuite manifeste de données, la sanction pénale intervient s’il existe une preuve manifeste de non-volonté de se mettre en conformité. Il me semble que la directive NIS 2 partage le même esprit, mais nous pourrons en reparler si vous estimez que des précisions doivent…
segment 4 · 223 motsJe partage les questions de Mme la rapporteure sur la labellisation et ses propos sur la sanction de l’intentionnalité. Certaines personnes qui ont été auditionnées promeuvent l’idée de la création d’un référent cyber au sein des entreprises, en mesure de s’adresser directement à l’organe dirigeant en cas de difficultés. Quel est votre point de vue à ce sujet, à la fois dans les grandes entreprises, mais aussi dans…
segment 5 · 169 motsTant que le règlement européen sur la cyber-résilience (Cyber Resilience Act, CRA) n’aura pas été mis en application par les différents fournisseurs et que les entreprises n’auront pas la possibilité de choisir un logiciel conforme au CRA, il apparaît difficile de sanctionner un chef d’entreprise qui se ferait attaquer au travers d’une chaîne logicielle. Certaines PME sont directement assujetties à NIS 2, mais il…
segment 6 · 265 motsIl y a trente ans, dans les TPE-PME, le point de contact sur les technologies de l’information était le comptable. Désormais, il s’agit du dirigeant. Obliger ces petites structures à disposer d’une personne spécifiquement formée à ces enjeux pourrait entraîner des coûts supplémentaires de recours à un prestataire externe, similaires à ceux engendrés par les délégués à la protection des données (DPO). Pour le niveau…
segment 7 · 100 motsNous travaillons depuis deux ans, maintenant, avec l’Afnor sur une « Spec Afnor, dont l’objectif consiste à protéger les TPE-PME de 80 % des attaques les plus communes. Cette Spec est quasiment terminée et nous avons établi un groupe de travail, qui réunit notamment la direction générale des entreprises (DGE), l’Anssi, cybermalveillance.gouv.fr, les syndicats patronaux, les syndicats IT, BoostAeroSpace et La Poste.…
segment 8 · 194 motsJe me permets de vous rappeler que deux autres questions portent sur les organismes de contrôle nationaux et européens et sur l’affichage public de la mise en conformité.
segment 9 · 28 motsUne des missions d’un syndicat patronal consiste à diffuser l’information auprès des adhérents et les inciter à se mettre en conformité. À ce sujet, l’Anssi compte sur nous. Il ne faut pas rééditer la même erreur que pour le RGPD et ne parler de la directive NIS 2 que sous l’aspect des sanctions, mais bien valoriser la conformité comme un atout commercial, celui d’être considéré comme un « partenaire de confiance ».
segment 10 · 72 motsLa rédaction actuelle sur les sanctions mérite sans doute d’être affinée, pour correspondre à l’état d’esprit qu’évoquait Mme la rapporteure. Le label de conformité doit être bien encadré pour éviter des autodéclarations subjectives. Un vrai cahier des charges est donc nécessaire, en laissant du temps aux entreprises pour se mettre en conformité. En effet, le degré de maturité cyber n’est pas le même selon la taille…
segment 11 · 828 motsNIS 2 formule des exigences en matière de formation des utilisateurs. Aujourd’hui, nos adhérents cotisent aux fonds professionnels, les opérateurs de compétences (Opco) tous les mois de février, mais ne dépensent pas nécessairement leur budget. S’il ne s’agit pas d’une formation certifiante, elle constitue malgré tout la première ligne de défense d’une entreprise et désormais une exigence des assurances cyber. Ne…
segment 12 · 194 motsLa directive NIS 2 prévoit que l’Anssi élabore un référentiel qui ne figure pas dans le texte de loi, mais prendra la forme d’un décret en Conseil d’État. Cela vous pose-t-il un problème d’instabilité juridique, de visibilité et de prévisibilité ? De leur côté, un certain nombre de pays européens ayant déjà transposé ont pleinement utilisé les considérants de la directive, en estimant qu’il fallait le plus possible…
segment 13 · 113 motsCertains pays ont inclus des termes comme « notamment » ou « de type », créant ainsi de l’insécurité juridique. Le Medef n’est pas opposé à une définition du référentiel après la promulgation de la loi, tant que cela ne prend pas trop de temps. La transposition de la directive en droit français a pris plus de temps que prévu, même si cela permet de conduire des consultations, comme celle à laquelle vous nous…
segment 14 · 195 motsNous ne sommes pas non plus pas opposés à une définition du référentiel après la promulgation de la loi, sous réserve qu’elle intervienne rapidement. Il ne faudrait pas non plus qu’il soit inapplicable pour les TPE et PME. En effet, un référentiel trop pointu ne pourrait pas être mis en œuvre par ces dernières. Il faut tenir compte des réalités de terrain. À titre d’exemple, dans mon petit département du…
segment 15 · 120 motsJe complète ces propos concernant la déclaration de l’incident. En tant que réserviste à l’Unité nationale cyber, je souhaite mettre en lumière une problématique sur laquelle nous avons travaillé. Certaines petites entreprises ont tenté de faire des demandes auprès de l’Anssi, bien que ce ne soit pas son rôle pour des sociétés d’environ cinquante personnes : elle traite principalement d’acteurs de plus grande…
segment 16 · 183 motsL’Anssi a déjà fait circuler quelques versions de son référentiel et une nouvelle version sera bientôt disponible. Inspirés par des secteurs comme l’aéronautique, où Boost Aerospace utilise des niveaux de conformité (Silver, Gold et Platinum), nous pourrions envisager un référentiel similaire. Celui-ci tiendrait compte de la criticité des activités confiées aux sous-traitants et prestataires. J’insiste à mon tour…
segment 17 · 99 motsJe tiens à réagir en ce qui concerne les décrets, pour partager l’opinion qui vient d’être exprimée. À titre d’exemple la loi visant à sécuriser et à réguler l’espace numérique (loi Sren) date de l’année dernière. Pourtant, sur la partie cloud que je portais, 80 % des décrets n’ont toujours pas été publiés. Il sera donc utile de transmettre ce message à Mme la ministre, que nous auditionnerons prochainement.…
segment 18 · 186 motsNous avons également organisé des réunions avec l’Anssi sur ce sujet et sommes quelque peu déçus de la manière dont l’Anssi nous délègue cette responsabilité. Le dernier message reçu indiquait en substance : « Nous n’avons pas de support de présentation à vous fournir, débrouillez-vous et faites de la publicité auprès de vos adhérents ». Au-delà, le seul outil disponible, « MonEspaceNIS2 », est toujours en phase…
segment 19 · 122 motsPour répondre à votre question sur l’effet d’aubaine, nous avons déjà travaillé sur ce sujet, que ce soit pour NIS 2 ou pour le RGPD. Nous avons relayé des messages indiquant que les plateformes en ligne qui promettent monts et merveilles ne reflètent pas la réalité. Nous sommes également vigilants sur l’arrêt du cuivre, qui crée des opportunités pour certains, mais peut induire en erreur nos TPE et PME avec des…
segment 20 · 107 motsNos adhérents ne sont pas des spécialistes. Nous attendions de l’Anssi que l’ensemble des règles techniques qui ont été édictées soient établies de manière plus compréhensible. En effet, elles s’adressent essentiellement à des directeurs des services informatiques (DSI) et des RSSI. J’ai récemment eu l’occasion d’en discuter avec le Clusif et nous partageons le même point de vue à cet égard : une approche…
segment 21 · 205 motsNous avons souhaité, comme l’a exprimé le rapporteur général, organiser une première audition avec le directeur général de l’Anssi. Nous le réauditionnerons une dernière fois après toutes les auditions, pour revoir les points soulevés et envisager éventuellement des évolutions. Ensuite, nous auditionnerons en dernier la ministre qui portera le texte, ce qui servira de base à notre discussion générale pour la…
segment 22 · 90 motsLe Medef a pour habitude d’accompagner ses adhérents et le débat sur la cybersécurité n’y déroge pas. Une fois que le texte aura été publié, nous agirons en ce sens de manière encore plus poussée, en essayant de faire œuvre de pédagogie. À ce sujet, nous souhaiterions pouvoir disposer de documents standards, que chaque organisation pourrait diffuser de la même manière au sein de ses fédérations. Mais nous n’avons…
segment 23 · 463 motsIl existe effectivement une forte demande de la part des entreprises, quel que soit leur secteur. Souhaitez-vous aborder d’autres points ?
segment 24 · 21 motsJe souhaite revenir sur la nécessité d’un accompagnement budgétaire pour aider nos adhérents à se mettre en conformité dans un domaine, qui n’est pas aujourd’hui perçu comme un outil de productivité. Actuellement, nous constatons le « saupoudrage » des différents budgets accessibles, sujet que nous avons déjà abordé devant la commission sénatoriale. À cette occasion, j’avais pris l’exemple d’une petite entreprise…
segment 25 · 354 motsDans certaines régions, comme le Loir-et-Cher, la complexité et la multiplicité des dispositifs peuvent retarder considérablement la mise en place de mesures de cybersécurité. Dans mon département, j’ai le souvenir d’un adhérent, employeur de soixante salariés qui voulait mettre en place différentes mesures de cybersécurité. Il lui a fallu plus d’un an pour aller au bout de la démarche. Il arrive qu’un plus grand…
segment 26 · 95 motsCe type de questions sera abordé avec Mme la ministre, même si elles relèvent plus de la loi de finances que d’un texte de cet ordre. Ensuite, nous avons longuement évoqué aujourd’hui les sanctions de nature pénale. En revanche, je suis surpris qu’aucun de vous n’ait mentionné le fait que seules les entreprises étaient soumises à une possibilité de sanction alors que le secteur public n’est pas concerné. Quel est…
segment 27 · 207 motsPour le Medef, la disproportion un peu systématique sur ces sujets de conformité entre les entités publiques et les entreprises ne semble pas pertinente. Actuellement, le niveau de cybersécurité des collectivités est parfois bas, ce qui peut s’expliquer par différentes raisons. Elles sont soumises à d’autres types de demandes de la part des citoyens, qui ne portent pas vraiment sur le cyber, mais plutôt sur des…
segment 28 · 496 motsNos territoires sont très impliqués dans le développement économique. Les relations de la CPME avec les collectivités territoriales sont extrêmement fréquentes. Nous partageons avec elles un grand nombre d’informations, parfois stratégiques. Quelle que soit la taille des entreprises, nous sommes dans une relation de confiance, notamment concernant les informations que nous leur confions. De fait, les collectivités…
segment 29 · 218 motsS’agissant de la responsabilité du chef d’entreprise, nous avions déposé un amendement, qui avait été accepté, auprès de la commission sénatoriale, en faveur d’une proportionnalité en fonction de la gravité du manquement. Cette mesure vise à éviter des sanctions trop lourdes qui pourraient mettre en difficulté des entreprises. Enfin, je souhaite vous faire part d’un exemple pour illustrer les difficultés auxquelles…
segment 30 · 123 motsJe vous remercie. Nous ne savons pas encore quand ce texte sera étudié dans l’hémicycle, probablement en septembre. Dans l’intervalle, n’hésitez pas à faire parvenir des contributions écrites à nos rapporteurs, afin que nous puissions les intégrer à notre réflexion et produire un texte le plus lisible et efficace possible. L’objectif consiste en effet à éviter des zones d’ombre et des effets de bord.
segment 31 · 64 mots31 prises de parole