CS PJL Cybersécurité — 10 juin 2025 /// 18 prises de parole /// 4 074 mots
VERBATIM
Assemblée nationale · XVIIe législature · maj quotidienne
Audition Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · 10 juin 2025 · compte rendu n°10

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — réunion du 10 juin 2025

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présidée par M. Philippe Latombe , Président — 18 prises de parole, 6 intervenants. Personnes auditionnées : Michel Combot (directeur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil), Victor Nicolle (directeur des contrôles et des sanctions de la Cnil), Chirine Berrichi (conseillère pour les questions parlementaires et institutionnelles de la Cnil).

Verbatim Le compte rendu, tour par tour

Philippe Latombeprésident · Dem

Nous poursuivons nos auditions sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, avec l’audition de représentants de la Commission nationale de l’informatique et des libertés (Cnil). À titre liminaire et à toutes fins utiles, je tiens à indiquer que je suis membre du collège de la Cnil. Le projet de loi que la commission spéciale est chargée d’examiner…

segment 1 · 448 mots
Michel Combotdirecteur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil

Merci, monsieur le président, de nous donner l’occasion de nous exprimer sur ce projet de loi, lié au cœur des activités de la Cnil en matière de cybersécurité. La Cnil doit veiller au respect de la vie privée et au développement des innovations et des nouveaux services. L’enjeu de la cybersécurité constitue l’une des priorités de la Commission, dont la prérogative principale en la matière est la gestion des…

segment 2 · 1108 mots
Philippe Latombeprésident · Dem

La directive NIS 2 prévoit des sanctions, notamment financières. Celles-ci se cumuleraient-elles aux sanctions liées à la non-application du RGPD ? Lors de leur audition, les responsables de l’Anssi nous ont indiqué qu’en cas de fuite des données et de problème de cybersécurité, l’amende relative au RGPD serait retenue, notamment parce qu’elle serait plus élevée. En cas de fuite de données personnelles, la Cnil est…

segment 3 · 240 mots
Catherine Hervieurapporteure · EcoS

Les missions de la Cnil continuent de s’étendre, en raison des décisions des législateurs européens et français, mais cette extension advient dans un contexte budgétaire contraint. Depuis 2024, vous avez dû reporter certains remplacements d’agents et plusieurs nouveaux recrutements, qui étaient pourtant importants pour l’atteinte de vos objectifs. Dans le rapport que vous avez publié en avril 2025, il est écrit que…

segment 4 · 175 mots
Michel Combotdirecteur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil

Je comprends le besoin de simplifier les notifications d’incidents, mais le type d’informations remontées varie selon les entités ; la création d’un mécanisme unique ne serait pas neutre. Dans le cas du filtre anti-arnaque par exemple, tout le monde bute sur la question des moyens et du développement d’un système de transmission sécurisée, quand un schéma délocalisé semblerait préférable. Notre procédure est assez…

segment 5 · 379 mots
Victor Nicolledirecteur des contrôles et des sanctions de la Cnil

En ce qui concerne les moyens dévolus par la Cnil à la chaîne dite répressive, un peu plus de 50 agents se consacrent aux contrôles et aux sanctions, parmi lesquels une grosse moitié se concentrent sur les contrôles et une petite moitié sur les sanctions. En 2024, nous avons pris 88 sanctions représentant un total de 55 millions d’euros. Environ 70 sanctions relevaient de la procédure simplifiée à juge unique, qui…

segment 6 · 648 mots
Chirine Berrichiconseillère pour les questions parlementaires et institutionnelles de la Cnil

Je voudrais apporter une précision quant à l’impact des décisions de la Cnil sur les collectivités territoriales. En 2022, nous avons prononcé des mises en demeure à l’encontre de vingt-deux communes de plus de 20 000 habitants. Dans les trois mois qui ont suivi, nous avons enregistré 2 000 désignations de délégués à la protection des données, qui visaient à répondre au manquement reproché à ces communes. Ces…

segment 7 · 77 mots
Philippe Latombeprésident · Dem

Nous en venons aux questions des autres députés.

segment 8 · 8 mots

Le projet de loi prévoit que les agents de l’État pourront accéder sans autorisation judiciaire préalable aux locaux, aux documents, aux données informatiques, voire aux informations protégées par le secret professionnel des opérateurs d’importance vitale. Ces pouvoirs, notamment inscrits aux articles R. 1332-12 et suivants du code de la défense, s’appliqueraient à des entreprises privées, à des établissements…

segment 9 · 161 mots
Victor Nicolledirecteur des contrôles et des sanctions de la Cnil

Vous évoquez les pouvoirs de l’Anssi, que nous ne sommes pas les mieux placés pour commenter. En ce qui concerne les contrôles conduits par la Cnil, la loi « informatique et libertés » prévoit une obligation de coopération de la part des acteurs à contrôler, qu’ils soient publics ou privés. Les contrôles qui ont lieu dans les locaux des entreprises peuvent faire l’objet d’un refus, que la Cnil et les agents en…

segment 10 · 130 mots
Michel Combotdirecteur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil

Toutes les décisions et procédures de la Cnil sont sous le contrôle du juge administratif et peuvent être contestées, tant sur le fond que sur la forme. Ce sera sûrement le cas aussi pour les procédures de l’Anssi, qui devront répondre aux mêmes obligations en matière de déontologie et garantir que seules les informations nécessaires et suffisantes sont collectées. L’activité des entités procédant à des sanctions…

segment 11 · 93 mots
Philippe Latombeprésident · Dem

L’existence de sanctions à l’encontre des collectivités, même si vous n’y avez pas recours, vous semble-t-elle nécessaire pour que le dispositif fonctionne ? La question nous a été posée. Le Conseil d’État répond qu’on ne peut prévoir des sanctions pour le secteur privé sans en prévoir pour la sphère publique. Selon certains, puisque les collectivités ont le désir de monter en expertise et en maturité en matière de…

segment 12 · 124 mots
Michel Combotdirecteur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil

La nature et le montant des sanctions de la Cnil sont adaptés au préjudice subi et au chiffre d’affaires de l’entité sanctionnée. Le quantum s’appliquant aux collectivités est donc forcément différent. Je le répète : nous recherchons d’abord la remise en conformité. La sanction, qui a un caractère dissuasif, tombe notamment si un acteur a bénéficié d’une situation illégale. Il est difficile de dire si les choses…

segment 13 · 86 mots
Philippe Latombeprésident · Dem

Le RGPD prévoyait explicitement le cas de figure, ce qui était plus simple.

segment 14 · 13 mots
Victor Nicolledirecteur des contrôles et des sanctions de la Cnil

Il faut entendre la sanction de façon large et ne pas se limiter à la procédure de sanction diligentée devant la formation restreinte de la Cnil. À titre d’exemple, pour des acteurs publics qu’on ne peut pas sanctionner financièrement, les mises en demeure, qui peuvent être rendues publiques, peuvent constituer une incitation très forte à se remettre en conformité. La sanction n’est pas la panacée et la sanction…

segment 15 · 78 mots

Que pensez-vous de l’absence de garantie contre la sous-traitance hors Union européenne des services essentiels ? Je pense aux data centers, aux clouds critiques et aux réseaux.

segment 16 · 27 mots
Michel Combotdirecteur des technologies, de l’innovation et de l’intelligence artificielle de la Cnil

La question est de savoir quelles sont les données dont il s’agit et par qui elles sont détenues. Il y a un enjeu de souveraineté. Nous soutenons pleinement la stratégie du gouvernement sur le « cloud au centre », qui a été notamment transposée par la loi, visant à sécuriser et à réguler l’espace numérique, dont nous attendons des décrets d’application sur lesquels la Cnil donnera son avis. Il s’agit d’une question…

segment 17 · 184 mots
Philippe Latombeprésident · Dem

Le projet de loi devrait être examiné en séance au mois de septembre, ce qui nous laisse du temps. Si des sujets n’ont pas été abordés aujourd’hui, n’hésitez pas à nous faire parvenir une contribution écrite. Le but est de clarifier le plus possible le projet de loi afin de le rendre efficace et relativement accessible pour les entreprises et les administrations. Le champ de la directive NIS 2 est large et de…

segment 18 · 95 mots

18 prises de parole

Autour de la table Qui parle

Repères Contexte

À côté Autres réunions