CS PJL Cybersécurité — 15 juillet 2025 /// 23 prises de parole /// 8 685 mots
VERBATIM
Assemblée nationale · XVIIe législature · maj quotidienne
Audition Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · 15 juillet 2025 · compte rendu n°15

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — réunion du 15 juillet 2025

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présidée par M. Philippe Latombe , Président — 23 prises de parole, 7 intervenants. Personne auditionnée : Vincent Strubel (directeur général de l’Agence nationale de la sécurité des systèmes d’information).

Verbatim Le compte rendu, tour par tour

Philippe Latombeprésident · Dem

la dernière du cycle – des représentants de l’Agence nationale de la sécurité des systèmes d’information (Anssi), en particulier de son directeur général, vise à répondre aux questions qu’ont soulevées celles qui l’ont précédée.

segment 1 · 34 mots
Éric Bothorelrapporteur général · EPR

Intercommunalités de France défend une trajectoire d’indépendance numérique européenne (TIE Break), pour que l’Anssi évalue les outils des collectivités et fasse des préconisations. Qu’en pensez-vous ? La Martinique a subi une cyberattaque mais les techniciens n’ont pas pu rester sur place jusqu’à la fin du sinistre. Pourriez-vous rassurer nos collègues d’outre-mer ? L’Anssi pourrait délivrer un label de conformité…

segment 2 · 199 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

vous entendrez par ailleurs celui de la ministre déléguée Clara Chappaz. Comme l’a dit mon chef, le secrétaire général de la défense et de la sécurité nationale (SGDSN), il faut du temps pour expertiser les différentes options, dont aucune n’est pleinement satisfaisante. Il appartiendra ensuite au législateur de choisir. En qualité de représentant de l’Anssi, je peux difficilement me prononcer contre l’article 16…

segment 3 · 1340 mots
Anne Le Hénanffrapporteure · HOR

Vous avez évoqué les possibles différences de transposition. Elles risquent de poser des difficultés aux entreprises qui possèdent des filiales dans d’autres États membres. Le projet de loi peut-il les résoudre ? Certaines dispositions devront être précisées par décret, en particulier concernant le référentiel prévu à l’article 14 ; les entreprises, notamment, s’en inquiètent. Sommes-nous allés assez loin dans ce…

segment 4 · 175 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

S’agissant d’abord de la directive REC (directive du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques), nous avons collectivement choisi ce type d’acte normatif, car il nous semblait déraisonnable de procéder à une harmonisation maximale à l’échelle de l’Union européenne. Sa transposition est donc par définition différente d’un État membre à l’autre. Par ailleurs…

segment 5 · 1416 mots
Mickaël Boulouxrapporteur · SOC

J’aurai deux questions concernant le titre III du projet de loi, qui transpose le règlement Dora (règlement sur la résilience opérationnelle numérique du secteur financier). La première a trait à un sujet régulièrement soulevé lors de nos auditions : les relations entre les entités financières et leurs prestataires de services en technologies de l’information et de la communication (TIC). Vous le savez, le règlement…

segment 6 · 344 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

le référentiel Passi –, qui atteste de la compétence technique des sociétés et des garanties qu’elles présentent pour protéger les données, voire les détruire à l’issue de l’audit. Je ne me risquerai pas à émettre des préconisations dans un champ qui relève plutôt de l’Autorité de contrôle prudentiel et de résolution (ACPR) et de la Banque de France, mais il serait de bon aloi de prévoir un encadrement ou des…

segment 7 · 259 mots
Catherine Hervieurapporteure · EcoS

L’Anssi a vu son budget baisser cette année de 3,5 millions d’euros. L’établissement avait pourtant demandé 35 millions d’euros de crédits hors salaires et la création de soixante emplois afin de conduire la réforme que nous évoquons aujourd’hui. Maintenez-vous ces demandes budgétaires et en personnels pour l’année prochaine afin de mener à bien les missions qui vous sont confiées et l’approfondissement prévu par le…

segment 8 · 183 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

Concernant le budget de l’Anssi, non, le besoin n’a pas changé, mais il faut le confronter à la situation financière que nous connaissons tous. Comme l’ensemble des administrations, l’agence connaît une année 2025 particulièrement contrainte et il n’y a pas de raison pour qu’elle bénéficie d’un traitement de faveur. La revue nationale stratégique remet les enjeux de sécurité et de défense, ainsi que les besoins qui…

segment 9 · 753 mots
Anne Le Hénanffrapporteure · HOR

L’article 19 du projet de loi indique que les offices et les bureaux d’enregistrement sont responsables du traitement des données nécessaires à l’enregistrement des noms de domaine et tiennent des bases de données à jour. À cette fin, prévoit le texte, « ils mettent en place des procédures, accessibles au public permettant de vérifier ces données lors de leur collecte […]. » La mention « lors de leur collecte »…

segment 10 · 217 mots
Éric Bothorelrapporteur général · EPR

Je voudrais vous faire part de plusieurs préoccupations exprimées par CyberCercle et d’autres organismes. La première concerne l’exclusion des ministères des étapes clés du processus de la transposition de NIS 2, contrairement à ce qui s’est fait pour REC et Dora. La deuxième concerne les audits effectués par l’organisme indépendant mentionné à l’article 29. On nous a dit que le texte instaurait une inégalité de…

segment 11 · 249 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

La question du stockage stratégique renvoie plutôt à la directive REC. La question de savoir s’il faut imposer la création de stocks stratégiques est toujours débattue. Nous sommes toutes et tous convaincus de l’intérêt du filtre anti-arnaque que la RNS réaffirme. Je ne me prononcerai pas sur la question de savoir quelle est l’autorité la plus légitime pour le mettre en œuvre car cela relève des débats…

segment 12 · 1000 mots
Philippe Latombeprésident · Dem

Comme l’a montré le rapport d’enquête du Sénat sur les cabinets de conseil, la réalisation d’audits financiers ou technologiques peut permettre de capter des informations. Les cabinets ne mettent pas toujours en pratique la muraille de Chine qui est souvent invoquée. Avez-vous des propositions de rédaction en ce domaine ? Plus globalement, si vous avez des idées d’amendements à introduire dans le texte, n’hésitez…

segment 13 · 379 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

lequel conserve, dans la plupart, des cas, un caractère non contraignant. Le référentiel Passi comprend plusieurs dizaines de pages éminemment techniques et prévoit des procédures de vérification assez lourdes. Des dispositions pourraient être insérées dans la loi au sujet d’autres domaines d’application de l’audit. Je demeure toutefois prudent concernant le domaine financier, que je ne maîtrise pas dans ses…

segment 14 · 476 mots
Philippe Latombeprésident · Dem

Pour que ce soit bien clair, un acte qui constituerait à la fois un manquement à NIS 2 et au RGPD ne fera pas l’objet de deux sanctions cumulatives ?

segment 15 · 30 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

Non.

segment 16 · 1 mots
Philippe Latombeprésident · Dem

La sanction applicable en raison d’un manquement au RGPD serait-elle, dans ce cas de figure, majorée compte tenu du manquement simultané à NIS 2, ou la Cnil appliquerait-elle le même quantum de peine ?

segment 17 · 34 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

Dans cette hypothèse, la sanction serait prononcée au titre du RGPD sur le fondement du quantum de peine prévu par ce dernier. Le collège de la Cnil pourra décider souverainement de majorer la sanction, dans la limite prévue par le RGPD, en fonction de la gravité des faits.

segment 18 · 48 mots
Philippe Latombeprésident · Dem

La plupart de vos homologues, dans les États européens, suivent-ils la logique du non-cumul des sanctions ? Certaines autorités pourraient-elles demander une majoration de la sanction pour manquement au RGPD au titre de la non-application de NIS 2 ?

segment 19 · 39 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

Une partie de la réponse dépend de la mise en œuvre des textes par chaque État membre : il faudra voir pour juger. Cela étant, le principe non bis in idem est, me semble-t-il, contenu dans la directive NIS 2, qui prévoit le cas de l’articulation avec le RGPD et la primauté de ce dernier en cas de manquement aux deux textes. Vous m’interrogez sur la stratégie pluriannuelle. L’Anssi publie son propre plan stratégique…

segment 20 · 975 mots
René PilatoLFI-NFP

Je suis d’accord avec vous, les mesures techniques n’ont pas à être inscrites dans la loi. Mais qu’en est-il des seuils relatifs au nombre de salariés et au chiffre d’affaires ? Par ailleurs, vous disiez qu’il convenait d’établir une cartographie des sous-traitants numériques, ce qui est une excellente idée. Or il s’agit souvent de très petites entreprises, susceptibles de subir des actes de cybermalveillance…

segment 21 · 146 mots
Vincent Strubeldirecteur général de l’Agence nationale de la sécurité des systèmes d’information

Les seuils applicables aux entités importantes et essentielles sont prévus par la directive REC. C’est pour cette raison que, dans la version initiale du gouvernement, le projet de loi ne les reprenait pas. Ils ont été ajoutés par le Sénat, dans une logique tout aussi légitime de lisibilité. Je m’en remettrai à votre sagesse sur ce point. D’ailleurs, même s’il était question d’inclure les seuils dans les décrets…

segment 22 · 374 mots
Philippe Latombeprésident · Dem

Nous vous remercions, monsieur Strubel, de vous être rendu disponible pour cette seconde audition.

segment 23 · 14 mots

23 prises de parole

Autour de la table Qui parle

Repères Contexte

À côté Autres réunions