la dernière du cycle – des représentants de l’Agence nationale de la sécurité des systèmes d’information (Anssi), en particulier de son directeur général, vise à répondre aux questions qu’ont soulevées celles qui l’ont précédée.
segment 1 · 34 motsIntercommunalités de France défend une trajectoire d’indépendance numérique européenne (TIE Break), pour que l’Anssi évalue les outils des collectivités et fasse des préconisations. Qu’en pensez-vous ? La Martinique a subi une cyberattaque mais les techniciens n’ont pas pu rester sur place jusqu’à la fin du sinistre. Pourriez-vous rassurer nos collègues d’outre-mer ? L’Anssi pourrait délivrer un label de conformité…
segment 2 · 199 motsvous entendrez par ailleurs celui de la ministre déléguée Clara Chappaz. Comme l’a dit mon chef, le secrétaire général de la défense et de la sécurité nationale (SGDSN), il faut du temps pour expertiser les différentes options, dont aucune n’est pleinement satisfaisante. Il appartiendra ensuite au législateur de choisir. En qualité de représentant de l’Anssi, je peux difficilement me prononcer contre l’article 16…
segment 3 · 1340 motsVous avez évoqué les possibles différences de transposition. Elles risquent de poser des difficultés aux entreprises qui possèdent des filiales dans d’autres États membres. Le projet de loi peut-il les résoudre ? Certaines dispositions devront être précisées par décret, en particulier concernant le référentiel prévu à l’article 14 ; les entreprises, notamment, s’en inquiètent. Sommes-nous allés assez loin dans ce…
segment 4 · 175 motsS’agissant d’abord de la directive REC (directive du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques), nous avons collectivement choisi ce type d’acte normatif, car il nous semblait déraisonnable de procéder à une harmonisation maximale à l’échelle de l’Union européenne. Sa transposition est donc par définition différente d’un État membre à l’autre. Par ailleurs…
segment 5 · 1416 motsJ’aurai deux questions concernant le titre III du projet de loi, qui transpose le règlement Dora (règlement sur la résilience opérationnelle numérique du secteur financier). La première a trait à un sujet régulièrement soulevé lors de nos auditions : les relations entre les entités financières et leurs prestataires de services en technologies de l’information et de la communication (TIC). Vous le savez, le règlement…
segment 6 · 344 motsle référentiel Passi –, qui atteste de la compétence technique des sociétés et des garanties qu’elles présentent pour protéger les données, voire les détruire à l’issue de l’audit. Je ne me risquerai pas à émettre des préconisations dans un champ qui relève plutôt de l’Autorité de contrôle prudentiel et de résolution (ACPR) et de la Banque de France, mais il serait de bon aloi de prévoir un encadrement ou des…
segment 7 · 259 motsL’Anssi a vu son budget baisser cette année de 3,5 millions d’euros. L’établissement avait pourtant demandé 35 millions d’euros de crédits hors salaires et la création de soixante emplois afin de conduire la réforme que nous évoquons aujourd’hui. Maintenez-vous ces demandes budgétaires et en personnels pour l’année prochaine afin de mener à bien les missions qui vous sont confiées et l’approfondissement prévu par le…
segment 8 · 183 motsConcernant le budget de l’Anssi, non, le besoin n’a pas changé, mais il faut le confronter à la situation financière que nous connaissons tous. Comme l’ensemble des administrations, l’agence connaît une année 2025 particulièrement contrainte et il n’y a pas de raison pour qu’elle bénéficie d’un traitement de faveur. La revue nationale stratégique remet les enjeux de sécurité et de défense, ainsi que les besoins qui…
segment 9 · 753 motsL’article 19 du projet de loi indique que les offices et les bureaux d’enregistrement sont responsables du traitement des données nécessaires à l’enregistrement des noms de domaine et tiennent des bases de données à jour. À cette fin, prévoit le texte, « ils mettent en place des procédures, accessibles au public permettant de vérifier ces données lors de leur collecte […]. » La mention « lors de leur collecte »…
segment 10 · 217 motsJe voudrais vous faire part de plusieurs préoccupations exprimées par CyberCercle et d’autres organismes. La première concerne l’exclusion des ministères des étapes clés du processus de la transposition de NIS 2, contrairement à ce qui s’est fait pour REC et Dora. La deuxième concerne les audits effectués par l’organisme indépendant mentionné à l’article 29. On nous a dit que le texte instaurait une inégalité de…
segment 11 · 249 motsLa question du stockage stratégique renvoie plutôt à la directive REC. La question de savoir s’il faut imposer la création de stocks stratégiques est toujours débattue. Nous sommes toutes et tous convaincus de l’intérêt du filtre anti-arnaque que la RNS réaffirme. Je ne me prononcerai pas sur la question de savoir quelle est l’autorité la plus légitime pour le mettre en œuvre car cela relève des débats…
segment 12 · 1000 motsComme l’a montré le rapport d’enquête du Sénat sur les cabinets de conseil, la réalisation d’audits financiers ou technologiques peut permettre de capter des informations. Les cabinets ne mettent pas toujours en pratique la muraille de Chine qui est souvent invoquée. Avez-vous des propositions de rédaction en ce domaine ? Plus globalement, si vous avez des idées d’amendements à introduire dans le texte, n’hésitez…
segment 13 · 379 motslequel conserve, dans la plupart, des cas, un caractère non contraignant. Le référentiel Passi comprend plusieurs dizaines de pages éminemment techniques et prévoit des procédures de vérification assez lourdes. Des dispositions pourraient être insérées dans la loi au sujet d’autres domaines d’application de l’audit. Je demeure toutefois prudent concernant le domaine financier, que je ne maîtrise pas dans ses…
segment 14 · 476 motsPour que ce soit bien clair, un acte qui constituerait à la fois un manquement à NIS 2 et au RGPD ne fera pas l’objet de deux sanctions cumulatives ?
segment 15 · 30 motsNon.
segment 16 · 1 motsLa sanction applicable en raison d’un manquement au RGPD serait-elle, dans ce cas de figure, majorée compte tenu du manquement simultané à NIS 2, ou la Cnil appliquerait-elle le même quantum de peine ?
segment 17 · 34 motsDans cette hypothèse, la sanction serait prononcée au titre du RGPD sur le fondement du quantum de peine prévu par ce dernier. Le collège de la Cnil pourra décider souverainement de majorer la sanction, dans la limite prévue par le RGPD, en fonction de la gravité des faits.
segment 18 · 48 motsLa plupart de vos homologues, dans les États européens, suivent-ils la logique du non-cumul des sanctions ? Certaines autorités pourraient-elles demander une majoration de la sanction pour manquement au RGPD au titre de la non-application de NIS 2 ?
segment 19 · 39 motsUne partie de la réponse dépend de la mise en œuvre des textes par chaque État membre : il faudra voir pour juger. Cela étant, le principe non bis in idem est, me semble-t-il, contenu dans la directive NIS 2, qui prévoit le cas de l’articulation avec le RGPD et la primauté de ce dernier en cas de manquement aux deux textes. Vous m’interrogez sur la stratégie pluriannuelle. L’Anssi publie son propre plan stratégique…
segment 20 · 975 motsJe suis d’accord avec vous, les mesures techniques n’ont pas à être inscrites dans la loi. Mais qu’en est-il des seuils relatifs au nombre de salariés et au chiffre d’affaires ? Par ailleurs, vous disiez qu’il convenait d’établir une cartographie des sous-traitants numériques, ce qui est une excellente idée. Or il s’agit souvent de très petites entreprises, susceptibles de subir des actes de cybermalveillance…
segment 21 · 146 motsLes seuils applicables aux entités importantes et essentielles sont prévus par la directive REC. C’est pour cette raison que, dans la version initiale du gouvernement, le projet de loi ne les reprenait pas. Ils ont été ajoutés par le Sénat, dans une logique tout aussi légitime de lisibilité. Je m’en remettrai à votre sagesse sur ce point. D’ailleurs, même s’il était question d’inclure les seuils dans les décrets…
segment 22 · 374 motsNous vous remercions, monsieur Strubel, de vous être rendu disponible pour cette seconde audition.
segment 23 · 14 mots23 prises de parole