Mes chers collègues, nous poursuivons l’examen du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Article 13 : Absence d’application des dispositions du projet de loi aux entités soumises à des exigences équivalentes en application d’un acte juridique de l’Union européenne Amendements identiques CS493 de M. Éric Bothorel et CS316 de Mme Anne Le Hénanff
segment 1 · 63 motsIl s’agit de clarifier les dispositions qui ne trouvent pas à s’appliquer dans le cas d’un acte sectoriel de l’Union européenne reconnu comme lex specialis qui prévoit des dispositions équivalentes. Il tend ainsi à préciser que sont uniquement concernées les dispositions relatives à l’application de mesures de sécurité, à la notification des incidents ainsi qu’à celle de la supervision permettant d’en vérifier le…
segment 2 · 104 motsIl vise à compléter l’article 13 par l’alinéa suivant : « Tous les deux ans, l’Agence nationale de sécurité des systèmes d’information publie et actualise des lignes directrices d’analyse des différentes réglementations européennes permettant de hiérarchiser le degré d’exigence de chacune pour les entités concernées. » De nombreuses réglementations numériques, sectorielles et non sectorielles, s’imposent aux…
segment 3 · 119 motsPublier des lignes directrices n’est pas le rôle de l’Anssi. Par ailleurs, les entités concernées disposent souvent de services juridiques capables d’assurer une veille. Peut-être est-ce davantage le rôle de la Commission européenne ou de l’Agence européenne de cybersécurité (Enisa). Avis défavorable. La commission rejette l’amendement. Elle adopte l’article 13 modifié. Article 14 : Mise en place de mesures de…
segment 4 · 81 motsIl s’agit d’exclure explicitement du champ d’application de la directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, dite directive NIS 2, les activités liées à la sécurité nucléaire, pour lesquelles la France souhaite pouvoir exercer pleinement et entièrement sa compétence exclusive en matière de sauvegarde de la sécurité et de la souveraineté…
segment 5 · 91 motsIl prévoit que les entités listées à l’alinéa 1 de l’article 14 mettent en œuvre à leurs frais les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information qu’elles utilisent dans le cadre de leurs activités ou de la fourniture de leurs services. Suivant l’avis du rapporteur général, la commission…
segment 6 · 85 motsCompte tenu du débat sur l’approche « tous risques » que nous avons eu lors de l’examen de l’article 6, nous le retirons. L’amendement est retiré. Suivant l’avis du rapporteur général, la commission adopte successivement les amendements rédactionnels CS320 et CS321 de Mme Anne Le Hénanff, rapporteure. Amendement CS319 de M. Philippe Latombe
segment 7 · 53 motsIl vise à ajouter, à la deuxième phrase de l’alinéa 1, les mots « et de résilience » après le mot « sécurité » afin de préciser que les mesures techniques et organisationnelles précitées garantissent, pour les réseaux et les systèmes d’information des entités concernées, un niveau de résilience adapté et proportionné au risque.
segment 8 · 54 motsL’introduction de la notion de résilience me semble opportune compte tenu de son caractère indispensable. Avis favorable.
segment 9 · 17 motsSagesse. La commission adopte l’amendement. Amendement CS318 de M. Philippe Latombe
segment 10 · 11 motsL’amendement vise à modifier de façon assez substantielle l’article 14 en introduisant, après la deuxième phrase de l’alinéa 1, la phrase suivante : « Le choix de ces mesures tient compte de leur capacité à être auditées, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les…
segment 11 · 101 motsCes critères sont intéressants mais très lourds à mettre en œuvre. Par ailleurs, l’amendement surtranspose la directive NIS 2. Avis défavorable. La commission adopte l’amendement. Puis elle adopte les amendements rédactionnels CS326 et CS327 de Mme Anne Le Hénanff, rapporteure. Amendement CS324 de M. Philippe Latombe
segment 12 · 46 motsIl vise, par cohérence avec l’alinéa 5, à compléter l’alinéa 2 par les mots « en fonction de leur degré d’exposition au risque ». Le projet de loi prévoit, dans sa version initiale, que les entités doivent mettre en œuvre un pilotage adapté de la sécurité des réseaux et des systèmes d’information, comprenant notamment la formation à la cybersécurité des membres des organes de direction et des personnes exposées aux…
segment 13 · 141 motsSagesse.
segment 14 · 1 motsSagesse également. La commission adopte l’amendement. Amendement CS325 de M. Philippe Latombe
segment 15 · 12 motsIl vise à rappeler l’objectif de souveraineté numérique dans le processus de certification.
segment 16 · 13 motsMentionner la « souveraineté numérique » est une mesure de cohérence à l’article 5 bis mais de surtransposition ailleurs. La commission rejette l’amendement. Amendement CS323 de M. Philippe Latombe
segment 17 · 29 motsIl vise à compléter l’alinéa 2 par la phrase suivante : « Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les…
segment 18 · 187 motsL’amendement surtranspose la directive NIS 2. Avis défavorable. La commission rejette l’amendement. Amendement CS328 de M. Philippe Latombe
segment 19 · 18 motsCet amendement de clarification vise à ajouter, à l’alinéa 3, les mots « et la résilience » après le mot « protection ».
segment 20 · 23 motsS’agissant d’une disposition relative à la résilience, j’émets un avis favorable.
segment 21 · 11 motsLa résilience figure expressément à l’alinéa 1 du présent article, au rang des objectifs que doivent viser les mesures qu’il prévoit. Avis défavorable. La commission rejette l’amendement. Amendement CS329 de M. Philippe Latombe
segment 22 · 33 motsIl vise à compléter l’alinéa 4 par les mots « et la transparence ainsi que la capacité des technologies utilisées à être auditées afin de faciliter l’investigation et la résolution desdits incidents ». Il s’agit d’une part d’introduire dans l’article les notions d’auditabilité, de transparence, de portabilité et d’interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin…
segment 23 · 97 motsL’amendement aurait pour effet de surtransposer la directive ; avis défavorable. La commission rejette l’amendement. Suivant l’avis de la rapporteure, elle rejette l’amendement CS220 de M. Aurélien Lopez-Liguori. Amendement CS454 de Mme Anne Le Hénanff
segment 24 · 35 motsIl vise à compléter l’alinéa 5 afin de préciser que les entités listées à l’alinéa 1 prennent les mesures nécessaires pour garantir la résilience des réseaux et des systèmes d’information. La commission adopte l’amendement. Amendement CS330 de M. Philippe Latombe
segment 25 · 40 motsIl vise à compléter l’alinéa 5 par les mots « en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données » pour introduire dans l’article les notions d’auditabilité, de transparence, de portabilité et d’interopérabilité des technologies choisies par les entités essentielles et importantes.
segment 26 · 51 motsSurtransposition de la directive ; avis défavorable.
segment 27 · 7 motsMême avis, malgré l’importance du sujet. La commission rejette l’amendement. Amendement CS219 de M. Aurélien Lopez-Liguori
segment 28 · 16 motsJe comprends l’intérêt de cet amendement mais il aurait pour effet de surtransposer la directive. Avis défavorable. La commission rejette l’amendement. Amendement CS331 de M. Philippe Latombe
segment 29 · 27 motsIl vise à substituer aux alinéas 6 à 8 neuf alinéas réécrivant certaines dispositions. Dans le texte d’origine, seules l’élaboration, la modification et la publication d’un référentiel d’exigences techniques et organisationnelles sont soumises à la concertation des parties prenantes, qui par ailleurs n’incluent pas les ministères coordinateurs. Il s’agit de les inclure dans le référentiel, de même que les guides de…
segment 30 · 62 motsJe suggère le retrait de l’amendement au profit de l’amendement suivant ; à défaut, avis défavorable. L’amendement est retiré. Amendement CS456 de Mme Anne Le Hénanff
segment 31 · 26 motsIl s’agit d’ajouter les ministères à la liste des personnes avec lesquelles l’Anssi se concertera pour l’élaboration, la modification et la publication du référentiel d’exigences techniques et organisationnelles d’une part et, d’autre part, de procéder à des modifications d’ordre rédactionnel. La commission adopte l’amendement. Amendement CS333 de M. Philippe Latombe
segment 32 · 50 motsCet amendement d’appel vise à préciser à l’alinéa 7 que le recours aux produits, services et processus certifiés est prescrit prioritairement par le référentiel et subsidiairement par l’Anssi, afin de parvenir à un équilibre entre la norme européenne de l’Enisa, garante d’homogénéité avec les pays voisins de la France, et le savoir-faire reconnu de l’Anssi.
segment 33 · 55 motsJe suggère le retrait de l’amendement au profit de l’amendement CS337 ; à défaut, avis défavorable. La commission rejette l’amendement. Amendement CS334 de M. Philippe Latombe
segment 34 · 26 motsIl s’agit de modifier l’alinéa 7 pour faire dépendre le recours à des produits, à des services ou à des processus certifiés de la réalisation d’une étude de risque de dépendance stratégique afférent.
segment 35 · 33 motsSurtransposition ; avis défavorable. La commission rejette l’amendement. Amendement CS221 de M. Aurélien Lopez-Liguori
segment 36 · 14 motsle Cyber Security Act. Or une faille demeure. L’immunité face aux droits extraterritoriaux étrangers n’est pas garantie. Si nous acceptons que des prestataires soumis à des législations étrangères puissent obtenir une certification européenne, alors nous aurons une sécurité d’étiquette mais pas une sécurité réelle. Le présent amendement propose une clarification simple : les services certifiés que l’État pourra…
segment 37 · 73 motsSurtransposition ; avis défavorable. La commission rejette l’amendement. Amendement CS336 de M. Philippe Latombe
segment 38 · 14 motsIl vise à préciser que les produits, services et processus certifiés peuvent faire l’objet d’un audit et répondent à des critères de transparence et que priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de la réversibilité.
segment 39 · 42 motsSurtransposition ; avis défavorable. La commission rejette l’amendement. Amendements CS337 de Mme Anne Le Hénanff et CS152 de Mme Marina Ferrari (discussion commune)
segment 40 · 23 motsL’amendement CS337 vise à remplacer, à l’alinéa 8, une formulation générique par une référence explicite à la directive NIS 2. Cette clarification garantit une articulation cohérente entre le cadre européen et le dispositif national élaboré par l’Anssi, prévu par décret en Conseil d’État, à l’attention des entités visées à l’alinéa 1. Une telle mention prévient toute ambiguïté, évite les interprétations divergentes…
segment 41 · 67 motsJe retire l’amendement CS152 au profit du CS337.
segment 42 · 8 motsSagesse. L’amendement CS152 est retiré. La commission adopte l’amendement CS337. Amendements identiques CS529 de M. Éric Bothorel et CS338 de Mme Anne Le Hénanff
segment 43 · 24 motsLe présent amendement a pour objectif d’offrir aux entités régulées la possibilité de se prévaloir du recours à certaines prestations de services qualifiés pour faciliter la démonstration de leur respect complet ou partiel des objectifs de sécurité. Il répond aux préoccupations émises par la commission spéciale relatives à l’encadrement du recours aux prestataires qualifiés. Il permet de valoriser le recours par les…
segment 44 · 153 motsIl vise à rappeler la nécessité de recourir, dans la mesure du possible, aux logiciels libres et aux services de cloud réversibles afin de renforcer la sécurité des données collectées. L’usage de logiciels libres présente de nombreux atouts. Leur coût est minime, voire nul. Ils peuvent facilement être modifiés et personnalisés pour répondre à des besoins spécifiques. Ils sont plus transparents et plus éthiques que…
segment 45 · 175 motsCet amendement ne transpose pas la directive NIS 2. Avis défavorable.
segment 46 · 11 motsNous avons en France un écosystème très compétent qui n’est pas exclusivement basé sur des logiciels libres et qui a besoin de la commande publique. Cantonner la stratégie d’équipement de nos administrations aux logiciels libres n’est donc pas une bonne solution.
segment 47 · 41 motsNous ne proposons pas une contrainte mais une simple orientation pour compléter l’offre et promouvoir l’usage des logiciels libres. La commission rejette l’amendement. Amendement CS148 de M. Philippe Latombe
segment 48 · 29 motsIl vise à intégrer dans les règles encadrant le recours à des prestataires non européens la possibilité de travailler avec des entreprises établies dans les pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection de données. Il s’agit de trouver un équilibre entre la…
segment 49 · 89 motsCe sujet n’est pas traité dans la directive. Avis défavorable.
segment 50 · 10 motson l’avait d’ailleurs déjà vu avec la loi Sren – puisqu’elle ne s’inquiète pas que la cybersécurité européenne soit assurée par des entreprises américaines, canadiennes ou autres. En tant que législateur français, nous devons prendre des décisions pour notre pays. Je ne vois pas en quoi ces mesures de protection posent problème : elles ne vont pas à l’encontre de la directive, elles vont juste un peu plus loin et…
segment 51 · 78 motsEn l’occurrence, je n’ai pas parlé de surtransposition ; au contraire, ces mesures ne transposent pas la directive. C’est certes un sujet important, mais il n’a pas sa place dans ce texte.
segment 52 · 32 motsLa directive NIS 2, qui vise à élever le niveau de cybersécurité de nos entités les plus critiques en imposant à l’ensemble de leurs systèmes d’information des exigences de sécurité proportionnées, ne prévoit pas de conditions supplémentaires quant au recours à des prestataires établis dans les pays tiers. Imposer à l’ensemble des entités régulées de telles conditions apparaît comme disproportionné et représenterait…
segment 53 · 120 motsJe comprends vos arguments mais il arrive qu’en l’absence de prestataires compétents en France, nos entreprises n’aient pas d’autre choix que de recourir à des prestataires étrangers. L’amendement, en exigeant le respect des règles européennes, permettrait d’assurer un minimum de sécurité. La commission rejette l’amendement. Amendements CS32 et CS33 de Mme Sabine Thillaye (discussion commune)
segment 54 · 55 motsPour faire face à la multiplication des cyberattaques, qui ciblent aussi les collectivités locales, l’amendement CS32 introduit une obligation pour les communautés de communes de se doter d’un responsable de la sécurité des systèmes d’information (RSSI). L’amendement de repli CS33 prévoit que les communautés de communes désignent au moins un référent cybersécurité, au besoin mutualisé.
segment 55 · 55 motsNous ne pouvons pas contraindre les intercommunalités à se doter d’un RSSI, notamment en raison de son coût salarial. La directive ne décrit pas aussi finement les obligations de moyens ; elle prévoit plutôt des obligations de résultats. Il est préférable de laisser les territoires s’organiser. Il existe par exemple des associations de RSSI qui partagent leur temps entre plusieurs collectivités. Avis défavorable.
segment 56 · 63 motsparfois à six chiffres – et qu’il existe une concurrence forte pour les recruter. En outre, par les temps qui courent, il est sans doute préférable de s’abstenir de faire des entorses à la libre administration des collectivités.
segment 57 · 38 motsJe comprends vos arguments pour le RSSI, mais un référent dont la mission serait notamment de sensibiliser ne me semble pas inutile. Nous pourrions nous inspirer des correspondants défense.
segment 58 · 29 motsL’analogie est intéressante. Nous pourrions imaginer que le référent cybersécurité dans une intercommunalité soit l’élu en charge du numérique, voire le maire, puisque c’est lui qui est responsable pénalement et qui pilote la gouvernance de la cybersécurité.
segment 59 · 37 motsLes communes ont l’obligation de se doter d’un correspondant défense. Il n’existe pas d’obligation similaire en matière de cybersécurité.
segment 60 · 19 motsIl me semble plus judicieux que le référent soit un administrateur issu de la préfecture, car les élus ne sont ni élus ad vitam aeternam ni spécialistes de tous les sujets. La commission rejette successivement les amendements. Amendements CS19 de Mme Sabine Thillaye
segment 61 · 43 motsAfin de renforcer la résilience des infrastructures et de faire face à la rapidité des évolutions technologiques, cet amendement propose d’imposer aux entités essentielles et aux entités importantes la réalisation par un organisme qualifié d’un audit complet de cybersécurité tous les quatre ans. Cette disposition s’inspire de l’Allemagne, où les audits peuvent être exigés tous les trois ans.
segment 62 · 58 motsLes entités essentielles et les entités importantes concernées par NIS 2 seront tenues de faire un état des lieux de leur cybersécurité, soit par des audits flash, soit à l’initiative de l’Anssi ou de ses représentants dans les territoires. Votre amendement est donc satisfait.
segment 63 · 44 motsLa réalisation de tels audits représenterait une charge financière et opérationnelle supplémentaire qui ne me semble pas nécessaire. Par ailleurs, l’obligation d’auditer à intervalles planifiés et proportionnés est prévue au niveau réglementaire. Ensuite, le marché de l’audit en cybersécurité n’a pas, en l’état, la capacité d’absorber une telle demande. Enfin, la procédure de contrôle prévue par cet amendement…
segment 64 · 153 motsL’amendement CS341 propose d’inverser la charge de la preuve du respect des objectifs de sécurité et de ne pas la faire reposer sur l’assujetti, conformément à la position d’autres pays européens ayant transposé la directive. L’inversion de la preuve permet également des gains financiers à la fois pour les entités régulées mais aussi pour l’État lors des opérations de contrôle qui sont de fait simplifiées. Les…
segment 65 · 75 motsJe vous propose de retirer vos amendements au profit des amendements de réécriture que j’ai déposés avec le rapporteur général. Les amendements CS342 et CS343 sont retirés. La commission rejette l’amendement CS341. Amendements CS344 de M. Philippe Latombe
segment 66 · 38 motsCet amendement propose que le référentiel technique de l’Enisa puisse être utilisé comme référence par les personnes visées à l’alinéa 1 de l’article 14 afin de permettre une meilleure coordination entre les réglementations européennes. Suivant l’avis de la rapporteure, la commission rejette l’amendement. Amendements identiques CS530 de M. Éric Bothorel et CS457 de Mme Anne Le Hénanff
segment 67 · 57 motsCet amendement procède à une réécriture quasi complète de l’article 15 afin de clarifier les conditions dans lesquelles seront reconnues les normes et spécifications techniques, européennes ou internationales permettant aux entités régulées de démontrer leur conformité, partielle ou totale, aux objectifs visés. Il tend par ailleurs à faciliter, pour les entités établies dans plusieurs pays de l’Union européenne, la…
segment 68 · 78 motsLa France sera l’un des États les mieux-disants pour l’application de la directive. C’est une très bonne chose. Mais, en présumant la conformité jusqu’à preuve du contraire, ne risque-t-on de mettre nos entreprises en concurrence avec des entreprises hongroises, hollandaises ou polonaises pénétrant notre marché alors que ces pays font une application plus laxiste de la directive ?
segment 69 · 58 motsJe ne vois pas comment des acteurs moins-disants pourraient bénéficier d’un label de confiance. Nous sommes dans une logique de simplification et d’efficacité, qui est fortement demandée, et je crois que nous avons trouvé le point d’équilibre ; je ne redoute pas une quelconque menace hongroise ou autre sur notre écosystème. La commission adopte les amendements ; en conséquence, l’amendement CS346 de Mme Anne Le…
segment 70 · 73 motsCet amendement vise à ouvrir la discussion sur la reconnaissance de l’équivalence des référentiels publiés par l’Enisa et par les organismes homologues de l’Anssi dans d’autres pays européens, par exemple en Allemagne, en Belgique ou encore en Espagne.
segment 71 · 38 motsAvis défavorable.
segment 72 · 2 motsLa rédaction proposée, qui mentionne « tout organisme européen » ne semble pas suffisamment sécurisante. Il serait préférable de la limiter aux autorités compétentes d’autres États membres de l’Union européenne ou aux organismes ayant fait l’objet d’une accréditation par un organisme tel que le Comité français d’accréditation (Cofrac). Par ailleurs, les termes « référentiels et exigences équivalents » ne sont pas…
segment 73 · 99 motsJe retire l’amendement pour le retravailler avant la séance. L’amendement est retiré. La commission adopte l’article 15 modifié. Article 16 Exigences de protection cyber supplémentaires pour les OIV et pour les administrations La commission adopte successivement les amendements rédactionnels CS347, CS348, CS349 et CS350 de Mme Anne Le Hénanff, rapporteure. Amendements identiques CS495 de M. Éric Bothorel et CS352 de…
segment 74 · 64 motsCet amendement vise à corriger une erreur rédactionnelle suite à la reprise textuelle de l’article 14 du projet de loi. En tant qu’établissement public à caractère industriel et commercial, le Commissariat à l’énergie atomique et aux énergies alternatives (CEA) n’est en effet pas concerné par les exigences spécifiques fixées par le premier ministre à l’égard des systèmes d’information permettant des échanges…
segment 75 · 165 motsL’amendement vise à prendre en compte le rôle stratégique des systèmes de détection des menaces en permettant, comme pour les opérateurs d’importance vitale (OIV), la définition d’exigences spécifiques pour ces services et solutions. Il s’agit de prévoir des obligations strictes en matière de notification des incidents pour rendre l’utilisation des systèmes de détection de menaces plus performants. L’État définira…
segment 76 · 131 motsles fameuses boîtes noires – est insuffisant. Or ces systèmes ont une grande importance stratégique. Ils captent des flux, détectent des signaux faibles et peuvent être exploités par des puissances étrangères si on n’y prend pas garde. Lors de la LPM, nous avions adopté des mesures prévoyant des qualifications spécifiques pour ces boîtes et interdisant qu’elles soient soumises à des extraterritorialités. Des…
segment 77 · 136 motsCes amendements ne transposent pas la directive et imposent une lourdeur significative aux entités concernées, singulièrement les plus petites d’entre elles. La logique de NIS 2 n’est pas d’imposer les meilleurs standards dès le début, mais au contraire d’adopter une démarche d’accompagnement progressif. Avis défavorable.
segment 78 · 45 motsCe point fait l’objet de remontées régulières de l’ensemble des entités, pas seulement des entreprises qui fabriquent des sondes mais également des OIV. Ce qui avait été annoncé dans le cadre de la LPM n’a pas été mis en place. Il nous faudra traiter de ce sujet.
segment 79 · 47 motsLa présence de sondes au cœur de nos réseaux peut créer un risque d’ingérence étrangère. Ne pas en parler dans un texte sur la cybersécurité pose problème. De plus, nous avions voté des dispositions sur les sondes dans la LPM et des engagements forts avaient été pris. L’Anssi est en train de faire marche arrière. Il nous revient de prendre une décision et je pense que ce texte est le bon véhicule. La commission…
segment 80 · 103 motsLe projet de loi permet à l’Anssi de confier des audits stratégiques à des organismes indépendants. Or confier de tels audits à des sociétés extra-européennes, c’est prendre le risque d’exposer nos vulnérabilités à des puissances d’où sont originaires ces entreprises. La direction générale de la sécurité intérieure (DGSI) a rapporté le cas d’entreprises étrangères qui, au cours d’audits dans des entreprises…
segment 81 · 152 motsCes sociétés doivent être certifiées par l’Anssi. On ne peut pas la soupçonner de mettre en péril la sécurité des 15 000 entités françaises qui seront auditées. Avis défavorable.
segment 82 · 29 motsJe ne mets pas en doute les compétences de l’Anssi pour repérer les failles, mais nous ne lui donnons par les armes pour qu’elle traite de l’extraterritorialité et puisse répondre aux ingérences. Nous sommes déjà incapables, ici, de définir la souveraineté numérique ou de définir des règles de la commande publique qui soient protectrices. Or l’Anssi est une autorité qui applique les lois que nous votons. Votre…
segment 83 · 74 motsImposer un critère de rattachement au seul territoire national pour les organismes indépendants pouvant réaliser des audits serait contraire au principe de la liberté de prestation de services consacré par le Traité sur le fonctionnement de l’Union européenne. Je sais bien que vous voudriez vous passer de nombreux traités européens, mais celui-là est encore en vigueur. Par ailleurs, l’objectif de protection des…
segment 84 · 141 motsCet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME. Il s’agit, d’abord, de s’assurer que l’évaluation est fondée sur le mérite technique. Les critères doivent être objectifs et fondés uniquement…
segment 85 · 192 motsje suis navrée de le faire aussi souvent. La commission rejette l’amendement. Amendements identiques CS357 de M. Philippe Latombe et CS238 de M. Aurélien Lopez-Liguori
segment 86 · 25 motscet amendement porte, de nouveau, sur les sondes. Il s’agit de revenir aux dispositions prévues dans la LPM, sur lesquelles nous avions obtenu, au banc, des engagements du ministre du numérique de l’époque, mais qui ne sont plus suivies par l’Anssi. Cette question n’est pas directement liée au projet de loi, puisqu’elle ne figure pas dans la directive, mais les sondes sont des éléments très importants en matière de…
segment 87 · 86 motsCet amendement surtransposerait aussi la directive NIS 2 et introduirait vraiment une lourdeur importante. Avis défavorable.
segment 88 · 16 motsIl existe un véritable problème en ce qui concerne les sondes, pas simplement pour leurs fabricants européens ou français, mais aussi et surtout pour les OIV, d’abord parce qu’ils ont subi un changement de corpus imposé par l’Anssi depuis quelques mois, et ensuite parce que la présence éventuelle de sondes d’origine extraterritoriale dans leurs systèmes d’information pose des questions en matière de cybersécurité et…
segment 89 · 93 motsC’est une question de sécurité nationale. Si les niveaux de qualification pour les sondes, qui se trouvent au tout début de la chaîne de détection, ne sont pas les bons, ce qui risque de se traduire par une non-efficience, et que nous sommes exposés à des ingérences, la situation devient problématique. Ces amendements conduiraient peut-être à une surtransposition et ce n’est pas peut-être le bon lieu pour les…
segment 90 · 123 motsCette question est effectivement importante, mais elle n’a pas sa place dans le présent texte, pour une raison de surtransposition à laquelle nous sommes tous sensibles. Comme nous ne pouvons pas davantage être aveugles ou sourds à ce qui remonte des écosystèmes, le mieux serait d’appeler l’attention du prochain gouvernement, dès qu’il sera nommé, en particulier du ministre chargé de ces questions, sur la nécessité…
segment 91 · 193 motsCette partie du projet de loi, attendue par beaucoup, nous fait revenir sur des débats que nous avons déjà eus dans l’hémicycle au sujet d’un autre texte. Mon amendement tend à réécrire l’article 16 bis, introduit par le Sénat. Politiquement, la question a été purgée, si je puis dire, puisque l’article 8 ter de la proposition de loi visant à sortir la France du piège du narcotrafic n’a finalement pas été retenu.…
segment 92 · 466 motsNous arrivons donc au tant attendu article 16 bis. J’aurais donné un avis défavorable à l’amendement de suppression de l’article de M. Mazaury si notre collègue avait été là pour le défendre. Nous avons auditionné les services de renseignement. Ils plébiscitent la possibilité qui pourrait leur être donnée d’utiliser certaines techniques ou en tout cas de se renseigner sur ce point. C’était un moment important : ils…
segment 93 · 256 motsL’adoption de cet amendement de réécriture ferait tomber les suivants. Comme le sujet a, par ailleurs, fait l’objet de longues discussions lors de l’examen de la proposition de loi concernant le narcotrafic, je propose aux groupes qui le souhaitent de s’exprimer.
segment 94 · 41 motsCette question est ô combien importante, puisqu’il s’agit, d’une part, d’assurer la liberté individuelle, qui justifie l’absence d’accessibilité aux échanges grâce à certains outils et, d’autre part, de donner aux enquêteurs la possibilité de faire leur travail. La proposition du rapporteur général est conforme à notre exigence de sécurité et de nature à donner aux enquêteurs la capacité de trouver les personnes qui…
segment 95 · 85 motsCet amendement de réécriture affaiblirait la portée originelle de l’article 16 bis, qui, même s’il n’est peut-être pas parfait du point de vue rédactionnel, va dans le bon sens en étant « fermé », comme l’a dit la rapporteure. Il prend acte de la fin programmable des messageries cryptées si l’on remet en cause leur chiffrement de bout en bout, donc leur mode de fonctionnement, ce qui serait antidémocratique et…
segment 96 · 216 motsLes arguments du rapporteur général et de la rapporteure peuvent s’entendre, mais nous sommes très attachés aux libertés individuelles, auxquelles nous considérons qu’une atteinte serait portée. Comme vous l’avez dit, monsieur le rapporteur général, le chiffrement est sacré. Nous voterons donc contre cet amendement.
segment 97 · 44 motsportes dérobées – sur nos téléphones portables. Il faut aussi que le chiffrement reste un droit fondamental. Tout ce qui pourrait contribuer à le fragiliser ou à l’affaiblir doit être évité. Dans sa rédaction actuelle, l’article 16 bis est un symbole fort, qui montre que nous avons bien tiré les leçons de la surveillance de masse et du capitalisme de surveillance. Nous voterons donc contre l’amendement du rapporteur…
segment 98 · 69 motsNous irons dans le même sens que les derniers orateurs. Le chiffrement de bout en bout est un droit et une nécessité. Nous avons expliqué notre position lors des débats sur la proposition de loi concernant le narcotrafic. Il n’y a pas d’autre solution, à l’heure actuelle, qu’un abaissement du niveau de chiffrement pour intercepter les messages. D’autres solutions existeront peut-être dans cinq ou dix ans, mais nous…
segment 99 · 106 motsContrairement au rapporteur général, je crains que le débat politique ne soit pas clos, mais c’est précisément pour cette raison que j’irai dans le même sens que lui. Nous sommes tiraillés entre l’obligation impérieuse de protéger le chiffrement de bout en bout, pour des raisons touchant à la fois aux libertés individuelles et à la sécurité, car il ne faudrait pas introduire de nouvelles failles, et le fait que dans…
segment 100 · 174 motsLe présent article, ajouté par les sénateurs, vise à protéger les communications électroniques contre toute tentative d’affaiblissement des dispositifs de sécurité. C’est une nécessité, mais le terme « chiffrement » qui a été retenu est peut-être trop restrictif puisqu’il ne couvre que la confidentialité des échanges. La cybersécurité repose sur un socle beaucoup plus large : l’intégrité des données…
segment 101 · 134 motsCette substitution ne me semble pas opportune : le terme « chiffrement » convient davantage. Avis défavorable. La commission rejette l’amendement. Amendement CS358 de M. Philippe Latombe
segment 102 · 27 motsCet amendement tend à élargir le champ de l’article 16 bis pour inclure, au-delà des outils techniques tels que les portes dérobées et les clés maîtresses, certaines pratiques, comme la création d’un accès non consenti aux données protégées et la mise en place d’un protocole de remise systématique de copies des clés privées, qui auraient, in fine, le même effet.
segment 103 · 60 motsCette précision est très utile. Au-delà des outils techniques, il faut prendre en considération la question des pratiques. Avis favorable.
segment 104 · 20 motsDéfavorable. La commission adopte l’amendement.
segment 105 · 5 motsIl est important de protéger la vie privée, mais aussi la vie en général, en donnant à nos services de sécurité les moyens de faire leur job. Je pense qu’il est nécessaire et possible de faire les deux. La rédaction proposée par le rapporteur général était très bonne : elle permettrait d’avancer sur ce sujet, en trouvant les moyens à utiliser. Il faut donc continuer le travail, car rien ne paraît définitif dans…
segment 106 · 112 motsLes alinéas 3 et 4 de l’article 17 prévoient que chaque incident, qu’il ait causé ou non une perturbation opérationnelle ou des dommages matériels, corporels ou moraux, fait l’objet d’une notification à l’Anssi. Si la volonté de couvrir l’ensemble des incidents importants peut tout à fait s’entendre, les modalités de leur prise en compte restent éloignées des réalités rencontrées sur le terrain par les entités…
segment 107 · 180 motsLes alinéas 3 et 4 de l’article 17 reprennent strictement la définition prévue à l’article 23 de la directive NIS 2. Le changement proposé, qui réduirait le champ des incidents notifiés à l’Anssi, constituerait une sous-transposition de la directive. Il est en outre primordial que l’Anssi ait une vision aussi complète que possible de la menace. Avis défavorable. La commission rejette l’amendement. Amendement CS361…
segment 108 · 68 motsTout incident entraîne des pertes financières, allant de quelques centaines à plusieurs dizaines de millions d’euros. Il est souhaitable de qualifier ces pertes comme importantes ou significatives, afin de limiter le nombre de déclarations.
segment 109 · 34 motsC’est une précision utile. Avis favorable.
segment 110 · 6 motsJ’ai une autre lecture : cet amendement conduirait à une surtransposition. L’alinéa 3 du présent article reprend strictement ce que demande l’article 23 de la directive. Avis défavorable. La commission adopte l’amendement. Amendement CS363 de Mme Anne Le Hénanff
segment 111 · 39 motsCet amendement vise à assurer une articulation claire entre le droit national et les exigences européennes en matière de cybersécurité s’agissant de la qualification des incidents importants. Pour les entités exerçant des activités dans les secteurs critiques et hautement critiques définis aux annexes I et II de la directive NIS 2, l’évaluation des incidents doit se faire sur la base du cadre, détaillé et normé…
segment 112 · 98 motsL’amendement est satisfait puisque notre intention est bien de faire référence à ce règlement. Toutefois, en le figeant dans notre droit, nous prendrions le risque de devoir y revenir à la moindre modification du texte, alors qu’aucune ambiguïté n’existe quant à son application. C’est pourquoi je vous invite à le retirer ; à défaut, j’émets un avis défavorable.
segment 113 · 58 motsJe souhaite le maintenir. La commission rejette l’amendement. Puis elle adopte l’amendement rédactionnel CS365 de Mme Anne Le Hénanff, rapporteure. L’amendement CS225 de M. Aurélien Lopez-Liguori est retiré. Amendement CS153 de Mme Marina Ferrari
segment 114 · 34 motsIl vise à préciser que la notification est adressée à l’Anssi.
segment 115 · 11 motsJ’y suis défavorable car la notification ne se fait pas à l’Anssi mais aux entités. J’ai d’ailleurs déposé un amendement en ce sens.
segment 116 · 23 motsVotre amendement ne permet pas de transposer de manière satisfaisante l’article 23 de la directive NIS 2, qui prévoit que les incidents importants et les vulnérabilités critiques visés aux alinéas 14 et 15 soient notifiés par les entités assujetties aux destinataires de leurs services et non à l’autorité nationale. Il y a donc une erreur de compréhension de la logique de l’article. C’est pourquoi je vous invite à…
segment 117 · 123 motsMon amendement vise à reprendre la rédaction du point 2 de l’article 23 de la directive NIS 2 qui régit les obligations des États membres et des entités en matière d’information aux destinataires des services lorsque l’entité essentielle ou importante constate qu’une vulnérabilité critique est susceptible de les affecter. L’objectif est de clarifier les informations devant leur être communiquées en s’alignant sur le…
segment 118 · 118 motsJe précise que si ces amendements sont adoptés, ils feront tomber les trois amendements identiques suivants. Leurs auteurs souhaitent-ils prendre la parole ?
segment 119 · 23 motsMon amendement vise à harmoniser la directive et la loi de transposition en matière de vulnérabilité, en substituant au terme « critique » le mot « importante ».
segment 120 · 28 motsL’objectif est de rester le plus proche possible du texte de base : mieux vaut éviter les surtranspositions, qui mettent toujours en difficulté les personnes concernées.
segment 121 · 26 motsJ’ai en effet déposé l’amendement CS370 car je considère que la rédaction actuelle s’apparente à une surtransposition ; il me semble préférable de rester fidèle à la directive. La commission adopte les amendements identiques CS496 et CS368. En conséquence, les amendements identiques CS370, CS21 et CS35 tombent. La commission adopte les amendements rédactionnels CS371 et CS372 de Mme Anne Le Hénanff, rapporteure.…
segment 122 · 68 motsComme le souligne l’alinéa 14, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné, et éventuellement la Commission nationale de l’informatique et des libertés (Cnil), en soient informées, afin de prendre les mesures nécessaires. Selon le principe « dites-le nous une fois », et afin que l’entité victime de l’incident important se…
segment 123 · 193 motsJe comprends l’idée, mais je ne pense pas que la rédaction retenue soit satisfaisante. Ce sujet important mérite que nous y travaillons encore, en vue de la séance publique. Avis défavorable.
segment 124 · 31 motsJe comprends votre intention d’y réfléchir de façon plus approfondie. Cependant, si nous n’acceptons aucune modification dans le cadre de la commission, nous n’aurons pas forcément l’occasion d’y revenir en séance. C’est pourquoi, même si sa rédaction vous semble imparfaite, je souhaite maintenir mon amendement pour inscrire dans la loi le principe du guichet unique, en espérant que nous disposerons, d’ici à la…
segment 125 · 211 motsL’amendement vise, une fois de plus, à garantir la transposition effective de la directive NIS 2.
segment 126 · 16 motsNotre amendement permet de s’assurer que l’ensemble des informations relatives au titulaire du nom de domaine sont effectivement collectées par les bureaux et les offices d’enregistrement, même lorsque celui-ci recourt à des services tiers pour effectuer ses démarches. En effet, certains titulaires ont recours à des services pour anonymiser leurs données, ce qui rend plus difficile, voire impossible, d’intenter des…
segment 127 · 157 motsCes amendements identiques semblent relever du domaine réglementaire. Néanmoins, je m’en remets à la sagesse de la commission.
segment 128 · 18 motsJ’y suis, pour ma part, très favorable. La commission adopte les amendements identiques. Amendements identiques CS497 de M. Éric Bothorel et CS377 de Mme Anne Le Hénanff
segment 129 · 27 motsLe projet de loi emploie, en lieu et place des termes « entités fournissant des services d’enregistrement de noms de domaine » utilisés dans la directive, ceux de « bureaux d’enregistrement » utilisés dans le code des postes et des communications électroniques. Cet amendement vise donc, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations en…
segment 130 · 110 motsIl vise à clarifier le fait que les procédures de vérification des données n’ont pas pour objectif de s’assurer de leur exactitude au moment de leur collecte. En effet, les offices et les bureaux d’enregistrement n’ont pas les capacités d’effectuer une telle vérification au moment même de la collecte pour l’ensemble des noms de domaine. Cette précision a été demandée par les acteurs du domaine lors des auditions.
segment 131 · 68 motsSagesse. La commission adopte les amendements identiques. Amendements identiques CS81 de M. Denis Masséglia et CS112 de M. René Pilato
segment 132 · 20 motsCet amendement vise à préciser la liste des données relatives à l’enregistrement des noms de domaine devant être récupérées par les bureaux et les offices d’enregistrement dans le cadre de leur mission. Cette liste doit reprendre, au minimum, les données mentionnées au point 2 de l’article 28 de la directive NIS 2, en y ajoutant les adresses postales des titulaires et des points de contact du nom de domaine. À…
segment 133 · 89 motsComme précédemment, il me semble que ces amendements relèvent du domaine réglementaire. Sagesse.
segment 134 · 13 motsLa liste des données collectées par les offices et les bureaux d’enregistrement, ainsi que par les agents agissant pour le compte de ces derniers, ne relève pas du domaine de la loi, conformément à l’article 34 de la Constitution. Ces données seront précisées au niveau réglementaire. Avis défavorable. La commission rejette les amendements identiques. Puis elle adopte l’amendement rédactionnel CS379 de Mme Anne Le…
segment 135 · 79 motsCet amendement important vise à spécifier le contenu du décret afférent à l’article 19, qui devra préciser les procédures de vérification des données d’enregistrement des noms de domaine menées par les bureaux et les offices d’enregistrement.
segment 136 · 36 motsÉlaboré en collaboration avec la SCPP, notre amendement vise à préciser les conditions d’enregistrement des noms de domaine par les offices et les bureaux d’enregistrement qui seront fixées, en vertu de l’article 19, par un décret qui précisera la liste des données devant être collectées. L’objectif est de garantir l’application de l’article 28 de la directive NIS 2, en imposant que le décret prévoie aussi les…
segment 137 · 113 motsAvis défavorable.
segment 138 · 2 motsLe point 3 de l’article 28 de la directive dispose que les États membres exigent que les offices, les bureaux et les agents agissant pour les bureaux, aient mis en place des politiques et des procédures, notamment des procédures de vérification des données d’enregistrement. Dès lors, détailler au niveau réglementaire les modalités de vérification des données collectées, alors même que la directive ne prévoit aucune…
segment 139 · 137 motsLe projet de loi emploie, en lieu et place des termes « entités fournissant des services d’enregistrement de noms de domaine » utilisés dans la directive, ceux de « bureaux d’enregistrement » utilisés dans le code des postes et des communications électroniques. Cet amendement vise, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations prévues à…
segment 140 · 97 motsCet amendement vise à protéger les données collectées en sécurisant leur sauvegarde et en limitant leur usage aux seuls besoins spécifiques des procédures pénales et des enquêtes en cybersécurité. La conservation étendue des données permet d’éviter que des preuves essentielles soient détruites prématurément, ce qui pourrait compromettre la poursuite des infractions graves liées au cybercrime ou à d’autres formes de…
segment 141 · 62 motsLa durée de sauvegarde de dix ans me paraît excessive. Par ailleurs, cette disposition surtranspose la directive NIS 2. Avis défavorable. La commission rejette l’amendement. Puis elle adopte l’article 20 modifié. Article 21 : Obligation de publication des données d’enregistrement d’un nom de domaine Amendements identiques CS500 de M. Éric Bothorel et CS381 de Mme Anne Le Hénanff
segment 142 · 58 motsComme pour l’amendement CS380, cet amendement vise, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement l’obligation de publication des données d’enregistrement qui n’ont pas de caractère personnel, prévue à l’article 21 du projet de loi. La commission adopte les amendements identiques. Puis elle adopte l’article 21 modifié. Article 22 : Obligation de…
segment 143 · 97 motsLe présent amendement élargit le champ des demandeurs d’accès légitimes aux agents assermentés expressément habilités par la loi, notamment en matière de propriété intellectuelle, de protection de l’enfance ou des consommateurs, ainsi qu’aux commissaires de justice, en plus de l’Anssi et des forces publiques d’enquête. Cette clarification sécurise les conditions d’accès, aligne le droit national sur le cadre…
segment 144 · 87 motsL’amendement tel qu’il est rédigé élargit le champ des demandeurs d’accès à toute personne habilitée par la loi et fait donc peser un risque d’élargissement inconsidéré, sans besoins identifiés. J’ajoute que la demande initiale sera satisfaite par les amendements identiques CS12, CS15, CS88 et CS168, qui seront examinés ultérieurement, en ce qui concerne la lutte contre la contrefaçon. Demande de retrait ou, à…
segment 145 · 95 motsComme précédemment, l’amendement vise à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations prévues à l’article 22 du projet de loi. La commission adopte les amendements identiques. Amendement CS88 de M. Denis Masséglia
segment 146 · 37 motsCet amendement me semble surtransposer la directive. Néanmoins, dans le doute, je m’en remets à la sagesse de la commission.
segment 147 · 20 motsLors de l’examen de l’amendement CS383 de la rapporteure, j’ai répondu que les propositions formulées par cet amendement étaient de nature à lutter efficacement contre les contrefaçons. Je confirme donc ma position et émets un avis favorable. La commission adopte l’amendement. Puis elle adopte les amendements rédactionnels CS385 et CS386 de Mme Anne Le Hénanff, rapporteure. La commission adopte l’article 22 modifié.…
segment 148 · 108 motsCet amendement répond également aux interrogations de Mme Le Hénanff. En effet, le texte prévoit de protéger les intérêts commerciaux des entités lors des échanges d’informations avec l’Anssi. Toutefois, cette notion d’intérêts commerciaux est floue et juridiquement fragile. C’est pourquoi nous proposons de la remplacer par « les secrets protégés par la loi », ce qui recouvrira les secrets des affaires, les secrets…
segment 149 · 84 motsJe partage votre analyse. Cependant, je vous propose de retirer votre amendement au profit du mien, le CS388, qui me semble plus équilibré, puisqu’il supprime la mention des intérêts commerciaux.
segment 150 · 30 motsJ’en demande également le retrait parce que la référence aux secrets protégés par la loi irait à l’encontre des objectifs recherchés par les échanges d’informations autorisés par ce même article et serait contraire aux dispositions de son premier alinéa. Par conséquent, l’amendement rendrait ces dispositions inopérantes. La commission rejette l’amendement. Amendement CS388 de Mme Anne Le Hénanff
segment 151 · 57 motsSur le même sujet, cet amendement est destiné à éviter l’introduction d’une notion dont les contours ne sont pas déterminés en droit français, lequel connaît en revanche celle de secret des affaires. L’objectif étant que le partage d’informations puisse avoir lieu entre les autorités compétentes s’il est nécessaire à l’exercice des missions qui leur sont confiées par les textes, les garanties de confidentialité et…
segment 152 · 99 motscentres de réponse aux incidents de sécurité informatique – concernent de nouvelles données, ultrasensibles, qui ne doivent pas transiter par des solutions soumises à des règles extraterritoriales. Or nous ne disposons pas encore de solutions permettant d’effectuer de tels échanges. C’est pourquoi il est nécessaire de préciser dans la loi qu’ils doivent être effectués dans des conditions garantissant l’immunité face…
segment 153 · 63 motsAvis défavorable puisqu’il s’agit d’une surtransposition. La commission rejette l’amendement. Puis elle adopte l’article 23 modifié. Article 24 : Agrément par l’ANSSI d’organismes publics ou privés en tant que relais dans la prévention et la gestion des incidents cyber La commission adopte l’amendement rédactionnel CS389 de Mme Anne Le Hénanff, rapporteure. Amendement CS55 de M. Arnaud Saint-Martin
segment 154 · 57 motsCet amendement vise à s’assurer que les échanges d’informations couvertes par le secret soient limités au strict minimum et proportionnés à l’objectif du partage, afin d’assurer la meilleure protection possible des données qui en relèvent. Cette précision légistique – qui reprend des dispositions déjà intégrées par voie d’amendement au Sénat à l’article 23 – est d’autant plus nécessaire que nous assistons depuis de…
segment 155 · 160 motsVotre amendement me semble déjà satisfait. Néanmoins, je ne m’y oppose pas fondamentalement. Sagesse.
segment 156 · 14 motsJe suis plus sévère. L’amendement est, en effet, déjà satisfait compte tenu de l’approche proportionnée des dispositions du projet de loi, qui prévoit déjà des garanties tant pour le respect de la législation protégeant le secret que pour les intérêts économiques des entités, par exemple à l’article 17, alinéa 17, ou le secret professionnel auquel les agents et les personnels sont astreints dans les conditions…
segment 157 · 126 motsIl vise à prévoir que les relais désignés par l’Anssi, dans le cadre des articles relatifs à l’accompagnement des entités, puissent, sous condition d’agrément, assurer la délivrance du label de confiance attestant de la mise en œuvre par les entités importantes et les entités essentielles mentionnées aux articles 8 et 9 des mesures de sécurité prévues par décret en application de la présente loi, et ayant pour objet…
segment 158 · 149 motsIl est opportun que le label, même sous condition d’agrément, ne soit pas étendu au-delà de l’Anssi. Par ailleurs, la directive ne prévoit pas cette possibilité. Avis défavorable.
segment 159 · 28 motsJe profite de cette occasion pour souligner le rôle important des CSIRT et des campus cyber régionaux, dans lesquels nous avons tous des amis et des contacts qui y travaillent au quotidien. Avis défavorable toutefois. Inscrire dans la loi la possibilité pour les CSIRT relais de délivrer un label de confiance ne semble pas utile, parce que leur mission relève du niveau réglementaire et qu’en l’état, rien ne les…
segment 160 · 102 motsIl vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoit l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face. Les considérants 119 et 120 de…
segment 161 · 138 motsJe propose le retrait de l’amendement en vue d’un travail de réécriture avec l’ensemble des parties prenantes d’ici à la séance publique. À défaut, avis défavorable.
segment 162 · 26 motsLa rédaction de l’article est en effet problématique, notamment parce qu’elle procède à des qualifications juridiques qui n’ont pas vocation à être prévues par la loi, comme le traitement de données à caractère personnel considérées comme nécessaires à des intérêts légitimes. Sont également problématiques l’établissement d’une liste non limitative de catégories de données à caractère personnel, qui ne constitue pas…
segment 163 · 94 motsJe maintiens l’amendement en espérant qu’il sera adopté et qu’une rédaction sera élaborée en vue de son examen en séance publique. Je ne voudrais pas qu’il soit oublié d’ici là. La commission rejette l’amendement. Amendement CS390 de M. Philippe Latombe
segment 164 · 40 motsIl s’agit de s’assurer que les entités essentielles et importantes puissent être destinataires des informations concernant les menaces et qu’elles-mêmes puissent partager des informations relatives à une menace, par exemple une adresse IP, sans que l’on puisse leur opposer une autre réglementation, comme le RGPD.
segment 165 · 45 motsMême avis que pour l’amendement précédent : avis défavorable ou demande de retrait pour la réécriture de l’amendement en vue de la séance.
segment 166 · 23 motsDans l’hypothèse d’une réécriture, je proposerai quelques éléments car, sur le fond, l’amendement prévoit des communications ou informations utiles. Toutefois, en l’état de sa rédaction, il est problématique en ce qu’il énonce que des données pourraient être « réputées respecter les législations relatives à la protection des données ». Ce respect ne peut pas être « réputé » au seul motif qu’il est envisagé par une…
segment 167 · 140 motsIl s’agit d’étendre aux agents agissant pour le compte des bureaux d’enregistrement les dispositions de l’article 25, en cohérence avec l’intégration des bureaux d’enregistrement au sein de cet article. Cette intégration se justifie par ailleurs par le besoin opérationnel de l’Anssi pour éviter un incident ou y remédier. La commission adopte les amendements. Elle adopte l’article 25 modifié. Section IRecherche et…
segment 168 · 97 motsCet amendement tend à supprimer la certification par l’Anssi des services de coffre-fort numérique La commission adopte les amendements et l’article est ainsi rédigé. En conséquence, l’amendement CS393 tombe. Article 26 : Habilitation des agents de plusieurs organismes à rechercher et constater les manquements et infractions en matière de cybersécurité Amendement CS54 de M. René Pilato
segment 169 · 56 motsil permet notamment d’accéder à des données sensibles et personnelles, et le secret professionnel n’est pas opposable. Le recours à de tels organismes pose donc des problèmes d’indépendance et d’ingérence, et complique l’action publique, ce qui est quasiment un non-sens pour le « gouvernement de la simplification ». En effet, l’Anssi doit régulièrement contrôler les organismes indépendants et les données auxquelles…
segment 170 · 117 motsIl ne me semble ni opportun ni réaliste de faire peser une telle charge de travail sur l’Anssi, qui sait par ailleurs faire preuve de discernement quant au choix des prestataires et organismes indépendants. Je fais le choix de la confiance, qui est en outre le choix le plus rationnel. Avis défavorable.
segment 171 · 52 motsIl faut mesurer les risques réels que comporte l’alinéa 7, qui me paraissent à la mesure du risque d’indépendance et d’ingérence évoqué par notre collègue. En effet, comme l’a précisé le directeur général de l’Anssi lors de son audition, cette agence privilégiera le recours à des prestataires qualifiés qui apportent des garanties d’indépendance. Dans les faits, les personnes concernées présenteront donc toutes les…
segment 172 · 145 motsLa certification des services de coffre-fort numérique ayant été abrogée par l’article 26 A du projet de loi, cet amendement de cohérence vise à supprimer corrélativement la compétence de l’Anssi à contrôler le respect de cette certification. La commission adopte les amendements. Amendements identiques CS504 de M. Éric Bothorel et CS396 de Mme Anne Le Hénanff
segment 173 · 56 motsCet amendement de cohérence vise à permettre de soumettre au contrôle de l’Anssi les OIV qui ne sont pas déjà soumis à son contrôle en tant qu’entité essentielle ou importante. En effet, la rédaction actuelle de l’article 26 ne couvre que les OIV des secteurs prévus par la directive NIS 2 et la directive sur la résilience des entités critiques, dite REC, alors que les OIV hors du champ des directives relèvent…
segment 174 · 108 motsIl a pour objectif d’appliquer le règlement sur la cyber-résilience (CRA) visant à imposer des exigences de cybersécurité aux fournisseurs de produits numériques accessibles sur le marché unique, qui entrera prochainement en vigueur en droit national. La commission adopte les amendements. Elle adopte l’amendement rédactionnel CS398 de Mme Anne Le Hénanff, rapporteure. Amendement CS399 de M. Philippe Latombe
segment 175 · 58 motsIl vise à compléter l’article 26 par l’alinéa suivant : « Un décret en Conseil d’État fixe les critères de délégation des audits par l’autorité nationale de sécurité des systèmes d’information à un organisme indépendant qu’elle aura désigné et les circonstances susceptibles d’exonérer l’entité contrôlée du coût du contrôle. » Afin de rendre plus lisible l’action de l’Anssi et de limiter les litiges, il importe de…
segment 176 · 90 motsIl me semble satisfait par l’alinéa 7 de l’article 26, qui prévoit déjà une habilitation des agents et personnels des organismes indépendants ou experts.
segment 177 · 24 motsIl est même doublement satisfait parce que l’article 30 prévoit que les modalités d’application sont précisées par décret en Conseil d’État. En outre, l’autorité nationale reste responsable du contrôle et n’en déléguera pas la responsabilité, l’organisme indépendant lui prêtant, le cas échéant, son concours dans cette mission. Même avis que Mme la rapporteure. L’amendement est retiré. La commission adopte l’article…
segment 178 · 93 motsL’article 27 du projet de loi confère aux agents de l’Anssi la faculté, lors de contrôles, d’accéder aux systèmes d’information et aux données d’une entité, sans que celle-ci puisse invoquer le secret des affaires. Une telle prérogative touche pourtant des éléments sensibles, essentiels à la compétitivité et à la stratégie des entreprises. Il apparaît donc indispensable d’encadrer davantage ce droit d’accès afin de…
segment 179 · 99 motsCes amendements me semblent satisfaits. Je ne partage pas l’idée qu’il y ait un risque de ce point de vue et qu’il soit donc nécessaire d’encadrer davantage le droit d’accès, notamment des agents de l’Anssi, aux données. Avis défavorable.
segment 180 · 39 motsL’introduction d’un critère de nécessité permet d’apporter des garanties entourant les mesures de supervision et d’exécution. Avis très favorable. La commission adopte les amendements. Amendement CS400 de Mme Anne Le Hénanff
segment 181 · 31 motsIl tend à supprimer de l’alinéa 6 la mention « qui doit comporter les questions auxquelles il est répondu ». En effet, imposer lors d’un contrôle la rédaction des questions auxquelles les entités doivent répondre correspond, dans les faits, à une exigence prévue dans le cadre des procédures pénales et non en contrôle de nature administrative. Cette exigence est, en outre, source de complexité, voire irréaliste, tant…
segment 182 · 136 motsIl tend à compléter les prérogatives des agents et personnels chargés des contrôles des entités assujetties en ouvrant la possibilité de prélever des échantillons de produits.
segment 183 · 26 motsSagesse. La commission adopte l’amendement. Amendement CS52 de M. René Pilato
segment 184 · 11 motsCet amendement me semble déjà satisfait. Par ailleurs, la mention : « sans délai à partir du moment où il est constaté qu’ils ne sont plus nécessaires à l’instruction » me semble très contraignante. Avis défavorable.
segment 185 · 36 motsS’agissant de la suppression de tout document collecté à l’issue de l’instruction, cette proposition n’est pas compatible avec l’ensemble de la procédure de supervision. En effet, la conservation des éléments de preuve de nature à établir les manquements est nécessaire non seulement pour mener la procédure de supervision à son terme devant la commission des sanctions, mais également en cas de contentieux contestant…
segment 186 · 87 motsIl vise à inscrire dans la loi qu’aucun document qui relève du secret professionnel ne pourra être copié ou retranscrit par les agents, qui seront ainsi limités à leur seule consultation, nécessaire pour permettre un contrôle effectif de la cybersécurité d’un organisme.
segment 187 · 42 motsLa loi encadrant déjà ces situations, l’amendement est satisfait. Avis défavorable.
segment 188 · 11 motsLa plupart des documents détenus par les entités et pouvant être demandés lors d’un contrôle sont susceptibles, en tout ou partie, de contenir des informations relevant du secret professionnel. La restriction proposée risque d’entraver, voire d’empêcher, le déroulement du contrôle et de l’instruction, qui visent justement à évaluer, notamment sur pièces, l’existence ou non de manquements. En outre, certains…
segment 189 · 124 mots189 prises de parole