CS PJL Cybersécurité — 9 septembre 2025 /// 189 prises de parole /// 13 494 mots
VERBATIM
Assemblée nationale · XVIIe législature · maj quotidienne
Commission Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · 9 septembre 2025 · compte rendu n°18

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — réunion du 9 septembre 2025

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présidée par M. Philippe Latombe , Président — 189 prises de parole, 11 intervenants.

Verbatim Le compte rendu, tour par tour

Philippe Latombeprésident · Dem

Mes chers collègues, nous poursuivons l’examen du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Article 13 : Absence d’application des dispositions du projet de loi aux entités soumises à des exigences équivalentes en application d’un acte juridique de l’Union européenne Amendements identiques CS493 de M. Éric Bothorel et CS316 de Mme Anne Le Hénanff

segment 1 · 63 mots
Anne Le Hénanffrapporteure pour le titre II · HOR

Il s’agit de clarifier les dispositions qui ne trouvent pas à s’appliquer dans le cas d’un acte sectoriel de l’Union européenne reconnu comme lex specialis qui prévoit des dispositions équivalentes. Il tend ainsi à préciser que sont uniquement concernées les dispositions relatives à l’application de mesures de sécurité, à la notification des incidents ainsi qu’à celle de la supervision permettant d’en vérifier le…

segment 2 · 104 mots
Philippe Latombeprésident · Dem

Il vise à compléter l’article 13 par l’alinéa suivant : « Tous les deux ans, l’Agence nationale de sécurité des systèmes d’information publie et actualise des lignes directrices d’analyse des différentes réglementations européennes permettant de hiérarchiser le degré d’exigence de chacune pour les entités concernées. » De nombreuses réglementations numériques, sectorielles et non sectorielles, s’imposent aux…

segment 3 · 119 mots
Anne Le Hénanffrapporteure · HOR

Publier des lignes directrices n’est pas le rôle de l’Anssi. Par ailleurs, les entités concernées disposent souvent de services juridiques capables d’assurer une veille. Peut-être est-ce davantage le rôle de la Commission européenne ou de l’Agence européenne de cybersécurité (Enisa). Avis défavorable. La commission rejette l’amendement. Elle adopte l’article 13 modifié. Article 14 : Mise en place de mesures de…

segment 4 · 81 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit d’exclure explicitement du champ d’application de la directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, dite directive NIS 2, les activités liées à la sécurité nucléaire, pour lesquelles la France souhaite pouvoir exercer pleinement et entièrement sa compétence exclusive en matière de sauvegarde de la sécurité et de la souveraineté…

segment 5 · 91 mots
Anne Le Hénanffrapporteure · HOR

Il prévoit que les entités listées à l’alinéa 1 de l’article 14 mettent en œuvre à leurs frais les mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information qu’elles utilisent dans le cadre de leurs activités ou de la fourniture de leurs services. Suivant l’avis du rapporteur général, la commission…

segment 6 · 85 mots

Compte tenu du débat sur l’approche « tous risques » que nous avons eu lors de l’examen de l’article 6, nous le retirons. L’amendement est retiré. Suivant l’avis du rapporteur général, la commission adopte successivement les amendements rédactionnels CS320 et CS321 de Mme Anne Le Hénanff, rapporteure. Amendement CS319 de M. Philippe Latombe

segment 7 · 53 mots
Philippe Latombeprésident · Dem

Il vise à ajouter, à la deuxième phrase de l’alinéa 1, les mots « et de résilience » après le mot « sécurité » afin de préciser que les mesures techniques et organisationnelles précitées garantissent, pour les réseaux et les systèmes d’information des entités concernées, un niveau de résilience adapté et proportionné au risque.

segment 8 · 54 mots
Anne Le Hénanffrapporteure · HOR

L’introduction de la notion de résilience me semble opportune compte tenu de son caractère indispensable. Avis favorable.

segment 9 · 17 mots
Éric Bothorelrapporteur général · EPR

Sagesse. La commission adopte l’amendement. Amendement CS318 de M. Philippe Latombe

segment 10 · 11 mots
Philippe Latombeprésident · Dem

L’amendement vise à modifier de façon assez substantielle l’article 14 en introduisant, après la deuxième phrase de l’alinéa 1, la phrase suivante : « Le choix de ces mesures tient compte de leur capacité à être auditées, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les…

segment 11 · 101 mots
Anne Le Hénanffrapporteure · HOR

Ces critères sont intéressants mais très lourds à mettre en œuvre. Par ailleurs, l’amendement surtranspose la directive NIS 2. Avis défavorable. La commission adopte l’amendement. Puis elle adopte les amendements rédactionnels CS326 et CS327 de Mme Anne Le Hénanff, rapporteure. Amendement CS324 de M. Philippe Latombe

segment 12 · 46 mots
Philippe Latombeprésident · Dem

Il vise, par cohérence avec l’alinéa 5, à compléter l’alinéa 2 par les mots « en fonction de leur degré d’exposition au risque ». Le projet de loi prévoit, dans sa version initiale, que les entités doivent mettre en œuvre un pilotage adapté de la sécurité des réseaux et des systèmes d’information, comprenant notamment la formation à la cybersécurité des membres des organes de direction et des personnes exposées aux…

segment 13 · 141 mots
Anne Le Hénanffrapporteure · HOR

Sagesse.

segment 14 · 1 mots
Éric Bothorelrapporteur général · EPR

Sagesse également. La commission adopte l’amendement. Amendement CS325 de M. Philippe Latombe

segment 15 · 12 mots
Philippe Latombeprésident · Dem

Il vise à rappeler l’objectif de souveraineté numérique dans le processus de certification.

segment 16 · 13 mots
Anne Le Hénanffrapporteure · HOR

Mentionner la « souveraineté numérique » est une mesure de cohérence à l’article 5 bis mais de surtransposition ailleurs. La commission rejette l’amendement. Amendement CS323 de M. Philippe Latombe

segment 17 · 29 mots
Philippe Latombeprésident · Dem

Il vise à compléter l’alinéa 2 par la phrase suivante : « Le choix d’une solution logicielle dont le code source n’est pas accessible ou vérifiable, et lorsqu’elle concerne un système d’information critique, fait l’objet d’une analyse de risques spécifique, documentée et présentée aux organes de direction évaluant la dépendance vis-à-vis du fournisseur, les limitations en matière d’audit de sécurité et les…

segment 18 · 187 mots
Anne Le Hénanffrapporteure · HOR

L’amendement surtranspose la directive NIS 2. Avis défavorable. La commission rejette l’amendement. Amendement CS328 de M. Philippe Latombe

segment 19 · 18 mots
Philippe Latombeprésident · Dem

Cet amendement de clarification vise à ajouter, à l’alinéa 3, les mots « et la résilience » après le mot « protection ».

segment 20 · 23 mots
Anne Le Hénanffrapporteure · HOR

S’agissant d’une disposition relative à la résilience, j’émets un avis favorable.

segment 21 · 11 mots
Éric Bothorelrapporteur général · EPR

La résilience figure expressément à l’alinéa 1 du présent article, au rang des objectifs que doivent viser les mesures qu’il prévoit. Avis défavorable. La commission rejette l’amendement. Amendement CS329 de M. Philippe Latombe

segment 22 · 33 mots
Philippe Latombeprésident · Dem

Il vise à compléter l’alinéa 4 par les mots « et la transparence ainsi que la capacité des technologies utilisées à être auditées afin de faciliter l’investigation et la résolution desdits incidents ». Il s’agit d’une part d’introduire dans l’article les notions d’auditabilité, de transparence, de portabilité et d’interopérabilité des technologies choisies par les entités essentielles et les entités importantes afin…

segment 23 · 97 mots
Anne Le Hénanffrapporteure · HOR

L’amendement aurait pour effet de surtransposer la directive ; avis défavorable. La commission rejette l’amendement. Suivant l’avis de la rapporteure, elle rejette l’amendement CS220 de M. Aurélien Lopez-Liguori. Amendement CS454 de Mme Anne Le Hénanff

segment 24 · 35 mots
Anne Le Hénanffrapporteure · HOR

Il vise à compléter l’alinéa 5 afin de préciser que les entités listées à l’alinéa 1 prennent les mesures nécessaires pour garantir la résilience des réseaux et des systèmes d’information. La commission adopte l’amendement. Amendement CS330 de M. Philippe Latombe

segment 25 · 40 mots
Philippe Latombeprésident · Dem

Il vise à compléter l’alinéa 5 par les mots « en favorisant la libre intégration et l’interopérabilité des technologies et protocoles utilisés, ainsi que la portabilité des données » pour introduire dans l’article les notions d’auditabilité, de transparence, de portabilité et d’interopérabilité des technologies choisies par les entités essentielles et importantes.

segment 26 · 51 mots
Anne Le Hénanffrapporteure · HOR

Surtransposition de la directive ; avis défavorable.

segment 27 · 7 mots
Éric Bothorelrapporteur général · EPR

Même avis, malgré l’importance du sujet. La commission rejette l’amendement. Amendement CS219 de M. Aurélien Lopez-Liguori

segment 28 · 16 mots
Anne Le Hénanffrapporteure · HOR

Je comprends l’intérêt de cet amendement mais il aurait pour effet de surtransposer la directive. Avis défavorable. La commission rejette l’amendement. Amendement CS331 de M. Philippe Latombe

segment 29 · 27 mots
Philippe Latombeprésident · Dem

Il vise à substituer aux alinéas 6 à 8 neuf alinéas réécrivant certaines dispositions. Dans le texte d’origine, seules l’élaboration, la modification et la publication d’un référentiel d’exigences techniques et organisationnelles sont soumises à la concertation des parties prenantes, qui par ailleurs n’incluent pas les ministères coordinateurs. Il s’agit de les inclure dans le référentiel, de même que les guides de…

segment 30 · 62 mots
Anne Le Hénanffrapporteure · HOR

Je suggère le retrait de l’amendement au profit de l’amendement suivant ; à défaut, avis défavorable. L’amendement est retiré. Amendement CS456 de Mme Anne Le Hénanff

segment 31 · 26 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit d’ajouter les ministères à la liste des personnes avec lesquelles l’Anssi se concertera pour l’élaboration, la modification et la publication du référentiel d’exigences techniques et organisationnelles d’une part et, d’autre part, de procéder à des modifications d’ordre rédactionnel. La commission adopte l’amendement. Amendement CS333 de M. Philippe Latombe

segment 32 · 50 mots
Philippe Latombeprésident · Dem

Cet amendement d’appel vise à préciser à l’alinéa 7 que le recours aux produits, services et processus certifiés est prescrit prioritairement par le référentiel et subsidiairement par l’Anssi, afin de parvenir à un équilibre entre la norme européenne de l’Enisa, garante d’homogénéité avec les pays voisins de la France, et le savoir-faire reconnu de l’Anssi.

segment 33 · 55 mots
Anne Le Hénanffrapporteure · HOR

Je suggère le retrait de l’amendement au profit de l’amendement CS337 ; à défaut, avis défavorable. La commission rejette l’amendement. Amendement CS334 de M. Philippe Latombe

segment 34 · 26 mots
Philippe Latombeprésident · Dem

Il s’agit de modifier l’alinéa 7 pour faire dépendre le recours à des produits, à des services ou à des processus certifiés de la réalisation d’une étude de risque de dépendance stratégique afférent.

segment 35 · 33 mots
Anne Le Hénanffrapporteure · HOR

Surtransposition ; avis défavorable. La commission rejette l’amendement. Amendement CS221 de M. Aurélien Lopez-Liguori

segment 36 · 14 mots

le Cyber Security Act. Or une faille demeure. L’immunité face aux droits extraterritoriaux étrangers n’est pas garantie. Si nous acceptons que des prestataires soumis à des législations étrangères puissent obtenir une certification européenne, alors nous aurons une sécurité d’étiquette mais pas une sécurité réelle. Le présent amendement propose une clarification simple : les services certifiés que l’État pourra…

segment 37 · 73 mots
Anne Le Hénanffrapporteure · HOR

Surtransposition ; avis défavorable. La commission rejette l’amendement. Amendement CS336 de M. Philippe Latombe

segment 38 · 14 mots
Philippe Latombeprésident · Dem

Il vise à préciser que les produits, services et processus certifiés peuvent faire l’objet d’un audit et répondent à des critères de transparence et que priorité est donnée aux solutions présentant le plus haut niveau de transparence, d’ouverture et de la réversibilité.

segment 39 · 42 mots
Anne Le Hénanffrapporteure · HOR

Surtransposition ; avis défavorable. La commission rejette l’amendement. Amendements CS337 de Mme Anne Le Hénanff et CS152 de Mme Marina Ferrari (discussion commune)

segment 40 · 23 mots
Anne Le Hénanffrapporteure · HOR

L’amendement CS337 vise à remplacer, à l’alinéa 8, une formulation générique par une référence explicite à la directive NIS 2. Cette clarification garantit une articulation cohérente entre le cadre européen et le dispositif national élaboré par l’Anssi, prévu par décret en Conseil d’État, à l’attention des entités visées à l’alinéa 1. Une telle mention prévient toute ambiguïté, évite les interprétations divergentes…

segment 41 · 67 mots

Je retire l’amendement CS152 au profit du CS337.

segment 42 · 8 mots
Éric Bothorelrapporteur général · EPR

Sagesse. L’amendement CS152 est retiré. La commission adopte l’amendement CS337. Amendements identiques CS529 de M. Éric Bothorel et CS338 de Mme Anne Le Hénanff

segment 43 · 24 mots
Anne Le Hénanffrapporteure · HOR

Le présent amendement a pour objectif d’offrir aux entités régulées la possibilité de se prévaloir du recours à certaines prestations de services qualifiés pour faciliter la démonstration de leur respect complet ou partiel des objectifs de sécurité. Il répond aux préoccupations émises par la commission spéciale relatives à l’encadrement du recours aux prestataires qualifiés. Il permet de valoriser le recours par les…

segment 44 · 153 mots

Il vise à rappeler la nécessité de recourir, dans la mesure du possible, aux logiciels libres et aux services de cloud réversibles afin de renforcer la sécurité des données collectées. L’usage de logiciels libres présente de nombreux atouts. Leur coût est minime, voire nul. Ils peuvent facilement être modifiés et personnalisés pour répondre à des besoins spécifiques. Ils sont plus transparents et plus éthiques que…

segment 45 · 175 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement ne transpose pas la directive NIS 2. Avis défavorable.

segment 46 · 11 mots

Nous avons en France un écosystème très compétent qui n’est pas exclusivement basé sur des logiciels libres et qui a besoin de la commande publique. Cantonner la stratégie d’équipement de nos administrations aux logiciels libres n’est donc pas une bonne solution.

segment 47 · 41 mots

Nous ne proposons pas une contrainte mais une simple orientation pour compléter l’offre et promouvoir l’usage des logiciels libres. La commission rejette l’amendement. Amendement CS148 de M. Philippe Latombe

segment 48 · 29 mots

Il vise à intégrer dans les règles encadrant le recours à des prestataires non européens la possibilité de travailler avec des entreprises établies dans les pays ayant un accord de commerce et de coopération avec l’Union européenne, à condition qu’elles acceptent explicitement d’être soumises aux normes européennes en matière de cybersécurité et de protection de données. Il s’agit de trouver un équilibre entre la…

segment 49 · 89 mots
Anne Le Hénanffrapporteure · HOR

Ce sujet n’est pas traité dans la directive. Avis défavorable.

segment 50 · 10 mots

on l’avait d’ailleurs déjà vu avec la loi Sren – puisqu’elle ne s’inquiète pas que la cybersécurité européenne soit assurée par des entreprises américaines, canadiennes ou autres. En tant que législateur français, nous devons prendre des décisions pour notre pays. Je ne vois pas en quoi ces mesures de protection posent problème : elles ne vont pas à l’encontre de la directive, elles vont juste un peu plus loin et…

segment 51 · 78 mots
Anne Le Hénanffrapporteure · HOR

En l’occurrence, je n’ai pas parlé de surtransposition ; au contraire, ces mesures ne transposent pas la directive. C’est certes un sujet important, mais il n’a pas sa place dans ce texte.

segment 52 · 32 mots
Éric Bothorelrapporteur général · EPR

La directive NIS 2, qui vise à élever le niveau de cybersécurité de nos entités les plus critiques en imposant à l’ensemble de leurs systèmes d’information des exigences de sécurité proportionnées, ne prévoit pas de conditions supplémentaires quant au recours à des prestataires établis dans les pays tiers. Imposer à l’ensemble des entités régulées de telles conditions apparaît comme disproportionné et représenterait…

segment 53 · 120 mots

Je comprends vos arguments mais il arrive qu’en l’absence de prestataires compétents en France, nos entreprises n’aient pas d’autre choix que de recourir à des prestataires étrangers. L’amendement, en exigeant le respect des règles européennes, permettrait d’assurer un minimum de sécurité. La commission rejette l’amendement. Amendements CS32 et CS33 de Mme Sabine Thillaye (discussion commune)

segment 54 · 55 mots

Pour faire face à la multiplication des cyberattaques, qui ciblent aussi les collectivités locales, l’amendement CS32 introduit une obligation pour les communautés de communes de se doter d’un responsable de la sécurité des systèmes d’information (RSSI). L’amendement de repli CS33 prévoit que les communautés de communes désignent au moins un référent cybersécurité, au besoin mutualisé.

segment 55 · 55 mots
Anne Le Hénanffrapporteure · HOR

Nous ne pouvons pas contraindre les intercommunalités à se doter d’un RSSI, notamment en raison de son coût salarial. La directive ne décrit pas aussi finement les obligations de moyens ; elle prévoit plutôt des obligations de résultats. Il est préférable de laisser les territoires s’organiser. Il existe par exemple des associations de RSSI qui partagent leur temps entre plusieurs collectivités. Avis défavorable.

segment 56 · 63 mots
Éric Bothorelrapporteur général · EPR

parfois à six chiffres – et qu’il existe une concurrence forte pour les recruter. En outre, par les temps qui courent, il est sans doute préférable de s’abstenir de faire des entorses à la libre administration des collectivités.

segment 57 · 38 mots

Je comprends vos arguments pour le RSSI, mais un référent dont la mission serait notamment de sensibiliser ne me semble pas inutile. Nous pourrions nous inspirer des correspondants défense.

segment 58 · 29 mots
Anne Le Hénanffrapporteure · HOR

L’analogie est intéressante. Nous pourrions imaginer que le référent cybersécurité dans une intercommunalité soit l’élu en charge du numérique, voire le maire, puisque c’est lui qui est responsable pénalement et qui pilote la gouvernance de la cybersécurité.

segment 59 · 37 mots

Les communes ont l’obligation de se doter d’un correspondant défense. Il n’existe pas d’obligation similaire en matière de cybersécurité.

segment 60 · 19 mots

Il me semble plus judicieux que le référent soit un administrateur issu de la préfecture, car les élus ne sont ni élus ad vitam aeternam ni spécialistes de tous les sujets. La commission rejette successivement les amendements. Amendements CS19 de Mme Sabine Thillaye

segment 61 · 43 mots

Afin de renforcer la résilience des infrastructures et de faire face à la rapidité des évolutions technologiques, cet amendement propose d’imposer aux entités essentielles et aux entités importantes la réalisation par un organisme qualifié d’un audit complet de cybersécurité tous les quatre ans. Cette disposition s’inspire de l’Allemagne, où les audits peuvent être exigés tous les trois ans.

segment 62 · 58 mots
Anne Le Hénanffrapporteure · HOR

Les entités essentielles et les entités importantes concernées par NIS 2 seront tenues de faire un état des lieux de leur cybersécurité, soit par des audits flash, soit à l’initiative de l’Anssi ou de ses représentants dans les territoires. Votre amendement est donc satisfait.

segment 63 · 44 mots
Éric Bothorelrapporteur général · EPR

La réalisation de tels audits représenterait une charge financière et opérationnelle supplémentaire qui ne me semble pas nécessaire. Par ailleurs, l’obligation d’auditer à intervalles planifiés et proportionnés est prévue au niveau réglementaire. Ensuite, le marché de l’audit en cybersécurité n’a pas, en l’état, la capacité d’absorber une telle demande. Enfin, la procédure de contrôle prévue par cet amendement…

segment 64 · 153 mots
Philippe Latombeprésident · Dem

L’amendement CS341 propose d’inverser la charge de la preuve du respect des objectifs de sécurité et de ne pas la faire reposer sur l’assujetti, conformément à la position d’autres pays européens ayant transposé la directive. L’inversion de la preuve permet également des gains financiers à la fois pour les entités régulées mais aussi pour l’État lors des opérations de contrôle qui sont de fait simplifiées. Les…

segment 65 · 75 mots
Anne Le Hénanffrapporteure · HOR

Je vous propose de retirer vos amendements au profit des amendements de réécriture que j’ai déposés avec le rapporteur général. Les amendements CS342 et CS343 sont retirés. La commission rejette l’amendement CS341. Amendements CS344 de M. Philippe Latombe

segment 66 · 38 mots
Philippe Latombeprésident · Dem

Cet amendement propose que le référentiel technique de l’Enisa puisse être utilisé comme référence par les personnes visées à l’alinéa 1 de l’article 14 afin de permettre une meilleure coordination entre les réglementations européennes. Suivant l’avis de la rapporteure, la commission rejette l’amendement. Amendements identiques CS530 de M. Éric Bothorel et CS457 de Mme Anne Le Hénanff

segment 67 · 57 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement procède à une réécriture quasi complète de l’article 15 afin de clarifier les conditions dans lesquelles seront reconnues les normes et spécifications techniques, européennes ou internationales permettant aux entités régulées de démontrer leur conformité, partielle ou totale, aux objectifs visés. Il tend par ailleurs à faciliter, pour les entités établies dans plusieurs pays de l’Union européenne, la…

segment 68 · 78 mots

La France sera l’un des États les mieux-disants pour l’application de la directive. C’est une très bonne chose. Mais, en présumant la conformité jusqu’à preuve du contraire, ne risque-t-on de mettre nos entreprises en concurrence avec des entreprises hongroises, hollandaises ou polonaises pénétrant notre marché alors que ces pays font une application plus laxiste de la directive ?

segment 69 · 58 mots
Éric Bothorelrapporteur général · EPR

Je ne vois pas comment des acteurs moins-disants pourraient bénéficier d’un label de confiance. Nous sommes dans une logique de simplification et d’efficacité, qui est fortement demandée, et je crois que nous avons trouvé le point d’équilibre ; je ne redoute pas une quelconque menace hongroise ou autre sur notre écosystème. La commission adopte les amendements ; en conséquence, l’amendement CS346 de Mme Anne Le…

segment 70 · 73 mots
Philippe Latombeprésident · Dem

Cet amendement vise à ouvrir la discussion sur la reconnaissance de l’équivalence des référentiels publiés par l’Enisa et par les organismes homologues de l’Anssi dans d’autres pays européens, par exemple en Allemagne, en Belgique ou encore en Espagne.

segment 71 · 38 mots
Anne Le Hénanffrapporteure · HOR

Avis défavorable.

segment 72 · 2 mots
Éric Bothorelrapporteur général · EPR

La rédaction proposée, qui mentionne « tout organisme européen » ne semble pas suffisamment sécurisante. Il serait préférable de la limiter aux autorités compétentes d’autres États membres de l’Union européenne ou aux organismes ayant fait l’objet d’une accréditation par un organisme tel que le Comité français d’accréditation (Cofrac). Par ailleurs, les termes « référentiels et exigences équivalents » ne sont pas…

segment 73 · 99 mots
Philippe Latombeprésident · Dem

Je retire l’amendement pour le retravailler avant la séance. L’amendement est retiré. La commission adopte l’article 15 modifié. Article 16 Exigences de protection cyber supplémentaires pour les OIV et pour les administrations La commission adopte successivement les amendements rédactionnels CS347, CS348, CS349 et CS350 de Mme Anne Le Hénanff, rapporteure. Amendements identiques CS495 de M. Éric Bothorel et CS352 de…

segment 74 · 64 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement vise à corriger une erreur rédactionnelle suite à la reprise textuelle de l’article 14 du projet de loi. En tant qu’établissement public à caractère industriel et commercial, le Commissariat à l’énergie atomique et aux énergies alternatives (CEA) n’est en effet pas concerné par les exigences spécifiques fixées par le premier ministre à l’égard des systèmes d’information permettant des échanges…

segment 75 · 165 mots
Philippe Latombeprésident · Dem

L’amendement vise à prendre en compte le rôle stratégique des systèmes de détection des menaces en permettant, comme pour les opérateurs d’importance vitale (OIV), la définition d’exigences spécifiques pour ces services et solutions. Il s’agit de prévoir des obligations strictes en matière de notification des incidents pour rendre l’utilisation des systèmes de détection de menaces plus performants. L’État définira…

segment 76 · 131 mots

les fameuses boîtes noires – est insuffisant. Or ces systèmes ont une grande importance stratégique. Ils captent des flux, détectent des signaux faibles et peuvent être exploités par des puissances étrangères si on n’y prend pas garde. Lors de la LPM, nous avions adopté des mesures prévoyant des qualifications spécifiques pour ces boîtes et interdisant qu’elles soient soumises à des extraterritorialités. Des…

segment 77 · 136 mots
Anne Le Hénanffrapporteure · HOR

Ces amendements ne transposent pas la directive et imposent une lourdeur significative aux entités concernées, singulièrement les plus petites d’entre elles. La logique de NIS 2 n’est pas d’imposer les meilleurs standards dès le début, mais au contraire d’adopter une démarche d’accompagnement progressif. Avis défavorable.

segment 78 · 45 mots
Philippe Latombeprésident · Dem

Ce point fait l’objet de remontées régulières de l’ensemble des entités, pas seulement des entreprises qui fabriquent des sondes mais également des OIV. Ce qui avait été annoncé dans le cadre de la LPM n’a pas été mis en place. Il nous faudra traiter de ce sujet.

segment 79 · 47 mots

La présence de sondes au cœur de nos réseaux peut créer un risque d’ingérence étrangère. Ne pas en parler dans un texte sur la cybersécurité pose problème. De plus, nous avions voté des dispositions sur les sondes dans la LPM et des engagements forts avaient été pris. L’Anssi est en train de faire marche arrière. Il nous revient de prendre une décision et je pense que ce texte est le bon véhicule. La commission…

segment 80 · 103 mots

Le projet de loi permet à l’Anssi de confier des audits stratégiques à des organismes indépendants. Or confier de tels audits à des sociétés extra-européennes, c’est prendre le risque d’exposer nos vulnérabilités à des puissances d’où sont originaires ces entreprises. La direction générale de la sécurité intérieure (DGSI) a rapporté le cas d’entreprises étrangères qui, au cours d’audits dans des entreprises…

segment 81 · 152 mots
Anne Le Hénanffrapporteure · HOR

Ces sociétés doivent être certifiées par l’Anssi. On ne peut pas la soupçonner de mettre en péril la sécurité des 15 000 entités françaises qui seront auditées. Avis défavorable.

segment 82 · 29 mots

Je ne mets pas en doute les compétences de l’Anssi pour repérer les failles, mais nous ne lui donnons par les armes pour qu’elle traite de l’extraterritorialité et puisse répondre aux ingérences. Nous sommes déjà incapables, ici, de définir la souveraineté numérique ou de définir des règles de la commande publique qui soient protectrices. Or l’Anssi est une autorité qui applique les lois que nous votons. Votre…

segment 83 · 74 mots
Éric Bothorelrapporteur général · EPR

Imposer un critère de rattachement au seul territoire national pour les organismes indépendants pouvant réaliser des audits serait contraire au principe de la liberté de prestation de services consacré par le Traité sur le fonctionnement de l’Union européenne. Je sais bien que vous voudriez vous passer de nombreux traités européens, mais celui-là est encore en vigueur. Par ailleurs, l’objectif de protection des…

segment 84 · 141 mots
Philippe Latombeprésident · Dem

Cet amendement a pour objectif de garantir que la promotion de solutions de cybersécurité certifiées, prévue par l’article 16, ne crée pas d’effets pervers en défavorisant l’écosystème français et européen de l’innovation, notamment les acteurs du logiciel libre et les PME. Il s’agit, d’abord, de s’assurer que l’évaluation est fondée sur le mérite technique. Les critères doivent être objectifs et fondés uniquement…

segment 85 · 192 mots
Anne Le Hénanffrapporteure · HOR

je suis navrée de le faire aussi souvent. La commission rejette l’amendement. Amendements identiques CS357 de M. Philippe Latombe et CS238 de M. Aurélien Lopez-Liguori

segment 86 · 25 mots
Philippe Latombeprésident · Dem

cet amendement porte, de nouveau, sur les sondes. Il s’agit de revenir aux dispositions prévues dans la LPM, sur lesquelles nous avions obtenu, au banc, des engagements du ministre du numérique de l’époque, mais qui ne sont plus suivies par l’Anssi. Cette question n’est pas directement liée au projet de loi, puisqu’elle ne figure pas dans la directive, mais les sondes sont des éléments très importants en matière de…

segment 87 · 86 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement surtransposerait aussi la directive NIS 2 et introduirait vraiment une lourdeur importante. Avis défavorable.

segment 88 · 16 mots
Philippe Latombeprésident · Dem

Il existe un véritable problème en ce qui concerne les sondes, pas simplement pour leurs fabricants européens ou français, mais aussi et surtout pour les OIV, d’abord parce qu’ils ont subi un changement de corpus imposé par l’Anssi depuis quelques mois, et ensuite parce que la présence éventuelle de sondes d’origine extraterritoriale dans leurs systèmes d’information pose des questions en matière de cybersécurité et…

segment 89 · 93 mots

C’est une question de sécurité nationale. Si les niveaux de qualification pour les sondes, qui se trouvent au tout début de la chaîne de détection, ne sont pas les bons, ce qui risque de se traduire par une non-efficience, et que nous sommes exposés à des ingérences, la situation devient problématique. Ces amendements conduiraient peut-être à une surtransposition et ce n’est pas peut-être le bon lieu pour les…

segment 90 · 123 mots
Éric Bothorelrapporteur général · EPR

Cette question est effectivement importante, mais elle n’a pas sa place dans le présent texte, pour une raison de surtransposition à laquelle nous sommes tous sensibles. Comme nous ne pouvons pas davantage être aveugles ou sourds à ce qui remonte des écosystèmes, le mieux serait d’appeler l’attention du prochain gouvernement, dès qu’il sera nommé, en particulier du ministre chargé de ces questions, sur la nécessité…

segment 91 · 193 mots
Éric Bothorelrapporteur général · EPR

Cette partie du projet de loi, attendue par beaucoup, nous fait revenir sur des débats que nous avons déjà eus dans l’hémicycle au sujet d’un autre texte. Mon amendement tend à réécrire l’article 16 bis, introduit par le Sénat. Politiquement, la question a été purgée, si je puis dire, puisque l’article 8 ter de la proposition de loi visant à sortir la France du piège du narcotrafic n’a finalement pas été retenu.…

segment 92 · 466 mots
Anne Le Hénanffrapporteure · HOR

Nous arrivons donc au tant attendu article 16 bis. J’aurais donné un avis défavorable à l’amendement de suppression de l’article de M. Mazaury si notre collègue avait été là pour le défendre. Nous avons auditionné les services de renseignement. Ils plébiscitent la possibilité qui pourrait leur être donnée d’utiliser certaines techniques ou en tout cas de se renseigner sur ce point. C’était un moment important : ils…

segment 93 · 256 mots
Philippe Latombeprésident · Dem

L’adoption de cet amendement de réécriture ferait tomber les suivants. Comme le sujet a, par ailleurs, fait l’objet de longues discussions lors de l’examen de la proposition de loi concernant le narcotrafic, je propose aux groupes qui le souhaitent de s’exprimer.

segment 94 · 41 mots

Cette question est ô combien importante, puisqu’il s’agit, d’une part, d’assurer la liberté individuelle, qui justifie l’absence d’accessibilité aux échanges grâce à certains outils et, d’autre part, de donner aux enquêteurs la possibilité de faire leur travail. La proposition du rapporteur général est conforme à notre exigence de sécurité et de nature à donner aux enquêteurs la capacité de trouver les personnes qui…

segment 95 · 85 mots

Cet amendement de réécriture affaiblirait la portée originelle de l’article 16 bis, qui, même s’il n’est peut-être pas parfait du point de vue rédactionnel, va dans le bon sens en étant « fermé », comme l’a dit la rapporteure. Il prend acte de la fin programmable des messageries cryptées si l’on remet en cause leur chiffrement de bout en bout, donc leur mode de fonctionnement, ce qui serait antidémocratique et…

segment 96 · 216 mots

Les arguments du rapporteur général et de la rapporteure peuvent s’entendre, mais nous sommes très attachés aux libertés individuelles, auxquelles nous considérons qu’une atteinte serait portée. Comme vous l’avez dit, monsieur le rapporteur général, le chiffrement est sacré. Nous voterons donc contre cet amendement.

segment 97 · 44 mots

portes dérobées – sur nos téléphones portables. Il faut aussi que le chiffrement reste un droit fondamental. Tout ce qui pourrait contribuer à le fragiliser ou à l’affaiblir doit être évité. Dans sa rédaction actuelle, l’article 16 bis est un symbole fort, qui montre que nous avons bien tiré les leçons de la surveillance de masse et du capitalisme de surveillance. Nous voterons donc contre l’amendement du rapporteur…

segment 98 · 69 mots

Nous irons dans le même sens que les derniers orateurs. Le chiffrement de bout en bout est un droit et une nécessité. Nous avons expliqué notre position lors des débats sur la proposition de loi concernant le narcotrafic. Il n’y a pas d’autre solution, à l’heure actuelle, qu’un abaissement du niveau de chiffrement pour intercepter les messages. D’autres solutions existeront peut-être dans cinq ou dix ans, mais nous…

segment 99 · 106 mots

Contrairement au rapporteur général, je crains que le débat politique ne soit pas clos, mais c’est précisément pour cette raison que j’irai dans le même sens que lui. Nous sommes tiraillés entre l’obligation impérieuse de protéger le chiffrement de bout en bout, pour des raisons touchant à la fois aux libertés individuelles et à la sécurité, car il ne faudrait pas introduire de nouvelles failles, et le fait que dans…

segment 100 · 174 mots

Le présent article, ajouté par les sénateurs, vise à protéger les communications électroniques contre toute tentative d’affaiblissement des dispositifs de sécurité. C’est une nécessité, mais le terme « chiffrement » qui a été retenu est peut-être trop restrictif puisqu’il ne couvre que la confidentialité des échanges. La cybersécurité repose sur un socle beaucoup plus large : l’intégrité des données…

segment 101 · 134 mots
Anne Le Hénanffrapporteure · HOR

Cette substitution ne me semble pas opportune : le terme « chiffrement » convient davantage. Avis défavorable. La commission rejette l’amendement. Amendement CS358 de M. Philippe Latombe

segment 102 · 27 mots
Philippe Latombeprésident · Dem

Cet amendement tend à élargir le champ de l’article 16 bis pour inclure, au-delà des outils techniques tels que les portes dérobées et les clés maîtresses, certaines pratiques, comme la création d’un accès non consenti aux données protégées et la mise en place d’un protocole de remise systématique de copies des clés privées, qui auraient, in fine, le même effet.

segment 103 · 60 mots
Anne Le Hénanffrapporteure · HOR

Cette précision est très utile. Au-delà des outils techniques, il faut prendre en considération la question des pratiques. Avis favorable.

segment 104 · 20 mots
Éric Bothorelrapporteur général · EPR

Défavorable. La commission adopte l’amendement.

segment 105 · 5 mots

Il est important de protéger la vie privée, mais aussi la vie en général, en donnant à nos services de sécurité les moyens de faire leur job. Je pense qu’il est nécessaire et possible de faire les deux. La rédaction proposée par le rapporteur général était très bonne : elle permettrait d’avancer sur ce sujet, en trouvant les moyens à utiliser. Il faut donc continuer le travail, car rien ne paraît définitif dans…

segment 106 · 112 mots
Anne Le Hénanffrapporteure · HOR

Les alinéas 3 et 4 de l’article 17 prévoient que chaque incident, qu’il ait causé ou non une perturbation opérationnelle ou des dommages matériels, corporels ou moraux, fait l’objet d’une notification à l’Anssi. Si la volonté de couvrir l’ensemble des incidents importants peut tout à fait s’entendre, les modalités de leur prise en compte restent éloignées des réalités rencontrées sur le terrain par les entités…

segment 107 · 180 mots
Éric Bothorelrapporteur général · EPR

Les alinéas 3 et 4 de l’article 17 reprennent strictement la définition prévue à l’article 23 de la directive NIS 2. Le changement proposé, qui réduirait le champ des incidents notifiés à l’Anssi, constituerait une sous-transposition de la directive. Il est en outre primordial que l’Anssi ait une vision aussi complète que possible de la menace. Avis défavorable. La commission rejette l’amendement. Amendement CS361…

segment 108 · 68 mots
Philippe Latombeprésident · Dem

Tout incident entraîne des pertes financières, allant de quelques centaines à plusieurs dizaines de millions d’euros. Il est souhaitable de qualifier ces pertes comme importantes ou significatives, afin de limiter le nombre de déclarations.

segment 109 · 34 mots
Anne Le Hénanffrapporteure · HOR

C’est une précision utile. Avis favorable.

segment 110 · 6 mots
Éric Bothorelrapporteur général · EPR

J’ai une autre lecture : cet amendement conduirait à une surtransposition. L’alinéa 3 du présent article reprend strictement ce que demande l’article 23 de la directive. Avis défavorable. La commission adopte l’amendement. Amendement CS363 de Mme Anne Le Hénanff

segment 111 · 39 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement vise à assurer une articulation claire entre le droit national et les exigences européennes en matière de cybersécurité s’agissant de la qualification des incidents importants. Pour les entités exerçant des activités dans les secteurs critiques et hautement critiques définis aux annexes I et II de la directive NIS 2, l’évaluation des incidents doit se faire sur la base du cadre, détaillé et normé…

segment 112 · 98 mots
Éric Bothorelrapporteur général · EPR

L’amendement est satisfait puisque notre intention est bien de faire référence à ce règlement. Toutefois, en le figeant dans notre droit, nous prendrions le risque de devoir y revenir à la moindre modification du texte, alors qu’aucune ambiguïté n’existe quant à son application. C’est pourquoi je vous invite à le retirer ; à défaut, j’émets un avis défavorable.

segment 113 · 58 mots
Anne Le Hénanffrapporteure · HOR

Je souhaite le maintenir. La commission rejette l’amendement. Puis elle adopte l’amendement rédactionnel CS365 de Mme Anne Le Hénanff, rapporteure. L’amendement CS225 de M. Aurélien Lopez-Liguori est retiré. Amendement CS153 de Mme Marina Ferrari

segment 114 · 34 mots

Il vise à préciser que la notification est adressée à l’Anssi.

segment 115 · 11 mots
Anne Le Hénanffrapporteure · HOR

J’y suis défavorable car la notification ne se fait pas à l’Anssi mais aux entités. J’ai d’ailleurs déposé un amendement en ce sens.

segment 116 · 23 mots
Éric Bothorelrapporteur général · EPR

Votre amendement ne permet pas de transposer de manière satisfaisante l’article 23 de la directive NIS 2, qui prévoit que les incidents importants et les vulnérabilités critiques visés aux alinéas 14 et 15 soient notifiés par les entités assujetties aux destinataires de leurs services et non à l’autorité nationale. Il y a donc une erreur de compréhension de la logique de l’article. C’est pourquoi je vous invite à…

segment 117 · 123 mots
Anne Le Hénanffrapporteure · HOR

Mon amendement vise à reprendre la rédaction du point 2 de l’article 23 de la directive NIS 2 qui régit les obligations des États membres et des entités en matière d’information aux destinataires des services lorsque l’entité essentielle ou importante constate qu’une vulnérabilité critique est susceptible de les affecter. L’objectif est de clarifier les informations devant leur être communiquées en s’alignant sur le…

segment 118 · 118 mots
Philippe Latombeprésident · Dem

Je précise que si ces amendements sont adoptés, ils feront tomber les trois amendements identiques suivants. Leurs auteurs souhaitent-ils prendre la parole ?

segment 119 · 23 mots

Mon amendement vise à harmoniser la directive et la loi de transposition en matière de vulnérabilité, en substituant au terme « critique » le mot « importante ».

segment 120 · 28 mots

L’objectif est de rester le plus proche possible du texte de base : mieux vaut éviter les surtranspositions, qui mettent toujours en difficulté les personnes concernées.

segment 121 · 26 mots
Philippe Latombeprésident · Dem

J’ai en effet déposé l’amendement CS370 car je considère que la rédaction actuelle s’apparente à une surtransposition ; il me semble préférable de rester fidèle à la directive. La commission adopte les amendements identiques CS496 et CS368. En conséquence, les amendements identiques CS370, CS21 et CS35 tombent. La commission adopte les amendements rédactionnels CS371 et CS372 de Mme Anne Le Hénanff, rapporteure.…

segment 122 · 68 mots
Philippe Latombeprésident · Dem

Comme le souligne l’alinéa 14, un incident important peut avoir des conséquences graves, ce qui justifie que les autorités compétentes du secteur d’activité concerné, et éventuellement la Commission nationale de l’informatique et des libertés (Cnil), en soient informées, afin de prendre les mesures nécessaires. Selon le principe « dites-le nous une fois », et afin que l’entité victime de l’incident important se…

segment 123 · 193 mots
Anne Le Hénanffrapporteure · HOR

Je comprends l’idée, mais je ne pense pas que la rédaction retenue soit satisfaisante. Ce sujet important mérite que nous y travaillons encore, en vue de la séance publique. Avis défavorable.

segment 124 · 31 mots
Philippe Latombeprésident · Dem

Je comprends votre intention d’y réfléchir de façon plus approfondie. Cependant, si nous n’acceptons aucune modification dans le cadre de la commission, nous n’aurons pas forcément l’occasion d’y revenir en séance. C’est pourquoi, même si sa rédaction vous semble imparfaite, je souhaite maintenir mon amendement pour inscrire dans la loi le principe du guichet unique, en espérant que nous disposerons, d’ici à la…

segment 125 · 211 mots

L’amendement vise, une fois de plus, à garantir la transposition effective de la directive NIS 2.

segment 126 · 16 mots

Notre amendement permet de s’assurer que l’ensemble des informations relatives au titulaire du nom de domaine sont effectivement collectées par les bureaux et les offices d’enregistrement, même lorsque celui-ci recourt à des services tiers pour effectuer ses démarches. En effet, certains titulaires ont recours à des services pour anonymiser leurs données, ce qui rend plus difficile, voire impossible, d’intenter des…

segment 127 · 157 mots
Anne Le Hénanffrapporteure · HOR

Ces amendements identiques semblent relever du domaine réglementaire. Néanmoins, je m’en remets à la sagesse de la commission.

segment 128 · 18 mots
Éric Bothorelrapporteur général · EPR

J’y suis, pour ma part, très favorable. La commission adopte les amendements identiques. Amendements identiques CS497 de M. Éric Bothorel et CS377 de Mme Anne Le Hénanff

segment 129 · 27 mots
Anne Le Hénanffrapporteure · HOR

Le projet de loi emploie, en lieu et place des termes « entités fournissant des services d’enregistrement de noms de domaine » utilisés dans la directive, ceux de « bureaux d’enregistrement » utilisés dans le code des postes et des communications électroniques. Cet amendement vise donc, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations en…

segment 130 · 110 mots
Anne Le Hénanffrapporteure · HOR

Il vise à clarifier le fait que les procédures de vérification des données n’ont pas pour objectif de s’assurer de leur exactitude au moment de leur collecte. En effet, les offices et les bureaux d’enregistrement n’ont pas les capacités d’effectuer une telle vérification au moment même de la collecte pour l’ensemble des noms de domaine. Cette précision a été demandée par les acteurs du domaine lors des auditions.

segment 131 · 68 mots
Éric Bothorelrapporteur général · EPR

Sagesse. La commission adopte les amendements identiques. Amendements identiques CS81 de M. Denis Masséglia et CS112 de M. René Pilato

segment 132 · 20 mots

Cet amendement vise à préciser la liste des données relatives à l’enregistrement des noms de domaine devant être récupérées par les bureaux et les offices d’enregistrement dans le cadre de leur mission. Cette liste doit reprendre, au minimum, les données mentionnées au point 2 de l’article 28 de la directive NIS 2, en y ajoutant les adresses postales des titulaires et des points de contact du nom de domaine. À…

segment 133 · 89 mots
Anne Le Hénanffrapporteure · HOR

Comme précédemment, il me semble que ces amendements relèvent du domaine réglementaire. Sagesse.

segment 134 · 13 mots
Éric Bothorelrapporteur général · EPR

La liste des données collectées par les offices et les bureaux d’enregistrement, ainsi que par les agents agissant pour le compte de ces derniers, ne relève pas du domaine de la loi, conformément à l’article 34 de la Constitution. Ces données seront précisées au niveau réglementaire. Avis défavorable. La commission rejette les amendements identiques. Puis elle adopte l’amendement rédactionnel CS379 de Mme Anne Le…

segment 135 · 79 mots

Cet amendement important vise à spécifier le contenu du décret afférent à l’article 19, qui devra préciser les procédures de vérification des données d’enregistrement des noms de domaine menées par les bureaux et les offices d’enregistrement.

segment 136 · 36 mots

Élaboré en collaboration avec la SCPP, notre amendement vise à préciser les conditions d’enregistrement des noms de domaine par les offices et les bureaux d’enregistrement qui seront fixées, en vertu de l’article 19, par un décret qui précisera la liste des données devant être collectées. L’objectif est de garantir l’application de l’article 28 de la directive NIS 2, en imposant que le décret prévoie aussi les…

segment 137 · 113 mots
Anne Le Hénanffrapporteure · HOR

Avis défavorable.

segment 138 · 2 mots
Éric Bothorelrapporteur général · EPR

Le point 3 de l’article 28 de la directive dispose que les États membres exigent que les offices, les bureaux et les agents agissant pour les bureaux, aient mis en place des politiques et des procédures, notamment des procédures de vérification des données d’enregistrement. Dès lors, détailler au niveau réglementaire les modalités de vérification des données collectées, alors même que la directive ne prévoit aucune…

segment 139 · 137 mots
Anne Le Hénanffrapporteure · HOR

Le projet de loi emploie, en lieu et place des termes « entités fournissant des services d’enregistrement de noms de domaine » utilisés dans la directive, ceux de « bureaux d’enregistrement » utilisés dans le code des postes et des communications électroniques. Cet amendement vise, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations prévues à…

segment 140 · 97 mots

Cet amendement vise à protéger les données collectées en sécurisant leur sauvegarde et en limitant leur usage aux seuls besoins spécifiques des procédures pénales et des enquêtes en cybersécurité. La conservation étendue des données permet d’éviter que des preuves essentielles soient détruites prématurément, ce qui pourrait compromettre la poursuite des infractions graves liées au cybercrime ou à d’autres formes de…

segment 141 · 62 mots
Anne Le Hénanffrapporteure · HOR

La durée de sauvegarde de dix ans me paraît excessive. Par ailleurs, cette disposition surtranspose la directive NIS 2. Avis défavorable. La commission rejette l’amendement. Puis elle adopte l’article 20 modifié. Article 21 : Obligation de publication des données d’enregistrement d’un nom de domaine Amendements identiques CS500 de M. Éric Bothorel et CS381 de Mme Anne Le Hénanff

segment 142 · 58 mots
Anne Le Hénanffrapporteure · HOR

Comme pour l’amendement CS380, cet amendement vise, en conformité avec la directive, à appliquer aux agents agissant pour le compte des bureaux d’enregistrement l’obligation de publication des données d’enregistrement qui n’ont pas de caractère personnel, prévue à l’article 21 du projet de loi. La commission adopte les amendements identiques. Puis elle adopte l’article 21 modifié. Article 22 : Obligation de…

segment 143 · 97 mots
Anne Le Hénanffrapporteure · HOR

Le présent amendement élargit le champ des demandeurs d’accès légitimes aux agents assermentés expressément habilités par la loi, notamment en matière de propriété intellectuelle, de protection de l’enfance ou des consommateurs, ainsi qu’aux commissaires de justice, en plus de l’Anssi et des forces publiques d’enquête. Cette clarification sécurise les conditions d’accès, aligne le droit national sur le cadre…

segment 144 · 87 mots
Éric Bothorelrapporteur général · EPR

L’amendement tel qu’il est rédigé élargit le champ des demandeurs d’accès à toute personne habilitée par la loi et fait donc peser un risque d’élargissement inconsidéré, sans besoins identifiés. J’ajoute que la demande initiale sera satisfaite par les amendements identiques CS12, CS15, CS88 et CS168, qui seront examinés ultérieurement, en ce qui concerne la lutte contre la contrefaçon. Demande de retrait ou, à…

segment 145 · 95 mots
Anne Le Hénanffrapporteure · HOR

Comme précédemment, l’amendement vise à appliquer aux agents agissant pour le compte des bureaux d’enregistrement les obligations prévues à l’article 22 du projet de loi. La commission adopte les amendements identiques. Amendement CS88 de M. Denis Masséglia

segment 146 · 37 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement me semble surtransposer la directive. Néanmoins, dans le doute, je m’en remets à la sagesse de la commission.

segment 147 · 20 mots
Éric Bothorelrapporteur général · EPR

Lors de l’examen de l’amendement CS383 de la rapporteure, j’ai répondu que les propositions formulées par cet amendement étaient de nature à lutter efficacement contre les contrefaçons. Je confirme donc ma position et émets un avis favorable. La commission adopte l’amendement. Puis elle adopte les amendements rédactionnels CS385 et CS386 de Mme Anne Le Hénanff, rapporteure. La commission adopte l’article 22 modifié.…

segment 148 · 108 mots

Cet amendement répond également aux interrogations de Mme Le Hénanff. En effet, le texte prévoit de protéger les intérêts commerciaux des entités lors des échanges d’informations avec l’Anssi. Toutefois, cette notion d’intérêts commerciaux est floue et juridiquement fragile. C’est pourquoi nous proposons de la remplacer par « les secrets protégés par la loi », ce qui recouvrira les secrets des affaires, les secrets…

segment 149 · 84 mots
Anne Le Hénanffrapporteure · HOR

Je partage votre analyse. Cependant, je vous propose de retirer votre amendement au profit du mien, le CS388, qui me semble plus équilibré, puisqu’il supprime la mention des intérêts commerciaux.

segment 150 · 30 mots
Éric Bothorelrapporteur général · EPR

J’en demande également le retrait parce que la référence aux secrets protégés par la loi irait à l’encontre des objectifs recherchés par les échanges d’informations autorisés par ce même article et serait contraire aux dispositions de son premier alinéa. Par conséquent, l’amendement rendrait ces dispositions inopérantes. La commission rejette l’amendement. Amendement CS388 de Mme Anne Le Hénanff

segment 151 · 57 mots
Anne Le Hénanffrapporteure · HOR

Sur le même sujet, cet amendement est destiné à éviter l’introduction d’une notion dont les contours ne sont pas déterminés en droit français, lequel connaît en revanche celle de secret des affaires. L’objectif étant que le partage d’informations puisse avoir lieu entre les autorités compétentes s’il est nécessaire à l’exercice des missions qui leur sont confiées par les textes, les garanties de confidentialité et…

segment 152 · 99 mots

centres de réponse aux incidents de sécurité informatique – concernent de nouvelles données, ultrasensibles, qui ne doivent pas transiter par des solutions soumises à des règles extraterritoriales. Or nous ne disposons pas encore de solutions permettant d’effectuer de tels échanges. C’est pourquoi il est nécessaire de préciser dans la loi qu’ils doivent être effectués dans des conditions garantissant l’immunité face…

segment 153 · 63 mots
Anne Le Hénanffrapporteure · HOR

Avis défavorable puisqu’il s’agit d’une surtransposition. La commission rejette l’amendement. Puis elle adopte l’article 23 modifié. Article 24 : Agrément par l’ANSSI d’organismes publics ou privés en tant que relais dans la prévention et la gestion des incidents cyber La commission adopte l’amendement rédactionnel CS389 de Mme Anne Le Hénanff, rapporteure. Amendement CS55 de M. Arnaud Saint-Martin

segment 154 · 57 mots

Cet amendement vise à s’assurer que les échanges d’informations couvertes par le secret soient limités au strict minimum et proportionnés à l’objectif du partage, afin d’assurer la meilleure protection possible des données qui en relèvent. Cette précision légistique – qui reprend des dispositions déjà intégrées par voie d’amendement au Sénat à l’article 23 – est d’autant plus nécessaire que nous assistons depuis de…

segment 155 · 160 mots
Anne Le Hénanffrapporteure · HOR

Votre amendement me semble déjà satisfait. Néanmoins, je ne m’y oppose pas fondamentalement. Sagesse.

segment 156 · 14 mots
Éric Bothorelrapporteur général · EPR

Je suis plus sévère. L’amendement est, en effet, déjà satisfait compte tenu de l’approche proportionnée des dispositions du projet de loi, qui prévoit déjà des garanties tant pour le respect de la législation protégeant le secret que pour les intérêts économiques des entités, par exemple à l’article 17, alinéa 17, ou le secret professionnel auquel les agents et les personnels sont astreints dans les conditions…

segment 157 · 126 mots

Il vise à prévoir que les relais désignés par l’Anssi, dans le cadre des articles relatifs à l’accompagnement des entités, puissent, sous condition d’agrément, assurer la délivrance du label de confiance attestant de la mise en œuvre par les entités importantes et les entités essentielles mentionnées aux articles 8 et 9 des mesures de sécurité prévues par décret en application de la présente loi, et ayant pour objet…

segment 158 · 149 mots
Anne Le Hénanffrapporteure · HOR

Il est opportun que le label, même sous condition d’agrément, ne soit pas étendu au-delà de l’Anssi. Par ailleurs, la directive ne prévoit pas cette possibilité. Avis défavorable.

segment 159 · 28 mots
Éric Bothorelrapporteur général · EPR

Je profite de cette occasion pour souligner le rôle important des CSIRT et des campus cyber régionaux, dans lesquels nous avons tous des amis et des contacts qui y travaillent au quotidien. Avis défavorable toutefois. Inscrire dans la loi la possibilité pour les CSIRT relais de délivrer un label de confiance ne semble pas utile, parce que leur mission relève du niveau réglementaire et qu’en l’état, rien ne les…

segment 160 · 102 mots
Philippe Latombeprésident · Dem

Il vise à transposer les dispositions de l’article 29 de la directive NIS 2, qui prévoit l’existence d’accords de partage d’informations en matière de cybersécurité, permettant aux entités essentielles, aux entités importantes et à leurs prestataires en matière de cybersécurité d’échanger des informations détaillées et opérationnelles sur les menaces cyber, afin de mieux y faire face. Les considérants 119 et 120 de…

segment 161 · 138 mots
Anne Le Hénanffrapporteure · HOR

Je propose le retrait de l’amendement en vue d’un travail de réécriture avec l’ensemble des parties prenantes d’ici à la séance publique. À défaut, avis défavorable.

segment 162 · 26 mots
Éric Bothorelrapporteur général · EPR

La rédaction de l’article est en effet problématique, notamment parce qu’elle procède à des qualifications juridiques qui n’ont pas vocation à être prévues par la loi, comme le traitement de données à caractère personnel considérées comme nécessaires à des intérêts légitimes. Sont également problématiques l’établissement d’une liste non limitative de catégories de données à caractère personnel, qui ne constitue pas…

segment 163 · 94 mots
Philippe Latombeprésident · Dem

Je maintiens l’amendement en espérant qu’il sera adopté et qu’une rédaction sera élaborée en vue de son examen en séance publique. Je ne voudrais pas qu’il soit oublié d’ici là. La commission rejette l’amendement. Amendement CS390 de M. Philippe Latombe

segment 164 · 40 mots
Philippe Latombeprésident · Dem

Il s’agit de s’assurer que les entités essentielles et importantes puissent être destinataires des informations concernant les menaces et qu’elles-mêmes puissent partager des informations relatives à une menace, par exemple une adresse IP, sans que l’on puisse leur opposer une autre réglementation, comme le RGPD.

segment 165 · 45 mots
Anne Le Hénanffrapporteure · HOR

Même avis que pour l’amendement précédent : avis défavorable ou demande de retrait pour la réécriture de l’amendement en vue de la séance.

segment 166 · 23 mots
Éric Bothorelrapporteur général · EPR

Dans l’hypothèse d’une réécriture, je proposerai quelques éléments car, sur le fond, l’amendement prévoit des communications ou informations utiles. Toutefois, en l’état de sa rédaction, il est problématique en ce qu’il énonce que des données pourraient être « réputées respecter les législations relatives à la protection des données ». Ce respect ne peut pas être « réputé » au seul motif qu’il est envisagé par une…

segment 167 · 140 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit d’étendre aux agents agissant pour le compte des bureaux d’enregistrement les dispositions de l’article 25, en cohérence avec l’intégration des bureaux d’enregistrement au sein de cet article. Cette intégration se justifie par ailleurs par le besoin opérationnel de l’Anssi pour éviter un incident ou y remédier. La commission adopte les amendements. Elle adopte l’article 25 modifié. Section IRecherche et…

segment 168 · 97 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement tend à supprimer la certification par l’Anssi des services de coffre-fort numérique La commission adopte les amendements et l’article est ainsi rédigé. En conséquence, l’amendement CS393 tombe. Article 26 : Habilitation des agents de plusieurs organismes à rechercher et constater les manquements et infractions en matière de cybersécurité Amendement CS54 de M. René Pilato

segment 169 · 56 mots

il permet notamment d’accéder à des données sensibles et personnelles, et le secret professionnel n’est pas opposable. Le recours à de tels organismes pose donc des problèmes d’indépendance et d’ingérence, et complique l’action publique, ce qui est quasiment un non-sens pour le « gouvernement de la simplification ». En effet, l’Anssi doit régulièrement contrôler les organismes indépendants et les données auxquelles…

segment 170 · 117 mots
Anne Le Hénanffrapporteure · HOR

Il ne me semble ni opportun ni réaliste de faire peser une telle charge de travail sur l’Anssi, qui sait par ailleurs faire preuve de discernement quant au choix des prestataires et organismes indépendants. Je fais le choix de la confiance, qui est en outre le choix le plus rationnel. Avis défavorable.

segment 171 · 52 mots
Éric Bothorelrapporteur général · EPR

Il faut mesurer les risques réels que comporte l’alinéa 7, qui me paraissent à la mesure du risque d’indépendance et d’ingérence évoqué par notre collègue. En effet, comme l’a précisé le directeur général de l’Anssi lors de son audition, cette agence privilégiera le recours à des prestataires qualifiés qui apportent des garanties d’indépendance. Dans les faits, les personnes concernées présenteront donc toutes les…

segment 172 · 145 mots
Anne Le Hénanffrapporteure · HOR

La certification des services de coffre-fort numérique ayant été abrogée par l’article 26 A du projet de loi, cet amendement de cohérence vise à supprimer corrélativement la compétence de l’Anssi à contrôler le respect de cette certification. La commission adopte les amendements. Amendements identiques CS504 de M. Éric Bothorel et CS396 de Mme Anne Le Hénanff

segment 173 · 56 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement de cohérence vise à permettre de soumettre au contrôle de l’Anssi les OIV qui ne sont pas déjà soumis à son contrôle en tant qu’entité essentielle ou importante. En effet, la rédaction actuelle de l’article 26 ne couvre que les OIV des secteurs prévus par la directive NIS 2 et la directive sur la résilience des entités critiques, dite REC, alors que les OIV hors du champ des directives relèvent…

segment 174 · 108 mots
Anne Le Hénanffrapporteure · HOR

Il a pour objectif d’appliquer le règlement sur la cyber-résilience (CRA) visant à imposer des exigences de cybersécurité aux fournisseurs de produits numériques accessibles sur le marché unique, qui entrera prochainement en vigueur en droit national. La commission adopte les amendements. Elle adopte l’amendement rédactionnel CS398 de Mme Anne Le Hénanff, rapporteure. Amendement CS399 de M. Philippe Latombe

segment 175 · 58 mots
Philippe Latombeprésident · Dem

Il vise à compléter l’article 26 par l’alinéa suivant : « Un décret en Conseil d’État fixe les critères de délégation des audits par l’autorité nationale de sécurité des systèmes d’information à un organisme indépendant qu’elle aura désigné et les circonstances susceptibles d’exonérer l’entité contrôlée du coût du contrôle. » Afin de rendre plus lisible l’action de l’Anssi et de limiter les litiges, il importe de…

segment 176 · 90 mots
Anne Le Hénanffrapporteure · HOR

Il me semble satisfait par l’alinéa 7 de l’article 26, qui prévoit déjà une habilitation des agents et personnels des organismes indépendants ou experts.

segment 177 · 24 mots
Éric Bothorelrapporteur général · EPR

Il est même doublement satisfait parce que l’article 30 prévoit que les modalités d’application sont précisées par décret en Conseil d’État. En outre, l’autorité nationale reste responsable du contrôle et n’en déléguera pas la responsabilité, l’organisme indépendant lui prêtant, le cas échéant, son concours dans cette mission. Même avis que Mme la rapporteure. L’amendement est retiré. La commission adopte l’article…

segment 178 · 93 mots

L’article 27 du projet de loi confère aux agents de l’Anssi la faculté, lors de contrôles, d’accéder aux systèmes d’information et aux données d’une entité, sans que celle-ci puisse invoquer le secret des affaires. Une telle prérogative touche pourtant des éléments sensibles, essentiels à la compétitivité et à la stratégie des entreprises. Il apparaît donc indispensable d’encadrer davantage ce droit d’accès afin de…

segment 179 · 99 mots
Anne Le Hénanffrapporteure · HOR

Ces amendements me semblent satisfaits. Je ne partage pas l’idée qu’il y ait un risque de ce point de vue et qu’il soit donc nécessaire d’encadrer davantage le droit d’accès, notamment des agents de l’Anssi, aux données. Avis défavorable.

segment 180 · 39 mots
Éric Bothorelrapporteur général · EPR

L’introduction d’un critère de nécessité permet d’apporter des garanties entourant les mesures de supervision et d’exécution. Avis très favorable. La commission adopte les amendements. Amendement CS400 de Mme Anne Le Hénanff

segment 181 · 31 mots
Anne Le Hénanffrapporteure · HOR

Il tend à supprimer de l’alinéa 6 la mention « qui doit comporter les questions auxquelles il est répondu ». En effet, imposer lors d’un contrôle la rédaction des questions auxquelles les entités doivent répondre correspond, dans les faits, à une exigence prévue dans le cadre des procédures pénales et non en contrôle de nature administrative. Cette exigence est, en outre, source de complexité, voire irréaliste, tant…

segment 182 · 136 mots
Éric Bothorelrapporteur général · EPR

Il tend à compléter les prérogatives des agents et personnels chargés des contrôles des entités assujetties en ouvrant la possibilité de prélever des échantillons de produits.

segment 183 · 26 mots
Anne Le Hénanffrapporteure · HOR

Sagesse. La commission adopte l’amendement. Amendement CS52 de M. René Pilato

segment 184 · 11 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement me semble déjà satisfait. Par ailleurs, la mention : « sans délai à partir du moment où il est constaté qu’ils ne sont plus nécessaires à l’instruction » me semble très contraignante. Avis défavorable.

segment 185 · 36 mots
Éric Bothorelrapporteur général · EPR

S’agissant de la suppression de tout document collecté à l’issue de l’instruction, cette proposition n’est pas compatible avec l’ensemble de la procédure de supervision. En effet, la conservation des éléments de preuve de nature à établir les manquements est nécessaire non seulement pour mener la procédure de supervision à son terme devant la commission des sanctions, mais également en cas de contentieux contestant…

segment 186 · 87 mots

Il vise à inscrire dans la loi qu’aucun document qui relève du secret professionnel ne pourra être copié ou retranscrit par les agents, qui seront ainsi limités à leur seule consultation, nécessaire pour permettre un contrôle effectif de la cybersécurité d’un organisme.

segment 187 · 42 mots
Anne Le Hénanffrapporteure · HOR

La loi encadrant déjà ces situations, l’amendement est satisfait. Avis défavorable.

segment 188 · 11 mots
Éric Bothorelrapporteur général · EPR

La plupart des documents détenus par les entités et pouvant être demandés lors d’un contrôle sont susceptibles, en tout ou partie, de contenir des informations relevant du secret professionnel. La restriction proposée risque d’entraver, voire d’empêcher, le déroulement du contrôle et de l’instruction, qui visent justement à évaluer, notamment sur pièces, l’existence ou non de manquements. En outre, certains…

segment 189 · 124 mots

189 prises de parole

Autour de la table Qui parle

Repères Contexte

À côté Autres réunions