CS PJL Cybersécurité — 10 septembre 2025 /// 118 prises de parole /// 12 254 mots
VERBATIM
Assemblée nationale · XVIIe législature · maj quotidienne
Commission Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · 10 septembre 2025 · compte rendu n°19

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité — réunion du 10 septembre 2025

Commission spéciale chargée d'examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, présidée par M. Philippe Latombe , Président — 118 prises de parole, 13 intervenants.

Verbatim Le compte rendu, tour par tour

Élaboré avec le Medef, mon amendement vise à rendre la sanction plus proportionnée.

segment 1 · 13 mots

les démarches administratives sont parfois très complexes, en particulier pour les petites entités. Ainsi, les petites collectivités locales qui commettraient des omissions involontaires par méconnaissance risquent la même sanction qu’un acteur qui aurait délibérément cherché à tromper les autorités. Cela va à l’encontre du principe fondamental de proportionnalité des sanctions figurant dans le droit français, mais…

segment 2 · 89 mots
Anne Le Hénanffrapporteure · HOR

Avis favorable à l’amendement CS156, qui apporte une précision opportune en reconnaissant le droit à l’erreur, auquel je suis attachée. Je suis en revanche défavorable à l’amendement CS229, qui me semble moins bien rédigé.

segment 3 · 34 mots
Éric Bothorelrapporteur général · EPR

La commission des sanctions prévue dans le présent projet de loi tient déjà compte du caractère intentionnel des fautes, prise en considération qui a été renforcée par un amendement sénatorial. Pour les deux amendements, demande de retrait ou avis défavorable. La commission rejette successivement les amendements CS156 et CS229. Amendements identiques CS16 de M. Denis Masséglia et CS154 de Mme Marina Ferrari

segment 4 · 62 mots

L’article 28 prévoit que l’entité contrôlée coopère avec l’Anssi, tout manquement étant passible d’une amende administrative. Toutefois, en matière de sanctions, le texte n’établit pas de distinction entre entités essentielles et entités importantes, contrairement à la directive NIS 2. Cet amendement vise à préciser les différentes sanctions en fonction des catégories d’entités, afin que la transposition soit aussi…

segment 5 · 91 mots
Anne Le Hénanffrapporteure · HOR

Ces amendements s’inscrivent dans la logique de la directive NIS 2 et sont mieux rédigés que l’alinéa. Avis favorable.

segment 6 · 19 mots
Éric Bothorelrapporteur général · EPR

Je m’en remets à la sagesse des membres de la commission. La commission adopte les amendements. En conséquence, l’amendement CS402 de Mme Le Hénanff, rapporteure, tombe. La commission adopte l’amendement rédactionnel CS403 de Mme Le Hénanff, rapporteure. Amendement CS172 de Mme Sabrina Sebaihi

segment 7 · 43 mots

Il vise à ne pas imposer de sanctions financières aux collectivités locales. C’est à elles plutôt qu’aux grandes entreprises que le texte demande un effort financier, alors même que leurs budgets ont connu d’importantes coupes ces dernières années. Il faut au contraire les accompagner dans leurs investissements en matière de cybersécurité. Dans une logique de responsabilité et de justice, nous proposons de remplacer…

segment 8 · 97 mots
Anne Le Hénanffrapporteure · HOR

L’équilibre trouvé au Sénat s’agissant des collectivités me semble bon. Avis défavorable.

segment 9 · 12 mots
Éric Bothorelrapporteur général · EPR

Ce débat est légitime, notamment à la lumière de l’éclairage apporté par le Conseil d’État au point 9 de son avis. Nous l’aurons à nouveau en séance publique à propos d’un amendement de M. le président. Avis défavorable également. La commission rejette l’amendement. Elle adopte l’article 28 modifié. Article 29 : Forme et prise en charge financière des contrôles La commission adopte successivement les amendements…

segment 10 · 88 mots

L’article 29 prévoit que l’Anssi peut déléguer l’exécution des contrôles à des organismes indépendants. Compte tenu du caractère très sensible des données récoltées à cette occasion, mon amendement vise à préciser que le siège social de ces organismes doit se situer dans un État membre de l’Union européenne.

segment 11 · 48 mots

Mon amendement est un peu plus précis, puisqu’il porte non pas sur le siège social, mais sur le siège statutaire, l’administration centrale et l’établissement principal d’une entreprise qui procéderait aux audits. Que l’Anssi puisse déléguer des contrôles à des organismes indépendants est une bonne chose. Toutefois, contrôler la cybersécurité d’une entité importante ou essentielle n’est pas un acte banal : cela…

segment 12 · 175 mots
Anne Le Hénanffrapporteure · HOR

Nous avons déjà eu ce débat hier soir et je n’ai pas changé d’avis : ces amendements visent à surtransposer la directive NIS 2. Il importe que les organismes indépendants soient certifiés par l’Anssi, qu’on ne peut soupçonner de vouloir mettre en danger la sécurité nationale et la souveraineté. Avis défavorable.

segment 13 · 51 mots
Éric Bothorelrapporteur général · EPR

Je partage cet avis. Une préférence européenne ou, en tout cas, un privilège européen est souhaitable, mais le présent texte n’a pas vocation à créer une norme, qui serait source d’insécurité pour les entreprises. Une telle initiative doit être lancée au niveau européen.

segment 14 · 43 mots

L’Anssi est une autorité administrative, qui applique le droit français ; elle ne dispose pas de moyens de protéger le pays contre l’extraterritorialité, sauf si nous les lui fournissons. Quant à la sécurité de nos entreprises, elle n’est pas menacée puisque l’audit est diligenté par l’Anssi. Mais parce que celle-ci sera contrainte, pour différentes raisons, de recourir à des cabinets d’audit, nous souhaitons…

segment 15 · 97 mots
Anne Le Hénanffrapporteure · HOR

Je souscris à votre analyse, mais le véhicule législatif n’est pas le bon. Nous devrons très probablement travailler sur cet enjeu, mais pas dans le cadre de cette transposition. La commission rejette successivement les amendements. Amendement CS231 de M. Aurélien Lopez-Liguori

segment 16 · 41 mots

Il s’agit d’un amendement de repli, visant à donner aux entreprises elles-mêmes les moyens de se prémunir contre l’intervention de cabinets d’audit extra-européens : elles auraient la possibilité d’utiliser une sorte de droit de veto pour refuser qu’une entreprise américaine ou canadienne contrôle leurs systèmes d’information.

segment 17 · 46 mots
Anne Le Hénanffrapporteure · HOR

Avis défavorable, pour les mêmes raisons que celles exposées précédemment.

segment 18 · 10 mots
Éric Bothorelrapporteur général · EPR

L’Anssi est une autorité administrative, certes, mais c’est bien une autorité : elle désignera les organismes habilités à effectuer des audits de sécurité sur la base d’une liste d’entités de confiance avec lesquelles elle travaille depuis plusieurs années. On peut se fier à elle pour les audits d’entités particulièrement sensibles, comme les OIV ; elle sera en mesure de prévenir tout risque de compromission ou…

segment 19 · 122 mots

J’entends votre position consistant à dire que l’Anssi a toutes les compétences pour nous défendre de l’extraterritorialité et des ingérences, mais elle n’a pas nécessairement les outils suffisants. Allons plus loin : l’Anssi a-t-elle empêché l’État français de solliciter Microsoft pour développer le Health Data Hub, alors que le risque d’ingérence était connu ? A-t-elle empêché l’avant-dernier gouvernement de…

segment 20 · 184 mots

Il vise à exonérer les collectivités du financement des audits. On leur demande de faire davantage avec des moyens de plus en plus contraints, mais c’est à ceux qui rendent ces audits obligatoires de les financer. Il serait préférable d’augmenter les dotations aux collectivités pour leur permettre de financer ces audits, plutôt que de les étrangler financièrement en les y contraignant.

segment 21 · 61 mots
Anne Le Hénanffrapporteure · HOR

Je répète que, s’agissant des collectivités territoriales, l’équilibre trouvé au Sénat est le bon ; il n’y a pas de raison de les exempter du financement des audits. La commission rejette l’amendement. Amendement CS459 de Mme Le Hénanff

segment 22 · 38 mots
Anne Le Hénanffrapporteure · HOR

Il vise à laisser les entités mentionnées à l’article 14 du texte choisir les prestataires de services certifiés, qualifiés ou agréés ou les organismes indépendants sur la base d’une liste élaborée par l’Anssi. Cette demande a été régulièrement formulée lors des auditions, pour différentes raisons – il n’est pas toujours souhaitable qu’une société en audite une autre. Il me semble nécessaire de permettre aux entités…

segment 23 · 77 mots
Éric Bothorelrapporteur général · EPR

Demande de retrait ou avis défavorable. Le recours à des dispositifs matériels ou logiciels ou à des prestataires de services certifiés, qualifiés ou agréés, ainsi que la présomption de leur conformité, figurent à l’article 16 du présent texte. Les audits de sécurité réguliers réalisés par des organismes indépendants sont déjà concernés. Ces exigences spécifiques sont applicables aux OIV en ce qui concerne leurs…

segment 24 · 179 mots
Anne Le Hénanffrapporteure · HOR

J’entends votre proposition d’amélioration rédactionnelle, mais je tiens à ce que les personnes auditionnées sachent que leur avis a été pris en considération. Je maintiens mon amendement. La commission adopte l’amendement. Elle adopte l’article 29 modifié. Article 30 : Modalités d’application des dispositions relatives aux prérogatives de l’Anssi en matière de recherche et de constatation des manquements Amendement…

segment 25 · 63 mots
Philippe Latombeprésident · Dem

Il s’agit d’un amendement d’appel. Depuis les déclarations de la ministre chargée du numérique et du directeur général de l’Anssi lors de leurs auditions par les commissions spéciales du Sénat ou de l’Assemblée, le délai de trois ans semble faire consensus, mais aucune trace écrite n’en existe à ce jour. Le projet de loi ne prévoit pas de date limite pour la mise en conformité, ni pour l’application des contrôles et…

segment 26 · 233 mots
Anne Le Hénanffrapporteure · HOR

L’établissement d’un calendrier me semble trop contraignant : il ne me semble pas opportun de figer une procédure dans la loi. L’Anssi et les entités concernées sont capables de travailler en bonne intelligence. Avis défavorable.

segment 27 · 35 mots
Philippe Latombeprésident · Dem

Je maintiens cet amendement. S’il n’est pas adopté, je le déposerai pour l’examen du texte en séance publique, afin que nous ayons un engagement ferme du futur ministre du numérique. La commission rejette l’amendement. Amendement CS232 de M. Aurélien Lopez-Liguori

segment 28 · 40 mots

Il vise à simplifier l’écosystème cyber. La Cnil (Commission nationale de l’informatique et des libertés) et l’Anssi disposent toutes deux de compétences de contrôle pouvant porter sur les mêmes entités, susceptibles de conduire à des doublons de procédure et à une charge administrative excessive ; leurs appréciations peuvent être différentes, voire contradictoires : la situation est non seulement inefficace, mais…

segment 29 · 139 mots
Anne Le Hénanffrapporteure · HOR

La précision relative aux modalités de coordination avec la Cnil ne me semble pas indispensable. Le directeur de l’Anssi a précisé, lors de son audition, qu’en cas d’absence de respect du RGPD (règlement général sur la protection des données) clairement constatée lors d’un audit ou d’un contrôle, l’Anssi saisirait la Cnil. Avis défavorable.

segment 30 · 53 mots
Éric Bothorelrapporteur général · EPR

Si tel n’est pas toujours le cas, il est un point sur lequel je suis d’accord avec M. de Courson : l’usage du mot « notamment » dans le droit n’est pas utile. Avis défavorable. La commission rejette l’amendement. Elle adopte l’article 30 non modifié. Section 2Mesures consécutives aux contrôles Article 31 : Ouverture d’une procédure à l’encontre de la personne contrôlée Amendements identiques CS508 de M. Éric…

segment 31 · 84 mots
Anne Le Hénanffrapporteure · HOR

Mon amendement est un amendement de clarification. L’alinéa 1er de l’article 31 doit prévoir des conditions de déclenchement de la phase d’instruction compatibles avec la réalité opérationnelle des contrôles. Si tel est effectivement le cas lorsque, de manière évidente, les mesures de contrôle ont révélé un manquement, cela doit également être possible lorsque le constat de certains faits est susceptible de révéler…

segment 32 · 148 mots

L’amendement CS155 vise à supprimer les mots « ou une suspicion de manquement », qui ne figurent pas dans la directive NIS 2 et afin de garantir le droit à l’erreur.

segment 33 · 31 mots
Anne Le Hénanffrapporteure · HOR

J’ai échangé avec l’Anssi sur ce point : il est indispensable de conserver les mots « ou une suspicion de manquement », car il est souvent difficile d’établir avec certitude l’existence d’un manquement. En leur absence, de très nombreux cas où la suspicion est caractérisée ne seraient pas soumis à l’Anssi, au seul motif qu’elle n’a pas été en mesure de la caractériser de manière formelle. Avis défavorable.…

segment 34 · 85 mots
Anne Le Hénanffrapporteure · HOR

Cet amendement de clarification vise à préciser que les astreintes seront prononcées par l’autorité nationale de sécurité des systèmes d’information. La commission adopte l’amendement. Elle adopte l’article 31 modifié. Article 32 : Mesures d’exécution La commission maintient la suppression de l’article 32. Article 33 : Saisine par l’Anssi de la commission des sanctions Amendement CS233 de M. Aurélien Lopez-Liguori

segment 35 · 59 mots

L’article 33 permet la saisine de la commission des sanctions sans préciser que la personne contrôlée en est informée. Or, dans toute procédure administrative et disciplinaire, cette information constitue une garantie élémentaire qui permet à la personne visée de mieux préparer sa défense, d’apporter ses observations et de collaborer de manière constructive. Sans cette précision, nous risquons d’introduire une…

segment 36 · 108 mots
Anne Le Hénanffrapporteure · HOR

Cet ajout me semble pertinent. Avis favorable.

segment 37 · 7 mots
Éric Bothorelrapporteur général · EPR

La saisine de la commission des sanctions faisant toujours suite à la notification des griefs, l’article 33 n’a pas besoin de prévoir explicitement l’information de la personne concernée par la procédure de sanction : cet amendement est satisfait. Avis défavorable. La commission rejette l’amendement. Amendements identiques CS509 de M. Éric Bothorel et CS410 de Mme Anne Le Hénanff

segment 38 · 58 mots
Anne Le Hénanffrapporteure · HOR

L’amendement CS410 apporte des modifications de coordination. Il tend, à titre principal, à tirer les conséquences de précédents amendements qui excluent du champ de la directive NIS 2 les personnes morales dont les activités sont visées à l’article L. 1332‑2 du code de la défense, tout en garantissant qu’elles font l’objet d’un niveau d’exigence équivalent. Il permet ainsi de soumettre ces personnes aux mesures…

segment 39 · 175 mots

L’amendement CS185 vise à sécuriser juridiquement la dématérialisation des actes établis par les agents et personnels compétents. Cette mesure de bon sens prévoit l’utilisation d’une signature électronique unique et sécurisée, conforme aux standards techniques : elle assurera la valeur probante des actes, quels que soient le nombre de pages ou de signataires. L’objectif est de moderniser et simplifier les procédures…

segment 40 · 151 mots
Philippe Latombeprésident · Dem

notamment l’intelligence économique –, économiques, technologiques ou sociaux liés à l’entité. L’expertise sectorielle d’un représentant du ministère en charge du secteur d’activité de l’entité visée complétera les expertises techniques et juridiques des autres membres de la commission des sanctions. Suivant l’avis de la rapporteure, la commission rejette l’amendement. Amendements identiques CS511 de M. Éric…

segment 41 · 67 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit d’aligner, par cohérence, les conditions et garanties quant à la nomination des personnalités qualifiées sur celles prévues pour la composition de la commission des sanctions mentionnée au titre Ier. Il s’agit également de ne pas limiter la possibilité de recourir à des personnes dont la compétence en matière cyber est avérée afin d’éclairer la décision de la commission des sanctions. Un mécanisme de…

segment 42 · 188 mots
Anne Le Hénanffrapporteure · HOR

Mon amendement a pour objet de tirer les conséquences de précédents amendements qui soumettent aux obligations des articles 14 et 17 les personnes morales que leurs activités visées à l’article L. 1332-2 du code de la défense privent de la qualité d’entité essentielle ou importante : il les soumet également au dispositif de sanction prévu à l’article 37. Il vise par ailleurs à remplacer la notion d’entité importante…

segment 43 · 125 mots

dont les collectivités territoriales, leurs groupements et leurs établissements publics administratifs – serait exclu du régime de sanctions administratives applicable aux autres secteurs. Un opérateur privé dans le domaine de la gestion de l’eau ou des déchets serait susceptible d’être sanctionné d’une amende en cas de manquement à la directive NIS 2, tandis qu’une régie municipale exploitant les mêmes services…

segment 44 · 248 mots

Dans le cadre de l’application de la directive NIS 2, le projet de loi soustrait au régime des sanctions administratives les administrations de l’État et ses établissements publics administratifs, ainsi que les collectivités territoriales. Le Conseil d’État estime qu’une telle différence de traitement avec les opérateurs privés n’est pas justifiée, même si le gouvernement dispose à leur égard d’autres moyens que ces…

segment 45 · 80 mots
Anne Le Hénanffrapporteure · HOR

pour son dirigeant, la pire des sanctions est financière – et les collectivités, qui œuvrent pour l’intérêt général et le service public – même si elles créent des entités à statut spécifique dont il faudra peut-être que nous nous demandions, avec l’Anssi, comment les sanctionner à l’avenir. Je travaille depuis dix ans sur la cybersécurité dans les collectivités locales. Dans un contexte politique où les maires sont…

segment 46 · 151 mots
Éric Bothorelrapporteur général · EPR

il suffit pour s’en convaincre de voir les conditions d’utilisation du rançongiciel Lockbit. L’utilité sanitaire d’un hôpital ou la mission de service public d’une collectivité ne dissuadera pas de les attaquer ! Conformons-nous aux observations formulées par le Conseil d’État au point 9 de son avis sur le projet de loi. Je vous invite à retirer vos amendements au profit de celui qui sera défendu plus tard par le…

segment 47 · 90 mots

La commission des sanctions procède à une évaluation et n’est pas obligée d’appliquer une sanction. Si je comprends vos arguments, madame la rapporteure, le sujet n’est pas suffisamment pris au sérieux par les collectivités. Il est nécessaire de pouvoir disposer d’au moins un instrument.

segment 48 · 44 mots

ou les ministères –, pour lesquelles il faudra trouver une solution : elles ne procèdent pas de l’élection et se fichent de la communication comme de l’amende, qui ne sera pas payée avec leur argent.

segment 49 · 35 mots

qui peut être absorbé, comme vous l’avez dit, madame la rapporteure –, il faut aussi tenir compte du coût humain et social d’une telle situation. L’essentiel est donc d’accompagner les collectivités en matière de sécurité pour éviter qu’elles subissent ce genre d’attaques, au lieu de vouloir les sanctionner alors qu’elles sont déjà très sensibilisées et décidées à protéger les données de leurs usagers – elles…

segment 50 · 79 mots

si certaines disposent d’une régie lorsqu’elles sont opératrices de l’eau notamment, ce n’est pas le cas de toutes. Ensuite, j’entends l’argument concernant les agences de l’État, mais on ne parle là que d’opérations comptables : on donne de l’argent d’un côté et on le reprend de l’autre par le biais d’une d’amende – c’est un peu baroque ! C’est comme les indemnisations accordées aux agriculteurs : on les aide d’un…

segment 51 · 204 mots
Philippe Latombeprésident · Dem

Nous faisons tous le même constat : si le Conseil d’État a considéré que nous ne pouvions pas exonérer de sanctions financières la totalité des collectivités territoriales et des agences de l’État, il n’en reste pas moins qu’il sera difficile, comme l’a souligné Mme Ferrari, d’en déterminer l’assiette. C’est pourquoi je propose de supprimer aux alinéas 2 et 3 de l’article les mots « collectivités territoriales », «…

segment 52 · 247 mots
Éric Bothorelrapporteur général · EPR

Je crois en ce mécanisme, car il permet une graduation de la sanction et tient compte des spécificités des collectivités. Vous avez souligné, madame la rapporteure, que la sanction ultime pour les élus était réputationnelle, mais c’est vrai aussi pour les entreprises privées : il ne faut pas croire que, lorsqu’elles sont victimes de leaks, elles sont insensibles aux conséquences, lesquelles peuvent être bien plus…

segment 53 · 386 mots
Anne Le Hénanffrapporteure · HOR

Vous présentez cette proposition comme souple et modérée, mais je ne partage pas votre analyse. L’idée de la remédiation, en revanche, me semble intéressante. C’est, de toute façon, ce que fera l’Anssi avec les collectivités qui auront failli, puisque la remédiation est l’étape qui suit la constatation d’un défaut de cybersécurité dans une collectivité. Et des acteurs désignés par l’Anssi ou disponibles dans les…

segment 54 · 215 mots

comme entre zones rurales et zones urbaines en raison du seuil de 30 000 habitants. Je suis d’accord avec Mme Le Hénanff pour trouver délicat le fait d’annoncer, de manière sèche, un montant de sanctions plafonné à 10 millions, sans que l’on puisse fixer une assiette ni faire de différence entre les collectivités, les SEM – sociétés d’économie mixte – ou les agences publiques. Le délai d’une semaine me semble aussi…

segment 55 · 138 mots

Je ne dirai pas mieux. Certes, il existe déjà des cas dans lesquels les collectivités peuvent se voir infliger des pénalités, comme en matière de logements sociaux en vertu de la loi relative à la solidarité et au renouvellement urbains. Toutefois, les délais sont alors beaucoup plus longs, puisqu’il faut prendre le temps d’évaluer la livraison des opérations, d’établir un constat de carence, etc. Dans le cas…

segment 56 · 162 mots

L’amendement du président Latombe envoie un signal de défiance aux collectivités, aux élus et aux services. Nul doute que, de toute façon, les collectivités concernées se saisiront du sujet sans attendre la promulgation de la loi ; les cyberattaques dont elles sont victimes sont déjà relayées par les réseaux d’élus, qui ont bien compris la nécessité de contribuer à la sécurité globale du pays. Les collectivités…

segment 57 · 134 mots
Éric Bothorelrapporteur général · EPR

Il se passe des choses dans notre pays, en dehors de ces murs. J’entends ce qui se dit. Je voterai l’amendement de mon collègue président, mais je vais retirer le mien. Je rebondis sur la proposition de réunir ceux qui, de bonne foi, sont prêts à travailler ensemble. J’entends aussi qu’on puisse avoir des convictions suffisamment fortes pour faire de l’exonération des collectivités un totem ; je ne ferai donc pas…

segment 58 · 175 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit de mettre l’article 37 du projet de loi en cohérence avec le changement de terminologie par rapport à la directive, en permettant à la commission des sanctions mentionnée à l’article L. 1332-15 du code de la défense de statuer sur les manquements des acteurs aux dispositions qui leur sont applicables. La commission adopte les amendements identiques. Amendement CS160 de Mme Marina Ferrari

segment 59 · 64 mots

De même que le texte prévoit le non-cumul des amendes administratives infligées par la Cnil et de celles de la commission des sanctions, cet amendement vise à interdire le cumul des sanctions au titre des directives REC (résilience des entités critiques) et NIS 2.

segment 60 · 44 mots
Anne Le Hénanffrapporteure · HOR

Je comprends l’intention. Nous avions posé cette question à M. Vincent Strubel, directeur général de l’Anssi, lors de son audition : il a indiqué qu’il n’y aurait pas de cumul des sanctions. C’est pourquoi je vous invite à retirer votre amendement. L’amendement CS160 est retiré. La commission adopte l’amendement rédactionnel CS420 de Mme Anne Le Hénanff, rapporteure. Amendements identiques CS513 de M. Éric Bothorel…

segment 61 · 71 mots
Anne Le Hénanffrapporteure · HOR

L’objectif de cet amendement est d’appliquer le règlement européen dit CRA (Cyber Resilience Act), visant à imposer des exigences de cybersécurité aux fournisseurs de produits numériques accessibles sur le marché unique, qui entrera prochainement en vigueur en droit national. Il tire les conséquences des modifications proposées à l’article 26. La commission adopte les amendements identiques. Amendements identiques…

segment 62 · 69 mots
Anne Le Hénanffrapporteure · HOR

Il s’agit de mettre le texte en conformité avec la directive NIS 2, qui ne conditionne pas l’interdiction d’exercer pour les dirigeants des entités essentielles à la persistance d’un manquement malgré l’imposition d’amendes pécuniaires. La commission adopte les amendements identiques. La commission adopte l’article 37 modifié. Après l’article 37 Amendements identiques CS517 de M. Éric Bothorel et CS423 de Mme Anne…

segment 63 · 63 mots
Anne Le Hénanffrapporteure · HOR

Nous souhaitons permettre à l’Anssi d’autoriser les organismes d’évaluation à évaluer la conformité à des exigences de cybersécurité et à délivrer des certificats de conformité en confiant au cas par cas, dans les schémas de certification, l’activité de certification à des organismes d’évaluation de la conformité. La commission adopte les amendements identiques. Chapitre IVDispositions diverses d’adaptation Article…

segment 64 · 93 mots
Philippe Latombeprésident · Dem

L’article 38 n’a pas pour objet de transposer une disposition de la directive NIS 2. Or on nous explique depuis le début de l’examen du projet de loi qu’il faut s’en tenir au texte de base et ne pas faire de surtransposition ni utiliser ce véhicule pour autre chose.

segment 65 · 49 mots
Anne Le Hénanffrapporteure · HOR

il eût été préférable de regrouper ces articles dans un titre spécifique. Cependant, les enjeux de simplification de la procédure d’exportation des biens de cryptologie sont essentiels et il ne me semble pas opportun de supprimer purement et simplement ces articles. C’est pourquoi je suis défavorable à votre amendement.

segment 66 · 49 mots
Éric Bothorelrapporteur général · EPR

Ce débat montre qu’il est inconfortable d’examiner un texte en l’absence du gouvernement. Il est néanmoins essentiel que soient maintenus les articles 38, 41 et 42 relatifs au brouillage et aux réseaux. Mieux vaudrait débattre de la suppression de ces articles lors de l’examen en séance, en présence du gouvernement. C’est pourquoi je vous invite à retirer vos amendements ; à défaut, avis défavorable.

segment 67 · 64 mots
Philippe Latombeprésident · Dem

la souveraineté, la dépendance –, on nous répond que ce projet de loi n’est pas le bon véhicule et qu’il ne faut pas mélanger les choses. Or, dans ce cas précis, nous mélangeons les choses. Si nous voulons être cohérents jusqu’au bout, nous devons supprimer les articles 38, 41 et 42 qui n’ont rien à voir avec la directive NIS 2. La commission rejette l’amendement. Amendements identiques CS518 de M. Éric Bothorel et…

segment 68 · 79 mots
Anne Le Hénanffrapporteure · HOR

Ces amendements, essentiellement rédactionnels, visent à améliorer la lisibilité du dispositif pour les destinataires de l’obligation de déclaration des moyens de cryptologie. La commission adopte les amendements. Elle adopte l’article 38 modifié. Article 39 : (articles L. 2321-2-1 et L. 2321-3 du code de la défense, articles L. 33-1, L. 45, L. 45 3, L. 45-4, L. 45-5 et L. 45-8 du code des postes et des…

segment 69 · 188 mots
Anne Le Hénanffrapporteure · HOR

Ils visent à assurer la coordination avec l’amendement qui définit les agents agissant pour le compte des bureaux d’enregistrement et supprime en conséquence le renvoi à un décret en Conseil d’État qui devait prévoir cette définition. La commission adopte les amendements. Puis elle adopte les amendements de coordination identiques CS521 de M. Éric Bothorel, rapporteur général, et CS429 de Mme Anne Le Hénanff…

segment 70 · 216 mots
Philippe Latombeprésident · Dem

Il vise à supprimer cet article, qui n’a pas sa place dans le cadre de la transposition de la directive NIS 2. Comme je l’ai déjà indiqué, l’ajout d’un certain nombre de notions a été écarté au prétexte d’éviter une surtransposition. Or cet article est précisément une mesure de surtransposition.

segment 71 · 50 mots
Anne Le Hénanffrapporteure · HOR

Cet article n’opère pas de surtransposition de la directive NIS 2 puisqu’il ne relève pas de la directive. En revanche, il est mal placé. Cet article est utile : la lutte contre les brouillages est indispensable. En effet, ils se multiplient et peuvent avoir des conséquences graves pour la sécurité des individus ainsi que la sûreté d’infrastructures, de services et d’industries stratégiques. Ces risques de…

segment 72 · 109 mots
Éric Bothorelrapporteur général · EPR

À l’heure où l’agresseur d’un pays voisin utilise ce type de technologie, nous avons besoin de cette disposition pour nous protéger. Il serait maladroit de se passer de ce véhicule. J’insiste pour que cet article soit adopté.

segment 73 · 37 mots
Philippe Latombeprésident · Dem

On nous a expliqué qu’une mesure relative aux sondes avait plutôt sa place dans la LPM. De la même manière, l’article 41 relève davantage de la LPM.

segment 74 · 27 mots

par exemple la souveraineté ou la commande publique –, on nous explique que cela reviendrait à surtransposer. En outre, lorsqu’on souhaite faire notre travail de législateur en inscrivant des sujets urgents dans ce véhicule, on nous répond que ce n’est pas possible. Nous ne voterons pas la suppression de cet article car nous sommes favorables au renforcement des sanctions pénales pour lutter contre les brouillages…

segment 75 · 123 mots
Éric Bothorelrapporteur général · EPR

Je ne manque pas de souplesse. Je rappelle qu’à l’article 5 bis, plusieurs amendements, adoptés contre l’avis du rapporteur général, ont introduit des mesures techniques ou plus générales qui enrichissent le texte. Or nous discutons d’articles techniques qui portent sur des sujets précis ; ils ne sauraient être placés sur le même plan que l’introduction de concepts non définis tels que l’autonomie stratégique ou la…

segment 76 · 219 mots
Éric Bothorelrapporteur général · EPR

sans pour autant ouvrir une liste à la Prévert – regroupant les articles 38, 41 et 42, puisqu’ils comportent des éléments absents de la directive NIS 2.

segment 77 · 27 mots
Anne Le Hénanffrapporteure · HOR

Avis défavorable, pour les raisons évoquées à l’occasion de l’examen des amendements de suppression des articles 38 et 41.

segment 78 · 19 mots
Philippe Latombeprésident · Dem

Il faudra déposer en séance un amendement en ce sens. La commission rejette l’amendement. Puis elle adopte les amendements rédactionnels CS441, CS442, CS443, CS444 et CS445 de Mme Anne Le Hénanff, rapporteure. Elle adopte l’article 42 modifié. La réunion est suspendue de quinze heures trente à quinze heures trente-cinq. titre iiirésilience opérationnelle numérique du secteur financier Chapitre IerDispositions…

segment 79 · 74 mots

Il vise à créer un comité national d’observation des risques cyber dans le secteur bancaire, financier et assurantiel. L’objectif est de suivre l’évolution des menaces, d’évaluer la mise en œuvre des obligations en matière de cybersécurité et surtout d’éviter que les coûts ne soient injustement répercutés sur les usagers. Ce comité associerait des représentants des établissements bancaires, financiers et…

segment 80 · 102 mots
Mickaël Boulouxrapporteur pour le titre · SOC

Par ailleurs, ce comité ne pourrait garantir l’absence de répercussion des coûts pour les consommateurs. Je vous invite à retirer votre amendement ; à défaut, avis défavorable.

segment 81 · 27 mots
Éric Bothorelrapporteur général · EPR

Même avis. Je profite de l’occasion pour vous indiquer que sur les 170 amendements adoptés avant la reprise de nos travaux à 14 heures, 16 avaient été déposés le groupe Démocrates, 1 par le groupe socialiste, 1 par le groupe Droite républicaine, 11 par le groupe écologiste, 41 par le groupe EPR, 1 par le groupe GDR, 88 par le groupe Horizons, 9 par le groupe La France insoumise, 1 par le groupe LIOT et 1 par le…

segment 82 · 170 mots
Mickaël Boulouxrapporteur · SOC

L’article 19 du règlement Dora prévoit que les entités financières déclarent à l’une des autorités compétentes visées à l’article 46 les incidents majeurs liés aux technologies de l’information et de la communication (TIC). Elles peuvent également notifier, à titre volontaire, les cybermenaces importantes à l’autorité compétente lorsqu’elles estiment que la menace peut concerner le système financier, les…

segment 83 · 171 mots

L’amendement CS263 vise à désigner l’ACPR comme autorité compétente chargée de recevoir les déclarations d’incident et les notifications de cybermenaces de la part des entités financières soumises à la surveillance des autorités compétentes. Les entités assujetties à NIS 2 devront transmettre ces déclarations à l’Anssi ; il ne s’agira que d’une simple faculté pour les autres entités. En clair, cet amendement vise à…

segment 84 · 69 mots
Éric Bothorelrapporteur général · EPR

Je retire l’amendement CS522.

segment 85 · 4 mots
Mickaël Boulouxrapporteur · SOC

L’amendement CS531 est un amendement de repli. Le Sénat a choisi de désigner l’ACPR comme unique destinataire des déclarations d’incident majeur lié aux TIC et des notifications volontaires de cybermenace, en application du règlement Dora. Il ressort des auditions qu’il est absolument nécessaire que l’Anssi soit également destinataire de ces déclarations, comme le prévoit par ailleurs la directive NIS 2, puisque la…

segment 86 · 219 mots
Éric Bothorelrapporteur général · EPR

J’invite le rapporteur et le président à retirer leurs amendements au profit de celui de M. Midy ; à défaut, j’émettrai un avis défavorable. L’amendement CS242 impose par la loi une modalité purement technique : l’utilisation d’un document unique. Or ce sujet relève du domaine réglementaire. L’ACPR est l’autorité de référence des entités financières, mais l’amendement fusionne les régimes issus de Dora et de NIS 2…

segment 87 · 178 mots

M. le rapporteur pense que son amendement est le mieux rédigé ; nous pensons que c’est le nôtre. La commission rejette l’amendement CS242. Elle adopte l’amendement CS263 et l’article 43 A est ainsi rédigé ; en conséquence, les amendements identiques tombent, ainsi que l’amendement CS48. Après l’article 43 A L’amendement CS161 de Mme Marina Ferrari est retiré. Article 43 : (art. L. 314-1 du code monétaire et…

segment 88 · 216 mots
Mickaël Boulouxrapporteur · SOC

Il n’a plus lieu d’être puisque l’amendement CS242 n’a pas été adopté. L’amendement est retiré. Amendements identiques CS110 de M. Philippe Latombe, CS523 de M. Éric Bothorel et CS533 de M. Mickaël Bouloux

segment 89 · 33 mots
Mickaël Boulouxrapporteur · SOC

Cet amendement de repli vise à mettre le texte en cohérence avec la disposition adoptée à l’article 43 A. La commission adopte les amendements et l’article 45 bis est ainsi rédigé. Après l’article 45 bis Amendement CS47 de M. Arnaud Saint-Martin

segment 90 · 41 mots

Nous souhaitons développer le partage d’informations entre les entités financières et les agences chargées de la gestion de leurs incidents de cybersécurité en systématisant également la notification de cybermenaces lorsque celles-ci sont identifiées par les entités financières. Le règlement Dora ne prévoit qu’une notification volontaire ; en la généralisant, on préviendrait d’éventuels incidents avec la détection…

segment 91 · 66 mots
Mickaël Boulouxrapporteur · SOC

Compte tenu des amendements adoptés aux articles 43 A et 45 bis, celui-ci n’est plus opportun. Je vous invite à le retirer. L’amendement est retiré. Article 46 : (art. L. 511-41-1-B du code monétaire et financier) Références aux risques liés aux technologies de l’information et de la communication au sein des dispositifs de gestion des risques des établissements de crédit et des sociétés de financement La commission…

segment 92 · 201 mots
Mickaël Boulouxrapporteur · SOC

Amendement rédactionnel.

segment 93 · 2 mots
Éric Bothorelrapporteur général · EPR

Il n’est pas tout à fait rédactionnel : remplacer « notification » par « déclaration » n’est pas neutre. L’article 19 du règlement Dora utilise expressément le terme « notification ». Introduire une autre terminologie en droit national risquerait de créer une divergence avec le texte européen, source d’insécurité juridique pour les entités et de difficultés d’interprétation pour les juges et autorités de…

segment 94 · 497 mots
Mickaël Boulouxrapporteur · SOC

Cet amendement de coordination tient compte de plusieurs modifications du Sénat et corrige des erreurs de référence. La commission adopte l’amendement. Elle adopte l’article 56 modifié. Chapitre IIDispositions modifiant le code des assurances Article 57 : (art. L. 354-1 du code des assurances) Nouvelles obligations pour les entreprises d’assurance et de réassurance en matière de gouvernance des risques liés à…

segment 95 · 158 mots
Mickaël Boulouxrapporteur · SOC

Le Sénat a adopté un amendement qui vise à inverser la charge de la preuve vis-à-vis des assurances en cas de cyberattaque, mais la rédaction retenue va à l’encontre de l’objectif recherché car elle prévoit qu’il appartient à l’assureur de prouver qu’un sinistre résulte de la guerre civile, d’émeutes, de mouvements populaires ou d’attaques informatiques précisément lorsque ces risques ne sont pas couverts par le…

segment 96 · 135 mots
Philippe Latombeprésident · Dem

À titre d’information, je vous signale que l’adoption de ces amendements ferait tomber l’amendement CS241 de Mme Sabrina Sebaihi. La commission adopte les amendements identiques et l’article est ainsi rédigé ; en conséquence, l’amendement CS241 tombe. Chapitre IIIDispositions modifiant le code de la mutualité Article 59 : (art. L. 211-12 du code de la mutualité) Nouvelles obligations pour les unions et mutuelles du…

segment 97 · 122 mots
Mickaël Boulouxrapporteur · SOC

Amendement rédactionnel.

segment 98 · 2 mots
Éric Bothorelrapporteur général · EPR

l’article L. 354-1 du code des assurances et l’article L. 212-1 du code de la mutualité –, ce qui rend la rédaction inopérante et juridiquement incohérente. Avis défavorable. L’amendement est retiré. La commission adopte l’article 60 non modifié. Chapitre IVDispositions modifiant le code de la sécurité sociale Article 61 : (art. L. 931 7 du code de la sécurité sociale) Nouvelles obligations pour les institutions de…

segment 99 · 126 mots
Éric Bothorelrapporteur général · EPR

Il vise à corriger une erreur de référence et à étendre explicitement l’application de l’article aux collectivités ultramarines.

segment 100 · 18 mots
Mickaël Boulouxrapporteur · SOC

Si l’amendement CS242 avait été adopté, celui-ci n’aurait pas été nécessaire mais comme ce n’est pas le cas, j’émets un avis favorable. La commission adopte l’amendement CS525 ; en conséquence, l’amendement CS259 tombe. La commission adopte l’article 62 A modifié. Après l’article 62 A Amendements CS260 et CS473 de M. Mickaël Bouloux

segment 101 · 52 mots
Mickaël Boulouxrapporteur · SOC

L’amendement CS260 porte sur un sujet qui nous a été signalé lors des auditions et qui avait échappé au Sénat. Le nouveau cadre de gestion oblige les entités financières à prévoir des obligations plus strictes dans la contractualisation avec leurs prestataires de services de TIC. Dès lors, ces derniers pourraient se voir soumettre à des audits pour vérifier la conformité de leurs prestations de services avec les…

segment 102 · 273 mots
Éric Bothorelrapporteur général · EPR

Je comprends l’intention de protéger les prestataires français contre les risques d’audits intrusifs conduits par des cabinets étrangers en instaurant un filtre souverain. Cela permettrait aussi de donner de la visibilité aux entités financières sur les acteurs autorisés à réaliser ce type d’audit. Toutefois, votre amendement CS260 pose plusieurs difficultés. Il va au-delà de ce que prévoit Dora et risque donc de…

segment 103 · 300 mots
Mickaël Boulouxrapporteur · SOC

Je retire l’amendement CS260, mais je maintiens l’amendement CS473.

segment 104 · 9 mots

en particulier les Big Four que sont Deloitte, EY, KPMG et PwC – qui sont soumis à l’application extraterritoriale de législations étrangères. Il est arrivé à plusieurs reprises que des entreprises fassent l’objet d’offres publics d’achat (OPA) agressives de la part de concurrentes américaines qui avaient bénéficié d’informations confidentielles fuitant à la suite de tels audits. Il est donc très pertinent de…

segment 105 · 183 mots

Nous souhaitons supprimer le report en 2030 de l’application des dispositions du présent projet de loi pour les sociétés de financement. En France, les sociétés de financement et les établissements de crédit sont soumis aux mêmes règles prudentielles, ce qui n’est pas le cas dans tous les pays européens. La directive Dora ne s’applique pas explicitement à ces sociétés. Les rapporteurs du texte au Sénat ont prétexté…

segment 106 · 128 mots
Mickaël Boulouxrapporteur · SOC

Mon amendement CS261 prévoit de revenir sur le délai accordé par le Sénat à toutes les sociétés de financement, y compris les plus grandes, pour se mettre en conformité avec les exigences prudentielles propres aux prestataires de services bancaires, édictée par le règlement Dora. Le projet de loi initial prévoyait une entrée en vigueur immédiate pour une dizaine de grandes sociétés de financement, dont la plus…

segment 107 · 240 mots
Éric Bothorelrapporteur général · EPR

Comme le rapporteur, je demande le retrait de l’amendement CS46 au profit des amendements identiques. L’amendement CS46 est retiré. La commission adopte les amendements identiques ; en conséquence, l’amendement CS262 tombe. La commission adopte l’amendement rédactionnel C526 de M. Éric Bothorel, rapporteur général. Elle adopte l’article 62 modifié. Après l’article 62 Amendement CS65 de M. René Pilato

segment 108 · 57 mots

Nous souhaitons que le gouvernement remette au Parlement un rapport annuel sur la mise en œuvre de la stratégie nationale en matière de cybersécurité, qui précise les moyens humains, techniques et financiers mis à sa disposition pour l’exercice de ses missions de contrôle et d’audit. Ce rapport évaluera également les besoins à venir au regard de l’élargissement du périmètre des entités concernées par la présente…

segment 109 · 87 mots
Éric Bothorelrapporteur général · EPR

Avis défavorable.

segment 110 · 2 mots
Anne Le Hénanffrapporteure · HOR

Même si je ne crois pas souhaitable de demander des rapports trop nombreux, celui-ci pourrait avoir le mérite de mettre en évidence le manque de moyens de l’Anssi. J’y suis assez favorable. La commission adopte l’amendement. Amendement CS83 de M. Arnaud Saint-Martin

segment 111 · 42 mots

Dans leur rapport d’information sur la cyberdéfense, Bastien Lachaud et Alexandra Valetta Ardisson recommandent d’établir une carte des entreprises et des compétences critiques de la base industrielle et technologique de défense (BITD), puis un plan de sécurisation incluant les sous-traitants. En matière cyber, ils invitent à rendre le donneur d’ordres responsable de l’ensemble de la chaîne, afin de garantir une…

segment 112 · 99 mots

Depuis une dizaine d’années, les satellites en orbite basse prolifèrent. Le spectre électromagnétique est une ressource naturelle rare et limitée, gérée par l’Union internationale des télécommunications (UIT). En France, les opérateurs passent par l’intermédiaire de l’Agence nationale des fréquences (ANFR) pour demander l’attribution d’une fréquence. L’accélération des projets de mégaconstellation, dont celui de…

segment 113 · 166 mots

Il vise à obtenir un rapport sur l’état du réseau de l’Anssi dans les territoires ultramarins. Lors des auditions, Alexandre Ventadour, conseiller territorial de Martinique, chargé du numérique et du développement économique pour Régions de France, nous a expliqué que l’accompagnement humain et financier et la résilience face aux attaques constituaient des sujets de grande préoccupation dans toutes les…

segment 114 · 102 mots

Nous devons impérativement allouer à l’Anssi les moyens suffisants pour faire appliquer les dispositions issues de la transposition de NIS 2. Cet amendement vise à obtenir un rapport établissant ceux qui lui seront nécessaires. Suivant l’avis de la rapporteure, la commission adopte l’amendement. Amendement CS77 de M. René Pilato

segment 115 · 49 mots

Il vise à obtenir un rapport sur les moyens alloués aux collectivités territoriales pour combattre les menaces cyber. Un rapport du cabinet de conseil Idate paru en novembre 2024 estime qu’elles devront dépenser 690 millions d’euros par an pour se mettre en conformité avec NIS 2, et 105 millions de plus pour embaucher et former le personnel qualifié. Tout le monde pourra ainsi prendre conscience de la catastrophe…

segment 116 · 97 mots
Éric Bothorelrapporteur général · EPR

La commission des finances évalue les politiques publiques et contrôle l’action du gouvernement. Elle fait un excellent travail : elle pourra nous éclairer quant à la nécessité de soutenir les collectivités. Vous êtes libre de parler d’austérité et de condamner la politique de soutien public. Cependant, nous disposons des moyens suffisants pour ne pas solliciter en permanence le gouvernement dans le but d’obtenir…

segment 117 · 72 mots
Anne Le Hénanffrapporteure · HOR

J’émets également un avis défavorable. Les collectivités décideront elles-mêmes du montant de l’investissement à consentir pour se mettre en conformité. Il serait difficile d’en décider depuis Paris. Le travail d’évaluation devra être mené, mais localement. La commission rejette l’amendement. La commission adopte l’ensemble du projet de loi modifié.

segment 118 · 48 mots

118 prises de parole

Autour de la table Qui parle

Repères Contexte

À côté Autres réunions