Aucun intitulé officiel n’a été collecté pour cet objet. Référence officielle : TR-SN20250127IDCCSCY542884
Le dossier législatif dont cet objet fait partie, lorsque la source officielle l’établit elle-même. PoliTrust ne rattache jamais une activité à un texte sur un titre, une date ou une ressemblance.
La relation est établie par les interventions du compte rendu et leurs identifiants officiels de séance/dossier.
Reformulation citoyenne produite par PoliTrust à partir du seul texte officiel ci-dessous. Elle n’a aucune valeur officielle : le texte de la source fait foi, et il est reproduit sans modification.
Rien de publié à ce jourDigest non disponible — cet objet n’a pas encore été analysé par PoliTrust. Son texte officiel reste intégralement consultable ci-dessous.
Extraits reproduits sans modification, tels que la source officielle les publie. PoliTrust n’en corrige ni l’orthographe ni la formulation.
Akli Mellouli
Merci, non c'était déjà vu avec un analyste, mais l'avantage quand on passe en dernier, c'est que beaucoup de choses ont été dites, mais moi je voudrais réappuyer sur un certain nombre de de choses, c'est-à-dire que notre rapporteur chaise l'a dit au départ, sur les définitions, comment on affine l'ensemble des définitions des termes relatifs à la cybersécurité et à la résilience pour en préciser les actions comme on a parlé de la notion d'incident et donc je vais pas développer mais ça ça me paraît essentiel si on veut travailler et donc dans la continuité de ce qu'avait soulevé qui a été repris aussi par une de mes collègues le rapport de recherche c'est face à l'élargissement du public concerné par cette directive existe-t-il une volonté un programme national prévu pour sensibiliser et former ça c'est les acteurs privés aux nouvelles obligations qui est introduite par la directive NIS 2 et puis l'autre élément c'est l'évaluation parce que avant de dire si c'est juste exploiter sur le sujet il faut peut-être évaluer nos actions comment sera mesuré l'impact de cette loi et quels mécanismes permettront à terme d'ajuster les obligations si nécessaire dans les prochaines années, dans les prochaines années. Donc je pourrais imposer d'autres mais il y avait aussi les leviers pour renforcer la coopération entre le gouvernement et le secteur privé dans la mise en oeuvre des exigences cyber sécurité. Mais Je m'en arrêterai là pour ne pas être alourdir le débat.
Olivier Cadic
Merci beaucoup madame la ministre. Je ne sens plus attendre, je vais proposer à mon collègue Patrick Ches de lancer les premières questions.
Michel Canévet
Merci monsieur le président, madame la ministre, chers collègues effectivement, des problèmes ferroviaires m'ont empêché d'être à l'heure alors que j'avais pris mes dispositions pour l'être mais l'essentiel c'est de pouvoir venir et je remercie le président d'avoir relayé mes préoccupations. Je voulais simplement réagir surtout autour des propos que vous avez tenus d'abord pour ce qui concerne les entreprises qui sont susceptibles d'être concernées par à la fois Nice 2 et et par DORA, ça va quand même poser un gros problème pour savoir quelle est la méthodologie à retenir en tout cas. Les les choses ne sont pas tout à fait identiques pour ce qui concerne ces 2 dispositions et donc le fait de surajouter pour les entreprises de double disposition risque d'être véritablement problématique. C'est un premier 0,1 second concerne effectivement les sociétés de financement parce qu'ici au Sénat, nous sommes assez attentifs pour éviter les surtranspositions. Or là clairement, nous sommes dans une situation de surtransposition même si tout le monde reconnaît l'intérêt de d'avoir une des mesures accentuées pour lutter contre d'éventuels problèmes cyber, pour assurer la cybersécurité, il n'empêche, il n'empêche que ça risque d'être particulièrement lourd. D'abord parce que dans les sociétés de financement il y a principalement 2 gros acteurs et autrement ce sont des acteurs de taille assez petite à qui les dispositions de d'odorat risquent d'être particulièrement coûteuses. Et donc cela pose un un un problème et pour ma part je suis plutôt dans l'idée que, il faut qu'on évite les surtranspositions et donc qu'on évite de mettre des boulets aux aux, je dirais aux chevilles des entreprises de de notre pays à cet égard parce que leurs concurrents sur la place européenne, il est bien évident qu'aujourd'hui le marché européen n'en seront pas tenus. Donc il faut qu'on soit attentés face cela. Puis j'avais une troisième question qui n'a sans doute pas été abordée, qui était le problème du reporting des entreprises. Pour autant l'ANSSI aujourd'hui organisée pour pouvoir assurer un reporting permanent vers l'ANSSI des entreprises susceptibles de d'être affrontées à des problèmes de cybersécurité. Telle n'est pas la situation de ni de l'autorité des marchés financiers ni de l'autorité de contrôle prudentielle et de résolution. Est-ce que ? les responsables de ces unités, de ces entités vous ont fait part de, d'évolutions organisationnelles qui les amèneraient justement à pouvoir prendre en compte tout cela. Les problèmes cyber en général, ils arrivent le week-end par exemple, dès lors qu'on demande à ce que la soit fait, il faut qu'il y ait un interlocuteur en face. Sinon l'entreprise a a des contraintes et pas, il n'y pas d'interlocuteur en face pour recevoir le le. Voilà, ce sont les les quelques points que je voulais en en complément vous vous évoquer.
Olivier Cadic
Madame la ministre, avant de vous poser les questions des autres rapporteurs, je vais vous laisser peut-être répondre à ces questions de de Patrick Chaise et avec un un tout petit point pour venir appuyer vraiment ce que ce qu'a dit mon collègue, c'est ce qui est vu par certains comme des sous transpositions, puisque effectivement, ça renvoie à des décrets. Je vous rappelle plus de 40 décrets qu'on a calculé, donc c'est vraiment au delà de faites nous confiance, mais c'est un peu délicat pour le Parlement et certaines, ça peut être vu comme une sous transposition. Mais une fois qu'on lira le décret, ce sera peut être devenu une surtransposition. C'est ce qui inquiète tout le Je vous en prie, madame la ministre. Merci.
Olivier Cadic
Si, celui-là Oui. Et bien, madame la ministre, mes chers collègues, mesdames, messieurs, je suis très heureux, madame la ministre, de vous recevoir au nom de mes collègues rapporteurs, monsieur Michel Canévet, qui va nous rejoindre dans quelques minutes. Patrick Chaise, Hugues Sori, qui est excusé et les membres ici présents de la Commission spéciale sur le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Je voudrais excuser chacun des membres absents retenus dans leur circonscription ou dans l'hémicycle, puisqu'au même moment, nous avons une PPL agriculture qui démarre. Et je veux saluer Damien Michelet, qui a été réélu récemment président de la Commission supérieure du numérique et des postes. Ma collègue aussi Catherine Morin de Sailly, qui m'a expressément demandé de l'excuser auprès de vous. Je rappelle que notre commission spéciale s'est constituée le 12 novembre dernier pour examiner ce texte et que nous devions ouvrir notre cycle d'audition par votre audition le 9 décembre dernier, date que nous avions prévue avant que la censure n'entraîne la démission du précédent gouvernement. Vous voilà donc enfin devant nous. Permettez moi de permettez nous de nous en réjouir et de vous en féliciter puisque votre présence est le signe d'une continuité ministérielle. Bienvenue pour le suivi d'un texte très attendu par les professionnels de la cybersécurité et tous les utilisateurs de systèmes d'information. Je crois que ça veut dire à peu près tout le monde. En effet, ce projet de loi vise à la transposition de 3 directives différentes la directive sur la résilience des entités critiques dite TREC, la directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union dite NIS 2 et la directive qui concerne la résilience opérationnelle numérique du secteur financier dite DORA. Votre présence est aussi le signe qu'enfin le calendrier se dégage pour l'examen de ce texte en séance au Sénat prévu le 11 mars prochain, sous réserve de confirmation dans les prochains jours par la conférence des présidents. Avant de vous accueillir, la commission spéciale n'est pas restée inactive. Les rapporteurs ont mené des auditions et nous nous sommes rendus à Bruxelles auprès de la Commission européenne et des autorités belges qui ont d'ores et déjà transposé la directive Nice 2 selon un modèle intéressant basé notamment sur la norme ISO 27 mille un. La commission a également entendu monsieur Vincent Strubel, directeur général de l'ANSSI, et organisé 2 tables rondes réunissant d'une part le MEDEF et la CPME. D'autre part, la semaine dernière, des associations d'experts de la cybersécurité, l'Alliance pour la confiance numérique, l'Oclusif, le Cybercercle et la Cyber Task Force. Ces auditions ont d'ores et déjà soulevé un certain nombre de préoccupations sur l'économie du projet de loi, le rôle de l'ANSSI, les obligations et sanctions applicables aux entreprises. La transposition de ces directives est essentielle pour renforcer la cybersécurité en Europe. Mais le projet de loi présente des risques de divergence par rapport aux autres pays européens. D'après les premières auditions, il apparaît crucial d'adopter une approche proportionnée en évitant les surtranspositions et en harmonisant les obligations de sécurité. Nous y reviendrons, madame la ministre, après votre intervention liminaire lors de nos échanges. Avant de vous céder la parole, je rappelle que cette audition fait l'objet d'une captation vidéo qui est retransmise en ce moment sur le site internet du Sénat, puis consultable en vidéo à la demande. Vous aviez tenu, madame la ministre, à venir nous présenter ce projet de loi. Je vous donne donc la parole. Après quoi, chacun des rapporteurs, puis ceux des collègues qui le souhaitent vous poseront leurs questions. Je vous en prie.
Michelle Gréaume
Merci beaucoup. Merci madame la ministre déjà d'avoir répondu à pas mal de questions. Moi je vais revenir sur certains articles comme l'article 10 où on parle de désigner le premier ministre désignerait certaines entités essentielles et importantes. Je voulais savoir si vous comptez élargir ce spectre d'entités et si oui lesquels. L'article 17, tout à l'heure qu'on en a parlé, vous parliez d'une obligation de notification, mais vous vous comprenez bien, Madame la Ministre, ce n'est pas cette notification qui nous importe le plus, c'est surtout le suivi méticuleux. Parce qu'on a peur que si un jour, on en a parlé un petit peu en parlant du week-end, mais si un jour on a une grosse attaque avec des notifications, des notifications intenses d'accidents sur une course courte période, forcément ça aura un impact et il faut réagir très très vite. On parlait de, je vais vous parler également de l'article 41 qui modifie le code de la poste pour renforcer les sanctions. Donc moi je voudrais savoir que comptez-vous mettre en oeuvre pour protéger les citoyens sur les détournements, non pas pour ça, pardon pardon pardon, c'est parce que j'ai raté le truc voilà, comment comptez-vous préserver les systèmes d'information de la poste qui est un service public auquel les Français sont très attachés, mais quelle incidence sur l'efficacité du service Vous comprenez bien que certains métiers vont disparaître comme d'autres vont être créés avec l'intelligence artificielle. Donc c'était pour vous demander si vous avez fait une projection sur les modifications de l'emploi à court et moyen terme et sur le nombre de salariés potentiellement affectés à cette nouvelle technologie. Merci.
Patrick Chaize
Merci monsieur le président, madame la ministre, mes chers collègues. Je vous remercie madame la ministre d'être présent aujourd'hui devant nous pour cette audition. Nous l'avons dit, nous n'espérions quasiment plus l'organisation de l'audition. Nous attendions avec impatience la venue d'un membre du gouvernement pour évoquer avec nous les enjeux de cybersécurité. Le sujet est certes moins dans l'actualité et moins médiatisé que celui de l'intelligence artificielle, Mais il n'en est pas, il n'en est pas moins urgent et primordial. En ma qualité de rapporteur chargé d'examen du titre 2 de ce projet de loi, mon intervention sera centrée sur la transposition de la directive Nice 2. Au delà de la hausse du nombre de secteurs d'identité régulés, c'est un changement majeur de paradigme qui est à l'œuvre. Il ne s'agit plus seulement de sécuriser des infrastructures critiques, mais aussi d'assurer la résilience des entités critiques en tant qu'organisation et de l'ensemble de leur système d'information. Autrement dit, la couverture est beaucoup plus large de ce qui était prévu dans la précédente directive Nice un. Depuis le début de l'année, je mène des auditions auprès des différents représentants sectoriels, experts de la cybersécurité et administration. Je ne peux que témoigner de l'ampleur du chemin qu'il reste à parcourir pour une plus grande prise de conscience collective. Surtout, je ne peux que regretter le manque de visibilité et le manque de communication autour de la transposition de la directive Mise 2. Il y a certes beaucoup d'initiatives qui ont été prises par l'ANSSI, mais qu'en est-il du portage politique Que comptez vous faire, madame la ministre, pour enfin donner à ce sujet la visibilité qu'il mérite ? Une campagne de communication institutionnelle ne serait elle pas pertinente ? J'allais dire pour les secteurs concernés, mais aussi pour toutes les entreprises et collectivités de France. Je me permets d'insister, car ce sont plus de 15 mille entreprises qui sont concernées, mais aussi près de 1500 collectivités territoriales, groupements de collectivités et organismes placés sous leurs tutelles, dont l'ensemble des régions et des départements, près de mille communautés de communes et de 300 communes de plus de 30 mille habitants. C'est d'autant plus important que l'ensemble de ces organisations devront elles mêmes évaluer si elles sont soumises à la directive 12, si elles sont entités essentielles ou importantes et elles devront s'enregistrer auprès de l'ANSSI et lui notifier leurs incidents de cybersécurité comme vous l'avez rappelé. Madame la Ministre, toutes les auditions pointent dans la même direction. Nous ne sommes pas prêts alors que paradoxalement, nous sommes déjà en retard aux yeux de la Commission européenne et en comparaison d'autres États membres. Ressort également de mes auditions plusieurs points d'alerte souvent récurrents et concordants sur lesquels je souhaiterais avoir votre avis. D'une part, et là aussi de façon assez inhabituelle pour notre pays, de nombreux acteurs dénoncent une sous-transposition de la directive et un projet de loi de transposition moins 10 ans qui laisse une place trop importante aux dispositions de nature réglementaire. Par exemple, concernant la procédure de notification des incidents, alors que la directive NIS 2 prévoit la transmission sans retard injustifié d'une alerte précoce dans un délai de 24 heures, puis la transmission d'une notification d'incident dans un délai de 72 heures, le projet de loi ne mentionne pas ce double délai, contraint les entités à notifier leurs incidents sans délai et évoque la notification d'incident critique plutôt que d'incident important. Comment expliquez-vous ces différences qui peuvent nous paraître anodines, ? mais sont loin de l'être pour les entités concernées. D'autre part, à l'inverse, certains choix effectués sont assimilables à de la surtransposition dont nous sommes beaucoup plus familiers dans notre pays. Par exemple, l'élargissement du périmètre des entreprises concernées par le projet de loi est régulièrement dénoncé puisque des critères de taille et de chiffre d'affaires sont fixés alternativement, tandis que les textes européens les fixent cumulativement. Là encore, entre un et et un ou, les différences sont significatives. Comment expliquez-vous ce choix ? Enfin, le régime de contrôle et de sanctions prévu pour l'ANSSI est de plus en plus perçu comme trop punitif et insuffisamment préventif. Les entités s'inquiètent du coût financier des contrôles réalisés par l'ANSSI qui serait à leur charge, de l'absence de prise en compte du caractère intentionnel de la non transmission d'informations à l'ANSSI et de la rupture d'égalité induite par l'absence de sanctions prévues pour les administrations de l'État. Comment expliquez-vous ces choix qui nous paraissent là aussi discutables. Je vous remercie.
Olivier Cadic
Merci madame la ministre, je vais, on va passer aux questions de nos collègues qui sont ici avec nous. Je commence avec David Ross.
Olivier Cadic
Merci chers collègues et ce ne sera pas la fin puisque j'ai 2 questions de notre collègue madame Paoliga Gin qui a dû partir. Pensez-vous que c'est l'innovation en open source, diversification des fournisseurs de cloud ou bien les 2 qui nous permettront une meilleure gestion proactive des risques cyber protéiformes que vous nous avez exposés Et en complément de ce qu'a dit ma collègue, voilà, ma collègue donc Hélène Conway-Mouret, comment va-t-on pouvoir mobiliser les financements nécessaires pour assurer l'upgrading des infrastructures à tous les les étages, En bon français.
David Ros
Merci Monsieur le Président. Merci Monsieur le Président, Madame la Ministre, mes chers collègues. Merci d'abord pour vos propos liminaires et pour les réponses apportées aux rapporteurs. Vous avez évoqué un projet de loi qui se veut à la fois ambitieux et pragmatique, ambitieux un peu comme notre territoire de l'Essonne et du Plateau de Saclay que vous avez visité notamment vendredi dernier pour le lancement des 9 clusters autour de l'intelligence artificielle. Et puis, pour rester dans le pragmatisme, un département Laissonne qui a été victime de cyberattaques. Je pense à l'hôpital d'Evry-Corbay, l'hôpital d'Orsay également. Et puis surtout, cet été, l'université Paris-Saclé avec une attaque massive qui a paralysé le début de l'année universitaire puisque ça a bloqué à la fois les inscriptions, la transmission des notes et toute la messagerie et notamment les articles des différents enseignants chercheurs de l'université. Donc ça a été quelque chose de très lourd. J'ai vu que dans l'article 8 d'ailleurs, l'université est mentionnée en tant que telle, donc ça je m'en félicite. Alors moi j'avais 2 questions qui peuvent être un peu périphériques par rapport à la loi, mais qui sont importantes si on veut être dans le pragmatisme et dans les réponses efficientes. Une première a été posée sur le terme par Patrick Ches notamment et puis l'autre rapporteur sur le volet préventif pédagogique, tout ce qui est information, sensibilisation, formation et protection. C'est la mission en particulier de l'ANSSI, mais j'imagine qu'il y d'autres acteurs et donc ça pose la question des moyens. Alors non pas pour avoir toujours plus de moyens, mais j'ai entendu que vous avez répondu qu'à priori les moyens étaient suffisants. Mais est-ce réellement le cas au regard d'une part du nombre d'augmentation de cas auxquels nous allons être confrontés Et puis surtout sur l'urgence de remettre des fois en service les systèmes qui paralysent complètement le fonctionnement des organismes et qui, vous l'avez dit, a un coût. Et donc, est-ce qu'il ne faut pas renforcer les moyens humains sur l'accompagnement pour la remise en place Et deuxième question, se défendre, c'est bien, contre attaquer, c'est mieux. Et donc là, je voulais vous poser une question sur la possibilité d'avoir une sorte de longueur d'avance sur les sur les cyberattaques et le lien que peut avoir la recherche et notamment l'intelligence artificielle dans ce domaine-là. Savoir est-ce y a des travaux qui sont menés en ce sens pour protéger et puis pourquoi pas hacker les cyber attaques voilà. Merci par avance pour vos réponses.
Donnée non collectéeNi un débat ni un scrutin n’a d’auteur : il n’y a donc pas d’autre activité « du même auteur » à lister ici.
PoliTrust ne rapproche jamais deux activités par leur titre, leur date ou leur ressemblance. Les relations publiées ici sont celles que la source officielle établit elle-même : l’auteur porté sur le texte, et le dossier de rattachement.
La liste des autres textes rattachés au même dossier n’est pas affichée ici : la relation existe dans nos données mais n’y est pas encore indexée, et la calculer à chaque affichage ralentirait la page de plusieurs secondes. Le lien ci-dessus mène à la page du dossier, qui les liste toutes.
Aucune URL officielle n’a été collectée pour cet objet : PoliTrust n’en reconstruit jamais au jugé.
Cette page provient des données parlementaires publiques importées par PoliTrust (Sénat). Son identité publique est la référence officielle, jamais un identifiant interne.