Aucun intitulé officiel n’a été collecté pour cet objet. Référence officielle : TR-SN20250127IDCCSCY542884
Le dossier législatif dont cet objet fait partie, lorsque la source officielle l’établit elle-même. PoliTrust ne rattache jamais une activité à un texte sur un titre, une date ou une ressemblance.
La relation est établie par les interventions du compte rendu et leurs identifiants officiels de séance/dossier.
Reformulation citoyenne produite par PoliTrust à partir du seul texte officiel ci-dessous. Elle n’a aucune valeur officielle : le texte de la source fait foi, et il est reproduit sans modification.
Rien de publié à ce jourDigest non disponible — cet objet n’a pas encore été analysé par PoliTrust. Son texte officiel reste intégralement consultable ci-dessous.
Extraits reproduits sans modification, tels que la source officielle les publie. PoliTrust n’en corrige ni l’orthographe ni la formulation.
Olivier Cadic
Merci je, avant de passer la parole, je vais proposer à notre rapporteur qui est arrivé du fin fond de l'arborique de prendre la parole, merci.
Olivier Cadic
Hélène Conway-Mouret, on va prendre les questions s'il vous plaît et puis je vais vous laisser.
Olivier Cadic
Michel Créaume.
Hélène Conway-Mouret
Merci beaucoup président, madame la ministre, mes chers collègues. La France, mais bon, il s'agit d'une estimation, serait le quatrième pays le plus touché par les cyberattaques et d'après le Medef, le deuxième le plus touché dans le monde. Ce qui veut dire que c'est quand même un sujet qui nous intéresse particulièrement et qui est incroyablement sérieux, d'autant que les statistiques nous avons démontrent que 60 % des entreprises qui subissent une cyberattaque déposent le bilan dans les 6 mois qui suivent. Donc je pense que le le sujet mérite vraiment toute notre attention. Alors moi ce qui m'intéresse, ma question va va recouper un petit peu celle qui vient d'être d'être posée, mais va se concentrer sur les PME, start-up, ETI. Nous avons des seuils de niveau de sécurité qui sont, qui instaurent des obligations de protection dans les articles 8 et 9 du projet de loi, notamment l'article 9, mais qui, de fait, ne couvre pas ces petites entreprises, ces petites entités, puisque le seuil est à 50 employés avec un chiffre d'affaires qui est assez conséquent, qui n'est jamais atteint par ces petites entreprises. Et donc je voudrais vous faire un retour de terrain puisque vous l'avez appelé de vos vues tout à l'heure. C'est vrai que nous nous déplaçons beaucoup au contact de CPM, notamment dans le domaine de la défense. Vous savez que nous sommes à la commission affaires étrangères défense et forces armées et donc nous avons un regard croisé et nous nous intéressons particulièrement à ces ces ces entreprises qui sont souvent des fournisseurs de nos grands groupes, mais qui travaillent beaucoup dans l'innovation, dans la recherche, dans des domaines incroyablement sensibles, mais qui sont absolument essentiels à la protection à la fois de la souveraineté de notre pays, mais également secteurs sensibles qui ont besoin d'une, je veux dire d'une d'une très très grande protection. Or, que ces entrepreneurs nous disent, c'est que un, ils n'ont pas la trésorerie suffisante pour se protéger correctement. Et ce que les les clusters qui existent aujourd'hui, qui les regroupent, nous disent aussi, c'est qu'il il y a quand même encore un manque d'informations. Donc ma question est assez simple, est-ce qu'en dehors de ce texte et de l'ensemble des décrets d'application, est-ce qu'il y a une une politique, on va dire volontariste de la part de votre ministère pour mettre en place à la fois en effet l'information, mais cela a été dit par à la fois par le rapporteur et mon collègue à l'instant, mais également de comment dire d'accompagnement de ce de ce maillage d'entreprise dont nous avons absolument besoin. Parce que d'abord, elles fournissent des emplois localement dans un grand nombre de bassins et aujourd'hui, sont à la fois victimes de raquettes. Mais j'allais dire que c'est pratiquement le moins le moins dangereux pour nous, si ce n'est de vol, de piratage, d'espionnage quand nous sommes notamment dans des domaines qui sont incroyablement sensibles. Voilà, je crois que je vous ai tout tout dit, oui, parce que c'est lié aussi, quand on parlait de la trésorerie, on on estime que 10 % du budget informatique doit être consacré à la à la cybersécurité, ce qui est quand même assez lourd. Et et au-delà de ça, dans dans la politique d'accompagnement, il serait bon aussi et d'information de nous assurer que les personnels qui ont des des portables, qui utilisent ordinateurs individuels puissent également être protégés, ce qui n'est pas forcément toujours cas. En tout cas, la possibilité n'en est pas donnée à ces entreprises. Voilà, je vous remercie.
Patrick Chaize
Et puis le l'exclusion des des sanctions pour les administrations.
Olivier Cadic
Oui, il y a quand même une petite question de d'égalité, de perception de d'inégalité républicaine quand un hôpital privé peut être sanctionné, un hôpital public non. C'est, ça reste une grande, voilà, incompréhension de ceux qui qui lisent le texte. Madame les ministres, si si vous me permettez, je vais prendre, donc je vais remplacer Hugues Sori qui qui ne pouvait être là et donc vous lire les questions qu'il avait prévu de de vous poser. Madame la Ministre, l'économie du titre premier du projet de loi qui vise à transposer la directive REC d'ITREC nous semble aller dans le bon sens. Lors des auditions que j'ai conduites, j'ai pu constater un consensus autour de la nécessité de renforcer le cadre normatif pour protéger les activités vitales de la nation. Cependant, des préoccupations ont été exprimées tant par les entreprises que par les collectivités territoriales concernant l'accompagnement de l'État dans la mise en oeuvre des obligations prévues par le projet de loi. Pouvez-vous nous préciser les mesures envisagées pour soutenir les opérateurs d'importance vitale actuelle ainsi que ceux qui pourraient être amenés à intégrer ce dispositif avec l'entrée en vigueur de la loi En outre, dans un contexte budgétaire contraint, les services des ministères coordinateurs disposeront-ils de moyens suffisants pour assurer leurs missions actuelles et prendre en charge les nouvelles responsabilités qui leur encombront L'étude d'impact du projet de loi reste en effet vague sur ce point, se contentant de mentionner que certaines dispositions entraîneront, entre guillemets, une charge de travail supplémentaire pouvant avoir des impacts sur les ressources humaines. Et puisque j'en suis là, je vais aussi suppléer mon collègue rapporteur Michel Canévet qui vient de l'ouest lointain, qui est qui a de perturbations, des perturbations au niveau des TGV. Donc sur sur la préparation du secteur financier à la mise en conformité avec DORA. Beaucoup de retard a été pris pour la publication des normes de niveau 2. Or, les acteurs en ont besoin pour modifier leurs infrastructures informatiques ou encore pour renégocier les contrats avec leurs fournisseurs. Par ailleurs, beaucoup d'institutions financières déplorent le degré de détail très élevé des dispositions de ces normes RIC, ce qui renchérit d'autant leur coût d'application. Pouvez-vous vous mobiliser pour exiger des autorités européennes de supervision, ? donc une meilleure visibilité sur le calendrier de publication de ces normes européennes essentielles pour la bonne application d'odorat. Défaut, ne faudrait-il pas reporter l'entrée en vigueur de certaines dispositions d'Odora Ensuite, le secteur financier est soumis aux obligations d'Odora. Dans le PJL, cyber résilience, il serait souhaitable que les acteurs financiers soient bien explicitement exclus des obligations de Nice 2 et soient donc exclus du statut d'identité essentielle prévue par la directive Nice 2. À défaut, il y a un risque de double réglementation et de multiplication des couches d'exigence technique et de déclaration. Cet empilement risquerait de créer une insécurité juridique pour les entreprises concernées. Pourquoi ne pas avoir explicitement prévu cette exclusion dans le projet de loi qui permettrait d'éviter que certains acteurs financiers soient doublement régulés à la fois par Nice 2 et par DORA. Enfin, sur les règles applicables aux sociétés de financement, les sociétés de financement sont soumises aux obligations de DORA alors même que cette catégorie d'acteurs n'est pas mentionnée dans la directive DORA. Certes, un délai supplémentaire est accordé à ces sociétés fixé au 17 janvier 2026. Mais ne faudrait-il pas adopter une approche plus proportionnée pour ces petites sociétés Une date d'entrée en vigueur au premier janvier 2027 serait-elle pas plus réaliste Cela aurait en effet l'avantage d'être très proche, sinon identique aux délais fixés pour les autres entités financières similaires aux sociétés de financement dans l'Union européenne. L'Allemagne prévoit que les entités exerçant des activités leasing seront soumises au cadre simplifié par l'article 16 de DORA à partir du premier janvier 2027. Je vous ai transcrit les, rapporter les réflexions des rapporteurs.
Olivier Cadic
Si ce n'est pas le cas, donc moi j'en ai 2 3 pour la fin. Donc pour l'autorité nationale, pourquoi les missions de l'autorité nationale présentes dans la première version du texte ont elle été renvoyée à un décret en Conseil d'État dans l'article 5 en dehors du ministère des Armées ? Quelle entité recouvre l'expression domaine de la défense. Vous avez répondu à mon collègue Patrick Ches, mais pour les incidents, la qualification des incidents, il vous a bien posé la question et ça reste un mystère. Pourquoi les autres l'inscrivent dans la loi ? La définition des incidents, c'est écrit dans la directive européenne. Pourquoi nous, on le renvoie donc à un décret Ça, c'est une question. La directive Nice 2 prévoit dans son article 10 que les États membres veillent à ce que chaque CICERT dispose de ressources suffisantes pour pouvoir s'acquitter efficacement de ses tâches. Comment le gouvernement a t il prévu d'assurer la pérennité financière des CICERT régionaux Les ces certes régionaux répondent-ils aux tâches définies par la directive dans son article 11 À l'article 14, des réflexions qui nous ont été faites de professionnels en nous alertant que introduire Secnum Cloud à l'article 14 entraverait l'harmonisation européenne des normes de sécurité. Donc j'aimerais savoir de votre part si effectivement, puisque c'est renvoyé à un décret, est-ce que ? le gouvernement a proposé quelque chose, mais ça vous donne, ça vous permet de comprendre l'incertitude, donc qu'il y a pour pour un certain nombre d'utilisateurs. Donc c'était les questions complémentaires que j'avais. Pour vous dire aussi, c'est vrai qu'on a été marqué quand on est allé en Belgique, je crois, sur par sur la clarté des autorités belges pour la définition, la construction, donc de comment les entreprises devraient être conformes. Et par exemple, si vous êtes certifié ISO 27 mille un, c'est bon, vous êtes conforme puisqu'il y a, il y a tout en fait pour gérer aussi les problématiques humains. Ne pas oublier que 80 % des problèmes sont liés à des déficiences ou à des défauts qui sont liés à une erreur humaine. Donc, que pensez-vous de ce fonctionnement On aimerait, vous avez cité GIPA CIMA à un moment, donc ça veut dire que vous pensez à des choses en termes de construction. On aimerait bien peut-être comprendre là, comme finalement les autorités belges l'ont fait. Quel est, comment vous voyez cette articulation pour qu'entre une entreprise et quelle garantie vous pouvez leur donner puisque là, beaucoup de choses quand même sont renvoyées par décret. Il faut quand même être conscient d'une chose quand vous dites que l'administration peut évoluer puisque les choses évoluent très vite. Très bien. Mais alors, quand l'administration prend sa décision, qui la contrôle Donc ça peut arriver aussi. Donc c'est pour ça, c'est à ça que servent les parlementaires quand même.
Olivier Cadic
Je vous remercie pour vos réponses. Je crois que c'est bon. Donc merci vraiment pour vos réponses. Chers collègues, je vous rappelle que nous entendrons dans la suite de nos travaux le 4 février prochain à 16h30 les représentants des associations des élus. Merci encore madame la ministre pour votre intervention. Merci à vous.
Donnée non collectéeNi un débat ni un scrutin n’a d’auteur : il n’y a donc pas d’autre activité « du même auteur » à lister ici.
PoliTrust ne rapproche jamais deux activités par leur titre, leur date ou leur ressemblance. Les relations publiées ici sont celles que la source officielle établit elle-même : l’auteur porté sur le texte, et le dossier de rattachement.
La liste des autres textes rattachés au même dossier n’est pas affichée ici : la relation existe dans nos données mais n’y est pas encore indexée, et la calculer à chaque affichage ralentirait la page de plusieurs secondes. Le lien ci-dessus mène à la page du dossier, qui les liste toutes.
Aucune URL officielle n’a été collectée pour cet objet : PoliTrust n’en reconstruit jamais au jugé.
Cette page provient des données parlementaires publiques importées par PoliTrust (Sénat). Son identité publique est la référence officielle, jamais un identifiant interne.