Je suis officiellement nommé rapporteur du titre II du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, en remplacement d’Anne Le Hénanff, nommée ministre. Ce texte, adopté au Sénat le 12 mars 2025, transpose trois directives européennes. Il touche directement le quotidien de nos entreprises, de nos collectivités et de nos établissements de santé.
Pourquoi ce texte ?
Les attaques par rançongiciel ont augmenté de 30 % entre 2022 et 2023, et aucun secteur n’est épargné : TPE/PME, collectivités, hôpitaux, universités.
En 2024, l’ANSSI a traité 218 incidents touchant des collectivités territoriales, soit près de 18 par mois. Le coût moyen d’une cyberattaque est estimé à 466 000 € pour une TPE/PME, 13 millions d’euros pour une ETI et 135 millions d’euros pour une grande entreprise.
Ce que prévoit le titre II
Le titre II transpose la directive NIS 2, que la France a portée pendant sa présidence du Conseil de l’Union européenne :
- le nombre d’entités régulées passe de 500 à près de 15 000, et celui des secteurs concernés de 6 à 18 ;
- près de 1 500 collectivités entrent dans le champ, dont toutes les régions et tous les départements ;
- un socle d’exigences de sécurité s’applique aux entités « essentielles » et « importantes » ;
- les incidents significatifs doivent être notifiés à l’ANSSI ;
- les pouvoirs de contrôle de l’État sont renforcés, avec un régime de sanctions administratives.
Une menace devenue systémique
Les attaques par rançongiciel ont augmenté de 30 % entre 2022 et 2023, et aucun acteur n’est épargné. Les 12 et 13 août derniers, la cyberattaque contre la DGFiP a exposé les données personnelles de près de 700 000 usagers. Elle montre que la détection précoce et la notification rapide sont indispensables.
Nos priorités à l’Assemblée nationale
Le Sénat a déjà enrichi le texte en mars dernier. Nous veillerons, à l’Assemblée nationale, à ce que ce texte garde le même cap :
- La proportionnalité : les obligations doivent être adaptées à la taille et aux moyens de chacun, notamment pour les PME et les petites collectivités. Les communautés d’agglomération sans commune de 30 000 habitants ont ainsi été classées parmi les entités importantes plutôt qu’essentielles.
- La clarté et la simplicité : il faut éviter toute surtransposition réglementaire afin que les entités puissent identifier elles-mêmes la catégorie dont elles relèvent.
- L’accompagnement des collectivités, en tenant compte de leurs contraintes de compétences et de financement.
- La valorisation des efforts : le label de confiance pour les entités conformes, et la limitation du coût des contrôles à la charge des entités.
- Le respect des libertés : le Sénat a interdit d’imposer des « portes dérobées » aux messageries chiffrées.
Nous mèneront ce travail dans un esprit de dialogue et d’exigence, avec les autorités, les fédérations professionnelles et la société civile : élus, chefs d’entreprise, hospitaliers et acteurs de la cybersécurité.
