- Texte visé : Texte de la commission sur le projet de loi, adopté par le Sénat, après engagement de la procédure accélérée, relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (n°1112)., n° 1779-A0
- Stade de lecture : 1ère lecture (2ème assemblée saisie)
- Examiné par : Assemblée nationale (séance publique)
Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité
I. – Après l’alinéa 5, insérer l’alinéa suivant :
« 1° bis A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime. » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur. »
II. – En conséquence, après l’alinéa 7, insérer l’alinéa suivant :
« 3° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.
Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.
Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.
Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.
