Fabrication de la liasse

Amendement n°116

Déposé le vendredi 2 octobre 2026
En traitement
Photo de monsieur le député Mickaël Bouloux

Mickaël Bouloux

Membre du groupe Socialistes et apparentés

Lien vers sa fiche complète

Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité

I. – Après l’alinéa 5, insérer l’alinéa suivant : 

« 1° bis A la fin du premier alinéa de l’article L. 12‑10‑1, les mots : « connaissance de l’atteinte par la victime. » sont remplacés par les mots : « déclaration de l’atteinte par la victime à son assureur. »

II. – En conséquence, après l’alinéa 7, insérer l’alinéa suivant :

« 3° Au quatorzième alinéa de l’article L. 194‑1, les mots : « loi n° 2023‑22 du 24 janvier 2023 d’orientation et de programmation du ministère de l’intérieur » sont remplacés par les mots : « loi n°     du     relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité »

Exposé sommaire

Cet amendement vise à ce que l'obligation, pour une victime de cyberattaque, de déposer plainte coure à compter de la déclaration de l'atteinte à l'assurance et non à compter de cette atteinte.

Actuellement, l'indemnisation d'un assuré victime d'une cyberattaque est subordonnée au dépôt d'une plainte de la victime auprès des autorités compétentes au plus tard 72 heures après la connaissance de l'atteinte par la victime. Cette disposition a été introduite par la loi d'orientation et de programmation pour le ministère de l'intérieur (LOPMI) en 2023.

Elle vise à une meilleure visibilité du nombre d’entreprises impactées mais aussi à ce que l’alerte soit donnée le plus vite possible pour éviter l’extension de la menace.
Plusieurs acteurs font état de délais trop courts pour les grandes entreprises, d'autant plus que la règle s’applique pour des filiales à l’étranger dans le cadre d’une police de groupe en France et serait susceptible d'entraîner un engorgement des tribunaux.

Il est donc ici proposé de modifier la rédaction de l'article L. 12-10-1 pour remplacer la notion de délai de connaissance de l’atteinte par celle de délai de notification de cette atteinte à l’assureur. L'objectif est de limiter ce dépôt de plainte par les entreprises assurées aux attaques qui vont potentiellement entrainer une indemnisation et non pas les alertes ou petites attaques qui n’ont pas de conséquence et où la loi actuelle peut amener à saturer les parquets avec des plaintes sans importance qui ne seront pas instruites.