- Texte visé : Texte de la commission sur le projet de loi, adopté par le Sénat, après engagement de la procédure accélérée, relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité (n°1112)., n° 1779-A0
- Stade de lecture : 1ère lecture (2ème assemblée saisie)
- Examiné par : Assemblée nationale (séance publique)
Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité
I.- A l’alinéa 1er, supprimer la troisième phrase.
II. – En conséquence, à la fin de l’alinéa 9, supprimer les mots :
« , en veillant au respect des principes énoncés au premier alinéa du présent article. »
Le présent amendement tend à supprimer une disposition ajoutée en commission spéciale qui instaure des critères dont la prise en compte complexifie le choix ainsi que la mise en œuvre des mesures de sécurité par les entités. Celle-ci prévoit en effet que le choix des mesures de sécurité devrait tenir compte « leur capacité à être audités, de la transparence de leur fonctionnement, de leur interopérabilité, de leur résilience et de la maîtrise qu’elles permettent d’acquérir sur les systèmes d’information afin de minimiser les dépendances technologiques à l’égard de prestataires tiers ne présentant pas de garanties suffisantes de conformité aux exigences de cybersécurité et de souveraineté numérique ».
Ce faisant, cette disposition pose trois difficultés. En premier lieu, elle ferait peser sur les entités concernées une charge supplémentaire disproportionnée, a fortiori à l’égard des entités importantes, au regard de la complexité de l’évaluation de ces critères ainsi que du coût financier important qu’elle représente.
En deuxième lieu, cette disposition ne paraît pas satisfaisante du point de vue de la sécurité juridique. Elle fait ainsi référence à des notions, telles que l’auditabilité ou la transparence de leur fonctionnement, mal définies, voire inexistantes en droit, compliquant d’autant plus leur appréciation par les entités dans le choix de leurs mesures et créant un flou juridique potentiellement préjudiciable aux entités.
En dernier lieu, faire peser une telle contrainte sur les entités entrainerait un risque de surtransposition de la directive NIS 2, qui ne prévoit pas de telles modalités dans la détermination des mesures à mettre en place pour les entités. Une telle contrainte ne paraît par ailleurs pas réellement opérante pour les entités déjà soumises au règlement d’exécution 2024/2690[1].
[1] Fournisseurs de services de systèmes de noms de domaine, aux offices d’enregistrement, aux fournisseurs de services d’informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés ainsi qu’aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux et aux prestataires de services de confiance
