Fabrication de la liasse

Amendement n°233

Déposé le samedi 3 octobre 2026
En traitement
Photo de monsieur le député Éric Bothorel

Éric Bothorel

Membre du groupe Ensemble pour la République

Lien vers sa fiche complète

Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité

1° Alinéa 4
Après la première occurrence du mot :
« par »
Rédiger ainsi la fin de l’alinéa :
« un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information, que la personne contrôlée choisit, ou des essais et analyses réalisés par un organisme indépendant désigné par cette autorité ; »
2° Compléter l’alinéa 6 par les mots :
« réalisés par l’autorité nationale de sécurité des systèmes d’information » ;
3° Après l’alinéa 6, insérer l’alinéa suivant :
«4° bis Des audits en cas d’incident important ou d’une violation des obligations mentionnées à l’article 26 réalisés par un prestataire de service qualifié par l’autorité nationale de sécurité des systèmes d’information que la personne contrôlée choisit. »
4° En conséquence, à la deuxième phrase de l’alinéa 7, après la référence :
« 2°bis »,
Insérer les mots :
« et au 4°bis »
5° Supprimer l’alinéa 8.

Exposé sommaire

L’amendement vient préciser le type d’organisme indépendant apte à la réalisation des audits ciblés prescrits par l’autorité nationale dans le cadre d’un contrôle, à savoir des prestataires de services qualifiés par l’autorité nationale de sécurité des systèmes d’information (PASSI).
Le recours aux prestataires qualifiés permet de s’assurer de garanties de compétence, d’indépendance et d’impartialité, dont le référentiel de qualification qui leur est applicable exige le respect lors de la réalisation de l’audit, ce que l’autorité nationale peut, en outre, vérifier au titre de ses pouvoirs de contrôle (art. 26 5°). La liste de ces prestataires est publiée sur le site Internet de l’ANSSI.
L’amendement vise en outre à substituer au mécanisme de désignation par l’autorité nationale de la sécurité des systèmes d’information du prestataire réalisant l’audit prévu au 2° bis de l’article 29 un choix par l’entité contrôlée. Il prévoit ainsi que l’entité contrôlée peut choisir ce prestataire parmi les prestataires de service qualifiés par l’ANSSI.
De la même manière, dans le cadre des contrôles menés en vertu des règlements e-IDAS, CSA et de la certification nationale, des essais et analyses peuvent être menés sur des produits, à la demande de l’autorité nationale, par des organismes indépendants que sont les centres d’évaluation de la sécurité des technologies de l’information (CESTI), lesquels sont agréés.
Enfin, pour des raisons de cohérence, l’amendement vise à harmoniser les modalités de réalisation des audits à la demande de l’autorité nationale de sécurité des systèmes d’information s’agissant des audits en cas d’incident ou de violation des obligations mentionnées à l’article 26. Ainsi, ceux-ci pourront être réalisés soit par l’autorité nationale de sécurité des systèmes d’information elle-même, soit par un prestataire de services qualifié. En conséquence, la prise en charge des coûts sera répartie de manière similaire au cas des audits de sécurité réguliers et ciblés.