Fabrication de la liasse

Amendement n°347

Déposé le samedi 3 octobre 2026
En traitement
Photo de monsieur le député Éric Bothorel

Éric Bothorel

Membre du groupe Ensemble pour la République

Lien vers sa fiche complète

Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité

Après l’alinéa 61, insérer l’alinéa suivant :

« Conformément à l’article 62A de la loi n° du relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, sont notamment considérées comme ayant un effet au moins équivalent, notamment en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les obligations résultant des articles 14 et 15 ainsi que les obligations résultant du premier alinéa de l’article 17, ne sont pas applicables aux entités financières visées au titre III de ladite loi, ayant le statut d’opérateurs mentionnés à l’article L. 1332‑2 du code de la défense. »

Exposé sommaire

Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise donc à aligner le régime applicable aux OIV du secteur financier sur l’exemption sectorielle prévue à l’article 62 A, afin de consacrer l’équivalence entre DORA et NIS2 en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.