// CLUBIC — MONDO
La loi NIS2 encore reportée, nouveau camouflet pour la cybersécurité en France !
Prévu ce mercredi à l'Assemblée nationale, l'examen du projet de loi Résilience, qui transpose la directive NIS2, est une nouvelle fois reporté. La France a près de deux ans de retard sur cette réforme majeure de la cybersécurité.
Le report de la loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, censée transposer la directive NIS2 en droit français, ajoute un chapitre de plus à un dossier qui semble ne jamais vouloir se refermer. Attendu les 7 et 9 octobre à l'Assemblée nationale, le texte qui doit renforcer la sécurité informatique de quelque 15 000 entités dans le pays, repart en salle d'attente, coincé entre un ordre du jour surchargé et une bataille feutrée autour du chiffrement. L'information, transmise par Marc Rees de L'Informé à Projet Arcadie, puis confirmée par le rapporteur Éric Bothorel, a aussitôt fait soupirer les professionnels du secteur. À raison.
Pour ceux qui auraient manqué les épisodes précédents, NIS2 est une directive européenne adoptée en décembre 2022. Elle impose à un bien plus grand nombre d'organisations de se protéger sérieusement contre les cyberattaques et de donner l'alerte dans les 24 heures en cas d'incident. Les plus critiques s'exposent à des amendes pouvant atteindre 10 millions d'euros ou 2 % de leur chiffre d'affaires mondial. En France, on passerait de 6 à 18 secteurs concernés, des hôpitaux à l'industrie, sans oublier près de 1 500 collectivités. En commission, les députés ont même ajouté les éditeurs de logiciels au périmètre. Le texte transpose au passage deux autres directives, REC et DORA, cette dernière visant la finance.
Officiellement, le coupable de ce nouveau report serait un simple problème d'agenda. L'examen de la proposition de loi sur les violences sexuelles et sexistes faites aux femmes et aux enfants, qui a lieu au moment où nous écrivons ces lignes dans l'Hémicycle, prend bien plus de temps que ne l'avait prévu le gouvernement, et le texte cyber doit lui laisser la place. La déception est à la hauteur du soulagement suscité par son inscription à l'ordre du jour, pourtant actée le 22 septembre. Ce nouveau report doit être officialisé en conférence des présidents, l'instance qui organise les travaux de l'Assemblée.
En réalité, en coulisses, le vrai point de blocage s'appelle le chiffrement. Ajouté au Sénat à l'initiative du sénateur Olivier Cadic, l'article 16 bis interdit à l'État d'obliger des messageries comme Signal, WhatsApp ou le français Olvid à intégrer des portes dérobées. Ces accès cachés permettraient aux autorités de lire des conversations protégées par un chiffrement de bout en bout, un procédé qui rend les messages illisibles pour tout le monde, l'éditeur de l'application compris, sauf pour l'expéditeur et le destinataire. La DGSI, qui estime que ce verrou complique ses enquêtes, réclame la suppression de l'article, ce qui fait bondir les défenseurs de la cybersécurité et de la vie privée. La délégation parlementaire au renseignement, favorable à un accès au cas par cas, y voit quant à elle « un risque majeur » pour le renseignement. L'été dernier, l'examen du texte avait d'ailleurs déjà été décalé, notamment pour laisser le député Florent Boudié terminer une mission consacrée à ce sujet.
Le temps ne joue plus vraiment en faveur de la France. Rappelons que Bruxelles exigeait une transposition de NIS2 avant le 17 octobre 2024, et le gouvernement n'a présenté son projet que deux jours avant l'échéance. Le Sénat l'a voté en mars 2025, puis les députés l'ont adopté à l'unanimité en commission spéciale en septembre suivant, avant que le texte ne prenne la poussière. Faute de transposition, la Commission européenne a saisi la Cour de justice de l'UE contre la France le 8 juillet dernier. Pendant ce temps, les attaques continuent, et l'Hexagone donne une image de passoire numérique aux cybercriminels, à l'image de celle visant la DGFiP, dont le bilan officiel atteint 678 000 victimes.
Sur LinkedIn, Jean-Michel Mi