Entretien avec Philippe Latombe, Président de la commission spéciale chargée du projet de loi « Résilience et cybersécurité »
Après une pause forcée de plusieurs mois, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité arrive à l’Assemblée. Le député Philippe Latombe, président de la commission spéciale chargée du projet de loi « Résilience et cybersécurité » revient sur les enjeux de ce texte.
Pouvez-vous nous rappeler les enjeux du projet de loi « Résilience et cybersécurité » ? Quels sont ses objectifs ?
Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité vise à transposer en droit français trois textes européens : REC, NIS 2 et DORA. L’objectif majeur consiste à passer de la « protection » à la « résilience ». L’idée n’est plus seulement d’empêcher une attaque ou un incident, mais de faire en sorte qu’une organisation puisse anticiper, résister à une perturbation et rétablir rapidement son activité.
La directive européenne REC élargit ainsi l’ancien dispositif français de sécurité des activités d’importance vitale avec une approche couvrant davantage de risques de cyberattaques, mais aussi de risques physiques ou hybrides. De nouveaux secteurs sont notamment concernés, comme l’assainissement, les réseaux de chaleur et l’hydrogène.
La directive NIS 2 vise surtout un changement d’échelle. C’est probablement le volet qui aura le plus de conséquences pour les organisations. Alors que la réglementation concernait jusque-là essentiellement quelques centaines d’opérateurs critiques, le périmètre passe à environ 15 000 entités essentielles ou importantes, dans 18 secteurs, avec notamment l’eau, l’énergie, les transports, les déchets, l’agroalimentaire ou encore certains services.
Le troisième volet transpose DORA, le règlement européen sur la résilience opérationnelle numérique du secteur financier. L’enjeu est de mieux protéger les banques, les assurances et autres acteurs financiers contre les interruptions informatiques et cyberattaques, mais aussi de mieux maîtriser les risques liés à leurs prestataires informatiques et leurs fournisseurs technologiques.
L’enjeu de fond est donc moins de créer une nouvelle « loi informatique » que de faire de la cybersécurité une question de continuité des activités et de sécurité nationale, en responsabilisant beaucoup plus largement les organisations publiques et privées.
Pouvez-vous nous retracer rapidement le parcours d’un texte qui devrait arriver à l’Assemblée ces jours-ci ?
Alors que la limite pour la transposition était fixée au 17 octobre 2024, c’est seulement deux jours avant cette date que le texte a été déposé au Sénat où il est adopté les 11 et 12 mars 2025, dans le cadre d’une procédure accélérée. Il est ensuite transmis à l’Assemblée nationale, où il est examiné en commission spéciale et voté à l’unanimité en septembre 2025.
Depuis c’est un peu l’Arlésienne : en mars puis en juillet 2026, le Gouvernement annonce puis reporte l’examen. En juillet, la ministre chargée du Numérique, Anne Le Hénanff, indique que ce sera au plus tôt à la rentrée. Il reste donc l’examen en séance publique à l’Assemblée, puis, compte tenu de la procédure accélérée, une éventuelle commission mixte paritaire, si les deux chambres n’adoptent pas le même texte.
L’aboutissement législatif de ce texte est devenu particulièrement urgent, non seulement parce que la Commission européenne a saisi la CJUE en juillet 2026 contre la France pour son retard de transposition de NIS2 et que nous risquons une amende de plusieurs dizaines de millions d’euros, mais aussi parce que la multiplication des cyberattaques de ces derniers mois en démontre, s’il en était besoin, la nécessité vitale.
Quels sont les points de blocage aujourd’hui ? Parlez-nous des débats autour du chiffrement notamment ?
Le principal point de friction est l’article 16 bis sur le chiffrement, qui interdit d’imposer aux fournisseurs des « portes dérobées », clés maîtresses ou mécanismes affaiblissant volontairement la sécurité. D’un côté, les défenseurs de cet article craignent que permettre un accès aux communications, même à titre exceptionnel, crée une vulnérabilité exploitable par des cyberattaquants. De l’autre, les services de renseignement estiment que la rédaction actuelle pourrait empêcher certaines techniques de renseignement, les pénaliser par rapport à leurs homologues étrangers et demandent à ce que le dispositif actuel soit revu.
Le fond du débat actuel peut se résumer ainsi : peut-on préserver un chiffrement réellement robuste, tout en permettant aux autorités un accès ciblé et légal à certaines communications ? Or, il n’existe pas aujourd’hui de solution technique consensuelle permettant simplement de faire les deux et de satisfaire les deux parties. Ce seul désaccord sur le chiffrement parasite depuis plus d’un an les débats sur ce projet de loi Résilience d’un périmètre beaucoup plus large et dont l’adoption est plus que jamais vitale pour la sécurité de nos infrastructures et notre crédibilité aux yeux de nos partenaires européens.
Vous avez également déposé une demande de création de commission d’enquête sur la cybercriminalité. Qu’en est-il et quel en serait le périmètre ?
J’ai en effet déposé une proposition de résolution en vue de la création d’une commission d’enquête sur les failles de cybersécurité qui ont permis des accès, des fuites et des extractions illégitimes des données confiées par les Français à l’État et aux organismes publics. Il est en effet essentiel d’identifier les causes, les conséquences et les responsabilités en matière de sécurité des systèmes d’information. Si la numérisation croissante des administrations a permis des progrès considérables en matière d’accès aux services publics et de simplification administrative, elle a accru la dépendance de l’État à l’égard de systèmes d’information complexes, interconnectés et parfois anciens, ainsi qu’à l’égard de prestataires, sous-traitants et infrastructures techniques, dont la maîtrise et la sécurité doivent pouvoir être garanties dans la durée. Les incidents de cybersécurité affectant les administrations et les organismes publics, qui se sont multipliés ces derniers mois, ne sauraient dès lors être considérés comme de simples incidents techniques. Lorsqu’une vulnérabilité permet à des personnes non autorisées d’accéder à des données, de les copier, de les exfiltrer, de les modifier ou de les transmettre à des tiers, c’est la sécurité des citoyens et la capacité de l’État à protéger les informations qui lui sont confiées qui sont directement en cause. Les événements récents montrent que ce risque n’est plus théorique et qu’il concerne désormais des administrations placées au cœur des fonctions essentielles de l’État. Il est donc urgent que les parlementaires se saisissent de ce sujet. ■


