Cybersécurité : la France et l’Europe durcissent leurs exigences
Articles du même auteur :
1
2
3
4
Les fuites de données qui ont touché plusieurs administrations françaises cet été pourraient laisser une trace dans la loi. Philippe Latombe, député et président de la commission spéciale chargée d’examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, souhaite profiter de la reprise des travaux pour renforcer la responsabilité du secteur public. Sa présidence de la commission est toujours confirmée par l’Assemblée nationale au 19 septembre.
Le député envisage notamment de compléter le texte avec de nouveaux indicateurs sur les intrusions, grâce à l’intelligence artificielle. Il entend également auditionner le directeur général de l’Anssi, Vincent Strubel, ainsi que plusieurs membres du gouvernement afin d’obtenir un retour d’expérience sur les incidents ayant frappé les administrations. La répartition des 200 millions d’euros consacrés à la cybersécurité dans France 2030 devrait aussi être abordée.
Le sujet dépasse désormais le Parlement. Début septembre, l’Anssi a lancé REACTIV, un dispositif permettant de mobiliser rapidement ses moyens auprès des ministères victimes de violations de données et de leur imposer, dans des délais contraints, certaines mesures de protection.
Le durcissement se joue aussi à l’échelle européenne. Dans son projet de rapport sur le Cybersecurity Act 2, l’eurodéputée Markéta Gregorová propose de renverser la logique actuelle : les certificats de cybersécurité, aujourd’hui volontaires, deviendraient obligatoires, sauf exception prévue par la législation. Le texte est toujours en cours d’examen au Parlement européen, où Markéta Gregorová est rapporteure pour la commission de l’industrie, de la recherche et de l’énergie (ITRE).
Les entités considérées comme « hautement critiques » au titre de NIS2 seraient notamment concernées. Leur posture globale de cybersécurité — infrastructures, processus et organisation — devrait être certifiée dans les douze mois suivant l’adoption d’un schéma correspondant. Les composants technologiques clés des chaînes de valeur à haut risque devraient, eux, être certifiés dans un délai de trois ans.
Le projet cherche toutefois à éviter que la certification ne devienne une barrière à l’entrée. Des mécanismes de simplification sont prévus et Markéta Gregorová propose de porter à deux ans, contre un dans la proposition de la Commission, le temps consacré à la préparation des nouveaux schémas.
Cette montée des exigences réglementaires croise un autre débat : celui de la dépendance technologique. Réunis le 18 septembre à Saint-Malo lors du colloque Souveraine Tech, plusieurs défenseurs de la souveraineté numérique ont reconnu une évolution de la doctrine française, tout en contestant certains choix récents de l’État. Le colloque était cette année consacré à la résilience des infrastructures et technologies critiques.
Parmi les sujets discutés figurent notamment SecNumCloud, le recours à des fournisseurs américains et la place accordée aux entreprises françaises dans la commande publique. Les cyberattaques ayant frappé l’État ont également nourri des appels, parfois virulents, à renforcer la responsabilité des dirigeants publics en cas de défaillance de cybersécurité.
Derrière ces trois séquences se dessine ainsi une évolution commune : la cybersécurité tend à sortir du registre de la recommandation. Certification obligatoire à Bruxelles, responsabilité accrue des administrations à Paris et critères de souveraineté dans les choix technologiques posent désormais une question plus concrète : qui doit répondre d’un niveau de protection insuffisant, et selon quelles exigences ?