Article 6

Institutions et démocratie · Dossier : Textes examinés à l'Assemblée nationale

Consultation citoyenne · Assemblée nationalefiche automatique

Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité · Projet de loi ordinaire

Étape
Vote de l'Assemblée nationale — 1re lecture
Situation
En discussion en séance
Vote attendu
7 octobre 2026 à 14:00

La résilience des infrastructures critiques et au renforcement… : faut-il adopter le texte ?

Périmètre : France entière

Un geste suffit : votre réponse s'enregistre immédiatement — privée par défaut, modifiable jusqu'à la clôture.

Transmettre cette question :

Le lien partagé ne révèle jamais votre réponse.

Comprendre le texte

Fiche automatique : cette consultation a été ouverte dès que le texte s'est trouvé en attente de vote à l'Assemblée nationale, à partir des seules données officielles. Aucun résumé ni argument n'a encore été rédigé par l'équipe éditoriale — lisez le texte officiel avant de vous prononcer ; « Je ne sais pas assez » est une réponse légitime.

Projet de loi ordinaire déposé au Sénat le 15 octobre 2024, transmis à l'Assemblée nationale le 13 mars 2025. Dernière étape connue : discussion en séance publique (assemblée nationale) (9 octobre 2026).

Prochaine séance publique inscrite à l'ordre du jour de l'Assemblée nationale : 7 octobre 2026.

Ce que proposent les auteurs du texte

Exposé des motifs : le texte par lequel les auteurs présentent et défendent leur proposition. C'est leur argumentation, reproduite telle quelle — pas une analyse indépendante.

Mesdames, Messieurs,

Le présent projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité entend principalement transposer trois directives européennes connexes, auxquelles correspondent ses trois titres, et prendre plusieurs dispositions complémentaires dans leurs champs respectifs.

Le titre Ier du projet de loi a pour objet essentiel la transposition de la directive (UE) 2022/2557 du Parlement européen et du Conseil sur la résilience des entités critiques (dite directive REC).

Les infrastructures critiques indispensables au fonctionnement de la Nation sont exposées aux risques naturels, sanitaires, technologiques, mais également aux menaces d'origine anthropique. La directive REC, adoptée le 14 décembre 2022, constitue l'aboutissement d'une réflexion portée à l'échelle européenne sur la protection des infrastructures nécessaires au fonctionnement du marché intérieur, initiée en 2008 avec une première directive (Directive 2008/114/CE du Conseil du 8 décembre 2008 concernant le recensement et la désignation des infrastructures critiques européennes ainsi que l'évaluation de la nécessité d'améliorer leur protection). Elle tient compte des leçons tirées de la pandémie de covid-19, notamment en termes de sensibilité des chaînes d'approvisionnement, mais également du durcissement du contexte géopolitique.

Lire la suite de l'exposé des motifs

L'ambition de cette nouvelle directive est d'améliorer la fourniture, dans le marché intérieur européen, des services considérés comme essentiels au maintien de fonctions sociétales ou d'activités économiques vitales, en renforçant la résilience des entités considérées comme critiques par les États membres, dans onze secteurs d'activité : l'énergie, les transports, le secteur bancaire, les infrastructures des marchés financiers, la santé, l'eau potable, les eaux résiduaires, les infrastructures numériques, l'administration publique, l'espace ainsi que la production, la transformation et la distribution de denrées alimentaires. Elle vise ainsi, d'une part, à prévoir un standard de protection minimale à l'ensemble des infrastructures critiques de l'Union, dont peuvent dépendre les entités situées sur le territoire national, et, d'autre part, à assurer une concurrence plus loyale entre ces différents opérateurs à l'échelle de l'Union, désormais soumis à des règles communes.

Cependant, la France met déjà en oeuvre, depuis 2006, un dispositif d'identification des opérateurs, publics ou privés, considérés d'importance vitale, qui ont la charge de garantir leur propre protection : le dispositif de sécurité des activités d'importance vitale (SAIV). Le titre Ier du présent projet de loi, « Résilience des activités d'importance vitale », vise donc à transposer la directive REC au moyen d'une révision de ce dispositif national, en conservant ses principes cardinaux tout en y intégrant les obligations inédites prévues par la directive et l'extension de son champ d'application à de nouveaux secteurs. L'objectif principal du Gouvernement est donc de maintenir un niveau élevé de protection des infrastructures critiques, déjà éprouvé et connu des acteurs concernés, adapté au contexte actuel.

L'article 1er du titre Ier du projet de loi a pour objectif de remplacer l'actuel chapitre II du titre III du Livre III de la partie 1 du code de la défense portant sur la « Protection des installations d'importance vitale » (L. 1332-1 à L. 1332-7). Ce nouveau chapitre, renommé « Résilience des activités d'importance vitale », est composé de trois sections et comporte 22 articles.

La première section du nouveau chapitre porte sur les dispositions générales relatives aux activités d'importance vitale. Cette nouvelle section comporte onze articles.

Le nouvel article L. 1332-1 du code de la défense est dédié aux définitions : il articule les définitions nationales déjà existantes avec les définitions prévues par la directive européenne, s'agissant des activités d'importance vitale et des infrastructures critiques.

L'article L. 1332-2 encadre le régime de désignation des différentes catégories d'opérateurs d'importance vitale, en distinguant :

- les opérateurs qui réalisent une ou plusieurs activités d'importance vitale ;

- les opérateurs dont la destruction ou l'avarie pourrait présenter un danger grave pour la population ainsi que l'environnement.

La deuxième partie de l'article (II) vise à prendre en compte les collectivités ayant fait le choix de concéder une activité d'importance vitale, en prévoyant leur information.

Une nouvelle sous-section 1, « Dispositions applicables aux opérateurs d'importance vitale », comprenant les articles L. 1332-3 à L. 1332-7, prévoit les obligations applicables à l'ensemble des opérateurs d'importance vitale.

L'article L. 1332-3 vise à introduire l'obligation pour les opérateurs d'importance vitale de réaliser une analyse des risques sur leur activité considérée comme vitale et de mettre en oeuvre les mesures de résilience adéquates. Ces mesures doivent être consignées dans un plan de résilience opérateur, validé par l'autorité administrative, qui dispose d'un pouvoir d'astreinte.

L'article L. 1332-4 prévoit l'obligation pour les opérateurs d'importance vitale d'identifier leurs dépendances, notamment en termes d'approvisionnements, mais également vis-à-vis de leurs propres prestataires.

L'article L. 1332-5 prévoit des obligations spécifiques pour les points d'importance vitale, qui doivent être dotés d'un plan particulier de résilience, élaboré par l'opérateur et remplaçant l'actuel plan particulier de protection.

L'article L. 1332-6 élargit le champ des cas d'accès aux points d'importance vitale et systèmes d'information d'importance vitale et des fonctions qui peuvent faire l'objet d'enquêtes administratives de sécurité à la demande des opérateurs, conformément à la directive.

L'article L. 1332-7 exige des opérateurs qu'ils notifient à l'autorité administrative les incidents susceptibles de compromettre la continuité de leurs activités d'importance vitale ou de présenter un danger grave pour la population ou l'environnement.

La sous-section 2, « Dispositions applicables aux entités critiques d'importance européenne particulière », portant sur les nouveaux articles L. 1332-8 et L. 1332-9, vise les obligations applicables exclusivement aux opérateurs couverts par le champ d'application de la directive, à l'exclusion, donc, des secteurs régaliens, de l'industrie, de la recherche, ainsi que du nucléaire.

L'article L. 1332-8 permet l'identification par l'autorité administrative, parmi les opérateurs d'importance vitale, de ceux qui fournissent des services essentiels au sens de la directive, et qui sont soumis à des obligations spécifiques, principalement en termes de coopération européenne.

L'article L. 1332-9 permet de distinguer, parmi les opérateurs d'importance vitale fournissant des services essentiels, les entités critiques d'importance européenne particulière, pour lesquelles la Commission européenne peut diligenter des missions de conseil, sous réserve de l'accord des États membres.

La sous-section 3, « Dispositifs techniques concourant à la protection des installations d'importance vitale », anciennement section 1 bis du code de la défense, comporte l'article L. 1332-10 qui reprend les dispositions existantes de l'actuel article L. 1332-6-1 A.

La sous-section 4, « Dispositions applicables aux systèmes d'informations », comportant l'article L. 1332-11, prévoit les dispositions relatives à la cybersécurité applicables aux opérateurs d'importance vitale, dont certaines visant à transposer la directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union.

La deuxième section du nouveau chapitre porte sur les « Contrôles et sanctions administratives » applicables au titre du nouveau chapitre, et concerne les articles L. 1332-12 à L. 1332-19.

La sous-section 1, « Habilitation et contrôles », comprend les articles L. 1332-12, L. 1332-13 et L. 1332-14.

L'article L. 1332-12 prévoit un meilleur encadrement des agents chargés du contrôle des opérateurs afin, notamment, d'instituer des garanties juridiques renforcées pour la constitution des dossiers d'instruction devant être transmis à la commission des sanctions mentionnée à l'article L. 1332-15.

L'article L. 1332-13 vise à encadrer les fonctions et prérogatives des agents en charge du contrôle des opérateurs.

L'article L. 1332-14 est relatif à l'interdiction de faire obstacle aux contrôles et introduit une amende administrative pour sanctionner ce comportement.

La sous-section 2, « Sanctions », qui comprend les articles L. 1332-15 à L. 1332-19, institue une commission des sanctions pour les manquements aux obligations de la loi.

L'article L. 1332-15 prévoit que la commission, rattachée au Premier ministre, est saisie par l'autorité administrative des manquements constatés et que l'opérateur concerné est informé des griefs susceptibles d'être retenus à son encontre.

L'article L. 1332-16 précise la composition, le mode et la durée de désignation des membres et les règles de décision de la commission des sanctions, garantit l'impartialité et l'indépendance de ses membres à l'égard de toute autorité et prévoit l'audition de l'opérateur concerné et de toute autre personne utile.

L'article L. 1332-17 fixe les montants des amendes administratives que la commission des sanctions peut prononcer.

L'article L. 1332-18 autorise notamment la commission des sanctions à rendre publique la sanction pécuniaire.

Enfin, l'article L. 1332-19 prévoit qu'un décret en Conseil d'État définit les conditions d'application de la sous-section 2.

La section 4, « Marchés publics et contrats de concession relatifs à la sécurité des activités d'importance vitale », composée des articles L. 1332-20 à L. 1332-22, clarifie les règles applicables à certains contrats sensibles de la commande publique des opérateurs d'importance vitale soumis au code de la commande publique.

L'article L. 1332-20 précise les circonstances dans lesquelles certains marchés publics des opérateurs d'importance vitale sont soumis aux règles définies au titre II du livre V (« Autres marchés publics ») de la deuxième partie du code de la commande publique.

L'article L. 1332-21 précise les circonstances dans lesquelles certains contrats de concession conclus par les opérateurs d'importance vitale sont soumis aux règles définies au titre II du livre II (« Autres contrats de concessions ») de la troisième partie du code de la commande publique.

L'article L. 1332-22 prévoit que les opérateurs d'importance vitale qui passent un contrat en application des dispositions des articles L. 1332-20 et L. 1332-21 en informent l'autorité administrative dans les conditions et les délais précisés par décret.

Le chapitre II du titre Ier, « Dispositions diverses », comporte deux articles.

L'article 2 prévoit les mesures nécessaires de coordination légistique.

L'article 3 précise l'application du chapitre Ier sur les territoires ultramarins.

Le chapitre III du titre Ier, « Dispositions transitoires », comprend un unique article 4 qui prévoit les obligations applicables aux opérateurs d'importance vitale désignés avant l'entrée en vigueur de la présente loi.

Le titre II, « Cybersécurité », a principalement pour objet de transposer la directive (UE) 2022/2555 (dite directive NIS2) du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972 et abrogeant la directive (UE) 2016/1148.

Elle remplace la directive (UE) 2016/1148 du Parlement Européen et du Conseil du 6 juillet 2016 concernant des mesures destinées à assurer un niveau élevé commun de sécurité des réseaux et des systèmes d'information dans l'Union (dite directive NIS1), laquelle a été transposée en France par la loi n° 2018-133 du 26 février 2018 portant diverses dispositions d'adaptation au droit de l'Union européenne dans le domaine de la sécurité. Afin de garantir la résilience des « activités essentielles pour l'économie et la société de l'Union européenne », la directive NIS1 avait établi les bases d'une cybersécurité renforcée sur un ensemble de secteurs d'activité sur le territoire de l'Union européenne. Depuis 2016, la menace cyber a fortement évolué, devenant systémique. Alors que les cyber-attaquants se concentraient jusqu'à il y a quelques années sur les acteurs et opérateurs stratégiques, ils ciblent désormais l'ensemble du tissu social et économique. Au-delà de la menace stratégique (étatique) qui perdure, les cybercriminels sont rentrés dans une logique de vastes campagnes d'attaques qui affectent un nombre beaucoup plus élevé de victimes (PME, collectivités territoriales, hôpitaux, etc.), avec parfois des conséquences extrêmement dommageables pour nos concitoyens.

C'est pourquoi la France a porté au niveau européen, pendant sa présidence du Conseil de l'Union européenne, la négociation d'une réglementation ambitieuse, la directive NIS2. Elle détermine des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union européenne pour certaines entités qualifiées comme essentielles ou importantes, en raison des services qu'elles fournissent et de leur taille. Elle élargit ainsi considérablement le périmètre des acteurs et secteurs régulés par la directive. En France, cela se traduit par une augmentation estimée du nombre d'entités régulées de 500 à près de 15 000, et une augmentation du nombre de secteurs régulés de 6 à 18.

Le périmètre retenu dans la directive NIS2 cible précisément les secteurs et les types d'entités ayant le plus grand impact potentiel sur l'économie et la société, là où la directive NIS1 prévoyait une procédure nationale d'identification des opérateurs de services essentiels. La directive NIS2 élargit également le périmètre des systèmes d'information à sécuriser. Alors que la directive NIS1 prévoyait une identification des systèmes d'information essentiels sur lesquels les obligations de la directive porteraient, la directive NIS2 s'applique par défaut à l'ensemble des systèmes d'information de l'entité. Des mécanismes d'exemption de certains systèmes d'information sont toutefois permis si ces derniers n'affectent pas la réalisation des activités ou la fourniture des services de l'entité.

Le premier des quatre chapitres du titre II, « De l'autorité nationale de sécurité des systèmes d'information », est composé de l'unique article 5, qui prévoit que l'autorité nationale de sécurité des systèmes d'information est chargée de la mise en oeuvre de la politique du gouvernement en matière de sécurité des systèmes d'information.

Le chapitre II du titre II, « De la cyber résilience », prévoit une première section (« Définitions ») qui comprend un article 6 unique définissant plusieurs notions : celle de bureau d'enregistrement, celle d'office d'enregistrement, celle de prestataire de services de confiance, celle de prestataire de services de confiance qualifié, celle de représentant, celle de service de centre de données et celle de système d'information.

Dans la section 2, « Des exigences de sécurité des systèmes d'information », l'article 7 dispose que la liste des secteurs d'activité critiques et hautement critiques est fixée par décret en Conseil d'État.

Les articles 8 et 9 définissent respectivement, sur le fondement de critères clairement définis, les entités essentielles et importantes qui seront concernées par les mesures prévues par la directive NIS2 ainsi que celles explicitement exclues de son champ d'application, notamment au titre de clauses relatives à la sécurité nationale.

L'article 10 prévoit également la possibilité pour le Premier ministre de désigner certaines entités essentielles et importantes et ils définissent l'articulation du projet de loi avec les règlementations nationales et sectorielles ayant également un impact sur la cybersécurité.

Les articles 11 à 17 harmonisent et simplifient le cadre juridique existant en matière de protection de certains systèmes d'information. Ils établissent un socle de règles, harmonisé pour les différents types d'entités, adapté à chaque niveau de menace ainsi qu'aux spécificités sectorielles et thématiques et applicable au plus grand nombre pour les protéger contre la menace cybercriminelle. Ils mettent enfin en cohérence les exigences de sécurité supplémentaires du dispositif prévu pour les systèmes d'information d'importance vitale (SAIV) destinées à protéger nos organisations les plus sensibles contre la menace stratégique, avec celles prévues par la transposition de la directive NIS2.

L'article 17 prévoit, pour les entités essentielles et importantes, une obligation de notification des incidents significatifs à l'autorité nationale, ainsi qu'aux destinataires des services dans certains cas.

La section 3 du chapitre II du titre II, « Enregistrement des noms de domaine », comporte les articles 18 à 22 qui adaptent le code des postes et des communications électroniques (CPCE), notamment afin de tirer les conséquences de l'abrogation, par la directive NIS2, des articles 40 et 41 de la directive 2018/1972 établissant un code des communication électroniques européen (CECE), mais aussi pour transposer l'article 28 de la directive NIS2 qui impose aux offices d'enregistrement des noms de domaine de nouvelles obligations concernant la collecte, l'accès et la publicité des données d'enregistrement des noms de domaine. Ces obligations se trouvent ainsi transposées en droit interne s'agissant des noms de domaine de l'internet correspondant aux codes pays du territoire national ou d'une partie de celui-ci.

Composant la section 4 du chapitre II du titre II, « Coopération et échange d'informations », les articles 23 et 24 prévoient les modalités de coopération et de partage d'informations entre l'autorité nationale de sécurité des systèmes d'information et les autorités nationales, les autorités européennes, certains organismes internationaux concourant aux missions de sécurité ou de défense des systèmes d'information et les centres de réponse aux incidents de sécurité informatique d'États tiers à l'Union européenne. Ces entités peuvent se communiquer librement les informations dont elles disposent, à l'exception de celles dont la communication porterait atteinte à la sécurité nationale, la sécurité publique ou la défense nationale. Les organismes publics ou privés agréés en tant que relais dans la prévention et la gestion des incidents sont également autorisés à échanger des informations couvertes par des secrets protégés par la loi.

Le chapitre III du titre II, « De la supervision », comporte trois sections, précédées d'un article 25 qui autorise l'autorité nationale de sécurité des systèmes d'information à prescrire aux personnes mentionnées à l'article 14 et aux bureaux d'enregistrement, en cas de menace susceptible de porter atteinte à la sécurité de leurs systèmes d'information, les mesures nécessaires et les délais pour les mettre en oeuvre.

La première section, « Recherche et constatation des manquements », comprend la sous-section 1, « Habilitation », composée d'un article 26 unique prévoyant une habilitation des agents de l'autorité nationale de sécurité des systèmes d'information à rechercher et à constater les manquements aux obligations prévues notamment par le projet de loi et les règlements européens sur l'identification électronique et sur la certification de cybersécurité.

Dans la sous-section 2, « Des pouvoirs », les articles 27 à 30 fournissent à l'autorité nationale la base juridique nécessaire à la mise en oeuvre de son rôle de supervision tel qu'il est prévu par la directive NIS2, en lien avec les différentes règlementations européennes. Ils prévoient les pouvoirs de contrôle de l'autorité nationale ainsi que les modalités de répartition de leurs coûts.

Les articles 31 à 34 forment la deuxième section, « Mesures consécutives aux contrôles ». Ils prévoient les modalités d'ouverture d'une procédure consécutive aux contrôles et les mesures d'exécution que l'autorité nationale peut décider et assortir d'astreintes journalières, notamment les mises en garde, les instructions contraignantes, les injonctions de mise en conformité et les obligations d'information.

Quant à la section 3, « Des sanctions », elle est composée des articles 35 à 37, qui permettent une mise en oeuvre effective de sanctions graduées, dans des délais adaptés afin d'inciter les entités concernées par le texte au respect de leurs obligations et à adopter de bonnes pratiques en matière de cybersécurité. Pour cela, il prévoit la compétence et les modalités de fonctionnement de la commission des sanctions mentionnée à l'article L. 1332-14 du code de la défense, lorsqu'elle statue sur des manquements aux obligations découlant des chapitres II et III, dans le respect des droits de la défense.

Dans le chapitre IV du titre III, « Dispositions diverses d'adaptation », l'article 38 allège la procédure de contrôle des moyens de cryptologie n'assurant pas exclusivement des fonctions d'authentification ou de contrôle d'intégrité, prévue à l'article 30 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique, en lui substituant un régime de déclaration.

L'article 39 simplifie le cadre réglementaire prévu par le référentiel général de sécurité (RGS), abroge le dispositif mis en place par la directive NIS1 et adapte le code de la défense ainsi que le code des postes et des communications électroniques (CPCE) afin qu'ils correspondent à la terminologie choisie par la directive NIS2. Il permet également d'adapter les dispositions du CPCE relatives aux modalités d'enregistrement des noms de domaine de premier niveau.

L'article 40 prévoit les modalités d'application du titre II du projet de loi dans les pays et territoires d'outre-mer (Wallis-et-Futuna, Polynésie française, Nouvelle-Calédonie et Terres australes et antarctiques françaises).

Le chapitre V du titre II, « Dispositions relatives aux communications électroniques », comprend deux mesures modifiant le code des postes et des communications électroniques (CPCE).

L'article 41 modifie le CPCE pour renforcer les sanctions pénales à certaines infractions d'atteinte aux fréquences (brouillage).

L'article 42 durcit, au sein du CPCE, les conditions d'accès à une assignation de fréquences déposées par la France auprès de l'Union Internationale des Télécommunications (UIT). Il revient aux États parties au règlement des radiocommunications souhaitant déployer des satellites non géostationnaires de déposer auprès de l'UIT une demande d'assignation de fréquences pour être autorisés à positionner à une orbite donnée des satellites émettant sur une bande de fréquences spécifiée. Or de nombreux acteurs internationaux font le choix de s'adresser à la France afin de bénéficier d'une autorisation d'exploiter une assignation de fréquence déposée auprès de l'UIT. C'est donc afin de préserver au mieux les intérêts nationaux, en particulier en matière de sécurité et de défense nationale, que l'article 42 précise les conditions dans lesquelles un acteur privé peut demander à ce que l'ANFR dépose auprès de l'UIT une demande d'assignation, les conditions dans lesquelles un acteur privé peut bénéficier d'une autorisation pour l'exploitation d'une assignation déposée par la France auprès de l'UIT et les sanctions auxquelles s'expose le titulaire d'une autorisation ne respectant pas les obligations qui lui sont imposées.

Le titre III, « Résilience opérationnelle numérique du secteur financier », a pour objet de transposer la directive (UE) 2022/2556 du Parlement Européen et du Conseil du 14 décembre 2022 modifiant les directives 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 et (UE) 2016/2341 en ce qui concerne la résilience opérationnelle numérique du secteur financier.

L'utilisation généralisée de systèmes de technologies de l'information et de la communication (TIC), une numérisation et une connectivité poussées constituent désormais des caractéristiques essentielles des activités des entités financières françaises. A l'aune de ce constat, le règlement européen DORA (UE) 2022/2554 du Parlement européen et du Conseil, adopté à l'automne 2022 et entré en vigueur le 16 janvier 2023, renforce les obligations opérationnelles s'imposant aux principaux acteurs du secteur financier. Il est complété par la directive éponyme qui regroupe une série de dispositions techniques, visant à clarifier les obligations et à actualiser les références en droit interne de directives.

Au niveau de l'Union, une série d'exigences liées à la gestion du risque lié aux TIC auquel est exposé le secteur financier avait été introduite par les directives 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 et (UE) 2016/2341 du Parlement européen et du Conseil précédemment transposées en droit national. Ces exigences étaient toutefois éparses et parfois incomplètes. Dans certains cas, le risque lié aux TIC n'était abordé qu'implicitement dans le cadre du risque opérationnel et, dans d'autres cas, il n'était tout simplement pas abordé. Le règlement DORA (Digital Operational Resilience Act), qui s`appliquera à partir du 17 janvier 2025, vise à combler ces lacunes. Corrélativement, la directive éponyme opère des aménagements de nature technique, en modifiant les références de droit interne relatives aux directives déjà transposées, et apporte des précisions garantissant la clarté et la cohérence juridiques pour les entités financières agréées et soumises à une surveillance conformément auxdites directives. La transposition de la directive accompagnant DORA entraîne ainsi des modifications d'ordre technique de plusieurs codes.

L'article 43 modifie l'article L. 314-1 du code monétaire et financier (CMF) afin de prendre en compte les modifications apportées par l'article 7 de la directive DORA, consistant à parler de technologies de l'information « et de la communication » dans la définition des services fournis par des prestataires de services techniques à l'appui de la fourniture de services de paiement.

L'article 44 modifie l'article L. 420-3 du CMF notamment afin de préciser que les gestionnaires de plateformes de négociation doivent assurer et maintenir leur résilience opérationnelle, et de faire référence au règlement DORA.

L'article 45 modifie l'article 421-11 du CMF relatif aux obligations de l'entreprise de marché, en introduisant notamment une référence aux exigences introduites par les chapitres II et IV du règlement DORA en matière de gestion des risques liés aux technologies de l'information et de la communication.

L'article 46 amende l'article L. 511-41-1-B du CMF afin d'ajouter les risques liés aux TIC à la liste des risques auxquels sont exposés les établissements de crédit et les sociétés de financement. Les modifications visent également à transposer l'article 4 de la directive DORA qui modifie les articles 85 et 97 de la directive 2013/36/EU (directive « CRD ») en introduit les politiques d'urgence et de poursuite d'activité ainsi que les plans de réponse et de rétablissement à la liste des outils de gestion des risques dont les établissements de crédit doivent disposer. Cette mesure est étendue aux sociétés de financement.

L'article 47 modifie l'article L. 511-55 du CMF afin d'introduire une référence aux réseaux et systèmes d'information mis en place et gérés conformément au règlement DORA comme composante du dispositif de gouvernance des établissements de crédit et des sociétés de financement. Cet article transpose l'article 4 de la directive DORA qui modifie l'article 74 de la directive CRD et l'étend aux sociétés de financement.

L'article 48 modifie l'article L. 521-9 du CMF afin de prévoir que les prestataires de services de paiement qui constituent des entités financières au sens du règlement DORA doivent se conformer aux exigences du chapitre II de ce règlement.

L'article 49 modifie l'article L. 521-10 du CMF relatif aux notifications des incidents opérationnels à l'Autorité de contrôle prudentiel et de résolution (ACPR) et des incidents de sécurité majeurs à la Banque de France, pour préciser que ses dispositions ne s'appliquent qu'aux prestataires de services de paiement qui n'entrent pas dans le champ du règlement DORA, à savoir la Banque de France, l'Institut d'émission des départements d'outre-mer, l'Institut d'émission d'outre-mer, le Trésor public ainsi que la Caisse des dépôts et consignations.

L'article 50 modifie l'article L. 533-2 du CMF afin de préciser que les systèmes informatiques faisant l'objet de dispositifs efficaces de contrôle et de sauvegarde au sein des prestataires de services d'investissement autre que les sociétés de gestion de portefeuille concernent également les réseaux et les systèmes d'information qui sont mis en place et gérés conformément au règlement DORA.

L'article 51 modifie l'article L. 533-10 du CMF relatif aux obligations des prestataires de services d'investissement, afin d'introduire une référence au règlement DORA dans la mise en place des dispositifs de contrôle et de sauvegarde dans le domaine du traitement électronique des données, réseaux et systèmes d'information.

L'article 52 complète l'article 533-10-4 du CMF relatif aux obligations des prestataires de services d'investissement, notamment afin d'introduire une référence au chapitre II du règlement DORA dans la définition des objectifs assignés aux systèmes et contrôles des risques mis en oeuvre par les prestataires de services d'investissement autres que les sociétés de gestion de portefeuille qui ont recours à la négociation algorithmique, et d'introduire une obligation de mise en oeuvre de politiques et de plans en matière de continuité des activités liées aux TIC, et de plans de réponse et de rétablissement des technologies de l'information et de la communication conformément au règlement DORA.

L'article 53 modifie l'article L. 612-24 du CMF afin de préciser que les prestataires tiers critiques de services fondés sur les technologies de l'information et de la communication visés par le règlement DORA comptent parmi les personnes auxquelles le secrétaire général de l'ACPR peut demander tous renseignements et documents. Cet article transpose l'article 4 de la directive DORA.

L'article 54 permet de transposer l'article 5 de la directive DORA, et modifie ainsi les dispositions de l'article L. 613-38 du CMF relatives aux plans préventifs de résolution que doivent établir développer le collège de résolution de l'ACPR notamment pour les établissements de crédit et les entreprises d'investissement. Il introduit d'abord la nécessité de montrer au sein de ces plans comment les modalités de dissociation économiques et juridiques des fonctions critiques par rapport aux autres fonctions assurent, en plus de la continuité de ces fonctions, la résilience opérationnelle numérique en cas de défaillance. Il précise également que la description, au sein de ces plans, des principaux systèmes et opérations permettant de maintenir le fonctionnement permanent des processus opérationnels de l'entité financière doit inclure la description de ceux permettant de maintenir le fonctionnement des réseaux et systèmes d'information visés par le règlement DORA.

L'article 55 complète la liste des autorités habilitées à se communiquer les renseignements utiles à l'exercice de leurs fonctions, en y ajoutant la Banque de France et l'ACPR.

L'article 56 rend applicables en Nouvelle-Calédonie, en Polynésie française et dans les îles Wallis et Futuna, les modifications des articles métropolitains du code monétaire et financier introduites par les articles 43 à 55. En effet, l'État est compétent en matière bancaire et financière dans ces collectivités ultramarines régies par le principe de spécialité législative où toute création ou modification du code précité doit être rendue applicable par mention expresse.

L'article 57 introduit dans le code des assurances (CDA) de nouvelles exigences pour les entreprises d'assurance et de réassurance en matière de gouvernance des risques liés à l'utilisation des systèmes d'information, introduites par l'article 2 paragraphe 1 et l'article 8 de la directive DORA :

Au 1°, il est spécifié au sein de l'article L. 354-1 du CDA que l'externalisation de certaines activités par l'assureur à un prestataire renvoie à une définition de l'externalisation prévue au 13° de l'article L. 310-3 du CDA. Il s'agit ici d'aligner la rédaction de l'article L. 354-1 du CDA avec celle des articles L. 211.12 du code de la mutualité (CMUT) et L. 931-7 du code de la sécurité sociale (CSS), articles miroirs respectivement pour les mutuelles et les institutions de prévoyance.

Au 2°, la modification de l'article L. 354-1 du CDA permet de transposer en droit national les modifications opérées à la fois au sein de la directive 2009/138/CE (directive Solvabilité 2) et au sein de la directive (UE) 2016/2341 (directive IRP) en matière de gouvernance des risques numériques des entreprises d'assurance, de réassurance et des fonds de retraite professionnelle supplémentaire.

En effet, l'article 2 paragraphe 1 de la directive DORA modifie l'article 41 paragraphe 4 de la directive Solvabilité 2 en introduisant une nouvelle obligation pour les acteurs du secteur assurantiel de mise en place et de gestion des réseaux et des systèmes d'information conformément aux règles édictées par le règlement DORA. L'article 41 paragraphe 4 de la directive Solvabilité 2 ayant été transposé au sein de l'article L. 354-1 du CDA, il convient de modifier cet article en conséquence.

De la même façon, l'article 8 de la directive DORA modifie l'article 21 paragraphe 5 de la directive IRP en introduisant une nouvelle obligation pour ces institutions de retraite professionnelle de mise en place et de gestion des réseaux et des systèmes d'information conformément aux règles édictées par le règlement DORA. Or l'article L. 385-5 du CDA prévoit que le chapitre IV du titre V du livre III du même code - dont fait partie l'article L. 354-1 - s'applique aux fonds de retraite professionnelle supplémentaire.

L'article 58 rend applicables aux groupes d'assurance les nouvelles obligations de gouvernance des risques liés à l'utilisation d'outils numériques introduites par l'article 2 paragraphe 1 de la directive DORA. En effet, l'article 246 paragraphe 1 de la directive Solvabilité 2 précitée prévoit que « [l]es exigences prévues au titre I, chapitre IV, section 2, s'appliquent mutatis mutandis au niveau du groupe ». De fait, les modifications de l'article 41 de la directive Solvabilité 2 relatives à la gouvernance numérique des entreprises d'assurance et de réassurance au niveau individuel s'appliquent également à la gouvernance numérique des groupes (article 246 de Solvabilité 2). L'article 246 de Solvabilité 2 a notamment été transposé à l'article L. 356-18 du CDA qui réplique pour les groupes les dispositions de l'article L. 354-1 du même code. L'article 58 modifie donc l'article L. 356-18 du CDA exactement dans les mêmes termes que l'article L. 354-1 traité à l'article 57.

L'article 59 permet, symétriquement à l'article 48, d'appliquer aux mutuelles et unions du CMUT les nouvelles exigences en matière de gouvernance des risques numériques induites par la modification de l'article 41 paragraphe 4 de la directive Solvabilité 2. En effet, l'article 41 modifié par la directive DORA est également transposé, dans le CMUT, à l'article L. 211-12, qu'il convient donc d'amender en conséquence et dans les mêmes termes que l'article L. 354-1 du CDA.

L'article 60 supprime les redondances entre l'article L. 211-12 et L. 212-1 du CMUT. En effet, l'article L. 212-1, dans sa version actuelle, prévoit que les mutuelles et unions du CMUT doivent appliquer les dispositions du titre V du livre III du CDA, notamment l'article L. 354-1. Dans la mesure où l'article L. 211-12 du CMUT reproduit exactement les termes de l'article L. 354-1 du CDA et est modifié de la même façon dans le cadre de la transposition de la directive DORA, il n'apparaît dès lors pas nécessaire de maintenir dans l'article L. 212-1 du CMUT le renvoi vers cet article du CDA. C'est pourquoi l'article 60 de ce projet de loi exclut expressément l'application de l'article L. 354-1 du CDA pour les mutuelles et unions du CMUT. La rédaction proposée est alignée avec celle de l'article L. 931-9 du CSS qui exclut lui-aussi l'application de l'article L. 354-1 du CDA pour les instituts de prévoyance et les unions du CSS.

L'article 61 permet, symétriquement aux articles 57 et 59, d'appliquer aux instituts de prévoyance et unions du CSS les nouvelles exigences en matière de gouvernance des risques numériques induites par la modification de l'article 41 paragraphe 4 de la directive Solvabilité 2. En effet, cet article 41 modifié par la directive DORA est également transposé, dans le CSS, à l'article L. 931-7, qu'il convient donc d'amender en conséquence et dans les mêmes termes que les articles L. 354-1 du CDA et L. 211-12 du CMUT.

L'article 62 prévoit que les dispositions du titre III entrent à application à compter du 17 janvier 2025. Cet article introduit néanmoins une entrée en application différée - repoussée d'un an au 17 janvier 2026 - des articles 46, 47 et 54 pour les sociétés de financement considérées comme de petite taille et non complexes.

Source : page officielle du Sénat · récupéré le 28 septembre 2026.

Ce que contient le texte, article par article

62 articles — Résilience des infrastructures critiques et renforcement de la cybersécurité (PJL). Le texte peut encore être modifié par amendements avant le vote.

  1. Article 1er — Le chapitre II du titre III du livre III de la première partie du code de la défense est ainsi modifié : 1° L’intitulé du chapitre est remplacé par l’intitulé s…

    Le chapitre II du titre III du livre III de la première partie du code de la défense est ainsi modifié : 1° L’intitulé du chapitre est remplacé par l’intitulé suivant : « Résilience des activités d’importance vitale » ; « Section 1 « Dispositions générales relatives aux activités d’importance vitale «Art. L. 1332‑1. – Pour l’application du présent chapitre, on entend par : « 1° Activités d’importance vitale : les activités indispensables au fonctionnement de l’économie ou de la société ainsi qu’à la défense ou à la sécurité de la Nation ; « 2° Infrastructure critique : tout ou partie d’un bien, d’une installation, d’un équipement, d’un réseau ou d’un système nécessaire à l’exercice d’une activité d’importance vitale ou dont une perturbation pourrait mettre gravement en cause la santé de la population ou l’environnement ; « Parmi les infrastructures critiques, on distingue notamment : « – les points d’importance vitale, c’est‑à-dire les installations les plus sensibles, notamment celles qui sont difficilement substituables ; « – les systèmes d’information d’importance vitale, c’est‑à-dire les systèmes d’information nécessaires à l’exercice d’une activité d’importance vitale ou à la gestion, l’utilisation ou la protection d’une ou plusieurs infrastructures critiques ; «Art. L. 1332‑2. – I. – Sont désignés opérateurs d’importance vitale par l’autorité administrative : « 1° Les opérateurs publics ou privés exerçant, au moyen d’infrastructures critiques situées sur le territoire national, une activité d’importance vitale. « L’autorité administrative précise, le cas échéant, dans l’acte de désignation de l’opérateur d’importance vitale, l’activité ou la liste des activités d’importance vitale exercées par l’opérateur qui constituent des services essentiels au fonctionnement du marché intérieur de l’Union européenne définis par le règlement délégué (UE) 2023/2450 de la Commission du 25 juillet 2023 complétant la directive (UE) 2022/2557 du Parlement européen et du Conseil en établissant une liste de services essentiels et qui, à ce titre, doivent être regardés comme des entités critiques au sens de cette directive ; « 2° Les opérateurs publics ou privés, gestionnaires, propriétaires ou exploitants d’établissements mentionnés à l’article L. 511‑1 du code de l’environnement ou comprenant une installation nucléaire de base mentionnée à l’article L. 593‑2 du même code, lorsque la destruction ou l’avarie d’une ou plusieurs installations de ces établissements peut présenter un danger d’une particulière gravité pour la population ou l’environnement. « II. – Ces opérateurs mettent en œuvre, à leurs frais, les obligations leur incombant prévues au présent chapitre. « Lorsqu’un opérateur d’importance vitale exerce une activité d’importance vitale ou gère une infrastructure critique pour le compte d’une personne publique, cette dernière en est informée par l’autorité administrative. « Sous‑section 1 « Dispositions applicables aux opérateurs d’importance vitale «Art. L. 1332‑3. – Les opérateurs d’importance vitale réalisent une analyse des risques de toute nature, y compris à caractère terroriste, qui pourraient perturber l’exercice de leurs activités d’importance vitale ou la sécurité de leurs infrastructures critiques, notamment des points d’importance vitale désignés par l’autorité administrative. « Cette analyse est réalisée au plus tard dans un délai de neuf mois à compter de la désignation prévue au I de l’article L. 1332‑2 et réévaluée au moins tous les quatre ans. « Sur le fondement de cette analyse, les opérateurs d’importance vitale adoptent des mesures de résilience techniques, opérationnelles et organisationnelles, et proportionnées, afin d’assurer la continuité des activités d’importance vitale qu’ils exercent et de sauvegarder leurs infrastructures critiques. « L’analyse des risques ainsi que les mesures de résilience sont détaillées dans un document dénommé “plan de résilience opérateur” élaboré par l’opérateur, au plus tard dans un délai de dix mois à compter de la désignation prévue au I de l’article L. 1332‑2, et approuvé par l’autorité administrative. « Lorsque, en application d’accords internationaux régulièrement ratifiés ou approuvés, de lois ou de règlements, l’opérateur a déjà décrit dans un document particulier tout ou partie des mesures prévues au troisième alinéa, l’autorité administrative peut décider que ce document tient lieu, pour tout ou partie, du “plan de résilience opérateur”. « En cas de refus de l’opérateur d’élaborer ce plan, de le modifier afin de le rendre conforme aux exigences prévues au présent article ou de le mettre en œuvre, l’autorité administrative le met en demeure de le réaliser, de le modifier ou de le mettre en œuvre dans un délai qu’elle fixe et qui ne saurait être inférieur à un mois. « L’autorité administrative peut assortir cette mise en demeure d’une astreinte d’un montant maximal de 5 000 euros par jour de retard. « L’astreinte peut également être prononcée à tout moment, après l’expiration du délai imparti par la mise en demeure, s’il n’y a pas été satisfait, après que l’intéressé a été invité à présenter ses observations. « Les opérateurs mentionnés au 2° du I de l’article L. 1332‑2 mettent en œuvre ces mesures de résilience sous réserve des dispositions du titre Ierdu livre V du code de l’environnement et des dispositions du chapitre III du titre IX du livre V du même code. « Un décret en Conseil d’État précise la nature des mesures de résilience pour chaque catégorie d’opérateur d’importance vitale mentionnée au I de l’article L. 1332‑2. «Art. L. 1332‑4. – Les opérateurs d’importance vitale réalisent, au plus tard dans un délai de neuf mois à compter de la désignation prévue au I de l’article L. 1332‑2, une analyse de leurs dépendances à l’égard de tiers, y compris ceux situés en dehors du territoire national, pour l’exercice de leurs activités d’importance vitale. Celle‑ci comprend notamment une analyse des éventuelles vulnérabilités de leurs chaînes d’approvisionnement. Les mesures de résilience adoptées par les opérateurs d’importance vitale tiennent compte de cette analyse. « Les opérateurs d’importance vitale prennent les mesures nécessaires pour garantir l’application des dispositions prévues au présent chapitre. «Art. L. 1332‑5. – Les opérateurs dont un ou plusieurs points d’importance vitale sont désignés en application du présent chapitre réalisent pour chacun d’eux un document dénommé “plan particulier de résilience” détaillant les mesures de protection et de résilience les concernant. « Ces mesures comportent notamment des dispositions efficaces de surveillance, d’alarme, de protection matérielle et de conditions d’accès. Le plan est approuvé par l’autorité administrative. « Lorsque, en application d’accords internationaux régulièrement ratifiés ou approuvés, de lois ou de règlements, un point d’importance vitale fait déjà l’objet de mesures de protection suffisantes décrites dans un document particulier, l’autorité administrative peut décider que ce document tient lieu de “plan particulier de résilience”. « En cas de refus de l’opérateur d’élaborer ce plan, de le modifier afin de le rendre conforme aux exigences prévues aux alinéas précédents ou de le mettre en œuvre, l’autorité administrative le met en demeure de le réaliser, de le modifier ou de le mettre en œuvre dans un délai qu’elle fixe et qui ne saurait être inférieur à un mois. « L’autorité administrative peut assortir cette mise en demeure d’une astreinte d’un montant maximal de 5 000 euros par jour de retard. « L’astreinte peut également être prononcée à tout moment, après l’expiration du délai imparti par la mise en demeure, s’il n’y a pas été satisfait, après que l’opérateur concerné a été invité à présenter ses observations. «Art. L. 1332‑6. – Avant d’accorder une autorisation d’accès physique ou à distance à ses points d’importance vitale et systèmes d’information d’importance vitale, l’opérateur d’importance vitale peut demander l’avis de l’autorité administrative compétente dans les conditions prévues par l’article L. 114‑1 du code de la sécurité intérieure, selon des modalités fixées par décret en Conseil d’État, lorsqu’il estime nécessaire de s’assurer que le comportement de la personne devant faire l’objet de l’autorisation d’accès n’est pas de nature à porter atteinte à l’exercice d’une activité d’importance vitale ou à la sécurité d’une infrastructure critique. « Il peut également solliciter cet avis avant le recrutement ou l’affectation d’une personne à un poste pour l’exercice duquel il est nécessaire d’avoir accès aux points d’importance vitale ou aux systèmes d’information d’importance vitale ou qui implique l’occupation de fonctions sensibles. « Les fonctions sensibles sont celles qui sont indispensables à la réalisation d’une activité d’importance vitale ou dont l’occupation expose l’opérateur à des vulnérabilités. Elles sont énumérées par l’opérateur dans le plan de résilience prévu au quatrième alinéa de l’article L. 1332‑3 en tenant compte, le cas échéant, de critères déterminés par l’autorité administrative en fonction du secteur d’activité de l’opérateur. « Les cas dans lesquels les accès physiques ou à distance peuvent justifier la demande d’avis sont précisés par l’opérateur dans le plan de résilience prévu au quatrième alinéa de l’article L. 1332‑3 et, le cas échéant, dans le plan particulier de résilience prévu à l’article L. 1332‑5 en tenant compte des vulnérabilités à des actes de malveillance. « La personne concernée est informée de l’enquête administrative dont elle fait l’objet. « En cas d’avis défavorable de l’autorité administrative, l’opérateur d’importance vitale est tenu de refuser l’autorisation s’il est une personne morale de droit privé. Un avis défavorable ne peut être émis que s’il ressort de l’enquête administrative que le comportement de la personne ayant fait l’objet de l’enquête est de nature à porter atteinte à l’exercice d’une activité d’importance vitale ou à la sécurité d’une infrastructure critique. «Art. L. 1332‑7. – Les opérateurs d’importance vitale désignés au titre du 1° du I de l’article L. 1332‑2 notifient à l’autorité administrative tout incident susceptible de compromettre la continuité de ses activités d’importance vitale dans un délai prévu par décret en Conseil d’État. « L’autorité administrative informe le public de cet incident lorsqu’elle estime qu’il est dans l’intérêt général de le faire. « Sous‑section 2 « Dispositions applicables aux entités critiques d’importance européenne particulière «Art. L. 1332‑8. – Les opérateurs d’importance vitale qui fournissent les mêmes services essentiels ou des services essentiels similaires dans au moins six Etats membres en informent l’autorité administrative au plus tard en même temps que la présentation pour approbation du plan de résilience prévu au quatrième alinéa de l’article L. 1332‑3. « Ces opérateurs sont identifiés comme entités critiques d’importance européenne particulière de l’opérateur dans les conditions prévues à l’article 17 de la directive (UE) du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience des entités critiques, et abrogeant la directive 2008/114/CE du Conseil. « Les opérateurs qui exercent des activités dans les domaines de la sécurité nationale, de la sécurité publique, de la défense, du nucléaire ou de la répression pénale, ou qui fournissent des services exclusivement destinés aux entités de l’administration publique exerçant dans ces domaines, peuvent être exonérés par l’autorité administrative de tout ou partie des obligations mentionnées à la présente sous‑section, dans des conditions prévues par décret en Conseil d’État. «Art. L. 1332‑9. – Lorsque l’opérateur a été désigné par la Commission européenne comme entité critique d’importance européenne particulière il peut, avec l’accord de l’autorité administrative compétente, faire l’objet d’une mission de conseil au titre de laquelle il doit garantir l’accès aux informations, systèmes et installations relatifs à la fourniture de leurs services essentiels qui sont nécessaires à l’exécution de cette mission de conseil, dans le respect des secrets protégés par la loi. « Sur le fondement des conclusions de la mission de conseil, l’opérateur se voit communiquer par la Commission européenne un avis sur le respect de ses obligations et, le cas échéant, sur les mesures qui pourraient être prises pour améliorer sa résilience. » ; 2° La section 1 est remplacée par les dispositions suivantes : 3° La section 1bisdevient une sous‑section 3 de la section 1 ; 4° L’article L. 1332‑6‑1 A devient l’article L. 1332‑10, et, dans cet article, les mots : « mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « mentionnés au I de l’article L. 1332‑2 » ; « Sous‑section 4 « Dispositions applicables aux systèmes d’information «Art. L. 1332‑11. – I. – Pour gérer les risques qui menacent la sécurité des réseaux et des systèmes d’information qu’ils utilisent dans le cadre de leurs activités ou de la fourniture de leurs services, les opérateurs d’importance vitale mettent en œuvre les obligations prévues aux articles 14 et 16 et au premier alinéa de l’article 17 de la loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité. « II. – Pour répondre aux crises majeures menaçant ou affectant la sécurité des systèmes d’information, le Premier ministre peut décider des mesures que les opérateurs mentionnés au I de l’article L. 1332‑2 doivent mettre en œuvre. « Section 2 « Contrôles et sanctions administratives « Sous‑section 1 « Habilitation et contrôles «Art. L. 1332‑12. – Sont habilités à rechercher et constater les infractions et manquements aux prescriptions du présent chapitre, à l’exception de l’article L. 1332‑11, ainsi qu’aux dispositions réglementaires prises pour son application, en vue de la saisine de la commission prévue à l’article L. 1332‑15, les agents de l’État spécialement désignés et assermentés à cette fin dans des conditions précisées par décret en Conseil d’État. «Art. L. 1332‑13. – Les agents mentionnés à l’article L. 1332‑12 ont accès, pour l’exercice de leurs missions, aux locaux des opérateurs d’importance vitale. Ils peuvent pénétrer dans les lieux à usage professionnel ou dans les lieux d’exécution d’une prestation de service. « Ils peuvent accéder à tout document nécessaire à l’accomplissement de leur mission auprès des administrations publiques, des établissements et organismes placés sous le contrôle de l’État et des collectivités territoriales ainsi que dans les entreprises ou services concédés par l’État, les régions, les départements et les communes. « Ils peuvent recueillir, sur place ou sur convocation, tout renseignement, toute justification ou tout document nécessaire aux contrôles. A ce titre, ils peuvent exiger la communication de documents de toute nature propres à faciliter l’accomplissement de leur mission. Ils peuvent les obtenir ou en prendre copie, par tout moyen et sur tout support, ou procéder à la saisie de ces documents en quelques mains qu’ils se trouvent. « Ils peuvent procéder, sur convocation ou sur place, aux auditions de toute personne susceptible d’apporter des éléments utiles à leurs constatations. Ils en dressent procès‑verbal. Les personnes entendues procèdent elles‑mêmes à sa lecture, peuvent y faire consigner leurs observations et y apposent leur signature. En cas de refus de signer le procès‑verbal, mention en est faite sur celui‑ci. « Ils sont astreints au secret professionnel pour les faits, actes ou renseignements dont ils ont pu avoir connaissance en raison de leurs fonctions, dans les conditions prévues à l’article 226‑13 du code pénal. Le secret professionnel ne peut leur être opposé. « Les infractions et les manquements sont constatés par des procès‑verbaux, qui font foi jusqu’à preuve contraire. Il est dressé procès‑verbal des vérifications et visites menées en application du présent article. «Art. L. 1332‑14. – Il est interdit de faire obstacle à l’exercice des fonctions des agents habilités. L’opérateur contrôlé est tenu de coopérer avec l’autorité administrative. Les agents mentionnés à l’article L. 1332‑12 peuvent constater toute action de l’opérateur d’importance vitale de nature à faire obstacle au contrôle. « Le fait pour quiconque de faire obstacle aux demandes de l’autorité compétente nécessaires à la recherche des manquements et à la mise en œuvre de ses pouvoirs de contrôle prévus par la présente sous‑section, notamment en fournissant des renseignements incomplets ou inexacts, ou en communiquant des pièces incomplètes ou dénaturées, est puni d’une amende administrative prononcée par la commission des sanctions mentionnée à l’article L. 1332‑15 dont le montant, proportionné à la gravité du manquement, ne peut excéder dix millions d’euros ou, lorsqu’il s’agit d’une entreprise, 2 % du chiffre d’affaires annuel mondial, hors taxes, de l’exercice précédent, le montant le plus élevé étant retenu. « Ces dispositions ne s’appliquent pas à l’État et à ses établissements publics administratifs qui font l’objet d’un contrôle. « Sous‑section 2 « Sanctions «Art. L. 1332‑15. – Tout manquement aux dispositions du présent chapitre peut donner lieu aux sanctions prévues à l’article L. 1332‑17, prononcées par une commission des sanctions instituée à cet effet auprès du Premier ministre. « Cette commission est saisie par l’autorité administrative des manquements constatés lors des contrôles effectués en application de l’article L. 1332‑13. Cette autorité notifie à l’opérateur concerné les griefs susceptibles d’être retenus à son encontre. « La commission des sanctions reçoit les rapports et procès‑verbaux des contrôles. «Art. L. 1332‑16. – La commission des sanctions mentionnée à l’article L. 1332‑15 est composée : « 1° D’un membre du Conseil d’État, président, désigné par le vice‑président du Conseil d’État, d’un membre de la Cour de cassation désigné par le premier président de la Cour de cassation, d’un membre de la Cour des comptes désigné par le premier président de la Cour des comptes ; « 2° Et de trois personnalités qualifiées nommées par le Premier ministre en raison de leurs compétences dans le domaine de la sécurité des activités d’importance vitale. « Un suppléant est désigné dans les mêmes conditions pour les membres mentionnés au 1°. « Les membres de la commission des sanctions exercent leurs fonctions en toute impartialité. Dans l’exercice de leurs attributions, ils ne reçoivent ni ne sollicitent d’instruction d’aucune autorité. « Le président de la commission désigne un rapporteur parmi ses membres. Celui‑ci ne peut recevoir aucune instruction. « La commission des sanctions statue par décision motivée. Aucune sanction ne peut être prononcée sans que l’opérateur concerné ou son représentant ait été entendu ou, à défaut, dûment convoqué. La commission peut auditionner toute personne qu’elle juge utile. « La commission statue à la majorité des membres présents. En cas de partage égal des voix, celle du président est prépondérante. « Le président et les membres de la commission ainsi que leurs suppléants respectifs sont nommés par décret pour un mandat de cinq ans, renouvelable une fois. Ils sont tenus au secret professionnel. «Art. L. 1332‑17. – I. – En cas de manquement aux obligations découlant de l’application des dispositions du présent chapitre, la commission des sanctions peut prononcer à l’encontre des opérateurs d’importance vitale, à l’exception des administrations de l’État et de ses établissements publics administratifs, des collectivités territoriales, de leurs groupements et de leurs établissements publics administratifs, une amende administrative dont le montant, proportionné à la gravité du manquement, ne peut excéder dix millions d’euros ou, lorsqu’il s’agit d’une entreprise, 2 % du chiffre d’affaires annuel mondial, hors taxes, de l’exercice précédent, le montant le plus élevé étant retenu. « Lorsque la commission des sanctions envisage également de prononcer la sanction prévue au deuxième alinéa de l’article L. 1332‑14, le montant cumulé ne peut excéder le montant maximum prévu à l’alinéa précédent. « II. – En cas de manquement constaté aux obligations découlant de l’application des dispositions mentionnées aux 1° à 5° de l’article 26 de la loi n° … du … relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, la commission des sanctions, dans la composition prévue à l’article 36 de cette loi, peut prononcer les sanctions prévues à l’article 28 et à l’article 37 de la même loi. «Art. L. 1332‑18. – La commission des sanctions peut ordonner la publication, la diffusion ou l’affichage de la sanction pécuniaire ou d’un extrait de celle‑ci, selon les modalités qu’elle précise. Les frais sont supportés par la personne sanctionnée. « Les sanctions pécuniaires sont versées au Trésor public et recouvrées comme créances de l’État étrangères à l’impôt et au domaine. « Les recours formés contre les décisions de la commission des sanctions sont des recours de pleine juridiction. «Art. L. 1332‑19. – Les conditions d’application de la présente sous‑section, notamment les règles de fonctionnement de la commission et les modalités de récusation de ses membres, sont définies par décret en Conseil d’État. « Section 3 « Marchés publics et contrats de concession relatifs à la sécurité des activités d’importance vitale «Art. L. 1332‑20. – Les marchés publics des opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 sont soumis aux règles définies au titre II du livre V de la deuxième partie du code de la commande publique lorsque : « – ces marchés publics concernent la conception, la qualification, la fabrication, la modification, la maintenance ou le retrait des structures, équipements, systèmes, matériels, composants ou logiciels nécessaires à la protection des infrastructures critiques de l’opérateur ou dont le détournement de l’usage porterait atteinte aux intérêts essentiels de l’État ; « – et que cette protection ou la prévention de ce détournement d’usage ne peuvent être garanties par d’autres moyens. «Art. L. 1332‑21. – Les contrats de concession conclus par les opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 sont soumis aux règles définies au titre II du livre II de la troisième partie du code de la commande publique lorsque : « – ces contrats de concession concernent la conception, la qualification, la fabrication, la modification, la maintenance ou le retrait des structures, équipements, systèmes, matériels, composants ou logiciels nécessaires à la protection des infrastructures critiques de l’opérateur ou dont le détournement de l’usage porterait atteinte aux intérêts essentiels de l’État ; « – et que cette protection ou la prévention de ce détournement d’usage ne peuvent être garanties par d’autres moyens. «Art. L. 1332‑22. – Les opérateurs d’importance vitale qui passent un marché ou un contrat de concession en application des dispositions des articles L. 1332‑20 et L. 1332‑21 en informent l’autorité administrative dans les conditions et les délais précisés par décret. » 5° Les sections 2 et 3 sont remplacées par les dispositions suivantes :

  2. Article 2 — 1° Au dernier alinéa de l’article L. 1333‑1, les mots : « certains établissements, installations ou ouvrages, relevant de l’article L. 1332‑1 » sont remplacés p…

    1° Au dernier alinéa de l’article L. 1333‑1, les mots : « certains établissements, installations ou ouvrages, relevant de l’article L. 1332‑1 » sont remplacés par les mots : « certaines infrastructures des opérateurs d’importance vitale mentionnés au 1° du I de l’article L. 1332‑2 » ; 2° Au premier alinéa de l’article L. 2113‑2, dans sa rédaction issue de l’article 47 de la loi n° 2023‑703 du 1eraoût 2023 relative à la programmation militaire pour les années 2024 à 2030 et portant diverses dispositions intéressant la défense, les mots : « établissements, aux installations ou aux ouvrages mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 » ; 3° Au deuxième alinéa de l’article L. 2151‑1, les mots : « , visé par un plan de continuité ou de rétablissement d’activité, d’un des opérateurs publics et privés ou des gestionnaires d’établissements désignés par l’autorité administrative conformément aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « identifié dans les documents de planification des opérateurs désignés au titre de l’article L. 1332‑2 visant à garantir la continuité de leur activité » ; 4° A l’article L. 2151‑4, les mots : « d’élaborer des plans de continuité ou de rétablissement d’activité et de notifier aux personnes concernées par ces plans » sont remplacés par les mots : « de notifier aux personnes concernées » ; 5° Au deuxième alinéa de l’article L. 2171‑6, les mots : « publics et privés ou des gestionnaires d’établissements désignés par l’autorité administrative conformément aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 » ; 6° Au premier et au quatrième alinéa de l’article L. 2321‑2‑1, les mots : « mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « d’importance vitale mentionnés au I de l’article L. 1332‑2 » ; a)Au premier alinéa, les mots : « mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « d’importance vitale mentionnés au I de l’article L. 1332‑2 du présent code » ; b)Au deuxième alinéa, les mots : « mentionné aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « d’importance vitale mentionné au I de l’article L. 1332‑2 » ; 7° A l’article L. 2321‑3 : 8° A l’article L. 4231‑6, les mots : « publics et privés ou par des gestionnaires d’établissements désignés par l’autorité administrative conformément aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 ». I. – Le code de la défense est ainsi modifié : II. – Au dernier alinéa de l’article 226‑3 du code pénal, les mots : « mentionnés à l’article L. 1332‑1 » sont remplacés par les mots : « d’importance vitale mentionnés au 1° du I de l’article L. 1332‑2 ». 1° Auedu I de l’article L. 33‑1, les mots : « mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « d’importance vitale mentionnés au I de l’article L. 1332‑2 » ; 2° Au premier alinéa de l’article L. 33‑14 et au deuxième alinéa du I de l’article L. 34‑11, les mots : « mentionnés à l’article L. 1332‑1 » sont remplacés par les mots : « d’importance vitale mentionnés au 1° du I de l’article L. 1332‑2 ». III. – Le code des postes et des communications électroniques est ainsi modifié : IV. – Au 2° du II et au 2° du VI de l’article L. 1333‑9 du code de la santé publique, les mots : « certains établissements, installations ou ouvrages relevant de l’article L. 1332‑1 » sont remplacés par les mots : « certaines infrastructures des opérateurs d’importance vitale mentionnés au 1° du I de l’article L. 1332‑2 ». 1° Au 1° de l’article L. 223‑2, les mots : « exploitants des établissements, installations ou ouvrages mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 » ; 2° Au premier alinéa de l’article L. 223‑8, les mots : « établissements, installations ou ouvrages mentionnés aux articles L. 1332‑1 et L. 1332‑2 » sont remplacés par les mots : « infrastructures des opérateurs d’importance vitale mentionnés au I de l’article L. 1332‑2 ». V. – Le code de la sécurité intérieure est ainsi modifié : VI. – Au troisième alinéa de l’article 15 de la loi n° 2006‑961 du 1eraoût 2006 relative au droit d’auteur et aux droits voisins dans la société de l’information, les mots : « publics ou privés gérant des installations d’importance vitale au sens des articles L. 1332‑1 à L. 1332‑7 » sont remplacés par les mots : « d’importance vitale mentionnés au I de l’article L. 1332‑2 ».

  3. Article 3 — «Art. L. 6221‑2. – En l’absence d’adaptation, les références faites, par des dispositions du présent code applicables à Saint‑Barthélemy, à des dispositions qui…

    «Art. L. 6221‑2. – En l’absence d’adaptation, les références faites, par des dispositions du présent code applicables à Saint‑Barthélemy, à des dispositions qui n’y sont pas applicables sont remplacées par les références aux dispositions ayant le même objet applicables localement. » ; 1° Le chapitre Ierdu titre II du livre II est complété par un article L. 6221‑2 ainsi rédigé : «Art. L. 6222‑1. – La sous‑section 2 de la section 1 du chapitre II du titre III du livre III de la partie 1 n’est pas applicable à Saint‑Barthélemy. » ; 2° Au chapitre II du titre II du livre II, il est inséré un article L. 6222‑1 ainsi rédigé : «Art. L. 6242‑2. – La sous‑section 2 de la section 1 du chapitre II du titre III du livre III de la partie 1 n’est pas applicable à Saint‑Pierre‑et‑Miquelon. » ; 3° Le chapitre II du titre IV du livre II est complété par un article L. 6242‑2 ainsi rédigé : «Art. L. 6312‑3. – La sous‑section 2 de la section 1 du chapitre II du titre III du livre III de la partie 1 n’est pas applicable dans les îles Wallis et Futuna, en Polynésie française, en Nouvelle‑Calédonie et dans les Terres australes et antarctiques françaises. » 4° Le chapitre II du titre Ierdu livre III est complété par un article L. 6312‑3 ainsi rédigé : I. – La sixième partie du code de la défense est ainsi modifiée : II. – A l’article 711‑1 du code pénal, les mots : « loi n° 2024‑247 du 21 mars 2024 renforçant la sécurité et la protection des maires et des élus locaux » sont remplacés par les mots : « loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ». 1° Au 1° du VII de l’article L. 33‑1, les mots : « l’ordonnance n° 2021‑650 du 26 mai 2021 portant transposition de la directive (UE) 2018/1972 du Parlement européen et du Conseil du 11 décembre 2018 établissant le code des communications électroniques européen et relative aux mesures d’adaptation des pouvoirs de l’Autorité de régulation des communications électroniques, des postes et de la distribution de la presse » sont remplacés par les mots : « la loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité » ; 2° A l’article L. 33‑15, les mots : « loi n° 2023‑703 du 1eraoût 2023 relative à la programmation militaire pour les années 2024 à 2030 et portant diverses dispositions intéressant la défense » sont remplacés par les mots : « loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité » ; 3° L’article L. 34‑14 est complété par les mots : « dans sa rédaction résultant de la loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ». III. – Le chapitre II du titre Ierdu livre II du code des postes et des communications électroniques est ainsi modifié : IV. – Au premier alinéa des articles L. 285‑1, L. 286‑1, L. 287‑1 et L. 288‑1 du code de la sécurité intérieure, les mots : « loi n° 2023‑703 du 1eraoût 2023 relative à la programmation militaire pour les années 2024 à 2030 et portant diverses dispositions intéressant la défense » sont remplacés par les mots : « loi n° ….. du ….. relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité ».

  4. Article 4 — Les opérateurs d’importance vitale désignés avant la date d’entrée en vigueur des dispositions du titre Ierde la présente loi sont regardés comme désignés en ap…

    Les opérateurs d’importance vitale désignés avant la date d’entrée en vigueur des dispositions du titre Ierde la présente loi sont regardés comme désignés en application du I de l’article L. 1332‑2 du code de la défense dans sa rédaction résultant du chapitre Ierde la présente loi à la date de son entrée en vigueur. Ces opérateurs restent soumis aux obligations qui leurs sont applicables avant la date d’entrée en vigueur de la présente loi jusqu’à l’accomplissement des obligations prévues aux articles L. 1332‑2 à L. 1332‑5 et à l’article L. 1332‑11 du code de la défense dans leur rédaction résultant de la présente loi.

  5. Article 5 — L’autorité nationale de sécurité des systèmes d’information est chargée de la mise en œuvre de la politique du Gouvernement en matière de sécurité des systèmes …

    L’autorité nationale de sécurité des systèmes d’information est chargée de la mise en œuvre de la politique du Gouvernement en matière de sécurité des systèmes d’information régie par le présent titre et de son contrôle. Le Premier ministre peut désigner un organisme autre que l’autorité nationale de sécurité des systèmes d’information mentionnée au premier alinéa pour exercer à l’égard de certaines entités, à raison de leur activité dans le domaine de la défense, certaines des responsabilités de cette autorité prévues par le présent titre. Les missions de l’autorité nationale et des organismes désignés par le Premier ministre ainsi que leurs conditions d’exercice sont précisées par décret en Conseil d’État.

  6. Article 6 — Au sens du présent titre, on entend par : 1° Bureau d’enregistrement : une entité fournissant des services d’enregistrement de noms de domaine ; 2° Office d’enr…

    Au sens du présent titre, on entend par : 1° Bureau d’enregistrement : une entité fournissant des services d’enregistrement de noms de domaine ; 2° Office d’enregistrement : une entité à laquelle un domaine de premier niveau spécifique a été délégué et qui est responsable de l’administration de ce domaine, y compris de l’enregistrement des noms de domaine en relevant et de son fonctionnement technique, notamment l’exploitation de ses serveurs de noms, la maintenance de ses bases de données et la distribution de ses fichiers de zone sur les serveurs de noms, que ces opérations soient effectuées par l’entité elle‑même ou qu’elles soient sous‑traitées, mais à l’exclusion des situations où les noms de domaine de premier niveau sont utilisés par un registre uniquement pour son propre usage ; 3° Prestataire de services de confiance : un prestataire de services de confiance au sens du paragraphe 19 de l’article 3 du règlement (UE) n° 910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE ; 4° Prestataire de service de confiance qualifié : un prestataire de services de confiance au sens du paragraphe 20 de l’article 3 du règlement (UE) n° 910/2014 mentionné ci‑dessus ; 5° Représentant : une personne physique ou morale établie dans l’Union qui est expressément désignée pour agir pour le compte d’un fournisseur de services de système de nom de domaine, d’un registre de noms de domaine de premier niveau, d’une entité fournissant des services d’enregistrement de noms de domaine, d’un fournisseur d’informatique en nuage, d’un fournisseur de services de centre de données, d’un fournisseur de réseau de diffusion de contenu, d’un fournisseur de services gérés, d’un fournisseur de services de sécurité gérés ou d’un fournisseur de places de marché en ligne, de moteurs de recherche en ligne ou de plateformes de services de réseaux sociaux non établi dans l’Union, qui peut être contactée par une autorité compétente ou un centre de veille, d’alerte et de réponse aux attaques informatiques (CERT) à la place de l’entité elle‑même concernant les obligations incombant à ladite entité en vertu de la présente loi ; 6° Service de centre de données : un service qui englobe les structures, ou groupes de structures, dédiées à l’hébergement, l’interconnexion et l’exploitation centralisées des équipements informatiques et de réseau fournissant des services de stockage, de traitement et de transport des données, ainsi que l’ensemble des installations et infrastructures de distribution d’électricité et de contrôle environnemental ; 7° Système d’information : l’ensemble des infrastructures et services logiciels informatiques permettant de collecter, traiter, transmettre et stocker sous forme numérique des données.

  7. Article 7 — La liste des secteurs d’activité critiques et hautement critiques pour le fonctionnement de l’économie et de la société mentionnés dans la présente section est …

    La liste des secteurs d’activité critiques et hautement critiques pour le fonctionnement de l’économie et de la société mentionnés dans la présente section est fixée par décret en Conseil d’État.

  8. Article 8 — Sont des entités essentielles : 1° Les entreprises appartenant à un des secteurs d’activité hautement critiques qui emploient au moins 250 personnes ou dont le …

    Sont des entités essentielles : 1° Les entreprises appartenant à un des secteurs d’activité hautement critiques qui emploient au moins 250 personnes ou dont le chiffre d’affaires annuel excède 50 millions d’euros et dont le total du bilan annuel excède 43 millions d’euros ; 2° Les établissements publics à caractère industriel et commercial, à l’exception du Commissariat à l’énergie atomique et aux énergies alternatives pour ses seules activités dans le domaine de la défense, ainsi que les régies dotées de la seule autonomie financière chargées d’un service public industriel et commercial créées en application du 2° de l’article L. 2221‑4 du code général des collectivités territoriales, appartenant à un des secteurs d’activité hautement critiques, qui emploient au moins 250 personnes ou dont les produits d’exploitation excèdent 50 millions d’euros et le total du bilan annuel excède 43 millions d’euros. Le critère d’emploi est calculé selon les modalités prévues par le I de l’article L. 130‑1 du code de la sécurité sociale, les critères financiers sont appréciés au niveau de la personne morale ou de la régie concernée ; 3° Les opérateurs de communications électroniques qui emploient au moins 50 personnes ou dont le chiffre d’affaires annuel et le total du bilan annuel excèdent chacun 10 millions d’euros ; 4° Les prestataires de service de confiance qualifiés ; 5° Les offices d’enregistrement ; 6° Les fournisseurs de services de système de noms de domaine ; a)Les administrations de l’État et leurs établissements publics administratifs, à l’exception des administrations de l’État qui exercent leurs activités dans les domaines de la sécurité publique, de la défense et de la sécurité nationale, de la répression pénale et des missions diplomatiques et consulaires françaises pour leurs réseaux et systèmes d’information ainsi que de leurs établissements publics administratifs qui exercent leurs activités dans les mêmes domaines ou qui sont désignés entité importante par arrêté du Premier ministre. Le Premier ministre désigne par arrêté les établissements publics administratifs de l’État qui, compte tenu du faible impact économique et social de leur activité, ne sont pas soumis à la présente loi, dans des conditions précisées par décret en Conseil d’État ; b)Les régions, les départements, les communes d’une population supérieure à 30 000 habitants, leurs établissements publics administratifs dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques ; c)Les centres de gestion mentionnés à l’article L. 452‑1 du code général de la fonction publique ; d)Les services départementaux d’incendie et de secours mentionnés à l’article L. 1424‑1 du code général des collectivités territoriales ; e)Les communautés urbaines, les communautés d’agglomération et les métropoles, leurs établissements publics administratifs dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques ; f)Les syndicats mentionnés aux articles L. 5212‑1, L. 5711‑1 et L. 5721‑2 du code général des collectivités territoriales dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques et dont la population est supérieure à 30 000 habitants ; g)Les institutions et organismes interdépartementaux mentionnés à l’article L. 5421‑1 du code général des collectivités territoriales dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques ; h)Et les autres organismes et personnes de droit public ou de droit privé chargés d’une mission de service public administratif, mentionnés au 1° de l’article L. 100‑3 du code des relations entre le public et l’administration, à compétence nationale, à l’exception de ceux qui sont désignés entité importante par arrêté du Premier ministre. Le Premier ministre désigne par arrêté les organismes et personnes morales qui, compte tenu du faible impact économique et social de leur activité, ne sont pas soumis à la présente loi, dans des conditions précisées par décret en Conseil d’État ; 7° Les administrations suivantes : 8° Les opérateurs d’importance vitale en tant qu’ils exercent une activité qualifiée de service essentiel en application du deuxième alinéa du 1° du I de l’article L. 1332‑2 du code de la défense ; 9° Les opérateurs de services essentiels désignés en application des dispositions de l’article 5 de la loi n° 2018‑133 du 26 février 2018 portant diverses dispositions d’adaptation au droit de l’Union européenne dans le domaine de la sécurité avant l’entrée en vigueur de la présente loi ; 10° Les établissements d’enseignement menant des activités de recherche désignés par arrêté du Premier ministre dans des conditions précisées par décret en Conseil d’État, qui remplissent l’un des critères mentionnés à l’article 10.

  9. Article 9 — Sont des entités importantes : 1° Les entreprises appartenant à un des secteurs d’activité hautement critiques ou critiques qui ne sont pas des entités essentie…

    Sont des entités importantes : 1° Les entreprises appartenant à un des secteurs d’activité hautement critiques ou critiques qui ne sont pas des entités essentielles et qui emploient au moins 50 personnes ou dont le chiffre d’affaires et le total du bilan annuel excèdent chacun 10 millions d’euros ; 2° Les opérateurs de communications électroniques qui ne sont pas des entités essentielles ; 3° Les prestataires de services de confiance qui ne sont pas des entités essentielles ; 4° Les communautés de communes et leurs établissements publics administratifs dont les activités s’inscrivent dans un des secteurs d’activité hautement critiques ou critiques ; 5° Les établissements d’enseignement menant des activités de recherche qui ne sont pas des entités essentielles. Le Premier ministre désigne par arrêté les établissements qui, compte tenu du faible impact économique et social de leur activité, ne sont pas soumis à la présente loi, dans les conditions précisées par décret en Conseil d’État ; 6° Les établissement publics administratifs de l’État expressément désignés en tant qu’entités importantes par arrêté du Premier ministre dans des conditions fixées par décret en Conseil d’État ; 7° Les autres organismes et personnes de droit public ou de droit privé chargés d’une mission de service public administratif, mentionnés au 1° de l’article L. 100‑3 du code des relations entre le public et l’administration, à compétence nationale, expressément désignés en tant qu’entités importantes par arrêté du Premier ministre dans les conditions précisées par décret en Conseil d’État ; 8° Les établissements publics à caractère industriel et commercial et les régies dotées de la seule autonomie financière chargées d’un service public industriel et commercial créées en application du 2° de l’article L. 2221‑4 du code général des collectivités territoriales, relevant des secteurs d’activité hautement critiques ou critiques, qui emploient au moins 50 personnes ou dont le produit d’exploitation et le total du bilan annuel excèdent chacun 10 millions d’euros et qui ne sont pas entités essentielles. Le critère d’emploi est calculé selon les modalités prévues par le I de l’article L. 130‑1 du code de la sécurité sociale, les critères financiers sont appréciés au niveau de la personne morale ou de la régie concernée.

  10. Article 10 — Outre les entités mentionnées aux articles 8 et 9, le Premier ministre peut désigner par arrêté comme entité essentielle ou comme entité importante une entité e…

    Outre les entités mentionnées aux articles 8 et 9, le Premier ministre peut désigner par arrêté comme entité essentielle ou comme entité importante une entité exerçant une activité relevant d’un secteur d’activité hautement critique ou critique, quelle que soit sa taille, sous réserve de justifier cette désignation au regard de l’un des critères suivants : 1° L’entité est le seul prestataire sur le territoire national d’un service qui est essentiel au maintien du fonctionnement de la société et d’activités économiques critiques ; 2° Une perturbation du service fourni par l’entité pourrait avoir un impact important sur la sécurité publique, la sûreté publique ou la santé publique ; 3° Une perturbation du service fourni par l’entité pourrait induire un risque systémique important, en particulier pour les secteurs où cette perturbation pourrait avoir un impact transfrontière ; 4° L’entité est critique en raison de son importance spécifique au niveau national ou local pour le secteur ou le type de service concerné, ou pour d’autres secteurs interdépendants sur le territoire national.

  11. Article 11 — 1° Elles sont établies sur le territoire national ; 2° S’agissant des opérateurs de communications électroniques, ils fournissent leurs services sur le territoi…

    1° Elles sont établies sur le territoire national ; 2° S’agissant des opérateurs de communications électroniques, ils fournissent leurs services sur le territoire national ; a)Ils ont leur établissement principal sur le territoire national ; b)Ou, s’ils sont établis hors de l’Union européenne mais offrent leurs services sur le territoire national, ils ont désigné un représentant établi sur le territoire national. Toutefois, les conditions d’établissement sur le territoire national ne s’appliquent pas aux administrations et établissements publics. 3° S’agissant des fournisseurs de services de système de noms de domaine, des offices d’enregistrement, des fournisseurs de services d’informatique en nuage, des fournisseurs de services de centres de données, des fournisseurs de réseaux de diffusion de contenu, des fournisseurs de services gérés, des fournisseurs de services de sécurité gérés, ainsi que des fournisseurs de places de marché en ligne, de moteurs de recherche en ligne ou de plateformes de services de réseaux sociaux : I. – Les entités essentielles et les entités importantes sont régies par les dispositions du présent titre lorsque, selon le cas : 1° Ceux qui ont leur établissement principal sur le territoire national ; 2° Ou ceux qui ont désigné un représentant établi sur le territoire national, s’ils sont établis hors de l’Union européenne mais offrent leurs services sur le territoire national. II. – Les obligations du présent titre applicables aux bureaux d’enregistrement et agents agissant pour le compte de ces derniers concernent : III. – Pour l’application des dispositions des I et II, l’établissement principal s’entend du lieu où sont principalement prises les décisions relatives aux mesures de gestion des risques en matière de cybersécurité ou, à défaut, le lieu où les opérations de cybersécurité sont effectuées ou, à défaut, l’établissement comptant le plus grand nombre de salariés dans l’Union européenne.

  12. Article 12 — L’autorité nationale de sécurité des systèmes d’information établit et met à jour la liste des entités essentielles, des entités importantes et des bureaux d’en…

    L’autorité nationale de sécurité des systèmes d’information établit et met à jour la liste des entités essentielles, des entités importantes et des bureaux d’enregistrement sur la base des informations que ces entités et bureaux d’enregistrement lui communiquent. Les informations à transmettre, leurs modalités de communication et les délais dans lesquels les modifications doivent être transmises sont définis par décret en Conseil d’État.

… et 50 autres articles dans le texte officiel.

Source : texte structuré publié par le Sénat (Akoma Ntoso) · récupéré le 28 septembre 2026.

Non disponible à la source officielle pour ce texte : synthèse du rapporteur.

Situation parlementaire

  1. Dépôt du texte13 mars 2025
  2. Examen en commission7 octobre 2026
  3. Examen et vote à l'Assemblée nationale
  4. Examen et vote au Sénat12 mars 2025
  5. Navette ou commission mixte paritaire
  6. Adoption définitive
  7. Contrôle du Conseil constitutionnel
  8. Promulgation de la loi

Étapes déduites du dossier législatif officiel de l'Assemblée nationale ; un vote dans une chambre n'est qu'une étape de la fabrication de la loi.

Et maintenant

Prononcez-vous avant le scrutin. Le vote citoyen sera figé au plus tard au début du jour du scrutin officiel, puis comparé au résultat de l'institution.

Données officielles : Assemblée nationale (Licence Ouverte). Cette consultation n'a aucune valeur institutionnelle. Toutes les consultations « À l'Assemblée ».

Méthode et limites

Consultation citoyenne ouverte à tous, sans échantillonnage, en parallèle de l'examen du texte par le Parlement. Les résultats décrivent les participants, pas la population française. Seules les réponses enregistrées avant la coupure (au plus tard le début du jour du scrutin officiel, heure de Paris) entrent dans la comparaison avec le vote de l'institution. Consultation ouverte automatiquement dès qu'un texte est en attente de vote à l'Assemblée nationale : la fiche ne contient que les faits du dossier officiel, sans résumé ni argument rédigé, jusqu'à ce que l'équipe éditoriale l'enrichisse.

Les résultats présentés sont ceux des participants à cette question. L'échantillon est volontaire : il ne représente pas la population française.