Prévu ce mercredi à l'Assemblée nationale, l'examen du projet de loi Résilience, qui transpose la directive NIS2, est une nouvelle fois reporté. La France a près de deux ans de retard sur cette réforme majeure de la cybersécurité.

La transposition de NIS2 en France est une nouvelle fois reportée, deux ans après la date butoir fixée par Bruxelles. © DesignRage / Shutterstock
La transposition de NIS2 en France est une nouvelle fois reportée, deux ans après la date butoir fixée par Bruxelles. © DesignRage / Shutterstock

Le report de la loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, censée transposer la directive NIS2 en droit français, ajoute un chapitre de plus à un dossier qui semble ne jamais vouloir se refermer. Attendu les 7 et 9 octobre à l'Assemblée nationale, le texte qui doit renforcer la sécurité informatique de quelque 15 000 entités dans le pays, repart en salle d'attente, coincé entre un ordre du jour surchargé et une bataille feutrée autour du chiffrement. L'information, transmise par Marc Rees de L'Informé à Projet Arcadie, puis confirmée par le rapporteur Éric Bothorel, a aussitôt fait soupirer les professionnels du secteur. À raison.

La loi cybersécurité NIS2 retirée de l'ordre du jour de l'Assemblée à la dernière minute

Pour ceux qui auraient manqué les épisodes précédents, NIS2 est une directive européenne adoptée en décembre 2022. Elle impose à un bien plus grand nombre d'organisations de se protéger sérieusement contre les cyberattaques et de donner l'alerte dans les 24 heures en cas d'incident. Les plus critiques s'exposent à des amendes pouvant atteindre 10 millions d'euros ou 2 % de leur chiffre d'affaires mondial. En France, on passerait de 6 à 18 secteurs concernés, des hôpitaux à l'industrie, sans oublier près de 1 500 collectivités. En commission, les députés ont même ajouté les éditeurs de logiciels au périmètre. Le texte transpose au passage deux autres directives, REC et DORA, cette dernière visant la finance.

Officiellement, le coupable de ce nouveau report serait un simple problème d'agenda. L'examen de la proposition de loi sur les violences sexuelles et sexistes faites aux femmes et aux enfants, qui a lieu au moment où nous écrivons ces lignes dans l'Hémicycle, prend bien plus de temps que ne l'avait prévu le gouvernement, et le texte cyber doit lui laisser la place. La déception est à la hauteur du soulagement suscité par son inscription à l'ordre du jour, pourtant actée le 22 septembre. Ce nouveau report doit être officialisé en conférence des présidents, l'instance qui organise les travaux de l'Assemblée.

En réalité, en coulisses, le vrai point de blocage s'appelle le chiffrement. Ajouté au Sénat à l'initiative du sénateur Olivier Cadic, l'article 16 bis interdit à l'État d'obliger des messageries comme Signal, WhatsApp ou le français Olvid à intégrer des portes dérobées. Ces accès cachés permettraient aux autorités de lire des conversations protégées par un chiffrement de bout en bout, un procédé qui rend les messages illisibles pour tout le monde, l'éditeur de l'application compris, sauf pour l'expéditeur et le destinataire. La DGSI, qui estime que ce verrou complique ses enquêtes, réclame la suppression de l'article, ce qui fait bondir les défenseurs de la cybersécurité et de la vie privée. La délégation parlementaire au renseignement, favorable à un accès au cas par cas, y voit quant à elle « un risque majeur » pour le renseignement. L'été dernier, l'examen du texte avait d'ailleurs déjà été décalé, notamment pour laisser le député Florent Boudié terminer une mission consacrée à ce sujet.

NIS2, deux ans de retard et un compteur qui tourne

Le temps ne joue plus vraiment en faveur de la France. Rappelons que Bruxelles exigeait une transposition de NIS2 avant le 17 octobre 2024, et le gouvernement n'a présenté son projet que deux jours avant l'échéance. Le Sénat l'a voté en mars 2025, puis les députés l'ont adopté à l'unanimité en commission spéciale en septembre suivant, avant que le texte ne prenne la poussière. Faute de transposition, la Commission européenne a saisi la Cour de justice de l'UE contre la France le 8 juillet dernier. Pendant ce temps, les attaques continuent, et l'Hexagone donne une image de passoire numérique aux cybercriminels, à l'image de celle visant la DGFiP, dont le bilan officiel atteint 678 000 victimes.

L'été dernier, le piratage de la DGFiP a exposé les données de 678 000 particuliers et professionnels, pendant que la loi NIS2 attendait toujours son examen. © montage Clubic

Sur LinkedIn, Jean-Michel Mis, ancien député aujourd'hui président de Via Publica Conseils, parle d'un « supplice » qui continue. Il rappelle que les entreprises et administrations doivent investir, recruter et sécuriser leurs systèmes sans connaître les règles définitives. Selon lui, une seule soirée en séance aurait suffi en septembre 2025, tant les débats en commission avaient été calmes. Sous sa publication, certains professionnels n'y croient plus. À ce rythme, se désole l'un d'eux, on passera directement à NIS3. Sébastien Garnault, président du Paris Cyber Summit, juge même la directive déjà dépassée.

Le hacker éthique Clément Domingo, aka SaxX, évoque une « une grosse blague ». Ce dernier poursuit et parle d'« un autre signe que la cybersécurité n'est absolument pas une priorité ». Et maintenant ? Éric Bothorel a « bon espoir » de voir le texte réinscrit d'ici quinze jours ou trois semaines. Une fois voté par les députés, il devra encore être harmonisé avec la version du Sénat, puis complété par des décrets d'application. D'ici là, les entreprises ne sont pas juridiquement tenues de s'y conformer, et un délai d'environ trois ans est évoqué après la promulgation. Les plus prévoyants peuvent déjà s'appuyer sur le référentiel ReCyF publié par l'ANSSI en mars, ou se préenregistrer sur son portail Club SSI.