Sénat
Déposé sur le texte « Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Comprendre · Ce que ça change au texte
Chargement du résumé…
Le présent amendement tend à modifier les conditions dans lesquelles le coût des contrôles peut être mis à la charge de l’entité assujettie, dans le but d’éviter toute surtransposition. En l’état du texte, la prise à la charge du coût des mesures de contrôle n’est prévue que lorsque ne révèle pas de manquement. Si le but d’une telle disposition d’encourager la mise en conformité, peut parfaitement être partagé, une telle disposition paraît néanmoins poser plusieurs difficultés. D’une part, une telle disposition s’insère mal dans l’économie générale du projet de loi, puisque dans celle-ci le manquement n’a vocation à être qualifié qu’à l’issue de la procédure d’instruction. D’autre part, une telle disposition pourrait s’apparenter à une sanction financière, prononcée directement par le contrôleur, ce qui va à nouveau à l’encontre du phasage de la procédure de sanction tel que prévu par le projet de loi. Outre ces difficultés, la rédaction actuelle du texte aboutit à une surtransposition, puisqu’elle revient à faire endosser aux entités assujetties le coût des contrôles dès qu’ils révèlent un manquement, quelle que soit la nature de la mesure de contrôle utilisée pour découvrir ce dernier. Il apparaît donc que le champ d’application de cette prescription est plus large que les cas prévus par la directive dite « NIS 2 », qui ne prévoit la prise à la charge des entités du contrôle que pour les seuls audits de sécurité ciblés. Afin d’éviter toute surtransposition, il est donc proposé que ne puissent être pris en charge par l’entité assujettie que les coûts résultant des audits de sécurité ciblés, conformément aux articles 32.2 et 33.2 de la directive.