Sénat
Déposé sur le texte « Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité »
Comprendre · Ce que ça change au texte
Chargement du résumé…
La directive NIS 2 prévoit que les nouvelles entités importantes doivent s’auto-déclarer auprès de l’autorité de tutelle. Il est à craindre qu’un certain nombre d’entre elles, nouvellement concernées par ces obligations de cybersécurité, tardent à identifier leur nouvelle obligation et y répondent. Un travail d’identification croisé doit être opéré, via le code NAF ou NACE, sur les critères édictés (filière, CA, effectifs) et par les acteurs publics, pour identifier et pré-sensibiliser les entreprises nouvellement destinataires de nouvelles obligations pour les informer et accompagner au mieux. La durée de 3 ans doit permettre d’être en cohérence avec les annonces récentes de l’ANSSI sur l’entrée en application des contrôles à venir par l’Autorité. Les obligations prévues par NIS 2, REC et DORA vont conduire les entités régulées à transmettre régulièrement informations et données sensibles à l’ANSSI. Il est primordial que ce partage se fasse dans des conditions de sécurité importantes et qui préservent les données d’un risque d’extra-territorialisation. Comme le suggère la recommandation n°11 du rapport de la CSNP, il est primordial que ce partage se fasse au travers de mécanismes de protection des informations divulguées afin de garantir la confidentialité des données, potentiellement sensibles, et de les préserver d’un risque d’extra-territorialisation, conformément à l’article 31 de la LOI n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique.