Cybersécurité: pourquoi la France a-t-elle autant tardé pour renforcer sa protection?

Actualité
Image
Cybersécurité (image d'illustration)
Cybersécurité (image d'illustration)
par Raphaël Marchal, le Dimanche 4 octobre 2026 à 10:35

Quasiment deux ans après sa présentation en Conseil des ministres, le projet de loi sur le renforcement de la cybersécurité n'a toujours pas été définitivement adopté par le Parlement. En raison, notamment, de désaccords autour du chiffrement, qui ont retardé l'examen du texte à l'Assemblée nationale.

C'est un retard qui vaut à la France d'être poursuivie devant la Cour de justice de l’Union européenne. En juillet dernier, la Commission européenne a annoncé qu'elle renvoyait la France devant l'institution, pour non-transposition de la directive NIS 2 sur la cybersécurité, réclamant une amende forfaitaire et des astreintes journalières. La France avait théoriquement jusqu'au 17 octobre 2024 pour adapter sa législation.

Tout sauf une surprise : cela fait plusieurs mois que la menace planait, alors que le projet de loi "relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité", qui prévoit notamment la transposition de cette directive, est embourbé dans le processus législatif. "Nous sommes aujourd'hui sous une épée de Damoclès qui est une sanction de la Commission européenne", alertait en février le député Philippe Latombe (Les Démocrates), lors d'une conférence de presse. L'élu spécialiste des questions numériques s'inquiétait aussi de la multiplication des fuites de données.

Plusieurs mois plus tard - et après un été durant lequel ont été mis au jour plusieurs piratages ayant abouti à des vols massifs de données d'administrations publiques - difficile de donner tort au député vendéen. Cette semaine encore, on a appris que deux agences avaient été touchées par des fuites des données. Et pas n'importe lesquelles : la direction interministérielle du numérique (Dinum) et l'autorité chargée de la cybersécurité (Anssi).

L'examen du texte, déjà adopté au Sénat, programmé à l'Assemblée  

Présenté en Conseil des ministres le 15 octobre 2024, le projet de loi sur la cybersécurité porte la transposition de trois directives européennes, dont NIS 2. Ce texte impose des mesures de sécurité à un plus grand nombre d'entreprises et d'organisations - près de 15 000 -, et des obligations strictes en cas de fuite de données ou d'accident cyber. Il prévoit notamment la création d'un référentiel minimal de sécurité qui doit être publié par l'Anssi. L'agence a déjà dévoilé une version bêta, dans l'attente de la promulgation de la loi.

Le projet de loi a été adopté en mars 2025 par le Sénat, avec des modifications. C'est un ajout à la copie gouvernementale qui a provoqué un blocage institutionnel. Alors que les débats à l'Assemblée nationale faisaient rage autour de la question de l'accès aux messageries chiffrées par les services de renseignement, dans le cadre de l'examen du projet de loi contre le narcotrafic, les sénateurs avaient riposté en parallèle en introduisant un article s'opposant à l'introduction de "portes dérobées" dans les messageries chiffrées, dans le projet de loi sur la cybersécurité. Cet article 16 bis figure dans le texte qui a été transmis à l'Assemblée nationale.

Au Palais-Bourbon, une commission spéciale s'est penchée sur le projet de loi et l'a adopté en septembre 2025. Et l'article 16 bis, loin d'être supprimé, a même été élargi via un amendement de Philippe Latombe. Mais depuis, le texte n'a jamais été examiné dans l'hémicycle. Pour le sénateur Olivier Cadic (Union centriste) et Philippe Latombe (Les Démocrates), aucun doute : ce blocage est dû à l'opposition de certaines administrations du ministère de l'Intérieur. "La Direction générale de la sécurité intérieure (DGSI) et les services veulent absolument la fin de l'article 16 bis. Ils se trompent, ce n'est pas comme ça que ça fonctionne. Le chiffrement est absolument nécessaire pour protéger la nation" considère Philippe Latombe.

Vers une résolution du problème ?

Après bien des péripéties, le projet de loi a finalement été inscrit à l'ordre du jour de l'Assemblée nationale la semaine prochaine les 7 et 9 octobre, mais son examen pourrait être soumis au rythme des débats sur la proposition de loi dite "intégrale" contre les violences sexuelles et sexistes. En séance, le gouvernement soutiendra la suppression de l'article 16 bis, a annoncé la ministre déléguée au Numérique, lors d'une audition à l'Assemblée nationale, le 1er octobre. "Cet article constitue, à mon sens, un cavalier législatif", a indiqué Anne Le Hénanff devant la commission spéciale.

En contrepartie, elle s'est engagée à ce que le gouvernement ne réintroduise pas de disposition visant à affaiblir le chiffrement "d'ici la fin de la session parlementaire". Un compromis qui devrait permettre une adoption souple du projet de loi renforçant la cybersécurité, deux ans après sa présentation. Pour la France, c'est également une question de crédibilité auprès de ses partenaires européens, soulignent Olivier Cadic et Philippe Latombe.