Comme nous l’avons évoqué lors de la discussion générale, les risques liés aux cyberattaques sont encore largement sous-estimés, aussi bien par les utilisateurs que par l’écosystème.
Ainsi, 51 % des citoyens européens ne se sentent pas suffisamment informés sur les risques liés aux cyberattaques et deux tiers des entreprises n’ont jamais évalué les risques financiers liés à ces attaques, selon une estimation de la Commission européenne.
La directive souligne pourtant que les informations relatives aux incidents s’avèrent de plus en plus précieuses pour le grand public et pour les entreprises, en particulier les petites et moyennes entreprises.
Bien que ces incidents soient de plus en plus médiatisés, la plupart d’entre eux se règlent dans la confidentialité, avec le concours de l’ANSSI et des centres d’alerte et de réaction aux attaques informatiques déjà mis en place.
La directive vise justement à renforcer la coopération de l’ensemble de ces acteurs au sein de l’Union européenne. À cette fin, elle prévoit que les OSE notifient les incidents à l’autorité compétente « sans retard injustifié », une formule peu courante en droit français.
Le rapporteur lui a donc préféré l’expression « sans délai après en avoir pris connaissance ».
Nous considérons qu’il serait préférable de mentionner simplement que ces notifications ont lieu sans délai, ce qui serait plus conforme à l’esprit de la directive, qui vise à contraindre les opérateurs de services essentiels à adapter leurs pratiques au risque accru de cyberattaques.
Il est évident que la sanction prévue à l’alinéa 2 de l’article 9 ne vise pas les dirigeants d’opérateurs aptes à prouver que l’incident significatif en cause était difficilement détectable.
Par ailleurs, pour des raisons commerciales ou stratégiques, certains opérateurs pourraient être tentés de sous-communiquer ces incidents à l’ANSSI afin de ne pas perdre d’utilisateurs si cette attaque était rendue publique.
C’est pourquoi nous préférons la formule « sans délai », qui ne laisse place à aucune ambiguïté. La sécurité des utilisateurs et de leurs données doit primer sur toute autre chose. Une bonne coopération serait en outre favorable à l’ensemble de l’écosystème.
La source —
senat_opendata
Pas d'URL publique donnée par la source
Fichier d'origine conservé
Ce texte n'a été ni résumé ni corrigé
Dans la séance, autour de cette prise de parole
rapporteur. Même avis favorable.
Je mets aux voix l’amendement n° 15.
(L’amendement est adopté.)
Je mets aux voix l’article 5, modifié.
(L’article 5 est adopté.)
Article 6
Le Premier ministre fixe les règles de sécurité nécessaires à la protection des réseaux et systèmes d’information mentionnés au premier alinéa de l’article 5. Ces règles ont pour objet de garantir un niveau de sécurité adapté au risque...
Lire ▸
L’amendement n° 2 rectifié, présenté par Mme M. Carrère, MM. Artano et Castelli, Mmes Costes et N. Delattre, MM. Gabouty, Gold et Guérini, Mme Jouve, M. Labbé, Mme Laborde et MM. Requier et Vall, est ainsi libellé :
Alinéa 1
Supprimer les mots :
après en avoir pris connaissance
La parole est à Mme Maryse Carrère.
(La prise de parole ci-dessus)
Quel est l’avis de la commission ?
rapporteur. J’aimerais convaincre notre collègue de retirer cet amendement, pour deux raisons.
Premièrement, la rédaction que nous avons retenue concourt à une harmonisation avec le sujet parallèle du RGPD, le règlement général sur la protection des données, auquel il a été fait référence à plusieurs...
Lire ▸
Quel est l’avis du Gouvernement ?
secrétaire d’État. Je m’en remets à la sagesse du Sénat.
Tous les arguments ont, me semble-t-il, été échangés. Vous avez notamment rappelé les enjeux et le parallèle avec le RGPD. Nous partageons tous l’ambition absolue que les opérateurs signalent les incidents dès qu’ils en ont connaissance.