Aller au contenu
Pourquijevote
Tous les transcripts
Audition parlementaireSénat (sur YouTube)· 24 janvier 2025 107 minFond programmatiqueNumériqueSécuritéInstitutions & électionsÉconomie & entreprises

Les experts de la cybersécurité

Transcription youtube_captions. À recouper avec la source d'origine.

Analyse automatique

Générée par IA — peut contenir des erreurs. Méthodologie

Chapitres

Répartition du ton (temps de parole politique)

Propositif 70 %Attaque 15 %Défensif 15 %

Questions et réponses

Taux de réponse directe : 91 % (directe = 1, partielle = 0,5, éludée = 0)

  • 17:01OuverteRéponse directe

    Quels éléments d'information ont été communiqués aux tiers par la CPR ou l'Autorité des marchés financiers concernant la directive REC ?

  • 17:30OuverteRéponse directe

    La directive DORA semble inclure une surtransposition pour les sociétés de financement. Qu'en pensez-vous ?

  • 18:00OuverteRéponse directe

    Peut-on développer un écosystème européen ou français de prestataires pour réduire la dépendance aux acteurs américains ?

  • 18:30OuverteRéponse directe

    Les régulateurs (ANSSI, CPR, AMF) sont-ils équipés pour recevoir les rapports en permanence, y compris le week-end ?

  • 19:00OuverteRéponse directe

    Les entreprises soumises à la fois à DORA et NICE 2 ne risquent-elles pas une surréglementation ?

  • 20:01OuverteRéponse directe

    Les entreprises sont-elles suffisamment informées des changements à venir et de leurs obligations ?

Affirmations vérifiables (citations exactes)

  • 3:30Daniel Le KogicFait
    « Il est nécessaire de bien prendre en compte des éléments de souveraineté et des éléments de politique industrielle. »
  • 7:00Benjamin LerouFait
    « Se protéger c'est toujours moins cher que faire face à l'attaque. »
  • 23:30Monsieur HuxoriFait
    « L'article 6 du projet de loi ne reprend pas les définitions d'incidents figurant dans la directive NICE 2. »

Modèle mistral-small-latest · prompt v1· les citations sont vérifiées mot pour mot dans le transcript ; le taux de réponse directe est calculé à partir des verdicts question par question. Aucun label idéologique n'est produit.

mes chers collègues mesdames et messieurs nous poursuivons ce matin notre cycle d'audition publique consacré au projet de loi relatif à la résilience des infrastructures critique et au renforcement de la cybersécurité je rappelle que notre commission spéciale s'est constituée le 12 novembre dernier pour examiner ce texte qui vise la transposition de trois directives différentes la directive sur la résilience des entités critiques dit trek la directive concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union dite Nice 2 et la directive qui concerne la résilience opérationnelle numérique du secteur financier dite Dora après avoir entendu en décembre dernier le medf la CPME et Monsieur Vincent trubel directeur général de l'ANC nous accueillons aujourd'hui des organisations professionnelles de la cybécurité l'Alliance pour la confiance numérique représentée par son président Daniel le kogic ainsi que Monsieur Johann cassianides madame Elsa Oriol et Monsieur Farid Lalou le CLUSIF qui est l'association de la sécurité numérique en France représenté par Monsieur Benjamin lerou le CyberCercle représenté ici par Monsieur Christian Davot Stéphane Maé et Monsieur François coupé et cyber Task Force représenté par Sébastien Garnaud Monsieur Philippe Luc qui devrait arriver et madame anne-élise jolicard je vous remercie toutes et tous d'avoir répondu à notre invitation pour partager votre point de vue sur le projet de loi et l'impact de cette transposition pour les entreprises nous serons en particulier intéressés par les dispositions du texte qui vous pose problème et vos éventuelles propositions d'amendement nous pourrons ainsi relayer vos préoccupations à la ministre chargé de l'intelligence artificielle et du numérique madame Clara chapaz que nous entendrons lundi 27 janvier prochain avant de vous céder la parole je rappelle à toutes et tous que cette audition fait l'objet d'une captation vidéo qui retransmise sur le site internet du Sénat puis consultable à la demande je vous propose pour ouvrir cette table ronde que chaque organisation nous présente ses positions sur le texte pendant une durée de 10 minutes au maximum puis je donnerai la parole à chacun des rapporteurs Monsieur Michel Canevet pour la commission des finances Monsieur Patrick chaise pour la commission des affaires économiques et Monsieur huxori pour la commission des affaires étrangères de la défense et des forces armées puis à ceux de nos collègues qui le souhaiteront pour poser leurs questions nous sommes ensemble jusqu'à 11h et je vous propose de commencer par l'ordre alphabétique mais avant toute chose je vous rappeler je veux le dire ici que vous représenter donc l'écosystème que vous m'apportez beaucoup en tant que rapporteur du programme 129 que jusqu'à présent auparavant on auditionnait surtout nos administrations et que c'est votre regard qui représente les entreprises et l'écosystème qui nous a permis de travailler un peu différemment et de de faire évoluer les choses dans un sens différent avec l'administration vos propos sont très importants très attendu et n'hésitez pas aussi à nous dire puisqueil y a un grand débat sur le budget de l'an à nous donner aussi votre point de vue éventuel sur les les la question budgétaire puisque là aussi quiidise 2 dit que l'ANC doit évoluer donc vous avez certainement des options ou des opinions n'hésitez pas à intégrer ça dans votre propos liminire et les rapporteurs donc vous poseront vos questions merci donc je vous propose de commencer donc par l'Alliance pour la confiance numérique Monsieur Daniel le kogic tout d'abord merci monsieur le Président messieur les rapporteurs monsieurs les sénateurs de de nous avoir invité euh à cette 2e audition puisque on a eu une première un premier échange il y a quelques quelques semaines l'Alliance pour la confiance du numérique représente en tant que syndicat professionnel représente les entreprises françaises grand groupes PME start-up hein dans le domaine de l'identité numérique la cybersécurité l'intelligence artificielle de confiance et les infrastructures de confiance super calculateur quantique euh donc on on on est doublement intéressé hein par ce par ce mouvement de transposition de la directive européenne des directives européennes on est d'abord on salue d'abord le fait que pour pour des questions de cohérence euh vous avez choisi de mettre dans le même projet la transposition de de REC d'ora et Nice 2 ce qui nous simplifie quelque part aussi la vie et la discussion structurée qu'on souhaite avoir avec la représentation nationale le le Sénat et et et l'Assemblée nationale donc on est doublement intéressé parce que un un certain nombre d'entreprises de notre syndicats vont être élus quelque part et vont devoir mettre en œuvre la la directive et de en tant qu'acteur de la de la cybersécurité en particulier et partenaire de longue date de de l'ANC on souhaite contribuer continuer à contribuer à cette transposition majeure alors au-delà des aspects légaux hein il s'agit pour nous de poursuivre un objectif euh politique de politique générale qui est l'augmentation substantielle de la résilience de la nation on le sait hein on le voit vis-à-vis de de de ce que nous disent nos membres vis-à-vis de leurs clients hein qui sont dans tous les territoires en France en rapport avec les collectivités locales les instit les les les les opérateurs de santé les PME euh les citoyens euh il y a une inquiétude aujourd'hui vis-à-vis de l'évolution du numérique et ces transpositions que ce soit dans le domaine financier que ce soit dans le domaine général des entreprises et les collectivités locales à provocation quelque part à mieux protéger nos nos nos organisations et augmenter comme je le dis le significativement le niveau de résilience de notre nation pour protéger nos nos citoyens en particulier les plus vulnérables donc euh notre notre syndicat on a on a déjà contribué dans des discussions not notamment avec l'an à travailler en amont sur le le la directive et avec les les institutions européennes on a d'ailleurs à ce titre en novembre 2023 produit une un document une analyse détaillé hein de la directive notamment Nice 2 en particulier euh ce qui nous intéresse aujourd'hui c'est de voir comment on peut continuer à être dans le le premier point de notre demande c'est comment on peutre continuer à être associé euh à la transposition notamment dans le la définition non seulement des amendements et on a des propositions d'amendements qu'on vous fera parvenir on a on a tout un document précis sur les les éléments qu'on souhaite discuter avec la représentation nationale mais aussi euh voir comment les décrets c'est-à-dire en défi tetive concrètement au-delà de la de la loi comment va se mettre en œuvre dans quel tempo les éléments de délai les éléments de moyens euh et les éléments aussi de périmètrre hein puisque tout ça va être discuté dans les dans les semaines qui viennent avec la représentation nationale donc euh le premier point donc c'est un euh dans cette association publque privé on on souhaite être associé et on vous propose de mettre dans la mise en œuvre euh que soit mise en œuvre un une une instance euh commune entre les différentes parties prenantes que ce soit des des les cibles hein de de de de de la transposition euh et de la directive mais aussi les acteurs euh notamment les acteurs industriels euh pour pouvoir co coconstruire ensemble hein on pense que c'est un facteur de clé de succès qu'onstruire ensemble ce plan qui va durer plusieurs années hein ça va pas se faire en en quelques mois on pense que la mise en œuvre vu la dimension et la magnitude du sujet va prendre quelques enfin plusieurs exercices donc il va falloir mettre en perspective que ce soit les la programmation sur plusieurs exercices donc premier point demande d'instance pour suivre mesurer ensemble ajuster les moyens ajuster les mesures ajuster les actions pour atteindre nos objectifs communs deuxè point euh il nous paraît essentiel que pour mettre en œuvre ce texte soit accompagné d'un d'un plan de sensibilisation et de communication on on on le sait on est en contact avec les clients donc les cibles de de la directive aujourd'hui la la la conscience hein de la de la des sujets de cybersécurité n'est pas forc forcément au niveau qu'on le souhaiterait et donc on on a besoin aujourd'hui d'accompagner les cible de leur faire comprendre parce que pour eux c'est un phénomène technique alors que il va y avoir des cadres d'emploi il va falloir mettre en place une méthodologie donc la communication la sensibilisation nous paraît essentielle et là il faudra donc mettre des moyens notamment dans les territoires pour que elle soit cette ce programme issu de la directive soit bien compris par l'ensemble des des des parties prenantes autre point clé il nous paraît aussi important de partager on a parlé de de coconstruire mais aussi de partager puis que là on parle de de cyberrésilience quelque part de partager notamment les vulnérabilités donc on a une capacité d'échange avec les les les cibles sur qu'est-ce qui se passe euh et et et comment remédier quelles ont été les solutions mises en œuvre donc la la divulgation ce qu'on appelle la divulgation des des des vulnérabilités nous paraît un point essentiel de partage entre les parties prenantes autre point important et là c'est c'est vraiment l'objectif aussi de de de représentation de de laacn c'est cette directive et puis en particulier honnêtement avec ce qui vient de se passer aux États-Unis euh il est nécessaire de bien prendre en compte des éléments de souveraineté et des éléments de politique industrielle nous appelons de nos vœux à ce que on puisse avoir la possibilité dans la coconstruction du programme de valoriser l'expertise et les capacités technologiques de l'industrie française dans le cadre de de la mise en œuvre de ce de ce programme il s'agit non seulement d'un programme réglementaire mais il va s'agir à un moment donné de mettre en place fe des solutions techniques pour euh résoudre les équations de cybersécurité vis-à-vis des cibles et on préférerait bien sûr avoir la possibilité de donner la voix à l'industrie française en particulier bien sûr dans les conditions normale hein de de de de de la commande publique hein qu'on qu'on qu'on voudrait aussi discuter parce que je pense que il y a la possibilité de mettre en place un programme sur plusieurs exercices avec les les ce qu'on appelle les plaques de procurement public que ce soit l'UGAP ou que ce soit la dirisie ou que ce soit les les les unichat pour les établissement de santé par exemple donc ça c'est des discussions qu'on souhaite avoir aussi et qui concernent très concrètement la mise en œuvre et l'efficacité hein de la mise en œuvre de de de cette directive voilà euh en quelque sorte quelques éléments de contexte d'objectif et puis euh de de de de points de mise en œuvre euh je vous propose à l'issue de de de la discussion de de compléter la position de de laacn en fonction aussi de vos questions hein sur ce sur ce sujet merci je vous remercie d'avoir parfaitement respecté les 10 minutes qui vous été attribué monsieur lerou pour leclusive s'il vous plaît bonjour Merci monsieur le Président messieurs les sénateurs les rapporteurs donc je représente le CLUSIF qui est une association qui regroupe à la fois des des utilisateurs de sécurité informatique donc des structures publiques et privées qui doivent se protéger mais on regroupe également des industriels des sociétés qui fournissent des services dont certains d'ailleurs sont membres de laacn et donc il sont plutôt du côté des gens qui vont contribuer à aider les structure à se à se protéger je suis également directeur de la société advance qui est une société française d'accompagnement cybersécurité donc on est aussi sur le terrain pour aider des organisations publiques et privées en France à faire face à cette menace cyber alors premier point premier commentaire global sur cette directive Nice 2 et sur les textes associés que qu' soit REC et Dora le premier point pour nous c'est que c'est des textes qui vont dans le bon sens et c'est important de le souligner on fait face à un contexte de menace très important on en parle depuis un certain temps entre spécialistes du sujet cyber la question n'est plus est-ce qu'un jour on se fera attaquer c'est devenu quand est-ce qu'on va se faire attaquer on a un contexte géopolitique très fort et du coup il faut augmenter de façon significative le niveau de protection niveau de résilience et le point positif de ce texte c'est justement ce passage à l'échelle on avait une approche historique notamment avec Nice 2 et la LPM centré sur les organismes d'importance vitale sur quelques structures on sait désormais que tout le monde peut-être attaqué et de plus en plus d'attaquants rendre par des petites portes attaquent des fournisseurs des petites structures pour ensuite rebondir avec des structures plus critiques donc on a besoin d'élargir et ce texte va dans le bon sens on a besoin de d'augmenter la couverture quelque part et partout en Europe hein par particulier en France que ça soit dans la sphère publique dans la sphère privée donc c'est quelque chose de très important il faut également se rappeler que beaucoup d'attaques ne sont pas le fruit de cyberattaquants extrêmement doués dans les groupes les plus avancés il y a aussi des petits cybercriminels qui font des petites attaques mais qui peuvent avoir des conséquences extrêmement graves quand il s'agit d'une petite entreprise d'un hôpital ou d'une mairie d'une certaine maturité donc ça aussi c'est des éléments importants et le texte est vraiment assez pragmatique son on est sur des mesures de sécurité qui parlent aux professionnels et justement un des challenges on en reparlera ça va être de faire en sorte que ça parle à tout le monde il y a eu un certain nombre de réactions et il y en aura sur le coût que représentent ces mesures de sécurité parce que on va demander à des organisations qui en avaient peut-être jamais fait ou qui en faisaiit très peu de se mettre à protéger les systèmes informatiques de sensibiliser de mettre en place des processus de de suivi de gestion des risques pour nous les coûts ils restent tout de même raisonnable par rapport au coût d'une cyberataque il y a certains dans certains documents on cité par exemple le coût de l'attaque sur l'hôpital de corbeillon ça représente plusieurs millions d'euros se protéger c'est toujours moins cher que faire face à l'attaque ça paraît un peu évident pour les gens qui ont jamais fait de cyber on a toujours la question de se dire à partir de quand pourquoi moi est-ce que je suis concerné là on va avoir une dynamique où on va pouvoir faire ben beaucoup plus de prévention ça c'est un point important par contre pour réussir ce challenge il y a un certain nombre de choses qui sont pour pour nous assez importante le premier point c'est l'élargissement et ça rejoint un petit peu ce qui a été dit par par la CN c'est quand on va devoir faire faire de la cybersécurité à des gens qui n'en avaient jamais fait qui voulaient pas ou qui se sentaient pas concernés donc il y a un gros travail d'ouvrir quelque part le sujet auprès de populations qui ne sont qui ne se sentent pas concerné qui n'ont peut-être pas de ressources humaines notamment pour faire face à ça donc il y a tout ce travail de communication de sensibilisation faut également mettre en perspective bah le les besoins humain que ça va représenter des structures vont devoir recruter des professionnels ou faire appel à des professionnels de la cybersécurité donc il va avoir un sujet sur bah le voilà les responsables cybersécurité qui vont devoir être identifiés il va falloir en trouver parce qu'on est quand même sur des professions assez rare donc il y a au-delà de la en plus on va dire de la communication et de la sensibilisation des sujets d'emploi des sujets de formation de développement de la de la filière cybersécurité et partout dans le territoire on va avoir des besoins on va avoir des besoins partout c'est un point assez important et en complément de ces sujets on va dire de d'ouverture de la cybersécurité au non initié c'est un peu ce que fait par exemple le clusive quand on essaie d'échanger avec des professions qui sont pas spécialement aguérries que ça soit dans les dans la sphère publique dans la sphère privés il faut sensibiliser le plus grand nombre un autre point extrêmement important ça sera bah d'avoir des des des termes des définitions les plus précise possible on est sur un sujet assez complexe certains termes font parfois faire débattre les experts pendant des heures il faudra avoir les idées claires sur ce qu'est un incident ce qu'est une vulnérabilité ce qui'est le risque cyber dans dans à partir de quand on rentre quelque part sous le sous le périmètre de tous ces textes parce que pareil pour des personnes non initiées ça peut sembler êre des choses un peu abstraites un petit peu difficilees à appréhender euh si on prend un exemple récent par exemple sur sur les Jeux Olympiques avant les Jeux Olympiques on avait parlé de millions de milliards d'attaques le bilan de Lancy a des chiffres beaucoup plus raisonnables en dizaines en centaines événement de sécurité attaque morceau d'une attaque on voit bien qu'il y a beaucoup de de de définitions qui parfois peuvent faire un petit peu débat il va falloir avoir des termes qui qui font consensus qui parle à tout le monde pour que bah les structures concernées quel que soit leur maturité mettent en place les mesures adaptées proportionnelles pour encore une fois atteindre ce niveau global de d'augmentation de la résilience tout en étant sur des démarches budgétaires au sens large humaines solution technologiqu et cetera raisonnable aussi par rapport au moyens des uns et des autres donc pour nous voilà un élément autour de l'ouverture de la cyber qui passera par la communication la sensibilisation et puis aussi la le développement de la filière cyber puis un besoin de de précision pour s'assurer que bah les personnes concernées soient à l'aise surtous ces concepts un peu parfois nouveaux merci beaucoup pour ces points d'attention monsieur Sébastien Garnaud pour cyber Task Force merci monsieur le Président messieurs les rapporteurs mesdames et messieurs les sénateurs déjà merci merci d'être nombreux euh parce que sur nos sujets parfois on se sent un peu seul euh pour nous Nice 2 tout le monde vous dit que c'est une opportunité on le pense aussi la question c'est pour qui et pourquoi et on pense que ça doit bénéficier d'abord aux gens euh aux personnes et c'est et c'est ça le changement de paradigme tout le monde vous parle de changement de paradigme et et revient à sa zone de confort sur les systèmes nous on pense que Nice 2 euh va réguler les organisations et pas les systèmes d'information ce qui va avoir des conséquences assez assez concrètes sur les définitions et c'est là où avec le CLUSIF et d'autres on est parfaitement en lien la mission du projet de loi c'est la résilience l'objectif c'est donc d'inverser la courbe et l'outil on pense que l'industrie a sa part à avoir dans cette réponse bien sûr en plus dans un contexte où je comprends que les questions budgétaires sont serrées le budget de l'ANC va se contracter euh loin de moi l'idée de de d'aller sur le terrain du budget de l'ANC mais comme de toute façon tout le monde va vous demander de l'argent euh nous on prendra notre part pour accompagner et aider la puissance publique à chaque fois qu'elle en aura besoin et notamment en période de de de j'ai j'ai j'ai 10 qui vient en tête mais je devrais dire de de modération budgétaire euh ce qui nous a marqué c'est que dans ce texte qui régule donc les organisations euh bah on n pas les gens l'humain est complètement absent du texte sauf quand il s'agit de sanctionner donc pour le moment on a de potentielles victimes qui en plus vont prendre la deuxème lame euh et et aujourd'hui nous on considère les gens comme le premier rempart puisque 80 % des attaques passent notamment quand il s'agit d'un ransomware par les par les collaborateurs je vous donne un exemple qui devrait vous parler vous savez au Sénat comme à l'Assemblée nationale vous êtes attaqué en PER et vous avez des équipes dans l'administration qui font face qu'est-ce qui s'est passé à l'Assemblée nationale ils ont pas attaqué les systèmes ils ont attaqué les députés et c'est comme ça qu'on a eu le lac via telgram et plusieurs téléphones se sont fait hacker c'est comme ça qu'on va pouvoir contourner la forteresse des systèmes d'information ce qui me ramène à la question des définitions et que je vais envisager de deux manières d'une part les définitions avec une approche européenne puisque si on ne parle pas de la même chose avec nos partenaires allemands italiens estoniens ou finlandais on risque d'avoir un problème et puis ça va préciser à la fois les obligations et aussi la la montée en compétence générale il y a des questions de financement j'ai révisé j'ai écouté le le Medef et la CPME j'aime beaucoup ce qu'a dit la CPME bien sûr va y avoir un cooup pour les entreprises ma question c'est qu'est-ce qu'on a fait pendant 4 ans et qu'est-ce qu'on va faire dans les 4 ans à venir euh oui ça va avoir un coût mais moi quand j'achète une voiture on me demande pas en plus d'aller chercher la ceinture de sécurité elle est inclue dans le package donc il faut qu'on commence à avoir cette approche by design et c'est pour ça que le CRA et d'autres textes seront intéressants sur ce volet là on était avec guiani la déléguée du numérique en santé mardi les hôpitaux le sujet est clair sans argent il y aura pas de mise 2 et leur note de maturité est à 1 sur 5 en ce moment parce que 0 était impossible 95 % donc euh bon courage à la représentation nationale dernier élément avant de de de demander à à Philippe de de préciser mon propos le risque de surtransposition a été largement évoqué je pense que vous êtes tous sensibles à ce sujet-là désormais moi j'alerte sur le risque de soustransposition et c'est la raison pour laquelle je voudrais qu'on couvre 100 % de la surface d'attaque et les 100 % de la surface attaque c'est les gens et les systèmes c'est pour la c'est la raison pour laquelle Philippe va préciser l'approche si je suis toujours dans les temps mais je pense que oui eu quant à la question du maillage territorial et notamment des cers régionaux à titre personnel je n'ai aucune compétence pour le juger par contre si ça vous intéresse je pourrais vous dire ce qu'on me dit et j'ai cette chance de d'être un réceptacle de beaucoup d'informations notamment des vice-présidents de région et ce serait euh je répéterai sous chatous monsieur le Président messieur les rapporteurs mesames et messieurs les sénateurs merci en tout cas de m'accueillir et puis désolé pour ce retard les liaisons province Paris sont toujours pleines d'aventures merci Sébastien pour cette introduction en tout cas sur notre sujet moi je suis donc Philippe Luc je suis le président de la Société anosur une société de cybersécurité qui observe depuis plus de 20 ans déjà l'évolution de de la menace évolution des systèmes de défense qui sont mis face aux entreprises et également la considération que l'on a pour les vulnérabilité humaine euh on parlait de définition tout à l'heure mon camarade à côté parlait du sujet de définition oui on a un vrai sujet de définition notamment sur les vulnérabilités on le voit que le législateur européen en tout cas dans isce 2 a a bien prévu en tout cas de renforcer la résiliation des la résilience des organisations en traitant la notion des vulnérabilités humaines c'est prévu dans is 2 on a vu également que dans le règlement Dora le facteur humain était aussi intégré le facteur humain aussi dans la doctrine européenne les Nisa d'ailleurs soulligne l'importance de prendre en compte les vulnérabilités humaines elle évoque les risques d'erreur humaines et les risques liés à l'ingénierie sociale donc quand on parle des erreur humaines on parle bien entendu toutes ces attaques par rus vous avez entendu parler de fishing de smishing les attaques par SMS on parle aussi d'usurpation d'identité vous avez même entendu parler des d bref peut-être même d'espionnage de déstabilisation de manipulation toutes ces attaques qui utilisent les données nos données notre exposition numérique pour nous tromper et dans le but de nous abuser de nuire à nos entreprises à nous-mêmes en tant que citoyens et l'Agence recommande fortement fortement les Nisa aux différents acteurs de couvrir tous ces risques qu'en est-il du facteur humain dans la loi de transposition aux abonnés absents il n'a pas du tout été abordé on ne traite que des vulnérabilités techniques comment peut-on oublier ou ne pas préciser un facteur qui représente 80 % des attaques aujourd'hui dans le monde cyber c'est le chemin d'accès le plus évident pour les attaquants et c'est justement ce point-là en tout cas qu'on pourra traiter ensemble pour comparaison avec nos voisins internationaux qui ont transposé ce sujet dans un souci d'harmonisation et d'efficacité bien entendu Belgique et Italie les lois de transposition ont toutes les deux repris la définition de vulnérabilité inscrite tel que Nice 2 l'avait prévu intégrant les vulnérabilités humaines les Italiens son aller jusqu'à définir d'ailleurs la notion d'approche t risque euh les Allemands ont également privilégié l' l'approche t risque de la directive euh et nous pour l'instant ce n'est pas le cas mais on y travaille euh le deuxième sujet que je je voulais aborder euh le deuxième sujet que je je voulais aborder c'est euh sénateur cadiic quand j'ai eu l'occasion plusieurs fois de vous croiser vous aviez fait et je vais essayer de de de vous citer je suis désolé si c'est assez imparfait mais mais vous vous me direz mais vous vous avez dit cette phrase ici d'ailleurs au Sénat quand quand on on vous avait rencontré euh c'est les cette course que l'on a enfin chercher à mettre toujours plus de budget pour se protéger des attaques cyber c'est une course sans fin et on en a pas les moyens donc il va falloir changer de paradigme il va falloir changer sortir du cadre et réfléchir différemment cette phrase-là elle nous a particulièrement inspiré en tout cas moi euh dans nos recherche réfléchir à une approche plus systémique comment résoudre le problème de la cyber finalement être toujours dans cette course à la défense peut-être que il faut regarder du côté des attaquants s'intéresser aux attaquants les attaquants dans toutes leurs phase de préparation d'attaque ils commencent toujours par une phase de reconnaissance il y a même un un un référentiel international qui s'appelle mitreatque dont les 10 premières étapes de la reconnaissance sont des étapes d'ailleurs qui regardent du côté des vulnérabilités humaines si on considère que la matière première des attaquants c'est nos données ce sont nos données il y a une discipline qui existe internationale également vieille comme le temps qui s'appelle l'osint l'Open Source intelligence en français le renseignement d'origine source ouverte cette méthodologie a pour objectif de faire de la reconnaissance de récupérer un maximum de données qui sont en source ouverte donc gratuite d'accord pour pouvoir bah alimenter des scénarios de défense ou des scénarios d'attaque en fonction de de vos ambitions cette méthodologie où il y a un réel savoir-faire en France souffre d'une absence de cadre légal si l'on souhaite se défendre il faudra certainement penser comme des attaquants regarder ce qu'il voit de nous je vous refais pas les citations de Sun qui disait voilà connais ton ton ennemi mais connais-toi toi-même tant que on ne va pas permettre aux forces de l'ordre et aux entreprises et au ASI qu'aux experts de la cyber de pouvoir exercer pleinement l'activité dozint pour protéger et améliorer la résilience de de nos entreprises ça risque d'être compliqué et je finirai aussi sur un problème que j'ai aussi en pensant de cette façonl en tant que citoyen et et aussi que dirigeant d'entreprise en discutant avec pas mal de dirigeants qui vont être soumis à Nice 2 on a beaucoup parlé des sanctions des sanctions c'està-dire que je mets en place moyens cyber je suis victime d'une attaque je peux être sanctionné et on voit même que des très grands groupes malgré tous les moyens qu'il mettent en œuvre qui sont vertueux hein au sein des des des des scores de cybersécurité peuvent être victimes d'ailleurs par l'exploitation de de données personnelles très souvent on a pu voir notamment avec des infos steyers et là qu'est-il prévu aujourd'hui dans le texte pour contrebalancer cette sanction quels sont les moyens que l'on donne aux forces de l'ordre aux équipes de cybersécurité pour diminuer le risque que ces entreprises ne soient pas victimes quels sont le leurs moyens l'osint permettrait de le faire l'osin permettrait de nous donner les moyens de protéger de défendre de mettre l'anticipation de la cyber en avant plutôt que la réponse qui est une une une habitude voilà je vais m'arrêter là c'était pour mes propos merci beaucoup je pense que effectivement on sera d'accord pour dire que c'est pas forcément en rajoutant de l'argent que on va gagner la guerre et parfois parce qu'on pense différemment et on anticipe sur l'attaque des attaquants pour le CyberCercle Christian Davot monsieur le Président messieurs les rapporteurs mesdames messieurs vous le savez en région à Paris le CyberCercle rassemble depuis 2012 acteurs économiques administration et élus ces règles de fonctionnement favorisent les éch franc et direct entre participants nos propos d'aujourd'hui reprennent donc certains de ces échanges tenus au sein du CyberCercle alors le cybercerc partage évidemment les objectifs de cyberrésilience portés par les directives transposées parallèlement son ancrage territorial lui donne une vision claire du niveau très relatif de sensibilité au risqu numériques des entreprises comme des collectivités territoriales et de leur capacité à les traiter au regard de leurs ressources s'agissant du projet de loi nous avons compris que les avis du Conseil d'État du 6 juin du Conseil national d'évaluation des normes et de la délibération de la knille du 23 mai ainsi que l'avis de la commission supérieure du numérique et des postes du 3 octobre ont porté sur un texte différent de celui présenté en Conseil des ministres déposé au Sénat et donc examiné par votre commission spéciale trois parties dans ce dans ce propos liminire que je vais faire rapide les loup les flous et enfin quelques suggestions de bon sens d'abord les flous flou à propos du champ d'application du texte si les secteurs d'activité visé sont fixés par la directive Nice 2 les critèes de désignation des entités essentielles ou importantes sont significativement à la discrétion des États-membres à titre d'exemple la directive prévoit spécifiquement de cumuler les chiffres de de l'entité personnel chiffre d'affaires bilan avec une partie de ceux des sociétés du groupe auxquel l'entité appartient pour déterminer sa taille et donc déterminer à quel degré elle est concernée par Nice 2 or la directive donne la possibilité aux États-membres de prendre en compte uniquement les chiffres de l'entité si les systèmes d'information utilisés par cette entité dans le périmètre de Nice 2 sont indépendantes ceux du groupe ce qui est évidemment clé pour les entreprises qui sont dans ce cas cette option n'étant pas intégrée dans le projet de loi français en l'état toute entité d'un groupe sera donc vraisemblablement considérée comme une grande entreprise quelle que soit sa taille réelle ce qui est évidemment un problème par ailleurs l'article 8 du projet de loi dispose qu'un décret en Conseil d'État permettra au Premier ministre de désigner par arrêtter les entités publiques ou non soumise ou non à la réglementation sans plus de précision d'ailleurs le projet de loi renvoie par 20 29 fois à des décrets en Conseil d'État ce qui n'apporte évidemment pas de sécurité juridique aux entités éventuellement visées en fait nul n'est capable de dire aujourd'hui combien d'entités seront finalement concernées d'autant qu'il y aura nécessairement une extension de l'application au sous-traitants par la voie contractuelle nous serons donc bien au-delà des 15000 annoncés flou également à propos des coûts à la charge des entité visée dans la note du 15 mars 2024 qui accompagnait une version précédente du projet de loi telle que les ministèrees l'ont à l'ORS découvert le coût moyen de mise en conformité pour une entité était estimé à 400000 €. en audition devant votre commission spéciale le directeur général de Leny estimait pour sa part à 200000 € ce coût au passage nous comprenons qu'il s'agit de coût moyen relatif à la seule transposition de Nice 2 REC et Dora visent chacun des acteurs spécifiques et entraîneront des coûts particuliers il nous semble délicat de demander aux entités régulies une décision de gestion qui engage de tels budgets au seul argument que se mon temp serait moins coûteux que les conséquences d'une attaque informatique par ailleurs en ce qui concerne les futures entités importantes et à propos des mesures à appliquer prendre comme hypothèse que l'entité concernée serait incapable d'effectuer une analyse de risque va à l'encontre du quotidien des dirigeants d'entreprise ou de collectivité quoi qu'il en soit selon les chiffres avancés et pour le seul titre 2 du projet de loi présenté le le clou Glob le coût global de mise en œuvre à la charge des entités visées oscilerait entre 3 et 6 milliards d'euros il est facile d'imaginer l'impact de tel montant sur la trésorerie et la capacité financière des entreprises ainsi que la répercussion sur le coût de leurs produits et servicees vous connaissez à l'avance la réaction des collectivités territoriales face à des charges nouvelles dans un contexte budgétaire qui se contracte flou également à propos des sanctions dans son avis du 6 juin 2024 le Conseil d'État estime que si l'on exclut les collectivités territoriales des sanctions il y a rupture d'égalité et obstacle à l'atteintre des objectifs de Nice 2 on pourrait s doute porter une remarque identique à propos des administrations ce qui est ouvert par le point 16 de l'avis du Conseil d'État en audition il a été indiqué à votre commission spécial par l'administration que les sanctions visant les dirigeants d'reprise d'entreprise seront dans la loi mais qu'elles ne seront pas appliquées l'interdiction de gestion temporaire pour les directions pour les dirigeants d'entreprise essentiell est bien présente dans la directive et c'est la commission des sanctions telle que prévu dans le projet de loi qui prendra la décision à partir d'une instruction faite par l'ancy affirmer cure qu'aucune interdiction de gestion temporaire ne sera prononcée revient à indiquer que la commission des sanctions ne sera de fait pas indépendante nous nous interrongons par ailleurs sur la composition de la commission des sanctions tel que le prés présenté dans le projet de loi et nous ferons des propositions à ce propos justement flou également à partir du à propos du rôle de l'ancy le même avis du Conseil d'État dans son point 15 suggère de donner au Premier ministre la possibilité de nommer une autre autorité pour la mise en œuvre du contrôle des opérateurs avant dans son point 18 d'estimer que les quatre premiers chapitres du titre 2 du projet de loi assurent la transposition fidèle et complète de la directive Nice 2 or le texte du projet a été profondément modifié après l'avis du Conseil rendu par après l'avis rendu par le Conseil d'État ainsi les missions de l'ANS ne sont plus précisés dans la nouvelle rédaction ce qui a fermé la porte de fait à la nomination éventuelle d'une autre autorité excepté dans le domaine de la défense il y a un paradoxe à affirmer que l'ANC concentrera ses interventions sur les entités essentielles et vouloir y centraliser l'ensemble des procédures relatives aux entités importantes la cybersécurité étant lié au métier il semble important de donner le rôle qui leur revient au ministère coordonnateur des secteurs des secteurs d'activité visés par la directive et au tissu institutionnel et économique de proximité des entités concernées nous pensons que charger la seulanie de la mise en œuvre de l'ensemble du dispositif nuirait à son efficacité surtout dans la perspective de l'évolution prévisible de la réglementation européenne dans le cas par exempleun extension du nombre de secteurs d'activité flou enfin dans la partie de l'étude d'impact relative à la transposition de Nice 2 nous avons noté que le Conseil national d'évaluation des normes a systématiquement donné un avis négatif sur les articles pour lesquels il était consulté l'étude d'impact pourtant verbeuse n'en donne pas les raisons l'étude d'impact annonce par ailleurs certains éléments dans le tableau de transposition mais ne les communique pas on peut citer par exemple la fiche d'impact intitulée périmètrre de compétence de lency et exence de sécurité à laquelle il est renvoyé dans le tableau à 10 reprises les loups ensuite toutes les parties prenantes sont attentives à la surtransposition des directives nous sommes en revanche souvent moins attentifs à la soustransposition pourtant ici significative et portant sur des enjeux majeurs sur les quatre objectifs fixés par l'article 2 de la directive Nice 2 le projet de loi ne répond qu'à deux d'entre eux la directive Nice 2 demande dans son article 7 l'adoption et la mise à jour au moins tous les 5 ans d'une stratégie nationale de cybersécurité et soulligne 18 points auxquels devrait répondre cette stratégie or dans le projet de transposition on ne trouve nulle trace de réponse à l'objectif de clarté stratégique fixé par la directive le mot stratégie ne se trouve d'ailleurs pas dans le texte au cours d'une audition dans la commission de la défense et des Affaires étrangères du Sénat il a été fait allusion au fait qu'une stratégie nationale de cyberers sécurité avait été élaboré mais que les aliat politiques n'avaient pas permis de la rendre publique nous avons pu consulter ce projet de stratégie c'est un travail de qualité mais qui ne répond pas toutefois à l'ensemble des points demandés par la directive le deuxème loup cons les règles obligation pour le partage d'information en matière de Cyb sécurité l'article 29 de la directive demande aux États-membres la mise en place entre les entités visées d'accord de partage d'information en matière de cybersécurité et notamment d'information sur la menace tout en reconnaissant ce partage d'information comme conforme au rgpd or le projet de loi ne reprend pas ces dispositions pourtant attendu par nombre d'acteurs de l'écosystème et crucial évidemment pour mettre pour permettre une lutte opérationnelle contre les attaques informatiques enfin et contrairement à la première version du projet de loi la définition d'un incident donné dans l'article 6 de la directive Nice 2 n'est pas transposé et l'étude d'impact est muette sur cette notion pourtant capitale évidemment dans les articles traitant de notification des incidents on peut vous donner un exemple de des conséquences d'une telle non transposition en 2002 le choix avait été fait de ne pas transposer en droit français la définition de l'expression support durable inclue dans une directive pendant plusieurs années la compréhension de la DGCCRF de support durable qui n'était pas aligné avec la définition européenne a notablement compliqué la situation et l'activité des opérateurs économiques souhaitant proposer des documents à valeur légale sous forme numérisée nous notons au passage que la Belgique a fait le choix de transposer intégralement l'article 6 de la directive Nice 2 et d'y ajouter des définitions annexes quelques suggestions de bon sens pour terminer on vous détaillera ces suggestions dans une note qu'on vous remettra première suggestion transposer certains articles des directives absent dans la R actuelle du projet de loi ainsi les articles 4 de la directive REC et 7 de la directive Nice 2 relatif aux stratégies l'article 29 de Nice 2 relatif aux accords de partage d'information en matière de cybersécurité en s'appuyant notamment sur les considérants 120 et 121 de la directive deè sujection refondre amender compléter ou préciser certains articles du projet de loi ainsi l'article 5 qui traite de l'autorité nationale de sécurité du système d'information nous pensons qu'il faut nommer l'ANS et revenir à une version proche du texte initial qui en précisait l'émission l'article 6 en y intégrant la définition d'un incident au moins cette définition là telle que porté par l'article 6 de la directive Nice 2 les articles 8 10 ou 11 en s'appuyant sur le considérant 16 de la directive nce 2 afin de clarifier les critères de désignation éventuel comme entité essentielle d'entreprise exerçant simultanément des activités dans d'autres secteurs que ceux visés par la directive l'article 37 relatif aux sanctions qui peuvent être prises afin d'y définir celles pouvant viser un responsable d'administration par exemple en envoyant un décret en Conseil d'État 3è suggestion c'est faire évoluer l'approche retenue par l'administration dans le dispositif et sa mise en œuvre les ministères coordonateurs des secteurs d'activité visés par Nice 2 connaissent les métiers les particularités les contraintes du secteur et des acteurs économiques relevant de leurs compétences il nous semble donc nécessaire qu'il soit en mesure d'amender compléter et valider la liste des entités essentielles et importantes pré par ni2 c'est l'article 12 du projet de loi pour les mêmes raisons les ministères concernés doivent être intégrés au processus au processus de définition des référenciel et contrôle de conformité sur ces deux points la démarche entreprise par le ministère des armées pour les entreprises relevant de la base industrielle et technologique de défense nous semble à cet égard exemplaire et pourrait être décliné dans les secteurs d'activité visés par Nice 2 dans le même esprit et j'en termine dans l'article 36 du projet de loi relatif à la composition de la commission des sanctions nous suggérons d' adjointre représentant du ministère coordonnateur du secteur d'activité auquel appartient l'entité mise en cause et d'un représentant de la branche professionnelle de ce secteur afin que les sanctions prises prennent en compte toute considération utile il y a d'autres suggestions que nous ferons par écrit cette fois-ci qui répondront notamment à cette question peut-on à moindre coût être aussi efficace et nous pensons que oui nous le nous n vous le présenterons par écrit cette fois-ci merci pour vos interventions persective je pense que vous avez vraiment bien fait d'être venu euh merci donc pour pour vos apports je vous propose je vais proposer à mes collègues rapporteur de poser leurs questions parce que je vis être sûr que nos collègues qui ont fait aussi l'effort de venir puissent avoir le temps aussi de vous poser leurs questions donc je propose à nos collègues de poser leurs questions et vous répondrez en fonction de là où vous vous sentirez le plus le plus à même d'être percutant à chacun de nos reporteurs qui commence qui est qui est prêt Michel merci monsieur le Président merci à l'ensemble de nos intervenants pour leurs explications moi je suis tout particulièrement la directive de r on en a peu parlé hein la directive de r elle aurait dû normalement être en application vendredi dernier ou samedi dernier donc il y a un peu de retard tout comme l'application du règlement mais cela tient pour beaucoup à l'absence de de RTS et de de conditions de mise en œuvre est-ce que vous avez des informations sur les éléments d'information qui ont été communiqués au tiers par la CPR notamment ou la l'Autorité des marchés financiers est-ce que vous avez eu des éléments d'information là-dessus par ailleurs la la la directive d'ora semble aussi é mettre de la surtransposition pour ce qui concerne les société de financement les sociétés de financement sont notamment celles qui font du leasing ou de la facturage ou des opérations de de cette nature là est-ce que vous avez eu là aussi des des échos de de cela est-ce que l'approche qui ne devrait pas être plus proportionné justement en fonction des des acteurs par ailleurs la mise en œuvre de l'Que de la directive implique que des prestataires soient opérationnels or on voit bien que l'écosystème il est pour beaucoup de d'origine américaine est-ce que l'on peut développer un éc système européen ou français enfin français ou européen et être moins dépendant des des Américains et puis dernière question sur les régulateurs puisque il faudra faire du reporting au régulateurs en permanence l'any est équipée pour cela puisqu'elle peut recevoir l'ensemble des informations d'attaque à tout moment y compris pendant les weekends mais pour ce qui concerne la CPR ou la MF il n'en est pas il n'en est pas de M Mme est-ce que des évolutions vous semblent nécessaires en ce sens voilà et puis dernière dernier sujet on a quand même certain nombre d'entreprises qui ont à la fois les prescriptions de Dora et les prescriptions de Nice 2 est-ce qu'il vous semble y avoir je dirais de des charges extrêmement lourdes pour ces entreprises là c'est-à-dire l'application des deux directives conduit à des à une surréglementation en quelque sorte passer directement de Nora à Nice 2 donc les questions de Patrick chaise cè merci merci monsieur le Président oui effectivement donc je suis plutôt chargé de la partie de la transposition de la directive Nice 2 cette directive est d'une importance évidment capitale car les changements attendus pour le monde économique sont significatifs dans toute l'Union européenne mais plus particulièrement en France d'abord en matière de périmètre si en fait estimer que le nombre d'entités régulé passe de 500 à 15000 et que le nombre de secteurs économique concerné passe de 6 à 18 par rapport au président cadre de régulation prévu par Nice 1 ensuite parce que ce sont désormais tous les systèmes d'information des entités régulées qui sont par principe concernés enfin parce que c'est un changement majeur de paradigme qui est à l'œuvre il ne s'agit plus seulement de sécuriser les infrastructures critiques mais d'assurer la résilience des entités critiques en tant qu'organisation autrement dit la couverture est beaucoup plus large aujourd'hui je me réjouis de pouvoir vous entendre ensemble car vos différentes organisations ont toutes animé des rencontres autour de la transposition de la directive LCE 2 et publié de la documentation général ou technique à l'attention de vos membres et du grand public depuis maintenant plus d'un mois nous menons des auditions auprès de différents représentants sectoriels et je ne peux que témoigner de l'ampleur du chemin qu'il reste à parcourir pour une plus grande prise de conscience collective lors de ces auditions plusieurs points récurrents souvent concordants ont été soulevés et je souhaiteraai donc avoir votre avis sur le sujet d'abord pensez-vous que les entreprises que vous représentez sont suffisamment informer des changements à venir en particulier le fait qu'elles doivent elles-même évaluer si elles entrent dans le champ d'application de la directive et le cas échéant s'enregistrer auprès de l'an et lui notifier les incidents de cybersécurité ensuite sur la procédure de notification des incidents alors que la directive Nice 2 prévoit la transmission sans retard injustifié d'une alerte précoce dans un délai de 24 heures puis la transmission d'une notification d'incident dans un délai de 62h le projet de loi lui ne mentionne pas ce double délai il contraint les entités à notifier leurs incidents sans délai et évoque la notification d'incident critique plutôt que d'incident important que pensez-vous de ces choix sont-ils de nature à surtransposer ou soustransposer la directive et sur surtout sont-ils de nature à affaiblir ou à renforcer notre réponse collective aux cybermenaces ensuite sur le périmètreenu le gouvernement a fait trois choix qui soulèvent des des interrogations tout d'abord l'inclusion des établissements d'enseignement venant menant des activités de recherche l'inclusion des collectivités territoriales notamment les départements les métropoles les communautés urbaines les communautés d'agglomération et les communes de plus de 30000 habitants et l'élargissement du P imè des entreprises concernées puisque les critères de taille et de chiffre d'affaires sont fixés alternativement tandis que les textes européens les fixent cumulativement que pensez-vous de ces choix également à votre connaissance sont-ils partagés par les autres États-membres enfin ce régime de contrôle et sanctions prévu est de plus en plus perçu comme trop punitif et insuffisamment préventif les acteurs économiques s'inquiètent surtout du coût financier des contrôles réalisés par l'INC qui serait à leur charge de l'absence de prise en compte du caractère intentionnel de la non transpositionion transmission d'information àany de la possibilité d'engager la responsabilité des dirigeants d'entreprise et enfin de la rupture d'égalité induite par l'absence de sanction prévu pour les administrations de l'État voilà mes questions merci pour toutes vos questions si pertinentes euh monsieur huxori pour REC merci monsieur le Président donc huxori je suis ici au titre de la commission des affaires étrangères la défense et des forces armées je m'intéresse plus spécifiquement au Titre 1 et à la directive REC d'abord je voudrais vous remercier pour la carté de vos vos propos dans un domaine complexe où parfois il y a une tendance à être jargonneux je pense que certains d'entre vous on ont souligné l'importance de la sensibilisation et de la communication et l'usage d'un vocabulaire compréhensible par tous à mon avis va complètement dans ce sens-là je voulais le souligner vous en remercier j'ai quelqu effectivement quelques questions certaines ont trouvé déjà des des réponses dans vos propos luminaires liumminir quel enseignement peut-on tirer de la mise en œuvre de la directive Nice 1 et de sa transposition en droit français qui pourrait nous amener à faire évoluer la la copie du gouvernement sauf exception pour la défense le gouvernement a fait le choix de confié à une autorité unique l'INS la mise en œuvre de la politique gouvernementale en matière de sécurité des systèmes d'information alors que ce choix n'était pas imposé par la directive Nice 2 ce choix vous semble-t-il pertinent euh cette question la question suivante a été évoquée par l'un d'entre vous l'article 6 du projet de loi ne reprend pas les définitions d'incidents figurant dans la directive Nice 2 précisé par la suite par un règlement d'exécution du 17 octobre 2024 cette absence vous semble tel soulever des difficultés pour la mise en œuvre du projet de loi et plus généralement les définitions figurant à l'article 6 du projet de loi vous semble-elle opérante et suffisamment précise et clair je vous remercie très bien donc euh il nous reste un peu plus 30 minutes ou un peu plus et je voudrais m'assurer que ceux qui ont demandé à vous poser des questions complémentaires puisse puisse le faire donc je vous demanderai d'être enfin le plus concis possible pour que chacun puisse s'exprimer sur les réponses on va faire dans le même ordre peut-être si vous voulez bien répondre beaucoup de questions très larges je pas PIR répondre à l'ensemble je vais me concentrer sur deux points euh qui qui qui sont vraiment des des points stratégiqu pour notre organisation en tout cas qui sont une une préoccupation de de de nos membres euh c'est les deux points c'est le budget enfin les aspects financiers et euh le deuxième point c'est les éléments de politique industrielle puisque quand vous posez la question notamment sur Dora sur les établissements financiers si le le la trajectoire n'induisait pas quelque part la mise en place de technologie américaine c'est un vrai sujet hein surtout dans le dans les temps qui qui nous occupe aujourd'hui donc sur le les budgets les budgets il y a bon je dirais qu'il y a deux grandes famille de budget il y a une première famille qui va concerner les budgets de des opérateurs étatiqu qui vont être en charge de quelque part suivre mettre en œuvre contrôler la mise en place du programme et et et là bon ça sera l'état de décider si c'est l'an si c'est l'ANC plus mais globalement il faut pouvoir équiper en terme budgétaire sur sur plusieurs exercices ces opérateurs et nous par expérience on le voit on l'a vu dans Nice 1 on l'a vu aussi et j'en parlerai un peu plus détaillé sur les Jeux Olympiques c'est assez intéressant la façon dont on a traité la problématique des Jeux Olympiques euh nécessité un budget qui avait trois composantes et donc je c'est c'est ces composantes là qu'il faut bien s'assurer qu'elle soit présente budgétairement euh chez le chez l'opérateur qui sera en charge un premier budget de sensibilisation formation communication donc à étudier en fonction des priorités en fonction des cibles et en fonction des territoires bien sûr ce budget c'est un budget d'initiation enfin ce sera les kits de formation enfin après il y aura un relais qui sera qui pourrait être pris par les organisations professionnelles et les organisations des cibles je parle par exemple des collectivités localesin association des mares de France ou ou ou d'autres et l'industrie par exemple qui peut contribuer deuxème type de de enfin ligne budgétaire les diagnostics il va falloir aider les cibles hein on se rappelle que les cibles sont pas aujourd'hui ultra matures donc elles sont pas là elles sont habitué à manipuler des objets de diagnostic cybersécurité donc va falloir les les aider c'est ce qu'on avait fait sur les Jeux Olympiques notamment on avait fait on avait prévu des budgets pour faire le diagnostic cybersécurité de tous les stades de toutes les les ce qu'on appelle les venu hein des Jeux Olympiques et ça avait bien fonctionné puisqueon avait ça avait permis de mettre en place des plans d'action de remédiation de mise à niveau de protection cybersécurité trisème élément que nous appelons nos vux qui a très bien fonctionné sur les expéri les les Jeux Olympiques c'est les expérimentations tech technologiques parce que on peut parler de lois on peut parler de principe on peut parler mais à à la fin il va falloir mettre en œuvre comme je disais des technologies et il serait bon par le biais de de d'un budget d'expérimentation centralisé d'identifier euh les technologies le travail a déjà été fait majoritairement quand même pour les jeux puisqu'on a déjà fait tout un travail qu'il faut réutiliser c'est pas la peine de refinancer des expérimentations là-dessus il faut utiliser ces expérimentations pour où on a identifié bien sûr des des des technologies des sociétés euh et pour répondre à votre question ce qui a été un des résultats importants du plan d'expérimentation qui a été financé et misise en œuvre conjointement par l'État et les industriels c'était un cofinancement HE 15 millions de la part des des des industriels et à peu près 14 millions de l'État euh le résultat c'est 80 % des solutions qui ont été expérimentées étaient des solutions françaises hein et plus de 96 % des solutions européennes donc a une capacité de la France et de l'Europe de fournir des solutions pour répondre aux équations et d'autre part 77 % venaent de PME et de start-up donc ça permettait de soutenir aussi l'effort d'innovation hein en terme de politique industrielle c'est important par les par les temps qui court dans le domaine notamment de de la cybersécurité donc ça c'est pour le budget pour initier hein pour mettre en œuvre et là encore une fois on peut alléger le le le budget par la contribution de de de de l'industrie deuxième élément c'est les le le budget des des cibles hein et là sur le budget des cibles nous notre proposition elle est très simple c'est les incentivés mettre en place à étudier avec vous une sorte de cire Nice 2 pour la cybersécurité c'est-à-dire en fin de compte une pour ceux qui font l'effort de dépenser de de de de de prendre en charge en terme de fisc de fiscalité euh le le l'effort financier des cipes quel qu'ell soit voilà en en deux mots ce que je voulais dire sur le budget et la politique industrielle monsieur lerou al effectivement beaucoup beaucoup de questions je voulais revenir sur certains points qui répondront aux questions sur un peu sur Dora et sur Nice 2 par rapport au fait de la connaissance on va dire par les organisations concernées tout ça est-ce que les entreprises qui vont devoir se mettre en conformité sont assez informé ce qu'on constate sur le terrain c'est que les entreprises qui faisaient déjà de la cybersécurité sont au courant et évidemment les entreprises qui n'étaient pas concerné ou ne se sentaient pas concerné parce que tout le monde devrait l'être elles vont devoir se s'y plonger et il y aura il y aura beaucoup de travail et ça rejoint les débas sur la la communication et la sensibilisation pour rentrer un peu plus dans le détail sur un point concernant des entreprises qui seraient déjà à un certain niveau de maturité et pour reprendre par exemple les questions de Monsieur canv sur Dora en matière de régulation notamment vis-à-vis des des questions des reporting pour avoir échangé avec des responsables cybersécurité d'acteurs de la finance il y a des questions sur bah vers qui je vais devoir me tourner quand j'ai un problème on a eu des retours d'expérience nous de d'entreprisees qui savaient pas ou qui devaient faire beaucoup de déclarations parfois dans des délais assez court et donc le sujet du guichet unique par exemple peut revenir sur la table parce que voilà il y a l'ANC il y a l'acneil il y a la CPR la MF il va y avoir une problématique de voilà quel formalisme qu'est-ce que je donne comme information à qui quand et ça il y aura besoin de de de des aider et c'est vraiment des sujets qui ont été remontés par des gens qui ont de l'expérience donc si demain on parle de petite structure ça va être encore plus compliqué pour elle de de de s'y retrouver euh l'autre point donc ça rejoint un peu toutes les questions sur les incidents oui il nous paraît nécessaire d'avoir les définitions les plus claires possibles et de les de les avoir dans dans le texte he parce que sinon on va se retrouver bah perpétuellement sur des débats de est-ce que c'est vraiment un incident du coup est-ce que je le déclare et sur la question du timing important également d'avoir des éléments assez précis tout en intégrant justement les remontées du terrain parce que bah quand on fait face à une crise cyber le temps est extrêmement capital he c'est une course contre la monte pour éviter essayer de stopper l'hémorragie et de reprendre l'activité donc il faut que la gestion de crise ne soit pas trop impacté par trop de formalisme parce que sinon on perd un peu de vue le fait que lors d'une gestion de crise il faut surtout redémarrer les systèmes même si effectivement la la notification et le partage d'information est extrêmement important et précieux de de autres deux autres compléments sur les enseignements liés à la première version de la directive Nice autant on peut considérer par rapport à certainexérience que la le volet cyber de la des différentes versions de la LPM a mis une dynamique pour les structures concernés il y a des réflexes qui ont été mis en place maintenant on homologue on audite on contrôle autant Nice 1 n'a pas eu quand même un effet aussi important pas mal de structure je pense se sentait un petit peu moyennement con probablement par rapport à la question de la sanction qui reste notamment dans la sphère privée un élément toujours assez structurant he qu'est-ce que qu'est-ce que je risque si je ne le fais pas donc là-dessus la sanction elle sera utile même si ça n'est pas ça doit pas être la seule approche hein il faut avoir des approches pour expliquer les les les les bien fondés de tout cela mais ça reste quand même des des éléments qui permettront dans certains cas de figure malheureusement ça sera ça qui fera changer la facee des choses et enfin dernier point sur l'autorité unique le choix de l'an il faut quand même se dire que l'ANC depuis pas mal d'années a fait un travail de fond pour se rendre visible alors évid ils avaient historiquement un nombre de clients plus réduits he on était plutôt sur la haute couture et comme il le disent ils vont devoir faire du du prê à porter ils vont devoir parler à plus de structure mais il y a quand même beaucoup d'efforts l'ANC est quand même connu et reconnu pour ses accompagnements mais si on en voudrait toujours plus parce qu'ils ont les effectifs qu'ils ont mais on pense que ça va quand même dans le bon sens de les aider t les les avoir comme comme comme organisation et et les aider même si voilà toutes les toutes les aides et toutes les les collaborations seront bonnes à prendre mais il y a quand même une dynamique qui a été initiée qui doit être intéressante poursuivre il y a beaucoup d'autres points dont on pourrait débattre mais il faut partager le temps avec tout le monde merci beaucoup merci beaucoup Sébastien gardau h pour aller vite euh les questions de Michel canevette est-ce qu'on a les infos de la CPR et et et de la Banque de France et cetera non pas directement mais on est proche de Paris Europlace euh qui est pour nous l'association professionnelle avec qui on discute et et ils ont un nouveau président de la commission cyber et donc c'est via ce ce cet axe là qu'on qu'on coopère avec ces institutions sur écosystème européens euh français enfin c'est toujours compliqué de donner une nationalité à une entreprise hein parce que une entreprise elle vend enfin elle vit est-ce que Air frrance c'est français je sais pas 49 % des sont détenus par les Pays-Bas donc moi je distingue he vraiment d'ailleurs on voit qu'on peut faire de la souveraineté avec de l'argent étranger je vous renvoie au projet Stargate financé par le Japon euh ce qu'il faut c'est connecter nos industries nationales si on veut faire un marché unique si on veut avoir cette dimension là il à un moment il faut qu'on connaisse nous nos nos nos nos collègues et c'est ce qu'on fait on connaît très bien les agences européennes collègues de lany et on connaît très bien nos collègues du secteur privé l'articulation d'oranis 2 bon courage euh monsieur chaise sommes-nous assez informés autant que nous le pouvons euh est-ce que on peut se déclarer nous-mêmes à partir du moment où on sait donc de fait comme beaucoup de gens ne sont pas sensibilisés par parce que il y a aussi une responsabilité politique le jour où on aura un ministre qui prendra le sujet qui mettra une une stratégie en place qui pourra la suivre parce que j'en suis à mon 5e ministre en en 5 ans bah du coup ça donnera aussi de la visibilité au sujet reprendre stop antiovid stop anti covid ça fonctionne pas le Pr fait une annonce 2 millions de téléchargement dans la journée donc je pense aussi que ça ça aiderait beaucoup que au plus haut niveau et pas les 15 parlementaires qui sont là mais au plus haut niveau on puisse donner une impulsion ce qui me permet de rebondir sur ce que le MDEF disait en disant je suis pas sûr que la cyber doiv être à Matignon si c'est un sujet interministériel si que les que les oui le num oui effectivement mais que les ministères sectoriels puissent contribuer évidemment et donc il faut se coordonner au niveau du PM c'est la raison pour laquelle nous on aurait adorré un ministre délégué auprès du PM euh les délis bah il y a c'est c'est intéressant les délais parce qu'il y a une mise en défaut par défaut ce qui du coup fait que l'an parce que il faut pourra perquisitionner puisque vous n'avez pas respecté les délais donc mise en défaut par défaut et et et accès direct moi en tant que chef d'entreprise ça me questionne sur le secret des affaires les collectivités alors c'est un sujet qui vous est cher on exonère les communes de moins de 30000 c'est super les premières victimes et est plus faible les premières victimes et les plus faibles donc moi je suis favorable à une non exonération mais plutôt à une montée en compétence des élus et je suis à votre disposition pour mettre le sujet au cœur du Congrès des mares en novembre prochain parce que je pense que le Congrès des mares pourrait muscler son approche du sujet surtout que tout ça va coûter de l'argent et l'argent je peux vous en parler puisque je suis un contribuable donc euh voilà eu sanction versus régulation en général quand on est un régulateur et on sanctionne on est une autorité administrative indépendante j'entends que des ail donc euh c'est la question que je pose euh moi je je je l'ANC c'est une organisation qui nous accompagne ce serait dommage qu'elle se retrouve dans la position de l'acnil où il y avait une défiance parce qu'aujourd'hui il y a une vraie confiance euh et je finis avec les questions de monsieur le sénateur sorry et je fais encore un peu plus vite Rex s'articule avec Miss 2 donc le J4 que vous auditionnez à la semaine prochaine a aussi une vision sur niis 2 et ils seront mieux en position que nous pour pour pour en parler cela étant dit euh sur les définitions analy tu voulais compléter oui euh monsieur le rapporteur monsieur le Président Monsieur les sénateurs euh j'ai plusieurs remarques euh pour rebondir en fait sur des remarques et des questions qui ont été posées sur le la question du périmètre sur la question du périmètre et euh sur les leçons à tiré de Nice 1 euh le périmètre en fait donc on va revenir rapidement sur Nice 1 Nice 1 visait à augmenter le niveau de de de résilience dans d'un certain nombre d'entités critiques Nice 2 est venu pour combler les trous dans la raquette de Nice 1 précisément et là où je je je vous rejoins sur le fait qu'il y a du chemin à parcourir sur la question de la prise de de conscience la bonne nouvelle c'est précisément que niise 2 vient acter un changement de de paradigme ce changement de paradigme il est double vous avez parlé du P pimètre qui augmenté le nombre de d'entités l'autre changement de paradigme qui qui est pour moi majeur c'est la question de la définition des vulnérabilité qu'est-ce qu'on couvre précisément les vulnérabilités techniques et les vulnérabilités humaines c'est ça précisément que le législateur européen a acté dans Nice 2 c'est également ce que les nos voisins européens je parle des des Belges des Allemands des Italiens qui ont repris le facteur humain le risque humain les Allemands vont même beaucoup plus loin ils vont jusqu'à chiffrer le R enomware et et a préciser les moyens à mettre en œuvre pour lutter contre ce problème làà l'ENISA parle du risque lié à l'ingénierie sociale donc j'en j'envient aux définitions Albert Einstein il disait que si il avait une heure pour sauver le monde il passerait 55 minutes à définir le problème et 5 minutes pour le résoudre donc la question des définitions qui est revenue plusieurs fois à l'occasion de ces auditions elle est fondamentale si on définit pas bien le problème je ne vois pas comment on pourra atteindre les objectifs de la directive le le cons d'État a rappelé l'importance des définitions y compris si cela implique d'ajouter des définitions qui ne sont même pas dans la dans le texte originel c'est ce qu'on fait les Allemands et les Italiens quand ils ont repris la la définition d'approche tout risque qui ne figurait pas dans isce 2 approche tout risque qui inclut expressément le risque du FA lié au facteur humain oui très bien je laiss la parole c'est pas pour moi mais c'est il y a plusieurs intervenants et donc CHR d'Avot pour oui donc très rapidement sur Nissin B la réponse est assez simple il y a pas eu d'évaluation de faê ni ni au niveau français ni réellement au niveau européen quand vous lisez l'étude de enfin l'évaluation faite au niveau européen c'est heureusement elle a été faite pendant la période de la covid ce qui fait que personne ne l'a lu et ça vaut mieux comme ça euh en revanche Nissa on avait largement surtransposé puisque nous avons rajouter neuf secteurs d'activité par rapport au secteurs prévu par Nissin alors il est vrai qu'il y avait la législation OIV mais on a quand Mme sur transposer ce qui nous semble et ça va nous différencier de la cyber Task Force nous pensons nous qu'il ne il il ne faut la directive Nice 2 prévoit pour les collectivités territorial territoriales de viser le niveau régional nous pensons que c'est le bon niveau et que pour les autres collectivités il existe déjà de la réglementation qu'elle pourrait qu'on pourrait leur expliquer et qu'elle pourrait être appliqué mais on pense qu'il est pas nécessaire de les faire rentrer dans positif Nice 2 ou ou à minima de relever largement le seuil de 30000 probablement à 80000 habitants ce qui permettrait d'éliminer un certain nombre de communes et des petites communautés de communes qui ont d'autres soucis à traiter que la cybersécurité ou pour les ou qu'on pourrait aider d'une autre manière que d'une manière réglementaire sachant qu'il y a déjà beaucoup de réglementation sur l'autorité unique le problème est pas de l'autorité unique le problème est du dispositif global qu'il faut remettre à plat à cette occasion il y a eu des tas de création ces dernières ces dernières années il y a eu beaucoup d'argent de dépenser je crois que c'était 750 millions d'euros ne serait pour simplement pour pour France 2030 est-ce que c'est cet argent dépensé a été évalué est-ce qu'on a une évaluation globale du de du dispositif national de cybersécurité je ne pense pas j'en ai pas vu en tout cas peut-être l'avez-vous fait dans vos travaux d'évaluation moi je ne l'ai pas vu donc il faudrait évaluer et il y a on peut s'appuyer sur des structures en place qui pourront aider l'ancy à mettre en œuvre cette une stratégie éventuelle mais l'ANC n'a pas à tout faire l'ANC ne peut pas tout faire notamment en région et donc il faut s'appuyer là-dessus merci beaucoup pour vos réponses euh je vais alors très vite parce que j'ai des demandes de de questions complémentair bonjour euh j'avais envie de rajouter une petite précision pour Monsieur chez en tout cas apporter un petit complément d'information donc moi je suis farit dirigeant d'une société qui s'appelle bonjour donc nous principalement on s'occupe des PME et des ETI euh le sujet c'est celui de l'identification des entreprises l'autodéclaration le fait que d'elles-même elles vont aller se déclarer comme étant sujettees euh il y a il y a là deux sujets moi je vois deux sujets il y a celle qui vont se poser la question est-ce que je vais devoir être compliant à Nice 2 j'ai envie de dire pour elle c'est déjà gagné parce qu'elle se pose la question il y a déjà des dispositifs en place pour aller voir si je suis soumis ou pas la vraie difficulté c'est d'aller taper la masse celle qui ne se pose même pas la question de savoir est-ce que une IS2 existe ou pas faut pas oublier moi je vais vous parler je vais vous faire des des retour terrain c'est que aujourd'hui les entreprises ont des vrais sujets héroïes elles recherchent du retour sur investissement elles cherchent à survivre on est dans un moment qui est assez compliqué en terme de gestion de trésseau de budget donc leur focus malheureusement même si elles ont en tête la cybersécurité c'est pas celui-là c'est de faire marcher leur entreprise c'est de faire tourner leur entreprise àer générer du du chiffre d'affaires nous ce qu'on a pu voir sur d'autres sur d'autres sujets et on pourra en parler peut-être ultérieurement mais par exemple sur l'initiative deschecs cyber de la région île-de-fance ce genre de chose c'est que vous avez deux types de communication vous allez avoir la communication institutionnelle qui va essayer par tous les moyens d'aller toucher ses entreprise et derrière vous allez aller voir les entreprises qu' nous on représente et les entreprises de cybersécurité qui à la base par une démarche commerciale va aller solliciter ces entreprises là c'est ce qu'on appelle faire de la prospection mais et au final cette prospection elle aura une double utilité un elle va apporter aux entreprises de cybersécurité des marchés mais deux elle va aller faire le travail que pourrait faire l'ANC que pourrait faire les collectivités et cetera d'aller notifier à des entreprises qu'elles sont soumises euh à Nice 2 donc je pense que on l'a pas assez souligné aujourd'hui ça va être le rôle clé des entreprises de cybersécurité pour aller justement dans l'identification euh de de ces entreprises par rapport à ça et pour finir là où il va y avoir aussi un challenge c'est qu'on veut que ces entreprises puissent se déclarer dans des délais qui soient raisonnables par contre on parlait tout à l'heure de sanction on sait très bien que que tout ce qui est sanction va arriver va prendre un petit peu de temps je parlais des priorités des entreprises comment faire pour pas que ça passe en numéro 2 qu'on se dise pas ok je sais que je dois me soumettre à ni 2 mais je vais pas me déclarer tout de suite je vais attendre donc peut-être qu'à ce moment-là ce dont on parlait des incitations financières un crédit d'impôt et cetera sur un certain lapse de temps peut-être justement sur ce lapse de temps avant que les premières sanctions ne tombent et de dire aux gens on va vous aider pour aller vite parce qu'on sait que c'est compliqué mais ensuite prenez vos responsabilités merci à vous merci beaucoup on est déjà en retard sur l'horaire mais aussi sur le fait que on devrait déjà avoir mis en route Nice 2 voyez ça fait 6 mois donc voyez vous demandez encore du temps mais c'est c'est effectivement intéressant mais vous avez totalement raison dans dans vos dans vos commentaires je vais commencer à prendre les les questions je suis désolé du coup vous pourrez peut-être en profiter pour pour répondre à ce moment-là ludovicque puis ensuite Catherine Morin de sa Michel Grum merci monsieur le Président messieurs les rapporteurs mes chers collègues mesdames et messieurs juste quelques réactions à chaud donc merci d'abord pour vos propos à toutes et à tous extrêmement complet et tout à fait complémentaire je crois que c'est important aussi de le souligner aujourd'hui dans une époque où parfois on on Martelle sur le même message systématiquement j'aimerais simplement vous peut-être essayer de de vous dire une introduction assez rapide lorsque je suis interpellé par un élu qui me dit la loi est mal faite je lui réponds comment voulez-vous que la même loi puisse correspondent à la fois à une métropole de plus de 100000 habitants et à une commune de 50 habitants il y a un moment sur le dernier kilomètre il faut articuler alors on peut je pense que c'est là où on a tous un rôle c'est sur l'articulation du dernier kilomètre et le Nice 2 en tout cas la partie cyber n'y achaera pas et j'aimerais au moins vous faire prendre conscience ce matin de de de l'écart énorme qu' peut y avoir et vous le savez entre une entreprise du C qui a une DSI mise en place depuis des dizaines d'années qui a pas attendu les risques cyber pour s'organiser et une commune qui a pour seulle DSI une secrétaire générale de mairie à temps partiel sur plusieurs communes voilà et donc vous le disiez vous le disiez monsieur garnaau je crois qu'il y a aussi un vrai sujet de de bon sens de SystèmeD qui coûte pas forcément très cher moi je tourne beaucoup dans les communes et je leur dis mais est-ce que vous avez au moins une sauvegarde c'estàd qu'on est déjà dans le cadre de se dire on a été attaqué ça peut arriver voilà au niveau du CLUSIF vous avez dit c'est pas une question de c'est c'est qu'une question de temps c'est est-ce que vous avez une sauvegarde et la réponse souvent la plus la plus fréquente c'est de se dire je pense oui il y a une entreprise qui vient de temps en temps et cetera ça veut dire que même un PR un plan de reprise d'activité n'a pas été fait et on n'est pas en mesure le jour de l'attaque de repartir et c'est ça je crois que aujourd'hui on a le Nice 2 c'est pas en mettant une épée d'amocles supplémentaire aux communes de vous dire si vous ne faites pas le travail vous aurez une amende supplémentaire ils ont ils ont déjà plein DESP d'amocl si vous voulez donc là c'est peut-être là où on aura peut-être un petit point de discour c'est sur se dire bah oui évidemment ce sont les petites communes qui en ont le plus besoin elles vont peut-être échapper je l'espère en tout cas à la sanction mais pour autant c'est pas la sanction qui va résoudre leur problème et ça je crois qu'il faut vraiment qu'on arrive à encore une fois à à pouvoir les accompagner sous quelle forme on peut y travailler ensemble mais vraiment les accompagner dans ce dernier kilomètre en tout cas moi je serai partie prenante à vos côté pour le faire et puis peut-être au moins vous alert je serai très court monsieur le Président c'est quandême un marché extrêmement opportuniste euh on a aussi beaucoup d'entreprises qui viennent frapper qui ont compris euh parfois même certaines en reconversion c'est-à-dire que leur leur leur leur activité principale ne fonctionne en plus on dit tiens on va s'inventer responsable cyber euh entreprise cyber et donc elle frappe au ports des communes en disant on a la solution on a la solution qui va vous sauver qui va vous prémunir de tout et là aussi les les maires et les les adjoints ont besoin d'accompagnement pour faire le bon tri entre excusez-moi pour la référence religieuse mais entre le bon grain livré euh pour justement les accompagner et ne pas mettre le quelques deners qu'elles ont encore dans une entreprise qui ne vient là que pour faire du bénéfice voilà merci à vous merci mon cher collègue quri de s merci monsieur le Président j'ai une question assez simple qui rebondit en réalité monsieur sur la remarque que vous avez faite que pour assurer notre sécurité bien sûr a les règlement il y a le directive c'est important mais aussi la politique industrielle qu'il convient de mener et c'est bien là où le Blaise d'ailleurs les rapports dragy et l'État l'ont largement souligné vous avez évoqué les conditions normales je vous cite de la commande publ justement pour par le biais de la commande c'est un levier de développement et d'accompagnement pour nos entreprises françaises et européennes qu'entendez-vous par conditions normales sachant que nombre d'entreprises européennes dénoncent justement dans la rédaction du cahé des charges les appels d'offre souvent bah des rédactions biaisées qui font que bah on fait appel du coup aux entreprises extraeuropéennes pour ne pas dire américaine c'est ce qui s'est passé avec la plateforme des données de de santé pas d'appel d' Pacifique tout cas le deème appeldof a été ainsi biaisé selon les entreprises françaises et et et européennes est-ce que selon vous d'ailleurs la dinum la dinum a des directives précises sur ces sujets la Cour des Comptes est en train de réaliser enfin d'ailleurs un travail sur cette question et ça répond en réalité à la question pertinente de Monsieur canv a-t-on les moyens de développer un écosystème numérique et de récupérer progressivement des briques de souveraineté merci beaucoup ma cher collègue en plus pour votre concision madame gréum merci monsieur le Président la cybersécurité en entreprise je vais revenir dessus parce que tout comme les petites collectivité territoriale le depuis la crise covid ça augmenté la surface d'équipement vulnérable en raison du télétravail et on s'est aperçu que les TPE et les PM était logiquement les premières cibles des des criminels donc ma question mais monsieur en a répondu en partie qu'on me rendre davantage attractifs les investissements en cybersécurité afin d'en faire un atout économique de protection des salariés de l'activité et une opportunités pour les entreprises de votre secteur concernant la commande publique quel frein en dehors des pars de marchés important des USA aujourd'hui les entreprises du secteur encontent-elles pour gagner des marchés publics euh concernant la manipulation des élections quiil a eu en Europe la fin d'année a été marqué par l'annulation d'un scrutin présidentiel en Roumanie en raison de la diffusion de fausse information et de manipulation numérique d'ampleur en parallèle musque brooit et de Trump et Géri d'une internationale réactionnaire ne semble pas agir pour la modération des contenus sur la plateforme x cette situation a donné lieu à une pass d'arme entre mosque et Breton alors que les élections législatives allemandes sont menacé par la manipulation et la désinformation dans quelle mesure la protection des systèmes électoraux constituet-elle un enjeu pour les entreprises de votre secteur et enfin un dernier point euh même si ce n'est pas une cyberattaque la panne mondiale de juillet 2014 cet incident nous montre la fragilité du système numérique mondial euh notamment ça a été surtout le problème des entreprises utilisant les logiciels de Microsoft avec CR strike comment analyser cette panne et les effets de l'évolution de la cybersécurité en France voilà merci merci ma chère collègue toutes vos questions étaient très pertinentes je voudrais par contre isoler la je vous donne je voudrais isoler quand même la la partie sur le côté champ informationnel parce que là on n'est pas tout à fait sur le sujet et si vous partez là-dessus on est dé libité je vrais être sûr que vous puissiez répondre à toutes les questions techniques madame lonel merci monsieur le Président cont tenu de du nombre de question et de l'heure j'ai un peu hésité à à prendre la parole mais en même temps je suis sénatrice du Nord et élue de Lille donc quand j'entends parler de flou et de loup étant ayant été première adjointe de Martine omerie il y a encore pas très longtemps d'une part et ayant malheureusement dans ce cadre là eu à subir une cyber attaque d'ampleur qui nous a valu à la fois d'être en contact immédiat évidemment avec lany et puis de bénéficier du soutien technique d'une entreprise que Monsieur lerou connaît bien je me suis dit qu'il fallait quand même que je dise un mot voilà plus plus plus sérieusement cette petite expérience et puis les les travaux qu'on a pu mener y compris avec ma collègue Catherine Maurin de sa sur tous ces sujets de de cybersécurité m'amène à vous interroger sur la question qui a été évoquée en tout début de à la fois les gens et les systèmes parce qu'effectivement quand on est soumis à ces sujets là quand on subit aussi une cyberataque on va on voit bien que à la fois le problème et la solution réside aussi bien dans les gens que dans les systèmes et j'ai envie de dire pas seulement dans les systèmes informatiques le collègue parlait tout à l'heure de Pra la différence peut-être entre les collectivités les entreprises c'est que si les entreprises voient un impact financier immédiat aux menaces cyber c'est pas tout à fait aussi vrai pour les collectivités c'est peut-être vrai pour les pour les hôpitaux ça allit moins pour nos pour nos collectivités parce que finalement l'enjeu il est pas tellement financier il est dans la continuité des des services publics et il est donc aussi dans la question du du process plus général qui n'est pas toujours qu'un qu'un process informatique et moi je je pense qu'on doit se pencher aussi sur cette questionl sur laquelle on est finalement assez peu accompagné par l'État y compris peut-être par les préfectures sur comment quand on a pas de de système informatique opérant comment on rend quand même le service public donc j'élargis un peu le propos mais il me semble que c'est tout ça qu'il faut qu'on qu'on ait à traiter si on veut à la fois faire prendre conscience aux organisations aux entités concerné du de de la raison pour laquelle elles doivent s'y pencher et si on veut les les accompagner correctement on a eu un petit débat avec le collègue cadiic sur la place ou pas des des moyens financiers dans dans tout ça euh je je partage avec lui l'idée que ça n'est pas qu'une question d'argent probablement plus une question d'argent sur l'ANS que je ne le crois moi par rapport à lui mais ça n'est pas qu'une question d'argent donc voilà moi si vous pouviez revenir sur cette question des vulnérabilités humaines notamment que vous avez évoqué tout à l'heure et aussi monsieur sur les cessert euh vous nous avez dit que vous aviez peut-être des choses à nous dire ça m'intéresse merci beaucoup ma ma chère collègue oui je donc on a commencé en retard donc on a le droit de finir en retard on sera encore dans les temps donc je veux que vous ayez preniez le temps de répondre vraiment à chacun de nos collègues sans sans stress je pense qu'on on va aller au bout de voilà de cette audition mais il faut vraiment que vous puissiez leur répondre à toutes et à tous merci on va commencer par Monsieur Benet oui merci monsieur le Président peut-être un complément par rapport à des retours terrain sur la la préoccupation des entreprises il me semble qu'aujourd'hui les entreprises sont davantage préoccupé de se rendre conforme à des standards internationaux ou des standards sectoriels ce qui leur permet d'avoir des parts de marché supplémentaires ou de ne pas en perdre en tout cas que de réellement être conforme à une réglementation ça c'est un premier point qui me semble important et le deuxième qui est vrai aussi pour les collectivités m 2 c'est un nouveau texte encore un nouveau texte et aujourd'hui les entreprises doivent montrer leur conformité à des standards à des réglementations elles font le travail en double est-ce qu'on peut pas articuler finalement les réglementations et les standards internationaux de telle sorte qu'on simplifie travail pour les entreprises et pour les collectivités territoriales comme l'a dit tout à l'heure Christian il existe déjà un arsenal réglementaire important est-ce qu'on a pas intérêt à faire peut-être un état des lieux de ce qui existe avant de remettre un texte supplémentaire qui va alourdir à la fois ceux qui doivent se rendre conformes mais aussi ceux qui doivent mener les contrôles c'est peut-être un lien de simplification pour répondre aux questions danielokogic euh oui je je vais répondre un peu aux deux questions au préoccupations de Monsieur et de Madame qu' qui qui qui sont liés un peu à la politique industrielle le sujet dont on évoquait tout à l'heure le le l'importance hein en terme de de de confiance numérique de résilience et de et d'autonomie stratégique euh cette transposition donne l'opportunité globalement de de de penser de mettre en dynamique la filière industrielle au service des territoires au service de de des organisations public et au et des entreprises donc il faut pas manquer l'opportunité de se regrouper tous ensemble c'était le message que j'ai donné dans mon introduction être ensemble c'est-à-dire anticiper innover ensemble et collaborer hein donc ça c'est mes trois messages qui qui qui sont les les motos quelque part qui seraient les motos de cette mise en œuvre de programme avec un point clé c'est pour résoudre le sujet de ben il y a beaucoup de de cibles qui sont perdus ell savent pas à quel sein se vouer ell voi le matin une entreprise à midi une autre et le soir une autre encore donc il faut faire un programme pour simplifier les chemins euh de la de quelque part la la mise en conformité et là je parle de la mise en conformité avec des solutions technologiques euh sur la la les les les les aspects programme moi je pense qu'il faut faire un programme de filière il y aura deux dimensions des dimensions de servicees d'expertise on a besoin de de ressources humaines et on a besoin de technologie euh madame vous posiez des problématiques liées aux technologies parce que sur les services c'est la proximité il faut être attentif au territoire il va falloir faire peut-être un effort de de certification labellisation des entreprises qui seront Nice 2 compatibles quelque part hein ça c'est un effort qu'on peut faire nous au niveau de de de la filière hein et notamment du syndicat professionnel pour vous proposer justement des des un processus dans lequel vous auriez des sociétés ou des entreprises qui seraient habilité à à à travailler pour les cible donc en même temps donc un programme un peu centralisé de filière avec des des des solutions liées euh en conséquence de euh de d'expérimentation qui seraient qualifié sélectionné hein et qui permettrait de simplifier la décision euh que ce soit des collectivités locales des des des institut de santé ou euh euh des entreprises euh là maintenant effectivement il y aura un rôle de de euh de de la commande publique et quand je dis la commande publique c'est euh des des des grandes organisations que j'ai cité l'UGAP j'ai cité aussi unichat qui devrait être impliqué dans le dans le programme AD et et les administrations aussi et les administrations aussi donc voilà et ça permettrait aussi de définir des solutions qui soient adaptées aux besoins qui soient pas surqualifié il s'agit pas non plus de suréquiper les collectivités je pense que des des besoins basiques de de de backup très mais sachez quand même que si l'industrie ça c'est un message clé a une vision de prédiction sur sur le long terme sur trois exercices c'est sûr que l'économie générale qu'elle pourra proposer au au programme sera plus intéressante et ça il faudra s'inspirer de ce que fait la direction généraleement ou ou l'armée dans le cadre de la LPM c'est donner la visibilité aux industriels dans le cadre d'un programme sur plusieurs exercices merci en plus ça répond très bien à ma collègue par rapport à ça sa question le Mons le CLUSIF le pardon ou pour revenir sur quelques points sur le côté articulation vis-àvis des derniers kilomètres et aussi pour rendre la cybersécurité plus intéressante on va dire auprès des TPE PME et aussi pour faire face à l'approche opportuniste que peut représenter tout ce business que ça à l'époque du du rgpd tout le monde avait la solution miracle il y a encore des problèmes donc il faut éviter ça on vient de parler de certification de la bellisation pour moi la bonne nouvelle c'est que on a des solutions il faut vérifier comment sans en R ajouter quelque part on peut les adapter pour ce fameux passage à l'échelle c'est un terme que Lancy reprend souvent ce passage à l'échelle il y a des dispositifs il y a les visas de sécurité de lany c'est peut-être pas toujours la bonne solution mais il faut s'inspirer des choses en place pour ne pas non plus que ça représente des coûts supplémentaires pour les sociétés de cybersécurité parce que quand on se lance dans une démarche de labéisation de qualification c'est des investissements et il faut pouvoir être vite opérationnel en s'appuyant sur des choses qui marchent on verra si ça peut aussi passer l'échelon européen parce que c'est aussi un autre sujet tous ces problématiques de labellisation européenne mais il y a quand même des solutions en place ce qui permettra d'une part bah de de partir un peu lancer et puis de faire un peu le tri entre les professionnels les plus adaptés et les professionnels un peu plus opportunistes qui ne seraiit là que pour en profiter et au passage ça répondra à une autre problématique qui avait été abordée par Monsieur canv celle de l'écosystème he il y a beaucoup de d'acteur notamment pour la technologie qui ne sont pas français pas européens si on aide encore ces entreprises au niveau européen et en France on a des acteurs intéressants sur beaucoup de solutions et on pourrait avoir des dispositifs qui les rendrai encore plus intéressants encore plus compétitifs autre point pour revenir sur la problématique de lîle qu'effectivement on connaît bien oui l'humain et oui le le métier quelque part le le le système organisationnel il y aura toujours des besoins techniques technologiques on pourra pas faire sans la cybersécurité a besoin de ça mais effectivement il faut sensibiliser avec des démarches efficaces et il faut aussi prévoir le pire et euh bah N serait-ce que savoir où sont rangés les stylos et les cahiers le jour où il y a plus du tout d'informatique ça peut paraître une anecdote mais on a besoin de de se préparer à ces à ces à ces plans de crise et ça ça doit faire partie quelque part de l'accompagnement parce qu'une gestion de crise c'est pas uniquement la remise sur pied de l'informatique c'est comme ça a été dit bah la poursuite des activités que ça soit celle d'une entreprise ou celle d'une administration il faut que ça tourne que ça puisse continuer à tourner donc il faut intégrer ça et pas uniquement une réponse informatique même si on en a parlé la sauvegarde par exemple il y a des basiques informatiques qui sont pas toujours présents et dernier point pour revenir sur le sujet Crot strike et la panne qu'on avait au début un petit peu affecté à Microsoft alors qu'il s'agissait d'une vulnérabilité dans les judiciels Crow strike le CRA devrait permettre d'apporter des réponses parce que on a de plus en plus de de logiciels de sécurité au sens large hein des solutions d'accès distant des parfeu qui ont fait l'objet de vulnérabilité Lancy a encore alerté sur ce sujet c'est malheureux que des briques de cybersécurité deviennent des problématiques de cybersécurité donc on peut espérer que le CRA responsabilise globalement le logiciel je parle pas que de la filière cyber beaucoup d'acteurs cyber resilience Act euh devrai permettre aussi de responsabiliser les gens qui fabriquent le numérique pour faire en sorte qu'on ait un peu plus de protection par défaut et je conclurai là-dessus merci très opportun juste rapidement parce que j'ai pas mentionné on a énormément de support sur la question de vulnérabilité humaine et également un tableau de préciser comment exactement ça peut être inclus dans le texte comment les voisins l'ont fait et comment on peut vous accompagner sur sur ce sujet très rapidement je voudrais répondre réagir sur le fait la question que vous avez exclu sur la lutte contre la manipulation de l'information je travaille dans des groupes de travaux du du CNRS je suis réserviste opérationnel pour l'armée c'est un champ que je connais bien et précisément lutter contre les vulnérabilités humaines et l'empreinte numérique des citoyens c'est précisément adresser cette menace aussi donc CIT pas totalement euh écarté en tout cas pas sous le champ des vulnérabilités Humaines je vous remercie oui et je me permets de compléter justement ce suj parce que il faut pas l'écarter alors certes traiter de la sécurité de la protection des systèmes électoraux c'est peut-être pas l'ordre du jour aujourd'hui mais il faut avoir en tête que dans nos entreprises on a aussi des systèmes avec des entreprises côté qui sont représentés par des actionnaires par des des administrateurs qui prennent des décisions et qui peuvent être soumises à des contraintes de d'origine cyber des déstabilisations d'origine cyber je rappelle que dans le cadre des élections pour le brexit ou les la première élection de Trump c'est pas les les systèmes électoraux qui ont été haqués c'est les cerveaux des des électeurs de ceux qui ont une carte c'est pareil pour nos actionnaires c'est pareil pour les administrateurs qui peuvent influencer la vie de nos entreprises et déstabiliser leur résilience et on est aussi Li est là et ce sont des données d'origine cyber qui sont utilisés encore une fois enfin encore une fois je je suis tout à fait d'accord euh et d'ailleurs viginium avait sorti un rapport euh pour prévenir les entreprises des menaces euh de divers ordres liés justement euh puisque ça peut avoir un impact sur le cours de bourse et ainsi de suite euh c'est pas dans le cadre enfin sou à ce que vous me montriez des articles qui traitent de cette problématique- là c'est pas dans le cadre du texte maintenant si vous pensez euh qu'il faut rajouter des articles avec par la loi vous me trouvez des moyens de bloquer la désinformation mais aujourd'hui quand je vois que de grandes personnalités viennent reprendre les les éléments de langage de pays étrangers sur nos propres chaînes je vois pas comment par la loi vous allez me bloquer ça en tout cas bon courage mais c'est pas dans le texte c'est pour ça que je disais c'est très intéressant c'est pertinent on est tous d'accord il y a un sujet mais là on part sur autre chose et je suis obligé de vous tenir sur le s'il vous plaît comment c'est je je veux bien mais si si vous voulez y aller on peut y aller mais là on n'est pas on repart pour 2 heur hein c'est mais je vous en prie moi à titre personnel j'adorerais rester avec vous euh cela dit pour répondre euh au sénateur qui pensait peut-être qu'on avait un un Yota de désaccord pas du tout je suis en en pleine ligne avec lui et je pense que en dessous de 30000 on peut penser aux interco qui a déjà le lieu des réseaux et de la solidarité donc donc le sujet n'est pas euh de de dire que c'est pas possible la question est de savoir comment on trouve la solution la plus adaptée euh compte tenu de ce qu'on est en train de protéger ce qui me permet au passage de vous dire que vous êtes des oivv vous vous en tant que personne en tant que fonction donc il faut bien penser votre votre protection la belle cere expert on en a parlé euh les questions de Catherine main de sali ont été adressées euh euh madame la sénatrice gréhum euh le directeur général de la de l'ANC roumaine nous a passé les documents déclassifiés euh dans la quinzaine de minutes du déclassement ils sont allés directement vers virginum ce qui vous donne un début de réponse sur la coopération européenne elle n'est pas institutionnelle elle est basée essentiellement c'est des relations humaines en tous les cas me concernant mais mais mais c'est très informel parce que les sujets sont si sensibles que entre état on est aussi dans dans dans une relation entre état euh cela étant dit la cyber threat intelligence qui est l'analyse de la menace et qui va sur sur sur ce terrainlà aussi informationnel est un marché et un marché dont les Américains savent profiter euh et Madame linkeneld eu je vous rejoins sur la rupture de continuité du service public qui est qui est qui est dramatique même pour les les administrés euh les les vulnérabilités humaines moi je vous propose de venir vous en parler euh parce que je vais pas réussir dans la minute qui me reste cela étant dit je veux bien partager en public le cissert moi ce qu'on me dit c'est qu'il y a un problème de fond et de forme alors je suis pas expert je ne fais que retranscrire enfin de de répéter euh donc il y a une perte qualitative mécanique hein quelle est la mission des 6 et est-ce que les moyens court terme sont corrélés aux missions des C a priori vra vraisemblablement vraisemblablement non euh est-ce que les serts sont pérennes comme le financement n'a pas été prévu d'un point de vue état il ne il ne l'est pas donc ce qu'on me dit c'est que les régions elles ont le développement économique mais elles ont pas le CERT je m'engage pas mais ce qu'on m'a dit c'est que on viendrait vous dire que c'est non voilà merci beaucoup euh François coup sur les cert je pense qu'il faut arrêter des appeler des cert c'est une appellation parfaitement impropre ce ne sont pas des cert si S c'est une une appellation normalisée il y a des règles les les gens que qui travaillent actuellement dans ces structures régionales ne ne répondent pas aux mission auquell doit répondre un CT donc faut plus parler de cert en revanche et en plus ces structures régionales il y a pas de politique publique qui les intégreraiit il une région qui n'en a pas je je crois qu'il y a trois C qui fonctionnent bien les autres ne sont que sur le papier donc faut faut arrêter de parler de si S qu'on remette en place une politique publique qui inclut un appui régional qui s'appuierait aussi sur le 17 cyber et cetera et sur d'autres structures par exemple le CyberCercle mais arrêtons de parler de Cort ce n'en sont pas merci Monsieur monsieur le Président j'avais juste une précision à à apporter sur l'aspect humain parce que effectivement c'est un sujet qui est qui est extrêmement important il y a eu un certain nombre de de questions sur le sur l'aspect humain il est pris en compte dans la directive Nice 2 il est prévu à l'article 20 sur la gouvernance qui prévoit des formations des formations à la fois pour les dirigeants et une sensibilisation des personnels et ces élémentsl viendront a priori dans les textes réglementaires en application de la loi d'autant plus que il y a un certain nombre d'obligations de formation spécifique pour les acteurs du numérique pour faire simple qui sont déjà couverts par le règlement d'exécution du 17 octobre 2024 qui prévoit les mesures qui doivent être mises en œuvre par un certain nombre d'acteurs du numérique he pour simplifier on va pas rentrer dans le détail des des annexes du texte on le fera par écrit mais grosso modo on a des obligations fortes de formation de sensibilisation mais également de sanction puisqu'il faut prévoir un encadrement un encadrement mis à jour régulièrement ce qu'on appelle les les chartes d'utilisation des moyens de système informatique he qu'on peut connaître depuis 25 ans dans les entreprises avec une obligation de les revoir fréquemment et de prévoir un encadrement très spécifique donc cet aspect là peut nous servir d'appui pour revenir sur le fait que l'humain effectivement est un maillon absolument essentiel de défense en matière de de cybersécurité et par ailleurs j'en terminerai par là sur l'aspect Dora une question avait été posée sur le lien entre Dora Dora et Nice 2 les textes prévoient que les deux soient mise en perspective c'est-à-dire que quand on est Dora et la le règlement Dora prévoit suffisamment de contraintes extrêmement fortes pour les établissements financiers tout ce qui est secteur banque assurance et et organismees de marché prévoit des des une réglementation très forte qui fait que de toute façon on est conforme à Nice 2 euh donc les les points d'achopement qui pourrai se poser seraiit qui est-ce que je dois notifier est-ce que je dois notifier de deux acteurs et cetera or la CPR l'an se parle pour essayer de de fluidifier tout ça donc effectivement il y a un point d'attention s'assurer que par la suite effectivement il y a pas de contrainte supplémentaire qui soit qui soit imposé aux entre aux entreprises et en l'occurrence aux entités visées à la fois par les deux textes mais pour le coup par rapport aux contraintes du texte c'est surtout Dora qui va s'appliquer quasi essentiellement parce que Dora va beaucoup plus loin que Nice 2 d'ailleurs Dora ça c'est c'est quelque chose que qu'on partage nous on pense clairement que il y aura un is 3 il a été annoncé c'est il est prévu dans dans les textes on a déjà un calendrier estimatif par rapport à Nice 2 et que clairement Nice 3 s'appellera Doris dans l'idée c'est-à-dire qu'on aura des règles très claires de Dora qui iront jusqu'au contrôle du dernier sous-prestataire de de ce qu'on retrouve dans la résilience opérationnelle de Dora et qui s'appliquera dans le casadre de Nice 3 donc ayons en tête aussi certes l'étape disne est déjà forte mais ayons en tête aussi que derrière Nice 2 c'est pas une fin en soi et qu'on est que sur un processus qui ne fera que se continuer parce que ça a déjà été le cas Nice 1 qui prévoyait une clause de revoyure Nice 1 si si on l'appelle Nice 2 c'est c'est pas un hasard hein c'est la continuité directe de Nice 1 Nice 2 prévoit une clause de revoyure où on sait que Ben gross modo mi-227 on va se poser la question du prochain texte qui s'appliquera mi-228 probable enfin qui rentrera en vigueur mi-228 pour une application qui pourrait arriver derrière donc ayons et c'est aussi ça en en tête pardon et la dernière ère chose je j'en finis là-dessus c'est que les contraintes elles sont pas uniquement sur les entités essentielles pas uniquement sur les entités importantes ou pas uniquement sur les établissements visé par droit elles vont être sur leur sous-traitant parce que clairement à partir du moment où on a des textes qui imposent des contraintes particulière sur la résilience opérationnelle et qui impose de regarder ce qu'il y a dans contrat avec les sous-traitants d'avoir une visibilité sur ce que fait le sous-traitant d'avoir des audit extrêmement précis sur l'activité des sous-traitants et bien ce qui va se passer c'est très simple hein c'est ce qui s'est passé en en 97 avec le règlement 9702 dans les établissements financiers c'est-à-dire que on va avoir des on a déjà d'ailleurs dans les contrats euh des équivalents d'oras contractualisés imposés aux prestataires qui veulent continuer à travailler avec le secteur financier on aura exactement la même chose avec les acteurs qui ne sont pas visés par Nice 2 mais qui voudront travailler avec les acteurs de Nice 2 et ça ça va être un effet qui va multiplier par 3 ou par 4 très probablement le nombre acteur tenu par la réglementation directement ou indirectement merci merci beaucoup pour toutes ces informations je pense que ça été dit je vais finir avec le premier élément qui avait été dit par Daniel le kogic être ensemble collaborer je me demande si nous avions tous été ensemble et si nous avions tous collaboré si les 6 s existerait aujourd'hui et si l'argent qui a été mis pour ces six s aurait été dépensé donc pour ceux qui pensent que la solution c'est plus de budget je rappelle cette phrase travaillons tous ensemble et avant de commencer à dépenser l'argent posons-nous la question de quel est l'objectif à atteindre parce que c'est tellement pratique c'est tellement confortable de se dire qu'en mettant plus d'argent j'ai réglé le problème malheureusement malheureusement ça n'est pas le cas donc chers collègues je vous rappelle que nous entendrons lundi 27 janvier 2025 à 15h madame Clara chapaz ministre déléguée chargée de l'intelligence artificielle et du numérique cet horaire coïncide avec le début de la discussion de la proposition de loi visant à lever les contraintes à l'exercice du métier d'agriculteur j'espère qu'il ne nous en voudront pas les agriculteurs mais c'était la seule possibilité pour la ministre nous aurons aussi je vous l'annonce le 4 février et ça viendra en complément de de vos réponses une table ronde avec les représentants d'organisation d'élus représentatifs l'AMF donc les régions de France intercommunalité de France je les départements de France on en a donc pour venir répondre donc à nos rapporteurs c'est le 4 février et donc je vous le dis sous réserve de l'approbation de la Conférence des Présidents il sont on aurait une date obje maintenant pour ça va intéresser chacun donc de passage dans l'hémicycle pour discuter du texte qui pourrait être le mardi 11 mars sous réserve de la Conférence des Présidents la semaine prochaine donc vous savez mais voilà et là je ne pas jusque là on est on est oui en plus c'est retransmis donc je vous l'avais dit en conclusion si vous souvenez j'avais dit je souhaite une transposition de Nice 2 intelligente et pour être intelligente elle doit être fait par les professionnels pour les professionnels je vous invite à nous faire parvenir évidemment tous les éléments de façon écrite et aussi vos suggestions d'amendement que qui seront évidemment partagé avec les donc tous les rapporteurs mais en même temps je peux vous dire c'est quelque chose qui s'est peut-être jamais fait mais que chaque fois que vous me ferez des nous enverrez des propositions des suggestions d'amendement elles vous reviendront à toutes elles seront anonymisées vous saurez pas qui a propos ces amendements mais pour que éventuellement vous puissiez rebondir dessus pour que justement elle soit faite de façon collective voyez vous rappelez cette ce fait c'est que on ne peut pas on ne peut plus faire des choses comme ça sans consulter et sans associer ceux qui vont être dans l'application du texte voilà donc c'est je pense que c'est important c'est une nouvelle démarche mais je pense que il faut que je la fasse de façon transparente parce que vous êtes les professionnels c'est vous qui aurez en charge d'aider les entreprises à pouvoir répondre à Nice 2 donc il est fondamental que vous puissiez aussi regarder ce texte et y contribuer voilà à votre niveau mais ce sera partagé et je veux que ce soit un travail aussi interactif dans cet esprit voilà donc je vous remercie encore c comme je vous l'ai dit c'était vraiment très utile et je crois que votre apport était essentiel à cette préparation merci encore merci à mes collègues