La Commission européenne hausse le ton. Elle vient de saisir la Cour de justice de l’Union européenne (CJUE) d’un recours contre quatre États membres ( la France, l’Espagne, l’Irlande et les Pays-Bas ) pour défaut de transposition de la directive NIS 2 sur la sécurité des réseaux et des systèmes d’information.
Une procédure qui pourrait coûter cher à Paris.
Bruxelles avait fixé l’échéance de transposition dans les droits nationaux au 17 octobre 2024. Un délai que la France, comme trois de ses partenaires européens, n’a pas respecté.
La procédure ne date pourtant pas d’hier. Elle a été enclenchée dès le 28 novembre 2024, à l’origine à l’encontre de 23 pays de l’Union. Depuis, 19 d’entre eux ont régularisé leur situation, après avoir reçu mises en demeure et avis motivés de la part de la Commission.
Il ne reste donc plus que quatre mauvais élèves, dont la France, qui s’exposent désormais à un passage devant les juges de Luxembourg.
Un désaccord sur les portes dérobées
Attendu à l’ordre du jour de la session parlementaire extraordinaire de juillet, le Projet de loi relatif à « la résilience des infrastructures critiques et au renforcement de la cybersécurité » qui porte la transposition de NIS 2 en droit français n’y figure pas.
Cet énième report déplace la discussion en septembre.
Le blocage hexagonal ne relève pas d’un simple retard administratif. Il tient à un désaccord de fond sur l’article 16 du projet de loi, censé inscrire dans la loi française l’interdiction, pour les fournisseurs de services de chiffrement, d’intégrer des portes dérobées (backdoors) dans leurs produits.
Un point sensible pour certains parlementaires, députés comme sénateurs, qui redoutent qu’une telle interdiction n’entrave la capacité des services de renseignement français à accéder, de manière ciblée et sous contrôle judiciaire, aux communications chiffrées d’individus placés sous surveillance.
Signe que le sujet inquiète jusqu’au sein des autorités françaises elles-mêmes ; Vincent Strubel, directeur général de l’Anssi, a regretté devant le Sénat l’absence de transposition de NIS 2. Tout en rappelant que ce retard ne dispensait pas les entreprises et les collectivités de se préparer dès à présent aux nouvelles exigences.
« L’incertitude réglementaire perturbe la commande cyber et ralentit les décisions d’investissement. Elle impacte l’ensemble des organisations, y compris celles déjà soumises à des cadres réglementaires, dans la mesure où NIS2 élargit significativement les périmètres et les niveaux d’exigence. » regrette Fabrice Bru, le Président du CESIN, première association française des RSSI.
Amende forfaitaire et astreintes journalières à la clé
C’est là que le bât blesse pour les finances publiques. Dans le cadre de sa saisine de la CJUE, la Commission européenne demande explicitement à la Cour d’imposer des sanctions financières. Soit une somme forfaitaire assortie d’astreintes journalières qui continueraient de courir jusqu’à la notification d’une transposition complète du texte. Autrement dit, plus le gouvernement tarde, plus la facture s’alourdit.
Reste désormais à l’exécutif de trancher entre le maintien de sa position sur le chiffrement et le risque de voir la France condamnée à payer, chaque jour, le prix de son inaction législative.
The post Ce que risque la France pour ne pas avoir transposé NIS 2 appeared first on Silicon.fr.