
Assemblée national ©OKcamera
À partir du 7 octobre, les députés examinent en séance le projet de loi « relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité ». Philippe Latombe (Vendée, Les Démocrates), président de la commission spéciale, veut que les efforts demandés aux grandes collectivités profitent aussi aux petites communes.
Le texte a pris beaucoup de retard. Bruxelles avait fixé au 17 octobre 2024 la date limite de transposition de la directive NIS 2. La France aura donc presque deux ans de retard. Après la dissolution de juin 2024, le Sénat a adopté le projet de loi en mars 2025. La commission spéciale de l'Assemblée l'a ensuite voté à l'unanimité en septembre 2025, avec environ 245 amendements. Le texte n'a ensuite plus avancé pendant un an. En février 2026, Philippe Latombe a écrit au Premier ministre pour réclamer son inscription à l'ordre du jour. Il rappelait que la France, pourtant parmi les pays les plus touchés par les cyberattaques, risque une sanction européenne.
Le projet de loi transpose trois directives : NIS 2, REC (sur la résilience des entités critiques) et DORA (pour le secteur financier). Pour les collectivités, NIS 2 change beaucoup de choses. Environ 300 opérateurs étaient soumis à la première directive NIS. Plus de 15 000 entités seront concernées par la nouvelle. Le député le disait déjà en 2025 : « pour la première fois, les collectivités seront directement engagées à rehausser leur niveau de cybersécurité, ce qui va être un gros changement ».
Le texte prévoit deux niveaux d'obligations. Les communes de plus de 30 000 habitants, les métropoles et certaines communautés d'agglomération deviennent des « entités essentielles ». La commission a d'ailleurs réintégré les métropoles dans cette catégorie. D'autres intercommunalités seront des « entités importantes », avec des obligations plus légères. Toutes devront gérer leurs risques, déclarer leurs incidents à l'Anssi et accepter des contrôles. Les élus locaux ont toutefois obtenu une concession importante : les collectivités ne pourront pas recevoir d'amendes. La commission a maintenu cette exemption, alors que le Conseil d'État y voyait une inégalité de traitement avec les opérateurs privés.
Philippe Latombe veut aller au-delà des seules collectivités concernées. Dans La Gazette des communes, il espère que ces exigences « ruissellent » vers les plus petites communes. Celles-ci échappent à la directive mais sont souvent les plus exposées. Mutualisation, achats groupés et appui des intercommunalités doivent permettre d'élever le niveau de sécurité de l'ensemble du territoire.
Le débat devrait aussi porter sur l'article 16 bis, ajouté par le Sénat. Il interdit d'imposer des « portes dérobées » aux services de messagerie chiffrée. C'est le principal point de désaccord politique qui a retardé l'examen du texte. Pour les collectivités, l'essentiel viendra ensuite : les décrets d'application fixeront les délais de mise en conformité. L'Association des maires de France (AMF) demande qu'ils soient progressifs et tiennent compte des moyens financiers et humains des collectivités.
