Modalités de transposition directive européenne NIS2
Auteur :
Philippe Bonnecarrère
— Non inscrit
(Tarn · 1ᵉ circ.)
Ministère interrogé : Ministère délégué auprès du ministre de l’Europe et des affaires étrangères, chargé de l'Europe
Ministère attributaire : Premier ministre
Rubrique : numérique
Date de la question : 2026-04-07
Date de la réponse : 2026-08-04
(119 jours)
Texte de la question
M. Philippe Bonnecarrère interroge M. le ministre délégué auprès du ministre de l'Europe et des affaires étrangères, chargé de l'Europe, sur les modalités de transposition en droit français de la directive européenne NIS2 relative à la cybersécurité. Cette directive prévoit un classement des entités concernées selon leur importance stratégique. Il est envisagé que les Centres de gestion (CDG) départementaux de la fonction publique territoriale soient rangés parmi les entités dites « essentielles ». Or si le rôle des CDG est honorable et reconnu, il ne justifie pas un tel niveau d'exigence. Les coûts générés par ce classement seraient totalement disproportionnés au regard de leurs missions et de leurs moyens. Les seules données éventuellement sensibles détenues par ces structures concernent des rapports d'expertise soumis à des commissions départementales pour des questions de reclassement ou de handicap et sont ainsi « à la marge » dans leurs activités. Aussi, il souhaite savoir si le Gouvernement envisage, dans le cadre de la transposition de la directive NIS2, que les Centres de gestion soient classés parmi les « entités importantes » et non comme « entités essentielles », afin d'assurer une application proportionnée de ces nouvelles obligations européennes ; ceci illustrerait la volonté de simplification maintes fois mise en avant par M. le Premier ministre.
Réponse ministérielle
Lors des consultations préalables à la rédaction du projet de loi de transposition de la directive européenne NIS2, les instances nationales représentatives des centres de gestion de la fonction publique territoriale ont soutenu le principe de l'assujettissement de ces entités au niveau « essentiel ». Ce niveau d'exigence de cybersécurité trouve sa justification non seulement dans l'exigence de continuité du fonctionnement des centres de gestion, mais aussi en raison de la dimension systémique de leur rôle auprès des collectivités territoriales et établissements publics territoriaux. En effet, outils de mutualisation, les centres de gestion mettent à la disposition des petites collectivités territoriales de nombreux outils collaboratifs, concentrent les données de leurs ressources humaines, hébergent et traitent des informations particulièrement sensibles de près de 38 000 entités territoriales : données d'identité des agents y compris les agents de police municipale, rémunérations et carrières, données liées à la médecine préventive, dossiers disciplinaires, concours et recrutements, gestion des instances représentatives des personnels… Pour assurer leur mission, les centres de gestion disposent d'un accès privilégié aux systèmes d'information des collectivités territoriales et utilisent ou interconnectent de nombreuses plates-formes. Par ailleurs, certains centres proposent aux collectivités territoriales adhérentes des services numériques mutualisés qui justifient un niveau de cybersécuritaire élevé, tels que l'hébergement et l'exploitation d'applications métiers, la gestion d'infrastructures informatiques, l'identité numérique et les authentifications, les sauvegardes, les outils de dématérialisation, etc. Dans ce contexte, il convient de tenir compte du niveau élevé de criticité des services et données susceptibles d'être compromis pour exiger un niveau de sécurité proportionné aux enjeux.
Données brutes (debug)
{"question": {"@xmlns": "http://schemas.assemblee-nationale.fr/referentiel", "@xmlns:xsi": "http://www.w3.org/2001/XMLSchema-instance", "@xsi:type": "QuestionEcrite_Type", "uid": "QANR5L17QE14127", "identifiant": {"numero": "14127", "regime": "5eme Republique", "legislature": "17"}, "type": "QE", "indexationAN": {"rubrique": "numérique", "teteAnalyse": null, "analyses": {"analyse": "Modalités de transposition directive européenne NIS2"}}, "auteur": {"identite": {"acteurRef": "PA569", "mandatRef": "PM843512"}, "groupe": {"organeRef": "PO840056", "abrege": "NI", "developpe": "Non inscrit"}}, "minInt": {"organeRef": "PO873710", "abrege": "Europe", "developpe": "Ministère délégué auprès du ministre de l’Europe et des affaires étrangères, chargé de l'Europe"}, "minAttribs": {"minAttrib": [{"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-04-07", "pageJO": null, "numJO": null, "urlLegifrance": null, "referenceNOR": null}, "denomination": {"organeRef": "PO873710", "abrege": "Europe", "developpe": "Ministère délégué auprès du ministre de l’Europe et des affaires étrangères, chargé de l'Europe"}}, {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-05-12", "pageJO": null, "numJO": null, "urlLegifrance": null, "referenceNOR": null}, "denomination": {"organeRef": "PO873718", "abrege": "Intelligence artificielle et numérique", "developpe": "Ministère délégué auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargé de l'intelligence artificielle et du numérique"}}, {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-06-23", "pageJO": null, "numJO": null, "urlLegifrance": null, "referenceNOR": null}, "denomination": {"organeRef": "PO873635", "abrege": "Premier ministre", "developpe": "Premier ministre"}}]}, "textesQuestion": {"texteQuestion": {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-04-07", "pageJO": "2851", "numJO": "20260014", "urlLegifrance": null, "referenceNOR": null}, "texte": "M. Philippe Bonnecarrère interroge M. le ministre délégué auprès du ministre de l'Europe et des affaires étrangères, chargé de l'Europe, sur les modalités de transposition en droit français de la directive européenne NIS2 relative à la cybersécurité. Cette directive prévoit un classement des entités concernées selon leur importance stratégique. Il est envisagé que les Centres de gestion (CDG) départementaux de la fonction publique territoriale soient rangés parmi les entités dites « essentielles ». Or si le rôle des CDG est honorable et reconnu, il ne justifie pas un tel niveau d'exigence. Les coûts générés par ce classement seraient totalement disproportionnés au regard de leurs missions et de leurs moyens. Les seules données éventuellement sensibles détenues par ces structures concernent des rapports d'expertise soumis à des commissions départementales pour des questions de reclassement ou de handicap et sont ainsi « à la marge » dans leurs activités. Aussi, il souhaite savoir si le Gouvernement envisage, dans le cadre de la transposition de la directive NIS2, que les Centres de gestion soient classés parmi les « entités importantes » et non comme « entités essentielles », afin d'assurer une application proportionnée de ces nouvelles obligations européennes ; ceci illustrerait la volonté de simplification maintes fois mise en avant par M. le Premier ministre."}}, "textesReponse": {"texteReponse": {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-08-04", "pageJO": "7326", "numJO": "20260031", "urlLegifrance": null, "referenceNOR": null}, "texte": "Lors des consultations préalables à la rédaction du projet de loi de transposition de la directive européenne NIS2, les instances nationales représentatives des centres de gestion de la fonction publique territoriale ont soutenu le principe de l'assujettissement de ces entités au niveau « essentiel ». Ce niveau d'exigence de cybersécurité trouve sa justification non seulement dans l'exigence de continuité du fonctionnement des centres de gestion, mais aussi en raison de la dimension systémique de leur rôle auprès des collectivités territoriales et établissements publics territoriaux. En effet, outils de mutualisation, les centres de gestion mettent à la disposition des petites collectivités territoriales de nombreux outils collaboratifs, concentrent les données de leurs ressources humaines, hébergent et traitent des informations particulièrement sensibles de près de 38 000 entités territoriales : données d'identité des agents y compris les agents de police municipale, rémunérations et carrières, données liées à la médecine préventive, dossiers disciplinaires, concours et recrutements, gestion des instances représentatives des personnels… Pour assurer leur mission, les centres de gestion disposent d'un accès privilégié aux systèmes d'information des collectivités territoriales et utilisent ou interconnectent de nombreuses plates-formes. Par ailleurs, certains centres proposent aux collectivités territoriales adhérentes des services numériques mutualisés qui justifient un niveau de cybersécuritaire élevé, tels que l'hébergement et l'exploitation d'applications métiers, la gestion d'infrastructures informatiques, l'identité numérique et les authentifications, les sauvegardes, les outils de dématérialisation, etc. Dans ce contexte, il convient de tenir compte du niveau élevé de criticité des services et données susceptibles d'être compromis pour exiger un niveau de sécurité proportionné aux enjeux."}}, "cloture": {"codeCloture": "REP_PUB", "libelleCloture": "Réponse publiée", "dateCloture": "2026-08-04", "infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-08-04", "pageJO": "7326", "numJO": "20260031", "urlLegifrance": null, "referenceNOR": null}}, "signalement": null, "renouvellements": null}}