[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# Loi de Programmation Militaire (LPM)

 conformite
 
 

 
 
 
 
## Définition

 

La Loi de Programmation Militaire (LPM), notamment dans ses dispositions issues de la LPM 2014-2019 (article 22) codifiées au Code de la défense, constitue le socle juridique français imposant des obligations de cybersécurité aux Opérateurs d'Importance Vitale (OIV), c'est-à-dire les organismes publics ou privés dont l'activité est indispensable à la survie de la nation ou dangereuse pour la population, répartis en douze secteurs d'activité d'importance vitale (énergie, transport, santé, finance, communications électroniques, notamment). Les obligations imposées incluent la mise en œuvre de systèmes de détection d'événements de sécurité qualifiés par l'ANSSI, l'obligation de déclaration sans délai des incidents de sécurité affectant les systèmes d'information d'importance vitale (SIIV) à l'ANSSI, la soumission à des contrôles et audits pouvant être menés par l'ANSSI ou des prestataires PASSI qualifiés, et le respect de règles de sécurité fixées par arrêtés sectoriels du Premier ministre. Antérieure au règlement NIS puis à la directive NIS2, la LPM a constitué le premier cadre réglementaire européen de cybersécurité sectorielle contraignante, servant de modèle à la doctrine française de régulation par secteur critique. Les manquements exposent les dirigeants d'OIV à des sanctions pénales et administratives. Le dispositif est aujourd'hui articulé avec la loi de transposition NIS2 qui étend des obligations comparables aux Entités Essentielles et Importantes.
 

 
 
 
 
### Description

La Loi de Programmation Militaire (LPM) définit les obligations de cybersécurité des Opérateurs d'Importance Vitale (OIV) en France. Elle impose la déclaration des incidents de sécurité à l'ANSSI, la réalisation d'audits par des prestataires qualifiés PASSI, et le renforcement de la sécurité des systèmes d'information critiques.
### Exigences clés

Les OIV doivent identifier leurs Systèmes d'Information d'Importance Vitale (SIIV), mettre en place des règles de sécurité sectorielles définies par arrêté, notifier les incidents à l'ANSSI, et se soumettre à des audits et contrôles. La LPM 2024-2030 renforce ces obligations.
### Points clés

- 12 secteurs d'activité vitaux sont définis : énergie, eau, alimentation, transport, santé, télécommunications...
- La liste des OIV est confidentielle mais l'obligation s'applique à plusieurs centaines d'organisations françaises
- Les arrêtés sectoriels décrivent les règles techniques spécifiques à chaque secteur d'activité vitale
 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **