Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Loi de Programmation Militaire LPM Cybersécurité

conformite

Définition

La Loi de Programmation Militaire (LPM) française, dans ses volets cybersécurité, est la législation principale définissant le cadre de protection des Opérateurs d'Importance Vitale (OIV) en France. La LPM 2014-2019 (loi n°2013-1168) a introduit pour la première fois des obligations de cybersécurité contraignantes pour les OIV. La LPM 2024-2030 (loi n°2023-703) renforce et étend ces obligations et prépare la transposition de NIS2. Les OIV (Opérateurs d'Importance Vitale) sont des organisations publiques ou privées dont le fonctionnement est indispensable à la nation française dans 12 secteurs d'activité d'importance vitale (SAIV) : activités militaires, activités judiciaires, activités civiles de l'État, alimentation, énergie, eau, transports, santé, communications électroniques et audiovisuelles, industrie, finances, et espace. Environ 250 organisations sont désignées OIV par arrêté ministériel confidentiel — la liste n'est pas publique. Les obligations de cybersécurité des OIV en vertu de la LPM incluent : mise en œuvre de règles de sécurité définies par arrêtés sectoriels (arrêtés précisant les mesures techniques et organisationnelles obligatoires pour chaque secteur), obligation de déclaration des incidents de sécurité significatifs à l'ANSSI, obligation de faire réaliser des audits de sécurité des systèmes d'information par des prestataires PASSI qualifiés ANSSI, et obligation de se conformer aux contrôles menés par l'ANSSI ou ses mandataires. La LPM 2024-2030 étend les obligations et anticipe la transposition de NIS2 en France. Elle introduit la notion d'Opérateurs de Services Essentiels Plus (OSE+) qui correspond aux entités essentielles au sens de NIS2, avec des exigences de cybersécurité renforcées. Elle étend également les prérogatives de l'ANSSI dans la détection des incidents et la réponse aux crises cyber (art. 34 et 35 de la LPM — dispositif de détection des incidents cyber sur les systèmes d'information de l'État et des OIV). En pratique, les OIV doivent engager une démarche de mise en conformité avec les arrêtés sectoriels applicable à leur secteur, coordonnée avec leur correspondant sectoriel ANSSI. Les contrôles LPM (inspections physiques et techniques des systèmes d'information des OIV par l'ANSSI) peuvent aboutir à des injonctions de mise en conformité en cas de non-respect des règles de sécurité.

Secteurs d'activité d'importance vitale (SAIV) et OIV

Les 12 secteurs d'activité d'importance vitale (SAIV) définis par le Code de la défense français : (1) Activités militaires de l'État ; (2) Activités judiciaires ; (3) Activités civiles de l'État (administration centrale, préfectures) ; (4) Alimentation (grandes surfaces, agriculture) ; (5) Énergie (électricité, gaz, nucléaire, hydrocarbures) ; (6) Eau (eau potable, traitement des eaux usées) ; (7) Transports (aérien, ferroviaire, routier, fluvial, maritime) ; (8) Santé (hôpitaux, industrie pharmaceutique, sécurité sociale) ; (9) Communications électroniques, audiovisuelles et information (télécom, TV, presse) ; (10) Industrie (industries de l'armement, secteurs industriels critiques) ; (11) Finances (banques, assurances, marchés financiers) ; (12) Espace (CNES, industrie spatiale).

Dans chaque SAIV, un Ministre Coordinateur est désigné pour animer la politique de sécurité du secteur. Des arrêtés sectoriels précisent les Systèmes d'Information d'Importance Vitale (SIIV) que les OIV de chaque secteur doivent identifier et protéger selon les règles définies dans l'arrêté. Les SIIV sont les sous-ensembles des SI des OIV identifiés comme critiques pour le maintien des activités vitales de la nation.

Arrêtés sectoriels et règles de sécurité

Les arrêtés sectoriels LPM définissent pour chaque SAIV les règles de sécurité que les OIV doivent appliquer à leurs SIIV. Ces règles couvrent généralement : la gouvernance (organisation de la sécurité, désignation d'un référent sécurité), la gestion des risques (analyse de risques EBIOS RM obligatoire sur les SIIV), les mesures techniques (filtrage réseau, chiffrement, authentification forte, journalisation), la continuité d'activité, les audits de sécurité (PASSI obligatoire), et la gestion des incidents (notification ANSSI dans les délais définis par l'arrêté).

Les arrêtés sectoriels étant d'application contraignante (non publiés au Journal Officiel pour raisons de confidentialité, mais communiqués directement aux OIV concernés), le non-respect expose l'OIV à des sanctions administratives. La mise en conformité avec un arrêté LPM est un projet structurant pour l'OIV, souvent piloté par la DSI/RSSI et accompagné par un prestataire PASSI.

LPM 2024-2030 et articulation avec NIS2

La LPM 2024-2030 (adoptée en juillet 2023) prépare la transposition de NIS2 en France. Elle introduit les notions de : Régulateurs sectoriels cybersécurité (RSC) — désignation d'autorités sectorielles pour superviser la conformité NIS2 dans chaque secteur (ARCEP pour les télécom, ACPR pour le financier, ASN pour le nucléaire, etc.) ; Entités essentielles et importantes — correspondant aux catégories NIS2 (transposition attendue par décret) ; Pouvoirs renforcés de l'ANSSI — accès facilité aux systèmes des entités pour la détection d'incidents, coordination de la réponse aux crises cyber nationales.

Pour les OIV déjà conformes à la LPM, la transition vers NIS2 sera facilitée : les exigences NIS2 sont en grande partie couvertes par les règles LPM existantes. La principale évolution est l'élargissement du périmètre (NIS2 concerne beaucoup plus d'entités que les seuls OIV actuels) et le renforcement des obligations de notification des incidents. L'ANSSI a publié des guides de transition LPM → NIS2 pour accompagner les organisations concernées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis