Aller au contenu
Legiscope
Menu
Cybersecurity

LPM et OIV : les obligations cyber des Opérateurs d'Importance Vitale (2026)

OIV et LPM 2013 : SAIV, SIIV, règles de sécurité ANSSI, notification d'incidents, sanctions de 150 000 €. Ce qui change avec la directive REC et NIS2.

En une phrase. Les Opérateurs d’Importance Vitale (OIV) — opérateurs publics et privés désignés par l’État dans les secteurs d’activités d’importance vitale (SAIV) — sont soumis depuis la loi de programmation militaire 2014-2019 (loi n° 2013-1168 du 18 décembre 2013, article 22) à des obligations de cybersécurité contraignantes sur leurs systèmes d’information d’importance vitale (SIIV) : règles de sécurité fixées par arrêtés sectoriels, déclaration des SIIV, notification des incidents à l’ANSSI, contrôles, et sanctions pénales pouvant atteindre 150 000 € pour les dirigeants.

Le régime français des SIIV est antérieur à la directive NIS de 2016. Le dispositif OIV, codifié aux articles L.1332-1 et suivants du code de la défense, impose des exigences propres aux opérateurs désignés. Son articulation future avec REC (résilience des entités critiques) et NIS2 dépend de la transposition française.

Ce guide présente le dispositif SAIV, les obligations LPM, leur articulation avec NIS2/REC et un plan de mise en conformité.

Points clés

  • 12 secteurs d’activités d’importance vitale (SAIV), définis dans le cadre de l’instruction générale interministérielle n° 6600/SGDSN.
  • Les OIV sont désignés individuellement; ne déduisez pas la qualité d’OIV du seul secteur ni d’un chiffre public approximatif.
  • Obligations cyber de l’article 22 de la LPM 2013 : règles de sécurité, déclaration des SIIV, notification d’incidents à l’ANSSI, contrôles par l’ANSSI ou des prestataires qualifiés.
  • Sanctions pénales : 150 000 € d’amende pour les dirigeants en cas de manquement (article L.1332-7 du code de la défense).
  • Projet de refonte : le projet de loi Résilience vise à articuler le dispositif avec REC et NIS2; ses effets dépendront du texte adopté et de ses mesures d’application.

1. Le dispositif SAIV : qui sont les OIV ?

Le dispositif de sécurité des activités d’importance vitale organise la protection des opérateurs « dont l’indisponibilité risquerait de diminuer d’une façon importante le potentiel de guerre ou économique, la sécurité ou la capacité de survie de la Nation » (art. L.1332-1 du code de la défense). Les 12 SAIV couvrent : activités civiles de l’État, activités militaires de l’État, activités judiciaires, espace et recherche, santé, gestion de l’eau, alimentation, énergie, communications électroniques audiovisuel et information, transports, finances, industrie.

Chaque OIV est désigné par arrêté du ministre coordonnateur de son secteur. La désignation n’est pas publique : un OIV n’a pas le droit de révéler sa qualité, et la liste consolidée est protégée. Chaque OIV désigne un délégué pour la défense et la sécurité, élabore un plan de sécurité d’opérateur (PSO) et des plans particuliers de protection (PPP) pour ses points d’importance vitale.

2. Les obligations cyber de la LPM

L’article 22 de la loi n° 2013-1168 (codifié aux articles L.2321-1 et s. et L.1332-6-1 à L.1332-6-6 du code de la défense) a ajouté un volet cyber au dispositif :

Déclaration des SIIV

Chaque OIV identifie et déclare à l’ANSSI ses systèmes d’information d’importance vitale — les systèmes dont l’atteinte compromettrait les activités d’importance vitale. Cette identification suppose une cartographie du système d’information rigoureuse : c’est le fondement de tout le reste.

Règles de sécurité obligatoires

Les arrêtés sectoriels (publiés par vagues en 2016-2017 pour chacun des secteurs) fixent une vingtaine de règles : politique de sécurité (PSSI), homologation de sécurité des SIIV, cartographie, gestion des identifications et authentifications, cloisonnement, filtrage, accès distants, journalisation, détection, gestion des incidents, gestion de crise, indicateurs. Les délais d’application étaient fixés règle par règle.

Détection qualifiée

Les exigences de détection et de recours à des prestataires qualifiés dépendent des dispositions applicables et des arrêtés sectoriels. Un PDIS fournit une prestation de détection qualifiée; le recours à un PRIS ne doit pas être présenté ici comme une obligation générale de tout incident SIIV sans texte sectoriel vérifié.

Notification des incidents

Les incidents affectant les SIIV sont notifiés sans délai à l’ANSSI. À la différence du régime RGPD (notification CNIL sous 72 h des violations de données), la notification LPM couvre les incidents de sécurité même sans données personnelles.

Contrôles et état d’urgence cyber

L’ANSSI peut contrôler les SIIV, elle-même ou via des prestataires d’audit qualifiés PASSI, aux frais de l’opérateur. En cas de crise majeure, le Premier ministre peut imposer des mesures aux OIV (art. L.1332-6-4).

Sanctions

L’article L.1332-7 du code de la défense prévoit jusqu’à 150 000 € d’amende pour les dirigeants qui manquent aux obligations cyber des articles L.1332-6-1 à L.1332-6-4. Pour ces manquements, une mise en demeure préalable est requise, sauf pour celui relatif à la notification des incidents prévue à l’article L.1332-6-2. Une personne morale déclarée responsable encourt l’amende selon l’article 131-38 du code pénal, soit jusqu’à 750 000 € pour ce délit. Il s’agit d’un régime pénal distinct des plafonds administratifs prévus par la directive NIS2, dont la mise en œuvre française reste à établir.

3. OIV, NIS2, REC : la refonte 2025-2026

Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est le véhicule envisagé pour transposer REC et NIS2; tant que la loi et ses textes d’application ne sont pas entrés en vigueur, il ne modifie pas encore le dispositif SAIV, qui datait pour l’essentiel du décret n° 2006-212 du 23 février 2006 :

  • Le projet envisage de revoir la notion d’opérateur d’importance vitale, avec une logique « tous risques » (résilience physique et cyber) héritée de REC ;
  • Le projet prévoit une articulation entre les OIV et les futures entités essentielles NIS2; ses modalités françaises restent à confirmer au terme de la transposition, tandis que les obligations SIIV en vigueur continuent de s’appliquer ; un opérateur d’énergie peut préparer la comparaison avec les futures obligations NIS2 de son secteur ;
  • Le projet devra préciser la coordination entre SGDSN, ANSSI et ministères coordonnateurs; ne présumez pas de l’organisation finale avant publication des textes.

Concrètement, un OIV en 2026 gère trois cercles concentriques : ses SIIV (régime LPM renforcé), son SI général (périmètre à préparer au regard de la future transposition NIS2), et ses traitements de données personnelles (RGPD, art. 32 — sécurité des traitements). La cohérence documentaire entre ces cercles — un même registre d’actifs, des mesures tracées, des incidents corrélés — est le principal facteur de coût. Une cartographie cohérente peut faciliter la comparaison des dossiers de sécurité et des traitements personnels, sous la responsabilité des équipes compétentes.

4. Plan d’action pour un OIV (ou un futur désigné)

  1. Gouvernance : délégué défense et sécurité, RSSI, comitologie de crise.
  2. Cartographie et périmétrage SIIV : identifier, déclarer, homologuer.
  3. Conformité aux règles sectorielles : gap analysis règle par règle, plan de traitement priorisé, analyse de risques EBIOS RM.
  4. Détection et réponse : vérifier les qualifications de prestataires requises par les textes applicables et tester la chaîne de notification ANSSI.
  5. Exercices : crise cyber majeure incluant le fonctionnement en mode dégradé — voir nos guides PCA et PRA.

Vérifier la désignation et le périmètre exact

Le dispositif de sécurité des activités d’importance vitale repose sur une désignation de l’opérateur et sur ses points et systèmes d’importance vitale. Travailler dans l’énergie ou la santé ne suffit pas à devenir OIV : une entreprise doit tenir compte de l’acte qui la désigne et des échanges avec l’autorité compétente. La liste consolidée n’est pas un annuaire commercial. Même au sein d’un groupe, une filiale non désignée ne doit pas reprendre sans analyse les obligations et les informations sensibles de l’entité désignée. À l’inverse, une fonction confiée à un prestataire peut nécessiter des clauses et contrôles sans faire de ce prestataire un OIV par simple contrat.

Pour un opérateur désigné, la frontière entre le SIIV et les autres systèmes est une décision de sécurité centrale. Une chaîne industrielle peut dépendre d’un service d’identité, d’une passerelle d’administration et de sauvegardes qui ne paraissent pas essentiels lorsqu’on regarde seulement l’application métier. Il faut examiner les dépendances dont la défaillance compromettrait le service vital. Consignez les interfaces, flux et responsables, puis soumettez les choix aux interlocuteurs prévus par le régime applicable. La cartographie du système d’information apporte un support concret; une carte réseau isolée ne répond pas à la question de criticité.

Lire les règles sectorielles, pas seulement une liste générique

Le code de la défense, articles L.1332-6-1 et suivants donne le cadre des règles de sécurité, de déclaration, de notification et de contrôle. Les arrêtés applicables précisent le contenu pour chaque secteur. Ainsi, le responsable d’un SIIV de gestion de l’eau doit confronter sa configuration aux règles de ce secteur, à la date et au périmètre de son arrêté; le responsable d’un système bancaire ne peut pas simplement copier cette grille. Distinguez chaque obligation légale des choix recommandés par l’équipe sécurité et de l’éventuel niveau contractuel demandé au prestataire.

La conformité pratique suit la vie du système. Lorsqu’une mise à jour change un accès distant ou qu’un prestataire exploite une nouvelle console, vérifiez les effets sur le cloisonnement, l’authentification, la journalisation et les conditions de supervision. Un dossier d’homologation peut décrire l’état accepté à une date donnée; il ne prouve pas que des changements ultérieurs respectent toujours les règles. Le responsable doit savoir qui peut autoriser un changement et quels éléments doivent revenir dans le dossier de sécurité.

Détection, réponse et preuve d’exercice

La détection ne se réduit pas à signer un contrat avec un centre de supervision. Définissez quels événements des SIIV remontent effectivement, qui surveille les alertes, comment une alerte rejoint l’astreinte et quelles preuves seront préservées. Une règle de sécurité applicable peut imposer un dispositif ou une qualification précise; le contrat doit alors reprendre le périmètre et les niveaux de service réellement commandés. Le guide sur la détection et les incidents aide à poser ces questions opérationnelles. Un prestataire qualifié pour une prestation déterminée ne garantit pas à lui seul toutes les composantes de la sécurité de l’opérateur.

Une simulation utile part d’une panne de commande sur un site vital. Les équipes doivent décider si elle relève d’abord de l’exploitation normale, d’un incident cyber SIIV, d’une atteinte physique ou d’une combinaison. Elles cherchent l’étendue, isolent si nécessaire et font remonter les faits à la personne chargée du signalement ANSSI. Le signalement « sans délai » du régime SIIV ne signifie pas qu’il faut attendre la cause définitive, mais le contenu et le canal doivent respecter les textes applicables et les instructions reçues. Un plan de continuité doit prévoir comment le service vital reste assuré pendant la qualification.

Séparer le droit en vigueur de la préparation NIS2 et REC

L’ANSSI indique qu’en 2026 la transposition française de NIS2 est encore en cours. Son Référentiel Cyber France publié en mars 2026 est présenté comme document de travail, dans la perspective du projet de loi Résilience. La FAQ officielle sur l’avancement précise que le projet est susceptible d’être modifié et que l’entrée en vigueur française dépendra des textes de transposition. Le responsable OIV peut préparer une comparaison des exigences envisagées, mais doit continuer à satisfaire ses obligations actuelles sans transformer une mesure du projet en obligation déjà opposable.

REC vise la résilience des entités critiques face à des risques plus larges que le cyber. La désignation OIV, la catégorie OSE de l’ancien cadre NIS et les futures catégories NIS2 répondent à des fondements différents. Une même organisation pourrait être concernée par plusieurs dispositifs, mais il faut identifier le texte, la désignation et le système auquel chaque exigence s’applique. Le guide OIV, OSE et NIS2 permet d’approfondir la comparaison sans brouiller la présente page, consacrée aux obligations SIIV du régime OIV.

Croiser les incidents sans fusionner les notifications

Un rançongiciel peut arrêter un SIIV et exposer un fichier de personnes. Le premier constat déclenche l’analyse de notification auprès de l’ANSSI selon le code de la défense. Le second exige d’établir s’il existe une violation de données personnelles, quel risque elle crée et si la notification à la CNIL est requise au titre de l’article 33 RGPD. La fenêtre de 72 heures du RGPD ne remplace pas le « sans délai » SIIV. Un incident sans données personnelles peut relever du SIIV seul; un incident sur un autre système peut relever du RGPD seul. Maintenez un journal commun des faits et deux décisions juridiques distinctes.

Sources et date de vérification : code de la défense, présentation ANSSI du dispositif NIS2 et FAQ officielle sur la transposition, consultés le 27 septembre 2026. L’état du projet doit être revérifié avant toute décision fondée sur NIS2.

FAQ

Comment savoir si mon entreprise est un OIV ?

Vous le savez : la désignation est notifiée par arrêté ministériel individuel, et l’opérateur est associé à la démarche (identification des points d’importance vitale, PSO). Si vous n’êtes pas désigné mais opérez dans un secteur critique, examinez le cadre NIS déjà applicable et préparez l’analyse du futur périmètre NIS2 français, sans supposer son entrée en vigueur.

Un OIV peut-il utiliser le cloud public pour ses SIIV ?

Le choix d’hébergement se juge selon le SIIV, son arrêté sectoriel, l’analyse de risque, les conditions d’homologation et les contraintes contractuelles. Une qualification SecNumCloud peut constituer une garantie utile selon le besoin; elle n’est pas une obligation universelle de la LPM pour tout SIIV.

Quelle différence entre OIV et OSE ?

Les OSE (opérateurs de services essentiels) étaient la catégorie créée par la directive NIS de 2016, plus large et moins exigeante que les OIV. La directive NIS2 vise à remplacer le cadre NIS antérieur, mais ses catégories françaises d’entités essentielles et importantes attendent encore leur transposition nationale. Le statut OIV du code de la défense demeure une désignation distincte.

Les obligations LPM couvrent-elles les données personnelles ?

Non, elles protègent la disponibilité et l’intégrité des systèmes critiques. Le RGPD s’applique en parallèle : un incident SIIV peut aussi être une violation de données personnelles. Les deux procédures se vérifient séparément : la notification CNIL sous 72 heures ne s’impose que si les conditions de l’article 33 RGPD sont remplies, et l’information des personnes répond au seuil de l’article 34.

Conclusion

Le dispositif OIV impose déjà des règles de sécurité, des déclarations, des contrôles et des sanctions pénales aux opérateurs désignés. Le projet de loi Résilience pourrait modifier son articulation avec NIS2 et REC; il ne faut pas encore présenter ces effets comme du droit français en vigueur. Pour les opérateurs, la mise en œuvre demande un périmètre SIIV justifié, une cartographie à jour, les prestations qualifiées exigées pour leurs systèmes et des exercices adaptés. Les déclarations et homologations restent des obligations spécifiques à vérifier dans les textes applicables, avec des dossiers documentés.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

NIS2 secteur de l'énergie : opérateurs concernés et obligations 2026

En une phrase. Le secteur de l'énergie figure à l'annexe I de la directive NIS2 (secteur hautement critique) : électricité (RTE, Enedis, producteurs, opérateurs de marché), gaz (GRTgaz,…

4 juillet 2026
02Cybersecurity

NIS2 secteur des transports : sous-secteurs concernés et obligations 2026

En une phrase. Le transport figure à l'annexe I de la directive NIS2 (directive (UE) 2022/2555) — secteur « hautement critique » — et couvre quatre sous-secteurs (aérien, ferroviaire,…

4 juillet 2026
03Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
04Cybersecurity

Guide d'hygiène informatique ANSSI : les 42 mesures et leur mise en œuvre en 2026

En une phrase. Le guide d'hygiène informatique de l'ANSSI recense 42 mesures réparties en 9 catégories, des mesures « standard » et d'autres « renforcé » ; en 2026, la difficulté n'est plus de…

4 juillet 2026
05Cybersecurity

Homologation de sécurité ANSSI : obligations, dossier et décision

L’homologation de sécurité formalise la décision d’une autorité d’autoriser l’emploi d’un système d’information au regard de ses risques. Elle concerne un système, des usages et un contexte…

2 juillet 2026
06Cybersecurity

MonServiceSécurisé (ANSSI) : l'homologation de sécurité simplifiée en 2026

En une phrase. MonServiceSécurisé est un service en ligne gratuit de l'ANSSI qui accompagne pas à pas les collectivités territoriales, administrations et établissements publics dans leur homologation…

4 juillet 2026
07Cybersecurity

NIS2 et collectivités territoriales : qui est concerné et quelles obligations en 2026

En une phrase. La France a fait le choix, ouvert par la directive NIS2 pour le secteur de l'administration publique (annexe I), d'y inclure les collectivités territoriales : régions, départements et…

4 juillet 2026
08Cybersecurity

NIS2 secteur santé : obligations des établissements de santé en 2026

En une phrase. Le secteur de la santé figure à l'annexe I de la directive NIS2 (secteur hautement critique) : hôpitaux, cliniques, établissements médico-sociaux désignés, laboratoires de référence de…

4 juillet 2026