Retour

Le projet de loi sur la cybersécurité au Royaume-Uni propose un reporting plus strict et un champ d'application élargi

En un coup d'œil

  • Le projet de loi sur la cybersécurité et la résilience a été introduit en novembre 2025.
  • Seulement 10 % des professionnels de l'informatique britanniques interrogés ont déclaré qu'ils pouvaient respecter la règle de notification de 24 heures proposée.
  • Le projet de loi étendrait les exigences aux fournisseurs de services gérés et aux centres de données.

Le gouvernement britannique a proposé une nouvelle législation sur la cybersécurité qui exigerait un reporting plus rapide des incidents et élargirait le champ des organisations couvertes par les règles. Ce développement intervient alors que les données d'enquête indiquent une préparation limitée parmi les professionnels de l'industrie pour se conformer aux exigences proposées.

Le projet de loi sur la cybersécurité et la résilience a été introduit au Parlement en novembre 2025. Selon des documents gouvernementaux, le projet de loi réformerait les réglementations existantes sur les réseaux et systèmes d'information de 2018 en élargissant son champ d'application, en raccourcissant les délais de notification et en renforçant les mesures d'application.

Si elle est adoptée, la loi exigerait que les organisations concernées notifient leur régulateur dans les 24 heures suivant la prise de connaissance d'un incident cybernétique signalable. Un rapport complet sur l'incident devrait ensuite être soumis dans les 72 heures, comme indiqué dans les directives officielles.

La législation proposée inclurait également les fournisseurs de services gérés, les centres de données et certains fournisseurs critiques dans son cadre réglementaire. Ces changements visent à aider les régulateurs et le Centre national de cybersécurité à fournir un soutien plus rapidement et à améliorer la compréhension des menaces cybernétiques au Royaume-Uni.

Ce que montrent les chiffres

  • Seulement 10 % des 156 professionnels britanniques de l'informatique, de la conformité et de la sécurité interrogés ont déclaré être confiants que leurs organisations pouvaient respecter la règle de notification de 24 heures proposée.
  • Le rapport sur les violations de cybersécurité 2025/2026 a révélé que 43 % des entreprises britanniques avaient subi une violation ou une attaque de cybersécurité au cours de l'année précédente.
  • Parmi les entreprises de taille moyenne, 65 % ont signalé une violation ou une attaque, tandis que 69 % des grandes entreprises l'ont fait.

Les résultats d'enquête publiés par VinciWorks en septembre 2026 ont montré que 38 % des répondants croyaient pouvoir respecter la date limite de reporting de 24 heures en théorie, mais n'avaient pas testé leurs procédures. Un autre 26 % n'étaient pas sûrs de leur capacité à se conformer, 17 % ont déclaré qu'ils travaillaient à leur préparation, et 9 % ont indiqué qu'ils ne pouvaient actuellement pas respecter la date limite.

Le projet de loi donnerait aux régulateurs le pouvoir d'imposer des sanctions financières en cas de non-conformité. Selon des informations officielles, les amendes pourraient atteindre jusqu'à 10 millions de livres sterling ou 2 % du chiffre d'affaires mondial pour certaines violations, et jusqu'à 17 millions de livres sterling ou 4 % du chiffre d'affaires mondial pour des manquements plus graves, selon le montant le plus élevé. Une non-conformité continue pourrait entraîner des pénalités quotidiennes allant jusqu'à 100 000 livres sterling.

Des sources gouvernementales ont déclaré que les exigences de notification des incidents sont conçues pour permettre un soutien réglementaire plus rapide et contribuer à une meilleure compréhension nationale des menaces cybernétiques. Les mesures du projet de loi reflètent un effort pour traiter la haute fréquence des incidents cybernétiques signalés dans les entreprises britanniques.

En élargissant le champ des entités réglementées et en introduisant des délais de reporting plus stricts, le projet de loi vise à mettre à jour et à renforcer le cadre réglementaire de la cybersécurité au Royaume-Uni. Les changements proposés imposeraient de nouvelles obligations à un plus large éventail d'organisations opérant dans l'infrastructure numérique du Royaume-Uni.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.