Aller au contenu
Legiscope
Menu
Cybersecurity

Loi Cyberscore : quelles plateformes doivent afficher leur note de sécurité ?

Loi Cyberscore du 3 mars 2022 : affichage obligatoire d'un score de cybersécurité par les grandes plateformes, audit PASSI, sanctions DGCCRF jusqu'à 375 000 €.

En une phrase. La loi n° 2022-309 du 3 mars 2022 (« loi Cyberscore ») impose aux grands opérateurs de plateformes en ligne, messageries et visioconférences grand public de faire réaliser un audit de cybersécurité par un prestataire qualifié par l’ANSSI, puis d’afficher aux consommateurs le résultat sous forme d’un score visuel coloré — sur le modèle du Nutri-score — sous peine d’amendes administratives DGCCRF pouvant atteindre 75 000 € pour une personne physique et 375 000 € pour une personne morale.

Le Cyberscore procède d’une idée simple : les consommateurs choisissent leurs services numériques sans aucune information sur la sécurité de leurs données. La loi, issue d’une proposition du sénateur Laurent Lafon, crée un article L.111-7-3 dans le code de la consommation : l’information sur la sécurité devient une obligation précontractuelle, comme le prix.

Ce guide fait le point sur le périmètre, le contenu de l’audit, le calendrier d’application — dont la lenteur est le principal enseignement — et les sanctions.

Points clés

  • Texte : loi n° 2022-309 du 3 mars 2022, codifiée à l’article L.111-7-3 du code de la consommation.
  • Concernés : opérateurs de plateformes en ligne (places de marché, réseaux sociaux, moteurs, comparateurs), messageries et visioconférences grand public, au-delà de seuils de fréquentation fixés par décret.
  • Obligation : audit de sécurité par un prestataire d’audit qualifié ANSSI (PASSI), puis affichage d’un score « lisible, clair et compréhensible », accompagné d’une présentation visuelle colorée.
  • Le score couvre aussi la localisation des données hébergées.
  • Sanctions : amendes administratives DGCCRF jusqu’à 75 000 € / 375 000 € (régime de l’article L.131-4 du code de la consommation).

1. Ce que dit exactement la loi

L’article L.111-7-3 du code de la consommation impose aux opérateurs concernés de faire réaliser un audit de cybersécurité « portant sur la sécurisation et la localisation des données qu’ils hébergent, directement ou par l’intermédiaire d’un tiers, et sur leur propre sécurisation », par des prestataires d’audit qualifiés par l’ANSSI. Le résultat est présenté au consommateur « de façon lisible, claire et compréhensible », accompagné d’une « présentation ou expression complémentaire, au moyen d’un système d’information coloriel » — le fameux visuel type Nutri-score, du vert au rouge.

Trois éléments distinguent le dispositif :

  1. C’est du droit de la consommation, pas du droit de la cybersécurité : l’autorité de contrôle est la DGCCRF, et l’obligation s’analyse comme une information précontractuelle du consommateur.
  2. La localisation des données fait partie du score — écho direct aux débats de souveraineté qui traversent SecNumCloud, sa qualification par l’ANSSI et les transferts de données hors UE.
  3. L’audit est externalisé et qualifié : pas d’auto-déclaration ; le passage par un prestataire qualifié ANSSI garantit un standard homogène.

2. Qui est concerné ?

La loi vise les opérateurs de plateformes en ligne au sens de l’article L.111-7 du code de la consommation (intermédiation, référencement, mise en relation : places de marché, réseaux sociaux, moteurs de recherche, comparateurs), et l’étend expressément aux services de visioconférence et de messagerie instantanée non fournis à titre accessoire — ajout parlementaire pensé pour les Zoom, Teams, WhatsApp et consorts après l’explosion des usages du confinement.

Le critère déclencheur est un seuil d’activité sur le territoire français (nombre de visiteurs uniques ou d’utilisateurs) fixé par décret. C’est ici que le dispositif a calé : entrée en vigueur théorique le 1er octobre 2023, mais les textes d’application (décret fixant les seuils, arrêté définissant les critères de l’audit et le visuel) ont pris un retard considérable, largement documenté dans le débat public — si bien que l’affichage effectif des cyberscores n’a commencé à se matérialiser qu’avec la publication tardive de ces textes. La leçon institutionnelle vaut d’être notée : une obligation d’affichage sans décret d’application reste lettre morte, et la DGCCRF ne peut sanctionner un manquement dont les modalités ne sont pas définies.

Les PME françaises ne sont donc pas la cible : les seuils de fréquentation réservent l’obligation aux services grand public à très forte audience. Mais l’effet de bord commercial est réel — les acheteurs B2B s’inspirent du mécanisme et exigent des preuves d’audit équivalentes de leurs fournisseurs SaaS.

3. L’audit et le score

Le contenu de l’audit est défini par arrêté, sur des critères couvrant notamment : organisation de la sécurité et gouvernance (formalisées dans une PSSI), protection des données (chiffrement en transit et au repos), sécurisation de l’infrastructure et du développement, gestion des incidents et notifications, localisation de l’hébergement et sous-traitance. La parenté avec les fondamentaux est claire : guide d’hygiène ANSSI, exigences de l’article 32 du RGPD (sécurité des traitements) et bonnes pratiques d’audit (méthodologie).

Le résultat est synthétisé en une note de A à E, affichée sur le service. L’audit doit être renouvelé périodiquement (cycle défini par les textes d’application, avec renouvellement en cas d’évolution majeure du service).

4. Sanctions et articulation avec le RGPD

Le manquement à l’article L.111-7-3 est passible d’une amende administrative prononcée par la DGCCRF : jusqu’à 75 000 € pour une personne physique et 375 000 € pour une personne morale. C’est modeste comparé au RGPD (jusqu’à 4 % du CA mondial — voir le bilan des sanctions CNIL), mais le vrai coût est réputationnel : afficher un score D ou E sur sa page d’accueil est une sanction commerciale d’un genre nouveau.

FAQ

Le Cyberscore concerne-t-il les sites e-commerce et les PME ?

Non, sauf à atteindre les seuils de fréquentation fixés par décret, calibrés pour les très grandes plateformes grand public. Une PME e-commerce reste en revanche pleinement soumise au RGPD, y compris l’article 32 — voir nos obligations RGPD e-commerce.

Qui réalise l’audit Cyberscore ?

Un prestataire d’audit qualifié par l’ANSSI — en pratique les prestataires PASSI. L’auto-évaluation n’est pas admise : le législateur a explicitement voulu un tiers qualifié pour garantir la comparabilité des scores.

Quelle différence entre le Cyberscore et le RGPD ?

Le RGPD protège les personnes dont les données sont traitées, avec la CNIL comme autorité et des obligations de fond ; le Cyberscore protège le consommateur en tant qu’acheteur d’un service, avec la DGCCRF comme autorité et une obligation de transparence. Les deux se cumulent : un score affiché n’exonère d’aucune obligation RGPD.

Que risque une plateforme qui n’affiche pas son cyberscore ?

Une amende administrative DGCCRF jusqu’à 375 000 € pour une personne morale, des injonctions, et l’exposition médiatique associée. Le risque le plus dissuasif reste l’affichage d’une mauvaise note face à des concurrents mieux notés.

Conclusion

Le Cyberscore transpose à la cybersécurité la mécanique qui a fait le succès du Nutri-score : rendre visible en un coup d’œil ce que le consommateur ne peut pas évaluer lui-même. Son déploiement laborieux — quatre ans entre la loi et les textes d’application — en fait aussi un cas d’école des limites de la régulation par décret. Pour les plateformes concernées, l’enjeu est désormais compétitif : le score se prépare comme un audit qu’on veut réussir, en travaillant les fondamentaux — hygiène, chiffrement, localisation, sous-traitance — que l’on peut auto-évaluer en amont avec le service gratuit MonServiceSécurisé de l’ANSSI, et qui servent de toute façon le RGPD et NIS2.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Audit PASSI : prestataires qualifiés ANSSI, prix, obligations et déroulement (2026)

En une phrase. PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est la qualification délivrée sous l'autorité de l'ANSSI aux cabinets d'audit qui satisfont son référentiel…

2 juillet 2026
03Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du Système d'Information (SI) est une représentation visuelle stratégique qui permet aux organisations de saisir en profondeur leurs ressources informatiques, d’identifier les…

14 décembre 2024
04Cybersecurity

Certification HDS 2026 : référentiel v2, démarche, coûts et liste des hébergeurs

En une phrase. Toute personne qui héberge pour le compte de tiers des données de santé à caractère personnel recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi…

2 juillet 2026
05Cybersecurity

Certification ISO 27001 en France : coût réel, démarche et durée (2026)

En une phrase. Obtenir la certification ISO/IEC 27001 en France prend généralement 6 à 18 mois et coûte 30 000 à 80 000 € la première année pour une PME/ETI (audit de certification par un organisme…

2 juillet 2026
06Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

En une phrase. Le chiffrement des données personnelles est l'une des mesures techniques explicitement citées à l'article 32 du RGPD ; l'ANSSI publie depuis 2014 le Référentiel Général de Sécurité…

3 juin 2026
07Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026
08Cybersecurity

Comprendre la Directive NIS et Ses Impacts Juridiques

La Directive NIS (Network and Information Security) représente une avancée substantielle dans le renforcement de la cybersécurité au sein de l'Union européenne. Adoptée initialement en 2016 et…

14 décembre 2024