Le projet de loi sur la cybersécurité adopté par la Grande Assemblée nationale de Turquie
Le projet de loi sur la cybersécurité a été adopté par l'Assemblée générale de la Grande Assemblée nationale de Turquie (TBMM).
12punto
Le projet de loi établit les principes visant à détecter et à éliminer les menaces actuelles et potentielles, internes et externes, pesant sur tous les éléments constituant la puissance nationale de la République de Turquie dans le cyberespace. Il définit les règles pour réduire les effets probables des cyberincidents, prévoit les mesures nécessaires pour protéger les institutions et organisations publiques, les organisations professionnelles à caractère public, les personnes physiques et morales, ainsi que les entités sans personnalité juridique contre les cyberattaques, et fixe les principes relatifs à la création du Conseil de la cybersécurité ainsi que le cadre général de la loi pour renforcer la cybersécurité du pays.
Conformément à ce texte, la réglementation couvrira les institutions et organisations publiques, les organisations professionnelles à caractère public, les personnes physiques et morales, ainsi que les entités sans personnalité juridique qui sont présentes, exercent des activités ou fournissent des services dans le cyberespace.
Les activités de renseignement menées conformément à la loi sur les devoirs et pouvoirs de la police, à la loi sur l'organisation, les devoirs et les pouvoirs de la gendarmerie, ainsi qu'à la loi sur les services de renseignement d'État et l'Organisation nationale de renseignement (MİT), sont exclues du champ d'application de la loi.
Conformément à la motion adoptée en commission, les activités menées en vertu de la loi sur le service intérieur des Forces armées turques et de la loi sur le Commandement des garde-côtes seront également exclues du champ d'application.
Le projet de loi définit des termes tels que "Hébergement", "Président", "Présidence", "Systèmes informatiques", "Infrastructure critique", "Service public critique", "Cybersécurité", "Cyberincident", "Cyberattaque", "Cybermenace", "Renseignement sur les cybermenaces", "Cyberespace", "SOME" (Équipe d'intervention en cas de cyberincidents), "Actif" et "Vulnérabilité", et établit les principes fondamentaux de la cybersécurité.
En conséquence, la cybersécurité fera partie intégrante de la sécurité nationale. L'objectif principal sera la protection des infrastructures critiques et des systèmes informatiques, ainsi que la création d'un cyberespace sécurisé.
Les travaux liés à la cybersécurité seront menés sur la base de l'institutionnalisation, de la continuité et de la durabilité. Il sera essentiel d'appliquer les mesures de cybersécurité tout au long du cycle de vie des services et des produits.
LA RESPONSABILITÉ SERA FONDAMENTALE DANS LA CONDUITE DES PROCESSUS DE CYBERSÉCURITÉ
Dans les travaux visant à assurer la cybersécurité, la priorité sera donnée aux produits locaux et nationaux. Toutes les institutions et organisations publiques, ainsi que les personnes physiques et morales, seront tenues responsables de la mise en œuvre des politiques et stratégies de cybersécurité, ainsi que de la prise des mesures nécessaires pour prévenir les cyberattaques ou en réduire l'impact. La responsabilité sera fondamentale dans la conduite des processus de cybersécurité.
Les travaux de développement des politiques et stratégies de cybersécurité seront menés avec une approche d'amélioration continue. Les efforts visant à accroître les capacités et les compétences des ressources humaines qualifiées dans le domaine de la cybersécurité seront encouragés.
L'objectif sera de diffuser la culture de la cybersécurité dans l'ensemble de la société.
Les principes de l'État de droit, des droits et libertés fondamentaux de l'homme et de la protection de la vie privée seront considérés comme des fondements essentiels.
PROTECTION CONTRE LES CYBERATTAQUES
Le projet de loi définit également les missions de la Présidence de la cybersécurité. En conséquence, outre les tâches prévues par la législation pertinente, la Présidence de la cybersécurité mènera des activités visant à accroître la cyber-résilience des infrastructures critiques et des systèmes informatiques, à les protéger contre les cyberattaques, à détecter les cyberattaques réalisées, ainsi qu'à prévenir les attaques potentielles et à en réduire ou éliminer les effets.
Dans ce cadre, la Présidence effectuera ou fera effectuer des tests de vulnérabilité et d'intrusion, des analyses de risques sur les actifs, luttera contre les cybermenaces, obtiendra, créera et partagera des renseignements sur les cybermenaces, et mènera des activités d'examen des logiciels malveillants.
La Présidence de la cybersécurité, qui déterminera les infrastructures critiques ainsi que les institutions auxquelles elles appartiennent et leurs emplacements, sera également responsable de veiller à ce que l'inventaire de tous les actifs des institutions et organisations publiques et des infrastructures critiques, y compris l'inventaire des données, soit tenu, que l'analyse des risques liés aux actifs soit réalisée, et de prendre ou faire prendre des mesures de sécurité en fonction de la criticité des actifs possédés par les institutions et organisations publiques et les infrastructures critiques.
La création, la supervision et le suivi des Équipes d'intervention en cas de cyberincidents (SOME), la réalisation d'études pour déterminer et augmenter les niveaux de maturité des SOME, l'évaluation des capacités d'intervention des SOME par des exercices de cybersécurité, la coordination avec les équipes d'intervention en cas de cyberincidents d'autres pays, ainsi que la réalisation, la commande et l'encouragement d'études visant à produire et développer tous types d'outils d'intervention cybernétique et de solutions nationales figurent également parmi les missions de la Présidence.
LA CYBERSÉCURITÉ DES SERVICES PUBLICS CRITIQUES SERA ASSURÉE
La Présidence de la cybersécurité réglementera également les procédures et principes que doivent respecter les acteurs opérant dans le domaine de la cybersécurité.
La mise en place, l'exploitation, la commande et la gestion des infrastructures nécessaires pour assurer la cybersécurité des institutions et organisations publiques et des services publics critiques, ainsi que la fourniture ou la garantie de services d'hébergement aux institutions et organisations publiques via des systèmes et infrastructures sécurisés, seront déterminées par la Présidence de la cybersécurité.
La préparation des normes relatives au domaine de la cybersécurité, l'examen des normes préparées par d'autres personnes ou organisations, l'émission d'avis à leur sujet, leur adoption en tant que normes lorsqu'elles sont jugées appropriées, leur publication et le suivi de leur mise en œuvre font également partie des missions de la Présidence de la cybersécurité.
La Présidence de la cybersécurité mènera les opérations de test et de certification des logiciels, matériels, produits, systèmes et services liés au domaine de la cybersécurité, établira, fera établir et exploitera des infrastructures de test à cet effet, et coordonnera avec les institutions concernées les processus de certification, d'autorisation et d'accréditation des experts et entreprises en cybersécurité.
La Présidence de la cybersécurité, qui effectuera des audits de cybersécurité et appliquera des sanctions en fonction des résultats, sera chargée de définir les critères techniques et de réglementer les caractéristiques que doivent posséder les produits et services de cybersécurité utilisés dans les institutions et organisations publiques et les infrastructures critiques, ainsi que les entreprises les fournissant. Elle sera également responsable de réaliser ou faire réaliser des audits, de déterminer les qualifications requises pour les organisations effectuant ces audits, de mandater ces organisations, et de suspendre temporairement ou d'annuler ces mandats si nécessaire.