Lors des consultations préalables à la rédaction du projet de loi de transposition de la directive européenne NIS2, les instances nationales représentatives des centres de gestion de la fonction publique territoriale ont soutenu le principe de l'assujettissement de ces entités au niveau « essentiel ». Ce niveau d'exigence de cybersécurité trouve sa justification non seulement dans l'exigence de continuité du fonctionnement des centres de gestion, mais aussi en raison de la dimension systémique de leur rôle auprès des collectivités territoriales et établissements publics territoriaux. En effet, outils de mutualisation, les centres de gestion mettent à la disposition des petites collectivités territoriales de nombreux outils collaboratifs, concentrent les données de leurs ressources humaines, hébergent et traitent des informations particulièrement sensibles de près de 38 000 entités territoriales : données d'identité des agents y compris les agents de police municipale, rémunérations et carrières, données liées à la médecine préventive, dossiers disciplinaires, concours et recrutements, gestion des instances représentatives des personnels… Pour assurer leur mission, les centres de gestion disposent d'un accès privilégié aux systèmes d'information des collectivités territoriales et utilisent ou interconnectent de nombreuses plates-formes. Par ailleurs, certains centres proposent aux collectivités territoriales adhérentes des services numériques mutualisés qui justifient un niveau de cybersécuritaire élevé, tels que l'hébergement et l'exploitation d'applications métiers, la gestion d'infrastructures informatiques, l'identité numérique et les authentifications, les sauvegardes, les outils de dématérialisation, etc. Dans ce contexte, il convient de tenir compte du niveau élevé de criticité des services et données susceptibles d'être compromis pour exiger un niveau de sécurité proportionné aux enjeux.