- Accueil
- Cybercriminalité
- Piratages de l’État : les mesures du gouvernement suffisent-elles ?
Piratages de l’État : les mesures du gouvernement suffisent-elles ?
L’été a été chaud pour le gouvernement. Il a dû éteindre tous les feux et pas seulement les incendies de forêt. L’exécutif a fait face à une série de piratages sans précédent. Le 14 août, la Direction générale des finances publiques (DGFiP) déclarait avoir été victime « d’un accès illégitime à son système d’information. » Quelques jours plus tard, le ministère de l’Éducation nationale confirmait le vol de plusieurs millions de données appartenant à des enseignants et des élèves. Un double piratage revendiqué par ZeroBytes se présentant comme un duo de hackers français.
Un véritable camouflet pour le gouvernement. D’autant que ces violations de données avaient été précédées, un peu plus tôt dans l’année, par les piratages du ministère de la Culture, de l’ANTS (Agence nationale des titres sécurisés) et de France Travail. Au regard de l’enjeu, c’est le Premier ministre en personne qui est monté au créneau.
Le 15 août, Sébastien Lecornu a annoncé une série de mesures dont la plupart avaient été présentées le 30 avril comme le déblocage de 200 millions d’euros pour élever la sécurité des systèmes d’information étatiques ou la création d’Ariane (Autorité référente pour l’intelligence artificielle et le numérique de l’État), directement rattachée à Matignon. Par ailleurs, chaque ministère, à partir de 2027, devra obligatoirement consacrer 5 % de son budget numérique à la cybersécurité.
Enfin, un plan d’urgence comprend 40 actions prioritaires dont la généralisation de l’authentification mutificateur, des exercices d’ « auto-attaque » obligatoires et le recours à l’IA pour accélérer la détection des vulnérabilités. Parmi les rares mesures nouvelles, on trouve la création d’une force d’intervention rapide au sein de l’Anssi pour agir dès le moindre doute d’atteinte grave aux systèmes de l’État. Au-delà des moyens renforcés, Matignon évoque, dans son communiqué, « une nouvelle gouvernance numérique de l’État » et « une doctrine de protection renforcée. »
Des fragilités identifiées de longue date
« Cette expression forte au plus haut niveau de l’État marque une réelle prise de conscience », reconnaît Jean-Michel Mis, dirigeant du cabinet de conseil ViaPublica. « La réaction du gouvernement répond aussi à une volonté de montrer sa capacité d’action avant la rentrée parlementaire et la préparation du budget ».
Ancien député et vice-président du groupe d’études Cybersécurité et souveraineté numérique de l’Assemblée nationale de 2018 à 2022, Jean-Michel Mis pointe néanmoins un retard à l’allumage. « Le sujet n’est pas nouveau ». Il rappelle que le rapport d’avril 2019 de la Cour des comptes, intitulé « Les systèmes d’information de la DGFiP et de la DGDDI – Investir davantage, gérer autrement », pointait déjà l’essentiel des difficultés actuelles : responsabilités diffuses, organigramme peu lisible, coordination insuffisante et moyens financiers et humains limités.
Pour juger véritablement de la qualité de la réponse du gouvernement, il faudra, selon lui, attendre la tenue, mi-septembre, d’un Conseil de défense et de sécurité nationale qui devrait déboucher sur des arbitrages concrets et orientera les prochains choix budgétaires. « Les mesures prises devront être évaluées à l’aune de leur caractère effectivement opérationnel et de leur capacité à améliorer la sécurité des services publics numériques », prévient Julien Grimault, expert cybersécurité chez mc2i.
Un audit général pour redémarrer sur le bon pied
En attendant, les experts interrogés estiment que les annonces gouvernementales vont dans le bon sens même s’ils invitent l’exécutif à aller plus loin. Si tout n’est pas question que de moyens financiers et humains, des exemples récents montrent que quand l’Etat investit lourdement dans la cybersécurité, le résultat est là. La réussite des JO de Paris en est la preuve.
Expert en cybersécurité chez ESET France, Benoit Grunemwald cite, lui, le programme CaRE (Cybersécurité, accélération et résilience des établissements) dédié à la protection des hôpitaux face aux attaques aux rançongiciels. Doté d’une enveloppe globale de 750 millions d’euros, il a montré son efficacité. « Les cyberattaques des hôpitaux ne font plus la une de l’actualité », note-t-il.
Au-delà de la question du budget, certaines mesures gouvernementales paraissent anachroniques. « Il est préoccupant qu’en 2026, la généralisation de l’authentification multifacteur soit encore un sujet », tacle Julien Grimault. La MFA s’est, de fait, largement diffusée dans le secteur privé. À noter que, selon La Lettre, Sébastien Lecornu avait demandé, dès avril, à ses ministres de mettre en place cette double authentification.
En ce qui concerne la décision de rendre obligatoire les exercices d’« auto-attaque » au sein des administrations, Hélène Brisset, senior partner au sein de mc2i, conseille d’aller plus loin. « Pour vérifier concrètement la robustesse des systèmes d’information, il faut commencer par un audit général avec des campagnes de tests d’intrusion et de programmes de bug bounty. Ce regard extérieur est indispensable pour identifier les vulnérabilités. Il s’agit ensuite de contrôler la gestion des droits d’accès, examiner les annuaires et apporter les remédiations nécessaires ».
Une dette technique de plusieurs décennies
Hélène Brisset connaît bien l’appareil de l’État de l’intérieur pour avoir occupé différents postes de direction au sein de l’Anssi, du RIE, de la Dinum, du Secrétariat d’État au numérique ou de ministères sociaux. Durant ces années, elle a pu observer l’essor pris par le numérique au sein du service public. « Les usagers attendent des services modernes, agiles et simples d’accès. En revanche, les budgets et les effectifs n’ont pas suivi cette montée en puissance. »
« Dans un contexte budgétaire sous tension, les administrations doivent à la fois construire les nouveaux services attendus par les citoyens et maintenir des systèmes d’information parfois très anciens, dont certains datent de plusieurs décennies », poursuit-elle. À ces contraintes financières s’ajoutent des contraintes opérationnelles fortes. « Avec l’essor de l’IA, le rythme des attaques s’accélère : l’exploitation de failles « zero day » peut désormais se jouer en quelques heures, là où elle prenait auparavant des semaines, voire des mois ».
Pour faire face à l’IA offensive, le recours à une I’IA défensive tombe sous l’évidence. « L’intelligence artificielle contribuera à la détection des comportements anormaux, mais elle ne constitue pas une réponse magique, tempère Julien Grimault. Elle peut, par exemple, aider à identifier une situation suspecte lorsqu’un agent public commence soudainement à extraire un volume inhabituellement élevé de dossiers. » Le consultant rappelle, par ailleurs, les fondamentaux de la cybersécurité. « En assurant un cloisonnement efficace des accès et des environnements, en limitant les droits et les périmètres d’action, les administrations peuvent réduire l’impact d’un incident et éviter qu’une compromission locale ne se propage trop largement. »
Un empilement d’entités cyber, un organigramme flou
En termes de gouvernance, la création de nouvelles entités interroge. Expert en cybersécurité chez ESET France, Benoit Grunemwald met en garde « contre la tentation de répondre à chaque crise par un empilement de structures ». Un mal bien français.
D’autant que l’État ne manque pas d’acteurs dédiés à la cyber entre l’Anssi, pour la régulation, le Commandement de la cyberdéfense (ComCyber), le CERT-FR, le Secrétariat général de la défense et de la sécurité nationale (SGDSN) ou le Centre de coordination des crises cyber (C4) qui est censé coordonner ces entités en cas de cyberattaque majeure. A cela s’ajoutent des CSIRT territoriaux et sectoriels. Dans un post sur LinkedIn, Jean-Nicolas Piotrowski, PDG d’ITrust, a tenté de proposer un organigramme à peu près lisible.
« Dans un paysage déjà composé de nombreuses agences d’État et de multiples instances de contrôle, il faut éviter d’ajouter une nouvelle couche sans renforcer réellement le nombre d’acteurs capables d’agir, avance Hélène Brisset. Il y a beaucoup de contrôleurs pour peu d’opérationnels sur le terrain. »
Tous nos experts prennent, en revanche, la défense de l’Anssi pointée du doigt lors de cette crise. Pour Benoît Grunemwald, l’autorité nationale constitue une référence en Europe. « Plutôt que de créer une couche supplémentaire, la priorité devrait être de renforcer son pouvoir, ses moyens et sa capacité d’intervention ». En cela, le retard de la France dans la transposition de NIS2 est d’autant plus dommageable que la directive européenne donnera à l’Anssi des pouvoirs accrus (audits réguliers, sanctions financières).
Alors que « peu de ministères ont le niveau requis » en matière de cybersécurité pour reprendre les mots du Premier ministre dans un courrier qu’il a adressé à l’Anssi, « le ministère des Armées, qui disposent de compétences plus avancées, peut jouer un rôle d’entraînement pour l’ensemble de l’appareil d’État », juge Jean-Michel Mis. Cela tombe bien, Sébastien Lecornu connaît la maison pour l’avoir dirigée de 2022 à 2025.
Qui est responsable ? Qui est sanctionné ?
Jean-Michel Mis appelle également à un effort de simplification. « L’urgence n’est pas d’ajouter de nouveaux organes, mais de clarifier les missions des autorités légitimes et référentes, et de les placer au bon niveau hiérarchique pour qu’elles disposent d’un réel pouvoir d’action. »
La responsabilité implique aussi une possibilité de sanction. Dans un autre billet sur LinkedIn, Stéphane Dubreuil, ancien CISO du ministère de la Justice, pose la question qui fâche : « Pourquoi les dysfonctionnements à répétition dans la cybersécurité des sites de l’État ne conduisent-ils jamais à des sanctions ? » En détaillant la chaîne de responsabilité, il évoque un cadre réglementaire complexe qui conduit à une dilution des responsabilités entre notamment l’autorité qualifiée en SSI (AQSSI) et l’autorité d’homologation (AH).
Alors que dans le privé, le PDG de Target a été poussé vers la sortie après la fuite massive de 2014 et que celui d’Equifax a été débarqué après la compromission de 2017, rien de tel dans la sphère publique. « Dans n’importe quel organisme privé, des responsables auraient dû rendre compte après de telles attaques », confirme Jean-Michel Mis. « Je ne réclame pas de têtes par principe, écrit, de son côté, Stéphane Dubreuil. Je constate un mécanisme. Sans certitude que la négligence ou le désintérêt auront des conséquences, il n’y aura pas d’investissement. »
Un recours accru au privé ?
Les conséquences de ces piratages en série sont pourtant lourdes puisqu’ils fragilisent le lien de confiance entre l’État et les citoyens. « La protection des données publiques n’est pas seulement un sujet technique, mais aussi un enjeu démocratique et institutionnel », estime Julien Grimault.
Si l’État faillit dans ses missions de protection des données de ses citoyens, ne doit-il pas recourir davantage à l’écosystème florissant des spécialistes cyber du privé ? Au regard de l’ampleur de la tâche et du nombre de structures à défendre, Jean-Michel Mis recommande à la sphère publique de faire appel à « des prestataires privés préassignés qui interviennent en pompiers en cas d’incident grave. »
L’État coordonne, qualifie la menace, enquête, mais ne remédie pas, observe Jean-Nicolas Piotrowski sur LinkedIn. « Ce sont les SOC, les CSIRT privés et les prestataires PASSI et PRIS qui reconstruisent les annuaires, isolent les systèmes, rétablissent les sauvegardes et tiennent l’astreinte à 3 heures du matin. » Prêchant pour sa paroisse, il préconise d’« industrialiser le recours au privé plutôt que de le considérer comme une variable d’ajustement. »
A défaut d’un soutien accru du privé, l’État devrait renforcer son attractivité pour attirer et retenir les talents sur un marché de travail déjà pénurique. « En dépit de sa grille de salaires, forcément moins attractive que dans le privé, l’État parvient à recruter des experts de haut niveau, attirés par la complexité des enjeux et l’intérêt des missions de service public », constate Hélène Brisset.
« En revanche, une surcouche organisationnelle peut nuire à leur engagement, poursuit la consultante. Lorsque les circuits de décision se complexifient sans apporter de moyens supplémentaires, le risque est de démotiver les acteurs du terrain. » Jean-Michel Mis déplore, lui, que les RSSI de l’État ne soient pas reconnus à la hauteur de leurs responsabilités. « Trop souvent, ils ne sont pas associés au bon niveau de décision et ne sont pas invités à la table lorsque se prennent les arbitrages structurants. »
Pour Jean-Michel Mis, une meilleure acculturation des agents publics aux menaces cyber permettrait de réduire les comportements à risque alors que l’ingénierie sociale et l’hameçonnage sont à l’origine des piratages du fisc et du ministère de l’Éducation nationale. Il plaide pour des campagnes de simulation de phishing et une formation obligatoire.
L’Estonie, un modèle à suivre
En conclusion, nos experts estiment que les annonces gouvernementales traduisent une prise de conscience réelle, au plus haut niveau, mais ne constituent pas pour autant un changement de doctrine.
Pour Benoît Grunemwald, la France gagnerait, par exemple, à s’inspirer de l’Estonie qui a, de par son histoire, une grande maturité sur le sujet. Alors que la cybersécurité de la France repose sur un schéma classique de protection et de réponse à l’incident, le petit pays balte a développé une approche basée sur la résilience. Au-delà de se protéger des attaques, il s’agit d’assurer la continuité des services de l’État en cas d’échec.
la newsletter
la newsletter