Rançongiciels, faux conseillers bancaires et usurpations d'identité visent désormais les particuliers, les TPE et les associations. Deux entreprises, Secuserve et SoSafe, détaillent les leviers techniques, pédagogiques et assurantiels qu'un futur gouvernement devrait mobiliser pour en faire un sujet de sécurité publique.

Un article qui s’inscrit dans le dispositif CYBER 2027.

La politique française de cybersécurité s’est construite au fil des années autour des grands groupes, des OIV / OSE (opérateurs d’importance vitale et de services essentiels) ainsi que des hôpitaux. L’ANSSI (Agence nationale de la sécurité des systèmes d’information), le dispositif Cybermalveillance.gouv.fr, les fonds mobilisés par France 2030, la directive NIS2 en cours de transposition, puis le 17Cyber en constituent les principaux instruments.

Or la menace atteint aujourd’hui le citoyen dans sa vie courante, par SMS, par téléphone ou par courriel. Cette bascule impose au prochain gouvernement un arbitrage délicat : protéger la population sans faire de la cybersécurité une politique de masse. Une telle politique imposerait à chacun des formations obligatoires et des contrôles généralisés, sur le modèle des exigences que la réglementation fait peser sur les entreprises. 

L’IA et les fuites de données crédibilisent les fraudes du quotidien

L’intelligence artificielle a modifié la physionomie de ces attaques. Les courriels frauduleux ne comportent plus de fautes d’orthographe et reproduisent fidèlement les logos bancaires. Les deepfakes (contenus falsifiés par IA) imitent la voix d’un proche qui réclame un virement urgent. Les réseaux criminels, y compris ceux du narcotrafic, louent par ailleurs des rançongiciels automatisés. Les fuites de données subies par certains opérateurs (Free en 2024, Bouygues Telecom en 2025), des intermédiaires de tiers payant (Viamedis et Almerys en 2024) ou des administrations (France Travail en 2024, fichier Ficoba des Finances publiques en 2026) alimentent ce phénomène.

« Les pirates ont récupéré un certain nombre d’informations qui leur donnent suffisamment de crédibilité pour interagir avec le citoyen. Ils connaissent son nom, son prénom, son téléphone et son RIB. Il est alors facile de l’alerter sur des mouvements prétendument inhabituels. Ce n’est même plus le faux conseiller qui appelle. C’est le citoyen qui compose le numéro qui lui a été transmis », déclare Stéphane Bouché, CEO de Secuserve, entreprise membre du collectif Hexatrust.

La téléphonie demeure un terrain favorable à ces manœuvres. Depuis la loi Naegelen de 2020, les opérateurs doivent authentifier les numéros affichés. L’Arcep (Autorité de régulation des communications électroniques, des postes et de la distribution de la presse) a renforcé cette obligation au 1er janvier 2026 : les appels venant de l’étranger qui présentent un numéro mobile français non authentifié s’affichent désormais en numéro masqué. Stéphane Bouché estime pourtant que ce cadre ne suffit pas à verrouiller les réseaux. Il réclame l’application pleine et entière à la téléphonie du principe en vigueur dans la messagerie électronique, où les protocoles SPF, DKIM et DMARC permettent d’authentifier le domaine de l’expéditeur.

Il attend en outre de l’État plusieurs mesures techniques. L’authentification multifacteur (MFA) deviendrait obligatoire sur toutes les messageries, afin d’empêcher les prises de contrôle de boîtes aux lettres. France Identité devrait par ailleurs s’étendre à l’ensemble de la population, car d’anciennes cartes nationales d’identité sont aisément falsifiables. Enfin, la dématérialisation sécurisée des démarches exposées aux fraudes aux aides, à l’image des arnaques visant des artisans autour de MaPrimeRénov’, limiterait les détournements.

Une pédagogie comportementale calibrée pour chaque public

La sensibilisation constitue le second levier, à condition d’en revoir la méthode. SoSafe, plateforme fondée sur les sciences comportementales qui équipe plus de 5,4 millions de collaborateurs, en a fait sa spécialité. « La plupart des campagnes de sensibilisation grand public informent, mais n’installent pas de réflexe. Un citoyen qui a vu une campagne sur le phishing la veille n’est pas mieux protégé six mois plus tard s’il n’a rien pratiqué entre-temps. Une politique publique efficace remplacerait une grande campagne annuelle par des micro-rappels réguliers tout au long de l’année, sur le modèle de la sécurité routière, avec une fréquence plus élevée et personnalisée », commente Arnaud Loubatiere, directeur France et Europe du Sud de SoSafe, également membre d’Hexatrust.

Les TPE, les associations et les collectivités locales souffrent, selon lui, d’un manque de ressources plus que de volonté. Dans ce contexte, SoSafe préconise des modules très courts, compatibles avec l’agenda d’un agent de collectivité ou d’un bénévole associatif. L’éditeur défend aussi des parcours différenciés selon l’exposition réelle, car un agent d’accueil en mairie ne court pas les mêmes risques qu’un artisan. Stéphane Bouché étend la démarche à l’Éducation nationale et plaide pour une sensibilisation cyber dès le collège et le lycée.

Indemniser les victimes et répartir les responsabilités entre acteurs

Selon les deux experts interrogés, l’accompagnement des victimes constitue le point faible du dispositif. Stéphane Bouché cite le témoignage d’une femme escroquée de 24 000 euros qu’elle destinait à ses petits-enfants. Après l’arnaque, elle s’est entendu dire par sa banque que la faute lui revenait intégralement.

« Lorsqu’une personne appelle le 17Cyber pour signaler qu’elle a été victime d’une escroquerie, il faut d’abord lui trouver des solutions sur le plan assurantiel, en fonction des montants. Il ne s’agit pas forcément de la rembourser intégralement, mais au moins de faire un geste envers elle, les banques disposent de moyens suffisants pour le financer. Ensuite, dès qu’elle dépose plainte, elle est invitée à suivre un stage gratuit de sensibilisation, afin que cela ne se reproduise pas », note Stéphane Bouché.

Arnaud Loubatiere écarte lui aussi l’idée de faire porter toute la responsabilité à l’utilisateur et répartit les rôles entre trois acteurs : « Le citoyen doit exercer un rôle de vigilance, à condition d’avoir été formé et outillé pour cela. Les entreprises, qu’il s’agisse des banques, des opérateurs ou des plateformes, ont une obligation de conception. Elles doivent rendre sûr par défaut chaque geste de l’usager, plutôt que de reporter sur lui la charge de détecter la fraude. L’État, enfin, doit harmoniser et financer la formation à grande échelle, au lieu de se cantonner à la sanction a posteriori ».

Les deux dirigeants divergent en revanche sur la place de la réglementation. Stéphane Bouché estime qu’elle doit rester concentrée sur les entités les plus sensibles, notamment à travers NIS2, tandis que la protection du grand public et des petites structures doit davantage reposer sur des mesures concrètes de sensibilisation et de sécurisation. Arnaud Loubatiere envisage au contraire de s’inspirer de cette directive, qui engage la responsabilité des dirigeants en matière de sensibilisation, pour bâtir un cadre adapté aux banques et aux opérateurs télécoms. Leurs propositions dessinent toutefois une voie commune : faire porter l’effort sur les opérateurs, les banques et l’État plutôt que sur le seul citoyen.

Enfin, la lutte contre la cybercriminalité du quotidien doit composer avec la protection des libertés individuelles, à laquelle veille la CNIL (Commission nationale de l’informatique et des libertés) dans le traitement des données personnelles. « La France fait figure de leader en matière de libertés. Je suis d’accord pour les protéger, mais il faut aussi penser à la sécurité. À certains moments, la CNIL devra lever un peu le pied. Le débat politique consistera alors à fixer le seuil de liberté au regard des enjeux de sécurité et de cybersécurité. La confiance n’exclut pas le contrôle, et la cybersécurité n’exclut pas la productivité. C’est le principe du Zero Trust, qui est fondamental », conclut Stéphane Bouché. 

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.