Cybersécurité : la France n’est pas bien protégée à cause d’un blocage législatif

C’était sûrement la cyberattaque de trop. Celle qui a fait hésiter les Français, en été, sur la capacité du gouvernement à protéger leurs informations personnelles. Le 13 août, en fin de journée, la DGFIP a annoncé qu’elle avait été piratée. Des informations fiscales de presque 700 000 personnes et entreprises ont été piratées, y compris le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source. Des informations sur les propriétés ont aussi été volées.
Le lendemain, lors d’une conférence de presse, Amélie Verdier, la directrice de la DGFIP, a promis de rendre « l’authentification forte » obligatoire pour tous les employés du fisc et pour tous leurs accès. On a découvert que la double authentification, qui nécessite de se connecter à son compte avec un mot de passe et ensuite avec un code envoyé sur son téléphone ou une clé de sécurité, n’était pas activée partout à la DGFIP. L’Agence française de cybersécurité (Anssi) l’a confirmé dans un rapport publié le lundi 29 septembre.
A lire aussi >> Affaire Renault : Rachida Dati encoure quatre ans de prison, dont deux ans ferme aménageables
« On sait que les identifiants et mots de passe sont facilement volés et utilisés par d’autres. » Jean-Sylvain Chavanne, le directeur de BZ Hunt, dit que c’est une des principales faiblesses. Il est surprenant que la double authentification ne soit pas utilisée pour des données aussi importantes que celles de la DGFIP.
C’est encore plus surprenant que la CNIL conseille cela depuis mars 2025. L’Union européenne a rendu cela obligatoire pour tous les sites importants avec sa directive NIS 2, adoptée à la fin de 2022.
NIS 2 demande aux pays de prendre des mesures de protection, de renforcer les contrôles et de clarifier qui est responsable. Par exemple, cela inclut des choses comme la double authentification, la gestion des accès et l’utilisation de VPN. « Cela aide à stopper 80 à 90 % des cyberattaques », dit Jean-Sylvain Chavanne, anciennement à l’Anssi.
La France, à la différence des autres pays européens, ne suit pas la directive NIS 2. Elle devait l’adapter au droit français avant octobre 2024. Le projet de loi sur la résistance des infrastructures importantes n’est pas encore adopté.
Les sénateurs ont voté pour en mars 2025, mais les députés ne l’ont pas fait. D’après de nombreux experts, si la loi NIS 2 avait été appliquée, il y aurait eu moins de cyberattaques ces derniers mois. Jean-Sylvain Chavanne souligne qu’il est urgent d’agir. La Commission européenne a demandé à la Cour de justice de l’UE d’imposer des amendes à la France parce qu’elle n’a pas appliqué la directive.
Pourquoi autant d’inaction ? « C’est la première fois que je vois le gouvernement faire grève », dit le sénateur centriste Olivier Cadic. Le gouvernement a longtemps utilisé l’excuse des embouteillages au Parlement pour se défendre. Selon des sources du gouvernement, c’est l’article 16 bis du projet de loi qui a ralenti le processus. Ajouté par Olivier Cadic lors de l’examen au Sénat et accepté par une commission à l’Assemblée, il a pour but d’interdire les « portes dérobées ». Ce sont des accès secrets souvent inclus dans des applications de messagerie sécurisées comme WhatsApp, Signal ou Telegram, qui permettraient à des tiers, comme des enquêteurs, de lire les conversations.
« Olivier Cadic dit que j’ai ajouté cela pour protéger le chiffrement des communications. En 2025, on avait remarqué que l’ancien ministre de l’Intérieur, Bruno Retailleau, voulait affaiblir le chiffrement à cause de la loi sur le narcotrafic, pour pouvoir créer des accès secrets dans les messageries sécurisées. »
Le sénateur LR Cédric Perrin, qui parle souvent avec les services de renseignement, a été celui qui a demandé à l’époque de faciliter le chiffrement. Le président de la commission des Affaires étrangères et de la Défense du Sénat pense qu’il est important de mettre en place la technique de « l’utilisateur fantôme ». Il dit que l’idée est d’ajouter discrètement un tiers, comme les services de renseignement, dans une conversation pour pouvoir écouter des échanges. Je sais que c’est vraiment difficile. La délégation parlementaire au renseignement, à laquelle j’appartiens, travaille depuis presque un an sur ce sujet.
Ajouter des utilisateurs fictifs dans les messageries sécurisées n’est pas une idée récente. Elle a été suggérée en 2018 par le GCHQ britannique, qui est l’équivalent de la NSA aux États-Unis. Mais face à l’opposition totale des groupes qui défendent les libertés et des entreprises comme Apple, Microsoft, Google et WhatsApp, cette idée a été abandonnée.
Les services de renseignement français pensent qu’il faut explorer cette piste pour ne pas rester sans information sur les nouvelles menaces. Cédric Perrin explique que la criminalité organisée utilise surtout des applications de messagerie sécurisées. Avant de dire cela, il faut savoir que Signal, Telegram et WhatsApp sont des endroits où l’on trouve de la drogue, de la prostitution et des armes. Vous pouvez y engager un tueur. Le sénateur dit qu’on ne doit pas se battre avec des armes faibles contre ceux qui ont des armes puissantes. Il pense qu’il faut surveiller ces situations comme avant, lorsqu’on écoutait les conversations téléphoniques.
Un député qui connaît bien le sujet plaisante : « La DGSI veut revenir aux années 60, comme avec les pinces crocodiles, mais c’est difficile à faire. »
Les plateformes de messagerie disent que cette méthode, si elle est créée, réduirait la sécurité des messages pour tous, même pour ceux qui ne font rien de mal. « Cette faiblesse qu’on ajouterait à l’application toucherait tous les utilisateurs », déclare Thomas Baignères, le PDG de l’application de messagerie française Olvid.
Pour ce spécialiste en cryptographie qui a conseillé le gouvernement belge, « lorsque vous utilisez une nouvelle technologie qui permet d’accéder à des conversations, vous fragilisez le système. » Cela provoque un problème important. Tous les experts en cybersécurité approuvent. Jean-Sylvain Chavanne, le dirigeant de BZ Hunt, dit que si nous voulons changer ces systèmes, cela créera une faiblesse. Cela peut aider des services de renseignement, mais cela peut aussi être utilisé par de mauvaises personnes.
En effet, le risque d’effet boomerang existe. L’affaire Salt Typhoon, annoncée par le Wall Street Journal en 2024, en est un exemple. Des autorisations légales données au FBI par des entreprises de télécommunications américaines ont été détournées par des espions chinois. « On voit bien que si on ouvre une porte, elle peut être utilisée contre nous », dit le député Modem Philippe Latombe, expert en numérique.
Malgré ce cas aux États-Unis, la DGSI fait beaucoup de pression pour utiliser la technique de l’utilisateur fantôme, d’après des sources proches des discussions. Céline Berthon, la directrice du renseignement intérieur, est allée à l’Assemblée nationale pour parler avec des députés.
Les applications de messagerie font aussi des efforts pour défendre le chiffrement de bout en bout, car c’est important pour leur activité. « Sans le chiffrement, on doit fermer boutique, car c’est pourquoi nous existons », dit Thomas Baignères, le directeur d’Olvid. « Le chiffrement est très important. » Vincent Mazauric, le président de la commission qui surveille les techniques de renseignement, dit que c’est un symbole important pour plusieurs raisons liées à la protection de la vie privée. Il demande aux deux côtés de se réunir. « Il est important de voir ce qui peut être fait techniquement et ce qui est acceptable, sans nuire à la vie privée des gens. »
La CNIL pense pareil. Elle dit qu’il faut un travail technique détaillé à l’échelle européenne pour trouver le meilleur compromis. L’ancien président de la commission des lois à l’Assemblée, Florent Boudié, a été choisi par le Premier ministre pour diriger une mission sur le chiffrement des communications. Il a remis son rapport au gouvernement le 4 septembre. Selon Radio France, il met les deux parties sur un pied d’égalité et demande des discussions au niveau européen avec les services de messagerie.
Après plusieurs mois d’attente, on commence enfin à appliquer la directive NIS 2. Le projet de loi sur la résilience sera examiné à l’Assemblée nationale dès le 7 octobre. Un accord serait en bonne voie, d’après les informations de l’équipe d’enquête de Radio France.
Les députés pourraient modifier ou enlever l’article 16 bis si le ministère de l’Intérieur s’engage à ne pas essayer d’imposer des règles sur l’accès aux conversations protégées à l’avenir. Il faut dire qu’après plusieurs cyberattaques en France, la situation est devenue trop difficile et
A consulter également >> Désindexer les retraites peut rapporter 6,6 milliards d’euros mais…
Pour l’instant, les services d’enquête et de renseignement savent gérer les messages sécurisés. Ils peuvent éviter le chiffrement en récupérant des données directement sur les smartphones et autres appareils avec des logiciels espions. « Le piratage de téléphone fonctionne bien », dit le député Philippe Latombe. « Tout le monde parle de Pegasus parce qu’il a été utilisé de manière malhonnête. » La DGSI, comme tous les services de renseignement, est surveillée par la CNCTR de manière indépendante. On peut utiliser ce genre de logiciels pour surveiller les téléphones des criminels de façon légale. C’est une utilisation spécifique, selon chaque situation.
Bien qu’ils ne modifient pas le chiffrement des conversations, les logiciels espions sont chers et difficiles à installer. Ils sont souvent supprimés des smartphones lors des mises à jour ou quand le téléphone s’éteint. De plus, la CNCTR prévient depuis plusieurs années que l’utilisation des logiciels espions par le renseignement français augmente beaucoup. De plus, il a plus que doublé de 2021 à 2025.
(Article reformulé à l’aide de l’IA)
