Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

ENQUETE. Cybersécurité : l'embarrassant blocage législatif qui empêche la France d'être bien protégée

Дата публикации: 01-10-2026 04:00:02

C'est un blocage législatif aux conséquences désastreuses. La France n'a toujours pas transposé la directive européenne NIS 2 sur la cybersécurité. En cause : une lutte sourde entre certains parlementaires et les services de renseignement sur l'accès aux messageries chiffrées.

Основное содержимое страницы с новостью.

Radio France

Publié le 01/10/2026 06:00

Temps de lecture : 9min

La France est le pays d’Europe le plus touché par des fuites de données. (RAPHAËL CANNESANT / CELLULE INVESTIGATION DE RADIO FRANCE) La France est le pays d’Europe le plus touché par des fuites de données. (RAPHAËL CANNESANT / CELLULE INVESTIGATION DE RADIO FRANCE)

C'est un blocage législatif aux conséquences désastreuses. La France n'a toujours pas transposé la directive européenne NIS 2 sur la cybersécurité. En cause : une lutte sourde entre certains parlementaires et les services de renseignement sur l'accès aux messageries chiffrées.

C'était sans doute la cyberattaque de trop. Celle qui, en plein été, a fait douter les Français sur la capacité de l'État à protéger leurs données personnelles. Le 13 août dernier en fin de journée, la Direction générale des finances publiques (DGFIP) annonce avoir été piratée. Les données fiscales de près de 700 000 particuliers et entreprises ont été volées, comprenant notamment le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source. Des données cadastrales liées aux biens immobiliers ont également été dérobées.

Lors de sa conférence de presse le lendemain, Amélie Verdier, la directrice de la DGFIP, promet d'accélérer "l'usage systématique de l'authentification forte pour tous les agents [du fisc] et sur tous leurs accès." On découvrait alors que la double authentification, qui consiste à se connecter à son compte avec un mot de passe puis avec un code reçu sur son téléphone ou une clé de sécurité, n'était pas activée partout à la DGFIP. Ce que confirme l'Agence française de cybersécurité (Anssi) dans son rapport publié lundi 29 septembre.

"On sait très bien qu'aujourd'hui les identifiants et mots de passe se volent et s'usurpent facilement. C'est l'une des principales vulnérabilités, commente Jean-Sylvain Chavanne, le directeur de l'entreprise de cybersécurité BZ Hunt. C'est donc étonnant que la double authentification sur des données aussi critiques que celles qui sont gérées par la DGFIP ne soit pas mise en œuvre."

D'autant plus étonnant que la Commission nationale informatique et libertés, la CNIL, la recommande depuis mars 2025. Surtout, l'Union européenne l'a rendue obligatoire pour tous les sites sensibles via sa directive NIS 2 (Network and Information Security), adoptée fin 2022.

NIS 2 impose aux États membres des mesures de protection, des contrôles renforcés et une clarification de la chaîne de responsabilité. "Il y a des mesures très concrètes comme la double authentification, la gestion des droits d'accès et des VPN [Virtual Private Network]. Cela permet de contrer 80 voire 90 % des cyberattaques", explique Jean-Sylvain Chavanne, qui a exercé à l'Anssi.

Mais la France, contrairement aux autres pays européens, n'applique pas la directive NIS 2. Elle aurait dû la transposer dans le droit français avant la date limite fixée à octobre 2024. Or le projet de loi relatif à la résilience des infrastructures critiques, qui lui sert de véhicule législatif, n'est toujours pas adopté.

Il a été voté par les sénateurs en mars 2025, mais pas par les députés. De l'avis de nombreux experts, si NIS 2 était en vigueur, les cyberattaques de ces derniers mois auraient été moins nombreuses et moins spectaculaires. "Il y a urgence", dit ainsi Jean-Sylvain Chavanne. La Commission européenne a d'ailleurs saisi la Cour de justice de l'UE et demande des sanctions financières contre la France pour non-transposition de la directive.

Alors pourquoi une telle inertie ? "C'est la première fois que je vois le gouvernement faire la grève", cingle le sénateur centriste Olivier Cadic. Le prétexte de l'embouteillage parlementaire a longtemps été avancé par l'exécutif pour se justifier. Mais d'après des sources gouvernementales, c'est le très technique article 16 bis du projet de loi qui a bloqué le processus. Ajouté par Olivier Cadic lors de l'examen du texte au Sénat et approuvé en commission à l'Assemblée, il vise à interdire les "portes dérobées", des accès secrets intégrés volontairement dans les messageries chiffrées, type WhatsApp, Signal ou Telegram, pour permettre à un tiers, comme un service d'enquête ou de renseignement, de lire les conversations.

Le sénateur Olivier Cadic assiste à une séance de questions au gouvernement au Sénat, le 6 octobre 2019 à Paris (DANIEL PIER / NURPHOTO VIA AFP) Le sénateur Olivier Cadic assiste à une séance de questions au gouvernement au Sénat, le 6 octobre 2019 à Paris (DANIEL PIER / NURPHOTO VIA AFP)

"J'ai fait cet ajout pour protéger le chiffrement des échanges", explique Olivier Cadic. "En 2025, on avait vu la volonté du précédent ministre de l'Intérieur [Bruno Retailleau] d'ouvrir une brèche dans le chiffrement dans le cadre de la loi narcotrafic avec l'idée de pouvoir mettre en place des portes dérobées dans les messageries chiffrées."

C'est un interlocuteur régulier des services de renseignement, le sénateur LR Cédric Perrin, qui avait poussé à l'époque pour ouvrir cette brèche dans le chiffrement. Président de la commission des Affaires étrangères et de la Défense du Sénat, il estime qu'il faut faire aboutir la technique de "l'utilisateur fantôme". "L'idée est d'introduire un tiers, qui serait évidemment les services de renseignement, dans une discussion de manière complètement invisible, pour qu'on puisse ensuite écouter des conversations, explique-t-il. Je sais que c'est techniquement très compliqué. La délégation parlementaire au renseignement, dont je fais partie, travaille depuis quasiment un an sur ce sujet."

L'idée d'introduire des utilisateurs fantômes dans les messageries chiffrées n'est pas nouvelle. Elle avait été proposée en 2018 par le Government communications headquarters (GCHQ) britannique, l'équivalent de la NSA américaine. Mais devant l'opposition unanime des organisations de défense des libertés et des opérateurs (Apple, Microsoft, Google, WhatsApp…), elle avait été abandonnée.

Du côté des services de renseignement français, on estime que la piste doit être creusée, pour éviter d'être "aveugle" face aux nouvelles menaces. "Aujourd'hui, la criminalité organisée communique essentiellement sur ces messageries chiffrées", explique Cédric Perrin. Avant de préciser : "Signal, Telegram ou WhatsApp sont des supermarchés de la drogue, de la prostitution, des armes… Vous pouvez y recruter un tueur à gages. On ne va pas se battre avec des fusils à plomb contre des gens qui ont des Kalashnikov", tance le sénateur, pour qui il faut pouvoir "surveiller tout cela" comme on le faisait naguère avec les conversations téléphoniques.

Un parlementaire au fait du dossier ironise : "la DGSI [le renseignement intérieur] veut revenir aux années 60, à l'époque des pinces crocodiles, mais techniquement, ça semble compliqué."

Du côté des plateformes de messagerie, on explique que cette technique, si elle devait voir le jour, affaiblirait le chiffrement pour tous les autres usagers, même ceux qui ne sont pas des criminels. "Cette faille qu'on mettrait dans l'application aujourd'hui, elle devrait s'appliquer à tous les utilisateurs", explique le PDG de l'application française de messagerie Olvid, Thomas Baignères.

Pour ce cryptologue de formation, qui a conseillé l'État belge, "dès lors que vous introduisez une technologie de quelque nature que ce soit, qui permet, à un moment donné, d'ouvrir certaines conversations, vous affaiblissez le système. Cela crée une faille systémique". Les experts en cybersécurité partagent unanimement cette analyse. "Si on veut introduire une ouverture dans ces mécanismes-là, ce sera forcément une faiblesse structurelle, abonde Jean-Sylvain Chavanne, le patron de l'entreprise BZ Hunt. Cela peut servir à des services de renseignement, mais ça peut aussi tomber dans de mauvaises mains."

Et de fait, l'effet boomerang est un risque. En témoigne l'affaire Salt Typhoon, révélée par le Wall Street Journal en 2024. Des accès légaux octroyés au FBI par des opérateurs de télécommunication américains avaient été détournés par des espions chinois. "On voit bien que quand on met une porte dérobée, elle peut être utilisée contre soi", souligne le député Modem Philippe Latombe, spécialiste des questions numériques.

Malgré ce précédent américain, la DGSI fait un intense lobbying en faveur de la technique de l'utilisateur fantôme, selon des sources au cœur des discussions. La directrice générale du renseignement intérieur, Céline Berthon, s'est déplacée en personne à l'Assemblée nationale pour rencontrer des députés.

Céline Berthon, directrice de la DGSI (Direction générale de la sécurité intérieure), à l'Hôtel Matignon à Paris, le 11 juin 2026. (ADNAN FARZAT / NURPHOTO VIA AFP) Céline Berthon, directrice de la DGSI (Direction générale de la sécurité intérieure), à l'Hôtel Matignon à Paris, le 11 juin 2026. (ADNAN FARZAT / NURPHOTO VIA AFP)

De leur côté, les applications de messagerie font un contre-lobbying tout aussi intense car la préservation du chiffrement de bout en bout est, pour elles, un argument commercial. "Sans garantie du chiffrement, on met la clé sous la porte car c'est notre raison d'être", admet Thomas Baignères, le patron d'Olvid. "Le chiffrement est l'éléphant au milieu de la pièce. C'est un totem pour plusieurs bonnes raisons liées à la protection de la vie privée", estime pour sa part Vincent Mazauric, le président de la commission de contrôle des techniques de renseignement (CNCTR), le "gendarme" des services. Mais il appelle les deux parties à se mettre autour de la table. "Il faut regarder techniquement ce qui pourrait exister et ce qui serait admissible […] sans porter une atteinte inacceptable à la vie privée moderne."

Même analyse du côté de la CNIL. "C'est à travers un travail technique précis et au niveau européen, que l'on pourra trouver le meilleur compromis", nous fait-elle savoir. Quant à l'ex-président macroniste de la commission des lois à l'Assemblée, Florent Boudié, chargé par le Premier ministre de conduire une mission sur le chiffrement des communications, il a rendu son rapport au gouvernement le 4 septembre dernier. D'après les informations de la cellule investigation de Radio France, il renvoie dos à dos les deux parties et appelle à des discussions au niveau européen avec les plateformes de messagerie.

Après des mois d'inertie, on se dirige enfin vers une transposition de la directive NIS 2. Le projet de loi résilience doit être examiné à l'Assemblée nationale à partir du 7 octobre. Un "deal" serait en bonne voie, toujours selon les informations de la cellule investigation de Radio France.

Les députés pourraient amender ou retirer l'article 16 bis en échange d'un engagement du ministère de l'Intérieur à ne pas tenter d'imposer dans le futur des mécanismes d'accès aux conversations chiffrées. Il faut dire qu'après les cyberattaques en série que la France a connues, le blocage devenait intenable et politiquement difficilement justifiable.

En attendant, les services d'enquête et de renseignement ne sont pas démunis face aux messageries chiffrées. Ils peuvent contourner le chiffrement en faisant de la captation de données informatiques directement dans les smartphones et autres terminaux informatiques via des logiciels espions. "Le piégeage de téléphone est quelque chose qui marche bien", estime le député Philippe Latombe. "Tout le monde pointe du doigt Pegasus parce qu'il était utilisé de façon malhonnête. Mais la DGSI, comme l'ensemble des services de renseignement, est contrôlée de façon indépendante par la CNCTR. On peut utiliser ce type de logiciels de manière honnête pour piéger les téléphones des criminels. C'est une utilisation ciblée, au cas par cas."

S'ils ont le mérite de ne pas altérer le chiffrement des conversations de tout un chacun, les logiciels espions sont coûteux et fastidieux à mettre en place. Ils sont en général expulsés des smartphones lors des mises à jour ou si le téléphone s'éteint. Par ailleurs, la CNCTR alerte depuis déjà plusieurs années sur l'usage en forte augmentation de logiciels espions par le renseignement français. Il a plus que doublé entre 2021 et 2025.


Cyberattaques : pourquoi la France est si vulnérable à écouter dans "Révélations" sur France Inter


Nous transmettre une information de manière anonyme et sécurisée : alerter.radiofrance.fr

Nos réseaux sociaux :

Voir tous les contenus grands formats

Vous pouvez désormais privilégier l'affichage des articles de franceinfo dans les résultats de recherche Google. Comment ça marche ?

Sur le même thème

Shorts

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Pourquoi la France est-elle si vulnérable aux cyberattaques ?011.2301-10-2026
2La Suisse se dotera d'une loi spécifique sur la cybersécurité06.7125-09-2026
3Les applications satellites, cet angle mort de la cybersécurité en entreprise05.6228-09-2026
4CISA 2015: Congress Faces Fast-Approaching Deadline to Reauthorize a Critical Cybersecurity Law012.9714-08-2025
5Plusieurs sites web gouvernementaux, liés au ministère de la Transition écologique, sont inaccessibles depuis quelques heures: une panne qui serait liée à un "incident informatique" et non une cyberattaque07.702-09-2026
631 nouveaux sites pornographiques dans le viseur de l'Arcom: du blocage à la coopération européenne, comment le régulateur français contraint le milieu à accepter les règles sur la vérification de l'âge06.8429-07-2026
7Минцифры разработало новый набор мер против кибермошенничества013.5830-09-2026
8French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks05.0729-09-2026
9Navigating Cyber Disclosures in 2026: A Limited Renewal of CISA 2015, and “Take Two” on Finalizing CIRCIA’s Reporting Regulations011.7426-02-2026
10Crypto bill falls short in early hurdle on Senate floor 05.5215-09-2026

Классификация: Международные. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 8.4. Источник: www.francetvinfo.fr.