Un homme est entré, le 26 juin, dans le système d’information de la direction générale des finances publiques (#DGFiP). Il y est resté. Le 12 août, il a mis en vente les données de 678 000 contribuables. L’administration fiscale l’a reconnu le 13.
Retenons la date du 21 juillet. Après un intense lobbying du gouvernement et de l’Elysée, le Parlement adoptait la loi interdisant les réseaux sociaux aux moins de 15 ans. Les données fiscales étaient déjà sorties depuis près d’un mois. Voilà les deux termes du bilan de dix ans de numérique en France. D’un côté, des mois de débats pour être les premiers en Europe à interdire les réseaux aux adolescents. De l’autre, une #fuite_de_données massive en raison de l’impréparation de l’administration et des errements du politique.
Puis vint le 13 août. Ce jour-là, l’administration fiscale reconnaissait l’intrusion. Par un hasard du calendrier, le lendemain, le Conseil constitutionnel, saisi fin juillet par des députés de gauche, censurait l’article 1er de la loi sur les réseaux sociaux pour « atteinte disproportionnée à la liberté d’expression et de communication ».
Quasi simultanément donc, l’Etat avouait qu’il n’avait pas su garder les données des contribuables et perdait le texte qui devait lui tenir lieu de bilan numérique.
Le motif de la censure du Conseil constitutionnel mérite d’être lu. Notamment en contrôlant l’âge des usagers, la loi aurait constitué le plus grand fichier d’identité du pays, au même moment où l’Etat se révélait incapable d’empêcher la fuite du revenu déclaré de 678 000 particuliers ou professionnels.
Depuis, nous discutons pour savoir si l’attaque était prévisible, si le mot de « passoire » est excessif ou si des solutions techniques auraient dû être mises en place. Mais le sujet semble plus politique que technique ou réglementaire, l’absence de capacité de l’Etat à prendre conscience du sujet étant apparue publiquement dès la déclaration du ministre de l’action et des comptes publics, David Amiel, qualifiant l’attaque de « particulièrement sophistiquée », alors qu’elle a consisté à utiliser des identifiants comme il s’en vend pour quelques centimes.
Certes, il ne s’agit pas une passoire, c’est un défaut de contrôle d’accès, comme si un badge d’entrée d’immeuble avait été perdu et qu’un voleur en avait profité. Mais, dans un immeuble bien conçu, un badge perdu ouvre la porte d’entrée et rien d’autre, pas les 300 appartements [foi de bourgeois]
Transparence et responsabilité
L’Agence nationale de la sécurité des systèmes d’information (#Anssi), l’instance qui protège les systèmes de l’Etat, relève du premier ministre par la chaîne de la défense et de la sécurité nationale. Le financement du secteur dépend de Bpifrance, une société détenue par l’Etat et la Caisse des dépôts et consignations. Les systèmes de la DGFiP relèvent de Bercy, comme ceux de chaque ministère relèvent de leur propre ministre, si bien qu’aucune norme de sécurité n’est opposable à l’ensemble de l’Etat. Et le numérique est confié à une ministre déléguée [Anne Le Hénanff, chargée de l’intelligence artificielle et du numérique] auprès du ministre de l’économie – trois niveaux de hiérarchie sous le premier ministre –, septième titulaire du portefeuille depuis 2017 et sans administration propre. On ne réunit ces mondes que lors de la constitution des cellules interministérielles de crise, ce qui témoigne assez que la coordination n’existe pas en régime ordinaire.
En parallèle, faute de décision politique, la transposition de la directive européenne dite « NIS2 » (sécurité des réseaux et des systèmes d’information), qui aurait contraint l’administration à adopter des mesures de sécurité, n’a jamais été inscrite en séance depuis 2024, le gouvernement ne voulant pas de l’article par lequel les parlementaires refusaient d’autoriser les citoyens à chiffrer leurs données de façon sécurisée. Le 8 juillet, la Commission européenne a décidé de renvoyer la France devant la Cour de justice de l’Union européenne pour défaut de transposition de la directive dans le droit français.
D’ici à un ou deux ans, des contribuables recevront peut-être l’appel d’un faux inspecteur du fisc qui connaîtra leur taux de prélèvement exact, leur adresse, leur historique, et ils se laisseront convaincre de lui verser quelques milliers d’euros – le préjudice moyen était de 3 000 euros en 2025.
En Suède, en juillet 2017, deux ministres ont quitté le gouvernement en une semaine après une attaque similaire. En France, en 2026, cinquante-deux jours après l’intrusion, le premier courriel aux victimes a enfin pu partir.
Si elles ne sont pas techniques, les solutions existent. Inscrire la transposition de la #directive_NIS2 au calendrier de la rentrée parlementaire et cesser de reposer la question du #chiffrement comme si l’on était encore en 1999. Donner à un ministre de plein exercice le pouvoir d’imposer une norme à une administration qui n’en veut pas, plutôt que de fabriquer une autorité de plus. Et adopter une attitude de transparence et de responsabilité en garantissant, sinon la sécurité maximale – à l’impossible nul n’est tenu –, mais la réactivité la plus diligente et l’information la plus claire.
A côté des discours sur la « start-up nation », la crédibilité de l’Etat français est mise à mal quand il échoue à protéger l’une de ses forteresses les plus régaliennes. Et que penser du manque de vision d’un gouvernement qui a préféré passer plusieurs mois à débattre sur la question de l’interdiction des réseaux sociaux aux mineurs de moins de 15 ans, mobilisant administration, secteur privé, acteurs associatifs et tout le banc du corps politique, le tout pour se voir censurer sans ambages par le Conseil constitutionnel, et ce alors que les fuites de données étaient en train de se dérouler dans ses propres services.
La souveraineté numérique n’a jamais désigné autre chose qu’une forme de projet collectif à l’échelle d’un pays. Non pas la possession d’une technologie, mais l’existence d’une autorité capable de déterminer une vision, de faire des choix et d’arbitrer. Tant au niveau administratif qu’au niveau politique, et naturellement au niveau industriel. Si la France veut effacer ce bilan et reprendre sérieusement sa place sur la question numérique, ce sont les décisions qu’il faudra prendre dans les années à venir.