Le raccourci paraît provocateur. Pourtant, lorsqu’on reconstitue la chronologie, la question mérite sérieusement d’être posée. En octobre 2024, la France aurait dû avoir transposé la directive européenne NIS2, précisément conçue pour renforcer la cybersécurité des administrations et des organismes sensibles. Parmi les mesures prévues figure le renforcement de la sécurité des accès, notamment par le recours à l’authentification multifacteur un mot de passe volé ne doit plus suffire pour pénétrer dans un système sensible.
La France prend du retard. Ce retard n’est pas seulement administratif.
La transposition se heurte notamment à un conflit autour de la protection des correspondances et du chiffrement. Les services de renseignement français entendent préserver leurs capacités d’accès aux communications (des écoterroristes), là où certaines garanties prévues dans le nouveau cadre européen risquent précisément de limiter la possibilité de contourner les systèmes de chiffrement.
NIS2 reste donc en attente.
Et pendant ce temps, les systèmes de l’État continuent de fonctionner avec leurs protections existantes. Puis la DGFiP est attaquée. Lorsque l’ANSSI analyse les causes de la compromission, elle met notamment en évidence une faiblesse particulièrement embarrassante l’absence d’authentification forte sur des portails donnant accès à des ressources sensibles.
Les attaquants avaient récupéré des identifiants légitimes. Ils ont pu les utiliser pour pénétrer dans le système. Autrement dit, exactement le type d’attaque contre lequel l’authentification multifacteur constitue une protection essentielle. Il serait excessif d’affirmer que les services de renseignement ont directement « causé » le piratage. Mais la succession des faits pose tout de même une question assez vertigineuse.
Le paradoxe institutionnel, est difficile à ignorer, à force de vouloir conserver une porte dérobée dans les communications des autres, l’État aurait-il retardé la fermeture de sa propre porte d’entrée ? Ca fait quand même vraiment chier tout ça !
Sources : ANSSI, rapport d’incident sur les cyberattaques ayant touché la DGFiP ; directive européenne NIS2 (UE 2022/2555) ; Commission européenne, procédure concernant le défaut de transposition de NIS2 par la France ; travaux relatifs à sa transposition française.

Leave a Reply