Tribune · 16 août 2026

678000 contribuables piratés, l’État doit se blinder avant de se justifier

Actualité

La semaine a été dominée par une information qui aurait dû provoquer un choc dans le débat public : le piratage massif de données détenues par l’administration fiscale, touchant 678000 particuliers et professionnels. Nom, adresse, situation familiale, revenus, coordonnées bancaires selon les cas : il s’agit du cœur de la relation entre le citoyen et l’État, celle où le contribuable n’a pas le choix de transmettre ses informations. On peut fermer un compte sur une plateforme privée. On ne peut pas se désabonner du fisc.

Premier constat, désagréable mais factuel : dans l’échantillon de prises de parole publiques collectées cette semaine, le sujet n’a pratiquement pas existé du côté des principaux décideurs. Les fils d’actualité ont porté sur la canicule et les incendies dans les Landes, sur les résultats sportifs, sur des sujets locaux comme l’expérimentation d’une antenne pharmacie en Lot-et-Garonne. Rien, ou presque, sur la sécurité des données fiscales de plus d’un demi-million de Français. Nous ne prêterons donc à personne des déclarations qu’il n’a pas faites. Nous nous contenterons d’observer que l’absence de réaction est elle-même une position, et qu’elle en dit long sur la place réelle de la cybersécurité dans la hiérarchie des urgences politiques.

Ce silence a une histoire. Depuis 2020, les attaques contre les administrations et les services publics français se sont enchaînées sans jamais produire de bascule réglementaire. Les hôpitaux ont été frappés les uns après les autres, à Rouen, à Corbeil-Essonnes, dans plusieurs centres hospitaliers régionaux, avec des semaines de retour au papier, des interventions déprogrammées, des données de patients diffusées. Des collectivités ont été paralysées. À chaque fois, la même séquence : émotion, communication de crise, cellule d’accompagnement, puis retour à la normale sans qu’aucune obligation contraignante ne soit créée. Le référentiel de sécurité publié par l’agence nationale compétente est exigeant, mais son application reste volontaire pour l’immense majorité des acteurs publics et obligatoire seulement pour environ 250 opérateurs d’importance vitale au sens strict. Autrement dit : la France sait ce qu’il faut faire, elle a écrit les règles, et elle a choisi de ne pas les rendre opposables.

C’est précisément là que le projet Vision France 2050 du think tank coalition-nationale.fr propose une rupture, et elle est simple à énoncer : ce qui est recommandé doit devenir obligatoire, avec une date, un contrôle et une sanction. La mesure visant à imposer les plus hauts standards de sécurité cyber à toutes les administrations et aux opérateurs d’importance vitale étend le niveau renforcé du référentiel national à l’ensemble des administrations centrales et déconcentrées, aux hôpitaux, aux collectivités de plus de 50000 habitants et à une liste élargie d’opérateurs essentiels. Délai de mise en conformité : 24 mois à compter de la publication de la liste des entités assujetties. Mécanique de contrôle : un audit initial obligatoire par des auditeurs habilités, un rapport détaillé, un plan d’action chiffré, puis des sanctions financières en cas de non-conformité constatée à l’échéance.

On objectera que les collectivités et les hôpitaux n’ont ni les compétences ni les budgets pour absorber une telle exigence. L’objection est juste, et c’est pourquoi la contrainte est adossée à une capacité mutualisée : outils communs, marchés groupés, auditeurs habilités, centre de réponse à incident. Une obligation sans moyens produit du contournement administratif. Des moyens sans obligation produisent de l’inertie. Les deux ensemble produisent un résultat. C’est la différence entre une circulaire et une politique publique.

Le second volet est tout aussi structurant, parce que la vulnérabilité de l’État n’est jamais isolée de celle de son écosystème. Le bouclier cyber national prévoit un accompagnement gratuit pour toutes les entreprises de moins de 250 salariés, ainsi que pour les collectivités, les hôpitaux et les opérateurs de services essentiels : audit annuel, durcissement de l’environnement informatique, outils de détection mutualisés, formation des équipes, capacité de réponse en cas d’incident, avec un ancrage territorial via le réseau consulaire. Les chiffres justifient l’effort. Les PME et TPE concentrent plus de 60% des attaques par rançongiciel en France, et environ 30% des entreprises touchées disparaissent dans les douze mois. Une entreprise de 50 salariés n’a ni responsable sécurité dédié, ni centre de supervision, ni procédure d’incident. Elle découvre l’attaque un vendredi soir, fichiers chiffrés, et se retrouve seule face à une demande de rançon. Ce n’est pas un problème de négligence individuelle, c’est un défaut d’infrastructure collective.

Il faut nommer l’enjeu pour ce qu’il est. La souveraineté numérique n’est pas un slogan de colloque, c’est la capacité à garantir qu’une donnée confiée sous contrainte légale à l’État soit protégée au niveau de la contrainte imposée. Un citoyen obligé de déclarer ses revenus a le droit d’exiger que ces revenus ne finissent pas en vente sur un forum. Cette exigence est une contrepartie du consentement à l’impôt, et elle est aujourd’hui insuffisamment honorée. Chaque fuite érode un peu plus le crédit de la dématérialisation des services publics, au moment précis où l’État en dépend le plus.

La France dispose des compétences, d’une agence reconnue en Europe, d’une industrie de la cybersécurité de premier rang et d’un référentiel technique solide. Ce qui manque n’est ni la connaissance ni la technologie, c’est la décision de rendre le niveau de protection opposable et daté. Nous ne réclamons pas un plan de plus, nous demandons qu’une échéance existe, que des audits soient réalisés, que des manquements aient des conséquences et que les acteurs les plus exposés soient outillés plutôt que sermonnés. Un État qui exige tout du citoyen se doit d’être irréprochable sur ce qu’il en fait. C’est ainsi que se reconstruit la confiance : non par des communiqués après l’incident, mais par des obligations tenues avant.

Commentaires et débats

Soyez le premier à ouvrir un débat, à contribuer et à commenter.