cybersécurité, un article du magazine scientifique d'actualité Epsiloon@ITZIAR BARRIOS

Cybersécurité: pourquoi la France est-elle si vulnérable ?

Un article à retrouver dans Epsiloon n°55

De grosses entreprises, comme Bouygues ou Auchan ; des hôpitaux ; des musées ; et aujourd'hui le site des impôts… Les attaques se multiplient et donnent l’impression d’une cyberfragilité. Mais est-ce vraiment le cas ? Et a-t-on les moyens de lutter ? Nous tentons d’y voir clair.

par Muriel Valin

Cet article vous est offert par Epsiloon. Epsiloon vit grâce à ses lecteurs: abonnez-vous au magazine pour soutenir un journalisme scientifique indépendant.

Y a-t-il une cybervulnérabilité française ? Si le sentiment est partagé par les spécialistes, les statistiques sont difficiles à comparer, et souvent produites par des entreprises de cybersécurité qui ont tout intérêt à sonner l’alerte, tandis que la cyberattaque reste un tabou dont les victimes préfèrent éviter de parler. 

Un seul consensus : la France est réputée pour son expertise en cybersécurité. L’ANSSI, l’Agence nationale de la sécurité des systèmes d’information, créée en 2009, fait référence à l’échelle internationale. “C’est l’une des entités les plus en pointe du domaine. Un vrai exemple en Europe”, estime Giuliano Ippoliti, directeur cybersécurité chez Cloud Temple. Ce savoir-faire se mesure aussi à l’aune des 75 écoles d’ingénieurs et formations universitaires reconnues par l’agence, qui forment chaque année plusieurs milliers de spécialistes – ils s’illustrent régulièrement dans des compétitions comme l’European Cybersecurity Challenge, en octobre, où les hackeurs éthiques français sont arrivés 5e sur 39 pays candidats.

Soutenez un magazine scientifique indépendant

Abonnez-vous à partir de 4,90€ / mois sans engagement et accédez à tous nos numéros

Soutenez
un magazine scientifique indépendant

Abonnez-vous à partir de 4,90€ / mois sans engagement et accédez à tous nos numéros

Tout pourrait donc laisser penser que la France est bien armée, même si le contexte géopolitique ne facilite pas les choses. JO, guerre en Ukraine, au Proche-Orient, arrestation par la justice française de Pavel Durov, le PDG de la messagerie Telegram, qui a donné lieu à une vague de cyber-représailles en 2024, liste le dernier rapport de l’ANSSI : “Dans la continuité des années précédentes, les attaquants liés à l’écosystème cybercriminel ou réputés liés à la Chine et à la Russie constituent les trois principales menaces, tant pour les systèmes d’information les plus critiques que pour l’écosystème national de manière systémique.”

Maillon faible

Certes, mais les experts cyber savent comment agir. Segmentation des réseaux pour éviter des attaques latérales ; surveillance permanente des alertes via des journaux d’événements ; sécurisation d’éléments très critiques, comme l’annuaire d’authentification qui donne accès à la gestion des comptes… “En matière de cybersécurité, il existe deux actes de résilience essentiels : la détection des intrusions et la capacité à réagir, résume Giuliano Ippoliti. La plupart des grandes entreprises et des services étatiques critiques déploient déjà ces deux axes depuis plusieurs années.”

Pour une entreprise, la question n’est pas de savoir si elle va se faire attaquer, mais quand

Olivier Savornin, vice-président de Cohesity

En fait, le maillon faible est ailleurs : ce sont les plus petites structures qui ne sont pas assez équipées. En octobre dernier, la plateforme Cybermalveillance.gouv.fr a publié un baromètre sur la maturité cyber des TPE-PME en France : 16 % des structures de moins de 250 salariés consultées déclarent avoir été victimes d’un ou plusieurs incidents au cours des douze derniers mois. Et après coup, 3 sur 10 ne savent pas d’où est venu l’incident, ce qui signifie que le risque de récidive est très fort. Le phishing (qui consiste à obtenir des données en se faisant passer pour une autre personne) constitue la menace la plus importante (22 % des attaques), devant le piratage de comptes (18 %) et le rançongiciel (14 %). Un cas classique est ce qu’on appelle le phishing ciblé : un pirate envoie des e-mails avec un lien piégé et compte sur le fait que sur 100 personnes touchées, une au moins va mordre à l’hameçon et offrir à un logiciel malveillant la possibilité de se déployer dans son ordinateur… qui devient alors un point d’entrée vers l’entreprise. Avec un effet domino. “Un cas très courant en ce moment en France est l’attaque de la chaîne d’approvisionnement, détaille Loïc Guezo, vice-président du Clusif, une association indépendante consacrée à la cybersécurité. Comme les grands groupes travaillent en général avec des dizaines, voire des centaines de sous-traitants, qui ne sont pas forcément assez protégés, les attaquants entrent par la porte la plus faible pour remonter jusqu’aux plus gros.”

Principe de la porte blindée

“Un attaquant bien équipé parviendra à ses fins. La seule chose que l’on peut tenter, c’est faire en sorte que l’attaque prenne tellement de temps et soit si coûteuse qu’il finisse par se tourner vers une cible plus facile. C’est le principe de la porte blindée”, pose Giuliano Ippoliti. “Pour une entreprise, la question n’est pas de savoir si elle va se faire attaquer, mais quand elle va l’être. D’où l’importance de s’entraîner à gérer une attaque avant qu’elle ait lieu avec des outils qui permettent de protéger toutes les données”, abonde Olivier Savornin, vice-président de Cohesity.

La menace est systémique, elle touche tout le monde sans ciblage particulier

Gaëtan Poncelin de Raucourt, sous-directeur stratégie à l’ANSSI

Pour tenter d’enrayer cette vulnérabilité, France 2030 et l’ANSSI déploient depuis deux ans des plans d’accompagnement. Mais le chemin reste long. D’abord parce que beaucoup de petits acteurs ont l’illusion de ne pas être une cible ou d’être suffisamment protégés. “Ces organisations doivent prendre conscience de la dimension systémique de la menace, elle touche tout le monde sans ciblage particulier”, rappelle Gaëtan Poncelin de Raucourt, sous-directeur stratégie à l’ANSSI. 

Pêche au chalut

Selon le baromètre de Cybermalveillance.gouv.fr, 80 % des petites entreprises reconnaissent qu’elles ne sont pas préparées aux attaques ou ignorent comment faire. 58 % admettent même qu’elles ne sauraient pas évaluer les conséquences de ce qui pourrait leur arriver. “Les TPE et PME n’ont pas encore saisi qu’elles ne sont pas forcément ciblées en première intention. Les pirates font de la pêche au chalut, ils voient là où il y a des failles de sécurité avant d’attaquer. Comme la donnée se revend facilement, tout le monde devient une cible potentielle”, explique Franck Gicquel, de Cybermalveillance.gouv.fr. 

Problème de culture

Preuve de cette méconnaissance, la formation et les campagnes de sensibilisation ne sont pas à la hauteur dans beaucoup d’entreprises françaises. “Il y a un défaut de préparation manifeste. On a trop tendance à considérer qu’un piratage est la responsabilité du département informatique, alors que c’est la responsabilité de chacun d’entre nous”, pointe Olivier Savornin. Son entreprise a réalisé une étude en août 2025 qui a montré que 68 % des employés interrogés en Europe avaient reçu une formation à la cybersécurité au cours de l’année écoulée, contre 45 % en France. “Dans beaucoup de structures, les services qui gèrent des infrastructures informatiques et ceux qui s’occupent de la cybersécurité sont séparés. Ce silotage est du pain béni pour les attaquants car il rend la réaction lente et peu efficace.”

Le niveau de protection général progresse: les investissements ont augmenté de 19% en 2025. Mais cela reste insuffisant

Franck Gicquel, chez Cybermalveillance.gouv.fr

Et les moyens financiers manquent. Si la loi de programmation militaire 2024-2030 a décidé de consacrer 4 milliards d’euros à la cyberdéfense, l’essentiel de ce budget est prévu pour des services gouvernementaux “sensibles”. France 2030 a bien proposé d’aider 750 petites structures en 2023 avec 30 millions d’euros, mais cela reste dérisoire comparé aux 4,5 millions de petites entreprises françaises. “Pour avoir une solution efficace, il faut s’équiper au minimum d’un SOC, un centre de télésurveillance qui déclenche une alerte en cas d’intrusion. Cela coûte en moyenne 5 000 à 10 000 euros par mois aux entreprises”, chiffre Giuliano Ippoliti. Un budget auquel il faut ajouter les compétences d’experts cyber… Se pose alors un problème de culture : “On n’est pas habitué à payer pour de l’informatique”, observe Jean-Philippe Gaulier, directeur de Cyberzen.

Prise de conscience

Mais une prise de conscience est en cours. “Le niveau de protection général progresse : les investissements ont augmenté de 19 % en 2025, contre 13 % l’année d’avant, même si cela reste insuffisant, avec moins de 2 000 euros investis pour la cybersécurité chez trois quarts d’entre elles”, note Franck Gicquel. “La question cyber devient un sujet de premier plan”, confirme Loïc Guezo. Le 18 septembre dernier, son association a participé à un grand exercice national simulant le piratage d’un fournisseur de sécurité, organisé par l’ANSSI. “Nous avons rassemblé 5 000 participants, venant de 1 000 organisations. Cela montre l’implication autour de ce sujet.”

La réglementation n’est sûrement pas étrangère à ce sursaut : depuis janvier 2025, le Digital Operational Resilience Act contraint les entreprises du domaine financier à se protéger sous peine d’amende. Et la directive européenne NIS 2 (Network and Information System Security), dont l’application est imminente, exigera qu’environ 15 000 sociétés en France (santé, numérique…) suivent le mouvement – sous peine de sanctions correspondant à 2 % du chiffre d’affaires. “On n’aime pas le gendarme. Mais, comme en sécurité routière, il y a des chances que lorsque les radars arrivent, cela finisse par bouger”, commente Jean-Philippe Gaulier.

Arrivée de l’IA

Et il y a urgence, car un nouvel élément s’invite dans la mêlée : l’IA. Même si son impact reste difficile à mesurer, nul doute pour les experts qu’elle sera utilisée par les défenseurs comme par les attaquants. Ça commence : à l’heure où nous bouclons ces pages, une première attaque d’ampleur planifiée et exécutée par une IA vient d’être rapportée par l’entreprise américaine Anthropic.

Abonnez-vous et ne manquez aucun numéro
Chaque mois,dans votre boîte aux lettres
Toutes les archives,accessibles en ligne
La version numérique,avec l'appli Epsiloon
Un espace abonné,pour gérer mon compte