Publié le 26/08/2026
Le 19 août 2026, Sébastien Lecornu l'écrivait sans détour : « peu de ministères sont au niveau requis ». Ce diagnostic, posé après la compromission de la DGFiP et les incidents de Beauvau, dépasse le élémentaire aveu d'impuissance. Il révèle une architecture numérique de l'État qui, face aux menaces actuelles, montre des fissures profondes. Avec l'essor des agents IA, ces fragilités pourraient rapidement devenir critiques.
Dès juin 2026, le syndicat Solidaires Finances Publiques alertait la direction de la DGFiP sur des risques de « piratage, d'usurpation d'identité ou d'hameçonnage ciblé », après les incidents Tchap et France Services. L'avertissement était précis, le scénario clairement posé. Pourtant, fin juin puis en juillet, des comptes furent effectivement compromis via l'usurpation des identifiants d'un agent et d'un tiers habilité.
Ce qui interpelle, c'est la chronologie. Les accès suspects ont bien été détectés et interrompus. Mais l'administration n'a pas immédiatement compris que des données avaient déjà quitté ses serveurs. C'est la revendication publique du pirate, en août, qui a relancé les investigations. Au final, 678 000 particuliers et professionnels sont concernés par cette exfiltration.
Amélie Verdier, directrice générale des finances publiques, a fourni l'explication la plus révélatrice : l'attaquant a d'abord testé manuellement le système avant d'automatiser ses opérations, tout en restant « sous notre seuil » de détection. Ce n'est pas un problème de logs manquants ni de centre opérationnel absent. C'est une question d'observabilité réelle : savoir rapidement quelles données ont été demandées, par quelle identité, dans quel volume et selon quelle séquence temporelle.
L'attaque du ministère de l'Intérieur illustre une autre dimension du problème. Elle démarre sur l'ordinateur personnel d'un agent du ministère de l'Agriculture. Les pirates remontent ensuite vers les systèmes de Beauvau en exploitant une relation de confiance interministérielle. L'attaquant ne lit pas l'organigramme administratif : il cherche simplement le maillon de confiance le plus faible, quelle que soit la frontière institutionnelle.
La France dispose d'un arsenal cybersécurité considérable sur le papier. Voici les principales structures impliquées dans la protection numérique de l'État :
Chacune de ces structures a sa justification propre. Le problème n'est pas leur existence, c'est leur fragmentation. Qui est responsable du risque de bout en bout ? Qui impose à un ministère de corriger une vulnérabilité et vérifie ensuite que la correction a bien été déployée ? Qui rapproche le signal reçu après France Services d'une compromission détectée quelques jours plus tard à la DGFiP ?
L'État dispose pourtant déjà d'infrastructures mutualisées, notamment deux clouds internes complémentaires :
| Plateforme | Opérateur | Technologie | Niveau de sensibilité |
|---|---|---|---|
| Nubo | DGFiP | OpenStack | Données sensibles |
| Pi | Ministère de l'Intérieur | OpenStack | Jusqu'à Diffusion restreinte |
Disposer de deux clouds internes n'est pas le problème. La redondance peut être utile. Ce qui manque, c'est ce qui devrait les unifier : des règles communes d'identité, de journalisation et de détection. Transférer des applications vers une infrastructure plus moderne sans harmoniser les chaînes de sécurité, c'est juste déplacer le jardin à l'anglaise dans le cloud. Pour les usagers qui cherchent à renouveler leurs documents administratifs en ligne, cette fragmentation se traduit concrètement par des risques sur leurs données personnelles.
L'attaque de la DGFiP a montré qu'un humain peut tester méthodiquement un système, identifier un seuil de détection, puis automatiser ses actions pour rester invisible. Un agent IA peut pousser cette logique bien plus loin. Il peut tester plusieurs identités simultanément, comparer leurs droits respectifs, examiner les relations entre systèmes, ralentir lorsqu'une défense réagit, et sélectionner uniquement les données correspondant précisément à son objectif.
La différence avec les attaques actuelles est significative. Aujourd'hui, les cybercriminels pillent en volume parce que leur modèle économique repose sur la revente ou l'extorsion. Cette logique persistera. Mais pour une opération d'espionnage ciblée, vingt dossiers parfaitement sélectionnés peuvent valoir beaucoup plus qu'un million de fiches génériques. Or, vingt consultations bien choisies ne produisent aucun volume anormal : elles passent sous les seuils de détection classiques.
C'est précisément ce type de menace qui rend indispensable une politique commune d'identité, une gestion homogène des comptes à privilèges et une capacité de corrélation interministérielle. Tomasz Blanc, directeur des systèmes d'information de la DGFiP, reconnaissait en février 2026 que des années de contraintes budgétaires avaient généré une dette technique réelle. Cette dette dépasse les applications vieillissantes : elle inclut désormais une dette d'observabilité, c'est-à-dire l'incapacité à comprendre rapidement qu'un utilisateur légitime en apparence est devenu un attaquant.
ARIANE peut devenir l'autorité qui impose les standards manquants, l'ANSSI dispose de l'expertise pour les contrôler, et Nubo comme Pi peuvent y contribuer techniquement. Mais cela suppose de trancher une question politiquement inconfortable : combien d'autonomie technique l'État est-il prêt à retirer à chacun de ses ministères ? Standardiser un système d'information ne se limite pas à publier un référentiel. Cela exige parfois de supprimer des plateformes redondantes, de mutualiser des équipes et d'imposer des choix technologiques. Les agents IA, eux, n'attendront pas que cette question soit résolue pour chercher l'endroit où personne n'est vraiment responsable.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.