Aller au contenu
Pourquijevote
Tous les transcripts
Audition parlementaireSénat (sur YouTube)· 7 novembre 2024 104 minFond programmatiqueNumériqueSécuritéInstitutions & électionsEurope & international

Budget 2025 : cybersécurité et ingérences étrangères

Transcription youtube_captions. À recouper avec la source d'origine.

Analyse automatique

Générée par IA — peut contenir des erreurs. Méthodologie

Chapitres

Répartition du ton (temps de parole politique)

Propositif 54 %Attaque 14 %Défensif 32 %

Questions et réponses

Taux de réponse directe : 93 % (directe = 1, partielle = 0,5, éludée = 0)

  • 30:00OuverteRéponse directe

    Quels sont les principaux défis pour le SGDSN en 2025 ?

  • 40:00RelanceRéponse partielle

    Comment justifier la baisse des crédits pour l'ANSSI et VIGINUM malgré l'augmentation des menaces ?

  • 50:00OuverteRéponse directe

    Quels sacrifices seront faits pour compenser le manque de moyens ?

  • 1:00:00RelanceRéponse directe

    Pourquoi ne pas nommer systématiquement les attaquants cyber ?

  • 1:10:00OuverteRéponse directe

    La stratégie cyber 2018 sera-t-elle révisée en 2025 ?

  • 0:15RelanceRéponse partielle

    Pourquoi 30% des moyens étaient dédiés aux JO et quels ajustements budgétaires seront nécessaires cette année ?

Affirmations vérifiables (citations exactes)

  • 20:50Secrétaire général SGDSNChiffre
    « Les crédits de paiement de l'action numéro 2 coordination de la sécurité et de la défense subiront en 2025 une baisse de 3 % par rapport à 2024. »
  • 22:30Secrétaire général SGDSNChiffre
    « Nous devrons fonctionner avec 307,6 millions d'euros soit 8 millions de moins qu'en 2024. »
  • 1:00Fait
    « LAN va également lancer une révision de la stratégie de lutte contre les cyberattaques celle-ci a été adoptée en 2018 »
  • 2:30Chiffre
    « la France a dû consacrer je crois 7 milliards à à l'intelligence artificielle depuis quelques années »
  • 3:30Fait
    « il y a toute une série d'actions qui concernent l'organisation la gouvernance et d'autres domaines qui pourront être mis en œuvre »
  • 7:00Chiffre
    « en général vous pouvez assurer la sécurité cyber de votre installation avec 10 % de l'investissement sur le total du budget cyber »
  • 9:30Fait
    « on est peut-être en tard sur l'IA mais en revanche sur le quantique on est plutôt bon »

Modèle mistral-small-latest · prompt v1· les citations sont vérifiées mot pour mot dans le transcript ; le taux de réponse directe est calculé à partir des verdicts question par question. Aucun label idéologique n'est produit.

bien mes chers collègues je vous propose de redémarrer excusez-nous Monsieur le Secrétaire général pour pour ce léger retard mais on avait une communication notamment sur la question cyber atttaque cyberdéfense et des moyens mis en œuvre par le Sénat pour essayer de protéger ses ses membres et notamment nos commissaires communication qui a été faite par nos questeurs euh mes chers collègues donc nous poursuivons nos auditions sur le projet de loi de finance pour 2025 en entendant ce matin monsieur Stéphane bouillon secrétaire général de la défense et de la sécurité nationale sur les crédits du programme 129 relatif à la coordination de la sécurité et de la défense il s'agit ici d'un ensemble de moyens permettant au SGDSN d'assurer ces trois missions principales que sont l'organisation des conseils de défense et de sécurité nationale la coordination interministérielle pour prévenir les crises et enfin la sécurité des système d'information et la protection contre les ingérences numériques étrangères vous disposez à cet effet de deux services à compét nationale dont les Chefs vous accompagnent aujourd'hui Monsieur Vincent Strubel directeur général de l'Agence nationale de sécurité des systèmes d'information la fameuse an dont c'est la première audition devant notre commission depuis sa nomination en janvier 2023 même si ça va fairemert un an mais on ne pas encore l'occasion de vous auditionner et Monsieur marcantoine Brant chef du service de vigilance et de protection contre les ingérances Numériques étrangère viginum j'ajoute que vous assurez la tutelle de l'Intitut des haut études de la défense nation l'dn bien connu dans ces murs je le précise à dessin car je ne doute pas que vous serez interrogé peut-être même par mois à son sujet en raison évidemment de la réduction brutale de ces moyens envisagés pour cette année et les suivantes nous attendons donc que vous nous présentiez votre budget pour 2025 en nous expliquant précisément les différences entre ce que vous escontiez pour accompagner la croissance de l' viginum et la réalité de l'enveloppe qui vous est allouée avec 425 millions d'euros au lieu de 438 million rôle de les crédits de paiement de l'action numéro 2 coordination de la sécurité et de la défense subiront en 2025 une baisse de 3 % par rapport à 2024 vous nous direz les contraintes ou les renoncements que cela impose cette situation est paradoxale car nous savons combien l'année 2024 à mobiliser vos services tant en matière de cybersécurité que de lutte contre les menaces informationnelles pour assurer le bon déroulement de deux élections européennes et législatives ainsi que des Jeux Olympiques cette situation est d'autant plus paradoxale que l'année 2025 devrait entraîner pour l'ANC et viginum un accroissement de leur mission je pense au projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité pour lequel le Sénat va créer une commission spéciale je pense aussi à la préparation d'une stratégie nationale de lutte contre les manipulations de l'information que la commission d'enquête sénatoriale sur les politiques publiques face aux influences étrangères appel de ses vœux et je ne rebondirai pas sur évidemment les événements de cette nuit qui vont pas forcément améliorer la situation en matière de lutte informationnelle et de coopération dans un certain nombre de domaines qui vous concernent plus particulièrement mais n vous nous en direz peut-être un mot je ne serai pas plus long mes collègues auront certainement beaucoup de questions à vous poser à commencer par Olivier cadick et Michel Valet qui sont les les corapporteur du programme 129 Monsieur le Secrétaire général sans plus attendre et Messieurs les directeurs je vous cède la parole je rappelle que toute cette audition fait l'objet d'une captation vidéo qui est retransmise sur le site internet du Sénat puis consultable en vidéo à la demande je vous laisse la parole merci merci monsieur le Président Mesdames et Messieurs les sénateur c'est pour nous un devoir républicain et aussi un vif intérêt que de venir vous présenter comme chaque année le bilan et les orientation du secrétariat général de la défense et de la sécurité nationale dans son ensemble et dans ses composantes opérationnelles vous l'avez rappelé je suis en cadré par le directeur général de Lancy et le chef du service de vigignum s'agissant du bilan le le résultat le plus marquant 2024 pour nous a été bien sûr l'impeccable déroulement des des Jeux olympiques de Paris et paralympique c'était notre priorité nous y avons travaillé en lien étroit avec la dijob depuis plus de 2 ans à la fois en tant qu'opérateur et au titre de la coordination interministérielle dans le champ de la défense et de la sécurité nationale tout s'est bien passé ou presque dans notre champ d'action comme dans tous les autres et nous en sommes fiers le succès de la gestion de la sécurité et de la cybersécurité l'organisation des Jeux a permis l'esprit de fête qui a aréé à Paris et surtout les sites de compétition cet été l'engouement du public pendant les épreuves tout cela permis aussi le formidable bilan de nos athlètes tant chez les valides que chez les paralympiques et c'est grâce à la mobilisation de tous acteurs publics acteurs privés et citoyens et heureusement car certains incidents étaient inquiétants les trois attentats qui ont été déjoués par la DGSI au printemps directement en lien avec les Jeux Olympiques l'individu d'origine russe qui qui s'est blessé en manipulant des explosifs dans un hôtel de roissie en France le 3 juin les sabotages sur l'infrastructure des lignes à grande vitesse le 26 juillet le jour même donc de l'ouverture des jeux et de notre côté le nombre de manœuvres de désinformation pour dissuader les visiteurs déstabiliser notre société a largement cru depuis l'automne 2023 le rehaussement de nos boucliers cyber a été bien utile car plusieurs attaques pour espionner pour saboter des infrastructures critiques ont bien été constatés et je dois dire que tous ces dispositifs nous ont aussi été utiles pour les élections européennes puis législatives ils étaient en place et cela nous a permis d'être efficace pour les européennes les législatifs compte tenu de la surprise que ça représenté pour beaucoup de monde y compris donc pour nos contradicteurs ont été de ce point de vue moins attaqués nous nous sommes beaucoup intéressés au aggdsn à l'organisation de la gouvernance de la sécurité des jeux pour vérifier sa pertinence tout le champ devait être couvert chaque entité dans le cadre de ses compétences devait pouvoir disposer d'une structure d'information et de décision opérationnell mais il fallait aussi éviter les redondances les concurrences entre les différents centres de commandement et il y en avait beaucoup et pire une mauvaise coopération bref des trous dans la raquette nous avons monté un exercice dans ce but au printemps qui a permis de valider le dispositif qui avait été mis en œuvre et de fait ces centres Paris 2024 les collectivités teritorial les services publics l'état bien sûr en travaill ensemble de façon fluide bien coordonnée sous l'git du délégué interministériel au jeux du préfet de police des préfets de pari et des départements concernés et du Centre national de sécurité des jeux au niveau ministériel ils ont été efficaces et c'est une leçon utile pour nous pour le futur mes services ont aussi élaboré un bilan des action mené pour ce qui concerne le SGDSN en lui-même s'agissant de la protection et de la sécurité de l'État la direction en charge a conduit très en amont une politique de préparation des acteurs à la gestion de crise et à l'anticipation elle a conçu des outils d'aide à la décision avec une doctrine des scénaris de crise un mémanteau pour travailler efficassement en cas de crise elle a organisé des exercices pour les valider et elle a managé également la sécurisation à tous les niveau des réseaux les réseaux électriques les réseaux de télécommunication y compris par satellite les réseaux de distribution d'eau de moyens de paiement électronique puisque beaucoup de choses se faisaient par carte de paiement elle a organisé également des expérimentations technologiques notamment dans la détection de matières NRBC dans la surveillance des drones et elle a surveillé la formation de centaines de chiens à la détection d'explosifs pendant les Jeux elle a assuré la veille et était prête en cas de besoin à contribuer à une cellule interministérielle de crise au service du Premier ministre lancille en tant que chef de fil national de la cybersécurité a mené un important travail de diagnostic et de prévention pour la protection des systèmes d'information des principaux acteurs des jeux très en amont les vulnérabilités des systèmes ont été testées et et je dois dire heureusement puisque malheureusement euh il y avait du travail les vulnérabilités donc ont pu être corrigées des sondes ont été placés aux bons endroits des parfeux ont permis également d'entraver de nombreuses attaques à temps au bilan le relèvement de nos défenses a évité ou limité beaucoup d'attaques pour cela et c'est mettre et c'est à mettre à l'actif de l'ancy elle a veillé à l'excellente coordination entre acteurs publics et privés nationaux européens et internationaux beaucoup se connaissaient peu ou pas avant d'entrer dans la préparation des Jeux et cette expérience va nous permettre grâce à la collaboration et la confiance qui ont été établis lors des Jeux de faciliter par exemple la mise en uvre de la directive Nice 2 dont le projet de loi de transposition en droit français vous est désormais soumis s'agissant de la lutte contre les manipulations de l'information visgunum a démontré au public que les habituels acteurs étrangers de la désinformation ont pour certains très en amont tenté de nuire à nos intérêts fondamentaux en présentant une France incapable de tenir les jeux car en pro à des émeutes à l'insécurité au terrorisme envahi par les punaes de lit des autocraties ont aussi tenté d'instrument aliser les jeux pour obtenir des avantages en géopolitique dans le cadre des conflits en cours Iran contre Israël et Lancy a réussi à bloquer en juillet une attaque en ce domaine qui visait à prendre le contrôle de l'ensemble de panneaux d'information variable en France et des action aussi été monté pour opposer les systèmes autocratiques certes beaucoup plus organisés beaucoup plus directif et avec moins de place à l'initiative privée par rapport au nôtes vis dans ce cadre a su travailler étroitement avec d'autres services de l'État dont la préfecture de police de Paris la DGSI le ministère des Affaires étrangères le ministère des Sports des transports et cetera et aussi avec beaucoup de partenaires étrangers pour faire face à ces opérations et nous avons dans ce domaine une excellente coopération avec les uns et les autres je ne veux pas non plus oublier le travail de lic l'opérateur des systèmes d'information classifiés qui s'est employé à ce que toutes les autorités puissent à tout instant communiquer entre elles en toute discrétion et où qu'elle soit au bilan l'excellent bilan sécuritaire des jeux tient sans doute tant à cette préparation très en amont qu'à la mobilisation exceptionnelle historique de notre pays avec le concours de ses alliés face à nos adversaire pas seulement pour la sécurité mais pour l'accueil et l'hébergement des athlètes et des spectateurs leur transport leur santé et je mesure ce succès aux félicitations sincères reçu de nos amis britanniques qui ont organisé les en 2012 et américains qui les organiseront en 2028 ces jeux sont ainsi l'illustration de ce que notre pays qui d' si souvent de lui-même est capable de construire et de réaliser et en ces temps difficilees cela peut donner confiance s'agissant de l'état de la menace pour préparer mon propos j'ai relu le compte-rendu de mon audition l'année dernière en 2023 je n'ai hélas pas grand-chose à retrancher et au contraire les menaces s'accroissent et nous sommes mobilisés face à elle et bien sûr l'élection de Donald Trump aux États-Unis cette nuit va rebattre toutes les cartes la Russie impérialiste gagne des points dans sa guerre en Ukraine sur le plan militaire sur le plan diplomatique grâce au bricks qui ont rompu son isolement sur le plan économique grâce au contournement des sanctions et à sa résilience dans ce domaine que va faire Trump comment et quand cette guerre va-t-elle finir quelles en seront les conséquences pour l'Europe nous entrons évidemment dans une période qui va être très complexe j' qu'en Afrique la Russie continue à conquérir de l'influence ou àant tout en tout cas de la conquérir grâce à la manipulation de l'information et à sa présence militaire même si elle est inefficace contre le terrorisme elle protège en tout cas les jeintes qui sont arrivés au pouvoir au prochorient il y a toujours un risque d'embrasement de toute la région autour de l'Iran et d'Israël outre le retour de Donald Trump les victions hier du ministre israélien de la Défense YF Galan auront des conséquences et tout ceci amène un risque de prolifération nuclé dans bon nombre de pays un risque de multiplication des conflits régionaux qui évidemment ne peut que nous inquiéter pour les années à venir la COP 29 à Bakou se présente mal alors que les manifestations du réchauffement de la planète s'accroissent incendie inondation cyclone de plus en plus ravageurs pénurie d'eau et nous en sommes et en serons victimes les pénuriie d'eau aujourd'hui en en Guyane le démontre amplement après celles qui ont touché Mayotte l'année dernière nous travaillons en conséquence plus ardemment si je puis dire sur la réforme de la planification de notre réaction de nos réactions aux crises et aux catastrophes pour la rendre plus lisible et opérante et nous travaillons sur la stratégie nationale de résilience pour amener l'État les collectivités territoriales les entreprises et les citoyens à collectivement s'y préparer nous en parlerons évidemment là encore dans le cadre du projet de loi sur la résistence des entités critiques en application de la directive européenne sur ce sujet aux États-Unis les résultats de l'élection présidentiell vont changer leur relation au monde autour de quelques déterminants les États-Unis sont engagé dans une compétition agressive avec la Chine pour conserver leur leadership mondial économique et militaire dans ce contexte le sort des Européens si j'en crois ce que disait le candidat qui vient d'être élu semble être moins leur priorité nous sommes même engagé dans une forme de rivalité économique comme Donald Trump l'a souligné l'adoption de l'inflation reduction Act par l'administration Biden en était déjà une première traduction l'annonce par Trump de nouveau droits de douane sur les importations européennes sa méfiance envers l'OTAN notre dépendance par ailleurs pour nos approvisionnements en énergie vers les États-Unis et en matière premières en méorare tout cela laisse prévoir pour nous et pour l'Europe des temps agités évidemment le lgdsn est très engagé sur ces sujets de sécurité économique en liaison avec le ministère de l'économie et des Finances l'Europe elle se partage entre ceux qui pensent qu'elle doit se renforcer et ceux qui considèrent que hors de l'atlantisme il n'y a point de salut le Parlement européen et la nouvelle Commission vont être confrontés à la recherche d'un nouveau modèle économique moins naïf plus souverain d'autant que l'économie européenne souffre des prises de position passé je pense entre autres à la fin des véhicules thermiques en 2035 au projet de traité de mer mercossur aux taxonomies certes vertueuse mais qui entrave nos entreprises le rapport dragy est un signal alarme en même temps un signal d'espoir dans la mesure où il évoque les pistes pour rétablir notre compétitivité mais pour l'instant nous sommes bel et bien en train de perdre les batailles de l'innovation de l'intelligence artificielle du spatial de l'autonomie alimentaire de l'autonomie stratégique alors que le monde se repolarise en bloc et nous perdons donc progressivement notre souveraineté dans ce contexte ex les menaces hybrides se sont renforcées attaqu cyber désinformations sont des armes pour que les autocraties gagnent la guerre sans avoir à combattre le SGDSN veillera encore en 2025 à une solide coopération interminissel pour nous en protéger et les deux stratégies qui sont lancées l'une en matière cyber l'autre en matière de lutte contre les manipulations d'information ont pour objectif à la fois de renforcer le travail de l'administration l'organisation de notre gouvernance de travailler aussi sur les relations que nous pouvons à voir avec nos pays alliés pour être plus fort et coordonner nos efforts dans ce domaine et puis évidemment pour renforcer notre protection et notre efficacité dans ce domaine y compris en s'ouvrant vers ce que nous appelons le monde académique en fait l'information j'allais presque dire l'éducation des citoyens à la sécurité cyber ou à la compréhension de ce qu'ils lisent sur les réseaux sociaux pour mieux se protéger de ces attaques telles qu'elles existent évidemment nous continuerons à travailler avec nos alliés les démocraties qui sont les cibles premières hier encore les aux États-Unis on l'a vu je ne saurais enfin bien sûr oublier le risque d'attentat même si nous avons levé dans Vig pirate un certain nombre de mesures de surveillance et de vigilance adaptée aux manifestations sportives et au grand rassemblement de public après les j le Premier ministre a souhaité garder le niveau le plus élevé urgence attentat contenu de la situation internationale qui peut catalyser la menace endogène et dans ce contexte durablement incertain le SGDSN vous l'avez rappelé monsieur le Président est plus que jamais concentré sur ses missions elles sont triples celles qui relèvent du secrétariat des conseils présidés par le Président de la République les conseils de défense et sécurité nationale le Conseil des armements nucléaire ou le Conseil de politique nucléaire qui est désormais rattaché suite à la loi que vous avez voté au SGDSN celle qui relève de l'animation de politique interministérielle également euh donc du Premier ministre comme la planification de sécurité nationale l'anticipation des crises et évidemment nous travaillons fortement sur ce qui peut se passer dans les prochaines années dans les prochains mois la sécurité économique conjointement avec Bercy ou l'instruction des demandes d'exportation de matériel de guerre et de bien à double usage et le rapport vous sera présenter le 26 je crois pour vous indiquer ce qui a été fait et décidé dans le cadre de la commission intermissel que j'ai l'honneur de présider et puis enfin les dernières missions ce sont celles des opérateurs interministériels dont j'ai parlé dans cette optique nous avons beaucoup travaillé à la préparation du projet de loi qui vous est soumis et que j'ai cité devant vous à plusieurs reprises qui transpose trois directives européennes REC Nice 2 et Dora et qui doit donc nous permettre de renforcer la protection de la nation et notre résilience collective qu'il s'agisse de la continuité d'activité des quelques 300 opérateurs d'importance vitale c'est-à-dire des opérateurs qui sont utile à la maîtrise d'une crise c'est la directive résilience des entités critiques qu'il s'agisse avec la directive Nice 2 de la cybersécurité des 15000 entités importantes ou essentielles dont l'interruption des systèmes informatiques bloqueraiit les services aux usagers et donc entraverait lourdement et durablement notre activité ou bien qu'il s'agisse de la directive Dorin pour améliorer la résistance des institutions financières des banques et des compagnies d'assurance ce projet de loi a été préparé en collant au plus près au directives en évitant donc la surtransposition qui est souvent notre pécher mignon dans l'administration française et je suis d'ailleurs pas sûr qu'il soit mignon qui créerait des inégalités entre nous et nos voisins pour autant il nous dotera d'outils qui seront collectivement très utiles cependant afin de ne pas peser brutalement sur les opérateurs la ministre madame chapaz qui défendra ce projet devant vous vous proposera que l'application des nouvelles règles de sécurité soit proportionnée et très progressive en particulier pour la cybersécurité des collectivités territoriales le gouvernement souhaite les exempter de sanction en cas de carence affirmé puisque leur moteur n'est pas le profit mais l'intérêt général j'ajoute que les collectivités regroupant moins de 30000 habitants seront exemptés d'obligations nouvelles nous veillerons en liaison évidemment avec vous à mettre en avant la pédagogie et un travail de conviction en effet la résilience passe par l'adhésion du plus grand nombre elle ne peut-être fondée sur la seule contrainte même si à un moment il faut bien imposer à certains de pas mettre en danger la sécurité de tous par leurs carence j'en terminerai monsieur le Président évidemment par un mot sur les moyens du SGDSN prévu dans le PLF 2025 vous le savez le gouvernement a placé la question des finances publiques au cœur de son action cela straduit par des efforts demandés au servicees de l'État et aux collectivités et bien entendu au premier chef au service du Premier ministre et dans ce cadre les crédits des services du Premier ministre baisseront légèrement en 2025 sagit du SGDSN les moyens 2025 seront presque identiques à ceux de 2024 nous devrons fonctionner avec 307,6 millions d'euros soit 8 millions de moins qu'en 2024 dont pour le H T2 242 millions en AE et 243 millions en crédit de paiement cette baisse concernera surtout les stimes les crédits techniques d'investissement mutualisés qui soutiennent les investissements technique que se partagent les services de renseignement nous compterons 1284 ETP hors effectif militaire qui se monte à 305 et notre schéma d'emploi en 2025 ne prévoit pas la création de nouveaux emploi nous avons donc pris des mesures pour adapter notre organisation de façon à assurer la continuité des missions importantes nous priorisons nos missions nous cherchons les économies mais je peux vous l'assurer nous ne serons pas empêchés dans notre cœur de métier en revanche certains projets des services notamment en soutien des partenaires étrangers devont être réduits ou retardés le renouvellement de certains matériels certains investissements notamment immobiliers devront être décalé ce qui nous obligera à garder encore sans doute des locaux que nous louons actuellement mais dans tous les cas le svdsn sera au rendez-vous de 2025 comme il aura été en 2024 vous avez parlé monsieur le Président de l'ihodn je pourrais évidemment revenir sur ce sujet l'ihodn après avoir suivi une réforme ante au début des années 2020 aujourd'hui fonctionne efficacement et avec beaucoup de succès puisque les sessions accueillent de plus en plus d'auditeurs et ils travaillent de plus en plus efficacement pour assurer l'information de l'ensemble des corps de la nation et également assurer également le rayonnement de notre défense non seulement en France mais sur l'étranger les efforts qui lui sont demandés cette année de devront être revu l'année prochaine mais cela fera partie effectivement du débat que nous avons nous tutelle l'hdn le ministère des armées et évidemment les services du Premier ministre en tout état de cause cette année ce que m'indit que le le patron de l'ihodn et que malgré les efforts qui sont demandés il arrivera à y faire face cette année pardonnez-moi d'avoir été un peu long j'aurais pu l'être davantage tant les sujets pour notre mson sont passionnants et l'être encore plus dans les prochaines années et si vous me le permettez avant de me livrer à vos questions je passe la parole à mes collègues et je vous remerci de votre écoute bien monsieur monsieur le Président messieur les rapporteurs mesdames et messieurs les sénateurs quelques mots complémentaires dans dans ma ligne de nage de la cybersécurité j'ai j'ai un peu de mal à me défaire des métaphores sportives qui ont agrémenté les deux dernières années sur les Jos euh d'abord pour vous vous donner quelques précisions sur sur la menace en matière de cybersécurité menace qui évolue en terme et qui s'intensifie en terme quantitatif puisque la simple comparaison du nombre d'incidents significatifs traités par l'an entre 2020 en 2022 et 2023 donne donne une augmentation d'à peu près 30 % passé de 832 incidents significatif à 1112 et euh je touche du bois pour prédire en misquant que le l'augmentation sera du même ordre si si ce n'est plus en 2024 euh au-delà de cette ces chiffres bruts euh les la menace évolue elle s'intensifie dans notre cœur de métier historique qui est la réponse à la menace stratégique 12 euphémisme pour dire les attaques menées par des état contre nos intérêts les plus fondamentaux notre cœur de métier ce qui nous occupe le plus reste l'espionnage toujours ciblé sur des entités stratégiques des administrations sensibles des entreprises innovantes ou euh ou ou parfaitement stratégiques cette cette menace d'espionnage elle est toujours aussi présente elle se diversifie elle touche aussi de nouveaux types d'acteurs comme les S tank nous avons publié un un état de la menace sur ces ces acteurs particuliers sur les organes de normalisation par exemple elle s'étend aussi à toute la chaîne de valeur face à des acteurs stratégiques qui se protègent de mieux en mieux les attaquants savent s'en prendre au maillons faible que sont les prestataires les sous-traitants et donc nous avons une cible quelque part de plus en plus large à couvrir l'autre composant de cette menace stratégique étatique c'est le sabotage qui est malheureusement quelque chose que nous anticipions depuis depuis des années qui est aujourd'hui une réalité parfaitement tangible qui est le quotidien de l'Ukraine depuis des années et sans doute plus que plus que trois qui est une réalité qu'on voit se préparer dans notre partie le sabotage concrètement ça veut dire détruire des infrastructures des opérateurs de l'énergie des télécommunications on a vu un opérateur comme kistar opérateur téléphonique majeur de la de l'Ukraine être totalement paralysé par une cyberataque ce qu' voit dans notre partie plus occidentale de l'Europe c'est de la reconnaissance des acteurs qui cherchent à mieux cerner les contours de nos infrastructures critique voire du prépositionnement c'est-à-dire des acteurs qui prennent le contrôle qui s'installent au sein des réseaux de nos opérateurs critiques sans faire de l'espionnage et donc nous supposons qu'ils sont là pour pouvoir le cas échéant tout éteindre ou tout casser le moment venu quand on leur donnera l'ordre alors si s'il n'y avait que cette menace là à traiter ce serait déjà ambitieux malheureusement l'autre évolution majeure du des quelques dernières années c'est l'explosion d'une autre type un autre type de menace qu'on appelle systémique c'est celle qui n'est pas ciblée qui n'épargne personne qui touche en premier lieu les victimeses les plus faciles qui est lié particulièrement au CRIM organisé qui cherche à faire de l'argent à travers du ransongiciiciel c'est-à-dire la paralysie d'infrastructure informatique et l'extorsion de rançon pour pour les libérer cette ce ce crime organisé pratique depuis quelques années de une pêche au chalu il attrape tout ce qu'il peut les hôpitaux nos hôpitaux on ont été les victimes les plus visible en 2022 en 2021 même avec des des situations proprement catastrophiques sur ce plan-là nous pouvons noter une certaine amélioration même si on est loin d'être sorti de de de la zone de vulnérabilité de nos hôpitaux leur capacité à réagir efficacement face aux attaques c'est nettement amélioré nous avons eu qu'un incident réellement grave au cours des au cours de de l'année écoulée c'est celui d'Armentière et beaucoup d'accidents qui auraient pu être grav et qui on qui ont été évité pardon malheureusement ce ne sont pas les seules victimes et on reste sur un plateau haut de la menace et de la victimologie pour les autres victimes récurrentes de ce type d'attaque que sont les collectivités avec encore des des catastrophes à Alb à saint-nazer j'en passe bien bien bien d'autres avec nos entreprises de toute nature euh je note par exemple que les médias ne sont pas à l'abri de ce genre de chos puisque libération se débat depuis le weekend dernier avec une attaque de ce type là puisque les éditions billard se sont vu très largement contraintes y compris dans la la la publication du quotidien La Croix il y a quelques semaines et et c'est c'est c'est reproductible à l'identique dans tous les secteurs d'activité euh malheureusement également ces acteurs du crime organisé se tourne de plus en plus également en complément ou en alternative à la paralysie des infrastructures informatiques vers le vol de données et l'exigence de rançon contre leur non publication ce qui fait qu'on a une une victimologie qui évolue aussi notamment les acteurs du domaine social qui détiennent des des données sensibles dans la publication euh et évidemment un événement marquant et quelque chose que les que les acteurs concernés cherchent à éviter euh les les acteurs du tiers payant on on fait la on a fait les frais en début d'année en février au même moment où un acteur équivalent du paiement des prestations de santé change healthcare connaissait une attaque équivalente voire pire aux États-Unis et je pense que c'est la première attaque dont le chiffrement financier des des des de l'impact dépasse le milliard de de dollars puisque les prestations le paiement des prestations de santé a été a été bloqué pendant plusieurs semaines aux États-Unis on voit également cette menace se développer malheureusement dans le domaine de l'enseignement supérieur et de la recherche avec l'exemple de l'Université de Paris sa-clé qui en a été victime à la fin de l'été euh dans cette cette domaine ce domaine systémique de la menace on voit de plus en plus également d'acteurs revendicatifs du domaine activiste qui sont pro quelque chose ou contre quelque chose qui ne font pas forcément des choses très graves mais qui font des choses très visibles et malheureusement quand même gênantes au quotidien euh notamment dans un dans le contexte géopolitique que nous connaissons mais pas que euh qui paralyse certains sites web parir des attaques de déit de service qui sont de la simple saturation c'est l'opération escargot mais ça ça reste embêtant et qui essaie de faire de manière très désinhibée de plus en plus de choses y compris contre des infrastructures qui pourraient être critiques à grande échelle on a vu par exemple certains de ces acteurs la Cyber Army of Russia reborn vaste programme s'en prendre à des installations des micro installations de production d'électricité des des micro barrages ou des des éolienne pour détruire physiquement ces équipements à travers des des attaques qui étaient d'une technicité très faible mais que nous surveillons évidemment de près donc évidemment cette évolution de la menace c'est quelque chose qui nous amène à nous à nous repencher sur le sur le la protection avec travail à venir sur N 2 mais mais d'autres textes réglementaires également que j'évoquerai rapidement un petit point quand même sur les sur les Jeux Olympiques pour vous dire que toute cette menace que je vous décrit et celle à laquelle nous avons été confrontés dans la préparation et la mise en œuvre des des Jeux Olympiques euh l'ANC a été désigné en juillet 2022 chef de fil de la cybersécurité des jeux ce qui nous a donné lieu à un travail en deux phases euh travail de de chef d'orchestre de la préparation pendant 2 ans avec la un travail de prévention d'accompagnement de près de 500 entité jugé critique pour l'organisation des Jeux de test de leur sécurité d'amélioration de leur sécurité d'entraînement également qui est un un enjeu essentiel et de communication aussi pour arriver à à toucher C ces acteursl qui étaient des des acteurs auxquels lany ne parlait pas jusqu'à présent des fédérations sportives par exemple des lieux de compétition des stades beaucoup d'acteurs que nous avons découvert à travers la préparation et puis au-delà de ces 2 ans de préparation 3 mois de ce que je qualifierai de la gestion de crise même s'il y a pas eu de crise majeure visible nous avons été en organisation de gestion de crise pendant 3 mois nonstop comme d'autres services de l'État afin de traiter en horaire étendu tout ce qui pouvait se passer du 8 mai arrivée de la flamme au 8 septembre fin des fin des Jeux paralympiques tout ça avec des moyens spécifiques de l'ordre de 12 millions d'euros qui nous ont permis de d'industrialiser des prestations de servicees et des équipement en matière de cybersécurité mais surtout une la consacration de euh de de 30 % peprou de la capacité de Lan pendant ces 2 ans à la préparation des jeux et de 100 100 voire 120 % de ses capacités pendant les 3 mois de la période olympique puisque l'ensemble des agents de l' NC étaient sur le pont y compris ceux dont le métier quotidien n'est pas de gérer des cris Ciber ont été entraînés et et mobilisés pour cette période de d'accompagnement des des jeux le résultat est et c'est suffisamment rare dans notre Domaine pour le pour le signaler une victoire sans sans ambiguïé aucun aucune cyberataque n'a perturbé le déroulement des jeux ni entamé la confiance et c'était un enjeu plus subtile et subjectif mais important la confiance des des délégations des spectateurs de nos partenaires internationaux qui étaient très préoccupés également par la sécurité des jeux pour autant il s'est pas rien passé nous avons été confrontés à une vague significative d'attaque l'any a dénombré dans cette période olympique et sur le périmètre olympique 548 tentatives d'attaque don 83 ont réussi à produire des effets parfois plupart du temps mineur mais mais mais non non nul euh alors ces chiffres interrogent toujours je je je précise que lorsque le comité d'organisation a sorti ses propres chiffres à savoir 55 milliards d'attaques il s'agit bien de la même chose que nous comptons c'est juste que nous la comptons de manière différente puisque pour une attaque un attaquant et une tentative d'attaque comptée par l'ANS les organisateurs et c'est légitime de leur point de vue et ça ça n'a rien de critiquable contre les milliers d'actions techniques individuelles qui conduisent à cette attaque donc on est bien dans un volume d'attaque qui a significativement progressé par rapport au jeu de Tokyo euh pour autant l'énorme majorité de ces attaques a été bloqué très tôt euh quelques exemples l'établissement public de la Villette qui hébergé un certain nombre de délégations et le et le village olympique euh l'accord Arena de Bercy qui hébergit un certain nombre accueillit un certain nombre d'épreuves ont vu des attaque bloqué très très tôt et sans qu'ell produise d'effet grâce à des mécanismes de détection qui avaient été mise en place par lany on peut parler également de l'assainissement de l'eau qui a été une cible pour un certain nombre d'acteurs sur lequel nous avionons mené un travail spécifique et qui a qui a réussi à tenir bon le fait qu'on bloque très tôt les attaques fait que nous n'avons pas toujours ni l'identité de l'attaquant ni son intention mais ça me donne à penser que à l'évidence il y avait des gens qui nous en voulaient qui en voulaient au bon déroulement des jeux et il y en avait dans toutes les composantes de la menace des États qui ont cherché à saboter certaines choses qui ont cherché à espionner des crimin qui ont cherché à faire de l'argent avec du avec du renongciel le le Grand Palais on a fait les frais mais là encore sans impact sur la compétition et puis des activistes de tout de tout poil dont ceux qui avaient annoncé vouloir s'en prendre à l'assaainissement des eaux de la scène sans succès donc au bilan les mesures de prévention que nous avons mis en place ont été efficaces le collectif l'équipe de France de la cybersécurité a été d'une efficacité remarquable et c'est c'est un vrai travail collectif et une vraie victoire collectif nous avons aussi fait preuve d'une transparence assez assez N nouvelle qui a porté ses fruits dans le partage rapide de l'information avec nos partenaires étrangers mais aussi avec les médias et je je tiens à souligner que nous n'avons pas vu pendant ces jeux ce que nous avions pu voir précédemment c'est-à-dire des des reprises sans esprit critique de revendication parfois Brac banesque de certains groupes activistes dont ceux qui disaient qu'ils avaient pollué la scène ça ce n'a pas été repris ce n'était pas vrai et ça n'a pas été repris comme ça aurait pu l'être et ce qui nous aurait posé un problème c'est aussi l'occasion de signaler une coopération étroite avec viginum qui signale enfin qui montre la toute la pertinence de notre positionnement commun au sein du agdsn parce que ces enjeux-l sont évidemment la frontière entre les cyberattaque et le la manipulation d'information donc tout ça est très riche en enseignement pour la suite euh riche en enseignement mais aussi avec un message d'humilité euh puisque finalement dans la la préparation des Jeux nous avions une unité de temps et de lieu nous savions quand et où les attaquants aller chercher à nous faire du mal et donc le problème plus général que nous avons à traité est quelque part plus complexe la la suite en quelques mots c'est de passer à l'échelle d'apporter des solutions à des petites victimes qui sortent de notre champ de mission habituelle nous avons aujourd'hui une capacité reconnue et je tiens à le signaler pour faire face à la menace étatique sur notre cœur d'intérêts fondamentaux qui sont les opérateurs critiques les administrations sensibles je signale au passage que nous le fassons nous le faisons de manière frugale puisque nous sommes des petits parmi les grands dans la dans la petite ligue une des nations qui savent faire face à ce type de menace nous faisons ça avec un peu plus de 600 agents et un budget de l'ordre de 25 millions d'euros là où les Allemands sont trois fois plus nombreux 1800 aujourd'hui et ont un budget 10 fois plus important de de l'ordre de 240 millions d'euros euh tout ça éé mettre au crédit des agents de Lancy évidemment aussi des pouvoirs dont vous avez bien voulu nous doter à travers la loi et d'une organisation qui a fait ses preuves en concentrant au-dessus de la mêlé dans une agence unique l'ensemble des du champ d'intervention de la de la cybersécurité même si nous travaillons toujours en en en étroite coopération avec le secteur privé autant que les services de l'État la suite ça va être de transformer cette cette excellence pour la en faire bénéficier le plus grand nombre quelque part euh répondre au besoins d'une nature un peu différente de milliers d'acteurs qui sont aujourd'hui confrontés à la à la menace systémique avec la directive Nice 2 qui en est le principal levier réglementaire dont je signale même si c'est c'est c'est pas évident qu'elle n'est pas la suite logique de Nice 1 la directive Nice 1 qui est relativement récente était concentré sur quelques centaines d'opérateurs absolument essentiels 2 c'est la couverture de milliers d'acteurs bien plus petits contre une menace de nature différente qui est la menace syémique non ciblée ça va amener un changement du positionnement de Lancy évidemment un défi pour nous de trouver le juste niveau d'exigence pas trop élevé parce que c'est on va pas traiter une PME qu' on traite un Airbus ou un EDF mais pas trop bas non plus puisque sinon ça ne servira à rien ça va nous appeler nous amener plus que jamais à mobiliser cette équipe de France de la cybersécurité celle qui a remporté la médaille d'or de la cybersécurité des jeux qui a fait des miracles acle et qui va devoir travailler toujours dans ce même collectif à accompagner ces milliers d'entités dont la dont la maturité cyber reste à construire et puis ça va nécessiter du temps tout ça faire faire bien les choses je le je j'ai eu l'occasion de le dire et je le répète on fera pas ça en moins de 3 ans la mise en conformité avec Nice 2 voire plus et on le fera dans la pédagogie et dans la coconstruction comme on l'a fait jusqu'à jusqu'à présent depuis septembre avec la consultation de de 79 fédérations professionnelles c'est quand même une une première à cette échelle pour l'an de 13 associations d'élus et qui consultation qui se poursuit je signale dans le dans le même champ réglementaire un autre objet qui est le CRA le cyber resilience Act qui est un règlement européen qui sera donc d'application directe qui est le la face complémentaire de Nice 2 d'une même pièce puisque là où Nice 2 va réguler les utilisateurs du numérique le CRA va imposer des exigences de base à tous les producteurs de produits numériques euh sur le marché intérieur européen et quelque part équilibrer les responsabilités entre ceux qui utilisent le numérique et qui ont des certaines responsabilités et ceux qui produisent les briques de base du numérique qui portent une responsabilité éminente dans les défauts de sécurité constatés et qui ont une vraie marge de progression qui mérit qu'on les régule euh tout ça se fera également avec la densification de cette équipe de France et des structures de l'écosystème cyber l'an travaille par nature en réseau avec des prestataires privés avec des services de l'État avec de plus en plus de six ses de centre de réponse à incident dans les logiques sectorielles ou régionales c'est un modèle qui qui a bien marché pendant les Jos et qui va se développer je l'espère dans la dans la la préparation de du passage à l'échelle je je je conclurai en disant qu'on va devoir faire évidemment tout ça avec une contrainte budgétaire euh puisque notre budget h T2 sera peu ou prou équivalent en 2025 à celui de 2024 27 millions contre 25 millions et surtout avec un un une croissance d'effectifs nul là où notre besoin estimé pour prendre en compte l' l'évolution de la menace et la la la préparation de nise 2 était de l'ordre d'une soixantaine de TP donc tout ça va nécessiter évidemment quelques renoncements sur l'extension du périmètre de couverture notamment de la supervision par l'ANC du système d'information de l'État sur le développement moins rapide certainement de notre expertise dans des domaines émergents comme lien l'intelligence artificielle euh et puis des sacrifices sans doute dans certaines de nos missions que nous devrons déprioriser au profit de l'essentiel c'est-à-dire notre capacité opérationnelle et l'accompagnement dans la mise en œuvre de Nice 2 voilà j'en ai terminé de ce ce rapide tour d'horizon monsieur brillant je vous laisse la parole merci monsieur le Président Mesdames les sénatrices messieurs les sénateurs l'année dernière j'avais eu le privilège d'évoquer devant vous la dégradation du contexte géopolitique auquel nous faisions face et qui était notamment caractérisé par une compétition stratégique désinhibée l'usage décomplexé du rapport de force avec pour inst instrument les actions de nature hybride dont la menace informationnelle en est l'essence même malheureusement un an plus tard bah le constat demeure le même comme l'a très bien souligné le secrétaire général nous avons toujours la persistance de deux conflits armés régionaux dont les effets ont largement dépasser les frontières des seuls belligérants l'existence de zones de tension notamment en Afrique mais aussi en région Indo-Pacifique et la poursuite de la contestation du modèle démocratique et tous ces faits là toutes ces situations offrent un TER très favorable pour les acteurs de l'ingérence numérique étrangère par ailleurs s'agissant des enjeux économiques et technologiques ceci font l'objet d'une véritable bagare stratégique pour la conquête d'une pôle positionition ou le rattrapage d'un retard dans ce panorama qu'en est-il de la menace informationnelle ou plutôt quel usage en font nos compétiteurs stratégiques je vous parlais tout à l'heure avec une année supplémentaire de recul cinq campagnes dévoilé la fameuse affaire des étoiles de David la campagne Olympia contre nos jeux olympiques le dispositif Portal combat la dénonciation des manœuvres informationnelles en Nouvelle-Calédonie de la part d'acteurs proazerbaïjanais et la campagne matriochka deux élections des Jeux Olympiques je peux vous affirmer aujourd'hui que la manipulation de l'information nous est proche et pour être plus clair je vous parlerai en fait d'une menace que moi je qualifie d'intime alors je qualifie cette menace informationnelle d'intime pour plusieurs raisons tout d'abord parce qu'elle connaît le fonctionnement de notre démocratie de notre société et de nos lignes de fracture je pense qu'il suffit d'observer les scrutins électoraux dans divers pays compris chez nous pour en fait s'en assurer cette menace est intime parce qu'elle suit notre actualité elle s'y intéresse et elle tente d'exploiter tout fait divers ou tout événement la situation dans nos territoires ultramarin est parfaitement connu de certains acteurs étrangers qui n'hésitent pas aujourd'hui à susciter attiser la contestation en trompant volontairement l'opinion publique elle est intime parce qu'elle connaît aussi notre histoire et notre héritage la tentative encore une fois d'instrumentalisation de notre débat public sur le sujet des étoiles de David en est un parfait exemple tout comme les accusations répétées de notre politique étrangère d'être colonialiste dans certains territoires elle est intime aussi parce qu'elle s'attache à nous accompagner dans la durée avec des modes opératoires qui sont de plus en plus persistant et à ce titre les campagnes rrn dévoilé l'année dernière mais aussi Portal combat ont démontré leur capacité d'adaptation à nos réponses et enfin cette menace elle est intime parce qu'elle nous met à l'épreuve et je rejoins le point que vous a soulevé Vincent en terme d'humilité elle nous impose de l'humilité elle imposera probablement des réponses qui ne sont pas uniquement du champ régalien mais font d'avantage la preuve de celui de l'éducation de l'information et d'une meilleure collaboration AC la société civile civile et c'est d'ailleurs l'objet de la revue stratégique de la lutte contre les manipulations de l'information qui était souhaité par votre commission d'enquête et dont le pilotage et la conduite ont été confiés au secrétaire général de la défense et de la sécurité nationale si sa nature intime est désormais bien connu cette menace informationnelle l'ingérance numérique étrangère elle présente aujourd'hui plusieurs visages au travers notamment de l'usurpation d'identité d'institution officielle je pense à la DGSI je pense ou SGDSN mais également à la CIA ou à nos médias elle présente un autre visage qui est celui bien connu de l'animation de réseaux de faux compes de compes inauthentique pour massifier la diffusion de contenu également la génération de contenus faux crédiible glace grâce à l'usage de l'inttelligence artificielle générative l'utilisation d'influenceur ou de comptte à forte audience pour amplifier la visibilité de certains récits et qui qui sont susceptibles de remplacer à terme nos médias auprès de certaines catégories de citoyens face à ce constat une question subsiste celle de l'impact réel de la manipulation de l'information de ces opérations ou campagne d'ingérance numérique étrangère alors à ce sujet la mesure de l'impact d'une campagne numérique de manipulation de l'information ne fait pas véritablement l'objet d'un consensus académique ou scientifique principalement empirique l'analyse aujourd'hui de ce qu'on appelle l'impact consiste bien souvent à relever des indicateurs quantitatifs de visibilité qui sont issus des principales plateformes de réseaux sociaux avec le caractère relatif de ces indicateurs le nombre de vues le nombre de likes le nombre de repartag ou de commentaires mais ça ne fournit en fait qu'une vision parcellaire de l'exposition d'un lectorat ou d'un auditorat à une campagne sans permettre surtout d'en mesurer les effets sur le long terme et de fait une simple approche qui serait fondée aujourd'hui sur des indicateurs issus de plateformes for ne permet qu'une mesure qui est partielle de la visibilité de manœuvre informationnelle puisqu'elle écarte la nécessaire analyse de l'État sociologique d'une population donnée exposer de manière répétée un narratif sur un temps long avec les biaets qui peuvent en découler et donc nous sommes aujourd'hui viginum nous avons une posture de prudence s'agissant de la mesure d'un impact d'une campagne on préfère aujourd'hui évoquer un risque d'impact où on essaie de faire le lien avec un changement de comportement dans la population qui est visée et de voir si une campagne qui a un champ virtuel numérique produit des effets dans le champ de la vie réelle c'est ça aujourd'hui notre axe de travail s'agissant de notre traction l'année dernière je vous avais rendu compte d'une activité opérationnelle qui était croissante avec près de 40 % de détection supplémentairire par rapport à l'année 2022 concrètement 2023 nous avions identifié 230 phénomènes inauthentiques de manipulation de l'information ce que je peux vous dire pour C année 2024 au 1er octobre nous avons déjà dépassé ce chiffre à la faveur de dispositif informationnel particulièrement persistant dans notre débat public numérique et très opportuniste j'évoqué avec vous aujourd'hui la saisie de tout fait d'aualité tout fait divers pour les instrumentaliser il y a vraiment cette logique opportuniste aujourd'hui chez la plupart des acteurs face à cela sur l'année écoulée viginum a directement participé du fait de sa de d'assistance du secrétaire général pour la coordination interministérielle et notamment les travaux de protection nous avons directement participer aux actions de communication stratégique du ministère de l'Europe et des Affaires étrangères pour dénoncer cinq manœuvres informationnelles sur la base de rapports qui ont été rendus publ et qui ont été réalisé par le service j'ai évoqué avec vous donc le phénomène des étoiles de David en novembre de l'année dernière il y a un an mais aussi la campagne qui impliquait des acteurs azerbaïjanais qu'on a baptisé Olympia qui visa à dénigrer la capacité de la France à organiser les Jeux Olympiques dans de bonnes conditions de sécurité le fameux réseau de portail d'information Portal combat qu'on a dévoilé en février 2024 et qui pour le coup était assez intéressant puisque c'était un un portail de près de 193 portails d'information donc des sites d'information en multilingue ciblant plusieurs pays en Europe et qui avait finalement une visibilité relativement faible on parlait tout àà de la notion d'impact ce qui était intéressant c'est que 30 jours plus tard nos révélations les opérate de ce dispositif ont déposé de nouveaux noms de domaines pour cibler l'intégralité des pays de l'Union européenne à 2 mois des élection européennes donc le fait de dévoiler provoque aussi des effets chez nos adversaires ce qui est intéressant je vous cite aussi les manœuvres informationnel de l'Azerbaidjan Nouvelle-Calédonie au mois de mai 2024 dont l'objet était bien évidemment bah d'instrumentaliser les émeutes qui étaient en cours et notamment pour décrédibiliser la politique conduite par l'État et enfin la fameuse campagne matrioska qui est une campagne proorusse et qui visait en particulier les Jeux Olympiques et nous avons à ce titre au mois de septembre rendu compte de notre action au travers d'un rapport sur les Jeux Olympiques par ailleurs sur le plan de la collaboration nous avons signé deux conventions avec des partenaires clé je pense une convention avec la plateforme du ministère de l'Intérieur Faros qui a permis de nous identifier en tant que signaleur de confiance pour les contenus illicite je pense également à la convention que nous avons signé avec l'arcom donc l'autorité de régulation de la communication audiovisuelle et numérique au mois de juillet dernier afin de mettre à leur disposition notre capacité opérationnelle et notre expertise technique au profit de leur nouvelle émission de coordonnateur national des services numériques suite à la mise en œuvre parfaitement effective du règlement européen DSA en outre nous avons consolidé nos relations internationales européennes auprès d'une vingtaine de pays donc à la fois dans et en dehors de l'Union Européenne nouer des échanges nourris avec l'OCDE et le G7 et évidemment bah concrétiser un engagement extrêmement fort avec les institutions de l'Union européenne je pense notamment au service de la Commission européenne au titre du DSA mais pas uniquement mais aussi avec le Service européen d'action extérieur et enfin notre souhait est de poursuivre notre ouverture vers la société civile les médias le monde académique et l'éducation nationale et en matière scientifique peut-être un point intéressant donc qui qui était souhaité par le secrétaire général c'est que nous avons donc le service et notamment nos data scientist ont publiés trois articles de recherche qui ont été donc réalisés cette année et on s'investit avec aujourd'hui beaucoup d'ambitions dans le cadre du futur sommet sur l'intelligence artificielle à Paris qui se tiendra en février prochain et notre souhait c'est de pouvoir mieux outiller la société civile le monde académique avec des outils qui permettent de détecter par exemple des phénomènes inauthentiques monsieur le Président j'en ai terminé pour mon propos merci beaucoup messieur j'ai d'abord les interventions des deux rapporteurs je commence par Olivier cadiic donc pour le rapport 129 et ensuite Michel Valy merci monsieur le Président Monsieur le Secrétaire général monsieur les directeur je tiens tout d'abord à m'associer aux propos du président pour saluer votre action et celle de vos services cours de cette année 2024 vous avez relevé le défi des Jeux Olympiques dans un contexte géopolitique extrêmement tendu rendu encore plus compliqué en politique intérieure par la succession des élections législatives et européennes je veux donc saluer l'action de de lany de viginium évidemment de tout l'écosystème qui était qui vous accompagnait qui était en première ligne et donc qui ont répondu à ces menaces en fait on pourrait dire que le dô cyber a tenu je disais l'an dernier qu'il n'y aurait pas de médaille d'argent en cas de défaillance de nos systèmes d'information de déstabilisation du bon déroulement des opérations électorales euh il n a rien été malgré des attaques bien réelles vous l'avez rappelé il faut s'en féliciter et ben comme vous monsieur Strubel c'est effectivement une médaille d'or je pense que qui est pour vos services et pour toutes vos équipes et donc il est important de leur manifester toute notre connaissance d'avoir voilà gagné cette bataille euh et en sénateur des Français de l'étranger je veux en profiter comme Hélène pour vous exprimer notre gratitude pour l'élection internet ENF les actions le vote internet pour les Français de l'étranger qui a été qui a fonctionné qui a été très performant et qui montre aujourd'hui que il est devenu incontournable à l'étranger pour avoir une élection réussie donc ce satisfacite ne doit pas nous empêcher de de penser l'avenir et ce budget pour 2025 ne répond pas semble-t-il manifestement à donc au besoins qui étaient exprimés antérieurement par vos services a si ESC compter une croissance de ses effectifs et de son budget afin d'assumer les missions supplémentaires qui lui seront confiées après l'examen à venir du projet de loi relatif à la résilience des activités d'importance vitale à la protection des infrastructures critiques à la cybersécurité et à la Résidence opérationnelle numérique du secteur financier au lieu de réguler l'activité d'environ 500 entités ça a été dit cette agence devra changer d'échelle pour en gérer environ 15000 dans le même ordre d'idée viginum devait poursuivre sa croissance pour atteindre 65 ETP en 2025 ce ne sera pas le cas et ces effectifs donc resteront identiques ces deux cas de figure pose la question des priorités et des ajustements que vous devrez assumer cela pose également la question du périmètre desmion de l'ANC est-ce que l'agence pourra continuer à mener de front ses activités de régulateur mais aussi d'acteurs et parfois de prestataire de sécurité on pourrait parler pour 2025 mais on ne peut pas regarder 2025 sans se projeter dans la suite et c'est ce qui est pour ça c'est important j'ai une deuxième question sur la procédure lorsqu'on a discuter sur les attaquants on avait dit que s'il y avait un podium le premier pays des attaquants ça serait la Chine ensuite la Russie et en 3oème position l'Iran euh viginum agit aujourd'hui comme une force de réaction rapide pour conter la désinformation et on l'a vu avec efficacité pour anticiper euh vous avez des énoncé vous avez fait du name and shame comme on dit en bon français pour définir de d'où venaient les donc bah ça y est j'ai dit j'ai lâché donc toujours est-il que en réalité effectivement il faut il faut nommer qui nous attaque mais ça n'est pas toujours le cas on le nomme pas toujours et j'aimerais savoir quelle est la procédure qui détermine le fait que nous allons pouvoir dire l'attaquant nommer l'attaquant comment ça se passe puisqueon voit bien que les attaques nous arrivent d' certains endroits mais elles ne sont pas dénoncées merci la parole à mon collègue merci Monsieur le Secrétaire général Monsieur le Directeur Monsieur le Chef du Service bon je m'associe évidemment comme tout le monde aux félicitations s'agissant des des Jeux Olympiques on a mené plusieurs auditions également avec des acteurs privés pour finir par déterminer que c'est pas que la menace avait été sous-estimée ou qu'on avait on s'était fait peur pour le pour le plaisir mais la menace n'a pas été sous-estimée simplement vous étiez prêts ils ont fait ce qu'ils ont pu avec leur technique et et le résultat n'a pas été l'absence de d'attaque ni l'absence de pénétration mais l'absence de d'impact comme vous dites de conséquences et donc c'est c'est important de pouvoir préciser ces choseslà alors j'ai j'ai plusieurs questions question la première vous avez évoqué monsieur pourvinum l'importance dez ça résonne les Américains qui commencent vous avez évoqué pour viginum l'importance de l'intelligence artificielle sur le fait de pouvoir crédibiliser des faux comptes et dans le même temps Monsieur le Directeur Général vous avez annoncé que les moyens que vous deviez avoir et que vous n'aurez pas vous ne les mettrez not notamment pas sur l'intelligence artificielle donc je rejoins la question à travers cet exemple très précis de mon collègue corapporteur en fait la question c'est vous aviez 30 % de vos moyens qui étaient affectés sur les Jeux olympiques et paralympiques depuis plusieurs années vous avez des moyens qui n'arrivent pas cette année à quoi allez-vous devoir renoncer Monsieur le Secrétaire général l'a la l'a évoqué mais de manière générale donc cette question est importante euh Monsieur le Secrétaire général vous avez signalé tout à l'heure que vous aviez relu avant de venir l'audition de l'année dernière moi aussi et vous avez déclaré à cette occasionl lanc va je prends le compte-rendu LAN va également lancer une révision de la stratégie de lutte contre les cyberattaques celle-ci a été adoptée en 2018 et nous souhaitons la mettre à jour pour tenir compte des évolutions en matière de cybercriminalité ou de cyberattaque et en particulier de l'arrivée de l'intelligence artificielle à nouveau et du quantique tout cela va complètement bouleverser la donne et nous amènera à revoir notre position en lien avec les autres ministères la question c'est est-ce que cette révision de stratégie de lutte contre les cyberattaques vous avez pu l'engager ou est-ce que la question des moyens euh avec lesquels vous allez devoir jongler remet cela en cause une question précise euh qui n'est pas tant sur la question budgétaire et précisément sur le 129 mais sur votre rôle de coordination au sein des service de l'État et parce que c'est un sujet qu'on essaie de traiter au long cours euh durant les événements que nous avons rencontré en Nouvelle Calédonie au printemps une décision qui n'est pas anodine a été prise de suspendre un réseau social ce qui a ensuite amené quelques considérations de la part du Conseil d'État avez-vous été consulté avant la suspension de TikTok en Nouvelle-Calédonie et dernière question lorsque nous avions un sujet sur TikTok justement il y a un peu plus d'un an avec de manière concomitante la commission d'enquête du Sénat et des décisions prises au sein des institutions de l'Union européenne je dirais par contre-coup dans la foulée le gouvernement français la première ministre a annoncé l'interdiction sur un certain nombre de terminaux mobile on l'a dit poliment pour pas cbler TikTok des applications récréatives notamment chez les membres du gouvernement et un certain nombre de fonctionnaires est-ce que tout ça est opérationnel c'est quelqu'un qui est juste derrière le ban des ministres assez régulièrement qui vous pose la question je vous propose monsieur le enfin de vous répartir les réponses pour les rapporteurs et ensuite j'auraai trois questions des des sénateurs merci monsieur le Président merci messieurs les rapporteurs je je vais peut-être commencer par les dernières et puis ensuite je vais revenir sur les les questions de périmètrre d'ajustement et et puis le namechem enfin nommé et dénoncé sur la procédure sur l'interdiction des applications récréatives en tout cas pour ce qui concerne les communications à l'intérieur du gouvernement il y a une messagerie qui s'appelle signal qui a été mise en œuvre qui a donc remplacé les autres messageries qui pouvaient être utilisé auparavant et elle fonctionne et donc le gouvernement fonctionne à travers cet aspect-l nous avions mis à disposition à un moment des téléphones 10 sécurisés 10 Mobus avec des moyens qui été extrêmement réduit puisque là il y avait pas d'accès à Internet il y avait juste la téléphonie et les échanges de mail je dois dire que ça fait partie des points sur lesquels nous allons faire des économies c'est-à-dire que nous les avons rentrés après la fin du dernier gouvernement l'honnêteté oblige à dire qu'il n'était pas très utilisé il l'était à certains moment mais pas partout et donc cette année nous allons les garder par de vers nous et donc ça va faire partie des économies que nous allons pouvoir réaliser cette année après les ministres peuvent utiliser leur téléphone personnel pour un certain nombre d'activité et et c'est leur droit et et notamment par exemple pour pouvoir communiquer avec vous le cas échéant mais en tout cas à l'intérieur du du gouvernement c'est la réglementation concernant signal qui a été mise en œuvre avec des instructions conjointes du président de la République et du Premier ministre pour demander une réelle discipline entre les membres du gouvernement leurs cabinet et les directions d'administration centrale pour ce qui concerne la suspension de TikTok au printemps non nous n'avons pas été consultés c'est une décision qui a été prise en terme d'ordre public et qui l'a été assez rapidement nous en avons été évidemment immédiatement à form mais nous n'avons pas été consultés en amont s'agissant de la stratégie de lutte contre les cyberattaques elle est prête si je puis dire elle est rédigée elle est au point nous l'avons fait nous l'avons mise au point en interministériel il faut maintenant que nous la fassions remonter vers le Premier ministre et vers le président de la République pour l'approuver la modifier l'encadrer avant qu'elle puisse sortir mais le travail a été mené tout au long de cette année et il est maintenant au point évidemment ça va nous amener à nous interroger sur un certain nombre de sujets contenu de la situation budgétaire pour cette année il n'en demeure pas moins qu'à travers cette stratégie mais Vincent Strubel pourra davantage en parler que moi il y a toute une série d'actions qui concernent l'organisation la gouvernance et d'autres domaines qui pourront être mis en œuvre et ce sera derilleèurs la même chose pour ce qui concerne viginum en matière d'organisation de gouvernance restera effectivement les investissements un certain nombre d'entre eux devont être décalés notamment lorsqu'il s'agit de prévoir des investissements de sécurité de redondance euh ou de multiplication de de centres à différents endroits et là évidemment il faudra forcément qu'on prenne un petit peu plus de temps pour réagir par rapport à à cet aspect-là euh sur le la différence effectivement en matière d'intelligence artificiel entre ce sur quoi nous essayons de travailler et les moyens que nous allons pouvoir y consacrer je vais laisser Vincent trubel réagir sur ce sujet ce que je peux simplement dire sur les sujets intelligence artificielle c'est ça ne peut pas être que le seul sujet de l'ancy c'est un sujet qui est travaillé avec tous les ministères concernés parce que tous vont l'être et évidemment avec l'ensemble des autres ministères qui ont des responsabilités en matière de cyber les armées le ministère de l'Intérieur notamment mais aussi économie et finances pour pouvoir avancer sur ces sujets donc ce sera un travail de long terme c'est aussi un travail qui va a beaucoup avancé avec les partenaires privés parce que c'est ce sont des sujets de recherche sur lesquels nous devons avancer après évidemment nous devons être humble la France a dû consacrer je crois 7 milliards à à l'intelligence artificielle depuis quelques années c'est beau mais euh Google en a mis plusieurs centaines parce qu'évidemment il dispose de moyens différents et que c'est une entreprise privée euh et nous de ce point de vue-là forc de reconnaître qu'en Europe en matière de réseaux sociaux d'intelligence artificielle de développement de ce type de système nous n'avons pas été capable et nous ne sommes toujours pas d'organiser un groupe d'ampleur européenne qui soit capable de faire face à à tout cela sur le le name on Shem euh la procédure effectivement ça passe en colmi euh ou d'ailleurs en costrat en C4 pour ce qui concerne l'any donc nous prévoyons et nous proposons toute une série de réponses qui vont effectivement faire soit de l'attribution euh si on est sûr que c'est tel ou tel état qui a fait soit de l'imputation et dans ces conditionslà nous expliquons que l'attaque ressemble et utilise des modes d'action qui sont habituellement euh utilisés par euh des services chinois ou ou euh ou russes ou d'autres sachant que quelques États peuvent aussi se servir de ces euh modèles pour euh se cacher derrière une amputation autre après nous faisons cela nous faisons remonter cela au cabinet ministériel puis au décideurs euh Premier Ministre Président de la République et nous sommes services de l'État donc évidemment nous attendons l'instruction qui peut venir de l'État dans ce domaine et sur ce domaine donc il va y avoir le sujet imputation qui certes est importante pour l'information de nos concitoyens mais nous sommes également dans un système où il y a le jeu des relations internationales potentiellement des visites de chefs d'État ou de chefs de gouvernements qui peuvent intervenir d'une conférence qui peut avoir lieu à un moment ou un autre de l'intérêt aussi de pouvoir se coordonner avec nos voisins européens pour pouvoir taper plus lourdement et faire valoir que non seulement nous nous avons été attaqués mais d'autres l'ont été aussi donc là encore une question de choix du calendrier qui peut intervenir et ce choix du calendrier correspond à des motivations de politique soit intérieur soit étrangère et et donc ressort de la responsabilité de l'autorité politique sur ce il y a en tout cas un point d'arrivée qui est le rapport que nous devrons vous transmettre à la fin de l'année sur les actions que nous avons pu mener les opérations qui ont pu être menées et et dans ce cadre làà tout si je puis dire il sera d'une manière ou d'une autre et et donc la l'ensemble de la vérité pourra franchir les quelques frontièr que ce soit il n'en demeure pas moins que nous savons aussi travailler avec nos interlocute dans la presse et et donc le caséchamp nous sommes aussi capables de faire du Off ou du vrai ou du faux off qui va permettre à un média de signaler que telle attaque est venue et ça fait partie là aussi des règles du jeu en matière de de politique intérieure étrangère et d'information j'avoue d'ailleurs avec regret mais que quand ça part d'un grand journal c'est parfois plus crédible que si ça part d'un communiqué de presse même s'il vient du lgdsn donc euh l'humilité m'oblige à dire que ça peut être parfois plus efficace sur ce sujet sur les ajustements du périmètre de Lancy je laisserai ensuite Vincent en parler parce que à vrai dire on en a souvent parlé ensemble pour savoir la place après tout du SGD au sein du SGDSN d'une structure qui est opérative et donc auprès du Premier ministre d'une manière générale d'un opérateur alors que le Premier ministre par nature est plutôt un coordinateur et ne devrait pas ou pourrait ne pas avoir de service opérationnel à sa main le sujet c'est que euh que ce soit les sujets de manipulation de l'information ou les sujets de cyber ils sont par nature interministériels tout le monde est conservé chaque ministère est compétent et lorsque nous nous comparons à ce qui se passe dans certains services étrangers euh dans certains pays étrangers et je pense en particulier à l'Allemagne où le débat entre est-ce que c'est la Chancellerie est-ce que c'est le ministre de l'Intérieur est-ce que c'est le ministre des Affaires étrangères qui doit avoir ce débat est long il est complexe je suis pas sûr qu'il soit encore tranché ce qui nuit parfois à à l'efficacité de de l'action sur ce sujet et et moi ma réponse c'est que c'est important que le premier ministre puisse avoir un outil sur ce sujet c'est aussi un outil qui est important y compris pour vérifier que ces ministres font bien leur boulot en matière de cybersécurité chez eux et tous les ans et et donc dans les semaines prochaines nous allons avoir une réunion du Premier ministre avec tous ces ministres ou du directeur des cabinet avec tous les directeurs des cabinets et on va faire le tableau d'honneur et le tableau d'horreur de ceux qui ont investi et qui ont fait ce qu'il devait faire ou ce qu'ils doivent encore faire mieux et et donc ça c'est une mission qui doit pouvoir venir vers le Premier ministre en matière de régulation ça couvre toute une série de compétences qui vont certes des compéten judiciaires à des compétences administratives à des compétences financières donc j'ai tendance là aussi à considérer que ça doit pouvoir rester à notre niveau et puis enfin la coordination avec les collectivités territoriales euh d'une certaine manière c'est bien que ce soit chez nous parce que est-ce que ça va passer chez le ministre de l'Intérieur est-ce que ça va passer chez la ministre en charge des collectivités territoriales est-ce que caséchance ça pourrait être vers le ministre de l'économie et des finances ou le ministre en charge de la communication la ministre en charge de la communication bref quand c'est chez nous c'est quand même mieux parce que tout le monde reconnaît cet aspect interministériel y compris parce que cette maison est aussi la maison dans laquelle il y a des conseils de défense où tout le monde se retrouve pour préparer euh un bilan de ce que nous faisons sur tel ou tel thème de sécurité et il y aura il y a régulièrement des conseils qui sont consacrés au cyber comme à la lutte contre la manipulation de l'information tout le monde se retrouve chez nous tout le monde planche sous l'autorité du SGDSN pour proposer au Premier ministre au président de la République des orientations et des actions à mener j'ai la faiblesse de penser que comme nous essayons de bien faire notre boulot il y a pas de celle de chapelle il y a pas de querelle de compétenence de décret d'attribution tout le monde bosse efficacement et collectivement pour proposer au au grands chefs si je puis dire des mesures qui seront admises par les grands chef et et qui du coup passe très bien si je puis dire en conseil de défense sans trahir le secret des délibération si vous le permettez Vincent peut peut-être compléter en quelques mots déjà pour pour pour appuyer si t oui je fais vite pour appuyer très rapidement ce que si c'était nécessaire ce qu' dit le secrétaire général sur le modèle moi vous partagez ma conviction profonde et ancré dans quelque part 20 années de parcours au sein de de la cybersécurité que notre efficac le fait qu'on arrive à faire aussi bien que d'autres avec des moyens trois fois moindres aujourd'hui tient en grande partie à un modèle un modèle très intégré avec une ansie placée au-dessus de la mêlée sous l'autorité du secrétaire général et à travers lui du Premier ministre au-dessus de la mêlée interministale si j'ose dire et qui qui intervient dans tous les champs et et qui est garantreun forme de cohérence dans l'ensemble des des réponses de toute nature à la cybermenace avec AC C cette cette cette force énorme de l'an qui est que les gens qui font le cadre réglementaire les agents et agentes qui travaillent à la politique européenne qui coordonne les travaux des travaux européens celles et ceux qui font la certification de produits ou de services travaillent main dans la main avec leurs collègues qui au quotidien regardent dans le blanc des yeux les meilleurs attaquants du monde et répondent et trouvent des réponses qui marchent face à ces attaques là et ça ça fait que un on est écouté notre crédibilité est aussi une de nos forces mais de ce qu'on fait a un sens et est adapté à cette menace donc je pense que voilà même si ce ce modèle très intégré n'exclut pas beaucoup de sous-traitance et là encore c'est ce qui fait qu'on on arrive à à travailler aujourd'hui avec un effectif finalement réduit par rapport à nos à no nos voisins équivalents on traite énormément avec le secteur privé on a su déléguer au secteur privé énormément du du traitement d'incident on sait le faire aussi vis-à-vis des d'acteurs nouveaux comme les cert régionaux ou sectoriels mais mais à la fin on reste le le chef d'orchestre ou la tour de contrôle et avec cette connaissance très intégrée et une une les pieds ancrés dans la dans la réalité de la menace sur quelques mots sur le le naming and shaming pour pour dire qu'il y a une forme de il y a pas que ça comme levier c'est la réponse dénoncé très publiquement c'est la réponse naturelle à une à une manipulation de l'information parce qu'il s'agit de de rétablir la vérité dans le domaine cyber dire que tel ou tel pays nous attaque qu'on c'est déjà déjà de notoriété publique n'est pas forcément très dissuasif ce qu'on fait en revanche et qui est dans la pratique quasi quotidienne c'est de partager l'information technique de dire peu importe qui nous attaque voici les outils utilisés les adresses IP les types de manière de repérer les attaquants qui mènent telle ou telle campagne ça on le on le fait à travers des mémos qui soit sont diffusés à la communauté des sachant cyber soit sont diffusés très publiquement sur le site web de l'ancy d'autres le font et ça conduit à baisser les les capacités de l'attaquant en les rendant détectables c'est toujours un arbitrage assez subtil de même qu'une autre chose qu'on commence à faire de plus en plus en lien avec nos principaux alliés qui est le démantelllement d'infrastructure technique d'attaquant l'opération notamment endgame mené par sous pilotage américain mais avec la contribution de la France de l'Allemagne et d'un certain nombre de d'autres partenaires consiste à détruire des des infrastructures de l'attaquant toujours un un un choix murement peser ce genre de chos parce que quand on détruit les infrastructures de l'attaquant on sait très bien qu'il va revenir ailleurs et que finalement on va perdre le bénéfice de savoir où il était en revanche ça a une certaine utilité dans certains cas pour faire baisser la pression on peut se féliciter d'avoir fait baisser la pression avant les Jeux Olympique sur certains certains attaquants donc on on participe de ce à ce ce type de de consultation pour juger des bons leviers euh et ça fera le lien avec la la revue stratégique ça fait partie aussi des objectifs de la revue stratégique de cyberdéfense que de de refaire un inventaire de ces différents leviers et de de consolider notre notre algorithme si j'ose dire d'utilisation de tel ou tel levier euh les niveaux de de validation nécessaires pour s'assurer que d'une part on relève continue à relever le niveau de sécurité de nos propres nos cibles mais qu'on sait aussi mettre une pression la plus efficace possible sur les attaquants enfin quelques mots sur le sur l'intelligence artificielle pour pour préciser mon propos vous dire que nous sommes pas désarmé aujourd'hui face à l'intelligence artificielle il y a des discours très anxiogènes sur l'intelligence artificielle donnant à penser qu'elle va révolutionner les pouvoirs des attaquant ça c'est pas vrai donnant à penser qu'on est totalement incapable d'apporter des des garanties de sécurité sur l'intelligence artificielle ça ce n'est pas vrai l'ancy a publié comme d'autres cette année des des des lignes directrices des recommandations sur la mise en œuvre sécurisée de l'intelligence artificielle générative on a publié d'autres d'ailleurs très récemment avec nos amis du BSI allemand sur la la génération de code logiciel avec avec l'a pour autant on est très conscient des limites de nos de nos connaissances ou de nos modèles donc il y a énormément de travail à mener qui reste à mener sur la transposition nos dispositions de certification par exemple àa ce qui mériterait un investissement qui nécessitera d'ailleurs un investissement conséquent qui fera partie des choses sur lesquelles on va on va pas on va pas renoncer on va pas exclure le traitement de Lia mais l'idée par exemple de créer un laboratoire dédié aux questions d'intelligence artificielle au sein de l'ANC devra être reporté à plus tard cont tenu des conditions budgétaires euh VO sans pour autant que nous soyons totalement désarmés sur ce sujet merci ou là pardon merci beaucoup euh j'ai trois demandes de prise de parole je rappelle qu'on doit être euh euh la question dans quelques minutes donc une question une minute je fais les trois questions d'un coup Aline con Mouret Ludovic e et ensuite pardon si c'est ça HL colon Ludovic e ensuite Jean-M vessousfor oui merci monsieur le Président d'abord merci à tous les trois pour vos présentations respectives moi je voudrais vous questionner sur la sécurité économique euh vous avez rappelé très justement à la fois que la menace croit que vous êes vous avez été en capacité accompagné de nombreux acteurs pendant les Jeux Olympiques qui vous avu la la médaille d'or mais nous auditionnons avec mon corapporteur de nombreux industriels et notamment ceux qui sont liés bien sûr à l'industrie de défense qui ont des innovations quand même qui sont très sensibles liées donc à ces à ces équipements militaires et ce qui ressort c'est que beaucoup de PME et ETI n'ont pas les moyens aujourd'hui de se défendre à la fois contre le piratage qui vont du du chantage ou raquette mais beaucoup plus grave à la récupération de leur données donc ma question est simple comment protéger nos petites et moyennes entreprises privées certes mais qui sont vitales à notre industrie de de défense ludovi j'ai deux demandes plus complémentaires Gisel jour et philiip folot on fera tout d'un coup parce qu'on a vraiment très merci monsieur le Président Monsieur le Secrétaire général messieurs les directeurs merci vos propos qui sont rassurants je me joins évidemment aux fécitations post Joo et qui nous montre en tout cas deux choses c'est que lorsqu'on se donne les moyens de pouvoir agir sur de tels dossiers on y arrive et que la coordination de vos trois organismes a montré toute son efficacité je ne reviens pas sur l'IA parce que le temps nous manque mais je me dis aujourd'hui que si nous avons loupé le train en tout cas desgâs FEM et peut-être de du début de l'IA générative le sujet est peut-être aujourd'hui de se positionner sur ce que l'on fait des données synthétiques produites par l'IA et on revient au code du du du du stockage souverain qui aujourd'hui pour moi reste ex très très important ma question vous connaissez tous le général vatinugir avec qui j'étais hier qui me disait encore que aujourd'hui dès qu'on lance un projet en France il se positionne en disant où est votre volet cyber et je le rejoins là-dessus on parle beaucoup de privacy by design et de security by design aujourd'hui vos organisations respectives sont-elles correctement organisées pour répondre à ce besoins d'anticipation puisqu'on sait que en période de restriction budgétaire le préventif souvent a tendance à s'effacer devant le curatif merci ensuite on a Jean-Marc oui Hélène comme no Mouré vous a interrogé sur la capacité des PME à se protéger je voulais que vous puissiez revenir aussi sur la capacité des collectivités locales à se protéger même si vous en avez déjà parlé un petit peu moi j'avais relevé que l'Anci avait constaté 187 incidents cyber entre janvier 2002 et juin 2023 131 communes et PCI 42 départements 12 régions et deux collectivités d'outreemè que le projet de loi transposant la directive européenne Nice 2 a bien intégré la question des collectivités alors que l'appréciation était soumise à chaque euh État membre euh et je donc souhaitais vous réinterroger sur sur comment aujourd'hui elles peuvent se protéger sachant que elles sont dans un contexte où elles risquent de subir des coupes budgétaires où il y aura certainement des investissements important à mettre en place qu'elles ne pourront pas toujours financer et où euh dans la plupart des cas dans les petites communes elle ne bénéficie pas de responsable de sécurité des systèmes d'exploitation merci et le meilleur pour la fin Giselle moi ma question portera vous avez dit Monsieur dans votre propos que au niveau du risque d'attentat le niveau le le plus élevé urgence attentat était maintenu comme l'a souhaité donc le ministre alors moi il se trouve que par- deà les faits j'ai été nous avons été victimes donc à Carcassonne et à trèbe d'un d'un attentat donc qui a conduit d'ailleurs au décès du du colonel Beltram et je me dis que dans le dispositif de surveillance puisqueen fait c'était partie tout simplement au niveau des réseaux hein je souhaiterais quand même savoir comment est maintenu la surveillance des des personnes fichs ou pas fichs et comment on est faite la couverture sur l'ensemble du territoire donc national parce que on n'aurait jamais imaginé être frappé donc dans une ville de cette importance et je crois que bien souvent donc pardà tous les moyens aujourd'hui que nous avons donc de surveillance et de de protection par rapport aux cyberattaques on oublie bien souvent qu'il y en a qui reviennent à des dispositifs beaucoup plus donc traditionnels et je pense qu'il ne faut pas qu'il passe à travers les maillot du filet j'avais oublié vraiment le meilleur pour la fin cette fois Filipp folieux et après c'est terminé merci monés fais une infidélité merci monsieur le Président Monsieur le Secrétaire général messieur les directeurs tout d'abord je m'associe aux propos qui ont été tenus par les différents collègues pour vous féliciter euh collectivement pour l'excellence du travail qui a été le le vôtre notamment au niveau des Jeux Olympiques parce que nous avions tous les les regards du monde qui qui étaient braqués sur notre pays et c'était une opération sur laquelle il ne fallait pas se louper euh il y a un sport que que que que j'apprécie plus particulièrement qui se qui se joue avec un ballon qui n'est pas rond euh et et au niveau duquel on dit en terme de stratégie que souvent la la meilleure de défense c'est l'attaque ou la contre-attaque est-ce que vous pouvez nous dire quelques mots par rapport à ces enjeux des moyens qui sont les nôtres que l'on peut utiliser pour faire de telle sorte que dans ce narratif et notamment dans ces enjeux de guerre informationnel qu'il y a entre le bloc des démocraties d'un côté et le bloc des dictatures ou des États autoritaires de l'autre quels sont les moyens que l'on peut avoir parce que et les uns et les autres nous avons été particulièrement choqués euh notamment par rapport aux enjeux relatifes aux outrmèes euh comme cela a été dit et développé notamment au travers d'un pays l'Azerbaïjan pour ne pas le nommer mais à un moment donné aussi à force de se défendre est-ce que on aura pas des enjeux et des éléments pour aussi attaquer et et et dire dire un certain nombre de choses sur la réalité de la situation euh et notamment dans ces régimes merci monsieur le Président je vais essayer de faire court euh et pourtant euh chacune de ces questions mériterait presque une heure pour avancer sur sur les sujets je vais commencer par les sujets de sécurité économique et et la protection des PME et et des ETI pour la récupération des données nous nous travaillons beaucoup avec le ministère de l'économie et des finances et mais également avec l'ensemble des des responsables de l'industrie de défense pour faire en sorte qu'il puisse y avoir une meilleure connaissance on s'appuie beaucoup sur les préfets dans les départements et les régions forcément euh pour pour que ceci soit vigilant sur ce qui peut se passer dans les petites et les moyennes entreprises et donc dans ce domaine la défense c'est pas très cher et je reviens aussi sur les questions des coupes budgétaires dans les collectivités et des dépenses je Vincent Strubel a l'habitude de dire que il a deux phrases que j'aime bien la première c'est que c'est comme dans la jungle quand vous avez un liyon qui vous court après le principe c'est pas de courir plus vite que le liyon c'est de courir plus vite que le voisin et donc d'avoir en l'occurrence la protection qui va vous permettre de de vous échapper par rapport à une attaque qui peut venir d'un d'un autre et le deuxième chiffre qu'il donne c'est que en général vous pouvez assurer la sécurité cyber de votre installation avec 10 % de l'investissement sur le total du budget cyber pas celui de l'entreprise 10 % du budget de la cyber pour l'entreprise pour la sécurité ça suffit pour assurer des éléments là-dessus donc ça veut dire que pour les collectivités locales moi j'avais vu par exemple le président de l'association des intercommunalités en lui disant que c'est à ce niveau-là qu'il faut essayer de travailler dans une petite commune qui a ses ordinateurs ça va être illusoire de commencer à essayer de travailler avec elle sur ce sujet en revanche si au niveau de l'intercommunalité on peut mettre en place un dispositif ce sera très important et très intéressant le deuxième élément c'est que je l'avais évoqué avec le président gouvernement et je l'ai réévoqué cette année avec le nouveau je pense que dans toutes les dotations de soutien aux investissements pour les collectivités locales la DETR la dcil notamment de la même manière que par le passé on a subventionné les investissements informatiques dans ces collectivités il faudrait prévoir la possibilité de subventionner par l'État donc au sein de la DETR et de la dcil et et et ce sera ensuite dans les départements à le décider et à y mettre la priorité les investissements des collectivités locales dans ce domaine pour arriver à les soutenir voilà ce que je peux essayer de de répondre sur ces aspectsl sur le risque d'attentat et notamment ce qui se passe sur les surveillance des réseaux sociaux alors on sort un peu de mes attributions actuelles mais ça rejoint celle que j'avais auparavant on chalute sur les réseaux sociaux les services de renseignement surveille de très très près ce qui se passe et ce qui évoque et les trois attentats qui ont été bloqués en début d'année ils ont été bloqués parce que et et il y a eu beaucoup d'autres arrestations qui interviennent parce que les gens se vendent sur les réseaux sociaux où où s'agitent en annonçant qu'ils vont passer à l'acte et donc beaucoup d'actions qui sont menées et et et beaucoup d'actions y compris chez les adolescents jou sur cet aspect là parce que ils communiquent et ils échangent dans ce domaine donc les services de renseignement sont extrêmement actifs dans ce domaine pour ce qui concerne la l'attaque par rapport à la défense nous tous les trois nous sommes des pompied c'est-à-dire que nous protégeons et et nous réagissons face aux attaques et nous essayons de les prévenir euh nous ne sommes pas à l'offensive et nous ne souhaitons pas l'être parce que si nous l'étions nous perdrions sans doute beaucoup de crédibilité ou la confiance des médias des des acteurs et des opérateurs imaginez que je puisse faire ou que le l'an puisse faire une attaque offensive en matière cyber je ne suis pas sûr que toutes les collectivités iraient s'adressé à elle spontanément pour avoir ces éléments imaginez que euh au hasard Lancy puisse également pomper des données chez les gens qu'elles viennent sauver plus personne ne ferait appel à eux et et ce serait désastreux pour ces entreprises donc nous tenons vraiment à garder notre rôle dans ce domaine et à rester euh les pompiers avec toutes les qualités qu'ont les pompiers sur ce sujet en matière de manipulation de l'information la difficulté évidemment c'est que c'est une menace totalement asymétrique nous sommes des démocraties essayz de faire de la manipulation de l'information en Russie en Chine ou dans d'autres pays est absolument illusoire d'abord parce qu'il y a pas de liberté de l'information et que le premier qui va commencer va évidemment se faire immédiatement bloquer donc nous sommes dans une situation qui est totalement asymétrique c'est là où en revanche le neon Shem est important non seulement pour la réputation de ces pays et certains ils sont sensibles mais également pour permettre à l'ensemble de nos concitoyens et et à tout le monde de voir que telle information a été fabriquée non pas chez nos voisins dans notre quartier ou à Paris à Marseille ou à Carpentra mais à Saint-Pétersbourg à ancara ou ou à Pékin et et là à ce moment-là ça ça devient efficace parce que les gens sont méfiants sur ce sujet et et et peuvent réagir et et en général les pays n'aiment pas et et se dépêchent de démentir ce qui prouve que nous avons une forme d'efficacité sur ce sujet dernier point pour ce qui concerne les les sujets stockage souverain volet cyber par design euh oui le principe d'exert c'est justement d'aider l'ensemble des acteurs à pouvoir s'organiser et prévenir et intégrer les sujets de cybersécurité le le plus tôt et puis je finirai avec un mot d'optimisme on est peut-être en tard sur l'IA mais en revanche sur le quantique on est plutôt bon on est même très bon et moi je vois les appels téléphonique qui me viennent enfin en tout cas qui me venaient euh du NSA aux États-Unis pour dire en quantique il faut qu'on travaille ensemble ça veut dire que on a plutôt de l'avance et donc c'est à nous à travailler sur ce sujet pour le faire évoluer parce que ce soit en matière de cryptographie ou ou d'évolution ça va être quelque chose qui est énorme et et pour le coup euh bah on est en avance et on marche bien Monsieur le Directeur messieur Monsieur le Chef de Service Monsieur le Directeur Général merci beaucoup pour ce temps que vous nous avez consacré les informations que vous nous avez fait parvenir on constate qu'effectivement malgré la baisse qu'on peut considérer comme significative des budgets vous allez devoir faire face semble-t-il avec toujours autant de de de Briot et vous pouvez en tout cas compter sur nous et sur cette commission pour veiller à ce que dans la mesure du possible et de nos capacités nous nous soyons vigilants sur la bonne application du du budget surtout sur le vote qui en sera fait très prochainement ici il est bien évident que nous sommes dans une période où chacun fait des efforts certains plus que d'autres nous aurons ce soir directeur de lafd qui semble-t-il vient de faire un communiqué dans la presse effectivement hier à l'Assemblée son budget a été quand même largement pris enfin mis à contribution je crois que voilà tous les services de l'État sont mis à contribution c'est pas toujours ceux dont on en tout cas dans une commission comme la nôtre on espère qu'ils seront maintenu je pense que dans la période que nous vivons il est parfois un peu surprenant pour nous qui sommes vigilants sur ces questions parfois un peu surprenant de voir que les questions d'influence d'ingérence de défense vis-à-vis de d'attaque qui porte un nouveau nom mais qui sont finalement une forme de guerre tout à fait moderne euh en font parfois les frais mais c'est ainsi à vous d'être bon et parfois avec des moyens qui sont pas forcément toujours à la hauteur de nos ambitions mais en tout cas merci beaucoup et nous sommes évidemment à votre disposition pour vous aider vous accompagner et continuer à à défendre ces sujets qui parfois sont peut-être mal compris par j'allais dire le commun des mortels mais qui sont des sujets qui sont je je le dis je le répète une forme de guerre nouvelle qui a déjà commencé depuis un certain temps et à laquelle nous sommes bien sûr confrontés quotidiennement et je ne pense pas que les événements de cette cette nuit aux États-Unis vont forcément améliorer la situation d'un point de vue influence d'un point de vue fake news et autres nouvell comment on va dire nouveaux moyens de de d'attaque moderne voilà merci beaucoup merci secondes j'ai juste une annonce par à la fin j'en ai pour à peu près 20 secondes donc on do procéder à la désignation d'un rapporteur sur la convention de l'Organisation internationale du travail sur la sécurité et la santé des travailleurs

Budget 2025 : cybersécurité et ingérences étrangères · Pourquijevote