CRA à Bercy, données sur le dark web : l’imposture réglementaire du gouvernement

CRA à Bercy, données sur le dark web : l’imposture réglementaire du gouvernement

Le gouvernement français réunissait hier ministères et industriels autour d’une table haute pour célébrer les avancées du Cyber Resilience Act, le règlement européen censé transformer la cybersécurité des produits numériques. Pendant ce temps, plus de 550 fuites de données auraient déjà été recensées en France depuis le début de 2026, et la France figure début 2026 au rang de 2ème pays le plus piraté au monde.

Le timing de cette réunion ministérielle, animée par Anne Le Hénanff, ministre de l’IA et du Numérique, revêt une ironie mordante. Le CRA vise à renforcer la cybersécurité des produits comportant des éléments numériques en établissant un cadre juridique uniforme et impose des obligations aux fabricants, importateurs et distributeurs. Un bel édifice normatif. Mais cet édifice érect sur des fondations qui s’effondrent.

L’État pirate ses citoyens

Les chiffres disent tout. Le Premier ministre a reconnu fin avril 2026 que la France enregistre en moyenne trois vols de données par jour. Les administrations les plus sensibles ne cessent de saigner : l’ANTS a annoncé publiquement une cyberattaque le 20 avril 2026, puis confirmé que 11,7 millions de comptes seraient concernés. Le fichier FICOBA de la Direction générale des finances publiques, qui recense l’ensemble des comptes bancaires ouverts en France, a exposé 1,2 million de comptes en février 2026.

Pendant que les ministères signent des chartes avec les éditeurs de logiciels, l’administration creuse un trou toujours plus profond. L’administration souffre d’une dette numérique ancienne, de nombreux systèmes datant des années 1990 et ne sont plus adaptés aux menaces actuelles. Et le budget ? L’État ne consacre qu’environ 1 % de son budget numérique à la cybersécurité, tandis que dans les grandes entreprises privées, 10 % en moyenne du budget numérique va dans la sécurité IT.

La cage devient une passoire

Ce qui rend le Cyber Resilience Act presque grotesque, c’est qu’il s’inscrit dans une stratégie plus large d’édification numérique. Le 10 septembre 2026, le ministre de l’Action et des Comptes publics et la ministre déléguée de l’IA et du Numérique ont signé le « Pacte numérique et IA » avec les acteurs de la filière, un dispositif piloté par la DINUM, appelée à devenir l’autorité ARIANE. Des autorités, de la cartographie, de la gouvernance. Des structures, toujours plus de structures.

Mais lorsqu’on empile les réglementations sans d’abord solidifier les bases, on construit une maison sur du sable. Cette escalade révèle une vulnérabilité systémique dans les défenses numériques nationales, les cybercriminels exploitant des failles dans les infrastructures centralisées pour accéder à des millions d’enregistrements.

La France se présente à Bruxelles comme le gardien d’un nouvel ordre réglementaire. Elle impose aux fabricants européens des standards de sécurité impossibles à ignorer. Mais qui contrôle l’État ? Des accès à des boîtes mail de la police nationale ont été révélés fin 2025, avec un constat alarmant : la pratique de partage de mots de passe en clair entre utilisateurs, qui a facilité l’intrusion.

Les défaillances administratives ne sont pas des ratés techniques. Elles signalent quelque chose de plus profond : un État qui prêche la surveillance généralisée, qui construit des architectures de contrôle chaque année plus sophistiquées, mais qui s’avère totalement incapable de protéger les données qu’il collecte. Les Français paient de leur vie privée pour des gadgets réglementaires qui donnent l’illusion de maîtrise.

Hier à Bercy, on parlait d’obligations et de conformité. Pendant ce temps, sur le dark web, des millions de numéros de sécurité sociale s’échangent au prix du café. C’est la promesse du régulateur face à la réalité des débâcles répétées. Et quand la représentation croise le réel, c’est toujours le réel qui gagne.