Cybermois 2026 : l’État perd 45 % des données des Français pendant qu’il perfectionne sa machine de surveillance

Cybermois 2026 : l’État perd 45 % des données des Français pendant qu’il perfectionne sa machine de surveillance

Le taux de Français informés d’une fuite de leurs données personnelles est passé de 30 % en 2025 à 45 % en 2026. C’est l’annonce glaçante du gouvernement à l’occasion du Cybermois 2026, débuté le 1er octobre. Un chiffre qui aurait mérité les gros titres, mais qui a plutôt été noyé dans les discours rassurants sur la « prévention » et l’« accompagnement ».

Une croissance exponentielle de l’hémorragie de données

L’accélération majeure des violations des données est révélée par le fait que les violations de données personnelles touchent désormais près de la moitié de la population. Le marché souterrain de la donnée s’est professionnalisé, avec des bases de données segmentées et des services d’hameçonnage automatisés. Il ne s’agit plus de fuites sporadiques, mais d’une industrie du vol de données devenue industrielle.

Or, ce qui rend ce constat particulièrement accablant, c’est sa provenance : le gouvernement lui-même, via Cybermalveillance.gouv.fr. L’État reconnaît donc son incapacité croissante à protéger les données qu’il collecte. Et ce, précisément au moment où il déploie tous les moyens pour en collecter davantage.

Les ministères eux-mêmes ne sont pas à l’abri

Les données de 678 000 particuliers et professionnels ont été volées au fisc français. Le duo de hackers ZeroBytes affirme avoir aussi dérobé des informations au ministère de l’Éducation nationale. Avant cela, en avril 2026, l’ANTS (Agence nationale des titres sécurisés) a été victime d’un piratage, selon le ministère de l’Intérieur, 11,7 millions de comptes ont été compromis.

Pas un mois sans que l’État ne soit victime d’attaques informatiques. Ministères des Finances, Éducation, Intérieur, URSSAF : les brèches s’accumulent comme autant de preuves que l’État est incapable de sécuriser ses propres systèmes.

Face à ce constat, le gouvernement semble désemparé, et David Amiel, ministre de l’Action et des Comptes publics, a présenté ses excuses le 18 août dernier après la cyberattaque du fisc. Le Premier ministre Sébastien Lecornu a demandé à l’Agence nationale de la sécurité des systèmes d’information (ANSSI) de constituer une « nouvelle unité cyber », composée d’agents de l’ANSSI, devant intervenir en première ligne en cas de suspicion d’atteinte grave à un système informatique de l’État.

Des promesses mais pas de résultats

Pourtant, le gouvernement ne manque pas de plans. D’ici fin 2026, les ministères devront identifier leurs données durablement sensibles, avant fin 2027 ils devront recenser les briques techniques concernées, et avant 2030 la cryptographie post-quantique devra être déployée sur tous les systèmes. Des délais qui ressemblent à une blague devant l’urgence de la situation.

L’année 2025 aura été marquée par de multiples incidents et fuites de données qui ont affecté les systèmes d’information des ministères et des établissements dont ils ont la tutelle, ces événements rappellent la persistance de fragilités dans ces infrastructures, et la feuille de route 2026-2027 vise à y répondre. Mais viser à répondre n’est pas répondre. Pendant que les délais s’allongent, les données continuent de fuir.

L’ironie du système de surveillance

Le vrai scandale réside ailleurs. Tandis que l’État accumule les brèches de sécurité chez lui, il déploie en parallèle des architectures de surveillance sans précédent. Les directives NIS2, AI Act et autres Cyber Resilience Act ne cessent de renforcer la traçabilité des citoyens et le contrôle des données. Des dispositifs qui exigent une hygiène numérique inattaquable pour fonctionner légalement.

Or, comment l’État peut-il prétendre à la légitimité de surveiller les systèmes informatiques des entreprises et des citoyens quand il ne parvient pas à sécuriser ses propres ministères ? Comment justifier la collecte organisée de données à travers des outils réglementaires ultra-sophistiqués si ces données ne sont pas protégeables une fois collectées ?

Bien que 55 % des Français se disent informés en 2026, contre 63 % en 2024, le besoin d’accompagnement s’accroît, et la fracture numérique exige une réponse publique structurée. Mais cette réponse ressemble surtout à une capitulation du secteur public devant la charge de sécurité. Le gouvernement organise des campagnes de sensibilisation, distribue des dépliants en 15 000 points de vente, lance des CyberTours de France. Les symptômes de l’impuissance institutionnelle.

Le système s’écroule sous son propre poids

Les chiffres du Cybermois 2026 ne disent pas tout. Ils disent surtout que l’État français, bâtisseur de châteaux forts numériques aux allures de panoptiques réglementaires, s’avère incapable de tenir ses propres murailles. Pendant qu’il perfectionne ses outils de traçabilité et de contrôle, ses coffres-forts numériques s’effondrent.

La question n’est pas nouvelle pour ceux qui suivent la ligne de ce site, mais elle devient insoutenable. Un gouvernement qui ne peut pas protéger les données du fisc ne devrait pas être autorisé à en collecter davantage au nom de la sécurité. Et certaines victimes de cette hémorrragie de données pourraient légitimement se demander si elles n’auraient pas mieux fait de ne jamais figurer dans ces bases de données d’État en premier lieu.