La France en panne cybernétique : 43 millions de comptes volés en six mois, l’État improvise après la débâcle

La France en panne cybernétique : 43 millions de comptes volés en six mois, l’État improvise après la débâcle

Trois vols de données par jour. C’est le rythme effarant auquel la France encaisse des brèches massives depuis le début de 2026. En seulement six mois, 43,4 millions de comptes français ont basculé entre les mains de pirates informatiques, propulsant l’Hexagone au deuxième rang mondial des cibles cybercriminelles, juste derrière les États-Unis. Cette statistique dépasse le chaos : elle signale l’effondrement complet de la confiance dans les institutions numériques françaises.

Les chiffres détaillent un désastre bureaucratique sans précédent. Le premier trimestre seul a enregistré 23,5 millions de comptes compromis, un bond de 108,6% en trois mois. La CNIL n’a reçu pas moins de 2 730 notifications de violations sur cette période, et environ 25 incidents majeurs ont défrayé la chronique. Mais ce ne sont que les signalements officiels. Les bases réelles sont bien plus sombres.

La machine d’État, mise à nu

Le secteur public concentre l’essentiel du carnage. L’ANTS, la plateforme centrale des titres d’identité, a exposé 11,7 millions de dossiers en un seul coup. À côté, la messagerie chiffrée d’État, Tchap, censée sécuriser les communications gouvernementales, a plié sous le poids d’une intrusion majeure. Les fichiers de santé via Cegedim ont mis à nu quinze millions de patients français. ÉduConnect a livré les données de 3,5 millions d’élèves. Et la DGFiP, trésor fiscal du pays, a dû avouer la compromission de 678 000 particuliers et professionnels, dont les coordonnées, revenus fiscaux et informations cadastrales se sont échappés.

Ce qui rend ce bilan particulièrement toxique pour la confiance citoyenne, c’est que ces fuites exposent les données que l’État exige des citoyens en contrepartie de services « sécurisés ». On déclare ses revenus, on se chiffre, on confie son identité numérique, et on se retrouve spamé par les trafiquants de données deux mois plus tard.

Des mesures sans dents dans l’urgence

Face à ce désastre, l’État a réagi comme il le fait toujours : avec du théâtre politique et des horizons décennaux. En avril, le Premier ministre a déploré publiquement la situation. En août, il a annoncé une nouvelle stratégie nationale de cybersécurité couvrant 2026 à 2030, comme si la menace se mesurerait en années et non en heures. Un crédit de 200 millions d’euros a été débloqué, mais il reste à la fois massif sur le papier et ridicule au vu de l’ampleur des dégâts.

Les axes promis sont familiers : renforcer l’authentification multi-facteur, former les agents, créer une nouvelle autorité numérique (ARIANE), fusionner des directions, enseigner la cyber aux étudiants. Tout cela prendra des années à produire un effet, et seulement si la mise en œuvre n’est pas entravée par les rigidités administratives habituelles.

Pendant ce temps, la CNIL a décrété que 50% de ses actions répressives en 2026 seraient dirigées vers les manquements en cybersécurité. Noble intention. Mais sanctionner les violations après coup, une fois que 20 millions de Français sont exposés, c’est fermer l’écurie quand les chevaux ont disparu.

L’État ne peut pas se protéger lui-même

Le cœur du problème est que l’État français, malgré ses décennies de prétentions à la souveraineté technologique, s’est construit sur des infrastructures numériques fragiles, hétérogènes et obsolètes. Chaque ministère rode de son côté, chacun avec ses propres systèmes, ses propres vulnérabilités, souvent entretenues par des contrats d’externalisation qui créent des failles de sécurité en cascade.

Aucun plan structurel ne peut résoudre ce qui est un problème d’architecture fondamentale. Vous ne sécurisez pas un château de cartes en peintuurant les murs. Et quand l’État lui-même ne peut pas tenir ses données, comment exiger des entreprises et des citoyens qu’ils confient les leurs aux infrastructures publiques ?

La véritable leçon de ce semestre catastrophique, c’est que la centralisation des données entre les mains d’administrations numériquement incapables crée une cible concentrée et irrésistible pour les pirates mondiaux. Chaque nouveau plan ne fait qu’enfoncer le clou : l’État français s’est avéré être le pire gardien possible de nos données.