Cloud.numerique.gouv.fr piratée : l’État laisse ses infrastructures critiques s’exposer sans protection
Le paradoxe est cruel. Pendant que le gouvernement français multiplie les lois de surveillance et les agences de contrôle numérique, ses propres infrastructures critiques se font dévaster sans protection. Le 22 août 2026, la plateforme cloud.numerique.gouv.fr, censée accueillir les services numériques sensibles de l’État, a été massivement compromise. Des milliers de fichiers contenant des données confidentielles de l’administration publique ont été exfiltrés et publiés sur des forums cybercriminels. Une débâcle silencieuse qui en dit long sur la déconnexion entre le discours sécuritaire du gouvernement et la réalité de son incapacité opérationnelle.
Des données gouvernementales en libre accès
L’ampleur de la compromission reste difficile à évaluer précisément, tant le gouvernement a tardé à communiquer sur l’incident. Mais ce qui transparaît des sources d’investigation indépendantes suffit à inquiéter : des fichiers administratifs sensibles, des données d’agents publics, des informations confidentielles relatives au fonctionnement de l’État circulaient librement dans les canaux de la cybercriminalité.
Cette attaque s’inscrit dans une série récurrente de failles exposant le système d’information français. En quelques mois seulement, des prestataires cloud comme BlgCloud ont vu environ 159 environnements clients compromis, exposant des millions de documents et plusieurs téraoctets de données. Des entreprises critiques opérant pour le compte de collectivités et d’administrations se retrouvent avec leurs clefs de sécurité sur la table.
La direction interministérielle du numérique elle-même compromise
Le comble de l’ironie ? La Direction interministérielle du numérique (DINUM), entité censée piloter la transformation numérique de l’État français, a elle-même subi des compromissions. Deux instances Metabase liées à ProConnect et Nuage-Public ont été touchées, permettant l’exfiltration de données administratives d’organismes publics et de métadonnées sensibles. C’est comme demander au chef pompier d’expliquer pourquoi sa caserne brûle.
Les responsables en place tentent de minimiser les dégâts en distinguant les incidents et en prétendant que seules « quelques données » auraient été exposées. Mais sur le terrain, c’est des millions de fichiers qui circulent, des informations personnelles et financières de citoyens, des données de contrôle public qui devaient rester confidentielles. Un groupe a affirmé avoir accédé aux fichiers de police de 16,4 millions de Français, tandis que l’État ne confirmait que « une dizaine de fiches » extraites. La fabulation devient méthode institutionnelle.
Surveillance accrue, protection affaiblie
Le gouvernement n’en continue pas moins de promouvoir des lois renforçant la surveillance des citoyens et des entreprises. Pendant ce temps, les données les plus sensibles de la nation s’échappent par des brèches qu’on aurait pu colmater. C’est le jeu du cargo : on remplit les caisses de lois sécuritaires et on regarde passer les navires qui transportent les données volées sans rien pouvoir faire.
Les causes sont connues : manque de ressources, défaut de maintenance, sous-effectifs, infrastructure fragmentée entre trop de prestataires. Mais surtout, une incapacité stratégique de l’État à piloter sa propre transformation numérique. Tant qu’on n’admettra pas qu’on ne peut pas surveiller les citoyens si on ne sait pas protéger soi-même son système d’information, la France restera ce pays où les données gouvernementales se négocient sur le dark web tandis que la CNIL enquête sur les algorithmes des réseaux sociaux.
Le cloud gouvernemental français ne s’est pas juste fissuré : il s’est effondré. Et personne au sommet de l’État ne semble prêt à en tirer les vraies conclusions.