0% ont trouvé ce document utile (0 vote)
39 vues110 pages

Revue: La Sécurité Économique Des TPE Et Des PME

Transféré par

Xi Xi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
39 vues110 pages

Revue: La Sécurité Économique Des TPE Et Des PME

Transféré par

Xi Xi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

CYBERATTAQUES > DOSSIER > France Num, DROIT > Secret des affaires :

Les TPE-PME : les oubliées nouvelle initiative nationale un outil de protection numérique
de la cybersécurité
d’assistance aux TPE-PME

REVUE
de la gendarmerie nationale
REVUE TRIMESTRIELLE / AVRIL 2019 / N° 264­­­ / PRIX 6 EUROS

La sécurité
économique
des TPE
et des PME
dans un environnement
numérique
retour sur images NUMÉRO 263

© concept of leaky software, par the_lightwriter


PROTECTION DE LA VIE PRIVÉE DÈS LA CONCEPTION
La révolution industrielle de l’économie numérique, l’émergence du réseau social comme mode
de communication et l’interconnexion généralisée des objets induisent de nouvelles pratiques relationnelles
et économiques. Celles-ci génèrent également des activités illégales dont les auteurs démontrent un haut
niveau de technicité. La protection des données personnelles et la sécurité « by design » sont maintenant
des sujets centraux. Les acteurs des traitements doivent tenir compte des impératifs de sécurité
dès la conception d’un produit et pour tout son cycle de vie.

RETROUVEZ À PARTIR
DE LA PAGE 52
DE CE NUMÉRO DEUX
INITIATIVES
NATIONALES
(FRANCE NUM ET
CYBERMALVEILLANCE.
[Link]) FORMALI-
SÉES PAR DES
PLATEFORMES
D’ASSISTANCE
AUX VICTIMES,
NOTAMMENT LES TPE
ET PME. PARTENA-
RIALES, INTUITIVES
ET METTANT EN
ŒUVRE UN RÉSEAU
D’EXPERTS CERTIFIÉS,
© France num

ELLES S’INSCRIVENT
PRAGMATIQUEMENT
DANS UN SPECTRE DE
PRÉVENTION,
D’INFORMATION ET
DE SENSIBILISATION.
AVANT-PROPOS

NUMÉRO 264

Répondre aux demandes du marché, entretenir une relation clientèle, avoir une grande
réactivité aux évolutions technologiques engloutit l’essentiel des ressources humaines
et matérielles des TPE et des PME. La numérisation des échanges mondialisés,
la mise en réseau des protocoles commerciaux, l’émergence des objets connectés
ont fragilisé les entreprises en mettant leurs valeurs patrimoniales et mobilières à la portée
des cybercriminels. Autant les grandes entreprises, fortes de leur puissance financière
et de la disponibilité d’experts, ont globalement saisi les enjeux de la cybersécurité,
autant les TPE-PME peinent culturellement à mobiliser des moyens et à mettre en place
des mesures préventives visant à protéger leurs valeurs : données, brevets, processus
industriels qui assoient leur destin économique.
Les acteurs économiques et les pouvoirs publics ont pris conscience de cette
faiblesse structurelle qui touche des entreprises qui forment une part importante
du marché du travail et de la richesse de la nation. Les CCI, les ordres professionnels,
l’ANSII mais également des initiatives nationales (France Num, Acyma) concourent
à guider les entreprises vers une sécurité acceptable. La Gendarmerie nationale,
forte de son maillage territorial et de son réseau d’experts en intelligence économique
et en nouvelles technologies, participe à cet effort de sécurisation du tissu commercial
et humain formé par les TPE et PME.

 COL(ER) Philippe Durand,


rédacteur en chef
SOMMAIRE

NUMÉRO 264

PME ET CYBERATTAQUES
TPE-PME, les oubliées de la cybersécurité  5
par François Cazals
Cybersécurité des TPE et des PME  11
par Didier Spella
Cyberattaques : peut-on craindre des conséquences sur l’intégrité physique
des personnes ?  19
par Sylvain Chaumette
Conseiller numérique dans une CCI : une fonction émergente  27
par Jacques Tek
L’intelligence stratégique localisée au service du territoire  31
par Patrice Schoch

DOSSIER
Un accompagnement face à la menace 41

DROIT
Les nouveaux défis du monde économique : chef d’entreprise, face aux risques
cyber, êtes-vous prêt ?  86
par Xavier Leonnetti
Le secret des affaires, outil de protection numérique   94
par Olivier de Maisonrouge
Le risque assurantiel pour les PME non protégées  100
par Georgie Courtois

4 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

UN ACCOMPAGNEMENT
face à la menace
Les entreprises peuvent-elles penser la sécurité Approche générale de l’intelligence économique
économique sans comprendre le cyberespace ? 41 territoriale en gendarmerie : outils
par Stéphane Mortier et expérimentations 67
par le commandant Jean-François Nativité
Témoignage d’un chef d’entreprise 47
par Denis Millard TPE-PME un enjeu de cybersécurité 73
par Roland Majorel
La plate-forme France-Num 51
par Aurélie Gracia-Victoria La chaîne de valeur des PME/PMI,
cible des atteintes à la sécurité économique 79
Retex Acyma 57 par Jean-François Auzet et Stéphane Mortier
par Jérôme Notin

Xe trimestre 20XX Revue de la Gendarmerie Nationale 5


PME ET CYBERATTAQUES

© Fotolia_122388647_Subscription_XL
LE RISQUE DE PERDRE LES VALEURS SUBSTANTIELLES
DE L’ENTREPRISE

Accélératrices du développement national, les 3,1 millions de TPE-PME


sont en retard en matière de transformation digitale alors que trois quarts d’entre
elles ont déjà subi une attaque virale. L’inadéquation entre le risque ressenti par les
dirigeants d’entreprise recélant des expertises et la fréquence des cyberattaques
montre une acculturation insuffisante. Des personnels inexpérimentés, des stoc-
kages non sécurisés de données sensibles attestent de cette impréparation.

La prise de conscience des dirigeants et la formation de leurs collaborateurs,


la promotion d’outils accessibles conjugués à l’utilisation de formations en ligne
de l’ANSII sont une première étape pour assainir l’environnement numérique
de ces petites entreprises. On peut y ajouter le choix de solutions Web totalement
respectueuses de la vie privée et le soutien procuré par des plateformes
gouvernementales et nationales.

6 Revue de la Gendarmerie Nationale 1er trimestre 2019


TPE-PME : LES OUBLIÉES DE LA CYBERSÉCURITÉ

TPE-PME :
les oubliées de la cybersécurité
Par François Cazals

L
Les TPE-PME représentent un potentiel
essentiel pour la France. Leur contribu-
tion humaine, économique, sociale et
leur dynamisme en font de véritables
Les TPE-PME : des atouts capitaux pour
la France
Commençons par définir les concepts de
TPE et PME. Les TPE sont des entreprises
accélérateurs du développement na- ayant moins de 10 salariés et un chiffre
tional. Sont-elles suffisamment armées d’affaires annuel ou un bilan total inférieur à
pour relever les défis de la cybersé- 2 millions d’euros. Depuis la loi n° 2008-
curité, qui représentent aujourd’hui un 776 du 4 août 2008 de modernisation de
enjeu crucial pour leur pérennité ? l’économie, les TPE sont renommées
microentreprises (attention, toutefois, à ne
Après quelques définitions initiales, nous pas confondre avec le régime fiscal de la
verrons le poids stratégique de ces entre- micro-entreprise qui est le nom donné à
prises pour notre pays. Dans un second l’auto-entreprise) 1. Les PME, quant à elles,
temps, nous évalue- sont des entreprises qui
(1) [Link]
rons la situation, les pert-comptable. occupent moins de 250
com/a/51980-qu-
enjeux et les défis de est-ce-qu-une-tpe-
personnes, et qui ont un
la cybersécurité des tres-petite-entre- chiffre d’affaires annuel
prise-ou-microentre-
TPE-PME. Finale- [Link] inférieur à 50 millions
ment, nous propose- (2) [Link]
d’euros ou un total de
FRANÇOIS CAZALS rons quelques pistes [Link]/fr/me- bilan n’excédant pas
tadonnees/defini-
pour élaborer une vé- tion/c1962 43 millions d’euros2.
Professeur adjoint
HEC Paris ritable stratégie Cyber,
Lieutenant-colonel adaptée à leur taille et Les 3,1 millions de TPE-PME représentent
Réserve citoyenne
de la gendarmerie à leurs spécificités. l’immense majorité des entreprises, en

1er trimestre 2019 Revue de la Gendarmerie Nationale 7


PME ET CYBERMENACES

TPE-PME : LES OUBLIÉES DE LA CYBERSÉCURITÉ

France (99,8 %). Elles réalisent 1 300 mil- mation lui permettant de résister à des
liards d’euros de chiffre d’affaires annuel événements issus du cyberespace suscep-
(36 % du total français) et 44 % de la tibles de compromettre la disponibilité,
valeur ajoutée du tissu productif français. l’intégrité ou la confidentialité des données
360 000 (11,7 % du total) sont des stockées, traitées ou transmises et des
entreprises exportatrices. Par ailleurs, elles services connexes que ces systèmes
pèsent pour 49 % de l’emploi salarié offrent ou qu’ils rendent accessibles. La
(3) INSEE, Les En- en France, même si 55 % cybersécurité fait appel à des techniques
treprises en France d’entre-elles n’emploient de sécurité des systèmes d’information et
2014 (données
2011) et Etude Ip- aucun salarié (entreprises s’appuie sur la lutte contre la cybercrimi-
sos pour Randstad
(données 2016). individuelles) 3. (5) [Link]
nalité et sur la mise en
[Link]/entreprise/ place d’une cyberdé-
glossaire/c/
Néanmoins, elles sont en retard en matière fense.5 »
(6) [Link]
de transformation digitale. Selon l’indice [Link]/
DESI (Digital Economy and Society Index) blog/2017/06/cy- Faisons un rapide bilan
bersecurite-et-pme
2017 publié par la Commission euro- de la résilience des TPE-
péenne, les TPE et PME de l’hexagone se PME à ces risques Cyber6 : celui-ci fait
positionnent seulement à la 16e place apparaître une situation plutôt inquiétante.
du classement européen, Ainsi, 74 % des TPE-PME ont déjà pâti
(4) [Link]
[Link]. même si 76 % d’entre- d’une cyberattaque. Le type d’attaques
fr/comprendre-
le-numerique/20-
elles ont un site Web et les plus subies par les entreprises reste
chiffres-cles-sur-la- 74 % assurent une la demande de rançon (Ransomware), à
presence-sur-inter-
net-des-tpe-pme- présence sur les réseaux 80 %. Viennent ensuite les attaques par
en-2018
sociaux4. déni de service (40 %), les attaques virales
généralisées (36 %) et la fraude externe
Dans ce panorama, la cybersécurité (29 %). Paradoxalement, 83 % d’entre-
représente évidemment un enjeu crucial de elles se sentent peu ou pas exposées aux
développement. risques Cyber ! Ce décalage de perception
montre le risque encouru.
Cybersécurité des TPE-PME : le défi
de la taille Et pourtant, l’enjeu économique est très si-
Avant d’aller plus loin, définissons rapide- gnificatif, puisqu’il est évalué, en moyenne,
ment les principaux concepts de la à 242 000 euros, ce qui représente près
cybersécurité. Voici la définition officielle de 50 % du chiffre d’affaires de la TPE
donnée par l’ANSSI (Agence Nationale de moyenne, ce qui est considérable. Au-delà
la Sécurité des Systèmes d’Information) : des conséquences financières, la répu-
« État recherché pour un système d’infor- tation des entreprises est évidemment

8 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

TPE-PME : LES OUBLIÉES DE LA CYBERSÉCURITÉ

© Elite hacker entering a room in turquoise par beebright


La problématique fondamentale est l’inadéquation entre le risque ressenti par les dirigeants quant aux
valeurs de leur entreprise et la fréquence de cyberattaques frappant les petites et moyennes structures
notamment celles qui recèlent des expertises techniques ou des bases de données personnelles.

affectée par un sinistre Cyber. Ainsi, 50 % (8) [Link] comparé au prix à payer
[Link].
des français sont prêts à poursuivre en fr/business/
lorsqu’on est victime
justice les entreprises pour négligence sur confiance-nume- d’une attaque informa-
rique-business/
leurs données personnelles. Les nouvelles cybersecu- tique » 8. Il est clair qu’il
rite-chiffres-cles/
règlementations européennes (RGPD7) s’agit d’un effort difficile-
(7) RGPD - https://
renforcent, par ailleurs, les ment accessible pour de petites structures,
[Link]/fr/ responsabilités des entre- singulièrement les TPE. L’autre enjeu
principes-cles/rgpd-
se-preparer-en-6- prises sur le sujet. principal est humain, assez logiquement.
etapes
Ainsi, 1 TPE-PME sur 3 confie la cybersé-
Les causes de cet état des curité à des employés inexpérimentés.
lieux inquiétant s’expliquent assez logique- Dans le même registre, 16 % des TPE et
ment par des problématiques de taille, de PME laissent leur personnel stocker des
moyens et de maturité organisationnelle. 5 informations client personnelles identi-
à 10 % du budget global de l’entreprise fiables sur leurs propres appareils, qu’ils
devrait être alloué à la cybersécurité. C’est utilisent pour le travail9.
(9) [Link]
en tout cas l’estimation de Guillaume enjeux/securite-dsi/ Que le mobile soit
Poupard, directeur de l’Agence nationale financier (73 % des
de la sécurité des systèmes d’information attaques selon le baromètre Verizon) ou
(ANSSI). Il précise : « Oui, la sécurité a un l’espionnage (21 %), l’attaquant exploite la
coût, mais ce n’est pas grand-chose faiblesse du maillon humain dans le

1er trimestre 2019 Revue de la Gendarmerie Nationale 9


PME ET CYBERMENACES

TPE-PME : LES OUBLIÉES DE LA CYBERSÉCURITÉ

dispositif : la cybersécurité, et défensive, de cybersécurité. Une réflexion


(10) [Link]
[Link]/pme-re-
c’est 20 % de technologie, et des outils théoriques accessibles à des
gions/ 80 % de management10. petites structures per-
(12) Stratégies digi-
tales : la méthode mettent aujourd’hui
des 6C (Cazals, De
Quelques pistes nous semblent réalistes Boeck, mai 2018).
d’aborder cet enjeu12. La
pour réduire cette grande vulnérabilité Cyber formation des collabora-
des TPE-PME et renforcer leur potentiel teurs constitue également un défi important.
numérique. De manière générale, l’effort de formation
est assez faible dans les TPE-PME. Si 48 %
Renforcer la cybersécurité et concevoir des salariés ont suivi une formation en 2015,
une stratégie numérique des TPE-PME cette proportion s’échelonne de 25 % dans
Trois enjeux se dégagent pour assurer la les plus petites à 63 %
sécurité et le développement numérique des (13) [Link]
[Link]/
dans les plus grandes13. Le
TPE-PME. formation-tpe/ manque de disponibilité et
(14) L’acronyme le coût des formations
MOOC signifie
Le premier enjeu est celui de la prise de « Massive Open expliquent facilement cette
Online Course » que
conscience des dirigeants et de la formation l’on peut traduire
situation. Néanmoins, des
des collaborateurs. Aujourd’hui, il n’est plus par « cours en ligne solutions innovantes
ouvert et massif » :
possible pour une entreprise, quelle que soit [Link] permettent aujourd’hui de
[Link]/presen-
sa taille, de négliger la dimension numérique tation/
surmonter ces difficultés.
de son organisation. Les relations avec les (15) [Link]
L’état met à disposition une
services de l’État et les organismes sociaux [Link]/ formation en ligne sur la
lui imposent déjà des interactions essentiel- (16) [Link] cybersécurité : le MOOC14
[Link]/
lement virtualisées (déclarations fiscales et fr/mooc/maitri- de l’ANSSI15. Cette
sez-les-risques-ju-
sociales en ligne, par exemple). Par ailleurs, ridiques-lies-au-nu-
formation de 16 heures est
la visibilité sur Internet est aujourd’hui merique/ certifiante et gratuite.
capitale pour se faire D’autres formations en
(11) [Link]
thinkwithgoogle. connaître. Le concept ligne gratuites permettent d’approfondir des
com/marketing-re-
sources/micro-mo- ZMOT (Zero Moment of aspects spécifiques de la cybersécurité,
ments/zero-mo-
ment-truth/
Truth , le moment zéro de notamment au plan des risques juridiques16.
vérité11), développé par
Google, postule que la recherche d’informa- L’enjeu technologique est évidemment réel.
tion dans un processus décisionnel com- Au-delà des dimensions élémentaires de la
mence essentiellement sur le Web. Il cybersécurité (logiciels de protection,
convient donc d’imaginer et de concevoir pratiques de sauvegardes, sécurisation des
une véritable stratégie numérique intégrant postes de travail, …), la migration des
une dimension offensive, pour se développer systèmes d’information vers le Cloud permet

10 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

TPE-PME : LES OUBLIÉES DE LA CYBERSÉCURITÉ

un renforcement significatif de la cybersécu- nouvelles formes de criminalité, en rapport


rité. Si les grands leaders mondiaux sont notamment avec l’utilisation de l’Internet.
américains (Amazon/AWS, Microsoft/Azure, Cette nouvelle typologie de crimes et de
…), des solutions françaises permettent de délits a conduit à mettre en place aux
garantir une souveraineté des données sur le (19) [Link]
niveaux central et territorial
territoire national (OVH, Orange, …). [Link]- des formations et des
[Link]/Zooms/
Ajoutons qu’il est aujourd’hui possible de Cybercriminalite moyens spécifiques19.
choisir des solutions Web totalement
respectueuses de la vie privée et qui Conclusion
permettent d’avoir accès à toutes les La transformation numérique de la société
fonctionnalités Internet de base. Le moteur touche évidemment les TPE-PME. Celles-ci
de recherche français QWANT se développe doivent intégrer de nouveaux enjeux : saisir
significativement sur cette promesse17. les opportunités technologiques pour se
Dans la même veine, le développer et se prémunir de risques nou-
(17) [Link]
[Link]/?l=fr
projet FRAMASOFT18 veaux. Cette reconfiguration passera par
propose 32 services la prise de conscience des dirigeants et un
(18) [Link]
[Link]/fr/ numériques libres et effort de formation important des salariés.
sécurisés. Dans ce contexte, l’appui de l’État sera
déterminant. La gendarmerie nationale,
Le troisième enjeu est public : celui de la quant à elle, va certainement devoir inté-
sécurité nationale des données. Cybermal- grer une nouvelle mission : à la sécurité des
[Link] est le programme gouver- personnes et des biens, il faudra ajouter la
nemental assumant un rôle de sensibilisa- sécurité des données.
tion, de prévention et de soutien en matière
de sécurité du numérique auprès des
particuliers, des entreprises ou des collectivi-
L’AUTEUR
tés territoriales. La plateforme en ligne du
dispositif est là pour accompagner les François Cazals est professeur adjoint
à HEC Paris. Spécialiste des stratégies nu-
victimes d’une cybermalveillance : établisse-
mériques et de la valorisation des données
ment d’un diagnostic précis de la situation, (Big Data, Data Science, intelligence artifi-
mise en relation avec les spécialistes et cielle), il dirige également un cabinet
de conseil en stratégie. Il a rédigé de nom-
organismes compétents proches des
breux ouvrages et articles, en particulier
victimes et mise à disposition d’outils et de « Stratégies digitales : la méthode des 6C »
publications dispensant de nombreux (De Boeck, mai 2018, 2e édition).
Il est également lieutenant-colonel
conseils pratiques. La gendarmerie nationale
(réserve citoyenne) de gendarmerie,
s’est évidemment engagée résolument, ces affecté au cabinet du directeur général.
dernières années, dans la lutte contre ces

1er trimestre 2019 Revue de la Gendarmerie Nationale 11


PME ET CYBERATTAQUES

@ Crédits
© pour AdobeStock_138582698
wutzkohphotos
UNE TRANSITION TECHNOLOGIQUE DÉLICATE

Réactives, flexibles, compétitives tout en mobilisant des ressources humaines


réduites, les TPE-PME vivent le passage d’une sécurité informatique centralisée et
gérée par des spécialistes à des systèmes ouverts mise en œuvre par les utilisa-
teurs qui ne maîtrisent pas nécessairement le fondement des technologies dé-
ployées. Cette transition d’une sécurité informatique à une cybersécurité passe par
la définition d’un risque, de coûts et d’un niveau de protection acceptables…

Cela nécessite de considérer l’organisation de l’entreprise et d’y instaurer une


conscience collective des cybermenaces et des mesures de prévention à inclure
dans ses protocoles internes.

12 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

De la Sécurité Informatique
à la Cyber-Sécurité, les TPE et PME
ont-elles mal appréhendé ce changement
de paradigme ?

L
Par Didier Spella

L’époque où les cyberattaques étaient pas. Ce matin, René, ostréiculteur, a une


le lot de quelques PME malchanceuses grosse commande à expédier.
est bel et bien révolue. Très rentables
pour les cybercriminels car plus faciles Hier soir, il a reçu par mail de son com-
à attaquer que les grands groupes, elles manditaire habituel une demande un peu
sont devenues une cible de choix. Au particulière, mais bon, il lui a répondu qu’il
cours des 12 derniers mois, 21 % ont ferait tout son possible pour l’honorer.
été victimes d’une cyberattaque. Si
le coût de celles-ci dépasse rarement Au retour des parcs, la mise en cagette
les 10 000 €, il peut arriver dans de des 2 tonnes d’huîtres ne prend que
très rares cas que l’entreprise victime quelques heures et le livreur est déjà prêt à
ne s’en relève pas, notamment quand faire la route jusqu’en Espagne. Cette fois
l’affaire devient publique. (01/02/2019 – ci, le lieu de livraison a changé, mais bon,
Damien Bancal). Ce sont des choses qui arrivent.

Une « belle com- La journée se poursuit, il reste à envoyer la


mande… » facture…
Encore un de ces
matins ensoleillés Deux jours plus tard, le jeudi, nouvelle
qui font le charme commande de son commanditaire. René
de cette région. Il est en profite pour l’appeler…
DIDIER SPELLA
temps de se rendre
Mirat Di Neride
Excelia Group sur les parcs à huîtres « Alors, cette commande de mardi ? Ça
La Rochelle car la marée n’attend vous a plu ? »

1er trimestre 2019 Revue de la Gendarmerie Nationale 13


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

« Quelle commande ? Je ne vous ai rien humaines réduites, ces sociétés sont


commandé depuis 3 semaines ? beaucoup plus réactives et flexibles que
des structures appartenant à des grands
« Mais si, votre message de lundi, les 2 groupes.
tonnes d’huîtres ? »
Pour contextualiser réellement les TPE et
« Je ne vous ai jamais envoyé de message les PME, il convient de les définir. Pour
lundi, j’étais au Maroc depuis samedi. cela, nous nous inspirerons des définitions
Je suis rentré mardi soir. J’ai même mis parues dans « Économie Magazine ».
des photos sur ma page Facebook »
Une distinction technique
René commence à réaliser qu’il vient de se Souvent on a tendance à confondre la TPE
faire escroquer… et la PME. Pourtant ces deux notions sont
vraiment différentes. Mais commençons
Quelqu’un s’est fait passer pour son com- par la Très Petite Entreprise. Il est d’usage
manditaire. En reprenant l’adresse mail de qualifier de TPE toutes les structures
de sa commande, il s’aperçoit alors qu’elle dotées de la personnalité morale, dont le
est légèrement différente… nombre maximal de salariés est inférieur à
dix. Par ailleurs, le chiffre d’affaires annuel
Encore une usurpation d’identité… ou le total du bilan réalisé par ces TPE
Le cyber criminel a observé les échanges ne doit pas dépasser le plafond de deux
de cet entrepreneur, a surveillé le comman- millions d’euros.
ditaire…
Cette forme de société est dans la grande
Nous sommes devant un cas assez majorité des cas une entreprise indivi-
classique de délit commis sur une petite duelle, c’est-à-dire sans salariés. On
entreprise. On aurait pu aussi chiffrer les l’appelle alors également « micro-entre-
données sur son ordinateur et lui deman- prise ». Elle correspond là aux besoins
der une rançon… des travailleurs non-salariés tels que les
artisans, les commerçants ou les profes-
Le contexte sions libérales. Ainsi, comme le démarrage
Qu’il s’agisse des Petites et Moyennes de ce type d’entreprise n’exige pas beau-
Entreprises (PME) ou des Très Petites coup de ressources, tant humaines que
Entreprises (TPE), leur caractéristique com- financières, les TPE constituent l’essentiel
mune est la centralisation de la gestion de des créations d’entreprises en France. En
la société. Elles en font un véritable atout effet, selon les statistiques, près de 93 %
de compétitivité car avec des ressources des sociétés créées en France sont des

14 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

micro-entreprises. La particularité réser- d’une cyber-menace dans leur entreprise


vée aux micro-entreprises concerne leur n’est pas important. Il en ressort, c’est
régime fiscal qui est spécifique. peut-être le plus grave, que 2 entreprises
sur 10 se sentent tout à fait capables de
En comparaison avec la TPE, la PME se gérer une cyber attaque. Pour compléter
démarque par sa taille. À ce jour, il n’y a ce tableau, moins d’une entreprise sur 5 a
pas de définition précise pour ce qui est véritablement mis en œuvre des mesures
de ces types d’entreprises. Celle de la de protection possibles. Enfin, 95 % des
recommandation européenne n° 96/280/ entreprises ne comptent pas engager une
CE du 3 avril 1996 modifiée par la recom- personne dédiée à la cyber-sécurité dans
mandation n° 2003/361/CE du 6 mai 2003 les 12 prochains mois.
semble s’imposer. Ces textes organisent
une classification des entreprises en fonc- Quel sont ces cybers risques ?
tion de deux données conjuguées : leur Les cybers risques sont de deux ordres :
taille et leur chiffre d’affaires. –d
 es risques directs sur l’environnement
technique des Technologies de l’informa-
Sont donc définies comme petites entre- tion et de la communication (TICs),
prises, les sociétés dont l’effectif se situe –d
 es risques plus « classiques » qui
entre dix et cinquante salariés et dont le concernent des environnements utilisant
chiffre d’affaires et le bilan total n’excèdent les TICs.
pas dix millions d’euros par an.
On voit bien alors que la problématique ne
Entre cinquante et un et deux cent peut pas se résumer à un renforcement
cinquante salariés, on peut définir les des TICs.
« moyennes entreprises » dont le chiffre
d’affaires sera inférieur à cinquante millions L’espace numérique
d’euros et le bilan total annuel à qua- Il faut d’abord définir ce que recouvre l’es-
rante-trois millions d’euros. pace numérique. Nous en donnerons cette
définition : ensemble des paradigmes qui
Au-delà de deux cent cinquante salariés, sont utilisés afin de fournir le service que
on parlera alors de « grande entreprise ». l’on attend d’une machine numérique. Ces
paradigmes, à partir desquels l’espace nu-
Quelques chiffres… mérique s’est développé, sont au nombre
Selon une étude de PWC, pour moins d’un de quatre :
tiers des entreprises françaises la cyber-sé-
curité est un enjeu aujourd’hui. A contra- Le premier est celui de l’électricité, au sens
rio, deux tiers considèrent que le risque « ions » positifs et négatifs, et de toutes

1er trimestre 2019 Revue de la Gendarmerie Nationale 15


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

les propriétés qui en découlent : transport protection électrique en termes de dispo-


d’énergie, mais aussi électromagnétisme, nibilité. Un personnel nombreux et qualifié
ondes radios, rayonnement, etc… y est employé. Les utilisateurs du système
sont au mieux connectés en filaire pour
Le deuxième est le paradigme de toute traiter quelques informations. Au pire, ils
machine numérique qui reprend tout ou lancent des traitements qui leur sont resti-
partie de l’architecture type définie par von tués sous forme de documents imprimés
Neumann. (listings). Aucune ressource de traitement
Le troisième concerne la communication. n’est délocalisée. Les protocoles réseaux
Il peut être schématisé de la manière sont rigides et complexes, mais facile-
suivante : la transmission d’un message ment traçables. Les débits sont limités. La
nécessite un émetteur et un récepteur qui grande priorité en termes de données est
codent et décodent le message transmis surtout la disponibilité.
au moyen d’un canal de transmission.
Le quatrième est la donnée dont nous
Nous sommes sur un environnement tech-
reprendrons les 3 propriétés : disponibilité,
nique, lourd, nécessitant des ressources
confidentialité et intégrité.
importantes et spécialisées. En fait, un
monde assez fermé dont les utilisateurs
De la Sécurité Informatique…
« attachés » à un centre de traitement
À la création du monde numérique,
doivent en respecter les règles et les
nous sommes en présence de machines
contraintes.
numériques imposantes qui nécessitent
un positionnement dans des lieux dédiés.
Nos quatre paradigmes apparaissent
Elles sont chères, ainsi que tous les péri-
phériques qui s’y rattachent. Elles sont ad- alors comme des piliers. Nous sommes
ministrées par des personnels qualifiés et vraiment dans une sécurité physique et
nécessitent une surveillance permanente. technique, qu’utilise un monde technique,
Leurs accès logiques sont réduits faute mis en œuvre par des spécialistes.
de potentiels d’accès et d’un débit très
limité. Il en ressort que seules les fonctions Pour les TPE et PME, l’investissement
pouvant être numérisées sont développées numérique est rare et spécifique. Les
et traitées sur ces machines, à la ressource machines doivent être installées par des
limitée. prestataires confirmés. L’ensemble de la
gestion du système est confié à un spécia-
Nous sommes alors en présence de liste pour les structures assez importantes
centres informatiques, véritables « bun- ou totalement sous-traité à un prestataire
kers » physiques, qui vont offrir surtout une de service.

16 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

…À la cyber-sécurité peuvent être mises en œuvre par des


non spécialistes.
Une définition de la Cyber-sécurité
La cyber-sécurité (selon l’ANSSI) est l’état –L
 es communications ont subi des évolu-
recherché pour un système d’information tions phénoménales, en termes de sup-
lui permettant de résister à des événe- port, dont les débits s’accroissent et les
ments issus du cyberespace susceptibles protocoles sont plus simples. L’ensemble
de compromettre la disponibilité, l’intégrité combiné permet alors des diffusions
ou la confidentialité des données stockées, « nuageuses » rendant obsolètes toutes
traitées ou transmises et des services formes de câbles. Nous n’avons plus
connexes que ces systèmes offrent ou besoin d’une compétence réseau pour
qu’ils rendent accessibles. La cyber-sécu- mettre en œuvre ces communications.
rité fait appel à des techniques de sécurité
des systèmes d’information et s’appuie sur –E
 n ce qui concerne la donnée, si sa dis-
la lutte contre la cybercriminalité et sur la ponibilité est assurée par des médias de
mise en place d’une cyberdéfense. plus en plus performants, miniaturisés et
peu chers, sa confidentialité semble as-
Les évolutions sez simple à assurer. En fait son intégrité
Au cours des 20 dernières années, les 4 devient le nouvel enjeu de la sécurité.
paradigmes ont subi des évolutions.
Il ressort de ces évolutions une vulga-
– L’électricité a vu ses propriétés dévelop- risation complète de cette technologie
pées et utilisées, notamment en termes numérique qui apparaît alors simple et bon
de consommation d’énergie, en matière marché. Nous pouvons tout numériser,
d’électromagnétisme, de rayonnement et donc tout est numérisé. Le pouvoir qui
sur ses propriétés d’ondulation… était sur le système informatique se dé-
place des experts et des spécialistes vers
– La machine de von Neumann, a pu être les utilisateurs finaux qui n’ont plus besoin
réduite, miniaturisée et renforcée. Elle de connaître ces technologies.
rentre dans des machines très petites,
transportables et portatives. Elles sont Toute la gestion du monde numérique est
plus robustes et ne nécessitent pas des dévolue à l’utilisateur final. Les technolo-
environnements régulés. En outre, les gies ont évolué pour lui permettre cette
systèmes peuvent être préconfigurés sur gestion mais elles ouvrent autant de voies
la machine. Leurs coûts deviennent de à des activités frauduleuses autour de ce
plus en plus réduits. Distribuées dans monde numérique. Exit les bunkers sécu-
des commerces « grand public », elles risés où se positionnaient les machines de

1er trimestre 2019 Revue de la Gendarmerie Nationale 17


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

© State in which the conference using the electronic tablet By Monet


Passées d’un système centralisé, sécurisé dans un environnement de spécialistes, à un système ouvert en
réseau, où l’utilisateur commun use de logiciels variés dans une interconnexion générale, les entreprises
doivent définir un champ de risques et façonner un ensemble de mesures acceptables, tant au niveau des
coûts que des mœurs de l’entreprise, pour y faire face.

traitement. Exit les protocoles qui per- Il est donc nécessaire d’aborder le
mettaient de suivre le cheminement des problème de la Cyber-sécurité, non pas
trames. Nous sommes dans un monde comme un problème technique mais
technologique ouvert, mis en œuvre par comme un problème sociétal.
des utilisateurs.
Le chef d’entreprise doit donc s’en
Confrontés à l’évolution de ces para- emparer, en y associant le responsable
digmes, nous pouvons comprendre le informatique pour celles qui en ont un, et/
désarroi des chefs d’entreprises de TPE et ou leurs prestataires pour les autres. Ils
PME. Les 4 piliers du numérique leur sont sont des acteurs incontournables de cette
devenus les 4 cavaliers de l’apocalypse. démarche. Cependant, ce ne sont pas les
seuls qui doivent être associés.
Comment passer de la sécurité informa-
tique à la cyber-sécurité Des objectifs acceptables – le risque
Après ce lourd constat, il est temps Il revient dans un premier temps au chef
d’identifier quelques axes d’évolutions afin d’entreprise de recenser l’intégralité de
d’amener les chefs d’entreprises à mieux ses risques. Concernant tous les do-
les appréhender. maines de l’entreprise, cette démarche

18 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

DE LA SÉCURITÉ INFORMATIQUE À LA CYBER-SÉCURITÉ, LES TPE ET PME ONT-ELLES MAL APPRÉHENDÉ


CE CHANGEMENT DE PARADIGME ?

nécessitera une analyse fine. En fonction Tout cela montre bien l’ensemble des
de celle-ci, le dirigeant d’une entreprise problèmes que rencontrent nos TPE
devra commencer par améliorer sa sûreté et PME. Tournées vers une productivité
puis sa sécurité, afin de réduire l’ensemble indispensable à leur survie, elles ont
des risques initialement identifiés. Il pourra recours à une technologie qui a évolué
même transférer une partie de ces risques sur des axes divergents. Cela leur impose
auprès d’un assureur spécialisé dans le une réflexion qui ne relève pas seulement
domaine concerné. Son risque devient d’un aspect technologique mais aussi
alors acceptable. d’un aspect sociétal.

Des objectifs acceptables – le coût Notre sensibilisation doit porter sur ces
Toutes les solutions que le chef d’entre- aspects afin d’amener les chefs d’entre-
prise devra mettre en œuvre auront un prise à mieux appréhender leur approche
coût pour son entreprise. Il devra com- vis-à-vis de la cyber-sécurité.
parer ces coûts à ceux qu’entraînerait un
sinistre, dû aux risques évalués lors de
l’analyse. Cette démarche fait que le coût
devient alors acceptable.
L’AUTEUR
Une mise en œuvre…
Ancien officier supérieur de l’Armée de l’Air,
Au-delà des solutions techniques qui se- co-fondateur de Charente-Maritime Cyber
ront construites et mises en œuvre par les Sécurité, colloque qui s’est déroulé pour la
spécialistes du domaine (et là nous retrou- première fois les 17 & 18 octobre 2018, à La
Rochelle, Didier SPELLA a vu évoluer les
vons en partie notre sécurité informatique), différents concepts qui régissent aujourd’hui
il faudra revoir l’organisation de l’entreprise. le cybermonde. Ses connaissances en
Tous les composants numériques pouvant sécurité tant analogiques que numériques,
son expérience d’analyse de risques et
être personnels ou professionnels, ainsi ses expertises, auprès d’une compagnie
que leurs usages et leur cadre d’utilisation, américaine, lui ont permis de se positionner
présentent alors le risque de ne plus être en tant qu’expert en définition de stratégie
de sécurité. Confronté aux attaques cyber
protégés par les équipements techniques de plus en plus importantes et intrusives
mis en œuvre dans l’environnement pro- dans nos modes de vie, il a récemment été
fessionnel. Il faudra donc revoir les règles à l’initiative de ce colloque dans lequel ont
été abordés les risques encourus par la
d’usage de tous ces composants « numé- population en général et plus particulière-
riques ». Il sera nécessaire d’éduquer les ment les responsables de TPE et PME. Le
collaborateurs afin de développer au sein thème développé était : « tous attaqués, tous
complices ».
de l’entreprise une conscience collective.

1er trimestre 2019 Revue de la Gendarmerie Nationale 19


INTERNATIONAL
PME ET CYBERATTAQUES

Fotolia Red
@ Crédits
© 50770
photos
UNE ATTAQUE DES OUTILS DE PRODUCTION POUR OBTENIR
UN EFFET DÉVASTATEUR SUR L’ENVIRONNEMENT D’UNE EN-
TREPRISE

Une cyberattaque sur des outils de production, qu’elle soit commise par un groupe
privé ou un état, peut avoir un effet dévastateur sur une ressource humaine et sur
l’environnement.

L’intrusion est possible du fait d’automates, de SCADAS non sécurisés dès leur
conception et d’un déploiement territorial, national et international, susceptible
de permettre de délivrer au client une prestation de service en adéquation avec la
demande du marché local.

La transition énergétique s’accompagnera d’une interconnexion des processus,


de l’affinement des techniques de télé-maintenance et de supervision. Elles sont
indispensables pour assurer un pilotage précis et réactif des automates et logiciels
qui concourent à la disponibilité des services mais constituent des sources de
vulnérabilités.

20 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

Cyberattaques :
peut-on craindre des conséquences
sur l’intégrité physique des personnes ?
Par Sylvain Chaumette

C
(1) Notamment,
94% du tissu des
entreprises de la
chimie en France
Certaines TPE/PME1
exploitent des installa-
tions mettant en œuvre
reux pour les personnels, les utilisa-
teurs ou les riverains tels que des
explosions, incendies ou rejets
toxiques.
est constitué de
TPE / PME (source des matières dange-
site internet https://
[Link]. reuses. Ces installa- Les transformations en cours dans l’in-
fr/Positions-Ex-
pertises/Econo-
tions disposent pour la dustrie (numérisation et standardisation
mie-competitivite/ plupart de systèmes des technologies du contrôle com-
TPE-PME-ETI).
automatisés de mande, transition énergétique, indus-
contrôle qui peuvent être connectés à trie 4.0) ainsi que la montée des actes
différents dispositifs de commande ou de terrorisme tendent à augmenter la
de supervision souvent reliés directe- vraisemblance de cyberattaques visant à
ment ou indirecte- provoquer des conséquences humaines.
ment au réseau
extérieur de l’entre- Quelles conséquences d’une cyberat-
prise. Une prise de taque ?
contrôle à distance Pour bon nombre de personnes, les
de ces installations cyberattaques consistent en des actes
par des cyber-atta- de malveillance visant la destruction ou le
SYLVAIN
CHAUMETTE quants pourrait leur vol de données avec des objectifs d’es-
Responsable du pôle permettre de pionnage, de manipulation, financiers ou
Analyse et Ges- provoquer des d’atteinte à l’image par exemple.
tion Intégrées des
Risques accidentels. phénomènes
INERIS physiques dange- L’impact sur l’outil de production est

1er trimestre 2019 Revue de la Gendarmerie Nationale 21


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

rarement cité comme une conséquence riels ou humains ont été recensées3
potentielle d’une cyberattaque. Pourtant, par le passé. À noter que
plusieurs d’entre-elles ont eu ces (3) Référence : pour certaines d’entre
Fiches Incident
dernières années des effets directs ou Cyber SI Industriels elles, la prise en main sur
indirects sur les installations industrielles, – CLUSIF – GT
SCADA (lien
le système informatique
les plus médiatisées étant celles internet : https:// a été précédée d’une
[Link]/publica-
(2) Référence :
liées à un arrêt de tions/fiches-inci- intrusion in situ et que
dents-cyber-indus-
Fiches Incident production généré par triels-2017/).
pour d’autres, l’attaque
Cyber SI Industriels
– CLUSIF – GT une cyberattaque tel que vient de l’intérieur
SCADA (lien
internet : https:// le blackout électrique en (personnel ou sous-traitant). À titre
[Link]/publica- Ukraine de Décembre d’illustration, certaines sont brièvement
tions/fiches-inci-
dents-cyber-indus- 20152. décrites dans les paragraphes suivants.
triels-2017/)

L’impact sur l’outil de production qui En 2000, un ancien


(4) Logiciels destinés
pourrait générer des effets domma- employé de la société,
au contrôle de pro-
cessus et à la col-
geables sur l’intégrité physique des ayant installé le SCADA4
lecte de données en
temps réel auprès
hommes ou sur l’environnement na- de sites distants,d’une centrale de
turel n’est quant à lui quasiment ja- traitement des eaux usée
en vue de contrôler
des équipements
mais pensé. Pour autant, bon nombre et des conditions en Australie, s’est vengé
d’exploitation.
d’entreprises disposent d’installations qui suite à un refus de la
stockent, utilisent ou produisent des pro- société gérant la centrale de l’embau-
duits dangereux (gaz naturel, propane, cher. Il a volé un équipement radio de
butane, ammoniac, acides, bases, etc…) son employeur et a envoyé des com-
pouvant être à l’origine d’explosions, mandes au SCADA générant le déverse-
d’incendies et/ou de rejets d’effluents ment dans la nature de 800 m3 d’eaux
toxiques en cas de dysfonctionnements. usées.
La corruption des systèmes de contrôle
de ces installations (modifications de En 2008, des attaquants ont exploité la
mesures ou de seuils de régulation, vulnérabilité des caméras de surveillance
envoi de commandes via la supervision, installées le long du pipeline de Baku-Tbi-
désactivation de fonction de sécurité) lisi-Ceyhan en Turquie pour accéder au
peut aboutir aux mêmes phénomènes serveur de gestion des alarmes et des
dangereux. moyens de communication. Puis, ils se
sont rendus physiquement à une station
Quel historique ? de pompage et ont généré, par l’intermé-
Plusieurs cyberattaques ayant pour diaire du système de contrôle local, une
finalité de provoquer des dégâts maté- montée en pression dans le pipeline qui a

22 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

entraîné une explosion. Quel est le contexte actuel ?


Les entreprises connaissent actuellement
En 2011, un ver informatique très com- de nombreuses évolutions de toutes
plexe (Stuxnet) a endommagé 100 formes, dont certaines sont très dépen-
centrifugeuses du site d’enrichissement dantes de leurs secteurs d’activités,
d’uranium de Natanz (Iran) en modifiant qui les rendent plus vulnérables à une
leur vitesse de rotation pour atteindre une cyber-attaque.
fréquence de résonance. Ce virus exploi-
tait 4 failles de windows et du système de De façon globale, on assiste au dé-
contrôle de Siemens qui étaient inconnues ploiement massif d’objets connectés
avant cette attaque (« Zero Day »). (et notamment l’internet des objets) et
l’on s’attend à un déploiement d’instal-
En 2013, des attaquants se sont intro- lations de production plus petites (pour
duits dans une station d’eau potable en certaines installations reproductibles
à grande échelle), plus proches des
Géorgie (USA) et ont, via le système de
consommateurs (voire chez lui) qui, pour
supervision, modifié les réglages des
beaucoup d’entre elles, seront surveillées
taux de fluor et de chlore injectés dans
et pilotées à distances et toutes connec-
l’eau, la rendant impropre à la consom-
tées au réseau internet.
mation et privant ainsi 400 personnes
d’eau potable.
(5) Site internet
L’un des exemples les
Commission de ré- plus parlants est sans nul
En 2014, des hackers ont pris les com- gulation de l’énergie
doute celui de la
(lien : [Link]
mandes des systèmes de contrôle d’une [Link]/
[Link]?p=ges- transition énergétique5
aciérie située en Allemagne via les logi- tion-donnees-cy- où sera disséminée au
ber-securite).
ciels de gestion et le réseau bureautique sein des territoires toute
pénétrés par une campagne de mails une panoplie d’installations de produc-
infectés (variante du phishing). Ils ont fait tion, de stockage et de distribution
dériver la température du haut fourneau d’énergie. Ce déploiement s’accompa-
et ont inhibé les fonctions automatiques gnera donc d’une interconnexion forte et
de sécurité sur température haute, ce qui de la nécessité de piloter finement
a causé de gros dégâts à l’infrastructure. l’ensemble de ces moyens pour assurer
la disponibilité de l’énergie quelles ques
Ces exemples illustrent la diversité soient les demandes.
des types d’attaquants et des moyens
humains, techniques et financiers mis en Enfin, les systèmes électroniques et
œuvre pour réaliser ces attaques. logiciels liés à la sécurité des personnes

1er trimestre 2019 Revue de la Gendarmerie Nationale 23


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

et de l’environnement (automates de réalisent des fonctionnalités avancées (té-


contrôle commande, automates de lé-maintenance, supervision à distance…)
sécurité, réseaux de communications et utilisent des technologies issues des
industriels) présents sur les sites indus- systèmes d’information (réseaux sans fils,
triels sont des systèmes de plus en plus PC de bureau, routeurs) les rendant vulné-
ouverts et connectés avec l’extérieur. Ils rables aux cyberattaques.

© 176330467 Smart factory and wireless communication network. Abstract mixed media par metamorworks

La variété des objets connectés, conjuguée à l’interconnexion des processus de pilotage et de maintenance
ainsi qu’à une standardisation des logiciels de contrôle, crée une vulnérabilité de sites sensibles en aveu-
glant ou en trompant les décideurs sur la réalité des processus en cours.

24 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

En parallèle, les attaquants, aux motiva- connectés, entraînent à terme pour un


tions diverses et aux moyens plus ou attaquant des cibles privilégiées.
moins importants, ayant les compé-
tences pour attaquer les systèmes indus- La détermination et les moyens mis en
triels, sont de plus en plus nombreux. œuvre par les attaquants dépend de
Ainsi, l’entreprise de l’importance des conséquences qu’ils es
(6) Source :
[Link] sécurité Kaspersky a (7) Conférence
comptent obtenir.
[Link]/
reports/2018/09/06/
détecté des attaques sur d’ouverture du FIC L’ANSSI7 estime que des
2019.
threat-lands- 41 % des ordinateurs organisations étatiques
cape-for-indus-
trial-automation-sys- intégrés à des SCADA font actuellement du pré-positionnement
tems-h1-2018/
qu’elle protège au 1er stratégique : elles s’introduisent dans les
semestre 2018 contre réseaux industriels pour être capable de
37,75 % au second semestre 2017 et déclencher des attaques massives en
36,61 % au premier semestre 20176. cas de crise géopolitique. Des organisa-
tions terroristes chercheraient plutôt de
Quel risque ? manière opportuniste des sites vulné-
L’attaque d’une installation dangereuse, rables provoquant des effets visibles, des
dans le but de générer des dommages réseaux criminels cherchent à démontrer
physiques, n’a d’intérêt a priori que si leur capacité à réaliser ces attaques pour
le site est sensible (en termes d’image vendre leurs services. Dans ce contexte,
par exemple), que si l’environnement de les exploitants de PME/TPE, acteurs qui
l’installation attaquée est sensible (forts n’ont ni les moyens ni l’expertise des
enjeux dans l’environnement immédiat grands groupes qui mettaient en œuvre
du site en termes de population, de les grosses installations, peuvent être
cours d’eau etc.) ou que l’attaque peut des cibles d’attaque privilégiées.
toucher en même temps de nombreuses
installations de même type. Quoi faire pour prévenir ce risque ?
Pour prévenir ce risque, il est nécessaire
Ainsi, des installations plus petites, bien en premier lieu d’étudier la possibilité
que potentiellement moins dangereuses qu’une cyber-attaque puisse engen-
que leurs ainés et se rapprochant des drer des phénomènes dangereux pour
enjeux humains (mix énergétique au l’homme et l’environnement par l’in-
cœur des villes), deviennent plus vulné- termédiaire notamment des systèmes
rables aux cyber-attaques car elles sont d’information et des SCADA. Il faut
connectées en réseau et potentiellement donc intégrer dans l’analyse des risques
clônées en beaucoup d’exemplaires ou l’impact d’une cyber-attaque sur les
utilisant des équipements identiques et installations physiques.

1er trimestre 2019 Revue de la Gendarmerie Nationale 25


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

En deuxième lieu, il s’agit d’en évaluer la la maîtrise des risques accidentels, cen-
gravité, c’est-à-dire les conséquences trées sur les installations physiques et les
éventuelles de ces attaques sur les phénomènes dangereux qu’elles peuvent
biens, les personnes et l’environnement générer.
(estimation des rayons d’effets d’une
explosion par exemple). Cette analyse des risques devrait être
réalisée de façon globale en intégrant
En troisième lieu, la vraisemblance de et en s’assurant de sa cohérence avec
chaque scénario doit être étudiée sur la prévention des risques d’intrusion et
la base notamment de la vulnérabilité des risques accidentels intrinsèques à
des systèmes (systèmes informatiques, l’exploitation des installations.
contrôle commande, interfaces avec les
installations : capteurs et actionneurs), Pour mettre en place ces différentes ana-
des installations et de leur environne- lyses et mesures, bon nombre des TPE /
ment. PME concernées devront être accompa-
gnées par des prestataires externes dont
Enfin des mesures doivent être mise en il faudra s’assurer de la compétence.
place, si besoin, en fonction de la gravité
et de la vraisemblance des scénarios Conclusion
d’attaques identifiés. Ces mesures Les cyber-attaques peuvent être, par
peuvent, voire doivent, selon les cas, la prise de contrôle d’équipements ou
être une combinaison de mesures prises d’installations dangereuses, à l’origine de
au niveau des systèmes d’information phénomènes dangereux ayant des effets
(conception d’une architecture plus facile dommageables sur le personnel, les rive-
à défendre, gestion des intervenants, rains ou l’environnement. Pour raison de
protection par antivirus, pare-feu, etc.), sécurité, il est nécessaire que ces consé-
de mesures physiques, humaines et/ quences soient prises en compte et que
ou organisationnelles prises au niveau des mesures pertinentes soient mises en
des installations physiques elles-mêmes œuvre pour limiter les conséquences de
(mise en place de barrières de sécurité telles attaques.
physiques non connectées par exemple)
ainsi que des mesures de détection et de Au-delà de l’impact direct sur les
traitement des incidents. personnes, une mauvaise prise en
considération des cyber-attaques sur
Les approches d’analyse des risques des équipements dangereux intégrés à
issues de la cybersécurité doivent ainsi des filières en cours de déploiement,
être combinées à celles adoptées pour avec des effets sur les personnes ou sur

26 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

CYBERATTAQUES : PEUT-ON CRAINDRE DES CONSÉQUENCES SUR L’INTÉGRITÉ PHYSIQUE DES PERSONNES ?

l’environnement, pourrait avoir un impact


(8) Plan de déploie- très négatif sur ce
ment de l’hydrogène processus. On peut
pour la transition
énergétique – MTES penser notamment au
(source :https://
[Link]- déploiement actuel de la
[Link].
fr/sites/default/files/
filière hydrogène en
Plan_deploiement_ France8 et le comparer à
[Link]).
celui de la filière véhicule
GPL qui s’est arrêté du fait de l’explosion
d’un réservoir GPL dans un véhicule.

L’AUTEUR
Sylvain Chaumette est expert en sécurité
industrielle et responsable du pôle Analyse
et Gestion Intégrées des Risques acciden-
tels au sein de l’INERIS. Il a participé à la
publication de nombreux guides qui font
références dans le domaine de la prévention
des risques industriels majeurs.

1er trimestre 2019 Revue de la Gendarmerie Nationale 27


PME ET CYBERATTAQUES

© metamorworks-AdobeStock_189130863
LE CONSEILLER NUMÉRIQUE DE LA CCI EST AU CARREFOUR
DES COMPÉTENCES

Par sa fonction, le conseiller numérique d’une CCI a une connaissance du maillage


commercial et industriel de son département. Grâce aux documentations qui sont
à sa disposition, à ses contacts avec ses collègues de la CCI et avec les respon-
sables des entreprises, il peut évaluer la sensibilité de leurs activités et leur poids
dans l’économie locale.

Ses visites sur site et ses entretiens avec les personnels des TPE ou des PME
faciliteront sa perception des vulnérabilités de l’entreprise qu’elles soient humaines
ou organisationnelles. Il trouvera alors l’essence de sa fonction dans le conseil et
la capacité d’orienter les décideurs vers des organes institutionnels ou des profes-
sionnels détenant une réelle expertise de la sécurité économique. Fondamentale-
ment, il s’agira de protéger les valeurs patrimoniales de l’entreprise en distinguant
les priorités et en contenant les mesures dans un coût et une pratique profession-
nelle acceptables.

28 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

Conseiller numérique
au sein d’une CCI : une fonction émergente
au regard d’une situation complexe
Par Jacques Tek

P
Propos recueillis par le rédacteur en
chef de la Revue : Monsieur Jacques
Tek, Conseiller numérique de la CCI
d’un grand département de la région
et de développement (innovation, interna-
tional, développement durable, intelligence
économique, développement commercial,
financement et numérique).
d’Ile de France, nous fait part de son
expérience récente de conseil auprès La revue : comment est née la fonction
des TPE et PME en matière de sécurité de Conseiller numérique au sein de la
numérique. CCI ?
(1) Le fonds
Jacques Tek : une
La revue : pourriez-vous nous rappeler les européen de réflexion régionale avec
développement
fondamentaux de l’action d’une CCI ? régional ou FEDER l’ensemble des CCI Paris
est un des fonds
Jacques Tek : les Chambres de Com- structurels qui visent Ile-de-France a été menée
merce et d’Industrie (CCI) ont pour mission à renforcer la cohé- entre 2013 et 2016 sur
sion économique et
d’accompagner les sociale au sein de l’apport du numérique au
l’union européenne
entreprises présentes au en corrigeant développement des
les déséquilibres
sein de leur territoire, de régionaux.
entreprises. Elle prenait en
la création d’entreprise, compte la conscience
puisque les Conseillers d’une réelle « fracture numérique » au sein
CCI accompagnent et des TPE / PME de la région. Le résultat a
conseillent les créateurs été la mise place du programme régional
JACQUES TEK d’entreprise, jusqu’à « Les Digiteurs », accompagné d’un
Conseiller la transmission en financement européen FEDER1, visant doter
numérique
CCI de Seine
passant par toutes les chaque CCI de la région Paris Ile-de-France
et Marne phases de croissance de Conseillers numériques.

1er trimestre 2019 Revue de la Gendarmerie Nationale 29


PME ET CYBERMENACES

CONSEILLER NUMÉRIQUE AU SEIN D’UNE CCI : UNE FONCTION ÉMERGENTE AU REGARD D’UNE SITUATION COMPLEXE

J’ai pris mes fonctions au sein de la recommandations (sauvegardes des données


CCI Seine-et-Marne, dans ce cadre, en en externe en mode Cloud, gestion des mots
mars 2017. Mon rôle a été immédiatement de passe, sensibilisation du personnel aux
compris au sein de la CCI et surtout auprès bonnes pratiques).
des entreprises du territoire.

© Fotolia_79058628_Subscription_XXL
La revue : comment avez-vous progressi-
vement investi les différents aspects de
votre nouvelle mission ?
Jacques Tek : la première phase consiste à
aller à la rencontre des entreprises de Seine-
et-Marne (secteurs industries et services - les
secteurs commerces et tourismes étant gérés
par un autre service). Les contacts se font par
sollicitation directe et par l’intermédiaire de Un audit bien construit dans une relation de
l’ensemble des canaux de communication : confiance permet de comprendre les flux organi-
publication sur le site internet de la Chambre, sationnels d’une entreprise et de saisir
ses vulnérabilités dans le domaine numérique.
sur les réseaux sociaux, parutions d’articles C’est le premier pas d’une acculturation
dans des magazines et évènements organi- à la cybersécurité.
sés à la CCI.
La revue : quels sont les freins de cette
Je réalise des diagnostics numériques auprès acculturation à la sécurité économique ?
des dirigeants au sein de leur entreprise. Ces Jacques Tek : la première cause est une
rendez-vous me permettent mieux com- absence de culture et de sensibilisation à la
prendre le fonctionnement de l’entreprise, « sécurité informatique » et à la « protection
connaître ses ressources et son organisation des données ». J’estime qu’environ 10 %
me permettant ainsi d’identifier les axes qui des entreprises ont perçu le risque cyber
peuvent être améliorés et/ou optimisés grâce pour leurs activités et ont commencé à l’in-
au numérique : visibilité et communication tégrer dans leurs processus de sauvegarde
avec le site web, la présence sur les réseaux et de sensibilisation des risques auprès des
sociaux, outils de planification des ressources collaborateurs. Pour les autres, la sensibili-
de l’entreprise (ERP) et les logiciels relation sation est infime et la conscience du risque
client (CRM). La sauvegarde des données et est nulle.
donc l’aspect Cybersécurité est devenu est
un axe très important : j’essaie de réaliser un La deuxième cause est relative au mode
travail de sensibilisation auprès du dirigeant de croissance de ces entreprises. Pas-
sur les risques en formulant également des sées d’un poste informatique à des petits

30 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

CONSEILLER NUMÉRIQUE AU SEIN D’UNE CCI : UNE FONCTION ÉMERGENTE AU REGARD D’UNE SITUATION COMPLEXE

réseaux internes, le plus souvent avec sans d’effectuer un premier tour d’horizon que
ressource spécifique à l’informatique, ces j’ai réalisé au travers de l’audit et le conseil
entreprises en croissance ont construit d’une cinquantaine d’entreprises du dépar-
leurs réseaux et leurs communications de tement.
manière « artisanale ». Elles ont souvent
laissé des prestataires leur dicter, faute d’un J’ai exploré les publications de l’ANSII et la
discours interne cohérent, des solutions. plate-forme [Link]. J’avais
J’ai pu noter une carence manifeste en rencontré Jérôme Notin, son dirigeant, lors
matière de gestion des données et des d’un colloque. J’en ai tiré un catalogue
sauvegardes. Il n’est pas rare que les sau- de références de bonnes pratiques que je
vegardes de l’entreprise soient réalisées sur compte délivrer aux dirigeants et cadres de
une clé USB ou un disque dur externe puis TPE et PME par lettres électroniques, lors
ramené le vendredi soir à son domicile par d’évènements et des réunions profession-
le dirigeant… nelles. Je pense qu’il faut s’appuyer sur les
ordres professionnels qui par leur connais-
C’est une des raisons pour lesquelles sances « métier » ont une réelle prévalence
j’accorde une place plus importante lors de en matière d’attention et de prescriptions
mes entretiens sur la sécurité des données pour instiller des pratiques d’hygiène infor-
et que je m’efforce d’expliquer la notion de matique.
données sensibles et le caractère impératif
des sauvegardes externes périodiques. Je Du fait de ma position, je ne puis directe-
conseille des solutions cloud françaises ment indiquer des prestataires de services
afin d’éviter que les données sauvegardées aux entreprises. Cependant, je peux guider
dans des data center ne soient régies par les décideurs vers des structures référen-
des législations étrangères. En effet, para- cées par l’ANSII ou les plateformes natio-
doxalement, certains chefs d’entreprises nales. France Num va dans ce sens.
pensent que la délocalisation de leurs don-
nées sur un site externe à leur entreprise les L’AUTEUR
prive de leur maîtrise et voient cela comme
Jacques TEK est diplômé d’un MASTER
un danger. Ils préfèrent en conséquence des
Communautés virtuelles et management de
sauvegardes de proximité. l’intelligence collective via les réseaux nu-
mériques à l’Université de Limoges et d’une
Licence en Marketing Digital à l’Université
La revue : utilisez-vous pour fortifier vos
de Marne-la-Vallée.
analyses et vos communications les
Spécialisé et passionné par le digital, il est
données de l’ANSII ou de plateformes
Conseiller numérique à la CCI Seine-et-
gouvernementales ou nationales ? Marne depuis Mars 2017.
Jacques Tek : Ma première priorité a été

1er trimestre 2019 Revue de la Gendarmerie Nationale 31


PME ET CYBERATTAQUES

© Fotolia_45752060_Subscription_L
UNE MAITRISE DE L’ENVIRONNEMENT DE L’ENTREPRISE
PAR UNE INTELLIGENCE STRATÉGIQUE

Chaque organisation ou entreprise agit au sein d’un territoire géographique ou


virtuel en liaison avec des réseaux d’acteurs. Elle se doit de cartographier les
opérateurs clés et les informations utiles afin de formaliser une démarche concrète
d’Intelligence Stratégique Localisée qui ne néglige pas les interconnexions entre les
secteurs économiques et sociaux.

La définition d’une stratégie des réseaux réside dans une approche définissant la
vulnérabilité et la vigilance d’une organisation. Celle-ci repose sur une motivation
des personnels pour gérer un reporting régulier de l’information utile et pour mettre
en valeur des signaux faibles qui sont souvent les premiers éléments d’une me-
nace ou d’une opportunité pour l’entreprise. Ces process de veille intègrent une
approche de Vision Périphérique qui dépasse les métiers essentiels de l’entreprise
pour saisir les nouveaux flux informationnels et technologiques qui peuvent rapide-
ment modifier l’environnement d’une entreprise et mettre en danger son activité.

32 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

L’intelligence stratégique
localisée au service du territoire
Par Patrice Schoch

C
Certaines organisations présentent
une vision étriquée et très focale de
leur stratégie. Cette attitude conduit
généralement à ne pas se préoccu-
ou publiques, économiques ou non
marchandes).

L’intelligence stratégique (IS) regroupe


per de signaux faibles ou de réseaux l’ensemble des pratiques managériales
pourtant pertinents, pouvant permettre de gestion de l’information, de protection
la détection d’opportunités ou de me- et d’influence, afin de permettre à tous
naces dans leurs environnements. Le les acteurs d’un territoire d’atteindre leurs
Relevant Network présente un intérêt objectifs. Compte tenu de leur nature et de
novateur dans le domaine de la ges- leurs missions diversifiées, il est essentiel
tion des réseaux pour définir les plus de considérer leurs interconnexions. La
pertinents à développer pour atteindre défaillance d’un acteur impacte néces-
les objectifs fixés ou sairement ceux qui lui sont limitrophes.
sécuriser l’activité. Par exemple, si une entreprise dépose
Compte tenu des son bilan, il faut envisager son impact sur
interconnexions entre les autres entreprises, la population, les
acteurs d’un même territoires, les services publics, les trans-
territoire, il est pos- ports, etc. Si les différences entre certains
sible d’envisager un acteurs (publics/privés) suscitent souvent
PATRICE SCHOCH modèle d’Intelligence des préjugés et des oppositions, force
Projet Activ’Links stratégique localisée est de constater que les uns dépendent
Institut de l’Ouest
Droit et Europe qui serait applicable mutuellement des autres. Négliger les
Chef d’escadron à tout type d’orga- interconnexions entre les secteurs (éco-
de gendarmerie (RC)
nisations (privées nomiques, sociaux, politiques et publics),

1er trimestre 2019 Revue de la Gendarmerie Nationale 33


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

c’est à terme, prendre le risque de créer virtuels ait apporté une nouvelle donne
des dysfonctionnements futurs. dans la recherche d’information, il est
apparu que le rôle des fonctions opéra-
Quel que soit le secteur, chaque organi- tionnelles sur le terrain pouvait être décisif
sation évolue sur un territoire avec une (Carbonnel & Dorrance, 1973).
multitude de réseaux d’acteurs. Il est
essentiel d’être en capacité de sélection- La motivation des individus est la clé de
ner ceux qui sont pertinents dans un envi- voûte pour s’assurer d’un reporting régu-
ronnement afin d’établir une démarche lier et fiable de l’information utile (Thiétart
planifiée d’actions. Parler uniquement de & Vivas, 1981). L’implication des fonctions
(1) Ensemble des
veille1, c’est finalement opérationnelles et territoriales est une
pratiques de re- faire peu de cas de réponse à la détection de signaux faibles
cherches, traitement
et de gestion des l’origine même de dans l’environnement d’une organisation.
données et des
informations utiles à l’information et du dédale Ils constituent des informations infimes
l’organisation. que représentent les qui, mises bout à bout, permettent de
(2) Relevant réseaux humains. Pour détecter une menace ou une opportunité
Network : Réseau
Pertinent formalisant chaque organisation, pour l’activité de l’organisation (Le Bon,
l’ensemble des
contacts et liens
territoire, mission et 2006).
utiles favorables à objectif, il existe un ou
l’aboutissement des
objectifs de l’organi- plusieurs réseaux de Il est nécessaire de préciser la portée
sation. La notion de
pertinence souligne contacts pertinents. de la notion d’influence. Le modèle de
ici l’utilité d’entre-
tenir certains liens.
C’est ce que nous avons l’A.F.D.I.E. (Association Française pour le
Le choix d’un terme appelé Relevant Développement de l’Intelligence Eco-
anglais s’explique
par la simplicité et la Network 2
ou Réseau nomique) définit l’influence comme le
clarté du terme
pertinent d’influences. processus qui, à l’initiative d’un orga-
nisme, vise à modifier favorablement les
La prise en compte de l’approche hu- interactions de celui-ci avec son environ-
maine par les réseaux identifiés nement. Il est important de souligner que
Depuis les années 1970, un certain l’influence, et d’une manière générale la
nombre de chercheurs ont mis en gestion des réseaux, peuvent prendre
exergue l’importance de l’être humain des formes très variées. L’action peut très
comme source d’information utile bien viser l’influence sur le comportement
(Cleland & King, 1975). W.J. KEEGAN d’un consommateur, sur ses concurrents,
a démontré, en 1974, que 67% des sur l’opinion publique, l’obtention d’un
informations avaient une origine humaine marché public, etc. L’influence peut éga-
(Keegan, 1974). Bien que le développe- lement revêtir une forme plus solennelle
ment de l’internet et des réseaux sociaux comme l’influence politique, autrement

34 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

dit le lobbying. Il est essentiel de lier la pas une région fixe et localisable dans
gestion des réseaux publics et celle des l’environnement externe. Ces auteurs
réseaux privés, afin de bénéficier d’une précisent que : « la périphérie est toujours
stratégie et d’une vue d’ensemble. élusive. Chaque fois que vous tournez
la tête pour la regarder, vous créez une
L’approche innovante de la vision nouvelle périphérie. » (Day & Schoema-
périphérique ker, 2006). Quand vous changez votre
La définition d’une stratégie concomitante modèle économique, social ou politique
des réseaux doit reposer nécessairement vers une nouvelle direction, vous créez
sur une approche permettant de définir la de nouveaux angles morts dans d’autres
vulnérabilité et la vigilance d’une orga- directions.
nisation. Cela permet de structurer, de
manière pertinente, le process de veille et L’estimation de la vulnérabilité et de la
d’établir une stratégie de réseaux. Pour vigilance d’une organisation repose sur
ce faire, il a été nécessaire d’y intégrer
cinq éléments déterminants : la direction,
l’approche de Vision Périphérique déve-
la manière dont la stratégie est définie, le
loppée par George S. Day et Paul J.H.
management de la connaissance, l’orga-
Schoemaker (Day & Schoemaker, 2006).
nisation et la culture. (Day & Schoemaker,
2006)
Pour mettre en exergue leur théorie sur
la Vision Périphérique, ces chercheurs
Ainsi, une organisation rigide et confor-
ont réalisé un parallèle intéressant entre
miste ne s’intéressant qu’à des données
la vision d’une organisation et celle d’un
extérieures standards, se focalisant
œil humain. Contrairement à l’œil humain
qui bénéficie d’un spectre périphérique exclusivement sur ses performances et
très large, « l’œil » d’une organisation celles de ses concurrents, est présentée
consacre majoritairement ses ressources comme une organisation fragile. Cette
organisationnelles à une vision focale, vulnérabilité s’explique par une vision étri-
pouvant mettre à mal son avenir. Se quée et rigide des informations venant de
concentrer uniquement sur son activité l’environnement. George S. Day et Paul
et son organisation créé une vulnérabilité J.H. Schoemaker recommandent donc
liée au fait de ne pas détecter les signaux de développer certaines qualités intrin-
faibles venant d’un environnement plus sèques pour que l’organisation soit plus
éloigné : la Périphérie. vigilante : curiosité, flexibilité stratégique,
collecte et partage des signaux faibles,
La Périphérie est définie comme « par- ouverture sur le cœur et la périphérie de
tout où l’attention n’est pas ». Elle n’est ses activités.

1er trimestre 2019 Revue de la Gendarmerie Nationale 35


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

Les auteurs Humbert et Nicolas Lesca, définit comme la défaillance d’obser-


dans le cadre de leur recherche sur la vateurs à détecter des changements
détection des signaux faibles ont présen- importants et soudains dans un dispositif
té, en 2009, quatre types d’obstacles à visible. En favorisant une meilleure ges-
l’identification précoce de signaux faibles, tion des réseaux pertinents, ce Relevant
liés aux organisations : Network permet d’accroître la possibilité
de mieux connaître et évoluer dans son
– la force du court terme reposant sur un environnement.
mécanisme d’aveuglement fondé sur
la rentabilité à court terme de chaque Une intelligence stratégique localisée
agent de l’organisation, en faveur d’une prospective et d’une
sécurité territoriale
– la force du quantitatif fondée sur
Ainsi en formalisant une approche et des
l’unique valorisation de données
cartographies qui permettent d’identifier
quantifiées et financières, au détriment
les acteurs clés et les informations utiles
des données humaines et qualitatives,
pour une organisation sur son territoire
uniques sources de signaux faibles,
d’action, il est possible de formaliser une
démarche concrète d’Intelligence Straté-
– la croyance qu’il suffit de poser une
gique Localisée.
question pour obtenir la réponse sans
tenir compte de l’importance des re-
Nous définissons cette démarche créée
tours d’expériences,
comme :
– l’habitude d’avoir raison reposant
sur un mécanisme psychologique de – l’utilisation et la localisation straté-
filtration des signaux faibles par les gique, opérationnelle et territoriale des
responsables. A ce titre, les auteurs pratiques informationnelles de veille, de
rappellent qu’observée de l’extérieur, protection et d’influence,
cette attitude est qualifiée de manque
de vigilance, de myopie, voire d’attitude –p
 ar la mise en commun de ressources
arrogante ou d’attitude de mépris. […] matérielles et humaines précises,
Ces signaux sont, par contre, parfaite-
ment perçus par les responsables de – en vue de capter et sélectionner les
proximité. signaux faibles utiles,

Ce constat entre en résonance avec la – et d’agir de manière ciblée sur les ré-
notion de Cécité au changement qui se seaux publics et privés identifiés,

36 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

© Patrice Schoch
Intelligence Stratégique Localisée – L’approche structurelle – Patrice Schoch – 2013.

– permettant l’atteinte des objectifs et la de formaliser une Intelligence Collective


sécurisation de l’organisation, quelle Localisée, en mettant en réseaux les
que soit sa finalité intrinsèque. fonctions clés (figure 1).

La gestion de la veille et des réseaux La localisation stratégique repose sur


nécessite un investissement important, la territorialisation précise des besoins
parfois très chronophage. Il convient de et des capacités en information et en
les structurer en localisant précisément réseaux. L’étendue du territoire dépend,
les informations, les fonctions clés et bien entendu, de l’ampleur des objec-
les interlocuteurs extérieurs réellement tifs, du secteur d’activité et du degré de
utiles à l’atteinte des objectifs fixés. La précisions que veut appliquer la direction
démarche prend en compte les objectifs de l’organisation.
collectifs de l’organisation et détermine
l’ensemble des fonctions concernées
dans la structure.

Le recensement des besoins et des


capacités de chacun au niveau informa-
tionnel permet, dans un second temps,

1er trimestre 2019 Revue de la Gendarmerie Nationale 37


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

© Patrice Schoch
Intelligence Stratégique Localisée - L’approche territoriale – Patrice Schoch – 2013.

Cette approche de gestion de l’information comme le relevant network management,


et des réseaux humains offre une oppor- peut être intégrée dans une politique terri-
tunité réelle à toutes les organisations, toriale en intervenant sur plusieurs axes :
privées comme publiques, marchandes ou
non, de connaître et de comprendre les – Sensibilisation des acteurs territoriaux,
autres acteurs d’un même territoire. Cette
compréhension permet d’optimiser leur – Mise en place d’un dispositif d’accompa-
approche managériale et ainsi de pouvoir gnement sur la détection des opportuni-
entreprendre toutes les actions néces- tés et des menaces territoriales,
saires à la bonne atteinte de leurs objectifs
et à la sécurisation de leur activité. – Intégration d’un cohérence territoriale
des actions en facilitant les liens entre
L’intelligence stratégique localisée, tout acteurs privés et acteurs publics.

38 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

Bibliographie territoire. Paris : Lavoisier, 2008.


– Carbonnel, F., & Dorrance, R. Informa-
tion sources for planning decisions. – Guillemot, D., & Jeannot, G. Travail
California Management Review N°4, du Public, travail du Privé : similitudes
P. XV., 1973 et différences - Premiers apports de
l’enquête « Changement organisation-
– CIADT. Pour une nouvelle politique nel et informatisation ». Revue française
industrielle : la stratégie des pôles de d’administration publique - n° 132, pp.
compétitivité, 2004. 789-803, 2010.

– Cleland, D. ; King, W. Competitive – Harbulot, C. ; Springuel A. Stratégie,


business intelligence systems. Business contrôle et influence, Centre d’Études
Horizons, 1975 et de Recherche en Gestion d’Aix-Mar-
seille, septembre 2009.
– D2IE, OEC, CCI France. Le guide de
l’intelligence économique - Guide du
– IAE-Orléans, & DIGIMIND. Baromètre
routard. Paris : Hachette, 2012.
2007 des pratiques de veille des
grandes entreprises françaises - Étude
– Day, G. S. ; Schoemaker, P. J. Periphe-
de marché 2007. Consulté le dé-
ral vision : Detecting the Weak Signals
cembre 2010, 2010, sur [Link] :
That will Make ou break your Company.
[Link]
Harvard Business School Press, 2006.
[Link]/actu/publications/etudes-
– Day, G.S. ; Schoemaker, P. Peripheral de-marche/341-barometre-2007-des-
Vision : What’s that you see ? Associa- pratiques-de-veille-des-grandes-entre-
tions Now, (pp. 64 - 70), 2006. [Link]&title=%5B1%5D

– Diallo, A. Méthodes techniques et – Juillet, A., & Racouchot, B. Les straté-


outils. Documentaliste - Sciences de gies d’influence ou la liberté de l’esprit
l’Information, 2010/3 Vol.47, pp. 12-17, face à la pensée convenue. R2IE 4,
2010. 89-102, 2012.

– Ducrey, V. Guide de l’influence, Eyrolles, – Keegan, W. Multinational scanning :


Paris, 2010. a study of the information sources
utilized by headquarters executives in
– François, L. Intelligence Territoriale, multinational companies. Administrative
l’intelligence économique appliquée au Science Quaterly, p. 19, 1974.

1er trimestre 2019 Revue de la Gendarmerie Nationale 39


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

– Larivet, S. L’intelligence économique : – Ministère de l’économie et des fi-


un concept managérial. Market Mana- nances – Service de coordination à
gement (Vol.6), pp. 22-35, 2006. l’Intelligence Economique – République
Française. scie. Consulté le 02 05,
– Le Bon, J. La force de vente et les 2015, sur [Link] : http://
activités d’intelligence économique. [Link]/scie
Revue française de gestion- n° 163, pp.
15-30, 2006. – Pautrat, R. Prospective des dispositifs
nationaux d’Intelligence économique -
– Lesca, H., & Lesca, N. Méthodes heu- De l’intelligence économique à l’Éco-
ristiques d’entraînement à la détection nomie de la connaissance. Economica,
des signaux faibles. Revue internatio- 2003.
nale de Psychosociologie - n° 37 (Vol.
XV), pp. 135-160, 2009. – Thiétart, R., & Vivas, R. Strategic Intel-
ligence Activity : The Management of
– Marsan, C. ; Daverio, F. Communication the Sales Force as a source of Strategic
d’influence, CFPJ, Paris, 2009. Information. Strategic Management
Journal, Vol.2, pp. 15-25, 1981.
– Martre, H. (1994). Intelligence et Straté-
gie des entreprises - Œuvre collective – Wilensky, H. Organizational Intelligence :
du Commissariat du Plan. Paris : La Knowledge and Policy in Government
Documentation Française, 1994. and Industry. Basic Books, 1967.

– MEDEF. Réinventer la croissance-Agir


ensemble pour une dynamique écono-
mique, MEDEF, Paris, 2013.

40 Revue de la Gendarmerie Nationale 1er trimestre 2019


PME ET CYBERMENACES

L’INTELLIGENCE STRATÉGIQUE LOCALISÉE AU SERVICE DU TERRITOIRE

L’AUTEUR
Patrice SCHOCH, chef d’escadron de la ré-
serve citoyenne de la gendarmerie, docteur
en Sciences de gestion, est consultant en
intelligence stratégique et influence. Il est
dirigeant d’Activ’Links et chercheur associé
(Laboratoire IODE – UMR CNRS 6262 – Uni-
versité de Rennes 1).

Patrice SCHOCH élabore des stratégies


de réseaux et d’intelligence économique
et stratégique pour aider les organisations
(privées comme publiques) à développer leur
activité en tenant compte des spécificités
des territoires. Il développe avec ses par-
tenaires, une technologie permettant d’op-
timiser la gestion des réseaux d’influences
online et offline en
tenant compte des objectifs opérationnels
et territoriaux d’une organisation. Ce projet
Activ’Links a été soutenu par la Technopole
Rennes Atalante et l’incubateur Emergys.

Au titre de ses travaux de recherche appli-


quée dédiées à l’Intelligence Stratégique
Localisée et in fine au Relevant Network
Management, un projet de recherche est
actuellement en cours autour du Darwinisme
organisationnel et stratégique ou comment
optimiser la vision stratégique d’une orga-
nisation privée comme publique face aux
changements sociétaux.

1er trimestre 2019 Revue de la Gendarmerie Nationale 41


DOSSIER

Un accompagnement face à la menace


Les entreprises peuvent-elles Approche générale
penser la sécurité économique de l’intelligence économique
sans comprendre le cyberespace ? territoriale en gendarmerie :
P.41 outils et expérimentations P.65
par Stéphane Mortier par Cdt Jean-François Nativité

La donnée valorisée ou le trésor


TPE-PME, les oubliés de la
d’une entreprise P.47
cybersécurité P.71
par Denis Millard
par Roland Majorel

La plate-forme France-Num P.51


La chaîne de valeur des PME/
par Aurélie Gracia-Victoria
PMI, cible des atteintes
à la sécurité économique P.77
par LCL Jean-François Auze /
Stéphane Mortier

Retex Acyma P.55


par Jérôme Notin

42 Revue de la Gendarmerie Nationale Xe trimestre 20XX


DOSSIER

Le cyberespace
ou un nouvelle représentation des équilibres
géostratégiques et économiques
Par Stéphane Mortier

T
Tout le monde en parle, elle évoque
quelque chose à chacun d’entre nous
mais nous ne la maîtrisons pas… Elle
nous emmène dans des mondes incon-
refonder la pensée humaine dans un nou-
veau monde qu’elle a elle-même créé. Nous
avancerons simplement quelques pistes de
réflexion sur le monde tel qu’il évolue, sur
nus, mystérieux, impalpables mais nous les réalités mouvantes d’aujourd’hui et sur
y évoluons quotidiennement… Elle nous la façon dont les entreprises doivent com-
fait peur, suscite des craintes mais nous poser et évoluer avec ce monde nouveau.
en avons besoin… La CYBER ! Nous y
sommes : science-fiction et réalité ont Cyberespace ? Où sommes-nous ?
fusionné. Notre environnement s’est Le cyberespace n’est ni un espace géogra-
adjoint une part de virtuel empreint phique, ni un monde physique, ni un terri-
d’infini et de boule- toire au sens premier du terme. Il constitue
versements cognitifs. un système complexe de représentations
De nouveaux para- qui s’enchevêtrent, s’agrègent, s’opposent
digmes guident la et contiennent un peu de notre monde, de
raison, redessinent le nos réalités physiques.
monde et repensent
la guerre ! Bienvenue Le terme « cyberespace » apparaît en
STÉPHANE dans le cyberes- 1984, dans le roman de science-fiction
MORTIER
pace… « Neuromancien », écrit par William Gibson :
Gendarme « Une hallucination consensuelle vécue
Section sécurité
économique Nous n’avons au- quotidiennement en toute légalité par des
et protection cune prétention, en dizaines de millions d’opérateurs, dans
des entreprises
DGGN quelques lignes, de tous les pays, par des gosses auxquels

1er trimestre 2019 Revue de la Gendarmerie Nationale 43


DOSSIER

LE CYBERESPACE OU UN NOUVELLE REPRÉSENTATION DES ÉQUILIBRES GÉOSTRATÉGIQUES ET ÉCONOMIQUES

on enseigne les concepts des mathéma- tières, ni contrôle, ni contraintes pourrait


tiques... Une représentation graphique être le « meilleur des monde » !
de données extraites des mémoires de
tous les ordinateurs du système humain. Au regard de cette vision idéalisée du
Une complexité impensable. Des traits de cyberespace, la société de l’information
lumières disposés dans le non-espace de est portée en véritable projet politique. Il
l’esprit, des amas et des constellations de faut rappeler qu’elle a vu sa consécration
données. Comme les lumières de villes, dans le même temps que les bouleverse-
dans le lointain... » ments géopolitiques engendrés par la fin
de la Guerre froide. Ces deux événements
Cet ouvrage de science-fiction appartient créent le terreau sur lequel se développera
au genre littéraire appelé « cyber-punk » le « cybermonde ». Notons que ces deux
dont Gibson est considéré comme le fon- évènements sont également à l’origine du
dateur. Il décrit un monde violent, sombre, développement de l’intelligence écono-
proche de l’apocalypse et où la technolo- mique en France et de sa consécration
gie informatique et l’intelligence artificielle dans le Rapport Martre en 1994. Le projet
sont au cœur du fonctionnement de la des autoroutes de l’information (Global
société. En ce sens, ce genre littéraire Information Infrastructure) porté par Al
est proche de la dystopie. Cette dernière Gore aux États-Unis en 1993-1994 confir-
recouvre une société imaginaire organi- mera cette tendance. Ce dernier déclara
sée de telle façon qu’elle empêche ses d’ailleurs devant l’Union internationale des
membres d’atteindre le bonheur. L’objectif télécommunications en 1994 : « La Global
des auteurs de ces courants littéraires Information Infrastructure(GII) ne sera pas
est de mettre en garde le lecteur sur les seulement une métaphore de la démocra-
possibles évolutions de notre monde réel. tie en fonctionnement ; elle encouragera
À titre d’exemple, d’autres romans tels dans la réalité le fonctionnement de la
que « Le meilleur des mondes » d’Aldous démocratie en rehaussant la participation
Huxley (thématique du clone) ou « 1984 » des citoyens à la prise de décision. Elle
de George Orwell (thématique de la sur- favorisera la capacité des nations à coo-
veillance de la société et des individus – pérer entre elles. J’y vois un nouvel âge
Big Brother) entrent dans cette catégorie athénien de la démocratie forgée dans les
et nous éclairent sur des pratiques qui hier forums que la GII créera. »
relevaient de la science-fiction mais qui
font désormais partie de notre quotidien ! Au fantasme de rapports sociaux har-
Si le genre littéraire tient de la dystopie, monieux permis par l’Internet répond la
pour d’autres, le cyberespace tient de crainte que la technologie ne dépasse
l’utopie. En effet, un espace sans fron- l’humanité et conduise à l’avènement

44 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LE CYBERESPACE OU UN NOUVELLE REPRÉSENTATION DES ÉQUILIBRES GÉOSTRATÉGIQUES ET ÉCONOMIQUES

d’un Big Brother ultime. Deux visions La tension entre ces deux visions pourrait
s’affrontent donc, l’une utopique, l’autre dégénérer en un nouvel
dystopique ! (1) De 1998 à affrontement géopolitique
2016, l’Internet
Corporation for si l’on laisse libre cours
Assigned Names
La représentation d’un cyberespace géné- and Numbres aux discours caricaturaux
ré par les infrastructures de communica- (ICANN), en charge
de la gestion et de
et si l’accent n’est pas
tion comme un espace de liberté, un fac- la normalisation mis sur des objectifs
de l’adressage sur
teur de progrès économiques et sociaux internet, dépendait communs sur le fond :
du Département
et un symbole même de la démocratie a du Commerce des
généralisation de l’accès,
été largement mobilisée dans le discours
États-Unis (National préservation de l’intero-
Telecommunications
américain relatif à la gouvernance de l’In- and Informations pérabilité globale et
Administration).
ternet. Celle-ci est assurée par divers ac- Depuis le 1
er équilibre entre accès à
teurs impliqués dans son fonctionnement,
octobre 2016,
une Assemblée
l’information (liberté
c’est là une avancée majeure : l’État et la
générale composée d’accès et d’expression),
de quatre collèges
peut bloquer les protection de la vie privée
société civile et par extension le monde décisions du Conseil
(voir le récent Règlement
économique gouvernent l’Internet. d’administration :
Général sur la Protection
Secteur privé : il
réunit des acteurs des Données - RGPD) et
Pourtant, deux visions de cette gouver- comme les GAFA,
de grandes entre- exigences de sécurité
nance de l’Internet s’opposent : celle prises et des PME ; (cybersécurité). Ces
d’un cyberespace libre (comme dans le - La communauté
technique ; objectifs communs et leur
discours aux États-Unis) et celle liée au - Les gouverne-
ments : composés réalisation sont une des
contrôle de l’information dans le cyberes- de 160 membres
avec une voix
conditions de survie de
pace (comme cela est pratiqué en Russie chacun ; notre système et de nos
et en Chine entre autres). En effet, la - La société civile :
économies.
les associations de
représentation d’un cyberespace comme consommateurs,
de défense des
espace de liberté est un outil puissant libertés. La représentation liber-
de la stratégie américaine pour contre- taire et utopique consacre
carrer les velléités russes et chinoises le cyberespace comme une entité virtuelle
de contrôle du réseau et surtout pour mais bien réelle... Pas de distance, pas de
conserver leur position dominante dans frontières, le cyberespace contribuerait à
la gouvernance de l’Internet1. Ces enjeux dissoudre « tout ce qui gêne (le territoire,
de puissance américaine se retrouvent les institutions, notamment l’État, et le
dans tout le spectre de l’intelligence corps physique) tout en restant un espace
économique, l’extraterritorialité du droit que se disputent les États… ». C’est dans
des USA et un positionnement dans le ce contexte que doivent évoluer les en-
cyberespace. treprises et qu’elles doivent maîtriser pour

1er trimestre 2019 Revue de la Gendarmerie Nationale 45


DOSSIER

LE CYBERESPACE OU UN NOUVELLE REPRÉSENTATION DES ÉQUILIBRES GÉOSTRATÉGIQUES ET ÉCONOMIQUES

maintenir ou accroître leur compétitivité. acteurs économiques ; une nouvelle fois,


La maîtrise de ce monde mi-réel, mi-vir- le lien entre développement du cybe-
tuel, totalement technique et informa- respace et de l’intelligence économique
tionnel est une condition de la survie des est clairement établi. Autre exemple de
entreprises et de nos sociétés. ce lien, la déclaration dispose que « vos
industries de plus en plus obsolètes se
La « déclaration d’indépendance du perpétueraient en proposant des lois, en
cyberespace » rédigée par John Barlow2, Amérique et ailleurs, qui prétendent déci-
en 1996, est l’élément le der de la parole elle-même dans le monde
(2) Poète et militant
libertarien américain
plus fort de cette entier ». Ne faut-il pas, à nouveau, y voir
décédé en 2018, représentation. Elle est, à un lien avec cet outil de guerre écono-
co-fondateur
de l’Electronic plus d’un titre, évocatrice. mique que représente l’extraterritorialité
Frontier Foundation
(ONG dédiée à la
En effet, elle s’apparente du droit américain et l’explosion des cas
défense de la liberté clairement à une nouvelle de harcèlement en contentieux dont sont
d’expression sur
internet). idéologie fondée sur un victimes nos entreprises européennes ?
espace virtuel, infini et
impalpable et surtout, en opposition au Ce rejet du monde physique, avec son
monde physique partagé entre États-Na- organisation, son économie, sa socié-
tions qui ne sont ni les bienvenus ni té… impose des réflexions importantes
capables de maîtriser le cyberespace : sur ce que seront le monde de demain
et sa gestion. De nouveaux paradigmes
« En Chine, en Allemagne, en France, pointent à l’horizon. Comment les
à Singapour, en Italie et aux États-Unis, décideurs, les États, les entreprises s’y
vous essayez de confiner le virus de la adapteront-ils ?
liberté en érigeant des postes de garde
aux frontières du Cyberespace. Il se peut Quelle maîtrise de ce nouvel espace ?
que ceux-ci contiennent la contagion Actuellement, les réponses sont diverses
quelque temps, mais ils ne fonctionne- et systématiquement empreintes des pra-
ront pas dans un monde qui sera bientôt tiques propres au monde réel, physique.
couvert de médias numériques ». Face aux développements et à l’aug-
mentation de la cybercriminalité et des
En 1996 déjà, « l’infobésité » préfigurait menaces, les États cherchent à affirmer
les difficultés que rencontrerait le monde leurs frontières et leur souveraineté dans
physique quant à sa capacité à gérer les cet espace afin d’assurer leurs missions
quantités croissantes et exponentielles traditionnelles :
d’informations mises à disposition, tant
par les acteurs institutionnels que par les - la protection de leurs citoyens ;

46 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LE CYBERESPACE OU UN NOUVELLE REPRÉSENTATION DES ÉQUILIBRES GÉOSTRATÉGIQUES ET ÉCONOMIQUES

- la sécurité de leur territoire ; le monde physique, se heurterait violem-


ment à la législation fiscale de son lieu
- la protection de leurs intérêts ; d’établissement par exemple. La réflexion
est donc à mener en commun : États et
- la protection de leur régime politique. entreprises.

Le cyberespace représente donc pour En France et dans le monde, cette


les dirigeants des États un véritable défi démarche de réflexion approfondie sur
car il remet en question l’exercice de leur une vision nouvelle de l’État, de son
pouvoir et de leur autorité. Or, le cybe- organisation, de son fonctionnement, de
respace est un territoire d’un autre genre ses politiques publiques,. au regard des
qui ne peut être abordé selon une pensée évolutions du monde et plus particulière-
traditionnelle. La maîtrise du cyberespace ment de la prépondérance du cyberes-
demande donc une façon de penser pace dans la vie quotidienne n’a pas ou
qui sorte des sentiers battus, une autre peu vu le jour. Ne faut-il pas voir, au-delà
vision du monde et de son organisation, de la société de l’information (infobésité,
une véritable réflexion sur la notion de réseaux sociaux, fake news, attaques in-
frontières (avec ses implications – sécuri- formationnelles, leaks, lanceurs d’alerte...)
taires, fiscales, de nationalité,…). C’est le dans le volume des migrations dans le
mode de réflexion qui est à repenser pas monde, dans les nouvelles formes de
le monde en tant que tel. Il est impossible contestation, dans le recours de plus en
d’aborder le cyberespace comme on plus systématique à l’optimisation fiscale,
aborde l’aménagement du territoire ou dans les nouvelles formes de prédations
une politique publique de soutien au dé- économiques, dans le rejet même parfois
veloppement économique, faute de quoi il de la chose publique, autant de signaux
ne sera jamais maîtrisé. faibles d’une volonté, probablement
inconsciente, de mener cette réflexion de
La véritable question, problématique, est fond ?
de savoir si cette prise de conscience
et cette évolution du mode de pensée
peuvent être concomitantes chez les
représentants et les décideurs des États
et chez les acteurs économiques. Effec-
tivement, une entreprise qui assimilerait
les nouveaux paradigmes induits par le
cyberespace, sans frontières apparentes
comme traditionnellement admises dans

1er trimestre 2019 Revue de la Gendarmerie Nationale 47


DOSSIER

LE CYBERESPACE OU UN NOUVELLE REPRÉSENTATION DES ÉQUILIBRES GÉOSTRATÉGIQUES ET ÉCONOMIQUES

AUTEUR
Stéphane Mortier, gendarme, affecté à la
section sécurité économique et protection
des entreprise de la DGGN. Diplômé en
sciences politiques, en sociologie et en
politique internationale de l’Université libre
de Bruxelles, il est également diplômé de
l’École de Guerre Économique et termine un
doctorat en sciences de gestion à l’Universi-
té Paris 1 Panthéon-Sorbonne.

Il a publié : Au coeur de l’unité africaine, le


droit OHADA – Harmonisation du droit des
affaires et intelligence économique, Uppr,
2017.

48 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

La donnée valorisée
ou le trésor d’une entreprise
Par Denis Millard

P
Propos recueillis par le rédacteur en chef
de la Revue : Monsieur Denis Millard nous
fait part dans cette interview de son expé-
rience d’une cyberattaque de son entre-
donnent lieu à la délivrance classique de devis
avant acceptation et exécution de la prestation
et de sa contrepartie numéraire. Notre fichier
client ne contient que des informations tech-
prise. Son contexte reflète l’état de l’art niques relatives à la prestation.
des petites et moyennes entreprises en la Les collectivités territoriales et les profession-
matière. C’est la raison pour laquelle nous nels utilisent nos compétences pour des pro-
avons voulu partager cette réflexion. jets d’aménagements urbains, de création de
lots à bâtir, de lotissements, ainsi que la mise
La revue : pourriez-vous situer le niveau en copropriété d’immeubles. Ces services sont
d’expertise de votre entreprise et son régis par les classiques appels d’offres ou des
métier. commandes directes suivant l’ampleur et le
Denis Millard : nous sommes un cabinet de coût des prestations. Ce fichier client contient
géomètres-experts. Notre clientèle est diverse donc les données des interlocuteurs des
et peut se distinguer techniquement entre les collectivités territoriales et des acteurs associés
particuliers, des pro- à ces tâches : syndic, promoteurs, maîtres
fessionnels de l’immo- d’ouvrage, etc.
bilier et les collectivités
territoriales. La revue : quelles valeurs mobilières déte-
L’essentiel des presta- nez-vous ?
tions servies aux par- Denis Millard : en fait, nous ne détenons pas
DENIS MILLARD ticuliers concerne des de brevets comme une start-up ou un pres-
Directeur. Cabinet
bornages ou des divi- tataire de services sur une surface concurren-
de Géomètre-Expert sions de propriété. Elles tielle intense et technologique mais nous usons

1er trimestre 2019 Revue de la Gendarmerie Nationale 49


DOSSIER

LA DONNÉE VALORISÉE OU LE TRÉSOR D’UNE ENTREPRISE

d’un savoir-faire spécifique. Nous utilisons Denis Millard : notre démarche a été très
un fichier client lié à des prestations qui n’ont classique. Initialement, chaque collaborateur
pas de dimension particulière et qui suivent avait une station de travail. Très rapide-
l’organisation classique de notre métier et ment, pour des questions de cohérence,
des prescriptions de notre Ordre. Les don- de continuité dans les travaux et de partage
nées financières et comptables, les devis, les d’informations, nous avons adopté une
appels d’offre et marchés publics, le fichier configuration en réseau.
client relèvent donc d’informations sensibles
dans le sens où elles doivent être impérative- Le choix a été délicat car les commerciaux
ment disponibles pour exercer notre métier. en matière de réseaux sont nombreux,
agressifs et tentent d’imposer des solutions
Notre force réside essentiellement dans la pas toujours adaptées aux besoins d’une
qualité de la prestation et dans la réactivité entreprise. De plus, les solutions proposées
quant aux attentes de nos clients. Nous rendent l’entreprise captive d’une confi-
n’avions donc pas conscience de détenir
guration et de ses maintenances souvent
des informations qui auraient pu susciter un
onéreuses.
intérêt pour des prédateurs du cyberespace.
Nous avons fait appel donc à un prestataire
extérieur local connu sur la place et nous
avons fait évoluer notre configuration au
© Fotolia_70768033_© Creativa L

fur et à mesure de l’apparition de nouvelles


fonctionnalités, méthodologies ou disposi-
tions juridiques.

La revue : comment avez-vous anticipé le


risque cyber ?
Denis Millard : initialement, notre réflexion
Les protocoles mis en œuvre par les hac- nous a porté à adopter une protection clas-
kers visent l’exploitation de vulnérabilités qui sique par Firewall et antivirus. Il nous est en-
permettent l’exploitation des données valori-
suite apparu utile d’orienter nos données sur
sées d’une entreprise. Celle-ci n’a pas toujours
conscience du fait de sa situation de cible deux serveurs différents. Nos données sont
potentielle. sauvegardées simultanément sur un serveur
local et sur le Cloud. Nous avons déterminé
La revue : comment s’est structurée votre des rythmes de sauvegarde de données
entreprise sur le plan informatique et de selon leur nature (quotidienne, hebdomadaire
gestion des données. et mensuelle).

50 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA DONNÉE VALORISÉE OU LE TRÉSOR D’UNE ENTREPRISE

Nous avons divisé les accès aux données connaissance de canaux qui peuvent nous
sous un double niveau : Une fonction de sensibiliser à ces vecteurs d’information.
direction dévolue à mon adjoint et moi-même
et un niveau de maîtrise dédié à mes autres Notre approche du RGPD a été faite essen-
collaborateurs. tiellement par les éditeurs de logiciels et des
communications réalisées par l’Ordre des
Nous n’offrons pas d’accès client à nos Géomètres-Experts. Nous avons bien com-
bases de données. Les contacts clients sont pris le caractère essentiel de la protection
réalisés essentiellement par messagerie, voie des données personnelles.
postale ou téléphonique. Nous n’avons donc
pas eu à verrouiller notre base. La revue : quelles ont été les modalités de
la cyberattaque que vous avez subie ?
Nous n’avons pas intégré l’émergence des Denis Millard : Selon notre prestataire de
objets connectés et de configurations per- service, par l’intermédiaire d’un robot, les
sonnelles utilisées au domicile et au travail. agresseurs ont testé avec succès les mots
Ces vecteurs portent des vulnérabilités de passe de notre réseau.
mais sont incontournables pour faciliter le
travail de mes collaborateurs. Nous n’avions Le lundi matin, lors de la mise en œuvre de
pas non plus anticipé un usage personnel nos outils informatiques, un message nous
des configurations pour des séquences informait que les données de l’entreprise
ludiques. Nous avons toutefois sensibilisé étaient cryptées et que leur récupération était
les collaborateurs de l’entreprise lors des sujette au paiement d’une somme sur un
réunions de travail à une hygiène de sécurité. portefeuille Bitcoin.
Ces réunions nous permettent de distiller
une information régulière sur la question du Notre premier acte a été de débrancher
Phishing, de l’authentification des interlocu- toutes les stations et nous avons fait appel
teurs et des escroqueries classiques liées à à un prestataire. Il est très vite apparu que
la gestion des mails. le vendredi soir, un pirate a testé notre mot
de passe qui était trop faible. Son dispositif
La revue : êtes-vous informés des outils logiciel a neutralisé notre antivirus, repéré nos
mis à disposition par l’ANSII, de plates- données et les a cryptées.
formes d’assistance à la cyber mal-
veillance et sur les obligations liées au Nous avons exclu de verser une rançon
RGPD. pour obtenir une restitution de nos données
Denis Millard : notre information est parcel- pour deux raisons : la première est liée au
laire du fait de notre de travail qui mobilise caractère opaque de l’auteur de l’attaque et
l’essentiel de notre temps et de notre mé- à l’absence de garanties du rétablissement

1er trimestre 2019 Revue de la Gendarmerie Nationale 51


DOSSIER

LA DONNÉE VALORISÉE OU LE TRÉSOR D’UNE ENTREPRISE

de l’accès aux données sans compter une et anticiper un risque informatique sur la
naturelle aversion pour une pratique de base de votre métier ?
chantage. La seconde résulte du fait que Denis Millard : nous avons déjà eu une
nous avons décidé de restaurer les configu- réunion organisée par la mairie de Chelles
rations puis les données de travail à partir et avec un commissaire de police qui avait
de nos sauvegardes. surtout trait à la sécurité des entreprises.
Elle ne permettait d’aborder le risque cyber
Ces opérations ont été réalisées avec suc- que parmi d’autres problématiques telles
cès et nous n’avons perdu qu’une journée que la protection des biens : stocks, accès,
de travail. Il nous a fallu en fait 48 heures surveillance, etc.
pour redémarrer réellement les services
de l’entreprise si on prend en compte les Il me semble que des thèmes aussi précis
vérifications des données et leur croisement et spécialisés doivent être traités par
avec les opérations du vendredi précédent. métiers. C’est la raison pour laquelle je
militerais pour une information délivrée
La revue : quelles conséquences a eu par l’Ordre des Géomètres-Experts et la
cette cyberattaque pour votre entreprise chambre des métiers. Cela nous permettrait
une fois passé le stade de la restaura- également de mieux connaître les possibi-
tion. lités et informations offertes par l’ANSII ou
Denis Millard : nous avons eu une attitude des plateformes dédiées à l’information et
transparente quant à nos clients que nous à l’assistance aux victimes de cybermal-
avons contactés par mail pour leur faire veillances. En effet, tant que l’on n’est pas
connaître cette attaque. Nous avons joint directement concerné par ce phénomène
les responsables des collectivités territo- de cybermenaces, on discerne mal au
riales avec qui nous travaillons habituelle- sein d’entreprises de taille moyenne toute
ment. Nous avons eu un contact avec le l’architecture juridique et technologique
responsable de la sécurité informatique de qui sous-tend ce phénomène nouveau et
la CCI. Nous avons maintenant une couver- évolutif.
ture assurantielle pour faire face à ce risque.
Nous avons pu utiliser cette phase difficile AUTEUR
pour délivrer une information plus précise
Denis Millard est ingénieur diplômé de
en matière d’hygiène informatique à mes l’Ecole Supérieure des Géomètres Topo-
collaborateurs. graphes (E.S.G.T.) et de l’I.A.E. de Paris.

Il est Géomètre Expert depuis 1997 et dirige


La revue : quel doit-être selon votre le Cabinet MILLARD, S.A.R.L. de Géomètres
expérience le meilleur canal d’informa- Expert basé à CHELLES (Seine et Marne).
tion afin que vous puissiez mieux cerner

52 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

France Num :
La transformation numérique des TPE/PME
en action. Être accompagné et protéger
son entreprise pour développer son activité

F
Par Aurélie Gracia Victoria

France Num, nouvelle initiative natio- déclarent ne pas savoir comment agir
nale pour la transformation numérique pour la sécurité informatique mais ils
des TPE/PME agit concrètement pour indiquent suivre scrupuleusement les
(1) La transformation la sensibilisation des orientations sur le sujet formulées par leur
numérique des TPE/ entreprises à la sécurité direction.
PME, Etude IFOP du
30 avril au 25 mai numérique via des
2018 de nature eth-
nographique (menée recommandations, des Comprendre, sensibiliser et accom-
dans 22 entreprises
de 1 à 100 salariés
mises en contact avec pagner : protéger son entreprise doit
en France) doublée des accompagnants et revenir un réflexe
d’une enquête
quantitative du 13 des aides mobilisables. Cette étude, qui a pour objectif de
juin au 14 juillet
2018, auprès de montrer où en sont les organisations
700 entreprises Selon l’étude IFOP : dans l’appropriation du numérique et de
la transformation dresser des pistes d’amélioration, relate
numérique des TPE/ un exemple particulièrement parlant : une
PME1, l’attente ma- PME, traitant des données confidentielles
jeure des employés en de par son activité, possède une poubelle
TPE/PME vis-à-vis du où l’on met tous les documents confiden-
numérique - après les tiels à jeter et qui est descendue tous les
AURÉLIE gains de temps dans soirs dans le vide-ordures commun de
GRACIA-VICTORIA
leurs activités profes- l’immeuble…
Cheffe du bureau
des usages sionnelles - relève de
du numérique. la volonté de sécuriser À travers cet exemple parmi d’autres, on
Direction générale
des Entreprises leur entreprise. Par comprend bien que la sensibilisation, la
(DGE) ailleurs, les employés formation et l’accompagnement humain

1er trimestre 2019 Revue de la Gendarmerie Nationale 53


DOSSIER

FRANCE NUM : LA TRANSFORMATION NUMÉRIQUE DES TPE/PME EN ACTION

des TPE/PME aux enjeux des diffé- Aider les entreprises à passer au nu-
rents aspects de la sécurité numérique mérique en partant de leur besoin
est essentielle non seulement pour la Communiquer en ligne, augmenter
protection des données mais aussi pour sa clientèle en trouvant de nouveaux
l’intégrité de l’organisation interne de clients, vendre aussi sur Internet, amé-
l’entreprise, les relations avec les clients, liorer la gestion avec ses clients grâce à
les partenaires, les fournisseurs et les un logiciel adapté, recruter et se former
administrations. en ligne… Les raisons de passer au
numérique sont nombreuses pour les
3,8 millions de TPE/PME en France.

LES PME FRANÇAISES ET LA CY-


BERSÉCURITÉ : DES DIRIGEANTS France Num ([Link]
CONSCIENTS DES RISQUES [Link]), nouvelle initiative nationale pour
la transformation numérique des TPE/
En novembre 2018, une étude sur la cybersé- PME, pilotée par la Direction générale
curité des PME françaises réalisée par l’IFOP
des entreprises, a été lancée le 15 oc-
pour Kaspersky et Euler Hermes2
menée auprès de tobre 2018 par l’État et les Régions
(2) Les PME face dirigeants de ce type françaises. Elle vise à aider les TPE/
aux enjeux de sé-
curité informatique, d’entreprises, met en PME à utiliser le numérique à partir de
Etude IFOP du 5 au avant que 21 % des PME
9 novembre 2018 leur besoin, à leur fournir un accompa-
interrogées ont subi une
de nature quantita- gnement par des experts de proximité
tive auprès de 702 attaque informatique dans
décideurs.
l’année écoulée. Pour (appelés Activateurs). Le rôle de ces
14 % d’entre elles, cette accompagnants est d’apporter des
attaque a entraîné un coût supérieur à conseils et des solutions pour entamer
50 000 euros. Les dirigeants ont bien ou accélérer la transformation numé-
conscience de ces risques. Cette même
rique de l’entreprise ; tel est l’axe central
enquête révèle que 63 % des PME craignent
de subir une attaque ayant pour conséquence du service offert par France Num.
la divulgation d’informations sensibles, 38 %
un impact négatif sur leur image et réputation Concrètement, toute entreprise, à
et 30 % une perte d’exploitation ou de chiffre partir de la page d’accueil du portail
d’affaires. Concrètement, les dirigeants des
« [Link] », peut solliciter
entreprises se méfient des emails frauduleux
(52 %), du piratage des données (51 %), des une recommandation parmi 10 grands
malwares (41 %) ou encore des fraudes en thèmes de la transformation numérique
ligne (24 %). Par ailleurs, 77 % des entreprises (dont « Protéger mon entreprise ») en in-
interrogées n’ont pas réalisé d’audit de diquant son secteur d’activité, la taille de
sécurité en 2018.
son entreprise et une indication géogra-
phique (code postal ou commune).

54 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

FRANCE NUM : LA TRANSFORMATION NUMÉRIQUE DES TPE/PME EN ACTION

© FranceNUM

L’entreprise se voit alors proposer une (Agence nationale de la sécurité des


« recommandation conseil » courte avec systèmes d’information, partenaire de
la possibilité de contacter des Activa- France Num).
teurs. Pour ce qui concerne le volet
« Protection de l’entreprise », celui-ci Pour ce qui relève des aspects cyber-
a été rédigé avec l’appui de l’ANSSI sécurité, France Num s’est associée

1er trimestre 2019 Revue de la Gendarmerie Nationale 55


DOSSIER

FRANCE NUM : LA TRANSFORMATION NUMÉRIQUE DES TPE/PME EN ACTION

avec le GIP ACYMA ([Link]-


[Link]) pour une sensibili-
sation et un accompagnement par
des experts qualifiés, inscrits comme
activateurs sur la plate-forme. On
POUR UNE PME DE 10 À 49
SALARIÉS, LA RECOMMANDA- compte aujourd’hui plus de 60 de
TION « PROTÉGER MON ENTRE- ces conseillers prestataires qui sont
PRISE » FORMULÉE PAR L’ANSSI capables de comprendre, d’anticiper
EN LIGNE SUR FRANCE NUM et de faire face aux risques en matière
de numérique.
« Afin d’assurer la continuité de votre activité
et la protection de votre patrimoine et de
votre image, vous êtes le premier acteur de En outre, afin d’aider les TPE/PME
votre sécurité numérique. en matière de sécurité numérique,
Adoptez ces bonnes pratiques simples au l’ANSSI a réuni sur la plate-forme des
quotidien, et diffusez-les auprès de vos col- contenus de sensibilisation, recom-
laborateurs, pour se former et se protéger mandations et bonnes pratiques dont
efficacement des risques majeurs : choisir
avec soin vos mots de passe, mettre à jour un kit de sécurité des données à ca-
régulièrement vos logiciels, connaître ses ractère personnel, élaboré à l’occasion
utilisateurs et ses prestataires, effectuer des de l’entrée en vigueur du Règlement
sauvegardes régulières, sécuriser l’accès
Wi-Fi de votre entreprise, être aussi prudent Général de la Protection des Données
avec son smartphone ou sa tablette qu’avec (RGPD).
son ordinateur, protéger ses données lors
de ses déplacements, être prudent lors de
l’utilisation de sa messagerie, télécharger Des financements mobilisables par
ses programmes sur les sites officiels des les TPE/PME pour la cybersécurité
éditeurs, être vigilant lors d’un paiement sur Pour financer un projet de transforma-
Internet, séparer les usages personnels des
usages professionnels, prendre soin de ses tion numérique en TPE/PME, France
informations personnelles, professionnelles Num propose au sein de la rubrique
et de son identité numérique. « Financez un projet », un moteur de
La souscription à une cyber-assurance vous
permettra par ailleurs de vous prémunir recherche spécialisé interfacé avec
contre les conséquences financières d’une [Link] :
cyber-attaque ou fraude, et d’en minimiser
l’impact sur le fonctionnement de votre
entreprise. » Plusieurs aides peuvent concerner un
axe de sécurité numérique : en effet, la
plupart des Régions ont mis en place
des dispositifs d’aides sous la forme
de subventions qui permettent de
financer l’installation de logiciels (dont

56 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

FRANCE NUM : LA TRANSFORMATION NUMÉRIQUE DES TPE/PME EN ACTION

la cybersécurité) et des prestations à l’action, des mesures préventives…


de conseil et d’accompagnement Ces ressources visent à être immédia-
(incluant des prestations de mise à tement exploitables par les dirigeants
niveau de l’entreprise en matière de et collaborateurs de l’entreprise.
cybersécurité). Exemples : Chèque
Transformation Numérique (Nouvelle Sont aussi disponibles, des évène-
Aquitaine), Pays de la Loire Investis- ments (ateliers, conférences, salons
sement Numérique, Cap’ Développe- professionnels) proposés par la com-
ment Centre-Val de Loire - Volet Com- munauté des Activateurs France Num.
mercial et Numérique, Pass Occitanie,
Chèque Numérique (Bretagne), etc. France Num, une initiative
multi-partenariale
Outre les subventions régionales, les Enfin, France Num a été conçue
Prêts Croissance TPE proposés par conjointement par les Régions de
les Régions et le réseau Bpifrance France et l’État, avec 30 partenaires,
incluent le financement de dépenses tous acteurs de l’écosystème de la
immatérielles telles que la mise aux transformation numérique des TPE/
normes de sécurité de l’entreprise (y PME, avec la volonté que les activa-
compris sur le volet cyber) : le Prêt teurs sur un même territoire puissent
Cap Croissance TPE Centre-Val de échanger en ligne. C’est un pro-
Loire, Prêt Croissance TPE Bretagne, gramme agile et ouvert où la sécurité
Prêt Croissance TPE Ile-de-France, ou numérique compte au sein de préoc-
encore Prêt Croissance TPE Hauts- cupations et d’actions prioritaires.
de-France.

Des contenus pratiques sur la sé-


curité numérique intégrés à France
Num
Dans sa mission d’aide à l’accompa-
gnement des entreprises de moins de
250 salariés, le portail France Num
publie régulièrement des contenus
utiles et pratiques, relatifs à la sécurité
informatique, à destination des TPE/
PME, artisans et commerçants. Il
s’agit de MOOC, guides de bonnes
pratiques et infographies pour passer

1er trimestre 2019 Revue de la Gendarmerie Nationale 57


DOSSIER

FRANCE NUM : LA TRANSFORMATION NUMÉRIQUE DES TPE/PME EN ACTION

AUTEUR
Ingénieure des mines, Aurélie GRACIA VIC-
TORIA débute sa carrière à l’Autorité de ré-
gulation des communications électroniques
et des postes (ARCEP) où elle travaille sur
les sujets des offres consommateurs, de la
neutralité d’internet et des réseaux et du dé-
ploiement de la 4G. Elle est cheffe du bureau
des usages du numérique de la Direction
générale des Entreprises (DGE).

Elle y dirige notamment l’équipe qui pilote


l’initiative France Num pour la transforma-
tion numérique des TPE/PME, en lien avec
les Régions et les partenaires au contact des
entreprises.

58 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

Cybermalveillance
et entreprises : 1er enseignements
du dispositif d’assistance
Par Jérôme Notin

L
Lancé en octobre 2017, le dispositif na-
tional d’assistance aux victimes « Cy-
[Link] » était présenté
dans l’édition n° 260 de décembre de
ses publics. Près de 29 000 personnes
sont venues rechercher de l’assistance
sur la plateforme en 2018. Ce nombre de
sollicitations, qui ne cesse d’augmenter,
la revue de la gendarmerie nationale de a été multiplié par quatre, passant de 500
la même année. Un an plus tard, des par mois en janvier 2018 pour dépasser la
premiers enseignements peuvent déjà barre des 4 000 en décembre. Leur ana-
être tirés sur les missions de ce dispo- lyse, les échanges que le dispositif peut
sitif et sa perception de la cyberme- avoir et les sondages auxquels il participe,
nace, notamment pour ce qui concerne lui permettent d’adapter son action aux
la sphère des petites et moyennes attentes et aux réalités du terrain.
entreprises qui en sont fréquemment la
cible. Un dispositif et un capteur original en
partenariat public-privé
Au fil du développe- Aujourd’hui, le groupement d’intérêt public
ment de son action, qui pilote [Link] est fort
le dispositif « Cyber- de près d’une quarantaine de membres. Il
[Link] » rassemble des acteurs étatiques et de la
a pu confirmer, par société civile engagés dans la lutte contre
JÉRÔME NOTIN
son originalité et les la cybermalveillance. Outre leur soutien
Directeur général services qu’il apporte, financier, ces membres renforcent et dé-
du GIP ACYMA.
Chef d’escadron de qu’il est de nature à multiplient les actions du dispositif.
la réserve citoyenne pouvoir répondre à
cyberdéfense de la
gendarmerie une réelle attente de Le dispositif dispense des conseils et une

1er trimestre 2019 Revue de la Gendarmerie Nationale 59


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

orientation des victimes, principalement incitant systématiquement la victime


celles qui ne sont pas couvertes par à déposer plainte chaque fois qu’une
d’autres dispositifs de l’État. La victime infraction pourrait être retenue mais aussi
peut ainsi être guidée dans son diagnos- en l’aidant dans sa démarche par des
tic, ses démarches, voire être orientée conseils élaborés en collaboration étroite
selon son besoin et en fonction de la na- avec les services du ministère de l’Inté-
ture du problème qu’elle rencontre vers rieur. Lorsque son cas est jugé adapté, la
un des 1 500 prestataires de proximité victime est également incitée à signaler
qui sont référencés sur la plateforme. les faits rencontrés sur les plateformes
dédiées notamment celles du ministère
Tant l’organisation retenue que les ser- de l’Intérieur, comme « Pharos », pour
vices apportés aux victimes, en complé- tout ce qui touche aux contenus illicites
mentarité des autres dispositifs de l’État, ou aux tentatives d’escroquerie, ou en-
font du dispositif « Cybermalveillance. core « Perceval » pour ce qui a trait aux
[Link] » un modèle unique et original qui fraudes sur les cartes bancaires.
est regardé avec beaucoup d’intérêt par
de nombreux autres pays. Le dispositif intervient aussi en identifiant
des phénomènes à partir d’événements
L’originalité du dispositif réside également qui, pris séparément, peuvent être
dans le fait qu’il intervient généralement considérés comme marginaux mais dont
en amont lorsque la victime rencontre un le rassemblement met en évidence des
incident. Il est en cela un capteur, très in- organisations ou des méthodes crimi-
téressant pour les pouvoirs publics, d’une nelles qui peuvent mériter une certaine
certaine réalité de la cybermalveillance attention. C’est ainsi que « Cybermal-
pour des victimes qui n’envisagent pas [Link] » a pu contribuer à
en première intention de déposer plainte : l’identification du phénomène de masse
soit parce qu’elles n’ont pas conscience cybercriminel de « l’arnaque au faux
que leur mésaventure pourrait faire support technique » fin 2017, tant au
l’objet de poursuites ; soit parce qu’elles travers des remontées des victimes, qui
pensent que les poursuites dans la lui demandaient de l’assistance, que
sphère cyber ont peu de chance d’abou- des rapports techniques d’intervention
tir et que leur démarche ne serait qu’une qui sont remontés par ses prestataires
perte de temps inutile ; soit parce qu’elles référencés. Dans la grande majorité
ont un peu honte de s’être fait gruger ou des cas, si les victimes avaient bien eu
craignent pour leur image. l’impression à un moment ou un autre de
s’être fait abuser, elles n’envisageaient
À ce stade, le dispositif intervient en généralement pas pour autant de dépo-

60 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

ser plainte malgré les incitations, pour les pour y faire face, tant en matière de
raisons évoquées précédemment. compétences qu’en moyens de dé-
fense. Il n’en est malheureusement pas
L’identification de ce phénomène cyber- toujours de même pour les petites et
criminel et les échanges opérationnels, moyennes entreprises ou les collectivités
qui ont pu être conduits avec les ser- territoriales. Ces dernières représentent
vices des ministères de l’Intérieur et de la donc une cible de choix pour les cy-
Justice, ont provoqué l’ouverture d’une bercriminels qui cherchent évidemment
enquête par la section de lutte contre la toujours à maximiser leur profit avec un
cybercriminalité du parquet de Paris en minimum d’effort. Les conséquences de
mars 2018. Confiées au centre de lutte ces attaques peuvent être dramatiques
contre les criminalités numériques (C3N) pour ces plus petites organisations qui y
du pôle judiciaire de la gendarmerie na- jouent parfois leur survie économique.
tionale, les investigations ont conduit à la
saisie de près de 2 millions d’euros dé- On peut aisément admettre que la
but février 2019 et à la mise en examen priorité d’une entreprise réside dans
de trois individus, travaillant en réseau, la réalisation de son activité, dont les
qui ont fait près de 8 000 victimes. systèmes d’information ne sont généra-
lement considérés que comme le simple
Cette possibilité d’identification des support. La numérisation des activités en
menaces au plus près de leur apparition fait pourtant une composante particu-
permet également au dispositif d’alerter lièrement critique pour les entreprises.
les populations via son site Internet et/ou Sans leur système d’information, la
ses réseaux sociaux (Twitter, Facebook, plupart des organisations ne peuvent
LinkedIn). Grâce au relais et à l’appui de tout simplement plus fonctionner et donc
ses membres, plusieurs alertes émises voient leur activité s’arrêter.
par le dispositif ont été largement re-
prises par les médias, démultipliant ainsi Ces systèmes d’information sont sou-
les capacités d’atteindre le plus grand vent externalisés auprès de prestataires
nombre de victimes potentielles. qui se livrent une concurrence féroce
en tirant les prix vers le bas, ce qui est
Les TPE-PME : cibles de choix évidemment toujours un argument très
des cybercriminels scruté par leurs clients. Cette logique
Même si elles ne sont pas exonérées économique va souvent de pair avec
de subir des cyberattaques très variées, un niveau des prestations qui peut
les grandes entreprises ou les grandes s’avérer amoindri, notamment en ce qui
administrations se sont souvent armées concerne le domaine de la sécurité.

1er trimestre 2019 Revue de la Gendarmerie Nationale 61


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

La sécurité informatique est un sujet entreprises doivent aujourd’hui faire face


assez complexe à appréhender et n’est à un écosystème cybercriminel qui se
donc pas toujours celui le plus regardé structure par expertises et domaines de
ou compris par les responsables des compétences. Certains groupes crimi-
organisations. nels se sont spécialisés dans la réalisa-
tion d’outils d’attaques de haut niveau,
Quand bien même ces organisations d’autres dans la recherche de failles
disposent de compétences internes qui ou d’accès dans les systèmes, des
chercheraient à convaincre les décideurs « clients » les achètent pour les mettre
à améliorer le niveau de sécurité de leur en œuvre, d’autres enfin vont exploiter
entreprise, les arguments présentés sont les résultats des attaques. Sur le fameux
souvent vus par les dirigeants comme Darknet sur lequel ces cybercriminels
des caprices technologiques ou des évoluent, tout se vend et tout s’achète.
investissements supplémentaires non
indispensables, car difficilement percep- Au travers des échanges qu’il peut avoir
tibles ou compris en matière de retour avec les victimes ou ses prestataires ré-
sur investissement. férencés, le dispositif Cybermalveillance.
[Link] constate que les attaques qui
Enfin, pour la réalisation de leurs acti- sont conduites par les groupes cybercri-
vités principales, les entreprises sont minels sont de plus en plus « profession-
confrontées à une réalité opérationnelle nelles » et que les dommages qu’elles
où il faut aller vite. L’information doit être occasionnent sont de plus en plus
échangée et accessible en tout lieu et conséquents pour les entreprises qui les
toutes circonstances et avec si possible subissent.
le minimum de contraintes, de freins à
leur productivité. La sécurité est souvent Parmi ces attaques, celles par rançongi-
perçue comme une de ces contraintes ciels (ransomware) sont une bonne illus-
jusqu’au jour où le drame arrive. tration de l’évolution des techniques et
des capacités cybercriminelles. Si initiale-
De leur côté, les cybercriminels ont bien ment ces attaques étaient généralement
conscience de cette réalité et des vul- déclenchées à partir de simples pièces
nérabilités induites pour ces entreprises jointes ou des liens malveillants contenus
qu’ils vont pouvoir exploiter afin d’en tirer dans des messages d’hameçonnage
profit. Le temps est révolu (ou presque) (phishing), plus ou moins ciblés ou gros-
du stéréotype du « pirate » marginal siers, aujourd’hui les entreprises qui sont
qui s’attaquait seul, depuis sa chambre victimes voient des modes opératoires
d’étudiant, à une multinationale. Les radicalement différents les frapper.

62 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

Les cybercriminels cherchent aujourd’hui taines de milliers d’euros pour des PME
à pénétrer directement les entreprises de taille plus conséquente. Cette variabi-
par leurs accès extérieurs que ce soit lité des rançons demandées en fonction
par les voies du travail à distance ou du chiffre d’affaires et des capacités de
de la télémaintenance. Ils y parviennent paiement de sa cible démontre bien que
soit en exploitant une faille logicielle non le cybercriminel qui commet l’attaque ne
corrigée, soit en arrivant à « casser » des frappe pas au hasard, et qu’en amont
mots de passe insuffisamment solides. et une fois dans la place il a cherché à
estimer la somme qu’il pouvait deman-
Une fois cette cartographie réalisée, les der à sa victime.
cybercriminels lancent la partie visible de
leur attaque. Celle-ci se déroule géné- Les conséquences de ces attaques par
ralement en dehors des heures ouvrées rançongiciels ne se limitent pas à la perte
de l’entreprise qu’ils ont pu appréhender financière de la seule rançon demandée
en l’observant. Ils commencent alors à que certaines victimes pourraient être
chiffrer les données de l’entreprise en enclines à payer. Il faut en effet toujours
démarrant… par ses sauvegardes. Les y ajouter le coût de la perte de produc-
cybercriminels ont bien compris que tion, parfois durant plusieurs jours, liée à
chaque entreprise a aujourd’hui peu ou l’indisponibilité du système d’information
prou des sauvegardes mais aussi que de la victime, ainsi que celui des travaux
ces sauvegardes sont généralement, et de remise en état.
par facilité, directement accessibles en
ligne sur le réseau de l’entreprise, qui n’a On constate également que chez la
d’ailleurs souvent aucune autre copie plupart des victimes, la priorité va à la re-
récente de ses données. mise en service le plus rapidement pos-
sible de leur système d’information pour
À l’ouverture des bureaux de l’entreprise, pouvoir reprendre au tôt leur activité. Il
toutes ses données sont chiffrées, y s’agit là d’une vision très court-termiste
compris ses sauvegardes, et un mes- qui peut souvent avoir des consé-
sage de demande de rançon attend quences désastreuses dans la durée. En
les décideurs. Cette rançon représente effet, ne pas avoir clairement identifié par
généralement une portion « acceptable » où et comment sont rentrés les criminels
du chiffre d’affaires de l’entreprise au pour pouvoir y remédier, c’est prendre le
regard du préjudice qu’elle subit. De risque conséquent de se voir confronté
quelques centaines d’euros pour une à une nouvelle attaque identique, soit
TPE, à plusieurs milliers d’euros pour par le même groupe criminel, soit par
des collectivités, et jusqu’à des cen- un autre groupe auquel la victime aura

1er trimestre 2019 Revue de la Gendarmerie Nationale 63


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

été « vendue » par le primo attaquant. Ces exemples démontrent qu’une entre-
La vente aura d’ailleurs d’autant plus de prise logiquement focalisée sur son cœur
valeur si elle mentionne que la victime de métier et sa réactivité opérationnelle
paie les rançons qui lui sont demandées peut se retrouver insuffisamment prépa-
en partant du principe évident : « qui a rée à subir de telles attaques. Elle peut
payé, paiera ». alors se retrouver désemparée quand
elle tombe sous le joug de cybercriminels
Un autre exemple, les « arnaques au qui sont pour leur part de plus en plus
Président » ont pu également frapper de « professionnels » dans leurs actions.
grands groupes et touchent de plus en
plus de PME. Ces attaques consistent à La prévention : une arme défensive
demander à un employé, souvent sous le majeure
sceau du secret, de faire un virement sur La prévention reste la meilleure arme des
un compte off shore en se faisant passer entreprises pour éviter les cyberattaques
pour un de ses dirigeants ou de ses ou pour pouvoir y faire face lorsqu’elle se
mandataires. Les victimes sont généra- produisent.
lement contactées par message électro-
nique mais aussi parfois par téléphone. Elle se limite souvent à la formation ou
Les criminels se montrent toujours ma- l’information des employés qui est certes
nifestement très bien renseignés sur les un pan très important, mais ne saurait
usages, l’organisation et les procédures être le seul. L’outillage et l’anticipation
de l’entreprise victime. Ils bénéficient des crises sont également des facteurs
là-aussi de la vulnérabilité induite par la fondamentaux de la protection des
facilité et la rapidité des échanges par entreprises.
messages électroniques ainsi que par
l’anonymat que lié à la dématérialisation La formation des employés aux cyber-
du fonctionnement des entreprises. Cette menaces et aux bonnes pratiques à
situation suppose qu’un employé peut adopter pour les éviter ou les détecter
travailler depuis des années, de manière est primordiale. Cela reste souvent
électronique, avec des interlocuteurs qu’il un exercice difficile, car les sujets de
n’a jamais vus et qu’il ne lui viendrait sou- sécurité numérique sont généralement
vent même pas à l’esprit de demander la ressentis comme rébarbatifs, peu
confirmation d’un ordre reçu par mes- parlants et sources de contraintes pour
sage ou par téléphone de ses dirigeants. les utilisateurs, quel que soit leur niveau
C’est en jouant sur ces facteurs bien dans l’entreprise : du dirigeant à l’em-
compris que les cybercriminels arrivent à ployé, en passant par le cadre ou même
commettre leurs escroqueries. «l’informaticien ». C’est d’autant plus

64 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

regrettable que beaucoup d’attaques qui peuvent également intéresser l’en-


pourraient être évitées si des mesures treprise dans ses usages professionnels.
simples et pratiques de cybersécurité Par exemple, si un collaborateur sait
étaient appliquées, ce qui est malheu- détecter et réagir à un message d’ha-
reusement trop peu souvent le cas. meçonnage (phishing) dans ses usages
personnels, il saura également le faire
C’est à partir de ce constat issu des tra- dans ses usages professionnels. Dans
vaux conduits avec ses membres que le le premier volet de ce kit, quatre thèmes
dispositif « [Link] » a sont abordés : l’hameçonnage qui est le
réalisé, en 2018, le premier volet de son principal vecteur d’attaque aujourd’hui ;
kit de sensibilisation pour les collabora- la bonne gestion des mots de passe qui
teurs. Ce kit peut être téléchargé gratui- reste une des principales protections
tement sur la plateforme du dispositif. Il des systèmes ; la sécurité des appareils
comprend différents types de supports mobiles (smartphones, tablettes) qui
(courtes vidéos, infographies, fiches présentent des vulnérabilités spécifiques
pratiques). Il interpelle le collaborateur importantes ; et la différenciation des
dans ses usages personnels de manière usages professionnels et personnels. Ce
pédagogique et illustrée, sur des sujets premier volet du kit de sensibilisation des

© Acyma

La plate-forme permet d’obtenir des éléments de langage propres à la compréhension du phénomène


criminel et à la construction de mesures de protection.

1er trimestre 2019 Revue de la Gendarmerie Nationale 65


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

collaborateurs a connu un réel succès Autrement dit, de nombreuses solutions


avec plus de 20 000 téléchargements en techniques existent mais elles sont
6 mois. Il est utilisé et diffusé, y compris souvent encore insuffisamment mises
dans de très grandes entreprises. Un en œuvre. Bien entendu, cet outillage a
second volet de ce kit de sensibilisation un coût, tant humain que financier mais
des collaborateurs sera publié en 2019. Il ces solutions sont autant de ceintures
abordera d’autres thématiques estimées de sécurité et d’airbags, dans lesquels il
essentielles au regard des premiers peut être important d’investir en pré-
retours d’expérience. vention, pour éviter les accidents ou a
minima pour pouvoir les affronter dans
Outre la formation de ses employés, les meilleures conditions possibles.
d’autres mesures de prévention peuvent
être mises en œuvre telles qu’un outil- Enfin, au titre de la prévention, on peut
lage adapté pour sécuriser ses systèmes également citer la préparation à la ges-
d’information. Des systèmes de sauve- tion de la crise qu’engendre pour une
garde sécurisés et en partie hors ligne, entreprise toute attaque informatique
voire délocalisés, permettront de pouvoir majeure. Force est de constater que
faire face à une attaque par rançongiciels les entreprises, surtout les plus petites,
comme décrite précédemment sans ris- sont généralement insuffisamment
quer de perdre toutes ses informations. préparées pour affronter ces situations
Des dispositifs anti-virus permettront de difficiles et pour elles exceptionnelles. De
filtrer tout ce qui peut être notoirement nombreux conseils en première inten-
connu comme malveillant. Des systèmes tion sont disponibles sur la plateforme
de journalisation des accès et de détec- « [Link] » sur les
tion d’intrusion pourront permettre de principaux types d’attaques. Par ailleurs,
repérer une attaque en cours et la com- si l’entreprise dispose de compétences
prendre. Des pare-feux pourront proté- informatiques internes et/ou au travers
ger les entrées et sorties des systèmes de ses prestataires de support, ces
d’information de l’entreprise et ne laisser compétences ne sont pas toujours
passer que ce qui est dûment légitime. adaptées pour affronter ces situations
Des systèmes de déploiement centra- particulières. Il faut savoir le diagnosti-
lisés de politique de sécurité ou des quer et l’admettre afin de se faire aider
mises à jour permettront de standardiser par des prestataires spécialisés. Bien
son niveau de sécurité et de rapidement entendu, il reste évidemment préférable
corriger une vulnérabilité sur l’ensemble d’avoir contracté avec ces prestataires
de son parc informatique (sans oublier préalablement à l’incident pour s’assurer
son parc d’appareils mobiles), etc. tant de leurs compétences que de leur

66 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

disponibilité le jour où leur intervention


est nécessaire.

La question pour une entreprise n’est


plus aujourd’hui de savoir si elle sera
attaquée, mais quand ? Sera-t-elle
suffisamment préparée pour l’empêcher
ou y faire face ? Malheureusement, la
cybermalveillance, ça n’arrive pas qu’aux
autres…

AUTEUR
Impliqué dans la sécurité numérique depuis
de nombreuses années, Jérôme Notin
dispose d’expériences dans la création et la
direction d’entreprises. Il a rejoint l’ANSSI
en mai 2016 en qualité de préfigurateur du
dispositif et a été nommé en mars 2017
directeur général du GIP ACYMA lors de sa
création. Il est par ailleurs ancien gendarme
auxiliaire (94/10 PSIG de Blois) et chef d’es-
cadron de la réserve citoyenne cyberdéfense
de la gendarmerie.

1er trimestre 2019 Revue de la Gendarmerie Nationale 67


DOSSIER

CYBERMALVEILLANCE ET ENTREPRISES : 1ER ENSEIGNEMENTS DU DISPOSITIF D’ASSISTANCE

[Link] est la plateforme


nationale d’assistance aux victimes de
cybermalveillance. Lancé au niveau national
en octobre 2017, ce dispositif à une triple
mission :
- la prévention par la diffusion d’alertes et de
bonnes pratiques en cybersécurité ;
- l’assistance aux victimes en les aidant
à diagnostiquer leur problème et en les
conseillant et les orientant vers les services
compétents, voire vers des prestataires spé-
cialisés de proximité susceptibles de pouvoir
les assister ;
- l’observation de la menace afin de détecter
les phénomènes émergents pour pouvoir les
anticiper et y répondre.

Ce dispositif s’adresse autant aux particu-


liers, qu’aux entreprises, aux collectivités,
aux associations qui ne sont pas déjà cou-
verts par d’autres dispositifs de l’État ou en
les complétant.

Il est organisé sous la forme d’un groupe-


ment d’intérêt public, le GIP ACYMA. Ce par-
tenariat public-privé rassemble les acteurs
de l’État et de la société civiles engagés
dans sa mission d’intérêt public de lutte
contre la cybermalveillance parmi lesquels
l’Agence nationale de la sécurité des sys-
tèmes d’information (ANSSI) qui relève des
services du Premier ministre et le ministère
de l’Intérieur qui en sont les fondateurs, ainsi
que le ministère de la Justice, le ministère de
l’Économie et des finances et le secrétariat
d’État en charge du numérique, ainsi que
de nombreux acteurs de la société civile
comme des associations de consommateurs
ou d’aides aux victimes, des représentations
professionnelles, des assureurs, des opéra-
teurs, des constructeurs, des éditeurs…

68 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

La gendarmerie
au cœur de la prévention des troubles
à l’ordre économique
Par Jean-François Nativité

P
Présente sur environ 90 % du territoire
métropolitain, la Gendarmerie natio-
nale est un acteur séculaire majeur de
la vie de la cité. Forte de ses missions
Un rôle prépondérant dans la sécurisation
économique des territoires
En seulement un quart de siècle, la mondiali-
sation et le déploiement rapide des technolo-
régaliennes de sécurité publique, elle gies de l’information ont bouleversé le milieu
fait partie intégrante du dispositif public économique. L’information est devenue une
d’intelligence économique. Avec son matière exploitable à des fins stratégiques,
maillage territorial et sa connaissance un enjeu de compétitivité. Les profondes
du tissu économique local, elle est un mutations macroéconomiques, l’extrême vo-
maillon essentiel dans la sensibilisation latilité de la finance mondiale et l’émergence
des entreprises, le recueil de leurs ques- de nouveaux pays concurrents ont conduit
tions, inquiétudes et les acteurs économiques à se livrer une
plaintes, mais aussi féroce bataille pour conquérir des parts de
dans la détection de marché. C’est dans ce contexte d’insécurité
potentielles menaces. économique que l’État a décidé, dès 2005,
Elle contribue de ce de mettre en place un dispositif d’intelligence
fait à préserver les économique (IE) territorial visant à soutenir
savoir-faire écono- les entreprises créatrices d’emplois et de
JEAN-FRANÇOIS miques et techno- richesses.
NATIVITÉ
logiques des entre-
Commandant
de gendarmerie.
preneurs, et donc à Fixée par la circulaire du Premier ministre du
Adjoint du délégué pérenniser les emplois 15 septembre 2011, l’organisation actuelle
au patrimoine
culturel de la
et l’équilibre écono- du dispositif d’intelligence territoriale est
gendarmerie mique des territoires. placée sous l’égide du préfet de Région en

1er trimestre 2019 Revue de la Gendarmerie Nationale 69


DOSSIER

LA GENDARMERIE AU CŒUR DE LA PRÉVENTION DES TROUBLES À L’ORDRE ÉCONOMIQUE

charge du pilotage et de
(1) Ministère de la
d’entreprises comme les salariés via
l’animation de cette
Défense, Ministère notamment des conférences, tables
de l’Intérieur, de
l’outre-mer et politique. Dans ce cadre, rondes et autres participations à des
des collectivités
la Gendarmerie nationale
territoriales, Sécurité réunions d’acteurs économiques, tout en
économique terri-s’intéresse exclusivement effectuant en parallèle un travail de
toriale. La région
de gendarmerie au volet défensif de prévention (diagnostic de sûreté et/ou de
de Rhône-Alpes
« au service des l’intelligence économique sécurité économique, accompagné de
entreprises », 2013,
p. 3.
nommé “sécurité écono- recommandations pragmatiques et
mique”. Cette approche efficaces).
s’inscrit dans son coeur de métier. Elle
consiste à prévenir et à réprimer tout acte Il s’agit aussi pour elle d’identifier les
hostile visant à porter atteinte aux intérêts entreprises représentant une sensibilité
d’une entreprise implantée en zone de particulière (secteurs stratégiques, pôles
compétence de la Gendarmerie nationale1. de compétitivité) en collaboration avec les
autres services de l’État et d’alerter au
Grâce à son implantation territoriale besoin les autorités et services compétents
historique, à ses compétences judiciaires en cas de signaux faibles ou d’atteintes
et ses expertises en matière de sécurité, constatées, afin de
(3) Laura FORT,
de cybercriminalité ou encore de délin- « Quand les gen- protéger leur patrimoine
quance financière, la Gendarmerie dispose darmes préviennent matériel et immatériel3. En
les troubles à l’ordre
d’une capacité importante de collecte économique », La effet, depuis ces dernières
Tribune, 7 décembre
d’informations utiles aux entreprises 2012, pp. 2-3. années, les « cyber-vulné-
(menaces internes et externes). Il faut rabilités » sont en
savoir que les atteintes économiques constante progression. Le monde s’est
se concentrent à 75% numérisé, les entreprises se sont connec-
(2) Christophe
ROHEL, « La gen- vers des entreprises de tées : site internet, réseaux sociaux,
darmerie au cœur
de la politique pu- moins de 500 salariés, intranet, fichiers, cloud, etc. Autant de
blique d’intelligence implantées à 80% en vecteurs aujourd’hui indispensables,
économique »,
Intelligences zone de compétence contenant de l’information confidentielle,
économiques.
Nouvelles pratiques gendarmerie2. Outre qui intéressent les cybercriminels. Selon le
& mentalités dans la
recherche et la ges-
l’identification et l’accom- ministère de l’Intérieur, plus d’un tiers des
tion de l’information, pagnement judiciaire entreprises françaises de moins de 250
juin 2014, p. 1.
(s’agissant des infractions salariés seraient victimes de ces « cyberat-
économiques et financières constatées, taques ». Celles-ci visent tout ce qui fait
vols, escroqueries, contrefaçons, etc.), l’un fonctionner l’entreprise ou détermine sa
des principaux objectifs de la gendarmerie stratégie : fichiers clients, données
est de sensibiliser sur le terrain les chefs personnelles, mais aussi la prise de

70 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA GENDARMERIE AU CŒUR DE LA PRÉVENTION DES TROUBLES À L’ORDRE ÉCONOMIQUE

contrôle de systèmes opérationnels. (DPSD) au sein du ministère de la Défense.


D’après les derniers chiffres consolidés, le Elle a mis en place un dispositif à la fois
risque cyber concerne environ 50 % des vertical et transverse, adapté la formation
attaques subies par les entreprises. Le de ses personnels dès 2005 (première
reste intéresse les atteintes aux savoir-faire session de formation de référents « intelli-
(contrefaçon), les intrusions consenties gence économique ») et 2007 (première
(clients, stagiaires, prestataires…), les session de formation des « référents
atteintes à la réputation (informations sûreté » en commun avec la Police
malveillantes), les atteintes physiques nationale). La gendarmerie dispose en effet
(intrusions, vols…) sur site et les risques de spécialistes au niveau de chaque strate
financiers. administrative. Tout d’abord au sein de la
DGGN, une section sécurité économique
La sécurité économique, une affaire de et protection des entreprises (SECOPE) de
spécialistes organisés en réseaux (4) Catherine de La
la sous-direction de
A compter de 2002 et de la loi d’orienta- ROBERTIE, Norbert l’anticipation opération-
LEBRUMENT, Sté-
tion et de programmation pour la sécurité phane MORTIER, nelle (SDAO) a été créée
« La mission intelli-
intérieure (LOPSI 1), la gendarmerie a été gence économique
en novembre 2013. Cette
impliquée dans le paysage de la prévention de la gendarmerie dernière a notamment
nationale au prisme
situationnelle à destination des opérateurs des entreprises », dans ses attributions le
Cahiers de la sécu-
économiques. Peu après la nomination rité et de la justice, traitement de la sécurité
d’Alain Juillet au poste de haut respon- n° 34, 2016, pp.
87-88.
économique en métropole
sable chargé de l’intelligence économique et en outre-mer (art. 5 de
en janvier 2004, la Direction générale de la l’arrêté du 6 décembre 2013)4.
Gendarmerie nationale (DGGN) a désigné
un officier afin d’élaborer les premiers Au sein de chaque région de gendarmerie
éléments de doctrine « intelligence écono- se trouve ensuite un officier de gendar-
mique » de la gendarmerie. merie référent « intelligence économique
» formé au cours d’un cycle spécialisé à
Au sein de la sphère publique, conformé- l’Institut National des Hautes Études de la
ment à la circulaire du 1er juin 2010, la Sécurité et de la Justice (INHESJ).
Gendarmerie nationale agit en complémen-
tarité des actions entreprises par la Des sous-officiers « référents intelligence
Direction générale de la sécurité Intérieure économique », répartis sur tout le terri-
(DGSI) et du Service central de renseigne- toire métropolitain et outre-mer ainsi que
ment territorial (SCRT), au sein du ministère dans les formations spécialisées de la
de l’Intérieur, et par la Direction de la gendarmerie, sont formés en interne via
protection et de la sécurité de la défense une structure de formation spécifique : le

1er trimestre 2019 Revue de la Gendarmerie Nationale 71


DOSSIER

LA GENDARMERIE AU CŒUR DE LA PRÉVENTION DES TROUBLES À L’ORDRE ÉCONOMIQUE

Centre National de Formation au Rensei- technologies numériques » (N’TECH) du


gnement Opérationnel (CNFRO). Ils sont réseau territorial CYBERGEND piloté par
généralement placés au sein de cellules le centre de lutte contre les criminalités
renseignement de chaque département numériques (C3N).
(CORG) et agissent en complémenta-
rité des 260 gendarmes « enquêteurs

© Gendarmerie nationale/SIRPA/[Link]

Technicien CyberGend C3N, lutte contre la cybercriminalité et lutte anti terroriste (2017).

Des outils d’analyse et une fonction de mique (SISSE) créé en 2016, au nombre
conseil desquels le logiciel DIESE (Diagnostic
Pour les référents « intelligence écono- d’Intelligence Économique et de Sécurité
mique », l’activité au quotidien consiste des Entreprises) qui évalue les vulnérabili-
essentiellement en un travail d’identifi- tés de l’entreprise et son niveau de
cation des acteurs, de sensibilisation et protection.
de renseignement. Ils disposent d’outils
de diagnostic mis à leur disposition par Les référents sensibilisent également les
le Service interministériel de l’Information entreprises aux risques « cyber » (risques
Stratégique et de la Sécurité Écono- économiques ou financiers, risque de

72 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA GENDARMERIE AU CŒUR DE LA PRÉVENTION DES TROUBLES À L’ORDRE ÉCONOMIQUE

réputation, etc.), notam- et de bonnes pratiques. De même, les


(5) Stéphane
MORTIER, « Action
ment par la diffusion des échanges réguliers avec les fédérations
territoriale de la documents de l’Agence professionnelles permettent d’associer
gendarmerie :
entre intelligence Nationale pour la les acteurs publics et privés dans les dé-
économique et
sûreté », dans Olivier Sécurité des Systèmes marches d’intelligence économique et de
COUSSI (dir.) et
Patricia AUROY
d’Information (ANSSI)5. renforcer la lutte contre les malveillances.
(dir.), Intelligence Afin d’améliorer les Depuis 2005, ce sont plusieurs dizaines
économique des
territoires. Théories résultats de leurs de milliers d’entreprises qui ont ainsi pu
et pratiques, Paris,
Éditions du CNER &
missions, ils partagent de être sensibilisées aux risques et vulnéra-
Caisse des Dépôts, manière transverse les bilités qui les menacent.
2018, pp. 90-92.
cas concrets,
(6) Christophe
CLARINARD informations utiles et Décloisonner et renforcer les
(Lieutenant-colonel),
« La gendarmerie
axes d’actions à travers partenariats pour approfondir
nationale au coeur ResoGend un site de une action attendue des acteurs
de la politique pu-
blique d’intelligence partage et de discussion économiques.
économique »,
SECEM Mag, n° 7,
en ligne dédié à la Si l’on en croit les retours
janvier/mars 2016, communauté de l’IE créé (7) Stéphane MOR- des référents territoriaux,
p. 33.
en 20156. TIER, Ibid., p. 94. ces actions particulières
(5) MPTAM : Loi du de la Gendarmerie
27 janvier 2014 de
Un partenariat actif modernisation de nationale correspondent
l’action publique
L’efficacité du dispositif repose également territoriale et
bien aux besoins et
sur les liens de partenariats tissés avec d’affirmation des attentes des PME-PMI7.
métropoles.
les acteurs du monde de l’entreprise. [Link] Pour autant le chantier
[Link]/
Depuis 2012, en région Champagne-Ar- actualite/panorama/ reste immense. De
denne, l’Union des maisons de Cham- texte-discussion/ nombreuses atteintes au
projet-loi-moderni-
pagne, le Syndicat général des vignerons sation-action-pu- tissu économique local
blique-territoriale-af-
et la Gendarmerie nationale sont par firmation-metro- ne sont pas connues des
[Link]
exemple à l’initiative d’un plan de la lutte services de l’État faute
contre la contrefaçon ayant contribué à la NOTRe : Loi N° de remontées directes
2015-991 du 7 août
réduction significative de ce type d’at- 2015 portant sur la des chefs d’entreprises
nouvelle organisa-
teintes. tion territoriale de la ou de partages suffisants
République. d’informations entre les
[Link]
Au niveau national, une convention de [Link]/actualite/ différentes strates
dossier/elections-re-
partenariat en matière de sécurité écono- gionales-2015/ d’intervention : État vs
competences-re-
mique a été signée en 2016 entre le mi- gions-apercu-apres-
collectivités, public vs
nistère de l’Intérieur et la CCI-France afin [Link] privé. Compte tenu des
de renforcer les échanges d’informations nouvelles législations

1er trimestre 2019 Revue de la Gendarmerie Nationale 73


DOSSIER

LA GENDARMERIE AU CŒUR DE LA PRÉVENTION DES TROUBLES À L’ORDRE ÉCONOMIQUE

territoriales (MPTAM, NOTRe8) en vigueur,


les territoires doivent davantage être
parties prenantes dans la coordination et
la mutualisation des services de l’État
(gendarmerie, police douanes, DGSI,
ANSSI…) et des acteurs économiques
privés de la sécurité économique et
numérique, dans le but de les rendre plus
efficients et de renforcer leurs capacités
opérationnelles.

AUTEUR
Docteur en Histoire militaire et études de
Défense (2010), le commandant Jean-Fran-
çois Nativité est également diplômé de
l’Ecole d’Administration (Mastère spécialisé
en gestion des risques sur les territoires
- Promotion Théodore Monod 2007). Spécia-
lisé dans les questions d’intelligence écono-
mique territoriale et de sécurité économique,
il a occupé de 2007 à 2015 les fonctions de
directeur du développement territorial au
sein de l’ADIT (Agence pour la Diffusion de
l’information technologique).

74 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

TPE-PME :
un enjeu de cybersécurité ?
Par Roland Majorel

L
Les très petites entreprises (moins de 10
salariés et chiffre d’affaire inférieur à
2 M€) et les petites et moyennes entre
prises (moins de 250 salariés et moins de
(3) L’intégration
de la sécurité dès
la phase
de conception.

(4) Ensemble des


fait que les systèmes d’in-
formation dépendent d’un
très petit nombre d’ac-
teurs américains ou
50 M€) représentent l’immense majorité lois, politiques, chinois (les GAFAM ou les
outils, disposi-
(1) Selon le
des 3,5 millions d’entre- tifs, concepts et BATXH), s’accompagne
mécanismes de sé-
géographe Claude prises en France réparties curité, méthodes de pour les entreprises d’un
Raffestin, le territoire gestion des risques,
est « un espace sur l’ensemble des actions, formations,
fort besoin en sécurité.
transformé par le
travail humain ». territoires1. Aussi, forts du bonnes pratiques Les TPE/ PME sont bien
et technologies qui
poids du nombre, ces peuvent être utilisés sûr concernées au
(2) TPE/PME et ETI pour protéger les
représentent en acteurs économiques personnes et les premier chef, d’autant
2015, 73 % des em- actifs informatiques.
plois français et 19 sont les moteurs essen- que leur mode de crois-
millions d’emplois.
tiels de la performance et sance et d’évolution est
de la vitalité de bien souvent éloigné de la notion de
l’économie française security by design3. Or, et c’est un
ainsi que de la vie constat, il n’y a pas de sécurité écono-
des populations mique sans cybersécurité4 ….
locales2. La transfor-
mation numérique en L’argent étant le nerf de la guerre et la
cours qui se traduit notion de souveraineté de l’État passant
ROLAND MAJOREL par l’interconnexion par la nécessité d’avoir une économie saine
Lieutenant-colonel des technologies et et résiliente, l’Etat-stratège, à travers une
de gendarmerie.
Chargé de mission.
des entreprises, la politique publique d’intelligence économique
MINEFI numérisation ou le (PPIE) mobilisant l’ensemble des acteurs

1er trimestre 2019 Revue de la Gendarmerie Nationale 75


DOSSIER

TPE-PME : UN ENJEU DE CYBERSÉCURITÉ ?

de sécurité économique publics et privés, WanaCrypt0r, WannaCrypt, Wana


s’attache à procurer aux entreprises un Decrypt0r, NotPetya7 et Mirail qui touchait
environnement numérique sécurisé tout les objets connectés, sont autant de
en promouvant une culture de la sécurité, menaces qui appellent une prise de
économique, dans laquelle la cybersécurité conscience des acteurs économiques et
prend une place importante. La gendar- notamment des entreprises.
merie nationale, présente et compétente Pour mémoire, ces différentes attaques
sur 95 % du territoire national, participe ont infecté jusqu’à 75 millions d’ordina-
pleinement à la mise en œuvre de la teurs dans le monde entier dont ceux de
cybersécurité des entreprises notamment grandes entreprises françaises, des
grâce à l’action de son réseau de référents administrations et services publics mais
« intelligence économique territoriale ». aussi d’un grand nombre de TPE/PME
(en 2018, 40 % des TPE/PME françaises
(5) Source Cyber-
Les grandes lignes de ont subi une ou des attaques informa-
menace, avis de la PPIE en matière de tiques et seules 38 % ont nommé un
tempête de l’institut
Montaigne. cybersécurité référent en charge de la
(8) Enquête sur la
(6) Le 27 avril 2007, En 2015, seules 12,5 % cybersécurité des sécurité informatique8).
entreprises TPE/
une attaque infor-
matique massive
des entreprises du CAC PME de janvier 2019 En 2018, le secteur
par CPME.
débutait contre 40 annonçaient avoir français le plus touché
l’Estonie, organisée
depuis la Russie lancé un programme de (9) En toute sécurité, par les cyberattaques a
voisine et décidée, Patrick Haas.
selon un faisceau
cybersécurité … et 79 % été celui des entreprises
d’indices concor- des microprocesseurs (37 % si on s’en tient au secteur hors
dants, par l’Etat
russe lui-même. étaient des Intel5. Dès bancaire 56 % si on l’inclut) et cela aurait
(7) Qui touche lors, on ne peut qu’ima- coûté à l’économie française 15 milliards
toutes les versions
non mises à jour de
giner avec crainte les d’euros (projection potentielle de 30 mil-
Microsoft Windows, scénarii à « l’estonienne » liards en 2019).
de Windows XP
à Windows 10 et
6
dans lesquels notre
utilise, pour se
propager, la faille
économie et nos Face à un risque systémique, c’est-à-dire
de sécurité volée administrations seraient pouvant remettre en question la survie
à la NSA par un
groupe de pirates attaquées et durable- même du secteur financier et donc de
informatiques. 
ment paralysées en l’économie du pays, l’État garant de la
raison de leur manque de préparation ou sécurité de la Nation doit à travers une
d’une faible résilience. Sans même aller politique publique trouver les ressources
jusqu’à l’implication d’un Etat (préalable à nécessaires pour protéger nos intérêts.
un conflit classique ou une mesure de
rétorsion), les différentes vagues d’at- La politique publique de sécurité écono-
taques de types WCry, WannaCry, mique, qui est l’un des pilier de la PPIE

76 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

TPE-PME : UN ENJEU DE CYBERSÉCURITÉ ?

s’appuie bien sûr en matière de cybersé- (fond BpiFrance12 de 200 m d’euros) et


curité sur un volet défensif porté par la création d’une filière des industries de
(10) Agence l’ANSSI10 (qui peut sécurité, …
nationale de la sécu-
rité des systèmes intervenir au profit
d’information.
d’entreprises attaquées, Les plus gros acteurs économiques, tels
affaire TV5 Monde en 2015 et agir en les opérateurs d’importance vitale (OIV)
prévention grâce à son réseau de ou les secteurs d’activités d’importance
délégués régionaux) et promu par la vitale (SAIV) font l’objet d’une attention
plateforme publique cybermalveillance. particulière de l’administration, en même
[Link] (ACYMA, action contre la cyber- temps que de contraintes spéciales, mais
malveillance) qui s’adresse aux particu- les TPE/PME ne sont pas oubliées et font
liers et aux entreprises victimes d’attaque aussi l’objet de mesures de protection,
informatique. Mais ce pan défensif notamment celles qui sont considérées
s’accompagne aussi d’un volet plus large comme stratégiques. Dans cette catégo-
s’appuyant sur la promotion, la formation rie figurent les TPE/PME détentrices de
et l’accompagnement savoir-faire irremplaçables ou de techno-
(11) La « French
Tech » c’est le nom des entreprises, notam- logies d’avenir. Tout l’enjeu de la politique
de l’écosystème des
startups françaises ment des plus petites. de sécurité économique,
(13) Service à
qui désigne tous
ceux qui travaillent compétence dans laquelle le Service
dans ou pour les La PPIE s’inscrit dans la nationale au sein de de l’information straté-
start-up françaises la Direction générale
en France ou à dynamique de la Répu- des entreprises gique et de la sécurité
l’étranger : les entre- du ministère de
preneurs en premier
blique numérique en acte l’économie et des économiques (SISSE)13
finances en charge
lieu, mais aussi les (2015) et vise à instaurer de la sécurité
et son réseau territorial
investisseurs, ingé-
nieurs, designers, un cadre économique économique et du des délégués à l’informa-
développeurs, pilotage en lien avec
grands groupes, de confiance en mettant les autres ministères tion stratégique et à la
de la protection du
associations,
medias, opérateurs
notamment en avant la potentiel scientifique sécurité économiques
publics, instituts deliberté d’innover pour et technique de la
Nation.
(DISSE) jouent un rôle
recherche.
libérer le potentiel numé- prépondérant, est d’iden-
(12) Bpifrance
gère des fonds
rique. L’État a dans cette tifier et de défendre ces actifs straté-
d’investissements optique créé les outils giques que l’on peut considérer au niveau
qui investissent en
fonds propres ou d’accompagnement de l’État comme des « bijoux de famille ».
quasi-fonds propres
dans des start-up, pour les entreprises,
des PME et des ETI
françaises.
avec la mise en place Animée et portée par de nombreux
de France Num, portail acteurs étatiques ou privés, la PPIE est
de la transformation numérique pour tournée vers l’ensemble des acteurs
aider les TPE et PME, la création de la économiques du pays et notamment les
French Tech11 à destination des startups TPE et PME. L’extrême dispersion de

1er trimestre 2019 Revue de la Gendarmerie Nationale 77


DOSSIER

TPE-PME : UN ENJEU DE CYBERSÉCURITÉ ?

© MINEFI
L’implantation décentralisée des spécialistes de la Gendarmerie nationale est en adéquation avec la disper-
sion géographique des TPE / PME sur le territoire national.

ces entreprises couplée à une culture de présente dans tous les territoires métro-
la sécurité économique moins dévelop- politains et ultramarins. Force de police
pée, notamment dans le domaine cyber, de pleine compétence
rend parfois la portée du message moins (sécurité publique
(14) Centre de lutte
audible. La Gendarmerie nationale, qui contre les criminali- générale mais aussi
tés numériques de
participe pleinement à la PPIE, possède la Gendarmerie.
service enquêteur
tous les atouts pour jouer un rôle de pre- chevronné avec le C3N14
mier plan dans le volet cybersécurité. et les 2 000 enquêteurs
spécialisés du réseau décentralisé
Le rôle de la gendarmerie dans la PPIE « cybergend »), la gendarmerie possède
et notamment dans le volet cybersé- son propre canal d’échange et de
curité remontée d’informations, ce qui lui
Avec son maillage territorial composé de permet d’alerter rapidement les autorités
3 600 brigades et son modèle d’organisa- et administrations partenaires et d’appor-
tion pyramidale, la gendarmerie est ter des réponses directement aux
certainement la dernière administration entreprises.

78 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

TPE-PME : UN ENJEU DE CYBERSÉCURITÉ ?

culture de la sécurité afin de développer,


notamment chez les dirigeants de TPE et
PME, un maximum d’actes réflexes
minimaux. Cet effort en faveur de la
prévention et de la coproduction de

© Gendarmerie nationale
sécurité se traduit par le développement
des différents réseaux de référents de la
gendarmerie. Ainsi, dans le domaine de la
sécurité économique, la gendarmerie
consacre chaque année un réel effort de
formation en faveur de ses 200 officiers et
sous-officiers référents « sécurité écono-
Présente à tous les stades du cycle de mique protection des entreprises »
la PPIE (de la définition des objectifs au (SECOPE) grâce aux
(16) Institut national
niveau des ministères, à la veille au niveau des hautes études formations de haut niveau
de la sécurité et de
des régions et des départements, jusqu’à la justice. dispensées à l’INHESJ16,
l’application des solutions arrêtées), la (17) Centre national
au CNFRO17 et à l’Ecole
gendarmerie est bien souvent le premier de formation au européenne d’intelligence
renseignement
ou dernier interlocuteur régalien des TPE/ opérationnel. économique (EEIE). Les
PME, notamment en matière de criminalité référents SECOPE, qui
liée au cyber. sont de véritables guichets uniques de la
gendarmerie pour les TPE/PME, viennent
Grâce aux index statistiques de la crimina- enrichir l’offre de protection générée par
lité, nous connaissons bien la forte implica- les NTECH et les référents « sûreté » afin
tion de la gendarmerie dans la lutte d’offrir une réponse de sécurité écono-
judiciaire contre la cybercriminalité mais il mique globale et intégrée. Dans ce
(15) Le territoire
est plus difficile de rendre dispositif déjà étoffé, il convient de
numérique est la compte de son implica- souligner le rôle essentiel joué par des
transposition d’un
espace géogra- tion dans le domaine de la milliers de réservistes opérationnels ou
phique dans un
espace numérique. prévention, notamment en citoyens qui sont non seulement des
Cette notion est faveur des nouveaux facilitateurs, découvreurs, apporteurs
née à la fin des
années 1990, de territoires numériques15. d’affaires mais aussi des capteurs
la rencontre des
territoires avec les Afin de prévenir la inestimables et dévoués, constituant une
technologies de
l’information et de
criminalité cyber, la formidable richesse de profils et d’exper-
la communication, gendarmerie s’est tises mobilisable au service de la Gendar-
et avec la volonté
de limiter la fracture engagée très fortement merie et des entreprises.
numérique.
dans la diffusion d’une

1er trimestre 2019 Revue de la Gendarmerie Nationale 79


DOSSIER

TPE-PME : UN ENJEU DE CYBERSÉCURITÉ ?

La présence de la Gendarmerie sur l’en-


semble de l’arc de crise (de la prévention
cyber à la résolution judiciaire d’un acte
cybercriminel) lui permet d’être un acteur
important de la transformation numérique
des entreprises notamment des TPE/PME.
Aussi, en matière de lutte contre la cyber-
criminalité, la Gendarmerie s’inscrit-elle
une fois de plus dans le classique « proté-
ger, alerter et le cas échéant secourir » et
exerce ses missions aux côtés des autres
services spécialisés (dont le réseau des
DISSE) tout en conservant et en utilisant
les atouts conférés par son modèle d’or-
ganisation unique et sa longue tradition
d’excellence.

AUTEUR
Le Lieutenant-colonel Roland Majorel, outre
une Maîtrise de droit privé est titulaire d’un
Master 2 (M2) intelligence économique (EEIE
- Ecole Européenne d’Intelligence Econo-
mique). Il est auditeur à l’INHESJ. Après
un parcours de commandement territorial
(Compagnie et EDSR), il sert au sein de la
direction générale de la gendarmerie natio-
nale comme chargé de projet et en tant que
chef de section. Il est depuis 2 ans mis à la
disposition du MINEFI.

80 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

La chaîne de valeur
des PME/PMI, cible des atteintes
à la sécurité économique
Par Jean-François Auzet et Stéphane Mortier

D
Dans ses relations avec le monde de
l’entreprise, l’activité de la gendarmerie
nationale porte essentiellement sur la
prévention (la surveillance générale,
profit de son maillage territorial pour
mettre en place un dispositif de sensi-
bilisation du tissu économique à l’intel-
ligence économique sur l’ensemble du
les relations avec les décideurs éco- territoire. Cette tâche, singulière pour
nomiques, les conférences de sen- l’institution, s’est totalement imbriquée
sibilisation, les visites en entreprise). dans ses missions régaliennes.
Pleinement inscrite dans cette poli-
tique publique, mise en place en 2004, Plusieurs dizaines de milliers d’entreprises
la gendarmerie nationale a su tirer sont sensibilisées aux risques et vulnérabi-
lités qui les menacent. L’intelligence éco-
nomique, et plus particulièrement son volet
sécurité économique, est une démarche
que la gendarmerie offre aux entreprises
afin qu’elles se préservent de toute forme
de prédation. Cette mission est dévo-
lue à la section sécurité économique et
JEAN-FRANÇOIS STÉPHANE protection des entreprises (SECOPE) de
AUZET MORTIER
la sous-direction de l’anticipation opéra-
Lieutenant-colonel Gendarme.
Section sécurité
tionnelle (SDAO) de la direction générale
de gendarmerie.
Chef de la section économique de la gendarmerie nationale (DGGN) qui
sécurité économique et protection
des entreprises.
s’appuie sur environ deux cents référents,
et protection
des entreprises. DGGN formés, présents partout sur le territoire
DGGN national, outre-mer et gendarmeries spé-

1er trimestre 2019 Revue de la Gendarmerie Nationale 81


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

cialisées (transports aérien, maritime, air, tés de l’entreprise utiles à la création


armement) compris. de valeurs. Il convient d’ajouter à ces
activités la logistique entrante et la lo-
Toute entreprise poursuit plusieurs gistique sortante, c’est-à-dire toutes les
objectifs : économiques, sociétaux et étapes reliant les fournisseurs de biens
réputationnels. La création de valeur ou services à l’entreprise ainsi que toutes
impliquant la compétitivité de l’entreprise les étapes reliant l’entreprise aux clients,
répond aux objectifs économiques ; la sans omettre les prestataires, y compris
contribution à la vie de la société (em- les banques, assurances et même les
ploi, fiscalité, responsabilité sociale de pouvoirs publics.
l’entreprise) aux objectifs sociétaux ; la
recherche de notoriété, la conformité, le La chaîne de valeur ainsi entendue
développement et l’accroissement de la constitue une cartographie utile à toutes
taille de l’entreprise aux objectifs réputa- les parties prenantes de la création de
tionnels. Les PME/PMI, à l’instar de tout valeur, mais aussi à tout acteur malveil-
acteur économique, évoluent alors dans lant qui souhaiterait nuire à une PME/
un écosystème, dans un environnement PMI. En effet, que ce soit au niveau de la
(concurrentiel, normatif, technologique, logistique entrante, des activités internes
social, sécuritaire, politique, informa- ou de soutien, de la logistique sortante,
tionnel,...) qui leur est propre et qu’elles une multitude d’atteintes est possible.
doivent maîtriser pour réaliser leurs
objectifs. Au sein de cet environnement Dans le cadre de sa mission de sécurité
global se situe la chaîne de valeur. Cette économique, la gendarmerie nationale
dernière contient les différentes activi- distingue plusieurs catégories d’atteintes © MINEFI

82 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

pouvant être menées, n’importe où, sur victime ? Régulièrement et depuis


la chaîne de valeur d’une entreprise en plusieurs années, des entreprises
vue de la déstabiliser, de l’affaiblir ou sont victimes de vols de cuivre. Il peut
de la spolier. Les référents « sécurité s’agir soit d’un vol crapuleux en vue de
économique et protection des entre- revendre un matériau dont le cours est
prises » de la gendarmerie nationale ont élevé au moment du méfait (vol de bo-
pour mission de sensibiliser les PME/PMI bines de fils, de lingots,…) soit d’un vol
aux risques liés à ces atteintes. Dans un ciblé visant à nuire de façon plus dif-
contexte de guerre économique, aucune fuse à l’entreprise victime (privation de
entreprise n’est à l’abri d’une préda- matière première, mise hors d’utilisa-
tion ou d’une déstabilisation. Acteurs tion du système électrique,…). Prenons
économiques, société civile, puissances l’exemple d’une intrusion dans une
étrangères, cybercriminels sont autant entreprise pour y voler de l’outillage se
d’acteurs potentiellement hostiles, trouvant être remisé dans un local abri-
quelles que soient leurs motivations. Les tant un prototype non encore présenté
conséquences des atteintes à la sécurité publiquement. S’agit-il d’un simple vol
économique sont systématiquement un d’outillage ou de la dissimulation de
affaiblissement de l’entreprise et donc prises de vue du dit prototype ? En ma-
une exposition plus grande à la préda- tière économique, la criminalité sait être
tion. Elles emportent souvent des consé- particulièrement astucieuse. C’est la
quences sur la trésorerie des entreprises, raison pour laquelle le recueil, l’analyse
point névralgique de leur stabilité et de et le recoupement des faits peuvent
leur capacité de résilience. donner le véritable sens d’un délit.

Ces atteintes sont donc catégorisées – Les désorganisations et fragilisa-


en huit familles dont voici les principales tions sont des actions venant de
caractéristiques : l’extérieur. On retrouve dans cette ca-
tégorie la raréfaction des approvision-
– Les atteintes physiques qui vont nements, les nouvelles concurrences
essentiellement concerner les intru- étrangères ou encore le harcèlement
sions, destructions, vols de matériels et en contentieux. La raréfaction des
de matériaux. La difficulté réside dans approvisionnements peut revêtir
la détection des raisons de l’atteinte : différents aspects. La fibre de car-
simple vol crapuleux avec effraction bone est essentiellement fabriquée
ou vol ciblé visant un affaiblissement par deux acteurs dans le monde :
ou une appropriation de données, de l’un est américain, l’autre japonais.
savoirs,… stratégiques de l’entreprise Le secteur de l’aéronautique est un

1er trimestre 2019 Revue de la Gendarmerie Nationale 83


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

grand consommateur de cette matière. cyber-malveillance implique certes le


Les avionneurs européens sont donc recours à des solutions de cybersécu-
dépendants de producteurs étrangers rité mais force est de constater que les
même si ces derniers peuvent produire comportements humains dans la ma-
en Europe. Une rupture d’approvision- jeure partie des cas, constituent la faille
nements est une menace réelle qu’il la plus importante des systèmes de
convient, aux sous-traitants et donc protection… Sensibiliser le personnel
aux PME/PMI du secteur aéronautique, de l’entreprise permet une limitation du
d’anticiper. Quant au harcèlement en risque et réalise un premier pas dans
contentieux, il concerne des procé- la cybersécurité. Aujourd’hui, si l’on
dures contentieuses devant des juridic- peut constater que toutes les grandes
tions nationales ou étrangères (parfois entreprises ont pris conscience de ce
également des arbitrages), générale- risque et ont déployé des moyens pour
ment sur des motifs fallacieux, afin de s’en protéger, y compris sur le plan
faire perdre du temps, de l’énergie et assurantiel, le chemin est encore long
des liquidités à l’entreprise visée. pour les PME/TPE dont les dirigeants
manquent de temps et de ressources à
– Les risques cyber sont aujourd’hui consacrer à ce sujet… tant qu’ils n’en
un véritable fléau dans les entreprises. sont pas victimes.
Faut-il rappeler les ransomwares
WannaCry et NotPeytia qui, en mai – Les risques financiers ne constituent
et juin 2017, ont touché plusieurs généralement pas d’infraction au sens
centaines de milliers d’entreprises du droit pénal mais sont des outils de
dans plus de cent-cinquante pays à prédation par excellence. L’injection
travers le monde ! Il en va de même de capitaux, étrangers notamment,
des escroqueries au faux président ou dans une entreprise peut déboucher,
au faux virement international (FOVI) à terme sur une délocalisation, un
dont des centaines d’entreprises ont changement dans la gouvernance de
été victimes sur le territoire national l’entreprise, voire une cessation d’acti-
ces dernières années. Par ailleurs, vité. De plus, certains investissements
les entreprises détiennent aujourd’hui peuvent sembler stratégiques pour les
un patrimoine dématérialisé de plus uns, anecdotiques pour les autres. Le
en plus conséquent qu’il s’agit de phénomène d’achat de terres agri-
protéger. Les données personnelles coles ou de domaines viticoles par des
font partie de ce patrimoine et le RGPD investisseurs étrangers a fait couler
illustre à quel point la question est prise beaucoup d’encre ces dernières an-
en considération. Se prémunir de la nées. Y-a-t-il, derrière ce phénomène,

84 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

des stratégies d’appropriation, de type d’action peut mettre en difficul-


réorientation du marché ? Racheter ou té toute une filière économique voire
injecter des capitaux dans une PME/ conduire à la disparition de petites
PMI française peut cacher une tenta- entreprises.
tive de prédation sur un client de cette
entreprise. D’où la nécessité pour les Quant à l’identité numérique de l’entre-
entreprises de maîtriser au mieux leur prise et son positionnement sur les ré-
environnement global et leur chaîne seaux, elle peut être rapidement mise
de valeurs. L’investissement étranger à mal si une surveillance permanente
est toutefois contrôlé en France pour n’est pas opérée et si des réponses
certains secteurs d’activité considérés adaptées ne sont immédiatement
comme stratégiques. diffusées en cas d’attaque informa-
tionnelle. Huile de palme, glyphosate,
– Les atteintes aux savoir-faire sont re- diesel, alimentation animale, bien-
latives, essentiellement, aux questions être animal, contrats dans des pays
de propriété intellectuelle et par consé- en conflits sont autant d’arguments
quent à la contrefaçon. On y retrouve utilisés pour nuire, à tort ou à raison, à
également les problématiques liées aux une entreprise.
transferts de technologies. En matière
de contrefaçon, le premier devoir d’une – Les fragilités humaines ne sont bien
PME/PMI est d’être en mesure de dé- évidement pas à écarter du spectre
tecter si ses produits sont contrefaits. des atteintes à la sécurité économique.
Cela passe par l’organisation d’une Pour qu’il y ait corruption, il faut un
veille régulière sur son marché et dans individu qui se laisse corrompre…
son environnement. Breveter ne suffit Les salariés indélicats, qui nuisent à
pas à se protéger, encore faut-il dé- l’ambiance de travail ou à la produc-
tecter et identifier le contrefacteur puis tivité pour des raisons qui presque
intenter une action en contrefaçon. systématiquement ne sont pas
connues, engendrent des préjudices
– Les atteintes à la réputation ont pris graves aux entreprises et plus encore
une dimension considérable avec le aux petites entreprises. Le débau-
développement des moyens de com- chage de personnel est également une
munication au premier titre desquels menace pour les entreprises qui ont
les réseaux sociaux. Il n’est pas rare concentré le ou les savoir-faire entre
de voir la société civile (ONG, associa- les mains d’un seul employé. Quid s’il
tions, collectifs,…) militer contre une part à la concurrence ? Les clauses de
entreprise ou un secteur d’activité. Ce non-concurrence dans le contrat de

1er trimestre 2019 Revue de la Gendarmerie Nationale 85


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

travail peuvent limiter le risque mais optique et dans le cadre de la politique


ne sont pas une solution miracle. La publique d’intelligence économique
gestion des ressources humaines est que les « référents sécurité économique
particulièrement impliquée dans ces et protection des entreprises » de la
problématiques. gendarmerie nationale sensibilisent les
entreprises. Aucune solution clé en
– Les intrusions consenties enfin sont main n’existe mais permettre la prise
des facteurs de risques très impor- de conscience des risques inhérents à
tants. Permettre à des personnes l’environnement et à la chaîne de valeur
de rentrer dans l’entreprise, qu’elles des entreprises constitue l’un des fonde-
soient stagiaires, clients, fournisseurs, ments de la sécurité économique.
prestataires, délégations officielles,
délégations étrangères...implique des Dans un contexte ultra concurrentiel et
mesures de sécurité spécifiques (par- de guerre économique sans retenue, la
cours de notoriété, limitation des accès sécurité économique doit être perçue
– physiques et informatiques – clauses aujourd’hui par les dirigeants comme
de confidentialité, tenue d’un registre une autre condition de réussite de leur
visiteurs,…). Les étudiants stagiaires développement. Bien que la compétition
ayant copié et diffusé des données économique ait toujours existé, la
sensibles, les prestataires ayant subtili- numérisation de l’économie lui donne
sé un document ou réalisé une prise de aujourd’hui une nouvelle dimension en
vue, un visiteur récoltant discrètement augmentant de manière exponentielle les
un échantillon d’un produit quelconque conséquences dommageables. Des
ou tout simplement avoir laissé à la vue solutions de protection existent. Leur
d’une personne étrangère à l’entre- appropriation par les dirigeants devient
prise une technique de fabrication sont un enjeu immédiat. L’un des moyens
autant d’exemples de risques liés aux simples et opérationnels de cette
intrusions consenties. appropriation pourrait résider dans
l’implication du réseau des ex-
Au travers de ce bref panorama des perts-comptables. En effet, ces derniers
atteintes à la sécurité économique, on sont aussi en contact permanent avec
constate que la chaîne de valeur peut les entreprises et leurs apportent nombre
être attaquée partout, en tout temps. de conseils en matière de gestion des
Une culture de la sécurité économique, risques. Pourquoi ne pas
(1) Diagnostic
sans tomber dans une paranoïa dé- d’intelligence écono- imaginer dès lors qu’ils
mesurée, s’impose aux PME/PMI afin mique et de sécurité apportent également un
des entreprises.
de limiter les risques. C’est dans cette conseil en matière de

86 Revue de la Gendarmerie Nationale 1er trimestre 2019


DOSSIER

LA CHAÎNE DE VALEUR DES PME/PMI, CIBLE DES ATTEINTES À LA SÉCURITÉ ÉCONOMIQUE

cyber-sécurité, à travers par exemple un


outils de diagnostic du type DIESE1, à
l’élaboration duquel l’Ordre des ex-
perts-comptables avait notamment
contribué.

AUTEUR
Jean-François AUZET, lieutenant-colonel
de gendarmerie, est diplômé de l’ESM
Saint-Cyr ainsi que de l’executive MBA
de l’EMLyon et du master 2 d’intelligence
économique de l’école européenne d’intelli-
gence économique de Versailles. Après une
période de disponibilité pendant laquelle
il a occupé des fonctions de direction en
entreprises privées, il est aujourd’hui chef de
la section sécurité économique et protection
des entreprises à la Direction générale de la
gendarmerie.

AUTEUR
Stéphane MORTIER, gendarme, œuvre à la
section « sécurité économique et protec-
tion des entreprise » de la DGGN. Diplômé
en sciences politiques, en sociologie et en
politique internationale de l’Université libre de
Bruxelles, il est également diplômé de l’École
de Guerre Économique et termine un doctorat
en sciences de gestion à l’Université Paris 1
Panthéon-Sorbonne.

Il a publié Au coeur de l’unité africaine, le droit


OHADA – Harmonisation du droit des affaires
et intelligence économique, Uppr, 2017

1er trimestre 2019 Revue de la Gendarmerie Nationale 87


DROIT

© Fotolia_71237336_Subscription_XXL
UNE NOUVELLE ÉCOSPHERE CRIMINELLE QUI SUSCITE UNE
ADAPTATION DES DISPOSITIONS LÉGISLATIVES

Les technologies de l’Internet suscitent des paradoxes. L’utilisateur expose sa vie


privée sur les réseaux tout en demandant une protection quant à des pratiques
commerciales relatives à ses données personnelles.

Les capacités données par la structure de la toile et l’architecture logicielle qui y


est déployée sont le substrat d’une nouvelle écosphère criminelle. Son caractère
diffus, opaque, multimodal et son évolutivité mettent en échec des législations
strictement nationales.

Faces à ces nouvelles menaces, l’état de droit s’est adapté par l’évolution de
son arsenal juridique, notamment celui qui réprime les atteintes aux traitements
automatisés des données, et en prenant des mesures assurant la coordination de
services d’investigations spécialisés, tant au niveau national qu’international, et
en créant au sein du ministère de la justice des instances dédiées à cette nouvelle
criminalité.

88 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

Cybersécurité :
les nouveaux défis du monde économique
Par Xavier Leonetti

I
Internet fait désormais partie de nos
vies. Tous les jours, à chaque ins-
tant, nous sollicitons cet assistant
multifonctions dans la plupart des
nous protégeait de toutes menaces.
Ainsi, dans ce monde virtuel, chacun
adopte des comportements qu’il n’aurait
pas dans la vie réelle. Par exemple,
tâches de notre vie quotidienne (ren- s’imagine-t-on distribuer sur la voie
dez-vous, démarches administratives, publique des prospectus décrivant notre
réservations de sorties, …). La vie vie intime, nos dates de départ ou de
sans le numérique ne nous paraît plus vacances ou le dernier plat que l’on
possible. Mais à quels risques ? La vient de manger ?
vague du progrès numérique semble
parfois nous submerger, entraînant Évidemment non, pourtant qui pour-
notre abandon à ce nouveau maître rait affirmer ne l’avoir jamais fait. En
du quotidien. cela, nous sommes pour la plupart les
victimes d’un « privacy paradoxe » qui
Le recours massif nous conduit d’un côté à exposer notre
aux nouvelles tech- vie privée aux yeux de tous, tout en ré-
nologies va souvent clamant de l’autre toujours plus de pro-
de pair avec une tection et de respect de notre intimité.
autre forme d’aban-
XAVIER LEONETTI don liée à une Mais un tel comportement n’est
vigilance moindre pas sans conséquences. En effet, la
Magistrat
Juridiction sur les réseaux confiance trop grande des internautes
inter-régionale sociaux comme si est souvent à l’origine d’escroqueries,
spécialisée
de Marseille le filtre des écrans de fraudes ou de rançonnage.

1er trimestre 2019 Revue de la Gendarmerie Nationale 89


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

Ainsi, plus de 90 % des cyberinfractions liquidités détenues par les commerces
recensées chaque année par l’Observa- de proximité (tabac, presse,...).
toire national de la délinquance et des
réponses pénales (ONDRP) sont des es- Aujourd’hui, une seconde évolution est
croqueries et des attaques financières. en cours sous l’effet de l’introduction
C’est dire qu’à l’image de l’économie dans nos smartphones et nos cartes
réelle qui repose sur la confiance, l’éco- bleues de puces de paiement sans
nomie souterraine dolosive qui prospère contact. Les paiements virtuels se gé-
sur internet se nourrit d’un manque de néralisent, les caisses des commerces
vigilance et de nos failles de sécurité se vident progressivement et l’extorsion
personnelles. directe de liquidités devient une infrac-
tion en voie de diminution.
Cybercriminalité : les nouveaux che-
mins du crime Dans le même temps, la « révolution
Le monde criminel s’est très tôt saisi numérique » offre une extraordinaire
des opportunités numériques. Jamais, opportunité pour la criminalité et la délin-
sans doute, le prédateur n’a été aussi quance. La cible principale devient alors
près de sa victime puisqu’au moyen des la donnée (la « data ») détenue par une
smartphones et des objets connectés personne ou une entreprise. Désormais,
il est partout et constamment avec elle. afin d’obtenir des données bancaires,
Mais, jamais aussi le délinquant n’a des virements de fonds ou de valeurs
été aussi loin de son juge, ne serait-ce financières, on menace, rançonne et es-
qu’en raison des frontières juridiques et croque. Internet ne permet pas simple-
de la lenteur de la coopération judiciaire ment un transfert de délinquance entre
comparée à la vitesse des transactions les mondes réel et virtuel. Il s’agit éga-
sur la Toile. lement d’une révolution industrielle de
« l’écosystème criminel » qui développe
Ainsi, depuis dix ans la délinquance désormais des outils de délinquance de
traditionnelle vit au rythme des innova- masse, permettant en un clic d’infecter
tions commerciales et économiques. ou d’escroquer des milliers de victimes.
Dans un premier temps, les banques se
sont ouvertes à leurs clients sur le credo Ainsi, la matière cybercriminelle est
« j’aime ma banque », supprimant de ce aujourd’hui définie au travers de trois
fait les portiques de sécurité et logique- grandes catégories :
ment l’argent détenu aux guichets. Les
auteurs de vols à main armée ont natu-  a première est relative aux infractions
–L
rellement reporté leur attention sur les liées aux systèmes d’information et de

90 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

traitement automatisé des données les grands groupes ou les TPE/PME


(STAD). Il s’agit, par exemple, d’intru- développant des solutions technolo-
sions sur un serveur informatique ou giques particulièrement innovantes. À
de piratage de données. Ce type d’in- cet égard, Internet et les réseaux so-
fraction concerne tout particulièrement ciaux facilitent les « vols » de données

© Cyber security concept By tippapatt File #:  162645021

L’apparition d’une cyberdélinquance de masse oblige les entreprises à promouvoir une hygiène reposant
sur la mise place d’outils de protection et la formation des personnels à des actes de prévention simples
mais efficaces notamment quant à la gestion des mails, mots de passe et des objets connectés personnels
(clés USB, notebook, smartphones).

1er trimestre 2019 Revue de la Gendarmerie Nationale 91


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

lesquels concourent souvent à des ce même biais. Dans ce cas, les entre-
formes d’espionnage économique. prises doivent principalement veiller au
respect de la protection des données,
 a seconde catégorie regroupe les
–L de l’image et de la vie privée de leurs
infractions liées aux formes « tradi- salariés. En la matière, les atteintes à
tionnelles » de criminalité qui utilisent la réputation entre dirigeants et em-
internet et les nouvelles technologies ployés ont tendance à se multiplier sur
de l’information et de la communica- les réseaux sociaux.
tion (NTIC) comme étant de nouveaux
modes opératoires. Rappelons que les Cybersécurité : la mobilisation des
entreprises représentent 77,4 % des services de l’État
victimes d’escroqueries. Par exemple, En écho à ces nouvelles menaces, le
les entreprises ont longtemps été droit s’est adapté tandis que les ser-
victimes de la fraude dite « au Pré- vices de sécurité et de Justice ont pro-
sident ». Celle-ci consiste à user de gressivement fait évoluer leurs modes
fausses demandes de paiement en d’organisation et d’investigation. Ainsi,
usurpant l’identité d’un dirigeant de l’arsenal pénal permettant de réprimer
l’entreprise. Par son intensité, ce pil- les comportements cyberdélinquants
lage organisé met en danger la survie s’est particulièrement étoffé, notamment
financière des entreprises victimes. depuis l’adoption de la LOPPSI2 du
Dès 2016, les actions de prévention 14 mars 2011. Par exemple, l’accès ou
mises en œuvre par les services de le maintien frauduleux dans un système
police et de gendarmerie ont permis de traitement automatisé de données
d’infléchir la courbe de ces infrac- (C. pén., art. 323-1, al. 1er) permet de
tions. Néanmoins, les escrocs renou- réprimer le phishing qui consiste à sou-
vellent sans cesse leurs techniques tirer des informations personnelles à des
et pratiquent aujourd’hui de nouvelles internautes en leur envoyant un courriel
formes d’atteintes (par exemple le usurpant l’identité d’une banque ou d’un
« rançonnage par déni de service » site marchand (TGI Paris, 2 sept. 2004).
consistant à bloquer les outils infor- De même, une personne peut être pour-
matiques d’une entreprise avant de lui suivie pour sa participation à un grou-
réclamer une rançon). pement de pirates (art. 323-4 du Code
pénal), en l’espèce lorsqu’il est établi
 a troisième catégorie présente les
–L que les participants n’ignoraient pas que
infractions commises par internet rela- les informations échangées avaient pour
tives à la dignité ou à la personnalité et finalité de commettre des atteintes au
les atteintes sexuelles commises par système informatique d’accès à Canal

92 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

plus (T. corr. Carpentras, 25 juin 2004). cyberradicalisation ou de lutte contre le


cyberespionnage.
Du point de vue de l’adaptation des
structures de l’État aux nouveaux Rappelons d’ailleurs que les ar-
modes d’actions criminels, dès 2013, ticles 706-102-1 à 706-102-6 du Code
des travaux ont été engagés par le de procédure pénale créent une nou-
ministère de l’Intérieur afin de renforcer velle catégorie de technique d’enquête,
et de mieux coordonner les moyens relative aux captations des données
d’actions en matière de prévention et de informatiques. Il s’agit d’un dispositif
lutte contre la cybercriminalité. Ainsi, de ayant pour objet, sans le consentement
manière non-exhaustive, il convient de des intéressés, d’accéder en tous lieux
souligner que la police et la gendarmerie à des données informatiques, de les
nationales disposent de cyberenquê- enregistrer, les conserver et les trans-
teurs dont la spécialité croît selon le mettre.
niveau d’infraction.
Au sein du ministère de la Justice, de-
Par exemple, la police nationale s’est puis septembre 2014, des services spé-
dotée d’une sous-direction de lutte cialisés ont compétence pour connaître
contre la cybercriminalité. De même, de ces infractions. Ainsi, les services du
au sein du Pôle judiciaire de la gendar- parquet de Paris ont été réorganisés afin
merie nationale (PJGN) la division de d’être plus efficaces dans le traitement
lutte contre la cybercriminalité (DLCC) des dossiers financiers, de cybercrimi-
devenue le Centre de lutte contre les nalité. Désormais, le parquet financier de
criminalités numériques (C3N) dispose Paris comporte un pôle cybercriminalité,
de compétences uniques en matière « section F1 », au sein de la division
de cybercrime destinées à appuyer les économique, financière et commerciale.
unités locales. Elle traite plus particulièrement des dos-
siers d’atteintes aux systèmes de traite-
Par ailleurs, l’action de la gendarme- ment automatisé de données commises
rie se trouve renforcée par l’apport du à l’encontre des services de l’État et des
réseau de la « réserve citoyenne cy- entreprises situés à Paris.
berdéfense » placée sous l’autorité du
ministère de la Défense. Au plus près des territoires, les juridic-
tions interrégionales spécialisées (JIRS)
La direction générale de la sécurité inté- ont également à connaître de nombreux
rieure (DGSI) dispose de compétences cas de cybercriminalité. Aussi, plusieurs
spécifiques notamment s’agissant de d’entre elles se sont dotées de magistrats

1er trimestre 2019 Revue de la Gendarmerie Nationale 93


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

référents en matière de cybercriminalité. de détecter les fausses nouvelles et les


rumeurs.
Cyber « bonsens » : des gestes
simples pour une protection maxi- 6. « Ne pas se précipiter » : Très souvent
male la cyberattaque joue sur le fait que les
À l’image des précautions en matière internautes consultent rapidement leurs
d’hygiène et de sécurité, il convient courriels et cliquent trop vite sur un lien,
d’adopter des réflexes de «cyber-bon lequel renvoie vers un faux site web.
sens», que ce soit dans la vie profes-
sionnelle ou privée. 7. « Payer en toute sécurité » : Utiliser
une solution technique de paiement en
1. « Fermer sa porte » : Il convient ligne, de type e-carte bleue ou paiement
de bien choisir son pare-feu et son par solution « 3DSecure ».
anti-virus. À l’image du monde réel,
l’utilisation d’une porte blindée réduit les 8. « Pour vivre heureux, vivons ca-
risques de cambriolage. chés » : Sans devenir un inconditionnel
du secret, une certaine discrétion est
2. « Ne pas laisser traîner ses clefs » : recommandée sur les réseaux sociaux.
Selon l’étude Privacy Index 2016, 62 %
des internautes ne modifient pas régu- 9. « Rester vigilants » : Pour cela, il
lièrement leur mot de passe (71 % en convient de se sensibiliser aux cyberme-
France). naces et de signaler les comportements
suspects et les contenus illicites sur la
3. « Ne pas laisser entrer un inconnu » : toile.
Il convient de ne pas télécharger un
logiciel inconnu et de ne pas ouvrir de 10. « En cas de problème appeler à
pièces jointes provenant d’une personne l’aide : Trop souvent les victimes d’at-
inconnue. taques n’osent pas se signaler ou dépo-
ser plainte soit parce qu’elles ont honte
4. « L’habit ne fait pas le moine : Il s’agit de leur crédulité, soit parce qu’elles
là de ne pas répondre aux appels/cour- pensent que cela ne servira à rien.
riels imitant ceux d’un organisme officiel
qui demandent, par exemple, de trans-
mettre des coordonnées bancaires.

5. « Ne pas croire tout ce que l’on dit » :


Vérifier le texte d’une information afin

94 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

CYBERSÉCURITÉ : LES NOUVEAUX DÉFIS DU MONDE ÉCONOMIQUE

AUTEUR
Xavier Leonetti intègre l’école des officiers
de la gendarmerie nationale en 2002. Après
un commandement opérationnel à la com-
pagnie de gendarmerie départementale de
Castellane, il revient à l’école des officiers
de la gendarmerie nationale comme officier
professeur en 2008. Il rejoint en 2010 la
direction générale en tant que responsable
du service national « sécurité et intelligence
économiques ». Il intègre les rangs de la
magistrature en 2016 en tant que substitut
du procureur au parquet général d’Aix-en-
Provence puis rejoint en 2017 la Juridiction
inter-régionale spécialisée de Marseille,
Criminalité organisée.

Docteur en droit, il enseigne au sein du Mas-


ter 2 « Management de l’information » auprès
de l’Université Paul-Cézanne – Aix-Marseille
III. Il a publié des ouvrages : « Guide de
cybersécurité », Paris, l’Harmattan, octobre
2015. − « La France est-elle armée pour la
guerre économique ? », Paris, Armand Colin,
avril 2011. − « Les outils de l’intelligence
économique », Presses de Science-Po Aix,
novembre 2000.

1er trimestre 2019 Revue de la Gendarmerie Nationale 95


DROIT

© Antivirus and firewall concept By alphaspirit File #:  40120476


UN NOUVEAU RÉGIME DE PROTECTION JURIDIQUE
DE L’INNOVATION

Le législateur a sanctuarisé les actifs informationnels d’une entreprise. Le droit a


consacré une norme unifiée qui permet de situer le niveau de confidentialité de
« savoir-faire » ou d’informations commerciales spécifiques. Elle est assortie de
conditions précises mais préserve des exceptions liées à l’ordre public et au droit
d’informer.

Ces savoirs sont de tous ordres : algorithmes, plan business, fichiers clients, pour
peu qu’ils participent à la valorisation d’actifs informationnels et technologiques
propres à l’entreprise. Il faut toutefois, pour s’en prévaloir devant une juridiction,
établir que les mesures propres à assoir cette confidentialité ont bien été prises
et que le caractère particulier des données ou des pratiques a bien été distingué
et valorisé.

96 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

Le secret des affaires :


un nouvel outil de protection numérique
Par Olivier de Maison Rouge

L
La loi n° 2018-670 du 30 juillet 2018,
relative à la protection du secret des
affaires, a contribué à donner corps à un
nouveau régime de protection juridique
Avec cette approche, le secret des affaires se
veut donc un outil supplémentaire permettant
de renforcer la compétitivité et l’innovation de
l’entreprise, quelle que soit sa taille, ainsi que
de l’innovation, notamment à destination la préservation robuste de
(1) Directive, préam-
des ETI, PME-PMI et TPE, en complé- bule 1) et suivants.
ses actifs informationnels1.
ment des règles relatives à la sécurité des Plus largement, il s’agit
systèmes d’information contenues sous d’assurer l’avantage technologique de son
les articles 323-1 et suivants du Code de titulaire dans une économie de la data
commerce. exposée aux prédateurs économiques.

En effet, au-delà de la répression pénale des Une définition couvrant les actifs imma-
délits d’intrusion et de tériels
piratage informatique
des systèmes d’infor- Toute publicité des délibérations, en matière de
mation, le législateur stratégie ou de tactique, renseigne adversaires
a voulu sanctuariser et rivaux. La transparence nuit à l’action, que le
commercialement les secret, lui, favorise.
créations et « inven- Roger-Pol DROIT
OLIVIER
DE MAISON ROUGE tions » numériques qui
ne pouvaient recevoir Éléments immatériels du secret protégé :
Avocat
Docteur en droit. de protection par la Cela pouvait être une gageure de définir, de
École des relations propriété intellectuelle. la manière la plus large possible, ce qui par
internationales
(ILERI) principe n’est connu que d’un petit nombre

1er trimestre 2019 Revue de la Gendarmerie Nationale 97


DROIT

LE SECRET DES AFFAIRES : UN NOUVEL OUTIL DE PROTECTION NUMÉRIQUE

d’initiés. Pourtant, relevant ce défi, le droit Par dérogation, le secret des affaires n’est
a consacré une norme juridique unifiée afin toutefois pas protégé lorsque :
« d’étalonner » cette notion confidentielle
constituée de R & D, « de savoir-faire et d’in- – le droit en impose la communication, no-
formations commerciales non divulguées » tamment en cas de contrôle ou d’enquête
pour reprendre le titre de la directive euro- des autorités judiciaires ou administratives ;
péenne que la loi a transposée.
– le secret est divulgué par des journalistes
Les secrets d’affaires sont ainsi identifiés dans le cadre de la liberté d’expression et
sous trois conditions cumulatives : du droit d’informer ;

1) non connus du grand public et/ou du – un lanceur d’alerte révèle de bonne foi,
secteur professionnel concerné ; de manière désintéressée et dans le but
de protéger l’intérêt général, une activité
2) ayant une valeur commerciale, réelle ou illégale, une fraude ou un comportement
potentielle, parce que secrets ; répréhensible ;

3) et faisant l’objet de mesures spécifiques – il s’agit d’empêcher ou de faire cesser toute
destinées à les garder confidentiels. atteinte à l’ordre public, à la sécurité, à la
santé publique et à l’environnement ;
Cela peut être un algorithme, une méthode
de calcul ou d’analyse, un plan de déve- – il a été obtenu dans le cadre de l’exercice
loppement, une base de prospects, un du droit à l’information des salariés ou de
fichier clients, une liste de fournisseurs, une leurs représentants.
stratégie commerciale comme le lancement
d’un nouveau produit, un business plan, des La protection de la technologie par le
accords commerciaux, un schéma organi- secret des affaires
sationnel, la composition d’une recette, d’un
parfum, … Le vrai secret est une connaissance que son
détenteur rend délibérément inaccessible. (…)
Sous cette définition commune et exten-
sive, le secret des affaires est un support Le secret, suivant le cas, interdit de connaître,
juridique alternatif permettant de consolider de prouver, de diffuser ou de reproduire
la sécurité des actifs informationnels et l’information qu’il protège voire de la modifier,
technologiques de l’entreprise. comme lorsqu’un mot de passe empêche le
sabotage de données informatiques.
Exceptions au secret : François-Bernard HUYGHE

98 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

LE SECRET DES AFFAIRES : UN NOUVEL OUTIL DE PROTECTION NUMÉRIQUE

La protection de l’algorithme par le secret des à la protection des données confidentielles


affaires : relevant du secret des affaires n’est pas
Moteur de l’économie immatérielle, l’algo- une démarche éloignée de celle instituée
rithme participe de manière fondamentale par le RGPD applicable depuis le 26 mai
au cycle du « raffinage » des données 2018.
brutes dont il se nourrit pour parvenir à
un résultat pertinent. Cela se traduit par le Elle diffère néanmoins par ce besoin
data mining et le big data, d’une part, et d’identification préalable des secrets de
le machine learning, d’autre part. Ce n’est l’entreprise qu’il lui appartient de désigner
toutefois qu’une formule mathématique, au vu de la définition ci-dessus, tandis que
grille d’analyse vertueuse telle un athanor, le RGPD protège les données des tiers,
qui toutefois n’est pas éligible au rang des strictement désignées par la loi.
droits de propriété intellectuelle en tant que En réalité, le RGPD, c’est la protection
tel, sauf à s’intégrer dans un logiciel (type des données des tiers ; le secret des
Saas par exemple). affaires, c’est la protection des données
de l’entreprise.
S’il emprunte des caractères au droit d’au-
teur ou au droit des logiciels, selon son ni- En outre, le mode de protection des
veau d’intégration, il n’est pas protégeable données personnelles est beaucoup plus
séparément. contraint selon des obligations règlemen-
taires (registre, data protection officier
Aussi, en application de la (DPO), analyse d’impact, consentement,
(2) Voir aussi « La
valorisation des directive sur le secret des privacy by design …), quand le choix des
données numé-
riques par la pro-
affaires qui renforce la pré- moyens de protection raisonnable est à la
servation des actifs
tection juridique des discrétion de l’entreprise ; mais par souci
algorithmes » par
Maryline BOIZARD, immatériels de « l’écono- d’efficacité opérationnelle, la politique de
in Dalloz IP/IT, février
2018, pp. 99-103. mie de la connaissance », protection des données personnelles peut
s’il répond aux conditions inspirer celle organisant la sécurité des se-
essentielles et cumulatives, l’algorithme crets d’affaires de l’entreprise, ne serait-ce
peut et doit être préservé par la confiden- qu’en désignant un seul et même DPO.
tialité relevant du secret des affaires2.
En outre, comme dans un fichier clients (B
Cela vaut plus largement pour toute « créa- to C), par exemple, le secret des affaires
tion » numérique. et la protection des données personnelles
peuvent se chevaucher. Un secret d’af-
Secret des affaires et données personnelles : faires peut donc être constitué de données
D’une certaine manière, l’approche relative personnelles.

1er trimestre 2019 Revue de la Gendarmerie Nationale 99


DROIT

LE SECRET DES AFFAIRES : UN NOUVEL OUTIL DE PROTECTION NUMÉRIQUE

© Data management and privacy par Jakub Jirsák


La notion de secret de l’entreprise suppose l’identification technique et juridique de biens immatériels valo-
risés et la définition d’une architecture de la préservation de leur accès par les seules personnes habilitées
à en connaître.

La protection du secret des affaires par la Par conséquent, une protection efficace du
technologie secret des affaires suppose la mise en œuvre
d’un processus composé de trois étapes-
Si vous voulez que l’on garde votre secret, le plus clés :
sûr moyen est de le garder vous-même. SENEQUE
1) l’identification des informations confiden-
Des « mesures de protection raisonnable » tielles (sachant que l’économie supposant la
Seule une entreprise ayant mis en place souplesse et la fluidité, toutes les informations
en amont des « protections raisonnables » n’ont pas vocation à être protégées) ;
(article L ; 151-1 du Code de commerce) pour
garder leurs informations confidentielles pour- 2) leur classification selon leur niveau de
ra faire valoir leurs droits devant les tribunaux sensibilité ;
et revendiquer la protection légale du secret
des affaires. 3) l’organisation de leur protection par des
moyens adaptés et la gestion des droits
Si elle ne le fait pas, elle risque de ne pas d’accès et de disponibilité.
pouvoir invoquer la protection des secrets
d’affaires devant le juge qui écartera la quali- Protections innovantes
fication de secret des affaires et la protection Une fois ce travail accompli, il faut également
juridique qui va de pair. Autrement dit, le délimiter le périmètre des personnes ayant
texte suppose que les entreprises prennent accès à ces informations et juger de leur
en charge leur protection en amont, selon « besoin d’en connaître ». La direction devra
une politique de sécurité (notamment PSSI, allouer à chacune des personnes autori-
mais aussi juridique) qu’il leur appartient de sées des identifiants et des codes d’accès
définir en fonction de la nature des informa- spécifiques, non sans avoir préalablement
tions qu’elle entend protéger. cloisonné les informations classifiées sur le

100 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

LE SECRET DES AFFAIRES : UN NOUVEL OUTIL DE PROTECTION NUMÉRIQUE

réseau informatique. AUTEUR

En complément, afin de créer une traçabilité Olivier de MAISON ROUGE est avocat spécialisé
dans les domaines du numérique, de la protec-
des accès, il peut être imaginé de nombreux tion des données, du secret des affaires, de l’in-
ressorts empruntés aux technologies inno- telligence stratégique et sécurité économique.
vantes telles que : Docteur en droit. Diplômé de Sciences poli-
tiques, il est professeur associé à l’Ecole des
– la blockchain, privée en l’occurrence, pour relations internationales (ILERI) et à l’Ecole
de Guerre Economique (EGE). Il intervient
assurer une date certaine et un schéma or- régulièrement à l’IHEDN et à l’Ecole Nationale
ganisationnel décentralisé de classification de la Magistrature (ENM). Il est membre de la
des informations sensibles ; commission permanente « secrets d’affaires »
de l’AIPPI, du comité d’éthique du syndicat
français de l’intelligence économique (SYNFIE)
– des services d’identité numérique et et vice-Président de la Fédération Européenne
d’authentification forte, tels que définis par des Experts en Cybersécurité (EFCSE). Enfin, il
est rapporteur du Groupe de travail (Ministère
la règlementation européenne, destinés à de l’Economie et des Finances / SISSE) sur la
régir strictement les droits d’accès électro- transposition de la directive n°2016/943 du 8
niques ; juin 2016 sur le secret des affaires.

Ayant été amené au cours de sa carrière à


– le recours au coffre-fort numérique pour défendre des entreprises confrontées aux ten-
tatives d’espionnage économique et ingérences
conserver les données confidentielles ; économiques (notamment pillage technolo-
gique), il a développé une véritable doctrine
– l’utilisation du chiffrement des données. en matière de contre-mesures juridiques et
de protection du patrimoine informationnel.
Il est ainsi un des spécialistes de la sécurité
Au-delà de la simple attraction des nouvelles des actifs incorporels et de leur valorisation. Il
technologies qui offrent quelques garanties contribue ainsi à l’élaboration de références et
standards en matière de sécurité économique
certaines, il s’agit également, le cas échéant, et de souveraineté en matière d’informations
de rendre passible du Code pénal (art 323-1 sensibles.
et s) les atteintes susceptibles d’être portées Il est l’auteur d’ouvrages :
aux données sensibles : intrusion, extraction, Cyberisques. La gestion juridique des risques
reproduction, … En effet, la loi du 30 juillet numériques, LexisNexis, 2018
Penser la guerre économique. Bréviaire straté-
2018 n’a pas intégré de nouvelle sanc- gique. VA Editions, 2018
tion pénale relative à la violation du secret Le droit du renseignement - renseignement
des affaires. Dès lors, il s’agit de créer un d’Etat, renseignement économique, LexisNexis,
coll. Actualité, 2016
espace de confinement numérique dont Le Droit de l’intelligence économique. Patri-
la transgression, indépendamment de la moine informationnel et secrets d’affaires,
qualification des données, constitue un délit Lamy, coll. Axe Droit, 2012.

répréhensible.

1er trimestre 2019 Revue de la Gendarmerie Nationale 101


DROIT

© Fotolia_51963764 par Ruslan Grumble


LA RÉACTION A UNE CYBERATTAQUE COMPORTE
UNE DIMENSION JURIDIQUE

Les cyberattaques combinent des processus automatisés d’exploitation de failles


logicielles ou de faiblesses dans l’organisation des réseaux d’une entreprise. Une
intelligence de ce phénomène requiert la mise en place de mesures techniques de
sécurisation des systèmes informatiques et de coordination des acteurs suscep-
tibles de contrer ces pratiques invasives. Il faut également prendre en compte la
question du recueil des éléments probatoires établissant formellement l’attaque.
Outre une classique sensibilisation des personnels, il faut penser l’environnement
juridique des pratiques de l’entreprises, de ses relations avec ses partenaires ou
prestataires et les inscrire dans un régime contractuel.

Il importe également de connaître les formalités impératives liées à la notification à


la CNIL des incidents, notamment liés à une atteinte aux données personnelles.

102 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

Cybersécurité :
quelle réaction juridique face à une attaque ?
Par Georgie Courtois

P
Plus une semaine ne passe sans qu’une
nouvelle cyberattaque de grande
ampleur ne soit révélée et défraye la
chronique. Ces cyberattaques ont ten-
Les cyber-attaques les plus répandues
sont les suivantes :

– Attaque par déni de service (Denial of


dance à viser des cibles mal préparées, Service, DDoS) : action ayant pour effet
comme certaines ETI, PME et TPE. d’empêcher ou de limiter fortement la
Georgie Courtois nous explique com- capacité d’un système à fournir le ser-
ment les entreprises doivent anticiper et vice attendu. La cible est un serveur et
réagir en cas de cyber attaque. l’objectif est de le submerger de requêtes
afin de rendre son accès impossible.
À quels types de menaces sont Cette attaque est souvent coordonnée
confrontées les entreprises ? par des serveurs, eux-mêmes contami-
Les menaces cybers ont pour particularité nés, qui envoient des requêtes sans que
d’être protéiformes. leur propriétaire en ait conscience. Cette
Leur point commun attaque peut avoir pour conséquences
est évidemment une perte de capacité de communica-
l’utilisation de moyens tion et de chiffre d’affaire pour la société
informatiques par les visée ;
attaquants. Toute-
fois, les techniques – Défiguration (defacement) : attaque visant
GEORGIE utilisées sont très à modifier l’apparence ou le contenu
COURTOIS
différentes en fonc- d’un serveur Internet. L’objectif est
Avocat tion de l’objectif des souvent pour l’attaquant de faire part de
De Gaulle Fleurance
& Associés attaquants. revendications ;

1er trimestre 2019 Revue de la Gendarmerie Nationale 103


DROIT

CYBERSÉCURITÉ : QUELLE RÉACTION JURIDIQUE FACE À UNE ATTAQUE ?

– Ransomwares : programmes infor- majorité d’entre elles exploite souvent des


matiques malveillants, téléchargés à interactions sociales avec des salariés
l’insu de la victime, dont l’objectif est de des entreprises mal préparés ou crédules.
rendre inaccessibles des données en Cela caractérise le fait que l’humain est au
les chiffrant et de demander une rançon cœur du processus des cyber-attaques et
en échange de la clé de déchiffrement. constitue le maillon faible de la sécurité des
WannaCry et Petya ont immobilisé de systèmes informatiques.
nombreuses entreprises en 2017.
Comment anticiper un risque
– Hameçonnage (Phishing) : utilisation d’un de cyber-attaque ?
e-mail d’apparence légitime (faux mails L’anticipation du risque cyber passe par
d’opérateur téléphonique, de banque…) trois types de mesures :
aux yeux de la victime afin d’obtenir des
informations personnelles, notamment – Les mesures techniques : socle indis-
leurs mots de passe. pensable à la sécurité des systèmes
d’information, les entreprises doivent
– Spoofing : méthode d’usurpation d’iden- veiller à avoir un système informatique le
tité électronique visant à se faire passer plus sécurisé possible (Firewall, Antivirus,
pour une autre personne (changement chiffrement des données, gestion des
d’apparence du suffixe d’un e-mail ou accès…). Cela passe par la structuration
d’un nom de domaine) afin d’obtenir même du système, avec la coordination
des informations personnelles, d’ordon- des informaticiens ou des prestataires
ner des virements bancaires (arnaque externes. Ces mesures techniques
au Président) ou encore d’envoyer des permettent également de détecter plus
virus (type Ransomware) pour prendre le rapidement qu’une attaque est en cours.
contrôle du système informatique de la À défaut, les attaquants peuvent rester
victime. plusieurs mois de manière dormante
dans les systèmes d’information avant de
– Exploitation d’une faille de sécurité : mettre en œuvre leur attaque ;
l’objectif de l’attaquant est de s’introduire
dans un système informatique mal sécu- – Les mesures juridiques : ces mesures
risé afin d’obtenir et exploiter les données consistent à mettre en place un envi-
présentes sur le système. ronnement juridique contraignant pour
encadrer les comportements au sein
Ces typologies de cyber-attaques les d’un système d’information. Cela passe
plus répandues peuvent être combinées notamment par la mise en place d’une
afin de parvenir au résultat escompté. La charte informatique, par des obligations

104 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

CYBERSÉCURITÉ : QUELLE RÉACTION JURIDIQUE FACE À UNE ATTAQUE ?

dans le cadre des contrats de travail, par Au-delà de ces prérequis, il est recomman-
la gestion des questions de responsa- dé de mettre en place au sein de son orga-
bilité avec les prestataires informatiques nisation une « cellule de crise Cyber » afin
et les sous-traitants de données person- que chacun des intervenants, en partant
nelles ou encore par la sécurisation du de la direction jusqu’aux responsables du
dispositif en souscrivant une assurance système informatique et aux opérationnels
cyber risque ; dont les données sont concernées, puisse
réagir très rapidement. Plus l’attaque dure
– La sensibilisation : encore une fois, les longtemps, plus il est difficile de revenir
employés d’une entreprise doivent être rapidement à la normale et de reprendre
sensibilisés afin d’éviter d’être à l’origine son activité. Cette cellule de crise doit
d’une attaque cyber en raison de leur également faire intervenir des juristes ou
manque de compréhension des méca- des avocats afin qu’ils puissent mettre en
nismes utilisés par les attaquants. œuvre rapidement les obligations légales
auxquelles sont soumises les entreprises
victimes.

© Man with futuristic digital tablet on a project par Kir Smyslov

Une expertise menant à la construction d’un système sécurisé, un environnement juridique des pratiques
et des responsabilités des acteurs constituent un socle de mesures propres à assurer la protection des
valeurs de l’entreprise.

1er trimestre 2019 Revue de la Gendarmerie Nationale 105


DROIT

CYBERSÉCURITÉ : QUELLE RÉACTION JURIDIQUE FACE À UNE ATTAQUE ?

3) Comment réagir lorsque l’on a fait Elles doivent notifier à l’ANSSI, sans
l’objet d’une cyber-attaque ? délai après en avoir pris connaissance,
Lorsqu’une entreprise a fait l’objet d’une les incidents affectant les réseaux et
attaque, il est nécessaire de pouvoir gérer systèmes d’information nécessaires à la
plusieurs actions très rapidement :
fourniture de services essentiels suscep-
tibles d’avoir, compte tenu notamment
– Si des données personnelles sont
du nombre d’utilisateurs et de la zone
concernées1 : aux
(1) [Link]
[Link]/fr/ termes de l’article 33 du géographique touchés ainsi que de la
(2) [Link] RGPD2, si des données durée de l’incident, un impact significatif
fr/fr/reglement-eu-
personnelles ont fait sur la continuité de ces services ;
ropeen-protec-
tion-donnees/cha- l’objet d’une violation
pitre4#Article33
(perte de disponibilité, – Recherche et aménagement de la
d’intégrité ou de confidentialité, de preuve : dès que l’attaque a été détec-
manière accidentelle ou illicite), il est tée, il convient de sécuriser au maximum
nécessaire de notifier la preuve informatique qui est un élément
(3) LOI n° 2018-133
du 26 février 2018
cette violation à la CNIL essentiel afin de comprendre la raison
portant diverses dans un délai de
dispositions d’adap- de l’attaque, éviter qu’une telle attaque
tation au droit de 72 heures à la suite de
l’Union européenne ne se reproduise et surtout permettre
dans le domaine de la constatation de la
la sécurité. violation. À défaut, il d’agir contre les auteurs de l’attaque.
(4) Décret n° 2018- faudra expliquer lors de Il convient de faire appel à des experts
384 du 23 mai 2018
relatif à la sécurité la notification les motifs informatiques habitués à gérer ces crises
des réseaux et sys-
tèmes d’information
du retard ; et à recueillir la preuve sans la dénaturer ;
des opérateurs de
services essentiels
et des fournisseurs – Si l’entreprise est un – Action judiciaire : en parallèle des
de service numé-
rique. opérateur de service interventions de recueil de preuve et de
(5) Energie,
essentiel : la loi3 et remédiation, il convient de porter plainte
Transport, Banques, le décret4 publiés en auprès des services de polices et de
Infrastructures de
marchés financiers, 2018, issus de la trans-
Santé, Fourniture et
gendarmerie spécialisés dans la fraude
distribution d’eau
position de la Directive
aux technologies. Ces services disposent
potable, Infrastruc- Network Information
tures numériques, de moyens d’analyse très performants
les moteurs de Security, mettent à la
recherche en ligne,
charge de certaines et sont susceptibles de remonter aux
les places de
marché en ligne (« entreprises des obliga- auteurs des infractions, malgré le fait que
marketplace »), les
services de Cloud tions de sécurité et de de nombreuses attaques proviennent de
computing
notifications5. l’étranger.

106 Revue de la Gendarmerie Nationale 1er trimestre 2019


DROIT

CYBERSÉCURITÉ : QUELLE RÉACTION JURIDIQUE FACE À UNE ATTAQUE ?

AUTEUR
Georgie Courtois intervient en conseil et en
contentieux en droit des nouvelles techno-
logies (informatique, internet, cryptologie,
données personnelles…) et en droit de la
propriété intellectuelle (droit d’auteur, droits
voisins, marques, dessins et modèles,
brevets).

Il enseigne la pratique des procédures judi-


ciaires et du contentieux liés à la Propriété
Intellectuelle dans le Master 2 PIDN (Pro-
priété Intellectuelle Droit du Numérique) à
la Faculté Jean Monnet, Université de Paris
Saclay et intervient en droit des technologies
innovantes dans le Mastère Spécialisé DAIM
(Droit des Affaires Internationales et Mana-
gement) de l’ESSEC Business School.

Il est membre fondateur du #HubFranceIA,


association française sur l’intelligence
artificielle, dont il pilote le groupe sur l’ac-
compagnement juridique et il est membre du
groupe « Technologie » de l’International Bar
Association (IBA).

1er trimestre 2019 Revue de la Gendarmerie Nationale 107


NOTES

108 Revue de la Gendarmerie Nationale Xe trimestre 20XX


DIRECTEUR DE LA PUBLICATION
Général de brigade Laurent BITOUZET

RÉDACTION
Directeur de la rédaction :
Général d’armée (2S) Marc WATIN-AUGOUARD,
directeur du centre de recherche de l’EOGN

RÉDACTEUR EN CHEF
Colonel (ER) Philippe DURAND

MAQUETTISTE PAO
Maréchal des logis-chef Anne PELLETIER
SDG

IMAGES
Stéphane MICHAUX
DICOM/Phototèque

COMITÉ DE RÉDACTION
• Général de corps d’armée Christian RODRIGUEZ,
major général de la Gendarmerie nationale
• Général de corps d’armée Thibault MORTEROL,
Commandant des écoles de la Gendarmerie nationale
• Général de brigade Laurent BITOUZET,
Conseiller communication du directeur général
de la Gendarmerie nationale - chef du Sirpa-gendarmerie
• Lieutenant-colonel Jean-Marc JAFFRÉ,
Directeur-adjoint au centre de recherche de l’EOGN

COMITÉ DE LECTURE
• Général d’armée Jean-Marc LOUBÈS,
Inspecteur général des armées – gendarmerie
• Général de corps d’armée Christian RODRIGUEZ
Major général de la Gendarmerie nationale
• Général de corps d’armée Thibault MORTEROL,
Commandant des écoles de la Gendarmerie nationale
• Général de corps d’armée François GIERÉ,
Directeur des opérations et de l’emploi
• Général de brigade Laurent BITOUZET,
Conseiller communication du directeur général
de la Gendarmerie nationale - chef du Sirpa-gendarmerie
• Colonel Laurent VIDAL,
délégué au patrimoine – DGGN
• Lieutenant-colonel Édouard EBEL,
département gendarmerie au sein
du service historique de la Défense

DÉPOT LÉGAL
Raison sociale de l’éditeur :
CREOGN, avenue du 13e Dragons,
77010 Melun cedex
Général (2S) Watin-Augouard
Imprimerie : SDG - 11 rue Paul Claudel
87000 Limoges
Mars 2019
ISSN 1243-5619
© LPC/SIRPA

Violences familiales, entre volonté


et réalités
Les pouvoirs publics et les milieux associatifs ont rendu visible le mal
social que sont les violences familiales. La lutte contre celles-ci fait l’objet
de différents plans d’action et de partenariats. La lutte contre les violences
infra-familiales (VIF) est entrée dans le champ d’action des policiers par la
mise en place de différents dispositifs, des campagnes de sensibilisation
et une évolution des modes opératoires des primo-intervenants et enquê-
teurs. La revue N° 265 donnera un éclairage actualisé et prospectif sur ce
phénomène social effarant par ses conséquences humaines et sociétales.

Vous aimerez peut-être aussi