2023, l’année où tout a dérapé
183 incidents majeurs. C’est le chiffre que l’ANSSI a lâché en janvier, sans tambour ni trompette. 183 attaques qui ont paralysé des hôpitaux, bloqué des mairies, ou exposé des données sensibles. Pas des petits piratages de lycéens. Des opérations coordonnées, souvent étatiques. La France n’est plus une cible, elle est un champ de bataille. Et l’État, lui, court après les solutions comme un pompier qui arrive après l’incendie.
Alors quand Gabriel Attal annonce un partenariat avec Mistral pour déployer l’IA dans plusieurs ministères, ça sent la panique maquillée en stratégie. Pas de concours, pas d’appel d’offres public : une poignée de main entre l’Élysée et une start-up qui a à peine deux ans d’existence. Vous trouvez ça normal ? Moi, je trouve ça dangereux.
Mistral, le sauveur ou le cheval de Troie ?
Mistral, c’est la pépite française. Fondée par d’anciens de Meta et Google, boostée par des levées de fonds à 2 milliards d’euros, et déjà courtisée par les géants américains. Leur argument ? Une IA souveraine, made in France, pour éviter de dépendre des outils américains ou chinois. Sauf que.
Sauf que Mistral, c’est d’abord une boîte privée. Une boîte qui a levé des fonds auprès d’investisseurs dont certains ont des liens troubles avec des régimes peu recommandables. Une boîte dont les modèles, aussi performants soient-ils, restent des boîtes noires. Vous savez comment ils fonctionnent, vous ? Non. Personne ne sait vraiment. Pas même leurs créateurs.
Et c’est ça, le problème. L’État va confier la cybersécurité de ses ministères à un outil dont il ne maîtrise ni les biais, ni les failles, ni les portes dérobées potentielles. Imaginez : un algorithme qui détecte 99% des attaques, mais qui en rate une sur cent. Une sur cent qui, justement, vise le ministère de l’Intérieur. Vous dormez tranquille, vous ?
L’IA en cybersécurité, une fausse bonne idée ?
On nous vend l’IA comme la solution miracle. Un super-flic qui ne dort jamais, qui analyse des téraoctets de données en temps réel, qui repère les anomalies avant qu’elles ne deviennent des catastrophes. Sauf que dans la vraie vie, ça ne marche pas comme ça.
D’abord, parce que les cybercriminels aussi utilisent l’IA. Ils s’en servent pour automatiser leurs attaques, pour contourner les défenses, pour adapter leurs stratégies en temps réel. C’est une course aux armements. Et dans cette course, celui qui a le meilleur algorithme gagne. Pour l’instant, ce n’est pas nous.
Ensuite, parce que l’IA, c’est comme un couteau : ça peut servir à éplucher des pommes de terre ou à poignarder quelqu’un. Tout dépend de qui le tient. Si Mistral tombe entre de mauvaises mains, et avec les levées de fonds opaques, c’est une possibilité, c’est toute la cybersécurité de l’État qui est compromise.
Enfin, parce que l’IA, ça se trompe. Beaucoup. Les faux positifs, les alertes inutiles, les bugs qui bloquent des systèmes entiers… En 2022, un rapport de l’ENISA (l’agence européenne de cybersécurité) montrait que 60% des incidents liés à l’IA en cybersécurité étaient dus à des erreurs de l’algorithme lui-même. Pas à des attaques. À l’outil qui devait les prévenir.
Derrière le partenariat, un aveu d’impuissance
Ce qui me frappe, c’est l’urgence. Le gouvernement ne prend pas le temps de tester, de sécuriser, de former. Il fonce. Parce qu’il n’a pas le choix.
La France est en retard. Un retard criant. En 2023, le budget de l’ANSSI représentait 0,04% du budget de l’État. Quatre centièmes de pourcent. Pour protéger des infrastructures critiques. Vous trouvez ça sérieux ?
Pendant ce temps, les États-Unis investissent 20 milliards par an dans la cybersécurité. La Chine, on ne sait pas exactement, mais les estimations tournent autour de 15 milliards. Et nous ? On bricole. On signe des partenariats avec des start-up prometteuses, on fait des annonces, on espère que ça suffira.
Sauf que ça ne suffira pas. Parce que la cybersécurité, ce n’est pas un problème technique. C’est un problème politique. Un problème de moyens, de volonté, de vision. Et pour l’instant, l’État français n’a ni l’un, ni l’autre, ni le troisième.
Ce qui se joue vraiment derrière ce partenariat
Officiellement, c’est une expérimentation. Officieusement, c’est un aveu : l’État ne peut plus se passer des acteurs privés pour assurer sa propre sécurité. Et ça, c’est un tournant.
Jusqu’ici, la cybersécurité était une prérogative régalienne. L’État protégeait ses données, ses infrastructures, ses citoyens. Aujourd’hui, il externalise. Il confie une partie de sa souveraineté à une entreprise privée, avec tous les risques que ça comporte.
Risque numéro un : la dépendance. Si Mistral devient incontournable, l’État sera pieds et poings liés. Impossible de changer de fournisseur sans tout casser. Impossible de négocier les tarifs. Impossible de garantir que les données restent en France.
Risque numéro deux : le conflit d’intérêts. Mistral, c’est une boîte qui veut grandir, qui veut lever des fonds, qui veut conquérir des marchés. Pas une ONG. Son objectif, c’est le profit. Pas la sécurité nationale. Et quand les deux entrent en conflit, vous pariez sur quoi ?
Risque numéro trois : la transparence. Une entreprise privée n’a pas les mêmes obligations qu’un service public. Elle peut refuser de communiquer sur ses failles, sur ses partenariats, sur ses algorithmes. L’État, lui, doit rendre des comptes. Sauf que s’il dépend de Mistral, il perd cette capacité.
Et si on parlait des alternatives ?
Parce qu’il y en a, des alternatives. Des solutions qui ne passent pas par une start-up surcotée et ses investisseurs opaques.
D’abord, former. La France manque cruellement d’experts en cybersécurité. Pas des ingénieurs lambda, des spécialistes pointus, capables de comprendre les attaques, de les contrer, de former les autres. On en a combien, des formations publiques dignes de ce nom ? Trop peu.
Ensuite, mutualiser. Les ministères, les collectivités, les hôpitaux… Tous ont des besoins similaires en cybersécurité. Pourquoi ne pas créer une agence publique, financée par l’État, qui centralise les compétences et les outils ? Une sorte d’ANSSI puissance dix, avec des moyens à la hauteur des enjeux.
Enfin, réguler. Pas en signant des partenariats dans l’urgence, mais en imposant des règles strictes aux acteurs privés. Des audits indépendants, des obligations de transparence, des sanctions en cas de manquement. Parce que pour l’instant, c’est le Far West. Et dans le Far West, ce sont les plus rapides qui gagnent. Pas forcément les plus fiables.
Le vrai danger, c’est l’illusion de la sécurité
Le pire, dans cette histoire, ce n’est pas le partenariat avec Mistral. C’est l’idée que l’IA va tout résoudre. Comme si on pouvait cliquer sur un bouton et faire disparaître les cybermenaces.
La cybersécurité, c’est d’abord du travail. Du travail humain. Des équipes qui surveillent, qui analysent, qui réagissent. Des protocoles, des sauvegardes, des plans de crise. Pas un algorithme magique qui fait tout à votre place.
En misant tout sur Mistral, l’État prend un risque énorme : celui de croire qu’il est protégé, alors qu’il ne l’est pas. Celui de baisser la garde, alors qu’il devrait la renforcer. Celui de se reposer sur une solution technique, alors que le vrai problème est ailleurs.
Et le vrai problème, c’est que la France n’a pas de stratégie. Pas de vision. Pas de moyens. Juste des annonces, des partenariats, et l’espoir que ça suffira. Sauf que ça ne suffira pas. Pas cette fois.
Dernière question, la plus importante
Si demain, Mistral est racheté par un fonds d’investissement américain, ou pire, par un acteur étatique hostile, que se passe-t-il ?
L’État français aura-t-il les moyens de reprendre le contrôle ? Aura-t-il les compétences ? Aura-t-il la volonté ?
Ou est-ce qu’on découvrira, trop tard, que la souveraineté numérique, c’était juste un slogan ?