Cyberdéfense de l'État et IA française : le signal envoyé aux entreprises
L'État retient une IA française pour la détection de vulnérabilités après le piratage du fisc. Le signal déplace la souveraineté du discours vers la politique d'achat.
À retenir
- La souveraineté numérique cesse d'être un argument de communication quand elle se traduit par une exclusion explicite dans une décision d'achat.
- La détection de vulnérabilités est un cas d'usage particulier : l'outil qui la réalise apprend la carte des failles de son client.
- Le raisonnement se transpose à toute entreprise qui confie l'analyse de ses actifs sensibles à un service hébergé hors de sa juridiction.
- Pour les fournisseurs français, la commande publique devient une référence commerciale exploitable auprès des grands comptes.
Une décision d'achat public en dit souvent plus long qu'un discours de politique industrielle. Après une cyberattaque visant l'administration fiscale, l'État français a arbitré sur l'outillage qui servira à détecter ses propres vulnérabilités, et cet arbitrage écarte explicitement une technologie étrangère au profit d'une solution nationale. Le geste dépasse le périmètre administratif : il énonce une doctrine que les directions des systèmes d'information privées vont être invitées à expliquer, puis à appliquer.
L'épisode arrive dans un contexte d'accélération des fuites touchant des administrations françaises, ce qui rend la décision d'autant plus lisible. Il ne s'agit pas d'une préférence de principe formulée à froid, mais d'un choix opéré sous contrainte, au moment où la question posée était simple : à qui confie-t-on la connaissance détaillée de nos points faibles ? Cette formulation, plus que le débat général sur la souveraineté, explique le résultat.
L'Observatoire de l'Intelligence Économique relève que les décisions d'achat publiques constituent l'un des signaux les plus exploitables pour anticiper l'évolution des exigences imposées ensuite aux fournisseurs privés. Cet article rapporte les faits, isole le raisonnement qui les sous-tend, puis examine ce que ce raisonnement change concrètement pour une entreprise qui n'a ni la taille ni les obligations d'un État.
Ce que rapporte TradingView : une décision d'achat prise après une crise
TradingView rapporte qu'après le piratage de la direction générale des finances publiques et l'exposition des données de 700 000 contribuables, la France revoit sa stratégie de cybersécurité. Selon la même publication, l'État retient l'intelligence artificielle de Mistral AI pour la détection de vulnérabilités et exclut OpenAI de ce périmètre. La décision est présentée comme ancrée dans le programme national dédié à l'intelligence artificielle et dans le recours à des centres de données qualifiés SecNumCloud.
L'objectif affiché, toujours d'après TradingView, tient en une phrase : ne pas cartographier ses failles sur des technologies étrangères. La formule mérite d'être prise au sérieux, parce qu'elle ne porte pas sur la qualité comparée des modèles. Elle porte sur la nature de ce que produit l'exercice de détection, à savoir un inventaire ordonné et hiérarchisé des points d'entrée exploitables d'un système d'information critique.
Deux précisions s'imposent pour lire correctement l'information. La décision porte sur un périmètre défini, celui de la détection de vulnérabilités, et non sur l'ensemble des usages administratifs de l'intelligence artificielle. Elle ne constitue pas davantage un jugement technique publié sur les performances comparées des modèles disponibles. C'est un arbitrage de risque, rendu à un moment où la question de la dépendance technologique venait d'être posée de la façon la plus concrète qui soit, par un incident réel touchant une administration centrale et les données de centaines de milliers de personnes.
La détection de vulnérabilités, un cas d'usage où la localisation compte vraiment
Tous les usages de l'intelligence artificielle ne posent pas la même question de souveraineté. Résumer un rapport public, traduire un document ou classer des courriels engage peu. Analyser du code source, corréler des journaux d'accès ou cartographier des vulnérabilités engage tout : l'outil ne se contente pas de traiter une donnée, il produit une connaissance offensive sur son propre client. Cette connaissance, une fois constituée, a une valeur indépendante du service rendu.
C'est ce qui distingue ce cas d'usage d'un débat abstrait sur l'hébergement. La sensibilité ne tient pas seulement à l'endroit où le fichier est stocké, mais à ce que le traitement fabrique comme information nouvelle. Un rapport de vulnérabilités constitue une feuille de route d'attaque prête à l'emploi. Les organisations qui raisonnent ainsi classent leurs usages non par type de donnée en entrée, mais par sensibilité du résultat en sortie.
Ce déplacement du critère a des conséquences pratiques immédiates. Une même plateforme peut être jugée acceptable pour un usage bureautique et inacceptable pour l'analyse de son infrastructure, sans contradiction. La grille d'arbitrage cesse d'être binaire et devient un tableau d'usages, ce qui rend la doctrine applicable au lieu de la laisser à l'état de principe invocable dans les deux sens.
Transposer le raisonnement à l'entreprise : quels usages relèvent de la même règle
Peu d'entreprises ont vocation à répliquer une politique d'État. Le raisonnement, lui, se transpose sans difficulté. Quels traitements produisent, en sortie, une carte exploitable de nos faiblesses ou de nos avantages ? La revue de code applicatif, l'analyse des journaux de sécurité, l'audit de configuration, mais aussi la modélisation de la structure de coûts, la cartographie du portefeuille de brevets ou l'analyse du fichier client relèvent de cette catégorie.
Pour ces usages, les critères d'arbitrage sont connus et vérifiables : juridiction applicable au fournisseur et à ses sociétés mères, localisation effective du traitement et pas seulement du stockage, engagement contractuel de non-réutilisation des données pour l'entraînement, réversibilité, et possibilité d'un déploiement isolé. Aucun de ces critères ne relève du sentiment national : ils se contrôlent pièce en main lors d'une revue contractuelle.
L'exercice réserve généralement une surprise. Les usages les plus sensibles ne sont pas ceux que la direction avait identifiés, mais ceux que des équipes techniques ont adoptés d'elles-mêmes pour gagner du temps, sans passage par un processus d'achat. Extensions installées dans un environnement de développement, assistants intégrés à un outil déjà déployé, services gratuits utilisés ponctuellement pour analyser un fichier de journaux : la cartographie réelle diffère du schéma officiel, et c'est précisément l'écart entre les deux qui constitue le risque à traiter en premier.
Confier l'analyse de ses vulnérabilités à un tiers revient à lui remettre le plan de ses portes dérobées. La question n'est pas sa loyauté, mais la juridiction dont il dépend.
Ce que la commande publique change pour les fournisseurs et pour leurs clients
Une décision d'achat de cette nature produit des effets en cascade dans le tissu économique. Pour les fournisseurs français de solutions de sécurité et d'intelligence artificielle, la référence publique devient un argument commercial directement opposable dans les appels d'offres privés, en particulier auprès des opérateurs d'importance vitale et de leurs sous-traitants. Elle légitime aussi une grille tarifaire qui se compare mal aux offres de volume des grandes plateformes.
Pour les entreprises fournisseurs de l'État, l'effet est plus contraignant. Les exigences appliquées à l'administration descendent habituellement dans les cahiers des charges des marchés, puis dans les clauses imposées aux sous-traitants de rang un et deux. Une entreprise qui candidate à ces marchés a intérêt à documenter dès maintenant la chaîne technologique de ses propres outils d'analyse, y compris les briques d'intelligence artificielle intégrées à des logiciels tiers qu'elle utilise sans les avoir choisies.
Souveraineté et veille : l'angle mort du périmètre de sources
Le débat se concentre sur les outils de traitement et néglige presque toujours l'amont, c'est-à-dire ce que l'organisation observe. Une doctrine de souveraineté cohérente s'intéresse aussi au périmètre de sources : une entreprise qui ne surveille que la presse anglophone et les publications de son propre marché ne détecte ni les décisions réglementaires étrangères qui la concerneront, ni les signaux venus des pays où se décident ses approvisionnements.
La couverture multilingue et la profondeur du périmètre constituent donc un enjeu de souveraineté informationnelle à part entière, au même titre que la localisation du traitement. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les remontées par intelligence artificielle et ramène chaque signal à sa publication d'origine, ce qui raccourcit le délai entre la parution d'une décision étrangère et son arrivée sur le bureau du décideur concerné.
Ce que les équipes font dès maintenant de ce signal
Trois gestes reviennent chez les organisations qui ont déjà réagi. Le premier consiste à inventorier les usages d'intelligence artificielle réellement en place, y compris ceux qui se sont installés sans décision formelle dans des équipes techniques. Le second consiste à classer ces usages selon la sensibilité du résultat produit, et non selon la sensibilité de la donnée en entrée. Le troisième consiste à traiter en priorité la poignée d'usages classés critiques.
Ce travail a une vertu secondaire souvent sous-estimée : il prépare la réponse aux questionnaires de sécurité que les clients grands comptes commencent à envoyer sur ce sujet précis. Disposer d'un inventaire daté, d'une grille de classement écrite et d'une décision documentée pour chaque usage critique transforme une demande potentiellement bloquante en formalité, et distingue nettement les fournisseurs préparés des autres.
Questions fréquentes
Pourquoi la localisation d'un outil d'intelligence artificielle compte-t-elle pour la cybersécurité ?
Parce que certains traitements ne se contentent pas de manipuler une donnée existante : ils fabriquent une connaissance nouvelle sur le client. Un rapport de vulnérabilités constitue un inventaire hiérarchisé des points d'entrée exploitables d'un système d'information. La juridiction dont dépend le fournisseur détermine qui est susceptible d'exiger l'accès à cette connaissance, indépendamment de la bonne foi commerciale du prestataire et des garanties techniques qu'il apporte.
Quels usages d'intelligence artificielle une entreprise doit-elle traiter comme sensibles ?
Ceux dont le résultat constitue une carte exploitable de ses forces ou de ses faiblesses : revue de code, analyse de journaux de sécurité, audit de configuration, modélisation de la structure de coûts, cartographie du portefeuille de brevets, segmentation du fichier client. Le critère porte sur la sortie, pas sur l'entrée. Un même fournisseur est ainsi acceptable pour un usage bureautique et écarté pour l'analyse d'infrastructure, sans incohérence.
Comment vérifier concrètement les engagements de souveraineté d'un fournisseur ?
En demandant des éléments contrôlables plutôt que des déclarations : juridiction du fournisseur et de ses actionnaires de contrôle, localisation effective du traitement et pas seulement du stockage, engagement écrit de non-réutilisation des données pour l'entraînement de modèles, qualifications obtenues sur les centres de données, conditions de réversibilité et possibilité d'un déploiement isolé. Chacun de ces points se vérifie lors de la revue contractuelle, pièces à l'appui.