Cybersécurité de l'État : osons reprendre le pouvoir
Nous n'avons pas un problème de hackers. Nous n'avons pas un problème de technologies. Nous n'avons pas même un problème de compétences. Nous avons un problème de gouvernance.
Par Guillaume Vassault-Houlière, fondateur et PDG de YesWeHack

Un droit fondamental en question
C'est probablement la première chose qu'il faut oser dire lorsqu'on parle de cybersécurité de l'État. Le droit à la protection des données à caractère personnel est un droit fondamental reconnu à tous les citoyens européens par l'article 8 de la Charte des droits fondamentaux de l'Union européenne. L'État et les administrations sont déjà soumis à des obligations strictes de protection et de sécurité des données, notamment au titre du RGPD, de la loi « Informatique et Libertés » et du Référentiel Général de Sécurité.
Pourtant, les cyberattaques récentes en France contre plusieurs administrations et ministères montrent une réalité préoccupante : avoir l'obligation de protéger les données ne garantit pas que les systèmes qui les hébergent sont effectivement sécurisés. Depuis des années, nous construisons, connectons, modernisons. Nous ajoutons des applications, des services, des flux de données, des interconnexions. Chaque projet répond à un besoin légitime. Mais, à force d'empiler les briques, nous avons construit des systèmes dont la complexité dépasse parfois notre capacité à les piloter. Et dans le cyberespace, ce que l'on ne maîtrise pas devient une vulnérabilité.
Arrêtons de confondre conformité et sécurité
Nous avons collectivement créé une illusion dangereuse : celle selon laquelle un système est sécurisé parce qu'il a été audité, homologué ou qu'il respecte un référentiel.
Ces démarches sont nécessaires. Elles ne sont simplement pas suffisantes. La cybersécurité ne peut pas être une case que l'on coche une fois par an. Un système évolue, ses dépendances changent, de nouvelles vulnérabilités apparaissent, de nouveaux usages sont créés.
Il faut passer de l'obligation de sécurité à l'obligation de preuve. Tester en continu, identifier ce qui est réellement exposé, prioriser les risques et mesurer les progrès.
Car nous ne corrigerons jamais toutes les vulnérabilités. Ce n'est d'ailleurs pas l'objectif. L'objectif est de corriger celles qui ont un réel impact et qui représentent un risque pour l’actif que nous souhaitons protéger.
Avant de sécuriser, sachons ce que nous possédons
La première question devrait être presque embarrassante de simplicité : combien de services numériques l'État exploite-t-il réellement ? Lesquels sont critiques ? Lesquels sont encore utilisés ? Qui y a accès ? Quelles données manipulent-ils ? Avec quels autres systèmes communiquent-ils ?
Tant que nous ne sommes pas capables de répondre précisément à ces questions, nous ne pouvons pas prétendre maîtriser notre surface d'attaque. Il faut cartographier. Prioriser. Et parfois, tout simplement, supprimer. Un service numérique inutilisé n'est pas neutre. Il coûte de l'argent, mobilise des équipes, nécessite de la maintenance et peut devenir une porte d'entrée. Dans un contexte budgétaire contraint, la rationalisation est aussi une mesure de cybersécurité.
Diriger et adapter : une autorité et un suivi
Le sujet n'est donc pas de créer une énième initiative. Il faut une autorité capable de piloter l'ensemble : connaître les actifs, fixer les priorités, imposer des métriques, suivre les résultats, coordonner les expertises et adapter les décisions.
Concrètement, cela signifie :
- une gouvernance centralisée de la cybersécurité de l'État, permettant d'avoir une vision consolidée de la surface d'attaque des ministères et administrations, de mieux cartographier les actifs et les données critiques, et de coordonner les actions de sécurisation
- des indicateurs publics de performance, permettant de mesurer les vulnérabilités détectées et surtout la capacité de l'administration à les corriger rapidement
- une doctrine de pilotage par objectifs, mesurer une exposition, arbitrer un budget, arrêter un projet qui ne produit pas les résultats attendus, comme le ferait n'importe quelle entreprise
Aujourd'hui, nous avons beaucoup d'acteurs compétents. Ce qui manque, c'est la capacité à les faire travailler dans une stratégie commune et mesurable.
Osons faire confiance aux hackers éthiques
La France possède une force extraordinaire : sa communauté de hackers éthiques. Ces femmes et ces hommes savent chercher ce que les audits classiques ne voient pas. Ils testent les systèmes dans des conditions proches de celles d'un attaquant. Ils trouvent des failles. Et surtout, ils peuvent le faire à grande échelle. Encore faut-il leur ouvrir une porte. Les programmes de bug bounty et les politiques de divulgation de vulnérabilités permettent précisément cela : donner un cadre légal et opérationnel à celles et ceux qui découvrent une faille pour qu'ils puissent la signaler sans craindre de devenir eux-mêmes le problème. Il s'agit d'une véritable reconnaissance des hackers éthiques comme acteurs de la sécurité nationale, en récompensant ceux qui permettent de corriger une vulnérabilité avant qu'elle ne soit exploitée. Pourquoi se priver d'une communauté capable de contribuer à la sécurité de nos services publics ? Le hacker éthique qui signale une faille ne doit pas être considéré comme une menace. Au contraire, il peut être le premier allié de notre sécurité.
L'intelligence artificielle accélère la transformation
L'intelligence artificielle va accélérer cette transformation. Elle donne aux attaquants de nouveaux moyens, améliore leurs capacités de manipulation et abaisse certaines barrières techniques. Mais elle offre aussi une opportunité unique : le recours au pentest agentique par l'IA pour tester à grande échelle les systèmes publics, identifier les vulnérabilités et détecter plus rapidement les nouvelles surfaces d’attaque. Les capacités de tests modernes ouvrent la possibilité de passer d'un modèle de tests ponctuels à une surveillance offensive continue, capable de tester plus fréquemment et plus largement les systèmes publics. En d'autres termes, faire hacker l'État 24 heures sur 24.
Nous n'avons donc plus le luxe d'attendre la prochaine crise pour agir.
Osons décider une véritable gouvernance cyber
Il faut passer d'une cybersécurité défensive et administrative à une cybersécurité opérationnelle, continue et pilotée par le risque. Les compétences existent. Les technologies existent. Les communautés existent. Ce qui manque, c'est une décision politique et opérationnelle.
Oser, aujourd'hui, ce n'est pas promettre un État parfaitement sécurisé. C'est accepter de regarder lucidement son exposition, de mesurer ses failles, de supprimer ce qui ne sert plus, de tester en continu et de demander des comptes sur les résultats.
En cybersécurité comme ailleurs, gouverner, c'est choisir.
Il est temps de choisir la sécurité réelle plutôt que le sentiment de sécurité. Parce qu'en matière de cybersécurité, comme ailleurs, la confiance ne suffit pas. Il faut la tester.



