LPM de 2013 : trois mesures cyber à bien comprendre
Pouvoirs de l’État, identification des systèmes vulnérables et outils de recherche : relisez les mesures de 2013 avec leurs limites juridiques.
- Ce qu’il faut retenir
- 1. La réponse étatique aux attaques a un périmètre précis
- 2. Identifier un système vulnérable n’est pas ouvrir tout fichier
- 3. Le motif de recherche ne couvre pas tout usage d’un outil
- Relire une référence à la LPM sans mélanger les versions
- Préparer le traitement d’une demande de l’ANSSI
- Délimiter les pouvoirs du prestataire de réponse à incident
- Documenter le motif légitime et les limites de la recherche
- FAQ
Cette analyse a été publiée pendant l’examen de la loi de programmation militaire de 2013. Le texte a ensuite été adopté, et plusieurs dispositions ont évolué. Pour un RSSI, trois distinctions restent essentielles : les pouvoirs réservés à l’État, les demandes d’identification prévues par la loi et les conditions de détention d’outils de sécurité.
Ce qu’il faut retenir
- Les pouvoirs étatiques de réponse aux attaques n’autorisent pas une entreprise victime à pénétrer librement le système présumé de l’attaquant.
- Les demandes d’identification de l’ANSSI répondent à un cadre légal et à des finalités déterminées.
- Le motif légitime de recherche ou de sécurité informatique ne crée pas une autorisation générale d’intrusion.
1. La réponse étatique aux attaques a un périmètre précis
L’article L. 2321-2 du Code de la défense permet aux services de l’État, dans les conditions fixées par le Premier ministre, des opérations techniques nécessaires pour caractériser certaines attaques et neutraliser leurs effets, en accédant aux systèmes qui en sont à l’origine. Le texte vise les systèmes affectant le potentiel de guerre ou économique, la sécurité ou la capacité de survie de la Nation. Source : Code de la défense, chapitre relatif aux responsabilités.
Il ne s’agit pas d’une faculté indifférenciée d’attaquer ou de détruire des ordinateurs. La disposition définit un objet, des acteurs et des conditions. Elle ne confère pas ces pouvoirs aux entreprises privées ni à leurs prestataires de réponse à incident.
Dans une organisation victime, le premier travail reste la maîtrise de son propre périmètre : confinement, conservation des éléments utiles, rétablissement et évaluation des obligations de notification d’une cyberattaque. Une adresse à l’origine apparente d’un flux malveillant peut appartenir à un tiers compromis ; elle ne prouve pas l’identité de son auteur.
2. Identifier un système vulnérable n’est pas ouvrir tout fichier
L’article L. 2321-3, dans sa version actuelle, organise notamment l’obtention de l’identité et des coordonnées d’utilisateurs ou détenteurs de systèmes vulnérables, menacés ou attaqués afin de les alerter. Il prévoit des agents habilités et des interlocuteurs désignés. Il encadre aussi, dans certaines circonstances, l’obtention de données techniques strictement nécessaires à l’analyse d’un événement. Source : même chapitre du Code de la défense.
Pour traiter une demande reçue, identifiez l’autorité, le texte invoqué, les données demandées et le canal de transmission. Faites examiner les incertitudes par la fonction juridique, sans assimiler cette demande à un droit d’accès d’un particulier ou à une réquisition pénale. Notre guide sur les réquisitions judiciaires de données aide précisément à distinguer ce dernier cadre.
L’accès administratif aux données de connexion, discuté dans l’article initial, relève par ailleurs du droit du renseignement. Il ne faut pas transposer les seules références du projet de 2013 au dispositif actuel. La CNCTR décrit le contrôle préalable des techniques, fondé sur son avis avant autorisation du Premier ministre. Source : CNCTR, contrôle préalable. Ce contrôle est distinct des missions de cybersécurité décrites ci-dessus.
3. Le motif de recherche ne couvre pas tout usage d’un outil
Depuis la loi du 18 décembre 2013, l’article 323-3-1 du Code pénal mentionne expressément la recherche et la sécurité informatique parmi les motifs légitimes. L’infraction vise, en l’absence d’un tel motif, certaines opérations portant sur des outils ou données conçus ou spécialement adaptés pour commettre des infractions informatiques. Source : article 323-3-1.
Cette règle concerne notamment la détention ou la mise à disposition d’outils ; elle n’efface pas les conditions applicables à leur utilisation. Se déclarer chercheur ne suffit pas à autoriser un accès à un système tiers. Pour un test d’intrusion, formalisez l’autorisation, le périmètre, les horaires, les opérations permises, les contacts d’urgence et la gestion des données découvertes.
Relire une référence à la LPM sans mélanger les versions
Une loi de programmation militaire peut modifier plusieurs codes et créer des pouvoirs dont les destinataires diffèrent. Pour exploiter une analyse ancienne, commencez par retrouver la disposition codifiée, sa version applicable et l’opération examinée. L’année inscrite dans le titre d’un article de blog ne suffit pas à désigner le droit qui encadre une intervention actuelle.
Une note utile distingue trois éléments : ce que le législateur a adopté en 2013, ce que prévoit aujourd’hui le code et ce que votre organisation envisage de faire. Par exemple, la mention expresse de la recherche à l’Art. 323-3-1 concerne le motif de certaines opérations portant sur des outils. Elle ne permet pas de conclure que tout accès réalisé dans un objectif annoncé de recherche devient licite.
Évitez aussi de réunir sous le mot « surveillance » des dispositifs différents. L’alerte d’un détenteur de système vulnérable, l’analyse technique d’un événement et une technique de renseignement n’ont pas le même fondement. Une conclusion tirée de l’un ne dispense pas de vérifier les conditions de l’autre.
Préparer le traitement d’une demande de l’ANSSI
Dans une entreprise susceptible de recevoir une demande, désignez les interlocuteurs capables de vérifier son authenticité et d’en comprendre la portée. Il peut s’agir des fonctions juridique, sécurité et exploitation, selon l’objet. Le canal reçu doit être contrôlé par un moyen fiable ; recopier la signature d’un courriel dans le dossier ne démontre pas l’identité de son émetteur.
La fiche de traitement proposée peut contenir les champs suivants :
| Élément | Question à résoudre |
|---|---|
| Émetteur et destinataire | L’autorité et l’organisation sollicitée sont-elles bien identifiées ? |
| Fondement annoncé | Quelle disposition et quel volet de cette disposition sont invoqués ? |
| Système et événement | Quel périmètre technique est effectivement concerné ? |
| Données demandées | S’agit-il d’identification ou de données techniques précisément définies ? |
| Extraction | Qui sélectionne les éléments et vérifie leur correspondance avec la demande ? |
| Transmission | Quel canal, quel destinataire et quelle confirmation sont prévus ? |
L’Art. L. 2321-3 distingue notamment l’identification en vue d’alerter et, dans le cas qu’il prévoit, les données techniques nécessaires à l’analyse d’un événement. Un fichier utile à l’exploitation quotidienne peut contenir beaucoup plus que ce qui correspond à la demande. Faites préciser une ambiguïté et documentez la sélection, sans inventer un pouvoir général de refuser une demande légalement fondée.
Gardez une trace de ce qui a été transmis, de sa provenance et des échanges utiles à la compréhension du périmètre. Cette organisation ne justifie pas de multiplier les copies intégrales dans les messageries internes. Les personnes chargées de valider la réponse peuvent souvent travailler sur une description des champs avant que l’extraction complète soit préparée et protégée.
Ne confondez pas non plus les durées prévues par le texte pour les données recueillies par l’autorité avec celles applicables à tous les journaux de votre entreprise. Une durée figurant dans un pouvoir particulier n’est pas une règle générale de conservation de l’ensemble des traces de sécurité.
Délimiter les pouvoirs du prestataire de réponse à incident
Une mission privée doit décrire les systèmes sur lesquels l’intervenant peut agir et les opérations autorisées. L’urgence d’un incident ne permet pas au client d’accorder des droits qu’il ne détient pas sur un système tiers. Vérifiez les contrats et les habilitations lorsque l’infrastructure est mutualisée ou administrée par plusieurs acteurs.
Situation entièrement fictive : la société Cèdre reçoit des connexions malveillantes attribuées techniquement à une adresse utilisée par un prestataire externe. Elle envisage de demander à son consultant de « nettoyer la source ». Cette formulation ne définit ni le système accessible ni l’autorité compétente pour autoriser l’intervention. Le consultant doit faire clarifier la demande ; l’adresse peut correspondre à une machine compromise appartenant à un tiers.
Dans ce scénario, le dossier doit distinguer les actions sur le périmètre de Cèdre et les démarches auprès de l’opérateur concerné ou des autorités. La connaissance d’une adresse source n’établit pas l’identité de l’auteur de l’attaque. Un mandat signé par Cèdre ne suffit pas à autoriser l’accès à tout équipement apparaissant dans ses journaux.
Les Art. 323-1 à 323-3 du Code pénal distinguent notamment l’accès ou le maintien frauduleux, l’entrave au fonctionnement et les opérations frauduleuses sur les données. L’absence de destruction n’est donc pas, à elle seule, un critère suffisant pour déclarer une intervention licite.
Documenter le motif légitime et les limites de la recherche
Pour les outils concernés par l’Art. 323-3-1, un dossier professionnel peut expliquer la finalité de détention, les personnes habilitées, l’environnement de travail et la mission prévue. Ce sont des éléments factuels utiles à l’analyse du motif ; leur présence ne crée pas une immunité ni une présomption générale couvrant tout usage ultérieur.
Distinguez la préparation d’une intervention et son autorisation effective. Un outil peut être conservé pour une activité légitime tout en étant utilisé, dans une autre situation, hors du périmètre autorisé. La fiche de mission doit permettre de repérer ce changement, notamment lorsqu’un intervenant découvre une dépendance ou un service qui n’était pas prévu.
La transmission d’une vulnérabilité à l’ANSSI obéit encore à une disposition distincte. L’Art. L. 2321-4 prévoit, pour la personne de bonne foi qui transmet à cette seule autorité l’information visée, une exception à l’obligation de l’Art. 40 du Code de procédure pénale, ainsi que la préservation de la confidentialité de son identité et des conditions de transmission. Il ne faut pas présenter cette règle comme une autorisation générale d’intrusion ou comme l’effacement de toute responsabilité liée aux actes précédents. Source : Code de la défense, Art. L. 2321-4.
Terminez la note par les décisions réellement prises : périmètre confirmé, demande clarifiée, interlocuteur désigné ou opération suspendue dans l’attente d’une autorisation nécessaire. Le but est de rendre l’action compréhensible et contrôlable, sans transformer une référence générale à la sécurité nationale en justification universelle.
FAQ
Une entreprise peut-elle contre-attaquer au titre de la LPM ?
L’article L. 2321-2 attribue des pouvoirs aux services de l’État dans son cadre propre. Il ne fournit pas une autorisation générale de contre-attaque aux entreprises victimes.
Tout outil de test est-il interdit ?
Non. L’article 323-3-1 tient compte du motif légitime et de la nature de l’outil. Le contexte de détention, de mise à disposition et d’utilisation doit être examiné.
Une demande de données reçue par courriel suffit-elle ?
Vérifiez son authenticité et son fondement avant transmission. La demande doit être traitée dans le cadre juridique effectivement invoqué, avec les interlocuteurs compétents.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.