Affaires
Protection des données : vers un sursaut dans les administrations publiques ?
À quelque chose malheur est bon. Les administrations publiques qui stockent et manient au quotidien une quantité considérable de données personnelles doivent tirer des leçons du piratage de la CNSS. Analyse.
Les attaques cybernétiques lancées contre la CNSS, qui cumule une quantité conséquente de données personnelles, en l’occurrence celles de millions de salariés (dossiers de santé, adresses, salaires), relancent le débat sur la sécurité des données sensibles détenues par les administrations publiques.
Au moment où nous mettions sous presse, les sites web des ministères de l’Agriculture et de l’inclusion économique étaient inaccessibles, suite aux attaques cybernétiques revendiquées sur Telegram par des hackers algériens.
Faut-il le rappeler, les administrations publiques font partie des structures qui stockent et manient la plus grande quantité de données personnelles, donc sensibles au niveau national. C’est dire l’enjeu que représente la protection de ce type de data au sein des structures publiques.
Sur le plan juridique, au Maroc, la loi 05-20 relative à la cybersécurité ainsi que la loi 08-09 inhérente au traitement des données à caractère personnel obligent les administrations publiques à limiter au maximum les risques d’attaques cybernétiques et à protéger les données sensibles. De plus, le chef du gouvernement a édicté la circulaire n° 2/2023 du 12 janvier 2023 exhortant les entités publiques à appliquer la Directive nationale de la sécurité des systèmes d’information (SI).
Au regard de ce qui précède, toute la question est de savoir si les administrations publiques disposent en interne, en quantité suffisante, de profils chevronnés en matière de cyberdéfense et de cybersécurité. En cas de recours à des prestataires externes pour la protection de leurs SI et des données sensibles, les structures publiques ont-elles des experts capables d’évaluer l’efficacité des mécanismes de protection déployés par leurs partenaires externes ? En d’autres termes, investissent-elles assez pour assurer la protection des données sensibles dont elles sont dépositaires ? Autant d’interrogations qui méritent des réponses.
Capital humain : le talon d’achille du secteur public ?
Interrogés par «La Vie éco», un spécialiste de cyberdéfense préférant garder l’anonymat et Badr Bellaj, expert en blockchain et en cybersécurité, partagent un premier constat général : celui de la pénurie de profils pointus en matière de cyberdéfense au sein des administrations publiques travaillant au quotidien avec des données sensibles.
Ce constat est d’autant plus paradoxal, si l’on sait que le Royaume se positionne à la 30e place du classement international de l’Indice de résilience de la cybersécurité.
Le bon rang du Maroc au niveau international est justifié, entre autres, par l’élaboration d’un arsenal juridique et d’un dispositif institutionnel solides (DGSSI, CNDP), ainsi que par l’édification de la Stratégie nationale de cybersécurité 2030, portée par la Direction générale de la sécurité des systèmes d’information (DGSSI).
«Il faut savoir que l’investissement pour l’acquisition de firewall (appareil de sécurité du réseau), d’UTM (solution de sécurité tout-en-un) ou autres est un paramètre crucial contribuant à renforcer la défense des administrations publiques contre les assauts cybernétiques malveillants, mais il doit impérativement s’accompagner d’une équipe composée de profils chevronnés en matière de cybersécurité», explique Bellaj.
Il considère que le capital humain est un maillon névralgique de l’écosystème de protection des données sensibles dans les organisations publiques.
Selon notre deuxième source, en matière de cybersécurité, le capital humain constitue un réel défi, même pour le privé, mais davantage pour le secteur public qui a tendance à attirer des profils classiques, donc moins expérimentés.
L’enjeu est aussi pour les administrations publiques de réduire l’écart d’expertise existant avec leurs partenaires privés (prestataires de services de cybersécurité). Ce qui leur permet d’avoir une maîtrise en interne, considérée comme une soupape de sécurité par nos deux experts.
En clair, le privé qui offre des salaires plus élevés que le secteur public a tendance à attirer davantage les meilleurs profils avec un niveau de spécialisation élevé en la matière, et ce, dans un contexte national marqué par l’existence d’un nombre limité de spécialistes en cybersécurité.
Ces enseignements du piratage de la CNSS
Interpellées sur les leçons que les administrations publiques doivent tirer de la fuite des données sensibles de la CNSS, nos deux sources suggèrent plusieurs pistes.
De l’avis de Bellaj, le premier enseignement pour les administrations publiques, notamment celles qui utilisent au quotidien une quantité considérable de données sensibles, est qu’elles doivent ériger en priorité la sécurité informatique.
«Au sein des administrations publiques, les départements en charge de la sécurité des SI doivent être dotés des moyens financiers et des ressources humaines nécessaires, d’autant que le piratage informatique et la fuite de données sensibles peuvent bouleverser, et pour longtemps, le fonctionnement d’une structure (image de marque écornée, crédibilité entamée…). », prévient-il.
Si nos deux sources concèdent la difficulté d’avancer le montant des investissements publics annuels servant à assurer la sécurité des données sensibles détenues par les administrations publiques, elles insistent, en revanche, sur le coût que représente la protection des données sensibles au sein des structures publiques.
D’ailleurs, selon le rapport 2023 de l’Agence nationale de la sécurité du système informatique (ANSSI) de la France, un plan de l’Hexagone prévoit 136 millions d’euros d’investissements pour renforcer la sécurité des infrastructures du secteur public. De plus, une autre enveloppe de 887 millions d’euros est consacrée à la riposte post-attaque.
Autre leçon à tirer des attaques cybernétiques subies par la CNSS, selon nos interlocuteurs : les administrations publiques, susceptibles d’être ciblées à n’importe quel moment, doivent être outillées de mécanismes robustes en matière de cyberdéfense, en plus d’un protocole de réponse rapide aux assauts cybernétiques pour limiter les dégâts. De plus, une communication rassurante et transparente, à la suite d’actes de cyberattaque, permet de maintenir la relation de confiance avec les citoyens.
Par ailleurs, précisons que l’Agence nationale de la conservation foncière, du cadastre et de la cartographie (ANCFCC) a fait le choix d’interrompre certains de ses services digitaux pour un temps. Elle opère des tests de cybersécurité pour renforcer ses mécanismes de cyberdéfense.
Au final, à quelque chose malheur est bon, plusieurs structures publiques emboîteront sûrement le pas à l’ANCFCC, en tirant des leçons du piratage de la CNSS pour mieux sécuriser les données sensibles en leur possession. Un sursaut dans les administrations publiques serait salutaire et bien accueilli par l’opinion publique.
