La stratégie cyber de l’armée française

Note du Millénaire Affaires étrangères et Défense

Une doctrine offensive inédite, une organisation à adapter

En janvier 2019, la France rend publique sa doctrine de lutte informatique offensive, une démarche presque inédite. La note montre que ce pari politique se heurte à une organisation militaire trop classique et à la concurrence du privé pour les talents. Elle propose cinq évolutions, des règles de recrutement aux programmes européens d’équipements cyber.

UM
Un contributeur du Millénaire
6 mai 2019
8 pages · lecture 6 min
Écouter l’articleLecture audio du texte, environ 4 min
0:00 / 0:00
Couverture de la note : La stratégie cyber de l'armée française
En bref

Le constat

La France est la première nation occidentale à assumer publiquement une doctrine de lutte informatique offensive.

La cause

Elle veut affirmer sa place parmi ses alliés, prendre le leadership européen et faire mûrir sa cyberdéfense, mais traite cette arme nouvelle avec les outils classiques de la défense.

La conséquence

Sans réforme de son organisation et de ses règles de recrutement, elle risque de ne pas constituer une communauté technique suffisante et de rester dépendante d’un club anglo-saxon.

Principaux constats
0118 janvier 2019Discours de la ministre des Armées et publication de la doctrine de lutte informatique offensive
02Article 5Clause de l’OTAN qu’une agression cyber peut déclencher, selon Florence Parly
0310 ansAvance des partenaires anglo-saxons de la France dans le domaine cyber
046 chiffresSalaires offerts par les grandes entreprises de la tech à de jeunes trentenaires
055Évolutions proposées par la note pour adapter l’organisation française

Une doctrine publique inédite

Sortir de la clandestinité. Le 18 janvier 2019, la ministre des Armées prononce un discours sur la stratégie cyber des armées et publie un document sur la lutte informatique offensive. Aucune nation occidentale n’avait assumé aussi clairement sa volonté de mener de telles actions. La cyberguerre était jusqu’ici la chasse gardée des services de renseignement extérieur. Leur caractère clandestin offre au décideur de la rapidité, des messages politiques discrets à moindre coût et un contrôle parlementaire souvent réduit. Pour la note, si la France renonce à cet atout, c’est qu’elle en attend des bénéfices politiques importants.

Trois objectifs. Par cet acte politique, la France veut affirmer sa place parmi ses alliés, prendre le leadership européen et faire entrer sa cyberdéfense dans une maturité nouvelle. L’initiative s’inscrit dans une campagne menée par l’ANSSI et le ministère des Affaires étrangères pour des règles mondiales d’usage de l’arme cyber. Au colloque Cyber Defense Pledge, Florence Parly précise qu’une agression cyber peut justifier le déclenchement de l’article 5 de l’OTAN. La doctrine cite les attaques informatiques subies par l’Estonie, l’Ukraine et l’Allemagne.

Mobiliser et rassurer. Une doctrine publique permet de fédérer laboratoires de recherche, industriels de l’armement et PME innovantes autour d’une capacité sortie de la clandestinité. Elle peut faire du cyber un sujet de coopération d’armement au sein de l’OCCAR ou de l’Agence européenne de défense. En décrivant des effets connus des militaires, comme renseigner, neutraliser ou désorganiser, la France démystifie le cyber. Elle cherche à l’inscrire dans le droit des conflits armés et dans les principes de sécurité collective.

Un pari risqué, une organisation trop classique

Des partenaires attachés au renseignement. Pour la note, ce pari reste très risqué. La France peut rompre avec le consensus international, mais ses partenaires voient d’abord dans cette activité une affaire de renseignement. Toute coopération se fera donc dans le cadre de la coopération européenne de renseignement. L’idée de mobiliser largement repose en outre sur l’hypothèse que l’arme cyber peut prendre la forme de projets lourds aboutissant à des capacités maîtrisées. Aucun exemple réel ne permet de l’étayer.

Le partage EMA et DGA. La doctrine reconnaît les caractéristiques propres de l’arme cyber : célérité technologique, prolifération simple. Elle la traite pourtant avec classicisme. L’état-major des armées portera l’emploi et la Direction générale de l’armement la production. Quatre défis sont identifiés : adapter les processus d’acquisition, définir une politique de ressources humaines cohérente, acculturer les opérationnels et converger avec les partenaires internationaux. Pour la note, ces défis sont bien identifiés.

Une arme qui n’en est pas une. Ce partage suppose que l’arme cyber soit une arme classique, dont on fixe les caractéristiques avant de l’acquérir. Or les attaques reposent sur des failles de fonctionnement à la durée de vie souvent courte. Leur exploitation exige une connaissance fine de l’effet opérationnel. L’expert technique doit donc être intégré de près à l’opération. Cette intégration est éloignée de la culture militaire française.

La bataille des talents

Une concurrence salariale. La France peut-elle disposer de cette expertise en interne ? La note en doute. L’État est en concurrence avec des entreprises privées qui connaissent le prix du talent. Certaines vulnérabilités s’échangent auprès de courtiers pour plusieurs centaines de milliers d’euros. Les grandes entreprises de la tech offrent des salaires à six chiffres à de jeunes trentenaires. Cette concurrence touche tous les métiers du cyber : analystes, développeurs, chercheurs.

Des communautés internationales. Les profils recherchés vivent dans des communautés très internationalisées. Un expert coupé de son milieu pour des raisons de confidentialité perdrait vite en compétence. La France aura du mal à constituer seule une communauté technique de niveau suffisant. Au-delà de la question salariale, c’est donc l’organisation même du vivier d’experts qui pose problème.

Des officiers d’un nouveau type. Le cyber exige aussi des officiers capables de mener les opérations et de les intégrer à une manœuvre militaire. Pour la note, une simple acculturation ne suffira pas. Le cyber n’est pas seulement un ensemble d’équipements et de logiciels. C’est un milieu, qui déforme la géographie à laquelle les militaires sont habitués et les confronte à des choix pour lesquels ni la terre, ni l’air, ni la mer ne les préparent.

10 ans

Avance dont disposent les partenaires anglo-saxons de la France dans le cyber, alors que la coopération opérationnelle européenne est quasi inexistante.

Note, p. 5

Une coopération européenne à construire

Le risque d’un club anglo-saxon. La France veut proposer un modèle intégré en coalition, très marqué par le cadre de l’OTAN. La coopération opérationnelle européenne est quasi inexistante. La France risque ainsi de se retrouver dans un club anglo-saxon, entourée de pays qui ont dix ans d’avance sur elle. L’arme cyber brouille en outre la frontière entre armement et emploi des armes. Les opérationnels doivent raisonner comme des spécialistes de la diplomatie de l’armement.

Des atouts réels. La France dispose d’atouts fondamentaux : des ingénieurs et des développeurs de qualité, des industriels de classe mondiale, une compétence reconnue en renseignement technique et une grande culture de l’indépendance. L’arme informatique produit un effet de levier mais ne pèse qu’une part minime du budget de la défense. Pour la note, la France peut être tentée, par facilité administrative, d’y plaquer les schémas classiques de l’organisation militaire. Elle identifie cinq évolutions nécessaires.

En conclusion, la France doit adapter son modèle à la guerre qu’elle entend mener demain, plutôt que d’essayer d’adapter la guerre à ce que son modèle actuel lui permet de mener.

Nos propositions

Proposition I. Associer civils et prestataires aux opérations militaires. Les règles actuelles interdisent aux civils et aux industriels de participer à des actes de combat. Leur intégration pourrait être expérimentée dans des centres opérationnels de sécurité ou des opérations de lutte informatique défensive.

Proposition II. Créer une filière de formation d’officiers cyber. Recrutés en milieu de scolarité dans les écoles d’officiers, ces officiers suivraient un cursus spécifique et des stages dans les unités de cyberdéfense.

Proposition III. Lancer des programmes européens d’équipements cyber. Appuyés sur l’AED et l’OCCAR, ils structureraient une base industrielle et technologique de défense européenne, dotée d’une masse critique et protégée par les mécanismes de confidentialité existants.

Proposition IV. Revoir le recrutement et la rémunération. Les rémunérations doivent rendre la défense concurrentielle face au privé pour les experts de très haut niveau. Les carrières doivent valoriser l’expertise, pas seulement les responsabilités managériales.

Proposition V. Expérimenter de nouveaux modes d’acquisition. Pour les équipements cyber à visée souveraine, l’acquisition pourrait s’inspirer des mécanismes utilisés par les forces spéciales.

Couverture du rapport
Le rapport complet

La stratégie cyber de l’armée française

8 pages.

Citer cette note

Le Millénaire, « La stratégie cyber de l’armée française », Note du Millénaire, 6 mai 2019, lemillenaire.org.

Feuilleter la note
L’auteur

Un contributeur du Millénaire

Presse

Demander une interview

Pour une interview de Un contributeur du Millénaire sur cette note : presse@lemillenaire.org

Contacter le service presse
Soutenir nos travaux

Faire vivre nos études

Vos dons et vos adhésions financent les prochaines notes du Millénaire.

Nous soutenir   Adhérer

Recevoir les prochaines notes du Millénaire

À lire aussi

Toutes les études

Crédit Photo : Image Balle binaire par Geralt via Pixabay sous Pixabay License

Add a Comment

Your email address will not be published. Required fields are marked *

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.