Lancé le 09/06/2026 Rejoignez-nous

Responsabilité personnelle des DSI publics et préparation cyber obligatoire

Le constat
  • NIS 2 (directive UE 2022) prévoit responsabilité personnelle dirigeants (interdictions d'exercer, civil + pénal)
  • France en infraction européenne : délai 17 oct 2024 raté, procédure escaladée 7 mai 2025
  • Article 223-1 Code pénal existe (mise en danger d'autrui) mais peu appliqué au cyber
  • Programme CaRE : 750 M€ affichés jusqu'en 2027, mais ~110 M€ réellement engagés à mi-2026 (D1 : 65 M€ ; D2 PCA/PRA : 45 M€)
La mesure

Responsabilité des DSI publics et préparation cyber obligatoire : transposition durcie de NIS 2 en 100 jours (la France est en infraction depuis octobre 2024 et la loi nationale n'est toujours pas adoptée), référentiel opposable (PRA testé, sauvegardes 3-2-1, correctifs sous 30 jours), les moyens d'abord — programme CaRE porté de 750 M€ affichés à 2,5 Md€ réellement décaissés —, la sanction ensuite : délit de mise en danger numérique par défaut caractérisé de préparation (le DSI dont les budgets ont été refusés est couvert, c'est la hiérarchie qui répond) ; Plan de Reprise National Cyber : int

Conditions cumulatives

  • Cyberattaque réussie ayant causé un préjudice avéré (interruption service public, perte de données, exposition citoyens, perte financière > 100 k€)
  • Défaut caractérisé de préparation identifié par audit ANSSI post-incident :
  • Absence/défaut de PRA testé annuellement
  • Absence/défaut de PCA
  • Sauvegardes non testées ou non conformes règle 3-2-1
  • Vulnérabilités critiques non corrigées > 30 jours
  • Absence de formation cybersécurité des équipes

Peines

  • Amende personnelle 10 k€ à 100 k€
  • Interdiction d'exercer DSI public 3 à 10 ans
  • En cas de mise en danger des personnes (hôpital, services régaliens) : prison jusqu'à 3 ans
  • Inscription casier B2 (cohérence M11 casier vierge à vie)

Garanties

  • Responsabilité engagée uniquement si défaut caractérisé — pas pour avoir subi une attaque imparable
  • Expertise contradictoire obligatoire (DSI + ANSSI + expert indépendant)
  • DSI ayant fait remonter besoins budgétaires refusés peut faire valoir cette circonstance → c'est alors la hiérarchie qui est mise en cause

3. Référentiel national de sécurité minimale (opposable)

  • PRA testé annuellement avec exercice grandeur nature
  • PCA validé annuellement par audit externe
  • Sauvegardes 3-2-1 (3 copies, 2 supports, 1 hors site, au moins une air-gap)
  • Audit ANSSI annuel + rapport public sur portail dédié
  • Formation continue : 40 h/an DSI, 20 h/an équipes techniques, 4 h/an tous agents
  • Patch management : correctifs critiques < 30 jours, KEV < 7 jours
  • Architecture Zero Trust déployée progressivement
  • EDR/XDR souverain français (Tehtris, HarfangLab, GLIMPS, etc. — cohérence M61-66)

4. Moyens donnés AVANT toute sanction (devise appliquée)

  • Pérennisation et triplement du programme CaRE : 750 M€ (2023-2027) → 2,5 Md€ sur 2027-2032
  • Extension aux collectivités et opérateurs publics
  • Institut National de Cybersécurité Publique (INCP) : formation gratuite des DSI publics
  • SOC souverain mutualisé interministériel pour petites administrations
  • Conventions tarifs négociés avec entreprises souveraines (Tehtris, HarfangLab, Stormshield, Wallix)
  • Réserve cyber mobilisable (lien M64 : 50 000 cyber-réservistes)

5. Plan de Reprise National Cyber (PRN)

  • Cellule nationale prête à intervenir en 24 h sur tout site public attaqué
  • Composée experts ANSSI + ComCyber + entreprises souveraines partenaires
  • Mission : reconstruction SI, restauration sauvegardes, accompagnement post-crise
  • Modèle : expérience personnelle du candidat (SSR remis en 48 h)

Cohérence programme

LienEffet
M61 Données souverainesCloud SecNumCloud = socle sécurité par défaut
M64 Cybersécurité d'ÉtatDoublement ANSSI fournit ressources contrôle
M65 PSNNOfficiers cyber accompagnent aussi DSI publics
M11 Casier viergeCondamnation DSI = inéligibilité ultérieure fonctions publiques
Devise "Confiance n'exclut pas contrôle"Application parfaite : moyens (confiance) + sanction défaut (contrôle)
Doctrine "patron responsable"Le DSI est le patron du SI — comme tout chef d'entreprise

Argument-massue à graver

« Un de mes clients, un SSR, a été cyberattaqué et entièrement crypté. Ma SSII s'occupait de son informatique. Nous avions prévu ce cas. Nous l'avons remis en fonction en 48 heures. Sans perte de données. Sans fuite. C'est faisable. Quand un hôpital français met 18 mois à se reconstruire après une attaque, ce n'est pas une fatalité. C'est un défaut de préparation. Et un défaut de préparation, comme dans toute entreprise, ça doit se payer. Pas pour punir les DSI qui font bien leur travail — ils sont la majorité. Mais pour responsabiliser ceux qui n'anticipent pas. »

📋 Capsule V2 — Bloc Souveraineté numérique (M61-68) : vérification du 12 juin 2026

État des lieux actualisé

  • Bull : rachat par l'État finalisé le 31 mars 2026 pour 404 M€ ✓ — précisions : ~3 000 salariés, CA 720 M€ (+16 %) (actualise le « 700 M€ »), périmètre HPC & Quantique + Business Computing & IA (zData exclue du périmètre final).
  • Alice Recoque : 554 M€ ✓ mais financement 50 % EuroHPC / 50 % consortium Jules Verne (France, Pays-Bas, Grèce) — pas « 554 M€ public français ». Installation 2026, opérationnel fin 2027 (pas « livraison 2026-2027 » sèche). ⚠️ Architecture : CPU européen SiPearl mais GPU américains AMD Instinct — ne jamais dire « 100 % souverain », dire « maîtrise européenne de l'architecture, dépendance GPU en cours de réduction (M66 puces) ».
  • Mistral AI : valorisation 11,7 Md€ (série C de 1,7 Md€, sept. 2025, menée par ASML — 1ʳᵉ décacorne française) ✓ ; +830 M$ levés en mars 2026 pour des datacenters près de Paris et en Suède. Objectif ~1 Md€ de revenus 2026.
  • Pasqal : ⚠️ corrections — levée de 340 M€ (dont SPAC), valorisation ~2 Md$, première licorne quantique FRANÇAISE (mars 2026) — pas « mondiale » (PsiQuantum, IonQ et autres ont passé le milliard avant). Démonstrateur 250 qubits visant l'avantage quantique au S1 2026 ; double cotation Nasdaq + Paris attendue S2 2026. Remplacer « 400 qubits, 99,7 % fidélité » par ces données sourcées.
  • NIS 2 / loi Résilience : toujours PAS adoptée au 12 juin 2026 — examen en séance prévu juillet 2026 (session extraordinaire), blocage notamment sur l'article 16 bis (interdiction des portes dérobées dans le chiffrement, contestée par la DGSI). La France reste en infraction (procédure escaladée 7 mai 2025) ✓ — l'engagement « adoption en 100 jours » reste pertinent et l'attaque sur le sortant est documentée.
  • Programme CaRE : ⚠️ correction — doté de 750 M€ jusqu'en 2027 (pas « garanti seulement fin 2024ʼ») ; mais seules des enveloppes limitées sont engagées (D1 : 65 M€ clos juin 2025 ; D2 PCA/PRA : 45 M€, 1 167 candidats = 80 % des éligibles). L'argument devient : « 750 M€ affichés, ~110 M€ réellement engagés — moi je triple et je décaisse ».
  • GAFAM 70-90 % du cloud français ✓ (ordre de grandeur consensuel) ; plan quantique 1,8 Md€ et PROQCIMA ✓ ; 109 Md€ sommet IA février 2025 ✓ (engagements privés majoritairement — préciser « annoncés », pas « publics »).

« J'ai vu trop de DSI laxistes ne pas prendre la mesure du risque. Un de mes clients SSR a été attaqué et entièrement crypté. Ma SSII s'occupait de son informatique. Nous avions prévu ce cas, et nous l'avons remis en fonction en 48 heures, sans perte de données, sans fuite. C'est faisable. Donnons les moyens — nos entreprises souveraines, la formation, le contrôle, la responsabilisation. Et que tout DSI public qui n'a pas fait son travail rende des comptes. Comme n'importe quel chef d'entreprise. »

Combien ça coûte, comment on finance
  • 10 M€ gestion crise + jusqu'à 20 M€ perte exploitation + 3-5 M€ reconstruction PAR attaque
  • 30 hôpitaux français attaqués entre 2022 et 2023 — 18 mois de reconstruction pour un CHU 800 lits

1. Transposition urgente et durcie de NIS 2

  • Adoption en 100 jours du projet de loi "Résilience" (sortie infraction UE)
  • Élargissement périmètre : tous hôpitaux, toutes collectivités > 5 000 hab, tous ministères et opérateurs publics
  • Sanctions administratives renforcées (suspension certifications, interdictions temporaires)

2. Nouveau délit pénal — "Mise en danger numérique par défaut de préparation"

Nouveau délit dans Code pénal (articulé avec article 223-1), spécifique aux DSI publics. M61 0,5 Md€/an × 3 ans ✓ · M62 recapitalisation Bull 3 Md€/5 ans = 0,6 Md€/an ✓ · M63 0,34 Md€/an ✓ · M64 ANSSI +0,25 Md€/an ✓ (⚠️ le « budget ANSSI 250 M€ » de départ est à re-sourcer : le budget propre ANSSI est plus faible, ~140-200 M€ selon périmètre — formuler « doublement des moyens de l'ANSSI » sans chiffre de base, ou sourcer avant presse) · M65 PSNN 60-100 M€/an ✓ · M66 : la participation BPI 1 Md€ dans Mistral est une opération de bilan (one-shot), pas une dépense annuelle — la présenter ainsi · M68 CaRE triplé : 0,35 Md€/an ✓.

Principe du programme : pas un euro d'impôt nouveau pour les ménages. Le financement global est détaillé dans Qui paie ? (recettes, dépenses, hiérarchie de déclenchement).

Faisabilité et conditions de réussite
  • M61 « interdiction GAFAM administrations » : juridiquement faisable par la commande publique (SecNumCloud exigé pour les données sensibles — doctrine « cloud au centre » existante durcie). Attention au droit de la commande publique UE : exiger une qualification de sécurité française objective = OK ; exclure nominalement des entreprises américaines = contentieux. La rédaction par l'exigence SecNumCloud est la bonne.
  • M62 « commandes publiques préférentielles Bull » : même contrainte — passer par les exigences de souveraineté/sécurité, jamais par la préférence nominale. « 50 % composants Made in France 2032 » : très ambitieux (pas de fonderie française de pointe) — reformuler « assemblage et composants critiques européens », sinon attaque facile.
  • M68 délit pénal DSI : le principe de légalité exige des obligations préalables claires → le référentiel opposable (§3) doit être promulgué AVANT toute pénalisation ; prévoir 18-24 mois entre référentiel et premières poursuites possibles. La circonstance « budget refusé → hiérarchie responsable » est la clause-clé qui rend la mesure défendable face aux syndicats de la fonction publique.
  • M67 IA administrative : conforme RGPD/règlement IA européen (catégorie haut risque pour décisions administratives → supervision humaine obligatoire, déjà prévue par ton cadre éthique ✓).
Les questions qu'on nous pose
« Interdire les GAFAM, c'est dégrader le service public — les clouds français sont moins bons. »

Pour les données sensibles des Français — santé, impôts, identité — la question n'est pas le confort, c'est la loi américaine : le CLOUD Act permet à Washington d'exiger nos données chez leurs hébergeurs. OVHcloud, Outscale, S3NS durci : l'offre française qualifiée existe, et le marché public unique national lui donne enfin la taille critique.

« Bull, c'est le retour du plan Calcul, un échec d'État à 3 milliards. »

Le plan Calcul a échoué par dispersion et absence de clients. Bull 2026, c'est l'inverse : un carnet de commandes réel — la dissuasion, la météo, l'IA, EuroHPC —, 720 millions de chiffre d'affaires en croissance de 16 %, et l'État actionnaire unique qui aligne enfin commande publique et industrie. Je capitalise un actif qui tourne, je ne ressuscite pas un fantôme.

« Pasqal, Mistral : vous nationalisez la tech ? »

Je ne nationalise rien : Bull était à vendre, l'État l'a acheté. Pour Mistral et Pasqal, je parle de participations minoritaires d'ancrage et de commande publique préférentielle — ce que font les États-Unis avec le Pentagone depuis 70 ans. Le capital reste privé, le client devient stratège.

« Punir pénalement des DSI alors que vous prônez la présomption de conformité pour les entreprises (M87) ? »

C'est le même principe : la confiance d'abord, les moyens d'abord — CaRE triplé, formation gratuite, SOC mutualisé — et la sanction uniquement en cas de défaut caractérisé, constaté contradictoirement. Un DSI qui a demandé des budgets refusés est couvert : c'est sa hiérarchie qui répond. Un hôpital paralysé 18 mois, ce sont des vies — la responsabilité doit exister, comme pour tout dirigeant.

Calendrier
Mandat
Mise en œuvre sur le mandat 2027-2032 — déclenchement selon la hiérarchie budgétaire (voir Qui paie ?).
Sources officielles
  • Directive NIS 2 (UE 2022) ; article 223-1 Code pénal ; Programme CaRE 750 M€

Sources citées dans le programme (édition vérifiée du 12 juin 2026). Lien vers le site officiel de l'institution quand il existe ; aucune URL n'est fabriquée.

Contestez cette mesure

Un chiffre vous semble faux ? Une objection ? Le débat est public. Répondez sous le post du module concerné ou signalez une erreur.

Vérifiez tout.