Réquisition, demande ou injonction : ce que chaque canal engage pour un responsable des données
Une fausse demande gouvernementale a obtenu des données clients sensibles. Le mot employé dans le message décide de ce qui oblige, et de ce qu'il faut vérifier avant de répondre.
À retenir
- SPF, DKIM et DMARC authentifient un domaine expéditeur, jamais la qualité ni la légitimité du demandeur.
- Réquisition, demande et injonction n'engagent ni la même obligation, ni le même délai, ni la même trace à conserver.
- L'urgence affichée est le signal le plus facile à fabriquer et le plus efficace pour court-circuiter une procédure.
- La juridiction de stockage détermine quelles autorités sont fondées à demander, ce qui fait de la souveraineté un sujet de conformité.
Un message se présentant comme émanant d'une agence gouvernementale, envoyé depuis un domaine de messagerie d'apparence officielle, a obtenu de Revolut des données clients sensibles : identités, selfies, historique de transactions. L'épisode est rapporté le 12 septembre 2026 par Pasquale Pillitteri, qui précise le point qui donne à l'affaire sa portée technique : la demande a franchi les contrôles d'authentification de messagerie SPF, DKIM et DMARC.
Ce détail est la clef de lecture. Ces trois mécanismes vérifient qu'un message provient bien du domaine dont il se réclame et qu'il n'a pas été altéré en route. Ils ne disent rien de l'identité réelle de celui qui a enregistré ce domaine, ni de sa qualité pour demander quoi que ce soit. Un domaine d'apparence officielle correctement configuré passe donc l'ensemble des contrôles, et arrive dans la boîte du service conformité avec toutes les marques extérieures de la légitimité.
Pour un responsable des données, l'enseignement n'est pas d'ajouter un contrôle technique de plus. Il est de rétablir une distinction que l'usage courant a effacée : réquisition, demande et injonction ne désignent pas la même chose, n'obligent pas au même degré, et n'appellent pas la même vérification. Les reportages publiés par Le Fil de la Veille sur les cellules de conformité montrent que c'est le vocabulaire, avant l'outillage, qui détermine la réaction d'un service sous pression.
Ce que SPF, DKIM et DMARC prouvent, et ce qu'ils ne prouvent pas
SPF vérifie que le serveur émetteur figure parmi ceux autorisés par le domaine. DKIM vérifie qu'une signature cryptographique apposée par ce domaine est valide et que le message n'a pas été modifié. DMARC combine les deux et indique au destinataire la conduite à tenir en cas d'échec. L'ensemble forme une chaîne d'authentification du transport, robuste dans son ordre, et strictement limitée à cet ordre.
Aucun de ces mécanismes n'atteste que le titulaire du domaine est l'organisme qu'il paraît être, ni qu'il dispose d'un pouvoir de réquisition. Quiconque enregistre un nom de domaine plausible et configure correctement ses enregistrements obtient une conformité technique parfaite. Le cas rapporté par Pasquale Pillitteri est intéressant précisément parce qu'il ne repose sur aucune faille : il exploite l'écart entre ce que la technique prouve et ce que le lecteur en déduit.
La conséquence de méthode est nette. Une vérification d'authentification de message ne peut jamais constituer, à elle seule, la justification d'une communication de données personnelles. Elle appartient à l'hygiène du canal, pas au contrôle de la demande, et confondre les deux revient à traiter un cachet d'enveloppe comme une signature de l'acte qu'elle contient.
Réquisition, demande, injonction : ce que chaque mot engage
Une réquisition est un acte pris par une autorité habilitée, fondé sur un texte, rattaché à une procédure identifiée par un numéro, et signé par une personne dont la qualité est vérifiable. Elle crée une obligation de communiquer, mais cette obligation est bornée : elle porte sur les éléments visés par l'acte, et pas au-delà. Une réquisition sans référence de procédure ni identification de son auteur n'est pas une réquisition irrégulière, c'est autre chose.
Une demande est une sollicitation de coopération. Elle n'oblige à rien. Le responsable des données qui y répond le fait volontairement, et assume donc entièrement la qualification juridique de la transmission. C'est le canal le plus dangereux, parce qu'il est le plus courant et qu'il se présente dans un registre courtois qui rend le refus socialement coûteux. Le caractère facultatif de la réponse doit être écrit dans la procédure interne, sans quoi il disparaît sous la pression du moment.
Une injonction est un ordre contraignant, assorti d'un délai et d'une sanction en cas d'inexécution. Elle se distingue de la réquisition par son régime de contestation : elle ouvre généralement une voie de recours, dans un délai court, que l'organisation perd si elle exécute sans examen. Répondre trop vite à une injonction est donc une faute symétrique de celle qui consiste à ignorer une réquisition régulière.
Trois canaux, trois vérifications minimales, trois traces à conserver
La colonne « vérification minimale » porte l'essentiel. Dans les trois cas légitimes, elle repose sur un principe unique : ne jamais confirmer une demande par le canal qui l'a apportée. Rappeler l'autorité par un numéro figurant dans un annuaire officiel, et non dans la signature du message, coûte quelques minutes et ferme la quasi-totalité des scénarios d'usurpation, y compris ceux qui passent les contrôles techniques.
La dernière ligne existe parce que la plupart des messages reçus n'appartiennent d'emblée à aucune des trois catégories. Les traiter comme non qualifiés tant que le canal n'est pas établi évite l'erreur la plus fréquente, qui consiste à répondre au registre du message plutôt qu'à sa nature juridique.
Pourquoi l'urgence est le signal le plus manipulé
L'urgence ne se vérifie pas et se fabrique sans coût. Elle produit deux effets convergents : elle suspend la procédure au nom des circonstances, et elle déplace la charge morale sur celui qui la ralentit. Un agent qui demande une référence de procédure au milieu d'une demande présentée comme vitale se met en position de justifier son zèle, alors qu'il applique exactement ce qui lui est demandé.
Le remède est organisationnel plutôt qu'individuel. Une procédure qui prévoit explicitement qu'aucune urgence ne dispense du rappel par canal indépendant protège l'agent autant que les données : elle transforme un arbitrage personnel en application d'une règle écrite. La formulation compte, parce qu'une procédure qui autorise une exception « en cas de nécessité » se fait invoquer à chaque tentative d'usurpation.
La juridiction décide de qui est fondé à demander, et la souveraineté en découle
Un canal ne s'apprécie pas seulement à son formalisme, mais au droit dont il relève. Le lieu de stockage et la nationalité du prestataire déterminent quelles autorités sont fondées à formuler une réquisition et lesquelles ne le sont pas. C'est ce qui fait de la localisation des données une question de conformité opérationnelle, et non une préférence industrielle.
Plusieurs administrations en tirent des conséquences concrètes. Yahoo Tech rapportait le 11 septembre 2026 la migration progressive de la Suisse de Microsoft 365 vers openDesk, une suite bureautique open source, au nom de la souveraineté numérique, avec un déploiement prévu pour 3 000 agents de la Chancellerie fédérale d'ici fin 2027 et l'engagement du Cyber Command des forces armées suisses dans la démarche.
Le contexte rend l'enjeu moins théorique qu'il n'y paraît. Channel News Asia rapportait le 11 septembre 2026 les déclarations de Michael Ellis, directeur adjoint de la CIA, selon lesquelles les services de renseignement américains mènent des opérations d'espionnage économique contre la Chine, notamment dans les semi-conducteurs et les biotechnologies, déclarations dénoncées par le ministère chinois du Commerce. Pour un responsable des données, l'intérêt porté à un patrimoine informationnel ne vient pas seulement d'escrocs opportunistes.
La procédure à écrire avant le prochain message pressant
Trois éléments suffisent à rendre un dispositif robuste. D'abord un point d'entrée unique : toute sollicitation externe portant sur des données clients arrive dans une file identifiée, quel que soit le destinataire initial. Ensuite une qualification obligatoire du canal avant tout traitement, matérialisée par un champ que l'on ne peut pas laisser vide. Enfin un journal, horodaté et conservé, de ce qui a été transmis, à qui, et sur quel fondement.
Ce journal a une seconde utilité, souvent négligée : il rend le dispositif analysable. Une organisation qui relit ses six derniers mois de sollicitations découvre généralement des répétitions, des expéditeurs récurrents et des pics qui n'ont rien d'aléatoire. Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la surveillance en continu de millions de sources multilingues fait remonter en temps réel les signaux d'usurpation visant une marque, chaque alerte restant reliée à son document d'origine.
Reste la part qui appartient à l'organisation : décider qui a autorité pour répondre, et accepter que cette autorité ralentisse parfois une demande légitime. Les analyses publiées par l'Observatoire de l'Intelligence Économique sur les dispositifs de conformité montrent que le coût de ce ralentissement est faible et connu, là où le coût d'une transmission indue est différé, difficile à chiffrer, et durable.
Questions fréquentes
Une réquisition reçue par courriel peut-elle être valable ?
Le support n'est pas ce qui décide. Ce qui décide est la présence d'un acte identifiant l'autorité, son fondement, la procédure concernée et le périmètre demandé, ainsi que la possibilité de confirmer ces éléments par un canal indépendant du message. Un courriel réunissant ces conditions est exploitable ; un courriel parfaitement authentifié techniquement mais dépourvu de ces éléments ne l'est pas.
SPF, DKIM et DMARC suffisent-ils à vérifier une demande officielle ?
Non. Ces mécanismes authentifient le domaine expéditeur et l'intégrité du message, pas l'identité ni la qualité du demandeur. Le cas rapporté par Pasquale Pillitteri illustre exactement cet écart : la demande a franchi les trois contrôles tout en étant frauduleuse. Ils restent indispensables contre l'usurpation d'un domaine existant, et sans effet contre l'enregistrement d'un domaine d'apparence officielle.
Que faire quand un doute subsiste sur la légitimité d'une demande ?
Ne rien transmettre, répondre par un accusé de réception qui ne confirme aucune information sur la personne concernée, et rappeler l'autorité par une coordonnée obtenue indépendamment. Le silence sur le contenu est essentiel : confirmer qu'une personne est cliente est déjà une communication de donnée personnelle, même sans transmettre de pièce.
Faut-il informer la personne concernée d'une demande la visant ?
La réponse dépend du canal et du texte invoqué, certaines procédures interdisant expressément l'information de l'intéressé pendant leur déroulement. C'est précisément pour cela que la qualification du canal doit précéder toute réaction : elle détermine à la fois ce qui est transmissible et ce qui est communicable à la personne, deux questions que l'urgence pousse à traiter dans le désordre.