Sanctionner la sécurité : ce que le régulateur attend d'une architecture d'accès
Authentification faible, droits trop larges, détection inopérante : lecture des décisions récentes qui montrent ce que le régulateur considère comme une architecture d'accès défaillante.
À retenir
- Les décisions récentes ne sanctionnent pas l'intrusion mais l'état de l'architecture d'accès qui l'a rendue exploitable.
- Trois manquements reviennent systématiquement : authentification insuffisante, droits d'accès trop larges, détection d'anomalies inopérante.
- La durée de conservation est traitée comme un paramètre de sécurité : ce qui n'est plus détenu ne peut pas fuir.
- Les injonctions assorties de délais courts font de la remédiation une obligation datée, distincte de la sanction financière.
Une sanction pour défaut de sécurité se lit mal si on la prend pour la punition d'une intrusion. Le régulateur ne dispose d'aucun pouvoir sur les attaquants et ne prétend pas en avoir. Ce qu'il examine, c'est l'état du système au moment où l'intrusion s'est produite, et la question qu'il tranche est bornée : les mesures en place étaient-elles à la hauteur du risque et de l'état de l'art. Une organisation attaquée n'est pas sanctionnée parce qu'elle a été attaquée, mais parce que son architecture d'accès a été jugée défaillante.
La distinction n'est pas rhétorique. Elle détermine ce qu'une direction technique doit documenter, ce qu'une direction juridique doit produire en réponse à un contrôle, et ce qu'une cellule de veille doit suivre dans les décisions publiées. Les décisions rendues en France depuis un an dessinent sur ce point une doctrine assez stable, dont ce décryptage propose une lecture par les manquements retenus plutôt que par les montants annoncés.
Ce que sanctionne exactement une décision de sécurité
La décision la plus lourde de la période porte sur une violation de données d'octobre 2024 concernant 24 millions de contrats d'abonnement. La CNIL a prononcé 42 millions d'euros au total, dont 27 millions pour FREE MOBILE et 15 millions pour FREE. Les manquements retenus sont explicitement nommés : une sécurité insuffisante au titre de l'article 32 du règlement général sur la protection des données, une information des personnes incomplète au titre de l'article 34, et une conservation excessive de données au titre de l'article 5.
Le détail des griefs de sécurité est plus instructif que le montant. Deux points sont cités par la CNIL : une authentification VPN faible et une détection d'anomalies inopérante. Ce ne sont pas des reproches de configuration marginale, ce sont deux propriétés structurelles d'une architecture d'accès. La première décrit la porte, la seconde décrit la capacité à voir que quelqu'un est passé. Un dispositif qui échoue sur les deux ne présente pas une faille, il présente une absence de couche défensive.
Le troisième grief, la conservation excessive, mérite une attention particulière parce qu'il n'appartient pas au vocabulaire habituel de la cybersécurité. Il traite pourtant d'un paramètre de sécurité de premier ordre : le volume de données exposé lors d'une intrusion dépend directement de ce qui est encore détenu. Une politique de purge est une mesure de réduction de surface, au même titre qu'un cloisonnement réseau. Le régulateur l'aborde ainsi, en assortissant sa décision d'une injonction de purge sous six mois pour FREE MOBILE, et d'une mise en conformité de la sécurité sous trois mois.
Authentification, droits d'accès, détection : une triade récurrente
Une seule décision ne fait pas doctrine. La comparaison, elle, en révèle une. Données Personnelles relève que France Travail a été sanctionné le 22 janvier 2026 à hauteur de 5 millions d'euros, après la cyberattaque du premier trimestre 2024, pour une authentification insuffisante et des droits d'accès trop larges. Les termes se recoupent presque mot pour mot avec ceux retenus dans le dossier précédent, sur des organisations, des secteurs et des systèmes d'information sans rapport entre eux.
Trois exigences se dégagent de ce recoupement. La première porte sur la robustesse de l'authentification, en particulier pour les accès distants et les comptes à privilèges, qui constituent le point d'entrée le plus fréquemment exploité. La deuxième porte sur le principe du moindre privilège, c'est-à-dire l'ajustement des droits au besoin réel et leur revue périodique. La troisième porte sur la capacité de détection, entendue non comme la présence d'un outil mais comme la production effective d'alertes traitées.
Ces trois exigences ont un point commun qui explique pourquoi elles reviennent : aucune ne se satisfait par un achat. Un facteur d'authentification supplémentaire se déploie, mais son efficacité dépend de la couverture réelle du parc et des exceptions accordées. Une revue de droits se conduit, mais elle se périme en quelques mois. Une détection se construit, mais elle ne vaut que si quelqu'un lit les alertes. Le régulateur contrôle l'état effectif, pas l'intention d'équipement.
La sanction porte sur l'architecture, pas sur l'incident
Cette lecture éclaire un malentendu fréquent dans les comités de direction : l'idée qu'une entreprise victime serait doublement punie. Les décisions examinées ne reprochent jamais à une organisation d'avoir subi une attaque. Elles constatent que l'intrusion a révélé un état antérieur, et c'est cet état qui est jugé. La violation joue le rôle d'un révélateur et d'un déclencheur de contrôle, pas celui d'un fait générateur autonome de responsabilité.
Il en découle une conséquence pratique importante pour la préparation. Puisque c'est l'état antérieur qui est apprécié, la qualité de la réponse à l'incident ne compense pas une architecture défaillante, même si elle est irréprochable. Inversement, une organisation capable de démontrer par des traces datées que ses mesures étaient conformes à l'état de l'art au moment des faits dispose d'une défense solide, y compris si l'attaque a réussi. La preuve se constitue avant, jamais après.
Ce point rejoint le grief d'information incomplète des personnes retenu au titre de l'article 34. Informer les personnes concernées suppose de savoir précisément quelles données ont été exposées, pour qui, et à quelle date, ce qui suppose une cartographie des traitements et une journalisation exploitable. Une organisation incapable de répondre à ces trois questions en quelques jours échouera sur l'obligation d'information, indépendamment de la qualité de sa remédiation technique.
Le régulateur ne juge pas la manière dont une entreprise a réagi à l'intrusion : il juge l'état dans lequel l'intrusion l'a trouvée.
Ce que dit la répartition des montants
L'échelle des sanctions se lit mieux avec une vue d'ensemble. Données Personnelles relève que l'année 2025 a totalisé 487 millions d'euros d'amendes cumulées, dont 325 millions pour Google et 150 millions pour Shein, soit 98 % du total à eux deux. Cette concentration extrême dit quelque chose de la stratégie de contrôle : quelques dossiers structurants portent l'essentiel du montant, tandis que la masse des décisions se joue sur des ordres de grandeur bien plus modestes.
Pour une organisation de taille intermédiaire, le montant maximal théorique est donc un mauvais repère de pilotage. Les décisions qui la concernent réellement se comptent en centaines de milliers ou en quelques millions d'euros, et s'accompagnent d'injonctions assorties de délais courts. Or ce sont ces injonctions qui pèsent le plus lourd en pratique : trois mois pour reprendre une architecture d'accès mobilisent des équipes, arbitrent des priorités et interrompent des feuilles de route déjà engagées.
Traduire une décision publiée en exigence interne
Une décision de sanction est un document exploitable, à condition d'en extraire la bonne matière. Trois éléments méritent d'être relevés systématiquement : les manquements nommés avec leur fondement juridique, les éléments de fait qui ont conduit à les retenir, et les injonctions avec leurs délais. Ces trois éléments se transforment directement en points de contrôle interne, formulés dans les mêmes termes que ceux du régulateur, ce qui rend la démonstration de conformité beaucoup plus lisible en cas de contrôle.
Encore faut-il repérer ces décisions au moment où elles paraissent, y compris celles rendues par des autorités étrangères sur des secteurs comparables, qui annoncent souvent les positions ultérieures. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et conserve le lien vers la publication d'origine, ce qui raccourcit le délai entre la mise en ligne d'une décision et son analyse par les équipes conformité. L'arbitrage sur les mesures à engager reste, lui, une décision d'organisation.
Les reportages publiés par Le Fil de la Veille sur les suites opérationnelles de ces décisions, et les relevés de délais de l'Observatoire de l'Intelligence Économique, montrent une régularité gênante : les organisations découvrent souvent une doctrine de contrôle au moment où elle s'applique à elles, alors qu'elle était lisible dans des décisions publiques depuis des mois. Le retard n'est pas d'accès à l'information, il est d'appropriation.
Questions fréquentes
Une entreprise victime d'une cyberattaque est-elle automatiquement sanctionnée ?
Non. La violation de données déclenche un examen, pas une sanction. Ce qui est apprécié, c'est l'adéquation des mesures de sécurité au risque et à l'état de l'art au moment des faits. Une organisation qui démontre, traces à l'appui, qu'elle avait déployé une authentification robuste, des droits ajustés et une détection opérante peut être attaquée sans être sanctionnée. La sanction vient du constat d'un écart documenté, pas de la survenue de l'incident.
Pourquoi la durée de conservation des données est-elle traitée comme un enjeu de sécurité ?
Parce qu'elle détermine le volume exposé en cas d'intrusion. Une base contenant dix ans d'historique offre une surface bien supérieure à la même base purgée conformément à sa finalité, à mesures techniques identiques. La conservation excessive aggrave donc mécaniquement les conséquences d'une faille, ce qui explique qu'elle soit retenue comme grief distinct et assortie d'une injonction de purge avec un délai propre.
Quels manquements de sécurité reviennent le plus souvent dans les décisions récentes ?
Trois reviennent avec une constance frappante : une authentification insuffisante sur les accès distants et les comptes à privilèges, des droits d'accès trop larges au regard des besoins réels, et une détection d'anomalies inopérante. S'y ajoutent fréquemment une information des personnes concernées jugée incomplète et une conservation de données excédant la finalité déclarée. Ces cinq points constituent une grille d'autodiagnostic simple, directement dérivée du vocabulaire des décisions publiées.