Affichage des articles dont le libellé est cybercriminality. Afficher tous les articles
Affichage des articles dont le libellé est cybercriminality. Afficher tous les articles

vendredi 1 août 2014

Etude du rapport sur la cybercriminalité « Protéger les INTERNAUTES »




Source de l’image : http://www.jeanmarcmorandini.com/actualite-cybercriminalite.html


Prévu pour le début de l’année 2014, le rapport "Protéger les INTERNAUTES" sous la direction du procureur général près la Cour d'appel de Riom, Marc Robert, a été rendu public le 30 juin 2014 [1]. 
Ce rapport s’inscrit dans le cadre du groupe de travail interministériel sur la lutte contre la cybercriminalité.

Le rapport s’articule autour de trois grandes parties :

  • une première partie relative au constat sur la réalité de la cybercriminalité ;
  • une deuxième relative à la proposition d’une stratégie sur la cybercriminalité ;
  • une troisième spécifique sur l’amélioration de la répression en matière de cybercriminalité.

Il faut saluer cet impressionnant travail qui, à travers 277 pages ainsi que 270 pages d’annexe, présente un inventaire exhaustif de l’environnement de la cybercriminalité jamais dépeint jusqu’à présent.


Parmi les nombreux détails retranscrits dans ce rapport, la présentation de l’ensemble des acteurs ayant un lien avec la cybercriminalité est réellement fouillée car on y découvre des groupes européens non connus du grand public tels l’European Cybercrime Training and Education Group (ECTEG) [2].


Outre cette méticulosité, il est également satisfaisant de lire, par une rédaction franche et lucide, la mise en avant des lacunes françaises, parfois dramatiques, en matière de cybercriminalité. A titre d’exemple, il est inscrit que « comparé à ce dont disposent les Etats étrangers voisins, la situation française, en terme de ressources humaines, est proche de l’artisanal » [3], ou encore «  l’objet des recommandations qui suivent poursuit un seul objectif – renforcer l’effectivité d’une répression encore très lacunaire- tout en assurant une mise en cohérence parfois perdue de vue et en veillant au respect des libertés fondamentales comme à une meilleure protection des victimes » [4].


Enfin, il est toujours intéressant de pouvoir étudier des propositions sur un sujet au plein cœur de l’actualité et sur lequel  il semble difficile d’agir efficacement. En effet, ce rapport met en exergue 55 propositions dont la création de nouvelles structures dédiées à la cybercriminalité.

 La proposition la plus emblématique en la matière est la création d’un centre spécifique d’alerte et de réaction aux attaques informatiques ou en anglais Computer emergency response team (CERT) [5]  couvrant les besoins du  grand public et des PME non couverts par les CERT existants dont le CERT-FR[6] animé par l’ANSSI.

En effet, même si le CERT-FR a pour mandat d’assurer le soutien en matière de gestion d’incidents aux ministères, aux institutions, aux juridictions, aux autorités indépendantes, aux collectivités territoriales et aux Opérateurs d’Importance Vitale (OIV), il semble plus opportun de renforcer les effectifs du CERT-FR afin de pouvoir traiter également les besoins des citoyens et des PME. La création d’un nouvel CERT risque d’entraîner une mauvaise coordination entre les deux structures d’autant plus que le chevauchement des périmètres d’action est également à prévoir.  

Sur le même plan, la proposition relative à la création d’une Délégation interministérielle à la lutte contre la cybercriminalité [7] n’est pas forcément plus heureuse. En effet, comme le souligne justement le rapport on assiste à « une multiplication des « sachants » comme des initiatives diverses, publiques ou privées, relativement peu coordonnées et parfois concurrentes » qui nuit à l’efficacité de l’action relative à la cybercriminalité. Certes, il existe « une forte attente, en terme de mise en cohérence et de clarification stratégique » mais il n’est pas certain que la création d’un nouvel acteur ex nihilo , devant prouver sa légitimité face aux acteurs historiques, soit la meilleure solution.

Une nouvelle fois, il est plutôt proposé de renforcer une structure existante qui traite activement du sujet telle l’OCLCTIC et de que renforcer les cellules de base qui traite ce sujet. Il semble plus efficace de renforcer les bases existantes plutôt que de créer une nouvelle instance stratosphérique qui peut avoir du mal à s’imposer.

De façon générale, le renforcement des cellules existantes, comme recommandée pour la plate-forme des interceptions judiciaires [8] , reste plus adapté que la création ex nihilo de nouvelles structures en cybercriminalité [9].


En outre, le cœur des propositions (42 sur 55) concernent la réforme des réponses répressives en matière de cybercriminalité.


La première étape serait de renforcer les incriminations liées à la cybercriminalité notamment en généralisant la circonstance aggravante des délits commis via un réseau de communication électronique tels l’usurpation d’identité [10] ou encore en imposant en peine complémentaire la suspension du droit d'accès à Internet. Cette dernière proposition ne semble pas très pertinente en raison de l'existence d'accès à Internet sans abonnement (borne Wifi et cybercafé).


La deuxième étape serait d'encadrer la coopération avec tous les prestataires d'Internet tels les hébergeurs, les fournisseurs d'accès et les fournisseurs de moteur de recherche.
L'objectif principal est d'imposer de nouvelles contraintes aux prestataires français mais également étrangers telles une obligation de surveillance préventive des contenus illicites « lorsqu’ils en sont requis par la loi, à la prévention ou à la sanction de contenus illicites » [11] ou encore de coopération des grands opérateurs étrangers avec les services de police pour l’obtention de données de connexion [12].
De plus, le rapport conseille de réhabiliter la coupure d’accès Internet pour certaines infractions, les « délits graves ou des crimes ». Cette sanction avait fait polémique lors  de la mise en place du dispositif HADOPI et donc supprimé.


La troisième étape est de renforcer les moyens d'investigation en améliorant dans un premier temps la lisibilité et la cohérence de la procédure pénale et encadrer plus rigoureusement les moyens de preuve du numérique, en soumettant à l’autorisation préalable du juge des libertés ou d’instruction la réquisition d’un opérateur de communications électroniques [13] ou en imposant le respect de la confidentialité des tiers requis [14]. En effet, il est devenu primordial de ne plus pouvoir contester une preuve numérique lors d’un procès à cause d’un défaut de procédure.

En conclusion, il faut à nouveau saluer le travail rigoureux apporté par ce rapport et il sera intéressant d'examiner attentivement le projet de loi numérique prévu en 2015 pour voir quelles propositions du présent rapport seront retenues.


[1]Voir le lien suivant pour le communiqué de presse officiel relatif à la remise du rapport ROBERT : http://www.presse.justice.gouv.fr/archives-communiques-10095/archives-des-communiques-de-2014-12598/remise-du-rapport-proteger-les-internautes-27256.html
[2]Page 114 du rapport encadré relatif à l’ECTEG
[3]Page 148 du rapport « II.6.- Une conséquence : Des moyens pour lutter contre la cybercriminalité ».
[4]Page 151 du rapport, deuxième paragraphe de l’introduction de la troisième partie intulée « La cybercriminalité : des réponses répressives plus effectives et davantage protectrices ».
[5] Recommandation n°6 page 136 du rapport
[6] http://www.cert.ssi.gouv.fr
[7] Recommandation n°7 page 141 du rapport
[8] Recommandation n°24 page 183 du rapport
[9] La recommandation n° 50 page 247 du rapport préconise également la création d’une plate-forme spécifique relative aux cyber-escroqueries.
[10] Recommandation n°14 page 154 du rapport
[11] Recommandation n° 25 page 185 du rapport
[12]  Recommandation n° 23 page 182 du rapport
[13] Recommandation n°37 page 223 du rapport
[14] Recommandation n° 38 page 224 du rapport

samedi 1 mars 2014

La géolocalisation, un vide juridique enfin comblé?


L'évolution de la criminalité vers le domaine numérique a rendu nécessaire, en conséquence, l'évolution des techniques d'investigation. Parmi celles-ci, la recherche d'indices notamment numériques.

Selon la CNIL[1], la géolocalisation est une technologie permettant de déterminer la localisation d’un objet ou d’une personne avec une certaine précision. La technologie s’appuie généralement sur le système GPS ou sur les interfaces de communication d’un téléphone mobile.
Les applications et finalités de la géolocalisation sont multiples : de l’assistance à la navigation, à la mise en relation des personnes, mais aussi à la gestion en temps réel des moyens en personnel et en véhicules des entreprises, etc. De nouvelles possibilités sont régulièrement développées, telles que l’enregistrement des données pour apporter la preuve de la réalisation de certaines prestations.

mardi 1 octobre 2013

Le droit de la SSI : la solution européenne?


Riches sont les années 2012 et 2013 pour la réglementation de la SSI au niveau européen. Le dernier exemple en date est la directive du 12 août 2013 relative aux attaques contre les systèmes d’information [1]. Cette directive vise à harmoniser les législations en vigueur en matière de lutte contre la cybercriminalité et à instaurer une coopération renforcée dans l’Union européenne par la mise en place d’un système coordonné de suivi des infractions. La directive devra être transposée en droit national d’ici le 4 septembre 2015.
La directive n’apporte pas d’avancée majeure en matière de réglementation de la cybercriminalité. Toutefois, elle a le mérite d’uniformiser et de mieux définir les infractions pénales. Elle permet aussi de contraindre les entreprises à qui il revient d’apporter la preuve de leur diligence en matière de surveillance et de protection contre les cyberattaques commises par leurs propres salariés. Enfin, elle favorise le renforcement de la coopération entre les Etats membres toujours en matière de cybercriminalité.
Pourtant, ce nouvel acte législatif européen a le défaut de n’être seulement « qu’une » directive [2].

En effet, l’Union européenne a à sa disposition plusieurs outils règlementaires dont la directive et le règlement.  A la différence de la directive qui ne fixe seulement que des objectifs à tous les pays-membres de l'Union Européenne, en leur laissant à chacun le choix des moyens pour les atteindre, le règlement est lui, au contraire, un acte législatif contraignant qui doit être mis en œuvre dans son intégralité et dans toute l'Union européenne.  
Le règlement est également d’application directe et permet d’imposer à tous les Etats membres la même et unique réglementation sur un sujet précis. En matière de droit de la SSI qui a dû mal à contraindre [3], le règlement européen apparaît comme un outil efficace. 
Par exemple, le règlement européen du 24 juin 2013 concernant les mesures relatives à la notification des violations de données à caractère personnel [4] impose aux opérateurs de communications électroniques de notifier la CNIL dans les 24h de la violation puis dans les 4 jours lui adresser un ensemble d’informations à ce sujet [5]. Ces délais sont impératifs.
Souhaitons la même efficacité pour le projet de règlement européen sur la protection des données [6]  qui est prévu pour la fin de l’année 2013.
Mais, le règlement comporte également des inconvénients. Le principal s’illustre au travers du projet de règlement européen sur l'identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur [7]. Ce règlement, par son manque de précision et par ses nombreux renvois aux actes délégués et d’exécution [8], présage un certain nivellement par le bas au niveau des exigences de sécurité [9]. En effet, l’objectif principal affiché du règlement est la restriction des obstacles au développement du marché européen en la matière.  La sécurité, souvent vue comme un centre de coûts, pourrait donc représenter un obstacle majeur.

Cette hypothèse mise à part, l’action européenne se voit plébiscitée dans le domaine de la fiscalité du numérique.
Dans son rapport d’information « l'Union européenne, colonie du monde numérique ? », la sénatrice Mme Catherine MORIN-DESAILLY  invite « la Commission européenne à proposer la création d’un impôt numérique européen destiné à contribuer au financement des réseaux de nouvelle génération et à celui de la création, neutre à l’égard des modèles d’affaires, visant une matière imposable qui soit au cœur de l’économie numérique et non délocalisable et enfin propice au développement du numérique et à l’innovation» [10].
Ce rapport insiste bien sur la création d’un impôt européen malgré le fait que la souveraineté fiscale est en principe nationale.
Cette proposition a été renforcée par l’avis du 10 septembre 2013 du Conseil national du numérique [11] qui rejette également l’idée d’une fiscalité nationale du numérique. En effet, il s’oppose à l’adoption d’une taxe nationale destinée aux entreprises du numérique calculée sur la base du volume des données personnelles qu’elles exploitent et collectent. Il conseille de « déployer, à l’initiative de la France et ses partenaires, une politique industrielle européenne du numérique qui permette de cultiver l’écosystème des entreprises ». Ces recommandations devraient prises en compte dans le cadre du projet de loi de finances pour 2014.
Cette volonté de pousser l’Union européenne à créer des impôts est significative de la période de crise économique dans lequel nous nous trouvons et où la création de nouveaux impôts est difficile à faire accepter à l’opinion publique.  Mais au-delà, il s’agit d’un exemple que l’action commune européenne est motrice et a toujours en bel avenir, notamment en droit de la SSI.


[1] La directive 2013/40/UE du Parlement européen et du Conseil du 12 août 2013 relative aux attaques contre les systèmes d’information et remplaçant la décision-cadre 2005/222/JAI du Conseil.
[2] Le même regret peut être exprimé concernant le projet de la directive SRI (sécurité des réseaux et de l’information).
[3]Cf  article du 1er août 2013 « Le droit de la SSI, quelles sanctions ? ».
[4] Le règlement européen 611/2013 du 24 juin 2013 concernant les mesures relatives à la notification des violations de données à caractère personnel en vertu de la directive 2002/58/CE du Parlement européen et du Conseil sur la vie privée et les communications électroniques est entré en vigueur le 25 août 2013.
[5] Dans les 4 jours, les opérateurs doivent adresser à la CNIL les informations suivantes : date et heure de l’incident et de sa constatation, circonstances de la violation, nature et teneur des données concernées, mesures techniques et organisationnelles appliquées, recours à d’autres fournisseurs pour fournir le service, résumé de l’incident à l’origine de la violation, nombre d’abonnés ou de particuliers concernés, conséquences et préjudices potentiels pour les abonnés ou particulier, mesures techniques et organisationnelles prises par le fournisseur pour atténuer les préjudices potentiels, contenu de l’information des personnes concernées, moyens de communication utilisés, nombre d’abonnés ou de particuliers informés, violation de données à caractère personnel concernant des abonnés ou des particuliers dans d’autres Etats membres, notification à d’autres autorités nationales compétentes.
[6] Proposition 2012/0011 du 25 janvier 2012 de règlement européen et du Conseil relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation des données.
[7] Cette proposition de règlement date du 4 juin 2013.
[8] Les actes délégués et d’exécution sont des actes non législatifs de portée générale qui complètent ou modifient certains éléments non essentiels de l'acte législatif mais sont maîtrisés uniquement par la Commission européenne.
[9] En matière d’identification électronique et de services e confiance pour les transactions électroniques, les exigences de sécurité françaises sont celles du Référentiel Général de Sécurité.
[10] Proposition n°15 du rapport d’information fait au nom de la commission des affaires européennes sur l'Union européenne, colonie du monde numérique? par Mme Catherine MORIN-DESAILLY, Sénatrice, enregistré à la présidence du Sénat le 20mars 2013.
[11] Concertation sur la fiscalité du numérique-Avis n° 2013-3 du Conseil national du numérique remis à Bercy le 10 septembre 2013.