Affichage des articles dont le libellé est cyberdroit. Afficher tous les articles
Affichage des articles dont le libellé est cyberdroit. Afficher tous les articles

vendredi 1 août 2014

Etude du rapport sur la cybercriminalité « Protéger les INTERNAUTES »




Source de l’image : http://www.jeanmarcmorandini.com/actualite-cybercriminalite.html


Prévu pour le début de l’année 2014, le rapport "Protéger les INTERNAUTES" sous la direction du procureur général près la Cour d'appel de Riom, Marc Robert, a été rendu public le 30 juin 2014 [1]. 
Ce rapport s’inscrit dans le cadre du groupe de travail interministériel sur la lutte contre la cybercriminalité.

Le rapport s’articule autour de trois grandes parties :

  • une première partie relative au constat sur la réalité de la cybercriminalité ;
  • une deuxième relative à la proposition d’une stratégie sur la cybercriminalité ;
  • une troisième spécifique sur l’amélioration de la répression en matière de cybercriminalité.

Il faut saluer cet impressionnant travail qui, à travers 277 pages ainsi que 270 pages d’annexe, présente un inventaire exhaustif de l’environnement de la cybercriminalité jamais dépeint jusqu’à présent.


Parmi les nombreux détails retranscrits dans ce rapport, la présentation de l’ensemble des acteurs ayant un lien avec la cybercriminalité est réellement fouillée car on y découvre des groupes européens non connus du grand public tels l’European Cybercrime Training and Education Group (ECTEG) [2].


Outre cette méticulosité, il est également satisfaisant de lire, par une rédaction franche et lucide, la mise en avant des lacunes françaises, parfois dramatiques, en matière de cybercriminalité. A titre d’exemple, il est inscrit que « comparé à ce dont disposent les Etats étrangers voisins, la situation française, en terme de ressources humaines, est proche de l’artisanal » [3], ou encore «  l’objet des recommandations qui suivent poursuit un seul objectif – renforcer l’effectivité d’une répression encore très lacunaire- tout en assurant une mise en cohérence parfois perdue de vue et en veillant au respect des libertés fondamentales comme à une meilleure protection des victimes » [4].


Enfin, il est toujours intéressant de pouvoir étudier des propositions sur un sujet au plein cœur de l’actualité et sur lequel  il semble difficile d’agir efficacement. En effet, ce rapport met en exergue 55 propositions dont la création de nouvelles structures dédiées à la cybercriminalité.

 La proposition la plus emblématique en la matière est la création d’un centre spécifique d’alerte et de réaction aux attaques informatiques ou en anglais Computer emergency response team (CERT) [5]  couvrant les besoins du  grand public et des PME non couverts par les CERT existants dont le CERT-FR[6] animé par l’ANSSI.

En effet, même si le CERT-FR a pour mandat d’assurer le soutien en matière de gestion d’incidents aux ministères, aux institutions, aux juridictions, aux autorités indépendantes, aux collectivités territoriales et aux Opérateurs d’Importance Vitale (OIV), il semble plus opportun de renforcer les effectifs du CERT-FR afin de pouvoir traiter également les besoins des citoyens et des PME. La création d’un nouvel CERT risque d’entraîner une mauvaise coordination entre les deux structures d’autant plus que le chevauchement des périmètres d’action est également à prévoir.  

Sur le même plan, la proposition relative à la création d’une Délégation interministérielle à la lutte contre la cybercriminalité [7] n’est pas forcément plus heureuse. En effet, comme le souligne justement le rapport on assiste à « une multiplication des « sachants » comme des initiatives diverses, publiques ou privées, relativement peu coordonnées et parfois concurrentes » qui nuit à l’efficacité de l’action relative à la cybercriminalité. Certes, il existe « une forte attente, en terme de mise en cohérence et de clarification stratégique » mais il n’est pas certain que la création d’un nouvel acteur ex nihilo , devant prouver sa légitimité face aux acteurs historiques, soit la meilleure solution.

Une nouvelle fois, il est plutôt proposé de renforcer une structure existante qui traite activement du sujet telle l’OCLCTIC et de que renforcer les cellules de base qui traite ce sujet. Il semble plus efficace de renforcer les bases existantes plutôt que de créer une nouvelle instance stratosphérique qui peut avoir du mal à s’imposer.

De façon générale, le renforcement des cellules existantes, comme recommandée pour la plate-forme des interceptions judiciaires [8] , reste plus adapté que la création ex nihilo de nouvelles structures en cybercriminalité [9].


En outre, le cœur des propositions (42 sur 55) concernent la réforme des réponses répressives en matière de cybercriminalité.


La première étape serait de renforcer les incriminations liées à la cybercriminalité notamment en généralisant la circonstance aggravante des délits commis via un réseau de communication électronique tels l’usurpation d’identité [10] ou encore en imposant en peine complémentaire la suspension du droit d'accès à Internet. Cette dernière proposition ne semble pas très pertinente en raison de l'existence d'accès à Internet sans abonnement (borne Wifi et cybercafé).


La deuxième étape serait d'encadrer la coopération avec tous les prestataires d'Internet tels les hébergeurs, les fournisseurs d'accès et les fournisseurs de moteur de recherche.
L'objectif principal est d'imposer de nouvelles contraintes aux prestataires français mais également étrangers telles une obligation de surveillance préventive des contenus illicites « lorsqu’ils en sont requis par la loi, à la prévention ou à la sanction de contenus illicites » [11] ou encore de coopération des grands opérateurs étrangers avec les services de police pour l’obtention de données de connexion [12].
De plus, le rapport conseille de réhabiliter la coupure d’accès Internet pour certaines infractions, les « délits graves ou des crimes ». Cette sanction avait fait polémique lors  de la mise en place du dispositif HADOPI et donc supprimé.


La troisième étape est de renforcer les moyens d'investigation en améliorant dans un premier temps la lisibilité et la cohérence de la procédure pénale et encadrer plus rigoureusement les moyens de preuve du numérique, en soumettant à l’autorisation préalable du juge des libertés ou d’instruction la réquisition d’un opérateur de communications électroniques [13] ou en imposant le respect de la confidentialité des tiers requis [14]. En effet, il est devenu primordial de ne plus pouvoir contester une preuve numérique lors d’un procès à cause d’un défaut de procédure.

En conclusion, il faut à nouveau saluer le travail rigoureux apporté par ce rapport et il sera intéressant d'examiner attentivement le projet de loi numérique prévu en 2015 pour voir quelles propositions du présent rapport seront retenues.


[1]Voir le lien suivant pour le communiqué de presse officiel relatif à la remise du rapport ROBERT : http://www.presse.justice.gouv.fr/archives-communiques-10095/archives-des-communiques-de-2014-12598/remise-du-rapport-proteger-les-internautes-27256.html
[2]Page 114 du rapport encadré relatif à l’ECTEG
[3]Page 148 du rapport « II.6.- Une conséquence : Des moyens pour lutter contre la cybercriminalité ».
[4]Page 151 du rapport, deuxième paragraphe de l’introduction de la troisième partie intulée « La cybercriminalité : des réponses répressives plus effectives et davantage protectrices ».
[5] Recommandation n°6 page 136 du rapport
[6] http://www.cert.ssi.gouv.fr
[7] Recommandation n°7 page 141 du rapport
[8] Recommandation n°24 page 183 du rapport
[9] La recommandation n° 50 page 247 du rapport préconise également la création d’une plate-forme spécifique relative aux cyber-escroqueries.
[10] Recommandation n°14 page 154 du rapport
[11] Recommandation n° 25 page 185 du rapport
[12]  Recommandation n° 23 page 182 du rapport
[13] Recommandation n°37 page 223 du rapport
[14] Recommandation n° 38 page 224 du rapport

jeudi 1 août 2013

Le droit de la SSI, quelles sanctions ?

Précédemment,  nous évoquions que le droit de la SSI n’existait pas en tant que tel mais qu’il existait plutôt une multitude de dispositions légales relatives à la SSI, éparpillées dans le vaste corpus juridique français[1].
Toutefois, peut importe de l’existence d’un droit sanctifié de la SSI tant que celui-ci arrive à s’imposer. Ainsi, il s’agit surtout de s‘interroger sur l’applicabilité réelle des aspects légaux de la SSI et, notamment, de l’efficacité des éventuelles sanctions existantes.
L’actualité des derniers mois souligne que certaines de ces sanctions SSI semblent un peu malmenées.

Tout d’abord, dans un arrêt du 5 juillet 2013, le Conseil Constitutionnel saisi d’une question prioritaire de constitutionnalité (QPC) a déclaré inconstitutionnels les 12 premiers alinéas de l’article L36-11 du code des postes et des communications électroniques (CPCE) relatifs aux modalités de sanction par l’ARCEP d’exploitants de réseaux ou de fournisseurs de services de communications électroniques en cas de manquements de ces derniers. Le Conseil Constitutionnel a déclaré que ces dispositions violaient le principe d’impartialité garanti par la Constitution en n’assurant pas « la séparation au sein de l’Autorité entre, d’une part, les fonctions de poursuite et d’instruction des éventuels manquements et, d’autre part, les fonctions de jugement des mêmes manquements »[2].
Cette décision est d’effet immédiat et est donc applicable à toutes les procédures en cours devant l'ARCEP ainsi qu'à toutes les instances non définitivement jugées à cette date. Ainsi, un vide juridique est apparu et l’ARCEP se retrouve, en partie, démunie pour sanctionner les opérateurs.  
Un autre exemple emblématique est la suppression de la sanction phare du dispositif HADOPI à savoir la coupure d’accès à Internet d’un abonné suite à des téléchargements illégaux réitérés. En cause, le décret du 8 juillet 2013[3] qui supprime la peine contraventionnelle complémentaire de suspension de l’accès Internet.  Le texte stipule donc que « seule une peine d'amende [...] pourra désormais être prononcée pour l'infraction de négligence caractérisée. » Officiellement, en quatre ans d’existence de la Haute autorité, seules quatre procédures ont fait l'objet de décisions judiciaires définitives dont une seule avait prononcé, en juin 2013, une suspension de 15 jours de la connexion internet[4].
L’HADOPI ne se retrouve pas, sans cette menace, désarmée dans sa lutte contre le téléchargement illégal mais le symbole de la suppression reste fort. D'autant plus que l’avenir de l’HADOPI apparaît de plus en plus incertain[5].

Ces deux exemples spécifiques ne font que souligner le constat évident que le droit de la SSI est difficilement applicable en raison du manque de sanctions efficaces.
Pourtant, les efforts en matière de cybersécurité sont de plus en plus mis en avant. En témoigne, entre autres, la montée en puissance de l’ANSSI. Sauf que, l’ANSSI, autorité nationale, ne dispose pas de pouvoir de sanction. Or, dans un domaine voisin, celui de la protection des données à caractère personnel, la CNIL, Autorité Administrative Indépendante (AAI) le possède.
En effet, la CNIL a, notamment, recours aux sanctions pécuniaires et pour des motifs de plus en plus large : par exemple, la délibération du 30 mai 2013, a sanctionné, en partie, la présence de mots de passe trop simples (suites de 5 caractères)[6].
Cependant, les contrôles de la CNIL, augmentent mais restent toujours une goutte d’eau dans un océan : 458 contrôles en 2012 soit une augmentation de 19 % par rapport à 2011 avec 173 contrôles relatif au dispositif de vidéosurveillance parmi 8946 déclarations relatives à ce même dispositif de vidéosurveillance soit un pourcentage de contrôle de 2%[7]. C’est déjà ça !
Le Livre blanc de la défense et de la sécurité nationale paru le 29 avril 2013 met en avant le renforcement législatif et réglementaire du domaine cyber et notamment concernant les opérateurs d’importance vitale (OIV) qui devront respecter des standards de sécurité mais surtout, prendre des mesures nécessaires pour détecter et traiter tout incident informatique touchant leurs systèmes d’information sensibles.
Les fondements de ce nouveau dispositif devraient être mis en place dans la prochaine loi de programmation militaire (LPM) dont le vote est prévu pour la fin de l’été. Souhaitons que ce dispositif prévoit des sanctions réalistes, justes et efficaces.

Enfin, dernière proposition : agir sur l’humain.
La bonne application de toute loi s’effectue par une bonne compréhension des dispositions législatives par les juges et avocats, premiers destinataires des lois. Or, force est de constater que les dispositions pénales relatives à la SSI[8] qui devraient être, par principe, assorties de sanctions efficaces sont rarement utilisées. Les jurisprudences sont quasiment absentes et les peines maximales indiquées ne sont que partiellement appliquées.
Ainsi, le levier de la formation et la sensibilisation des professions judicaires à la SSI et à ses problématiques doit être rapidement actionné. Dans un premier temps, la vulgarisation et une bonne pédagogie devront permettre une meilleure compréhension des enjeux stratégiques de la SSI.


[1]Cf article du 1er juillet « le droit de la sécurité des systèmes d’information (SSI) n’existe pas »
[2]Décision n° 2013-331 QPC du 05 juillet 2013 Société Numéricâble SAS et autre-JORF du 7 juillet 2013 page 11356
[3]Décret n° 2013-596 du 8 juillet 2013 supprimant la peine contraventionnelle complémentaire de suspension de l'accès à un service de communication au public en ligne et relatif aux modalités de transmission des informations prévue à l'article L. 331-21 du code de la propriété intellectuelle.
[4]Les trois autres procédures ont abouti à une amende de 150 euros, une  relaxe et une condamnation, assortie d'une dispense de peine.
[5]Le 9 juillet 2013, Madame Fillippetti, ministre de la Culture et de la Communication, aurait déclaré que l’HADOPI allait être supprimée.
[6]Délibération de la formation restreinte n° 2013-139 du 30 mai 2013 SAS PROFESSIONAL SERVICE CONSULTING dite PS Consulting
[7]Rapport annuel 2012 de la CNIL.
[8]Articles 321-1 à 321-4 du code pénal

lundi 1 juillet 2013

Le droit de la sécurité des systèmes d’informations (SSI) n’existe pas...



En tout cas, il n’existe pas en tant que tel, il n’est notamment pas encore codifié.
Actuellement, il est seulement possible de dire que le droit de la SSI vit au travers des autres droits. Il est composé de l’agrégation de plusieurs droits, il est formé des parties spécifiques des droits plus « classiques » tels que le droit pénal, le droit de la défense ou encore le droit des postes et des télécommunications électroniques.
Il en résulte qu’il est difficile d’exposer un panorama exhaustif de tous les aspects juridiques de la SSI ; toutefois, il est au moins possible de circonscrire son périmètre.

Le droit de la SSI concerne, d’une part et de façon stricte, la protection des réseaux et des systèmes matériels et, d’autre part et plus largement, la protection des informations en tant que telles et leurs qualités intrinsèques qui circulent sur les réseaux précités.  .

Ainsi, le droit de la SSI est marqué par la relation spécifique du contenant avec le contenu.

L’intrusion frauduleuse dans le contenant à savoir dans un système de traitement automatisé de données (STAD)[1] est punie par le code pénal. Ces infractions ont été créés par la loi Godfrain du 5 janvier 1988[2] sur la fraude informatique modifiée par la loi de 2004 sur la confiance dans l’économie numérique[3] (LCEN) qui a principalement augmenté les peines. 
Les quatre principaux comportements punis lors d’une intrusion frauduleuse dans un STAD sont les suivants :
-          Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un STAD est puni d'un an d'emprisonnement et de 15 000 euros d'amende[4] à savoir, par exemple, l’installation de programmes espions (sniffer)ou l’administration à distance frauduleuse du poste.
-          Le fait d'entraver ou de fausser le fonctionnement d'un système de traitement automatisé de données est puni de trois ans d'emprisonnement et de 45 000 euros d'amende[5] à savoir, par exemple, fausser le fonctionnement d’une messagerie électronique.
-          Le fait d'introduire frauduleusement des données dans un système de traitement automatisé ou de supprimer ou de modifier frauduleusement les données qu'il contient est puni de trois ans d'emprisonnement et de 45 000 euros d'amende[6] à savoir, par exemple, modifier les données d’une offre commerciale publiée sur Internet.
-          La participation à un groupement formé ou à une entente établie en vue de la préparation, caractérisée par un ou plusieurs faits matériels, d'une ou de plusieurs des infractions prévues par les articles 323-1 à 323-3 est punie des peines prévues pour l'infraction elle-même ou pour l'infraction la plus sévèrement réprimée[7] à savoir, par exemple, posséder un logiciel malveillant.

L’intrusion frauduleuse dans un système d’informations est punie car cette intrusion porte préjudice au contenu informationnel du système.
En effet, certaines informations sont précieuses car ce sont des données à caractère personnel, des informations relevant du secret de la défense nationale, des informations stratégiques d’un point de vue économique, etc. Il est donc important que la protection de ces informations intègre les mesures de sécurité relatives aux systèmes traitant, stockant et diffusant ces informations.
Prenons, par exemple, des données de santé à caractère personnel hébergées par un organisme distinct du professionnel ou de l’établissement de santé qui soigne le malade, c’est à dire chez un hébergeur de données. La loi relative aux droits des malades et à la qualité du système de santé[8] a instauré une procédure d’agrément des hébergeurs qui vise à garantir la sécurité de ces données. Selon l’article L.1111-8 du code de la santé publique, ils doivent respecter des règles de sécurité et de confidentialité très précises sous les conditions et sous les peines définies par l’article 226-13 du code pénal[9]. 

L’interpénétration de la protection du réseau avec la protection des informations particulières qui y circulent élargit considérablement le champ d’application du droit de la SSI. Ce large périmètre est d’autant plus diffus que de nombreux dispositifs particuliers fleurissent pour la protection de catégories particulières d’informations (dispositifs CNIL, HADOPI, opérateurs d’importance vitale (OIV), etc.).

Afin de rationaliser et de capitaliser le droit de la SSI, une réflexion sur la possibilité d’établir un code du droit de la SSI semble devoir s’imposer. Ces travaux permettraient de mettre à plat les différents aspects du droit de la SSI et de trouver un dénominateur commun formant le socle intangible du droit de la SSI. Un droit de la SSI qui se déclinerait ensuite en fonction des spécificités identifiées.


[1] La notion de STAD n’est pas définie dans la loi mais la jurisprudence l’assimile à un système d’information.
[2] Loi n°88-19 du 5 janvier 1988 sur la fraude informatique
[3] Loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique.
[4] Article 323-1 du code pénal. Lorsqu'il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de deux ans d'emprisonnement et de 30 000 euros d'amende.
[5] Article 323-2 du code pénal
[6] Article 323-3 du code pénal
[7] Article 323-4 du code pénal
[8] Loi n°2002-303 du 4mars 2002 relative aux droits des malades et à la qualité du système de santé.
[9] Article 226-13 : « La révélation d'une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d'une fonction ou d'une mission temporaire, est punie d'un an d'emprisonnement et de 15000 euros d'amende ».