Affichage des articles dont le libellé est droit. Afficher tous les articles
Affichage des articles dont le libellé est droit. Afficher tous les articles

dimanche 18 octobre 2015

Le droit autorise-t-il les conflits dans le cyberespace ?

Lors du colloque international « CyberDéfense » qui a eu lieu le 24 septembre à Paris, le ministre de la Défense, Jean Yves Le Drian annonçait tout naturellement que « les effets opérationnels de la cyberdéfense peuvent largement se comparer à ceux de certaines armes conventionnelles ». La « lutte informatique offensive » est officiellement lancée !


Espace à la fois virtuel et support d'infrastructures physiques, espace clairement mondialisé mais dont l'affirmation des frontières est aujourd'hui un enjeu de souveraineté, le cyberespace est le lieu de nouvelles conflictualités.
Juridiquement, existe-il des règles pour régir les conflits dans le cyberespace ?

Au niveau national, pour prévenir les attaques et en cas d'attaque majeure, la loi de programmation militaire du 18 décembre 20131 oblige les opérateurs d'importance vitale notamment à mettre en place des mesures de sécurité édictées par l’État pour leurs systèmes d'information vitaux. Il est par exemple demandé à ces opérateurs de notifier leurs incidents qui affectent leurs systèmes d'information d'importance vitale.

Au niveau international, et pour l'Organisation du Traité de l'Atlantique Nord (OTAN), il a été clairement annoncé lors du sommet des 4 et 5 septembre 2014 aux Pays de Galle qu' « il reviendrait au Conseil de l'Atlantique Nord de décider, au cas par cas, des circonstances d'une invocation  de l’article 5 à la suite d'une cyberattaque ».
Pour rappel, l'article 5 du traité de l'OTAN énonce que face à une attaque armée dirigée contre un État membre de l'OTAN, il est possible de se prévaloir de l'exercice de son droit de légitime défense.
Toutefois, il faut rappeler qu'en droit national, pour se prévaloir de la légitime défense face à un attaquant identifié sur le territoire national, il faut respecter certaines conditions. La légitime défense est, selon l'article 122-5 du code pénal, un fait justificatif c'est à dire un fait qui permet d'éviter d'engager sa responsabilité pénale face à un acte qui en temps normal est pénalement répréhensible.
Pour être recevable par un juge français, la légitime défense doit réunir les conditions suivantes :
  • l'atteinte doit être imminente ou concomitante à un acte contraire au droit, ici une attaque, l'acte de légitime défense ne peut pas réagir après coup, après analyse ou constatation des dégâts ;
  • la riposte doit avoir pour seul but de faire cesser l'attaque et être nécessaire à ce but ;
  • la riposte doit être proportionnée à l'attaque.

Au regard de ces différentes conditions, la pratique d'un telle légitime défense sera difficile à mettre en œuvre et les juges français pourraient se montrer réticents sur la question.
En plus, si la légitime défense n'est pas reconnue, il est possible que celui qui s'en prévaut face au hacker d'origine risque d'être condamné pour atteinte à un système de traitement automatisé de données, infraction pénale prévue par les articles 323-1 et suivants du code pénal. Mais cette situation implique que la personne auteur de la riposte soit poursuivie par le hacker d'origine ou par les autorités judiciaires qui en auraient eu connaissance. Si le hacker se fait connaître cela serait particulièrement de mauvaise foi mais c'est possible, on le voit avec les personnes auteurs de cambriolages qui portent plainte lorsque la victime a riposté, souvent en raison de la disproportion de la riposte.

Au niveau international, il n'existe pas encore de jurisprudence sur les cyber-agressions mais le manuel de Tallinn y expose certaines propositions en matière de cyber-conflits.
Ce document examine une portion du droit international relatif à ce que l'on appelle le droit des conflits armés ou encore droit de la guerre. Composé traditionnellement de deux grands domaines, le jus ad bellum  codifiant le recours par les États à la force et le jus in bello ayant trait à leur comportement et leurs actions durant les conflits. 


Pour le Manuel, une cyberattaque est une agression armée car il part du principe que l’effet d’un bombardement par avion détruit et peut causer des pertes humaines et donc qu’une telle attaque est comparable, en effet selon l'article 30 du Manuel « les attaques informatiques peuvent avoir les mêmes effets que des attaques physiques classiques et doivent donc être considérées comme tel ».

Cependant, ce manuel n’a pas force de loi, il s'agit uniquement de propositions issues de réflexions menées par des experts juridiques et ne représente pas le droit international coutumier.
Pour le droit des conflits armés, défini par la convention de Genève de 1949 et ses protocoles additionnels, la qualification du conflit armé n'est acquise uniquement en présence d'un incident d'une certaine intensité, qui s'inscrit dans la durée et dont les protagonistes sont clairement identifiés, caractéristique difficile à mettre en œuvre dans le cyberespace.

La « cyberguerre » est-elle déclarée ? Non, d'ailleurs le terme de« cyberguerre » n'a pas été intentionnellement utilisé dans les développements de ce billet car doctrinalement il semble opportun de rejoindre la thèse défendue notamment par Thomas Rid2 qui « considère qu’il n’y a pas et il n’y aura pas de cyberguerre, même s’il reconnaît que se déroule une intense activité conflictuelle dans le cyberespace ».
Juridiquement, avant d'adapter les règles du droit des conflits armés au cyber-combat, ne faudrait-il pas réguler les réseaux au niveau international ? Pour démarrer la réflexion, l'ARCEP a publié un état des lieux du cadre de régulation  de la neutralité du net le mois dernier notamment sur la gestion du trafic, les pratiques commerciales, les services optimisés distincts de l'accès à internet et la qualité de l'accès à internet. 

 

1Article 22 de la loi n° 2013-1168 du 18 décembre 2013 relative à la programmation militaire pour les années 2014 à 2019 et portant diverses dispositions concernant la défense et la sécurité nationale.

mercredi 16 septembre 2015

Quels droits et devoirs en robotique?

Même plus besoin de les imaginer, elles existent déjà ! Les villes intelligentes sont les villes où la circulation se fait grâce à des voitures autonomes et où le quotidien devient facilité par la présence de robots et une multitude d'objets connectés. Toutefois, ces villes qualifiées de futuristes sont loin d'être des villes sans droit ni loi. La série de questions-réponses suivantes permettra de défricher les aspects juridiques concernant les robots, les voitures autonomes et les objets connectés.



Cet article fait partie du dossier d'EchoRadar intitulé "Artificialités futures (robots, villes intelligentes) ".


Source image : citizenpost.fr

  1. Le robot domestique de ma grand-mère s'est trompé dans le dosage de son médicament aggravant son état de santé : qui est responsable ?
Cela dépend...En matière de responsabilité, aucune réponse intangible ne peut être fournie car cela dépend de beaucoup d'éléments dont ceux de contexte mais également de l'interprétation d'une possible personnalité juridique du robot.
En effet, il est indéniable qu'au regard de la vitesse de création des inventions technologiques, la réglementation du fonctionnement et de l'utilisation des robots va constituer un des enjeux majeurs juridiques mais également éthiques des années à venir.
En propos liminaires, il est important de distinguer la notion de robot avec celle d'objet connecté. L'objet connecté est un ensemble de capteurs sans fil qui récupèrent des données et qui repose en partie sur les infrastructures existantes de l’internet.
De même, un robot ne peut être assimilé à un simple automate qui, comme son nom l'indique, accomplit uniquement des automatismes, des tâches uniques répétitives et fastidieuses.
Ainsi, à la différence de l'objet connecté et de l'automate, le robot, nouvelle génération, serait doté d'intelligence artificielle qui lui confère une autonomie de décision.
Toutefois, le curseur de l'intelligence du robot par rapport à l'automate n'est pas si facile à placer, à partir de quel niveau d'autonomie un automate peut-il être considéré comme un robot ?
Cette frontière de l'autonomie et de l'intelligence de la machine a des conséquences juridiques importantes notamment en ce qui concerne le statut juridique du robot.
A ce sujet, deux thèses juridiques s'affrontent, elles reflètent chacune une conception du robot, plus ou moins autonome.
La première thèse soutenue par Alain Bensoussan1 soutient la création d'un statut juridique spécifique au robot du fait de son autonomie grandissante voire désormais de son intelligence artificielle. Selon cette thèse, la personnalité juridique propre du robot se distingue du régime juridique lié aux animaux et des biens et devrait être encadrée afin de prévoir la sécurité des utilisateurs mais également la sécurité du robot lui-même. Pour commencer, il est proposé de conférer une identité à part entière aux robots ayant par exemple un numéro de sécurité sociale propre et permettant d'engager la responsabilité du robot2.

La seconde thèse défendue par Mme Mendoza-Caminade3 est le refus « de conférer un statut propre aux robots ». Pour elle, « il est préférable de les maintenir dans la catégorie des choses. Quel que soit son degré de sophistication, l'intelligence artificielle ne permettra jamais de conférer à l'androïde une conscience, une volonté qui lui soit propre. Ce ne sont pas des personnes dotées d'une conscience et d'une dignité et elles ne constituent pas des sujets de droit [...] Actuellement, l'intérêt de créer un statut autonome des robots n'est pas suffisamment avéré. L'homme doit encore assumer les conséquences de ses choix même s'il ne maîtrise pas l'intégralité des résultats qu'il a engendrés ». Ainsi, il n'est pas toujours pertinent de créer de nouvelles règles de droit malgré les évolutions technologiques.
D'autant plus que, concrètement, la vente du robot, comme tout bien, entraîne pour le vendeur une obligation de garantie et engage sa responsabilité délictuelle du fait d’un défaut de sécurité de l’un de ses produits ou services entraînant un dommage à une personne. Même si l'autonomie des robots grandit, la responsabilité juridique repose toujours sur la notion de discernement, les machines resteront alors sous la responsabilité de leur gardien soit l’usager soit son fabricant par le biais de la responsabilité des produits défectueux.
Pour l'instant, une simple charte peut réglementer l'usage des robots, il pourrait même s'agir dans un premier temps de la reprise des trois règles de la robotique édictée par Isaac Asimov qui sont les suivantes :
1- un robot ne peut porter atteinte à un être humain, ni restant passif permettre qu'un être humain soit exposé au danger ;
2- un robot doit obéir aux ordres que lui donne un être humain sauf si de tels ordres entrent en conflit avec la première loi ;
3- un robot doit protéger son existence tant que cette protection n'entre pas en conflit avec la première ou la deuxième loi.

Au niveau international, l'esquisse d'une telle charte semble voire le jour au sujet des armes autonomes ou encore des « robots tueurs ».
En effet, par une lettre ouverte, plusieurs scientifiques et intellectuels dont le physicien britannique Stephen Hawking, Elon Musk (fondateur de l'entreprise des voitures électriques Tesla) et l'intellectuel Noam Chomsky lancent un appel pour limiter le développement des armes autonomes dotées d'intelligence artificielle. « Nous pensons que l'intelligence artificielle a par bien des aspects un immense potentiel au bénéfice de l'humanité et que de l'accomplir devrait rester l'objectif de ce champ de recherche. Lancer une course militaire aux armements dotés d'intelligence artificielle est une mauvaise idée qu'il faut empêcher en interdisant les armes autonomes offensives dépourvues de contrôle humain significatif ».
Ainsi à l'image des traités internationaux interdisant les armes chimiques et biologiques, nucléaires et spatiales, cette lettre a pour objectif d'alerter l'opinion publique afin de mener à une éventuelle réglementation des armes autonomes au niveau international.

  1. A bord de ma voiture autonome, j'ai un accident de la route : qui est responsable ?
Cela dépend également...Il est difficile de répondre sans savoir notamment quel est le degré d'autonomie de la voiture utilisé.
En effet, concernant les voitures autonomes, les constructeurs automobiles ont déjà imaginé six niveaux d'autonomie allant de l'absence totale d'automatisation à la prise en charge entière du véhicule par le système automatisé. Aujourd'hui, il est interdit de laisser circuler une voiture de niveau 3 sur la route. Les niveaux 3 et 4 permettent une prise en charge partielle par un système automatisé dans lequel le conducteur peut ou doit quand même intervenir. La réglementation officielle ne devrait pas tarder car depuis la loi n° 2015-992 du 17 août 2015 relative à la transition énergétique pour la croissance verte, le Gouvernement est autorisé à prendre par ordonnance toute mesure afin de permettre « la circulation sur la voie publique, à l'exception des voies réservées aux transports collectifs, de véhicules à délégation partielle ou totale de conduite, qu'il s'agisse de voitures particulières, de véhicules de transport de marchandises ou de véhicules de transport des personnes, à des fins expérimentales, dans des conditions assurant la sécurité de tous les usagers et en prévoyant, le cas échéant, un régime de responsabilité approprié ». L'article 37- IX énonce donc bel et bien qu'il est probable qu'un régime de responsabilité propre applicable à ces nouveaux types de véhicules soit fixé.

La France est loin d'être la première à légiférer à ce sujet. Le 16 juin 2011, l'Etat du Nevada avait voté la première loi autorisant la circulation de tels engins sur la voie publique. Cet Etat a permis à Google de lancer les premiers tests grandeur nature de sa « Google Car ». Cette législation, entrée en vigueur le 1er mars 2012, a imposé qu'un conducteur humain titulaire d'un permis de conduire soit assis sur le siège conducteur et qu'il soit capable de prendre le contrôle du véhicule en cas de défaillance technique. Cette loi reste en accord avec la convention internationale de Vienne du 8 novembre 1968 qui impose que tout véhicule en mouvement ait un conducteur et qu'il doit en rester maître.
Concernant les responsabilités engagées en cas d'accident, la loi du Nevada a écarté la responsabilité du fabricant du véhicule et celle du conducteur au détriment du fabricant du système autonome, en cas de défaillance de la technologie embarquée, sauf si le constructeur automobile l'a directement installée dans le véhicule ou si le préjudice a été causé par un dysfonctionnement du véhicule indépendamment des aspects robotiques.
Le recours à de tels véhicules aura pour conséquence d'adapter les polices d'assurances. En effet, le modèle de risque actuel est basé en grande majorité sur le comportement du conducteur humain. Or avec de ces nouvelles voitures, la responsabilité principale devrait être transférée au fournisseur de la technologie. Ainsi, on peut toujours espérer que les prix des police d'assurance devrait baisser car les accidents devraient diminuer. En effet, actuellement, 95% des accidents sont dus à une défaillance humaine et par opposition, depuis les débuts de l'expérimentation de la « Google Car » en 2009, le moteur de recherche a dénombré uniquement onze accidents qui ont toujours été causés en ville ; dans sept cas, les voitures avaient été heurtées à l'arrière à un feu rouge.

  1. Mon assurance-vie augmente son tarif annuel sous prétexte que ma montre connectée lui prouve que je ne fais pas assez d'activité physique durant la semaine, est-ce légal ?
Le traitement des données à caractère personnel est soumis à une réglementation stricte qui est celle de la loi « Informatique et Libertés »dont les principes fondamentaux sont exposés ci-dessous.
En effet, concernant les objets connectés, la principale problématique juridique reste la problématique du respect de la vie privée.
Du compteur recensant la consommation d'eau et d'électricité à la montre calculant le nombre de calories journalières dépensées4, les objets connectés traitent toutes sortes de données sensibles comme les données de santé et dont la collecte reste un enjeu juridique. En effet, ces données sensibles doivent être protégées au titre de la protection de la vie privée et ne doivent être dévoilées que de façon limitative.
Par exemple, les applications biométriques qui ont la particularité d'être uniques et permanentes permettent de ce fait le "traçage" des individus et leur identification certaine. Le caractère sensible de ces données justifie que la loi prévoie un contrôle particulier de la CNIL fondé essentiellement sur l’impératif de proportionnalité et sur la finalité sécuritaire5 sur les dispositifs de reconnaissance biométrique6.
Mais lorsque ces données de santé sont délivrées par des objets connectés, il n'est plus certain que le traitement de ces données soit encadré. Il existe aujourd'hui des partenariats entre des sociétés d'assurance et des sociétés d'objets connectés. Heureusement, juridiquement, l'assureur ne peut pas encore avoir accès directement aux données de santé qui restent protégées par le secret médical7. 
Il apparaît donc important de mettre en place « un droit au contrôle » des puces RFID afin de garantir à leurs usagers la maîtrise de la diffusion de leurs données personnelles produites par ces outils. Ceci supposerait que leurs utilisateurs puissent à tout moment désactiver la fonctionnalité permettant la communication des données, en application de leur droit d’opposition.
De même, la captation et l'enregistrement d'images relatives aux personnes relèvent également de la loi « Informatique et Libertés ».
En effet, il est important de souligner également le risque de collecte de données à caractère personnel par tout objet connecté, du drone aux lunettes connectées. Que ce soit grâce au survol des drones ou au passage dans nos rues des « Google cars », la captation des données personnelles n'est plus consentie expressément par l'individu.
La CNIL avait constaté lors de contrôles effectués fin 2009 et début 2010 que la société Google, via le déploiement de véhicules enregistrant des vues panoramiques des lieux parcourus, récoltait, en plus de photographies, des données transitant par les réseaux sans fil Wi-Fi de particuliers, et ce à l'insu des personnes concernées. Cette collecte déloyale de très nombreux points d'accès Wi-Fi  constitue un réel manquement à la loi « Informatique et Libertés ».
Concernant tous ces objets connectés, il faudra donc veiller à vérifier qu’ils ne récupèrent pas également des données à caractère personnelle de façon illégale. En effet, une personne dotée de lunettes connectées peut scanner le visage des passants qu'elle croise dans la rue à leurs insus et les partager sur Internet.
Consciente de ces enjeux depuis 2012, la CNIL, en liaison avec le Groupe des 29 CNIL européennes (G29) réfléchit activement à l’amélioration de la réglementation à ce sujet.
Il s'agit bel et bien de protéger la confidentialité des données mais également de réglementer l'utilisation commerciale des données.
La mise en place d'une publicité ciblée rendue possible par les données de géolocalisation, les cookies, n'est licite uniquement qu'après avoir informé les internautes et avoir recueilli leur consentement exprès.

En conclusion, certes les solutions juridiques n'apparaissent pas de façon évidentes mais face à ces nouveaux problèmes juridiques les clés de déchiffrement existent déjà et il n'est pas toujours indispensable d'en inventer des nouvelles.
Il s'agit simplement de garder à l'esprit qu'éthique et droit doivent comme depuis toujours jouer un rôle fondamental dans la régulation de la société.



Sources :
*CNIL - Cahiers IP n°2 – Innovation et prospective – Le corps, nouvel objet connecté ? Du Quantified self à la m-santé : les nouveaux territoires de la mise en données du monde
*Actes du colloque : « Santé et nouvelles technologies en Europe » - Université Toulouse I – Capitole – 18 avril 2014.
*« Voitures autonomes – en 2016 sur les routes françaises » Sylvie Rozenfeld - Expertises des systèmes d'information n°404 juillet 2015.
* « Robots tueurs – Carnage mécanique » de Pierre Alonso dans Libération du 29 juillet 2015.

Notes de bas de page :
1 Maître Alain Bensoussan est le président et le fondateur de l'association du droit des robots (ADDR) : http://www.alain-bensoussan.com/association-du-droit-des-robots/
2 Interview d'Alain Bensoussan « le droit des robots : mythe ou réalité ? » par Emile et Fernidand n°7 – octobre 2014 :http://www.alain-bensoussan.com/wp-content/uploads/2014/11/28743700.pdf
3 La santé et la robotique RLDI n°108- octobre 2014 supplément « Actes du colloque : santé et nouvelles technologies en Europe – Université Toulouse I – Capitole du 18 avril 2014.
4 Selon la CNIL, le quantified self est traduit en français par l'auto-mesure est un mouvement qui vise au « mieux-être » en mesurant différentes activités liées au mode de vie. Il recense l'ensemble des mesures issues des objets connectés en rapport avec la santé de l'individu.
5 Par exemple, la CNIL a subordonné la création d’une base centralisée de données d’empreintes digitales à un "fort impératif de sécurité" car cette technique demeure risquée en termes d’usurpation d’identité.
6 Article 25 de la loi n°78-17 de la loi relative à l'informatique, aux fichiers et aux libertés.
7 En 2014, Axa et Withings se sont associés – propos de Thomas Roche dans une interview donnée au magasine Expertises des systèmes d'information n°400 de mars 2015 « La santé : des données très connectées »

samedi 1 février 2014

Le FIC : de la cybercriminalité à la cybersécurité ou le droit du cyber est-il un échec ?




Les 21 et 22 janvier s'est tenue la 6 ème édition du Forum International de la Cybersécurité  (FIC) à Lille.
Grand événement qui invite l'ensemble des acteurs de la cybersécurité à se réussir et à échanger autour de thèmes « cyber » en général.


dimanche 5 janvier 2014

Du Big à l’Open Data : aperçu des enjeux juridiques



Le Big Data consiste en la collecte, l’analyse et le traitement d’un ensemble de masses de données. Ces opérations de collecte, d’analyse et de traitement sont rendues possibles par un assortiment de technologies et d’algorithmes qui permettent de trier en temps réel une masse considérable de données sur le Web, et de cerner plus subtilement les comportements des internautes-consommateurs. En effet, les ordinateurs, ordiphones et tablettes génèrent une multitude de fichiers stockés, voire de cookies (témoins de connexion), et d'informations qui permettent de retracer les faits et gestes informatiques de chaque individu afin de recueillir les opérations comportementales et contextuelles de l'utilisateur.

L’analyse et le traitement d’autant de données a pour conséquence directe de s’interroger sur la protection de ces données comme le souligne la note d’analyse relative au Big Data du commissariat général à la stratégie et à la prospective [1]. La protection des données est un enjeu d’autant plus important qu’en novembre dernier, Vinton Cerf, l'un des précurseurs d'Internet et qui occupe le poste de Chief Internet Evangelist Chief (sic !) chez Google a déclaré que sur le web et dans un proche avenir  « la vie privé sera anormale » et qu'il y aura « une difficulté croissante pour y parvenir » du fait de l’évolution des nouvelles technologies.

vendredi 1 novembre 2013

Le cloud computing, véritable nébuleuse juridique


Quelle agréable surprise que de découvrir un discours du vice-président du Conseil d’État [1] sur un sujet qui intéresse, une fois n’est pas coutume, la communauté de la cybersécurité : le cloud computing [2]. 


dimanche 1 septembre 2013

Les chartes de bonne pratique, une réglementation alternative ?

La difficulté principale de toute réglementation réside dans l’équilibre entre l’acceptation et l’application des règles par les destinataires de la réglementation et les sanctions en cas de violation des règles.
Une bonne réglementation est une réglementation qui est effectivement appliquée et qui sanctionne réellement son non-respect. L’absence de sanction n’incite pas à l’application car rien n’y contraint tandis que l’existence de sanctions peut être rendue inefficace par crainte justement de la sanction.

Quelles solutions peuvent-elles être envisagées ?

Un code de bonnes pratiques relatif à l’utilisation des caméras de surveillance par les autorités locales et les forces de police vient d’être mis en œuvre en Angleterre et au Pays de Galles le 12 août dernier [1]. Ce code de bonnes pratiques met l’accent sur le fait que les caméras doivent être uniquement utilisées dans la poursuite d’un but légitime et en cas de besoin urgent. Cette précision apparaît explicitement afin de rassurer les citoyens que ce dispositif est uniquement installé pour leur sécurité et non pour les espionner.
Ce code a été introduit suite à la publication du «  Protection of Freedoms Act 2012 » qui a également créé le poste de commissaire des caméras de surveillance et restreint l’accès aux informations et la rétention des informations.
Il est intéressant de noter que cette initiative vient renforcer un premier acte normatif contraignant pour rassurer les individus même si aucune sanction n’est prévue en cas de violation de ce code de bonnes pratiques.
Cette initiative fait doublement écho à la réglementation française. D’une part, cette dernière a également autorisé les systèmes de vidéosurveillance tant publics que privés avec la loi Informatique et Libertés de 1978 [2]. Depuis la loi LOPPSI 2 [3], ils sont regroupés sous l'expression de vidéo-protection. L’installation de caméras de vidéo-protection doit faire l'objet d'une autorisation préalable et est limitée par un cadre juridique [4] qui garantit notamment un droit d'information, d'accès et de recours aux particuliers.
D’autre part, une charte relative aux conditions de mise en œuvre des dispositifs de vidéo-protection a, également été signée le 5 avril 2013 entre la CNIL et la SNCF concernant les dispositifs déployés dans les gares, les boutiques SNCF et les trains de la vie quotidienne (TER, RER et tramways) [5]. Afin de vérifier le respect des engagements de la charte, la SNCF va systématiser la réalisation d'audits réguliers dont les résultats et les préconisations seront communiqués à la CNIL à l'occasion d'un rendez-vous annuel.
Le constat est donc similaire de part et d’autre de la Manche, la législation contraignante se voit accompagnée de chartes de bonnes pratiques dans le but de tranquilliser les concitoyens mais sans pour autant assurer l’efficacité de tels documents. 

De la « marteauthérapie » à la « calinothérapie » ?

Les chartes ont pour objectif de rajouter une couche réglementaire à des sujets déjà réglementés mais dont la dimension contraignante n’est pas satisfaisante.
Les chartes sont initialement associées à l’énoncé de grands principes de bonne conduite. Cet instrument de gouvernance régissant principa

jeudi 1 août 2013

Le droit de la SSI, quelles sanctions ?

Précédemment,  nous évoquions que le droit de la SSI n’existait pas en tant que tel mais qu’il existait plutôt une multitude de dispositions légales relatives à la SSI, éparpillées dans le vaste corpus juridique français[1].
Toutefois, peut importe de l’existence d’un droit sanctifié de la SSI tant que celui-ci arrive à s’imposer. Ainsi, il s’agit surtout de s‘interroger sur l’applicabilité réelle des aspects légaux de la SSI et, notamment, de l’efficacité des éventuelles sanctions existantes.
L’actualité des derniers mois souligne que certaines de ces sanctions SSI semblent un peu malmenées.

Tout d’abord, dans un arrêt du 5 juillet 2013, le Conseil Constitutionnel saisi d’une question prioritaire de constitutionnalité (QPC) a déclaré inconstitutionnels les 12 premiers alinéas de l’article L36-11 du code des postes et des communications électroniques (CPCE) relatifs aux modalités de sanction par l’ARCEP d’exploitants de réseaux ou de fournisseurs de services de communications électroniques en cas de manquements de ces derniers. Le Conseil Constitutionnel a déclaré que ces dispositions violaient le principe d’impartialité garanti par la Constitution en n’assurant pas « la séparation au sein de l’Autorité entre, d’une part, les fonctions de poursuite et d’instruction des éventuels manquements et, d’autre part, les fonctions de jugement des mêmes manquements »[2].
Cette décision est d’effet immédiat et est donc applicable à toutes les procédures en cours devant l'ARCEP ainsi qu'à toutes les instances non définitivement jugées à cette date. Ainsi, un vide juridique est apparu et l’ARCEP se retrouve, en partie, démunie pour sanctionner les opérateurs.  
Un autre exemple emblématique est la suppression de la sanction phare du dispositif HADOPI à savoir la coupure d’accès à Internet d’un abonné suite à des téléchargements illégaux réitérés. En cause, le décret du 8 juillet 2013[3] qui supprime la peine contraventionnelle complémentaire de suspension de l’accès Internet.  Le texte stipule donc que « seule une peine d'amende [...] pourra désormais être prononcée pour l'infraction de négligence caractérisée. » Officiellement, en quatre ans d’existence de la Haute autorité, seules quatre procédures ont fait l'objet de décisions judiciaires définitives dont une seule avait prononcé, en juin 2013, une suspension de 15 jours de la connexion internet[4].
L’HADOPI ne se retrouve pas, sans cette menace, désarmée dans sa lutte contre le téléchargement illégal mais le symbole de la suppression reste fort. D'autant plus que l’avenir de l’HADOPI apparaît de plus en plus incertain[5].

Ces deux exemples spécifiques ne font que souligner le constat évident que le droit de la SSI est difficilement applicable en raison du manque de sanctions efficaces.
Pourtant, les efforts en matière de cybersécurité sont de plus en plus mis en avant. En témoigne, entre autres, la montée en puissance de l’ANSSI. Sauf que, l’ANSSI, autorité nationale, ne dispose pas de pouvoir de sanction. Or, dans un domaine voisin, celui de la protection des données à caractère personnel, la CNIL, Autorité Administrative Indépendante (AAI) le possède.
En effet, la CNIL a, notamment, recours aux sanctions pécuniaires et pour des motifs de plus en plus large : par exemple, la délibération du 30 mai 2013, a sanctionné, en partie, la présence de mots de passe trop simples (suites de 5 caractères)[6].
Cependant, les contrôles de la CNIL, augmentent mais restent toujours une goutte d’eau dans un océan : 458 contrôles en 2012 soit une augmentation de 19 % par rapport à 2011 avec 173 contrôles relatif au dispositif de vidéosurveillance parmi 8946 déclarations relatives à ce même dispositif de vidéosurveillance soit un pourcentage de contrôle de 2%[7]. C’est déjà ça !
Le Livre blanc de la défense et de la sécurité nationale paru le 29 avril 2013 met en avant le renforcement législatif et réglementaire du domaine cyber et notamment concernant les opérateurs d’importance vitale (OIV) qui devront respecter des standards de sécurité mais surtout, prendre des mesures nécessaires pour détecter et traiter tout incident informatique touchant leurs systèmes d’information sensibles.
Les fondements de ce nouveau dispositif devraient être mis en place dans la prochaine loi de programmation militaire (LPM) dont le vote est prévu pour la fin de l’été. Souhaitons que ce dispositif prévoit des sanctions réalistes, justes et efficaces.

Enfin, dernière proposition : agir sur l’humain.
La bonne application de toute loi s’effectue par une bonne compréhension des dispositions législatives par les juges et avocats, premiers destinataires des lois. Or, force est de constater que les dispositions pénales relatives à la SSI[8] qui devraient être, par principe, assorties de sanctions efficaces sont rarement utilisées. Les jurisprudences sont quasiment absentes et les peines maximales indiquées ne sont que partiellement appliquées.
Ainsi, le levier de la formation et la sensibilisation des professions judicaires à la SSI et à ses problématiques doit être rapidement actionné. Dans un premier temps, la vulgarisation et une bonne pédagogie devront permettre une meilleure compréhension des enjeux stratégiques de la SSI.


[1]Cf article du 1er juillet « le droit de la sécurité des systèmes d’information (SSI) n’existe pas »
[2]Décision n° 2013-331 QPC du 05 juillet 2013 Société Numéricâble SAS et autre-JORF du 7 juillet 2013 page 11356
[3]Décret n° 2013-596 du 8 juillet 2013 supprimant la peine contraventionnelle complémentaire de suspension de l'accès à un service de communication au public en ligne et relatif aux modalités de transmission des informations prévue à l'article L. 331-21 du code de la propriété intellectuelle.
[4]Les trois autres procédures ont abouti à une amende de 150 euros, une  relaxe et une condamnation, assortie d'une dispense de peine.
[5]Le 9 juillet 2013, Madame Fillippetti, ministre de la Culture et de la Communication, aurait déclaré que l’HADOPI allait être supprimée.
[6]Délibération de la formation restreinte n° 2013-139 du 30 mai 2013 SAS PROFESSIONAL SERVICE CONSULTING dite PS Consulting
[7]Rapport annuel 2012 de la CNIL.
[8]Articles 321-1 à 321-4 du code pénal

lundi 1 juillet 2013

Le droit de la sécurité des systèmes d’informations (SSI) n’existe pas...



En tout cas, il n’existe pas en tant que tel, il n’est notamment pas encore codifié.
Actuellement, il est seulement possible de dire que le droit de la SSI vit au travers des autres droits. Il est composé de l’agrégation de plusieurs droits, il est formé des parties spécifiques des droits plus « classiques » tels que le droit pénal, le droit de la défense ou encore le droit des postes et des télécommunications électroniques.
Il en résulte qu’il est difficile d’exposer un panorama exhaustif de tous les aspects juridiques de la SSI ; toutefois, il est au moins possible de circonscrire son périmètre.

Le droit de la SSI concerne, d’une part et de façon stricte, la protection des réseaux et des systèmes matériels et, d’autre part et plus largement, la protection des informations en tant que telles et leurs qualités intrinsèques qui circulent sur les réseaux précités.  .

Ainsi, le droit de la SSI est marqué par la relation spécifique du contenant avec le contenu.

L’intrusion frauduleuse dans le contenant à savoir dans un système de traitement automatisé de données (STAD)[1] est punie par le code pénal. Ces infractions ont été créés par la loi Godfrain du 5 janvier 1988[2] sur la fraude informatique modifiée par la loi de 2004 sur la confiance dans l’économie numérique[3] (LCEN) qui a principalement augmenté les peines. 
Les quatre principaux comportements punis lors d’une intrusion frauduleuse dans un STAD sont les suivants :
-          Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un STAD est puni d'un an d'emprisonnement et de 15 000 euros d'amende[4] à savoir, par exemple, l’installation de programmes espions (sniffer)ou l’administration à distance frauduleuse du poste.
-          Le fait d'entraver ou de fausser le fonctionnement d'un système de traitement automatisé de données est puni de trois ans d'emprisonnement et de 45 000 euros d'amende[5] à savoir, par exemple, fausser le fonctionnement d’une messagerie électronique.
-          Le fait d'introduire frauduleusement des données dans un système de traitement automatisé ou de supprimer ou de modifier frauduleusement les données qu'il contient est puni de trois ans d'emprisonnement et de 45 000 euros d'amende[6] à savoir, par exemple, modifier les données d’une offre commerciale publiée sur Internet.
-          La participation à un groupement formé ou à une entente établie en vue de la préparation, caractérisée par un ou plusieurs faits matériels, d'une ou de plusieurs des infractions prévues par les articles 323-1 à 323-3 est punie des peines prévues pour l'infraction elle-même ou pour l'infraction la plus sévèrement réprimée[7] à savoir, par exemple, posséder un logiciel malveillant.

L’intrusion frauduleuse dans un système d’informations est punie car cette intrusion porte préjudice au contenu informationnel du système.
En effet, certaines informations sont précieuses car ce sont des données à caractère personnel, des informations relevant du secret de la défense nationale, des informations stratégiques d’un point de vue économique, etc. Il est donc important que la protection de ces informations intègre les mesures de sécurité relatives aux systèmes traitant, stockant et diffusant ces informations.
Prenons, par exemple, des données de santé à caractère personnel hébergées par un organisme distinct du professionnel ou de l’établissement de santé qui soigne le malade, c’est à dire chez un hébergeur de données. La loi relative aux droits des malades et à la qualité du système de santé[8] a instauré une procédure d’agrément des hébergeurs qui vise à garantir la sécurité de ces données. Selon l’article L.1111-8 du code de la santé publique, ils doivent respecter des règles de sécurité et de confidentialité très précises sous les conditions et sous les peines définies par l’article 226-13 du code pénal[9]. 

L’interpénétration de la protection du réseau avec la protection des informations particulières qui y circulent élargit considérablement le champ d’application du droit de la SSI. Ce large périmètre est d’autant plus diffus que de nombreux dispositifs particuliers fleurissent pour la protection de catégories particulières d’informations (dispositifs CNIL, HADOPI, opérateurs d’importance vitale (OIV), etc.).

Afin de rationaliser et de capitaliser le droit de la SSI, une réflexion sur la possibilité d’établir un code du droit de la SSI semble devoir s’imposer. Ces travaux permettraient de mettre à plat les différents aspects du droit de la SSI et de trouver un dénominateur commun formant le socle intangible du droit de la SSI. Un droit de la SSI qui se déclinerait ensuite en fonction des spécificités identifiées.


[1] La notion de STAD n’est pas définie dans la loi mais la jurisprudence l’assimile à un système d’information.
[2] Loi n°88-19 du 5 janvier 1988 sur la fraude informatique
[3] Loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique.
[4] Article 323-1 du code pénal. Lorsqu'il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de deux ans d'emprisonnement et de 30 000 euros d'amende.
[5] Article 323-2 du code pénal
[6] Article 323-3 du code pénal
[7] Article 323-4 du code pénal
[8] Loi n°2002-303 du 4mars 2002 relative aux droits des malades et à la qualité du système de santé.
[9] Article 226-13 : « La révélation d'une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d'une fonction ou d'une mission temporaire, est punie d'un an d'emprisonnement et de 15000 euros d'amende ».