En bref — Numérique et Cybersécurité
  • Logiciels libres open source obligatoires dans toutes les administrations publiques
  • IA publique française pour les services de l'État (INRIA, CEA, CNRS)
  • Renforcement de l'ANSSI et obligation de tests d'intrusion réguliers sur les SI critiques
  • Droit à la déconnexion garanti et accès universel au numérique

23. Numérique, systèmes d'information et cybersécurité

État des lieux : le désastre silencieux des systèmes d'information publics

La France dépense environ 22 Md€/an en informatique publique (État + collectivités + hôpitaux). Moins de 20% de ce montant va au développement de nouvelles capacités. Le reste part en maintenance de systèmes vieillissants, en rustines, en intégrateurs privés qui ont capturé la dépendance. Les conséquences sont directes : fuites de données massives, systèmes en panne lors des pics de charge, agents publics qui saisissent deux fois la même information dans deux outils incompatibles. Voici l'état réel, administration par administration.

🏥 Santé : le pire chantier

Budget SI hospitalier estimé : ~2,5 Md€/an — Âge moyen des logiciels métiers : 15 à 25 ans
  • Pas moins de 400 logiciels de gestion hospitalière différents en usage dans les hôpitaux publics français (source : rapport Pon/Coury pour le ministère, 2019). Chaque hôpital a son propre écosystème. Un médecin qui change d'établissement repart de zéro
  • DMP (Dossier Médical Partagé) : lancé en 2004, relancé en 2011, relancé en 2018, rebaptisé "Mon espace santé" en 2022. Taux d'alimentation par les professionnels en 2024 : faible à moyen selon les spécialités. Interopérabilité réelle avec les logiciels de cabinet libéraux : partielle
  • Cyberattaques documentées : CHU de Rouen (2019), AP-HP (2021), CH de Dax et Villefranche (2021), CH de Corbeil-Essonnes (2022), CH de Versailles (2022), CH de Cannes (2024). Dans plusieurs cas : retour au papier pendant plusieurs semaines, déprogrammation de patients, rançons demandées (refusées). Coût d'une cyberattaque hospitalière : 5 à 30 M€ selon la taille de l'établissement (estimation ANSSI/FHF 2023)
  • Segmentation réseau inexistante dans de nombreux établissements : un poste de travail infecté peut atteindre les serveurs de production clinique
  • Point positif : le manifeste HOP'EN (2018-2022, 420 M€) a amélioré le taux d'équipement de base. Mon espace santé progresse en nombre de dossiers créés (plus de 40 millions en 2024). La trajectoire est bonne, le rythme est insuffisant

🏫 Éducation nationale : l'archipel numérique

Budget DSI Éducation nationale estimé : ~800 M€/an — Outils métiers actifs recensés : plusieurs centaines
  • ENT (Environnement Numérique de Travail) : chaque région a le sien. Au moins 8 ENT différents coexistent selon les académies (Pronote, EcoleDirecte, Skolengo, MonBureauNumérique, etc.). Un professeur qui change d'académie apprend un nouvel outil. Un parent avec des enfants dans deux régions différentes gère deux comptes différents
  • Logiciels RH : SIRH "Education" fragmenté. La gestion des personnels s'appuie sur des applications vieillissantes (AGORA, SRM...) incompatibles entre elles et avec le socle commun de l'État (ONP, RenoiRH)
  • Réseau RENATER : solide et bien géré pour les universités et la recherche. Les collèges et lycées sont souvent connectés via les DSI régionales, avec des débits et des niveaux de sécurité très hétérogènes
  • Tablettes et équipements : après les plans d'équipement massifs (2020-2021), le maintien en condition opérationnelle (MCO) est souvent laissé aux établissements sans budget dédié. Les taux de casse et d'obsolescence sont mal documentés
  • Données scolaires : LSU (Livret Scolaire Unique), Parcoursup, Affelnet — trois systèmes dont l'articulation est imparfaite. Des élèves ont vu leurs vœux mal transmis en raison de bugs d'interface entre systèmes

💶 Finances publiques : le colosse sur argile

Budget DSI DGFiP/DGDDI/Trésor estimé : ~700 M€/an — Certains modules COBOL actifs : écrits dans les années 1970-1980
  • GESPAC, MEDOC, LIQPAYE : des applications de gestion fiscale et comptable qui tournent sur des architectures mainframe héritées des années 1980. La DGFiP a engagé leur remplacement (programme "Convergence") depuis 2010. Avancement 2024 : partiel
  • DGDDI (Douanes) : système DELTA pour les déclarations douanières. Vieillissant, en cours de remplacement européen (ICS2 pour les imports, AES pour les exports). Migration difficile, retards récurrents
  • Impôt.gouv.fr : cas de réussite partielle. La déclaration en ligne fonctionne pour la majorité des contribuables. Mais le back-office (traitement des cas complexes, procédures de contrôle) reste sur des outils anciens
  • Prélèvement à la source (2019) : bonne réussite fonctionnelle, mais la tuyauterie informatique entre DGFiP et URSSAF/employeurs reste complexe et source d'erreurs pour les cas atypiques (multi-employeurs, revenus mixtes)
  • Interopérabilité État-collectivités : les collectivités utilisent leurs propres logiciels financiers (Berger-Levrault, Civitas, JVS-Mairistem...). L'échange de données avec l'État est normalisé en théorie (protocole Hélios), en pratique souvent manuel

⚖️ Justice : la pire latence

Budget DSI ministère de la Justice estimé : ~200 M€/an — Délai moyen de traitement d'un dossier pénal numérique : 3 à 6 mois (vs quelques jours en Estonie)
  • Cassiopée (chaîne pénale) et Portalis (chaîne civile) : deux systèmes majeurs, en déploiement depuis les années 2010, toujours en cours de généralisation en 2024 pour certaines juridictions. Des greffes travaillent encore avec des outils hybrides papier/numérique
  • Casier judiciaire national : partiellement numérisé. Les échanges avec les parquets et les préfectures restent souvent par courrier ou fax dans certaines procédures
  • Communication avocat-tribunal : le RPVA (Réseau Privé Virtuel des Avocats) fonctionne pour les actes de procédure civile. Les juridictions pénales sont moins avancées. Un avocat dépose encore physiquement des pièces dans de nombreuses juridictions
  • Prisons : GENESIS (gestion des détenus) remplace GIDE progressivement depuis 2017. Déploiement toujours en cours en 2024. Les établissements les plus anciens ont des réseaux internes vétustes

🏛️ Collectivités territoriales : 35 000 communes, 35 000 problèmes

Dépenses SI des collectivités : ~3 Md€/an estimés — Communes de moins de 1 000 habitants sans DSI dédiée : ~95%
  • Marché dominé par 4 éditeurs : Berger-Levrault, JVS-Mairistem, Inetum (ex-GFI), Civitas Group. Ces éditeurs ont construit des positions de quasi-monopole local, avec des contrats longs, des formats propriétaires et des migrations coûteuses. La concurrence est quasi inexistante une fois l'éditeur installé
  • Petites communes : utilisent souvent des outils obsolètes faute de moyens. Les mises à jour de sécurité ne sont pas appliquées. Les sauvegardes sont inexistantes ou non testées. Ces communes sont des cibles faciles pour les rançongiciels (Saint-Nazaire-d'Aude 2022, Caen 2022, Angers 2022...)
  • Interopérabilité EPCI-communes : une intercommunalité et ses communes membres n'échangent souvent pas de données automatiquement. Chaque niveau ressaisit ce que l'autre a déjà saisi
  • Identité numérique : FranceConnect est utilisée par les grandes collectivités. Les petites communes ont des portails citoyens disparates, souvent mal sécurisés

🛡️ Défense et sécurité intérieure : case à part

Budget DSI Défense/Police/Gendarmerie : classifié — Périmètre volontairement limité ici aux points non classifiés
  • Police nationale : LRPGN (Logiciel de Rédaction des Procédures de la Gendarmerie Nationale) côté gendarmerie, SCRIBE côté police. Deux outils différents pour deux forces complémentaires. L'échange d'informations opérationnelles entre les deux passe par des interfaces et non par un système commun
  • Fichiers de police : TAJ (Traitement des Antécédents Judiciaires), FNAEG, FPR, SIS II (Schengen)... La multiplication des bases de données est un risque en soi (redondances, mises à jour asynchrones, erreurs d'identification). La CNIL a pointé des anomalies récurrentes dans le TAJ (données inexactes, délais de purge non respectés)
  • NEXUS / SNEF (identité numérique régalienne) : en cours de déploiement. Le titre d'identité numérique européen (eIDAS 2.0) est une contrainte réglementaire avec un calendrier serré (2026)

Ce qui se fait ailleurs : les références retenues

On ne copie pas. On prend ce qui fonctionne, on l'adapte à l'architecture de la Sixième République. Critères de sélection : souveraineté des données, open source ou conditions d'audit publiques, résultat mesurable, applicable à une population de 68 millions d'habitants.

Pays Réalisation Ce qu'on en retient Ce qu'on n'importe pas Applicable en France
🇪🇪 Estonie X-Road : couche d'échange de données entre administrations. Identité numérique depuis 2002. Déclaration d'impôt en 3 minutes. Vote en ligne depuis 2005. Dossier médical unique interopérable Le principe X-Road (API standardisée entre SI publics), pas de saisie deux fois de la même donnée (principe "once only"), identité numérique régalienne forte La taille (1,4 million d'habitants). Le modèle politique. La dépendance totale au numérique sans alternative papier (risque en cas de cyberattaque de grande ampleur, documenté en 2007) Oui, sur le principe X-Road — La France a initié l'API Particulier et FranceConnect dans cette direction. Il faut passer à l'étape suivante : l'obligation d'interopérabilité
🇩🇰 Danemark NemID / MitID : identité numérique universelle utilisée par 95% des adultes. Un seul login pour toutes les administrations, les banques, les médecins. SundhedsDataStyrelsen : registre de santé centralisé, opt-out (les citoyens peuvent refuser) L'identité numérique à opt-out (elle existe par défaut, on peut refuser), le dossier de santé centralisé avec opt-out, le taux d'adoption massif par la simplicité La centralisation totale sans alternative pour les personnes exclues du numérique (le Danemark a eu des problèmes documentés avec les populations âgées et immigrées non équipées) Oui — modèle directement transposable avec adaptation pour les 13% de Français en situation d'illectronisme (INSEE 2023)
🇩🇪 Allemagne OZG (Onlinezugangsgesetz) : loi de 2017 imposant la dématérialisation de 575 services administratifs d'ici 2022. Résultat en 2024 : environ 40% des services dématérialisés, les plus simples. Les plus complexes sont en retard. Budget : 3 Md€ engagés. gematik : GIE public-privé pour la santé numérique (carte de santé, dossier électronique du patient) La loi d'obligation de dématérialisation avec calendrier et liste précise de services. La gematik comme modèle de gouvernance mixte public-privé sous contrôle de l'État Les retards : l'Allemagne a sous-estimé la complexité de ses Länder. La gouvernance fédérale éclatée a créé 16 implémentations différentes. Ne pas reproduire ce fédéralisme numérique Partielle — La loi OZG est un bon modèle législatif. Le résultat montre qu'une liste de services sans architecture commune produit 575 silos différents
🇸🇬 Singapour NDI (National Digital Identity) : Singpass couvre 97% de la population adulte. LifeSG : portail unique avec 100+ services. SGTS (Singapore Government Tech Stack) : couche technique commune à toutes les agences gouvernementales (hébergement, APIs, authentification, monitoring) Le SGTS : une couche technique commune partagée élimine la duplication d'infrastructure entre administrations. Le principe de "Govtech as a product team" : des équipes produit internes à l'État, pas des prestataires externalisés Le modèle autoritaire de surveillance. Singapour a des pouvoirs de contrôle sur les données citoyennes qui ne sont pas compatibles avec nos droits fondamentaux et le RGPD Oui sur le SGTS — La DINUM (Direction Interministérielle du Numérique) doit devenir ce SGTS, avec des équipes produit internes permanentes
🇬🇧 Royaume-Uni GDS (Government Digital Service) : créé en 2011, a produit GOV.UK (portail unifié), le standard de design numérique public, et la méthode "agile gouvernemental". NHS App : 35 millions d'utilisateurs, carnet de vaccination, prise de RDV, ordonnances Le GDS comme organe de doctrine et de standards (pas d'exécution directe), le GOV.UK Design System (réutilisable, open source), la NHS App comme modèle de services de santé mobile Le Brexit a cassé l'accès aux données européennes. Le GDS a perdu de l'influence après 2016 faute de portage politique. Le modèle dépend trop de la volonté politique du moment Oui — Le GDS est le meilleur modèle de "direction du numérique" publique. La DINUM doit s'en inspirer, avec un ancrage constitutionnel plus fort pour éviter les alternances destructrices
🇳🇱 Pays-Bas DigiD : identité numérique utilisée par 13 millions de citoyens. BRP (Basisregistratie Personen) : registre unique des personnes, utilisé par toutes les administrations comme source de vérité. BGT : base géographique commune à tous les niveaux administratifs La BRP comme registre de référence unique : une seule source pour l'état civil, utilisée par tout le monde, jamais ressaisie. La BGT comme base géo commune DigiD a subi plusieurs crises de disponibilité lors de pics (déclarations fiscales). La dépendance à un point unique est un risque à architecturer avec des redondances Oui — La France a son INSEE et son RNIPP (Répertoire National d'Identification des Personnes Physiques). Il faut en faire la BRP française : source de vérité unique, exposée en API à toutes les administrations

Synthèse des références. Aucun pays n'a tout réussi. L'Estonie a la meilleure architecture mais est vulnérable aux attaques (2007, cyberattaque russe massive). Le Danemark a le meilleur taux d'adoption mais laisse des gens derrière. L'Allemagne a la meilleure loi mais la pire exécution fédérale. Singapour a la meilleure stack technique mais un modèle politique incompatible avec nos droits. Le Royaume-Uni a la meilleure doctrine mais une instabilité politique qui l'a affaiblie. On prend : X-Road (Estonie), opt-out santé (Danemark), GDS comme doctrine (UK), SGTS comme couche technique (Singapour), BRP comme registre de référence (Pays-Bas).

Plan de transformation numérique de l'État : 10 ans, 5 phases

Un programme de cette ampleur ne se fait pas en un mandat. Ce qui se fait en un mandat (2027-2032) : poser les fondations irréversibles. Ce qui suit : la montée en charge. Le séquençage est critique. On ne construit pas les applications avant d'avoir posé la couche commune. On ne migre pas les données avant d'avoir sécurisé les systèmes cibles.

01

Audit et cartographie (2027 — 12 mois)

Inventaire exhaustif de tous les SI publics : éditeur, âge, coût annuel de maintenance, niveau de sécurité, dépendances. Identification des contrats captifs (éditeurs en situation de monopole de facto). Évaluation des données : où sont-elles, sous quel format, quel niveau de qualité. Résultat attendu : une cartographie publique des SI de l'État, consultable par les citoyens et les agents. Budget : 50 M€. Prestataires : uniquement des entreprises françaises ou européennes auditables.

Calendrier : T1 2027 (dès le premier mois du mandat) — Responsable : DINUM renforcée, avec obligation de rapport au Parlement
02

Couche commune d'infrastructure (2027-2028 — 18 mois)

Construction du SGTS français (France Tech Stack) : hébergement souverain mutualisé (cloud interministériel, sur le modèle de SecNumCloud avec obligation), API Gateway commune (extension de l'API Particulier et de FranceConnect), registre de référence unique des personnes (RNIPP exposé en API à toutes les administrations, avec droits d'accès granulaires et logs auditables), framework de sécurité commun (authentification forte, chiffrement de bout en bout, monitoring centralisé des menaces). Tout ce code est open source, auditable, hébergé sur une forge publique nationale. Budget : 800 M€ sur 18 mois.

Calendrier : T2 2027 à T4 2028 — Condition bloquante pour toutes les étapes suivantes
03

Trois chantiers prioritaires en parallèle (2028-2031 — 36 mois)

Santé : dossier médical unique interopérable (Mon Espace Santé réarchitecturé sur la couche commune), logiciel de gestion hospitalière unique (appel d'offres public sur base open source, déploiement progressif par vague de CHU puis CH puis cliniques), télémédecine intégrée. Budget santé : 1,2 Md€ sur 3 ans.

Éducation : ENT unique national (cahier des charges co-construit avec les enseignants, parents, élèves), SIRH Education unifié, portail parent unique. Budget éducation : 600 M€ sur 3 ans.

Finances publiques : remplacement progressif des modules COBOL de la DGFiP (par vague fonctionnelle, pas en big bang), interopérabilité automatique avec les collectivités (format commun obligatoire). Budget DGFiP : 400 M€ sur 3 ans.

Calendrier : T1 2028 à T4 2031 — Méthode : agile, par vagues, avec tests utilisateurs réels avant déploiement national
04

Extension Justice, collectivités, identité numérique (2030-2032)

Justice : Portalis et Cassiopée unifiés sur la couche commune, dossier pénal entièrement dématérialisé, communication avocat-tribunal 100% numérique. Budget : 300 M€.

Collectivités : offre SI mutualisée pour les communes de moins de 10 000 habitants (hébergée sur le cloud interministériel, gratuite, avec support inclus). Fin du monopole des 4 éditeurs dominants par concurrence publique. Budget : 200 M€ sur 3 ans.

Identité numérique : France Connect + devient l'identité numérique régalienne universelle, sur le modèle danois, avec opt-out et alternative papier maintenue. Conformité eIDAS 2.0 (calendrier européen 2026, à rattraper). Budget : 150 M€.

Calendrier : 2030-2032 (fin du premier mandat) — Condition : phases 1 à 3 terminées
05

Consolidation et souveraineté (2032-2035, second mandat ou successeur)

Migration complète hors des solutions non auditables (Microsoft, Oracle, SAP pour les fonctions critiques), substitution progressive par des équivalents open source ou européens. Généralisation de l'IA publique sur la couche commune (modèles souverains, entraînés sur données publiques françaises, hébergés en France). Publication en open data de tous les jeux de données publics non sensibles. Certification Dark Sky Numérique (sobriété des centres de données : PUE inférieur à 1,3, alimentation 100% renouvelable). Budget : 1 Md€ sur 3 ans.

Calendrier : 2032-2035 — Horizon : une administration publique numérique entièrement souveraine et auditable

Coûts, bénéfices et emplois : le calcul complet

PosteCoût programme (2027-2035)Coût actuel évité ou réduitBénéfice net estiméFiabilité
Audit et cartographie (phase 1) 50 M€ Sans cartographie, les doublons et contrats captifs coûtent ~500 M€/an en surcoûts estimés (Cour des comptes 2021) ROI immédiat : identification de 500 M€ à 1 Md€ de dépenses évitables Estimé
France Tech Stack (couche commune) 800 M€ sur 18 mois Chaque administration dépense actuellement son propre budget authentification, hébergement, monitoring. Mutualisation estimée : -30 à -40% des coûts d'infrastructure SI ~600 M€/an d'économies récurrentes à partir de 2030 Estimé (base : rapport DINUM 2022)
Chantier santé (logiciel unique, DMU) 1,2 Md€ sur 3 ans Maintenance actuelle des 400 logiciels hospitaliers : ~800 M€/an. Coût moyen d'une cyberattaque hospitalière : 5 à 30 M€ × fréquence croissante ~400 M€/an d'économies de maintenance + réduction des cyberattaques. Valeur indirecte : réduction des erreurs médicales liées aux systèmes fragmentés (non chiffré) Estimé
Chantier éducation (ENT unique) 600 M€ sur 3 ans Coût actuel des 8+ ENT régionaux : non publié. Estimation : ~200 M€/an cumulés. Gain de productivité enseignants : non chiffré ~150 M€/an d'économies récurrentes + gains qualitatifs non chiffrés Très estimé
Chantier DGFiP (remplacement COBOL) 400 M€ sur 3 ans Maintenance des systèmes mainframe DGFiP : ~150 M€/an. Un incident fiscal majeur (panne déclaration) coûte politiquement et financièrement très cher ~100 M€/an d'économies de maintenance + réduction du risque opérationnel Estimé
Chantier Justice 300 M€ La lenteur judiciaire coûte à l'économie française. Chaque mois de délai supplémentaire dans un litige commercial = coût financier pour les entreprises. Non chiffré globalement Réduction des délais judiciaires = réduction du coût économique des litiges. Objectif : -30% des délais de traitement à 5 ans Très estimé
Collectivités (SI mutualisé) 200 M€ sur 3 ans Fin des monopoles locaux des 4 éditeurs dominants : économie estimée à 20-30% sur les contrats renégociés ~200-400 M€/an d'économies pour les collectivités si déploiement à 50% des communes éligibles Estimé
Identité numérique + cybersécurité 150 M€ + 1 Md€/an cybersécurité Coût des cyberattaques publiques en France : 2 à 5 Md€/an (ANSSI, Cesin 2024). Coût des fraudes à l'identité : non publié précisément Réduction des cyberattaques publiques : -50 à -70% des incidents documentés (objectif ANSSI). Valeur économique : 1 à 3,5 Md€/an évités Estimé
Souveraineté (migration open source) 1 Md€ sur 3 ans (phase 5) Licences Microsoft/Oracle/SAP pour l'État français : ~500 M€/an estimés (chiffre exact non public). Dépendance stratégique : risque géopolitique non chiffrable ~400-500 M€/an d'économies de licences récurrentes + réduction de la dépendance Estimé
TOTAL investissement programme ~4,7 Md€ sur 8 ans (hors cybersécurité récurrente) Coût actuel du statu quo : 22 Md€/an dont ~5 Md€ de surcoûts évitables Économies récurrentes estimées : 1,5 à 2 Md€/an à partir de 2032 Ordre de grandeur

Sources coûts SI : DINUM rapport annuel 2022, Cour des comptes "L'informatique de l'État" 2021, ANSSI panorama de la menace cyber 2023, Cesin baromètre 2024, rapport Pon/Coury "Accélération du numérique en santé" 2019, rapport IGF sur les dépenses informatiques de l'État 2018. Les chiffres marqués "estimé" sont des ordres de grandeur construits par analogie avec des programmes comparables (UK GDS, Estonie, Pays-Bas). Aucune donnée officielle consolidée n'existe pour la totalité du SI de l'État français.

Emplois créés et compétences mobilisées

ProfilVolume estiméStatutLocalisation
Développeurs logiciels (fullstack, backend, DevOps)+3 000 à +4 000Fonctionnaires ou contractuels État (CDI public)Paris + villes régionales (décentralisation DSI)
Experts cybersécurité (pentesters, analystes SOC, architectes sécu)+2 000 à +3 000Fonctionnaires ANSSI + contractuels DSI ministériellesParis, Rennes, Lyon, Bordeaux
Administrateurs systèmes et réseaux+1 500 à +2 000Fonctionnaires ou contractuelsSur site dans les administrations
Product managers / UX designers (équipes produit publiques)+500 à +800Contractuels État sur modèle GDS britanniqueParis + régions
Formateurs et accompagnateurs (déploiement, illettrisme numérique)+2 000 à +3 000Contractuels ou associations conventionnéesTerritoires ruraux et quartiers prioritaires
Data engineers et data scientists publics+500 à +1 000Fonctionnaires ou contractuels DINUM/INSEEParis + régions
Emplois dans l'écosystème privé (startups cyber, éditeurs open source FR)+5 000 à +10 000CDI privé, impulsés par la commande publiqueToute la France
TOTAL emplois directs et induits +14 500 à +23 800 Horizon 2027-2035

Ces emplois sont structurellement différents des emplois publics classiques : ils exigent des compétences rares, une mise à jour permanente, et une culture produit qui n'existe pas encore dans la fonction publique. Le recrutement suppose une revalorisation salariale significative des métiers du numérique public (actuellement sous-payés de 30 à 50% par rapport au marché privé selon les profils). Sans revalorisation, les profils compétents n'iront pas dans la fonction publique. Non chiffré ici : le coût de cette revalorisation dépend de la grille de reclassement choisie.

Innovations induites par la transformation numérique publique

Un État qui construit une couche technique commune, ouverte, documentée et open source ne crée pas seulement de l'efficacité interne. Il crée une infrastructure d'innovation pour tout l'écosystème.

API publiques ouvertes : un marché de services nouveau

  • Quand l'État expose ses données en API standardisées (état civil, fiscalité, santé anonymisée, cadastre, marchés publics), des centaines de services privés et associatifs peuvent se brancher dessus. Exemple : l'API Entreprise a permis à des dizaines de startups de proposer des services de vérification automatique de statut juridique, remplaçant des processus manuels coûteux
  • Projection : 50 à 100 nouvelles API publiques dans la France Tech Stack = potentiel de marché pour 500 à 1 000 startups françaises, sans duplication de données sensibles
  • Modèle de référence : le UK Government API Catalogue (300+ APIs publiques documentées)

IA publique souveraine : un laboratoire grandeur nature

  • Les données publiques anonymisées (dossiers médicaux, décisions de justice, données fiscales agrégées, données scolaires) sont les plus riches et les plus sous-exploitées de France. Un accès encadré à ces données (consentement, anonymisation, finalité déclarée) permettrait d'entraîner des modèles d'IA à forte valeur médicale, juridique, éducative
  • Modèle retenu : Health Data Hub (existant, à renforcer) + Justice Data Hub (à créer) + Education Data Hub (à créer). Chaque hub : données anonymisées, accès chercheurs et entreprises sur dossier, résultats publiés en open access
  • Impact projeté : 10 à 20 projets de recherche IA par hub par an, soit 30 à 60 projets de recherche appliquée par an sur des données françaises, par des équipes françaises. Cela représente un avantage compétitif réel sur les données de santé (la France a les meilleures données de santé au monde grâce au SNDS, Système National des Données de Santé)

Open source d'État : un commun numérique mondial

  • Tout le code produit par l'État dans ce manifeste est publié en open source sur une forge nationale publique (code.gouv.fr, à renforcer). Ce code peut être réutilisé par d'autres pays, d'autres administrations, des collectivités, des associations
  • La France devient exportatrice de solutions numériques publiques. Modèle : l'Estonie exporte X-Road vers des dizaines de pays (Finlande, Japon, Namibie, Azerbaïdjan...). La France peut faire de même avec ses logiciels de santé, d'éducation, de justice
  • Valeur économique de l'export logiciel public : non chiffrée, mais l'Estonie génère des revenus de consulting et de licence d'État sur X-Road. À documenter

Cybersécurité : de la défense à l'industrie

  • Un État qui sécurise massivement ses SI crée une demande de produits et services cyber que l'écosystème français peut satisfaire. La commande publique cyber (1 Md€/an) doit être fléchée vers les entreprises françaises identifiées (YesWeHack, Evertrust, Cyna, Zama, Ledger, Tremau) plutôt que vers les GAFAM américains ou les acteurs israéliens
  • Effet d'entraînement : une entreprise française qui remporte des marchés publics cyber acquiert des références, de la crédibilité, et peut ensuite exporter. Modèle : Thales et Airbus Defence ont construit une partie de leur compétitivité internationale sur la commande publique de défense. Même logique pour le cyber civil
  • ANSSI renforcée : budget doublé (de ~100 M€ actuels à ~200 M€/an), effectifs portés de 600 à 1 200 agents, labellisation SecNumCloud rendue obligatoire pour tous les prestataires SI de l'État d'ici 2030

Croisement numérique et cybersécurité : les deux faces d'un même chantier

On ne peut pas moderniser les SI publics sans les sécuriser simultanément. Et on ne peut pas sécuriser des SI fragmentés et vieillissants. Les deux chantiers sont indissociables. Voici comment ils s'articulent concrètement.

Action numériqueAction cybersécurité associéePourquoi c'est indissociable
France Tech Stack : couche commune d'infrastructure SOC (Security Operations Center) interministériel centralisé, monitoring 24h/24 de toute la couche commune Un point d'infrastructure commun est une cible unique : il faut un niveau de protection maximal. Mais c'est aussi un seul point à sécuriser plutôt que 400 systèmes isolés
Logiciel hospitalier unique Segmentation réseau obligatoire dans tous les hôpitaux, chiffrement des données cliniques au repos et en transit, plan de continuité d'activité (PCA) testé chaque année Les hôpitaux sont les cibles les plus attaquées du secteur public (données médicales = valeur maximale sur le dark web). Un logiciel unique bien sécurisé vaut mieux que 400 logiciels dont la moitié ne sont pas patchés
Identité numérique universelle (FranceConnect+) Authentification forte obligatoire (MFA) pour tous les accès à des données personnelles, mécanisme de révocation d'urgence, logs d'accès auditables par le citoyen Un identifiant unique est une cible prioritaire. Sa compromission est catastrophique. La sécurité doit être native, pas rajoutée après
API publiques ouvertes Politique d'API Security : authentification OAuth 2.0, rate limiting, audit des consommateurs, détection d'anomalies en temps réel Chaque API ouverte est un vecteur d'attaque potentiel si elle n'est pas sécurisée par conception
Migration open source Audit de code obligatoire avant tout déploiement, bug bounty public (modèle YesWeHack) sur tous les composants critiques L'open source permet l'audit public du code : avantage de sécurité si des chercheurs peuvent signaler les failles. Risque si le code est publié sans être audité
SI mutualisé pour les collectivités Les petites communes n'ont pas les moyens d'une DSI de sécurité. La mutualisation leur offre la sécurité d'une grande administration sans le coût Les communes sont des cibles faciles : sans SI mutualisé sécurisé, elles resteront les maillons faibles de la chaîne numérique publique
Ce que ce manifeste change fondamentalement. Aujourd'hui, la France dépense 22 Md€/an pour maintenir un SI public fragmenté, vieillissant et peu sécurisé. Ce manifeste propose d'en dépenser 4,7 Md€ de plus sur 8 ans pour reconstruire les fondations, et d'économiser ensuite 1,5 à 2 Md€/an de manière récurrente. Le ROI est à 4-5 ans. Ce qui justifie l'investissement n'est pas seulement l'économie : c'est la souveraineté. Un État dont les hôpitaux tombent en panne sous cyberattaque, dont les juges travaillent encore avec du papier, dont les communes sont rançonnées chaque mois, n'est pas un État qui gouverne. C'est un État qui subit.
Point de vigilance majeur : le risque d'échec est réel. Les grands programmes informatiques publics échouent régulièrement. En France : le projet LOUVOIS (paie des militaires, abandonné après 400 M€ et des milliers de soldats sous-payés), le projet ONP (opérateur national de paie, arrêté après 250 M€), le projet SIRHEN (RH Éducation nationale, arrêté après 320 M€). Ces échecs ont tous les mêmes causes : gouvernance floue, absence d'équipes produit internes, recours exclusif à des prestataires sans transfert de compétences, spécifications figées en big bang. Ce manifeste évite ces erreurs en imposant : équipes internes permanentes, méthode agile avec livrables intermédiaires, open source avec audit public, publication des résultats intermédiaires au Parlement.

Sources : DINUM rapport annuel 2022, Cour des comptes "L'informatique de l'État" 2021, IGF rapport sur les dépenses informatiques 2018, ANSSI panorama de la menace cyber 2023, Cesin baromètre 2024, rapport Pon/Coury 2019, GDS UK annual report 2023, e-Estonia case studies (e-estonia.com), Eurostat Digital Economy and Society Index 2024, PNUE sobriété numérique 2023, INSEE illectronisme 2023, Bpifrance radar cybersécurité 2026.

Questions fréquentes

Pourquoi imposer les logiciels libres dans les administrations ?

Souveraineté et économies : un État dépendant de Microsoft ou Oracle est soumis à leurs décisions tarifaires et leurs conditions d'accès. Les logiciels libres permettent l'audit public, la personnalisation, et l'indépendance. La gendarmerie nationale utilise Linux et LibreOffice depuis 2006 : résultat, zéro virus WannaCry en 2017 (contrairement aux administrations sous Windows non patchés). Économie estimée sur les licences : 500 M€/an pour l'ensemble de l'État.

Qu'est-ce qu'une IA publique française ?

Un modèle d'IA développé et opéré par des entités publiques françaises (INRIA, CEA, CNRS), entraîné sur des données françaises anonymisées, pour des usages de service public : aide à la rédaction administrative, analyse de données publiques, services aux citoyens. Code source public, audit indépendant permanent, données hébergées sur sol français. Pas un concurrent de ChatGPT mais un outil souverain pour les agents de l'État.

Comment garantir la cybersécurité des services publics ?

Renforcement de l'ANSSI, obligation de tests d'intrusion réguliers sur tous les systèmes d'information critiques, formation cybersécurité obligatoire pour les agents publics, infrastructure distribuée sans point de défaillance unique (modèle estonien du data embassy). Chaque hôpital, chaque mairie a son référent cybersécurité. Budget cybersécurité de l'État significativement augmenté.