Voici à quoi aurait pu ressembler un vrai plan:
- suppression des données inutiles
- migration massive vers des logiciels libres
- migration vers une architecture de sécurité zero trust
- migration vers des authentifications sans mot de passe, basées sur des clés hardwares avec des accès aux données les plus sensibles par multi-sig.
- mise en oeuvre, là où c'est possible de méthodes de k-anonymity ou de chiffrement homomorphic
- réforme de simplification afin de réduire le besoin de données personnelles pour calculer l'assiette fiscale de chaque impôt.
- investissement massif dans les industries de cryptographie et des technologies de décentralisation pour la résilience et la sécurité des données.
- assurer le droit à l'intégrité numérique et le droit à la vie hors ligne en ne forçant pas de communication numérique aux administrés.
- gel et remise en cause de tout système basé sur la captation et l’échange automatique de données et revenir à un modèle déclaratif avec des impôts logiques et incitatifs.
🚨 Après les récentes cyberattaques visant la DGFiP, Bercy détaille son plan pour renforcer la cybersécurité de l’administration fiscale.
- La double authentification pour les agents de la DGFiP doit être généralisée à l’ensemble des services de la plateforme d’ici la fin de l’année.
- Les campagnes internes de faux phishing vont être intensifiées afin de sensibiliser les agents et mesurer régulièrement leur niveau de vigilance. Les formations en cybersécurité seront également renforcées en tirant les enseignements des dernières attaques.
- Les dispositifs de détection doivent être revus, notamment pour mieux repérer les usurpations de comptes et les comportements anormaux. Des systèmes de quotas d’accès, déjà utilisés sur certains fichiers comme FICOBA, doivent aussi être davantage généralisés.
- Face à des attaquants utilisant de plus en plus l’intelligence artificielle, Bercy veut également s’en servir pour se défendre : tester ses propres systèmes, simuler des attaques et identifier des vulnérabilités avant qu’elles ne soient exploitées.
- Un système de bug bounty va être mis en place afin d’identifier et de corriger de manière proactive les failles de sécurité avant qu’elles ne puissent être exploitées.
🇫🇷 Enfin, Bercy évoque le développement d’une IA souveraine, afin de renforcer ses capacités de défense sans créer une nouvelle dépendance technologique susceptible de devenir, à terme, une nouvelle vulnérabilité.