La semaine prochaine marquera un tournant aux États-Unis, avec l’entrée en fonction d’une nouvelle administration à la Maison Blanche. Son chef, Donald Trump, est connu pour sa volonté de bouleverser le statu quo. Nous devons donc nous préparer à des changements drastiques de politique à partir du 20 janvier. Quelles conséquences cela aura-t-il sur la cybersécurité ?
L’une des mesures qui semble probable sous la nouvelle administration Trump est de se concentrer sur des actions agressives. Lors de son premier mandat, le nouveau président a présenté le Mémorandum présidentiel sur la sécurité nationale (NSPM) 13, qui a simplifié l’autorisation du ministère de la Défense de planifier et d’exécuter des actions cybernétiques offensives. L’administration Biden a tempéré ce mémorandum dans une révision qui a donné au Département d’État un peu plus de contrôle sur les efforts du Pentagone, y compris un processus de résolution des différends – mais pas autant qu’il le souhaiterait.
La nouvelle administration continuera probablement à accorder au Département de la Défense plus de liberté pour lancer des opérations cybernétiques offensives, poursuivant ainsi cette politique de « défense vers l’avant ». Cette politique pourrait également gagner en importance sous la direction de Mike Walz, le conseiller à la sécurité nationale récemment nommé par Trump. M. Walz, qui coordonnera les activités de sécurité nationale entre les agences, a une attitude agressive envers la Chine, qui reflète celle de Trump.
« Nous anticipons une attitude plus agressive face à l'espionnage économique chinois, notamment dans les secteurs de pointe », prévient Alixia Clarisse Rutayisire, analyste géopolitique chez QuoIntelligence, une société spécialisée dans le renseignement sur les menaces et la gestion des risques, dans son étude sur les enjeux de la cybersécurité durant le second mandat. Elle rappelle que la même situation se profile pour l'Iran, qui a piraté la campagne de Trump.
L'accent mis sur la déréglementation
Bien que la nouvelle administration soit susceptible d'adopter une position énergique sur certaines questions de cybersécurité, le président élu a également promis non seulement une approche non interventionniste en matière de réglementation, mais aussi « la réduction réglementaire la plus agressive » de l'histoire.
Ce retour en arrière, qui promet de détricoter certaines politiques de l'administration précédente, se répercutera probablement sur les entreprises sous la forme d'un changement d'orientation réglementaire. La SEC, par exemple, a introduit des réglementations strictes concernant la divulgation des incidents de cybersécurité. Elle pourrait ne pas être aussi disposée à appliquer ces exigences de déclaration avec autant de rigueur dans un nouvel environnement politique avec une nouvelle direction de l'agence.
D'autres règles réglementaires encore en cours d'élaboration pourraient également être restreintes. En 2022, le Congrès a adopté la loi sur le signalement des incidents cybernétiques pour les infrastructures critiques (CIRCIA). Cette loi exigeait que l'Agence de cybersécurité et de sécurité des infrastructures (CISA) du ministère de la Sécurité intérieure crée des règles qui responsabiliseraient davantage les organisations d'infrastructures critiques en matière de cybersécurité.
Le projet de règlement de la CISA, publié en avril dernier, a suscité la colère de nombreux commentateurs conservateurs qui estimaient que l'agence avait outrepassé ses pouvoirs. Le règlement final ne devrait pas être publié avant la fin de l'année, soit bien après le début de la deuxième présidence de Trump. Compte tenu de son dédain connu pour la réglementation qui touche les entreprises, son sort dans sa forme actuelle reste incertain. Le règlement final pourrait être considérablement allégé.
Abrogation de la gouvernance de l’IA
Bien qu'il faille observer l'impact des politiques de Trump dans ces domaines, le Parti républicain s'est montré bien plus transparent sur certaines autres initiatives de l'ère Biden, notamment en matière d'IA. Il souhaite annuler le décret présidentiel de Biden d'octobre 2023 sur l'IA, qui promettait une réglementation plus stricte de l'IA dans les secteurs public et privé.
« Nous abrogerons le dangereux décret de Joe Biden qui entrave l'innovation en intelligence artificielle et impose des idées d'extrême gauche au développement de cette technologie », a déclaré le parti dans son programme pour 2024. « À la place, les républicains soutiennent un développement de l'IA fondé sur la liberté d'expression et l'épanouissement humain. »
D'autres initiatives d'envergure sont également susceptibles d'évoluer sous une administration Trump, notamment la lutte contre la désinformation. Trump a promis , en décembre 2022, de mettre fin à la censure systématique des informations erronées ou désinformées, dans le cadre d'une initiative qu'il a qualifiée de lutte contre la censure. Elon Musk, propriétaire de X, est déjà un allié de poids de Trump et a désavoué toute censure d'informations qu'il privilégie personnellement sur sa plateforme. Facebook a licencié ses vérificateurs de faits et assoupli ses restrictions sur les contenus publiés après la rencontre entre son fondateur, Mark Zuckerberg, et Trump suite à l'élection.
La menace pour la CISA
La CISA, créée initialement par l'administration Trump en 2018, a intensifié ses efforts de lutte contre la désinformation après l'élection de 2020, avant de se retirer suite à une décision de la Cour suprême l'empêchant d'exiger des plateformes de réseaux sociaux le retrait de publications. Il est peu probable que ses actions de lutte contre la désinformation se développent sous une administration Trump. De fait, le nouveau président de la commission sénatoriale de la sécurité intérieure, Rand Paul, a exprimé le souhait de restreindre ses pouvoirs, voire de la supprimer complètement.
Alors que les hauts responsables de la CISA s'inquiètent de son futur mandat, au moins une création devrait rester en place : la Cybersecurity Maturity Model Certification (CMMC). Cette réglementation, relancée sous une forme simplifiée en décembre 2023, est une création de Trump. Il n'est toutefois pas exclu que la mesure soit encore allégée sous un gouvernement Trump 2.0 agressivement anti-réglementaire.
Tout cela reste encore une hypothèse, car personne ne sait vraiment combien de promesses l’administration Trump tiendra. Avant de prendre ses fonctions, le président élu et ses hauts fonctionnaires ont évoqué sérieusement tout ce qui allait de l’achat du Groenland à la reconquête du canal de Panama, en passant par l’annexion du Canada.
Garder le calme et continuer
Steve Durbin, directeur général de l'Information Security Forum, estime que les entreprises devraient suivre les valeurs fondamentales de la cybersécurité en attendant de voir comment les politiques seront élaborées par la nouvelle administration.
« Je ne pense pas que le gouvernement en place ait une réelle importance », a-t-il déclaré dans un récent podcast de l'ISF . « Les entreprises doivent s'investir davantage dans ce domaine, car les cybermenaces ne cessent de progresser. La situation ne va pas s'améliorer. »
Une chose est sûre : malgré une administration imprévisible, la cybersécurité restera un enjeu central et devrait bénéficier d’un soutien bipartisan. Ce qui méritera une attention particulière, c’est la manière dont la nouvelle direction gèrera les politiques spécifiques au cours des quatre prochaines années.







