Lors de la conférence RSA du 6 mai, les États-Unis ont dévoilé une stratégie visant à bâtir un écosystème numérique mondial plus robuste et plus sûr. La Stratégie américaine pour le cyberespace et la politique numérique (ICDPS) repose sur le principe de « solidarité numérique » face à la montée des menaces émanant de la Russie, de la Chine, de la Corée du Nord et de l'Iran.
Mais quel impact cela aura-t-il, le cas échéant, sur les entreprises ordinaires ? À tout le moins, cela devrait rappeler une fois de plus la nécessité d’une bonne gouvernance numérique.
Plonger plus profondément
Ce document ne sort pas de nulle part. Il s'appuie directement sur la Stratégie nationale américaine de cybersécurité de l'année dernière, qui comportait un pilier entier consacré à la collaboration et au consensus internationaux. La diplomatie est l'un des trois principes fondamentaux de ce nouveau document, qui affirme vouloir appliquer les principes de la « stratégie internationale » à une multitude de domaines, allant des logiciels d'application aux câbles sous-marins.
Les deux autres principes fondamentaux de l’ICDPS sont le recours à l’action positive pour diffuser les avantages de la technologie et l’accent mis sur la cybersécurité et la résilience.
La stratégie mettra en œuvre ces principes dans quatre domaines d'action clés. Le premier concerne la construction d'un écosystème numérique ouvert et sécurisé. Cet écosystème repose sur les réseaux de télécommunications, qui font l'objet d'une section dédiée dans le document, abordant explicitement la 5G et la future 6G. Le cloud et les centres de données constituent un autre axe prioritaire. Les câbles sous-marins (qui ont la fâcheuse tendance à être sectionnés ou interceptés ) et les satellites (le gouvernement américain a récemment été alarmé de découvrir que la Russie planifiait un système antisatellite spatial) sont également des domaines d'intérêt.
Le deuxième domaine d’action appelle à des accords sur la gouvernance des données avec des partenaires internationaux respectueux des droits de l’homme. L’ICDPS appelle à la libre circulation des données entre les pays et souligne le travail que les États-Unis ont déjà réalisé pour élaborer des règles de confidentialité transfrontalières avec d’autres pays. Il a également mené une fouille latérale en Europe : « La montée d’un discours croissant sur la souveraineté numérique qui a été adopté par certains de nos proches partenaires et alliés a le potentiel de saper les objectifs clés de l’économie numérique et de la cybersécurité », a-t-il déclaré.
Parmi les autres axes prioritaires de ce domaine d'action figure l'élaboration de normes ouvertes et impartiales. À ce titre, le document critique ouvertement la Chine, qu'il accuse d'imposer une approche descendante du développement des normes et d'utiliser son influence économique pour soutenir ses propositions. Le Département d'État n'a pas tort, car la Chine promeut activement ses propres normes Internet auprès de l'UIT et contribue à la construction d'infrastructures pour des régimes autoritaires en utilisant son propre matériel.
Le document souligne également la nécessité d'élargir la participation civile aux décisions technologiques, à la promotion des droits civils en ligne et à l'établissement d'un traité sur la cybercriminalité respectueux des droits. Sa liste de choses à faire couvre également la promotion d’une IA digne de confiance et la lutte contre la désinformation.
Tenir les mauvais acteurs pour responsables
Le troisième domaine d’action se concentre sur la recherche d’un consensus parmi les acteurs étatiques en faveur d’un comportement responsable dans le cyberespace. Il se concentre spécifiquement sur le comptage des menaces pesant sur les infrastructures critiques. Il n’est peut-être pas surprenant que le document cite la Russie, la Chine, la Corée du Nord et l’Iran comme principaux agitateurs.
Ce pilier d'activité comprend le renforcement des infrastructures critiques contre les cyberattaques d'autres États grâce à la coopération internationale et l'isolement des acteurs malveillants sur la scène mondiale. Cela implique de réaffirmer les traités de défense mutuelle avec les autres nations, notamment en ce qui concerne leur application au cyberespace. L'article 5 du Traité de Washington de l'OTAN – qui permet aux membres de se porter mutuellement assistance en cas d'attaque – vient immédiatement à l'esprit, compte tenu des tensions persistantes entre la Russie et les pays de l'Alliance au sujet de l'Ukraine.
La lutte contre les activités criminelles – en particulier les ransomwares – a sa propre section dans le troisième pilier, en résonance avec l’appel en faveur d’un traité sur la cybercriminalité dans le deuxième pilier. La stratégie dénonce « certains États » (ils parlent de vous, la Russie) qui « utilisent des acteurs de ransomware comme mandataires ou ferment les yeux sur leurs activités et l'impact significatif de leurs cyberattaques sur les infrastructures critiques ».
Fait intéressant, il existe également une section dédiée aux logiciels espions. En mars, les États-Unis ont ajouté six pays aux dix premiers pays ayant signé un engagement de la Maison Blanche pour contrer la prolifération de cette catégorie d’outils d’attaque. Israël, qui abrite le tristement célèbre groupe de logiciels espions NSO, est remarquablement absent.
Enfin, le quatrième domaine de la stratégie se concentre sur le renforcement de la politique numérique et des cybercapacités au niveau international. Dans ce domaine, les États-Unis s’engagent à travailler avec d’autres États pour les aider à renforcer leur cyber-résilience, notamment en créant de nouveaux outils et de solides réseaux de collaboration pour les aider à faire face aux défis émergents tels que les attaques contre les infrastructures.
Un rôle du secteur privé ?
Que devrait retenir le secteur privé de tout cela ? La stratégie appelle spécifiquement à une approche multipartite de ses objectifs de solidarité numérique, qui inclut les entreprises, et pas seulement les gouvernements. Bien qu’il s’agisse de discussions politiques de haut niveau dont les résultats devraient se traduire au fil du temps, les entreprises qui adhèrent à de bonnes pratiques de gouvernance numérique – allant de l’hygiène de la cybersécurité à l’utilisation responsable des nouvelles technologies – évolueront dans la même direction générale que le stratégie.
C'est un problème épineux que cette affaire de cyber-diplomatie internationale. À ce niveau, les États-Unis évoluent dans un domaine où il existe très peu de lois et où les agences de renseignement travaillent souvent à huis clos, disant une chose et faisant une autre.
D’un côté, les États-Unis doivent exercer le même type d’influence sur la politique mondiale dans le cyberespace qu’ils ont exercé pendant si longtemps dans le monde physique, d’autant plus que le domaine numérique est devenu un théâtre critique de guerres secrètes de toutes sortes ; infrastructurel, économique et informationnel.
Cette initiative ambitieuse exige beaucoup de crédibilité et d'influence. Pourtant, il s'agit de la même nation qui a espionné massivement ses propres citoyens sur Internet , aurait piraté des entreprises étrangères , placé des micros chez ses alliés au plus haut niveau et sapé les normes de chiffrement pour créer des failles techniques. Parmi de nombreuses autres frasques.
Et bien sûr, dans moins de six mois, tout pourrait à nouveau changer, à mesure que la médaille politique tourne à nouveau aux États-Unis. Si une nouvelle administration tristement isolationniste prend le pouvoir, que se passera-t-il alors ? Dans le monde grisant de la politique mondiale, rien n’est sûr et tout est à gagner.







