Aller au contenu
SensPoObservatoire politique indépendant
De la Startup Nation à la Fall Nation : Chronique d'une Défaillance Numérique (2017-2025)

Analyse

De la Startup Nation à la Fall Nation : Chronique d'une Défaillance Numérique (2017-2025)

La France, championne autoproclamée de la transformation numérique, a accumulé les failles de sécurité en huit ans. Entre 2017 et 2025, l’État a dématérialisé ses services à marche forcée, mais sans en sécuriser les fondations. Aujourd’hui, le constat est sans appel : 150 millions de données personnelles exposées, des hôpitaux réduits au papier, des collectivités paralysées, et même le ministère de l’Intérieur victime de cyberattaques. Comment expliquer un tel fiasco ? Pourquoi les alertes, dès 2017, n’ont-elles pas été entendues ? Et surtout, comment éviter que la « Startup Nation » ne devienne définitivement une « Fall Nation » ? Cette enquête exclusive révèle les dérives d’une modernisation à deux vitesses : 10 milliards d’euros pour l’innovation, mais seulement 79 millions pour la cybersécurité au départ. Un déséquilibre fondateur, dont les conséquences se mesurent aujourd’hui en milliards de pertes, en services publics à l’arrêt, et en confiance publique érodée. À travers des données inédites, des témoignages de terrain et une analyse sans concession, nous explorons les erreurs stratégiques, les responsabilités politiques, et les solutions concrètes pour inverser la tendance. Car en 2025, la question n’est plus si la France sera touchée, mais quand et à quel prix pour ses citoyens. Un dossier essentiel pour comprendre l’urgence d’agir. La sécurité numérique n’est plus une option : c’est une condition de survie pour nos institutions et notre souveraineté.

Par Rédaction SensPo · 17 décembre 2025 · 36 min de lecture

Résumé Exécutif (lecture : 5 minutes)

Le constat en chiffres

Indicateur20172025Évolution
Budget ANSSI79 M€~200 M€+153%
Incidents ransomware traités ANSSI~20~400+1 900%
Données personnelles compromises—150+ millions—
Coût cybercriminalité France17 Mds€119 Mds€+600%

La thèse centrale

Entre 2017 et 2025, l'État français a poursuivi une stratégie de dématérialisation accélérée (programme Action Publique 2022) sans investir proportionnellement dans la sécurisation des systèmes. Le plan cybersécurité de 1 milliard d'euros, annoncé en février 2021, arrive quatre ans après les premières alertes majeures (WannaCry, 2017) et deux ans après la première paralysie hospitalière grave (CHU Rouen, novembre 2019).

Les incidents majeurs documentés

2019 : CHU de Rouen paralysé (ransomware Clop), retour au papier pendant plusieurs semaines

2020 : 80+ collectivités territoriales attaquées, dont Marseille (paralysie de 3 mois)

2021 : Hôpitaux de Dax et Villefranche sur Saône paralysés en pleine crise Covid

2024 :

  • Viamedis/Almerys : 33 millions d'assurés sociaux exposés
  • France Travail : 43 millions de personnes potentiellement concernées
  • Free : 19 millions de clients, 5 millions d'IBAN

2025 : Ministère de l'Intérieur ciblé (fichiers TAJ, personnes recherchées)

Les causes structurelles identifiées

  1. Sous investissement chronique : Budget IT hospitalier à 1,7% (norme internationale : 5 à 7%)
  2. Absence de gouvernance : 77% des communes dépensent moins de 2 000€/an en cybersécurité
  3. Dépendance aux prestataires étrangers : Health Data Hub sur Microsoft Azure malgré le Cloud Act
  4. Retard réglementaire : Plan cyber lancé 4 ans après les premiers incidents graves

Les réponses de l'État et leurs limites

L'État invoque la sophistication croissante des attaques et les investissements réalisés (1 Md€ en 2021, directive NIS2). Ces arguments sont partiellement recevables mais n'expliquent pas :

  • L'absence de double authentification chez France Travail malgré une alerte interne de 2022
  • Le maintien du Health Data Hub sur Azure malgré les avis de la CNIL
  • Les classements sans suite systématiques des plaintes pour cyberattaques

Conclusion

La stratégie "Startup Nation" a privilégié la vitesse de transformation sur la résilience des systèmes. Le ratio initial (10 Mds€ pour l'innovation, 79 M€ pour la sécurité, soit 126:1) illustre ce déséquilibre fondateur. Huit ans plus tard, les données personnelles de la quasi totalité des Français ont été compromises au moins une fois.


Préambule : Niveaux de Certitude

Cet article applique une méthodologie rigoureuse de classification des informations :

IndicateurSignificationCritères
✓ CONFIRMÉFait établiCommuniqué officiel, rapport CNIL/ANSSI/Cour des comptes
◐ RAPPORTÉInformation crédibleSources journalistiques concordantes, pas de démenti officiel
⚠ REVENDIQUÉAllégation non vérifiéeRevendication d'attaquants uniquement

Prologue : La Promesse et le Bilan

Acte I : Le Rêve (15 juin 2017)

Paris, salon VivaTech.

Emmanuel Macron, fraîchement élu président de la République, monte sur scène devant un parterre d'entrepreneurs médusés. Son discours résonne comme un manifeste révolutionnaire :

"Je veux que la France devienne une Startup Nation. Une nation qui pense et qui bouge comme une startup."[^1]

Ce jour là, le président ne parle pas seulement d'entreprises. Il annonce une vision : l'État lui même doit se transformer. Penser comme une startup. Bouger comme une startup. Innover comme une startup.

Les promesses pleuvent :

  • Un fonds de 10 milliards d'euros pour l'innovation
  • 100% des démarches administratives dématérialisées d'ici 2022
  • Un "État plateforme" moderne et agile
  • La France, hub européen de la tech

La foule applaudit. Les médias s'extasient. La French Tech exulte.

Acte II : La Réalité (17 décembre 2025)

Huit ans plus tard.

Le ministère de l'Intérieur vient d'être ciblé par une cyberattaque. Des cybercriminels revendiquent l'accès aux fichiers TAJ (Traitement des Antécédents Judiciaires) et au fichier des personnes recherchées. Potentiellement 16,4 millions de Français exposés[^2].

C'est la énième brèche d'une administration que plusieurs experts qualifient désormais de "vulnérable de manière systémique".

Le bilan factuel :

  • 150 millions de données personnelles compromises (estimation basse)
  • 80% des Français potentiellement présents sur le dark web
  • Des hôpitaux paralysés pendant 18 mois cumulés
  • Des mairies incapables de délivrer des actes d'état civil
  • Le ministère chargé de notre sécurité... ciblé

Entre ces deux dates : une succession de défaillances numériques et l'écart croissant entre les promesses et les réalisations.


I. 2017 : Les Fondations Fragiles

1.1 Le discours fondateur : "Penser comme une startup"

Les promesses de la Startup Nation (2017)

Annonces présidentielles vs budget cybersécurité

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Les promesses de la Startup Nation (2017) »
Budget annoncé (millions €)
Fonds innovation10000
Transfo numérique (FTAP)700
Plan cyber0
Budget ANSSI 201779

✓ CONFIRMÉ : En juin 2017, Emmanuel Macron promet 10 milliards d'euros pour l'innovation. Le budget de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) est de 79 millions d'euros. Aucun plan cybersécurité n'est annoncé.

L'équation originelle : 10 milliards pour innover. 79 millions pour sécuriser. Ratio : 126 contre 1.

1.2 Action Publique 2022 : la dématérialisation à marche forcée

13 octobre 2017 : Le Premier ministre Édouard Philippe lance le programme "Action Publique 2022"[^3].

Objectifs officiels :

  • Dématérialiser les 250 démarches administratives les plus courantes
  • Atteindre 100% de services publics en ligne d'ici 2022
  • Budget : 700 millions d'euros sur 5 ans
  • Créer un "État plateforme" agile et moderne

Ce que le programme ne prévoit pas : renforcer la cybersécurité des systèmes existants.

1.3 WannaCry : le premier avertissement ignoré (Mai 2017)

12 mai 2017 : Le ransomware WannaCry frappe le monde.

PaysImpactRéaction
Royaume Uni (NHS)80 hôpitaux paralysés, chaos sanitaireAudit national, investissements massifs
Espagne (Telefonica)Siège social évacuéPlan de sécurisation
FranceHôpital d'Issoire "légèrement perturbé"Communiqué ANSSI, recommandations

✓ CONFIRMÉ : La France échappe au pire par chance, non par préparation. L'ANSSI publie des recommandations. Elles resteront largement ignorées pendant deux ans.

Le signal manqué : WannaCry révèle que 90% des attaques ransomware ciblent le secteur santé dans le monde. En France, aucun plan spécifique n'est lancé.


II. 2018-2019 : L'Accélération Sans Filet

2.1 Le contexte mondial : explosion des cyberattaques

Évolution mondiale des cyberattaques (2017-2018)

Hausse de 32% du trafic malveillant selon F-Secure

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Évolution mondiale des cyberattaques (2017-2018) »
Coût mondial cybercriminalité (Mds $)
2014445
2015480
2016520
2017570
2018600

✓ CONFIRMÉ : Selon le Baromètre Allianz 2019, le coût mondial de la cybercriminalité atteint 600 milliards de dollars en 2018, contre 445 milliards en 2014[^4].

2.2 CHU de Rouen : le cas fondateur (15 novembre 2019)

✓ CONFIRMÉ : Le vendredi 15 novembre 2019, à 19h45, le CHU de Rouen est frappé par le ransomware Clop[^7].

Chronologie de l'attaque :

  • 19h45 : Premiers signaux d'alerte
  • 20h00 : Propagation massive du chiffrement
  • 20h30 : Décision de couper l'ensemble du réseau
  • 21h00 : Retour au papier et au stylo
  • 22h00 : Activation de la cellule de crise

Impact opérationnel :

  • 6 000 postes de travail chiffrés
  • Dossiers patients inaccessibles
  • Imagerie médicale hors service
  • Bloc opératoire en mode dégradé

Le témoignage :

"Nous avons dû ressortir les dossiers papier. Les médecins dictaient, les secrétaires tapaient. Nous sommes revenus 20 ans en arrière."

— Personnel soignant, CHU de Rouen (France Info, novembre 2019)


III. 2020-2021 : La Cascade des Défaillances

3.1 Les collectivités territoriales : cibles faciles

✓ CONFIRMÉ : En 2020, l'ANSSI recense 192 incidents majeurs liés aux ransomwares, contre 69 en 2019. Augmentation de 178%[^8].

Victimes majeures 2020 :

DateVictimeImpactDurée de paralysie
MarsMétropole Aix Marseille300 serveurs chiffrés3 mois
MaiVille de Charleville MézièresServices administratifs2 mois
SeptembreTribunal de ParisProcédures judiciaires3 semaines
DécembreConseil Départemental Eure et LoirAdministration paralysée6 semaines

3.2 Marseille : anatomie d'une paralysie (Mars 2020)

✓ CONFIRMÉ : Le 14 mars 2020, en plein premier confinement Covid, la métropole Aix Marseille Provence est frappée par le ransomware Mespinoza/Pysa.

L'ampleur des dégâts :

  • 300 serveurs chiffrés
  • 1 000 postes de travail touchés
  • Systèmes de la mairie, de la métropole et des musées paralysés

Le détail qui tue : Pendant des semaines, la mairie de Marseille ne peut plus :

  • Délivrer d'actes d'état civil
  • Enregistrer les déclarations de décès
  • Traiter les demandes de permis de construire
  • Enterrer ses morts (registres funéraires inaccessibles)

3.3 Février 2021 : le plan cyber arrive enfin

✓ CONFIRMÉ : Le 18 février 2021, Emmanuel Macron annonce la "Stratégie nationale pour la cybersécurité"[^plan_cyber].

Les moyens annoncés :

  • 1 milliard d'euros d'investissement (dont 720 M€ publics)
  • Création du Campus Cyber à La Défense
  • Objectif : 75 000 emplois dans la filière d'ici 2025 (contre 37 000)
  • Objectif : tripler le chiffre d'affaires du secteur (de 7,3 à 25 Mds€)

Le problème : Ce plan arrive 4 ans après WannaCry, 2 ans après le CHU de Rouen, et 1 an après les 80 collectivités attaquées. Le sous investissement chronique a créé une dette technique colossale.


IV. 2024 : L'Année Noire

4.1 Viamedis/Almerys : 33 millions d'assurés exposés

✓ CONFIRMÉ : Le 7 février 2024, la CNIL notifie une violation massive. Les prestataires de tiers payant Viamedis et Almerys ont été piratés[^11].

Données compromises :

  • État civil complet (nom, prénom, date de naissance)
  • Numéro de Sécurité sociale
  • Nom de l'assureur et garanties du contrat

33 millions de Français concernés. Soit la moitié de la population adulte.

4.2 France Travail : 43 millions de victimes potentielles

✓ CONFIRMÉ : Le 13 mars 2024, France Travail révèle une cyberattaque massive[^13].

Données potentiellement exfiltrées :

  • Nom, prénom, date de naissance
  • Numéro de Sécurité sociale
  • Identifiant France Travail
  • Adresses mail et postales
  • Numéros de téléphone

43 millions de personnes concernées : tous les demandeurs d'emploi des 20 dernières années.

Le détail accablant : Selon l'enquête de Radio France, la direction de France Travail avait été alertée dès 2022 d'une faille de sécurité précisément identique à celle exploitée. Un document d'analyse de risque préconisait la double authentification. Elle n'a pas été mise en place à temps.

4.3 Le cumul : 100+ millions en 6 mois

Données personnelles compromises en France (2024)

Cumul des violations majeures janvier-juin 2024

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Données personnelles compromises en France (2024) »
Personnes concernées (millions)
Viamedis/Almerys33
France Travail43
Free19
Autres incidents10
TOTAL105

V. Décembre 2025 : Le Ministère de l'Intérieur Ciblé

5.1 La revendication

⚠ REVENDIQUÉ : Le 10 décembre 2025, un groupe se …

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Votre avis

Commentaires

Connectez-vous pour participer à la discussion.

Se connecter

Chargement des commentaires…

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.