De la Startup Nation à la Fall Nation : Chronique d'une Défaillance Numérique (2017-2025)
La France, championne autoproclamée de la transformation numérique, a accumulé les failles de sécurité en huit ans. Entre 2017 et 2025, l’État a dématérialisé ses services à marche forcée, mais sans en sécuriser les fondations. Aujourd’hui, le constat est sans appel : 150 millions de données personnelles exposées, des hôpitaux réduits au papier, des collectivités paralysées, et même le ministère de l’Intérieur victime de cyberattaques.
Comment expliquer un tel fiasco ? Pourquoi les alertes, dès 2017, n’ont-elles pas été entendues ? Et surtout, comment éviter que la « Startup Nation » ne devienne définitivement une « Fall Nation » ?
Cette enquête exclusive révèle les dérives d’une modernisation à deux vitesses : 10 milliards d’euros pour l’innovation, mais seulement 79 millions pour la cybersécurité au départ. Un déséquilibre fondateur, dont les conséquences se mesurent aujourd’hui en milliards de pertes, en services publics à l’arrêt, et en confiance publique érodée.
À travers des données inédites, des témoignages de terrain et une analyse sans concession, nous explorons les erreurs stratégiques, les responsabilités politiques, et les solutions concrètes pour inverser la tendance. Car en 2025, la question n’est plus si la France sera touchée, mais quand et à quel prix pour ses citoyens.
Un dossier essentiel pour comprendre l’urgence d’agir. La sécurité numérique n’est plus une option : c’est une condition de survie pour nos institutions et notre souveraineté.
Par Rédaction SensPo · 17 décembre 2025 · 36 min de lecture
Résumé Exécutif (lecture : 5 minutes)
Le constat en chiffres
Indicateur
2017
2025
Évolution
Budget ANSSI
79 M €
~200 M€
+153%
Incidents ransomware traités ANSSI
~20
~400
+1 900%
Données personnelles compromises
—
150+ millions
—
Coût cybercriminalité France
17 Mds€
119 Mds€
+600%
La thèse centrale
Entre 2017 et 2025, l'État français a poursuivi une stratégie de dématérialisation accélérée (programme Action Publique 2022) sans investir proportionnellement dans la sécurisation des systèmes. Le plan cybersécurité de 1 milliard d'euros, annoncé en février 2021, arrive quatre ans après les premières alertes majeures (WannaCry, 2017) et deux ans après la première paralysie hospitalière grave (CHU Rouen, novembre 2019).
Les incidents majeurs documentés
2019 : CHU de Rouen paralysé (ransomware Clop), retour au papier pendant plusieurs semaines
2020 : 80+ collectivités territoriales attaquées, dont Marseille (paralysie de 3 mois)
2021 : Hôpitaux de Dax et Villefranche sur Saône paralysés en pleine crise Covid
2024 :
Viamedis/Almerys : 33 millions d'assurés sociaux exposés
France Travail : 43 millions de personnes potentiellement concernées
Free : 19 millions de clients, 5 millions d'IBAN
2025 : Ministère de l'Intérieur ciblé (fichiers TAJ, personnes recherchées)
Les causes structurelles identifiées
Sous investissement chronique : Budget IT hospitalier à 1,7% (norme internationale : 5 à 7%)
Absence de gouvernance : 77% des communes dépensent moins de 2 000€/an en cybersécurité
Dépendance aux prestataires étrangers : Health Data Hub sur Microsoft Azure malgré le Cloud Act
Retard réglementaire : Plan cyber lancé 4 ans après les premiers incidents graves
Les réponses de l'État et leurs limites
L'État invoque la sophistication croissante des attaques et les investissements réalisés (1 Md€ en 2021, directive NIS2). Ces arguments sont partiellement recevables mais n'expliquent pas :
L'absence de double authentification chez France Travail malgré une alerte interne de 2022
Le maintien du Health Data Hub sur Azure malgré les avis de la CNIL
Les classements sans suite systématiques des plaintes pour cyberattaques
Conclusion
La stratégie "Startup Nation" a privilégié la vitesse de transformation sur la résilience des systèmes. Le ratio initial (10 Mds€ pour l'innovation, 79 M€ pour la sécurité, soit 126:1) illustre ce déséquilibre fondateur. Huit ans plus tard, les données personnelles de la quasi totalité des Français ont été compromises au moins une fois.
Préambule : Niveaux de Certitude
Cet article applique une méthodologie rigoureuse de classification des informations :
Indicateur
Signification
Critères
✓ CONFIRMÉ
Fait établi
Communiqué officiel, rapport CNIL/ANSSI/Cour des comptes
◐ RAPPORTÉ
Information crédible
Sources journalistiques concordantes, pas de démenti officiel
⚠ REVENDIQUÉ
Allégation non vérifiée
Revendication d'attaquants uniquement
Prologue : La Promesse et le Bilan
Acte I : Le Rêve (15 juin 2017)
Paris, salon VivaTech.
Emmanuel Macron, fraîchement élu président de la République, monte sur scène devant un parterre d'entrepreneurs médusés. Son discours résonne comme un manifeste révolutionnaire :
"Je veux que la France devienne une Startup Nation. Une nation qui pense et qui bouge comme une startup."[^1]
Ce jour là, le président ne parle pas seulement d'entreprises. Il annonce une vision : l'État lui même doit se transformer. Penser comme une startup. Bouger comme une startup. Innover comme une startup.
Les promesses pleuvent :
Un fonds de 10 milliards d'euros pour l'innovation
100% des démarches administratives dématérialisées d'ici 2022
Un "État plateforme" moderne et agile
La France, hub européen de la tech
La foule applaudit. Les médias s'extasient. La French Tech exulte.
Acte II : La Réalité (17 décembre 2025)
Huit ans plus tard.
Le ministère de l'Intérieur vient d'être ciblé par une cyberattaque. Des cybercriminels revendiquent l'accès aux fichiers TAJ (Traitement des Antécédents Judiciaires) et au fichier des personnes recherchées. Potentiellement 16,4 millions de Français exposés[^2].
C'est la énième brèche d'une administration que plusieurs experts qualifient désormais de "vulnérable de manière systémique".
Le bilan factuel :
150 millions de données personnelles compromises (estimation basse)
80% des Français potentiellement présents sur le dark web
Des hôpitaux paralysés pendant 18 mois cumulés
Des mairies incapables de délivrer des actes d'état civil
Le ministère chargé de notre sécurité... ciblé
Entre ces deux dates : une succession de défaillances numériques et l'écart croissant entre les promesses et les réalisations.
I. 2017 : Les Fondations Fragiles
1.1 Le discours fondateur : "Penser comme une startup"
Les promesses de la Startup Nation (2017)
Annonces présidentielles vs budget cybersécurité
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Les promesses de la Startup Nation (2017) »
Budget annoncé (millions €)
Fonds innovation
10000
Transfo numérique (FTAP)
700
Plan cyber
0
Budget ANSSI 2017
79
✓ CONFIRMÉ : En juin 2017, Emmanuel Macron promet 10 milliards d'euros pour l'innovation. Le budget de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) est de 79 millions d'euros. Aucun plan cybersécurité n'est annoncé.
L'équation originelle : 10 milliards pour innover. 79 millions pour sécuriser. Ratio : 126 contre 1.
1.2 Action Publique 2022 : la dématérialisation à marche forcée
13 octobre 2017 : Le Premier ministre Édouard Philippe lance le programme "Action Publique 2022"[^3].
Objectifs officiels :
Dématérialiser les 250 démarches administratives les plus courantes
Atteindre 100% de services publics en ligne d'ici 2022
Budget : 700 millions d'euros sur 5 ans
Créer un "État plateforme" agile et moderne
Ce que le programme ne prévoit pas : renforcer la cybersécurité des systèmes existants.
1.3 WannaCry : le premier avertissement ignoré (Mai 2017)
12 mai 2017 : Le ransomware WannaCry frappe le monde.
Pays
Impact
Réaction
Royaume Uni (NHS)
80 hôpitaux paralysés, chaos sanitaire
Audit national, investissements massifs
Espagne (Telefonica)
Siège social évacué
Plan de sécurisation
France
Hôpital d'Issoire "légèrement perturbé"
Communiqué ANSSI, recommandations
✓ CONFIRMÉ : La France échappe au pire par chance, non par préparation. L'ANSSI publie des recommandations. Elles resteront largement ignorées pendant deux ans.
Le signal manqué : WannaCry révèle que 90% des attaques ransomware ciblent le secteur santé dans le monde. En France, aucun plan spécifique n'est lancé.
II. 2018-2019 : L'Accélération Sans Filet
2.1 Le contexte mondial : explosion des cyberattaques
Évolution mondiale des cyberattaques (2017-2018)
Hausse de 32% du trafic malveillant selon F-Secure
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Évolution mondiale des cyberattaques (2017-2018) »
Coût mondial cybercriminalité (Mds $)
2014
445
2015
480
2016
520
2017
570
2018
600
✓ CONFIRMÉ : Selon le Baromètre Allianz 2019, le coût mondial de la cybercriminalité atteint 600 milliards de dollars en 2018, contre 445 milliards en 2014[^4].
2.2 CHU de Rouen : le cas fondateur (15 novembre 2019)
✓ CONFIRMÉ : Le vendredi 15 novembre 2019, à 19h45, le CHU de Rouen est frappé par le ransomware Clop[^7].
Chronologie de l'attaque :
19h45 : Premiers signaux d'alerte
20h00 : Propagation massive du chiffrement
20h30 : Décision de couper l'ensemble du réseau
21h00 : Retour au papier et au stylo
22h00 : Activation de la cellule de crise
Impact opérationnel :
6 000 postes de travail chiffrés
Dossiers patients inaccessibles
Imagerie médicale hors service
Bloc opératoire en mode dégradé
Le témoignage :
"Nous avons dû ressortir les dossiers papier. Les médecins dictaient, les secrétaires tapaient. Nous sommes revenus 20 ans en arrière."
— Personnel soignant, CHU de Rouen (France Info, novembre 2019)
III. 2020-2021 : La Cascade des Défaillances
3.1 Les collectivités territoriales : cibles faciles
✓ CONFIRMÉ : En 2020, l'ANSSI recense 192 incidents majeurs liés aux ransomwares, contre 69 en 2019. Augmentation de 178%[^8].
Victimes majeures 2020 :
Date
Victime
Impact
Durée de paralysie
Mars
Métropole Aix Marseille
300 serveurs chiffrés
3 mois
Mai
Ville de Charleville Mézières
Services administratifs
2 mois
Septembre
Tribunal de Paris
Procédures judiciaires
3 semaines
Décembre
Conseil Départemental Eure et Loir
Administration paralysée
6 semaines
3.2 Marseille : anatomie d'une paralysie (Mars 2020)
✓ CONFIRMÉ : Le 14 mars 2020, en plein premier confinement Covid, la métropole Aix Marseille Provence est frappée par le ransomware Mespinoza/Pysa.
L'ampleur des dégâts :
300 serveurs chiffrés
1 000 postes de travail touchés
Systèmes de la mairie, de la métropole et des musées paralysés
Le détail qui tue : Pendant des semaines, la mairie de Marseille ne peut plus :
Délivrer d'actes d'état civil
Enregistrer les déclarations de décès
Traiter les demandes de permis de construire
Enterrer ses morts (registres funéraires inaccessibles)
3.3 Février 2021 : le plan cyber arrive enfin
✓ CONFIRMÉ : Le 18 février 2021, Emmanuel Macron annonce la "Stratégie nationale pour la cybersécurité"[^plan_cyber].
Les moyens annoncés :
1 milliard d'euros d'investissement (dont 720 M€ publics)
Création du Campus Cyber à La Défense
Objectif : 75 000 emplois dans la filière d'ici 2025 (contre 37 000)
Objectif : tripler le chiffre d'affaires du secteur (de 7,3 à 25 Mds€)
Le problème : Ce plan arrive 4 ans après WannaCry, 2 ans après le CHU de Rouen, et 1 an après les 80 collectivités attaquées. Le sous investissement chronique a créé une dette technique colossale.
IV. 2024 : L'Année Noire
4.1 Viamedis/Almerys : 33 millions d'assurés exposés
✓ CONFIRMÉ : Le 7 février 2024, la CNIL notifie une violation massive. Les prestataires de tiers payant Viamedis et Almerys ont été piratés[^11].
Données compromises :
État civil complet (nom, prénom, date de naissance)
Numéro de Sécurité sociale
Nom de l'assureur et garanties du contrat
33 millions de Français concernés. Soit la moitié de la population adulte.
4.2 France Travail : 43 millions de victimes potentielles
✓ CONFIRMÉ : Le 13 mars 2024, France Travail révèle une cyberattaque massive[^13].
Données potentiellement exfiltrées :
Nom, prénom, date de naissance
Numéro de Sécurité sociale
Identifiant France Travail
Adresses mail et postales
Numéros de téléphone
43 millions de personnes concernées : tous les demandeurs d'emploi des 20 dernières années.
Le détail accablant : Selon l'enquête de Radio France, la direction de France Travail avait été alertée dès 2022 d'une faille de sécurité précisément identique à celle exploitée. Un document d'analyse de risque préconisait la double authentification. Elle n'a pas été mise en place à temps.
4.3 Le cumul : 100+ millions en 6 mois
Données personnelles compromises en France (2024)
Cumul des violations majeures janvier-juin 2024
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Données personnelles compromises en France (2024) »
Personnes concernées (millions)
Viamedis/Almerys
33
France Travail
43
Free
19
Autres incidents
10
TOTAL
105
V. Décembre 2025 : Le Ministère de l'Intérieur Ciblé
5.1 La revendication
⚠ REVENDIQUÉ : Le 10 décembre 2025, un groupe se …
Réservé aux membres
La suite est réservée aux abonnés
SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.