On Sat, 2026-09-05 at 05:08 +0000, Alex PADOLY wrote:
> Bonjour à tous, 
> 
> J'ai un carnet de santé en ligne, l'entreprise qui gere cela m'a
> informé qu'il y a eu un acces non autorise permettant 
> d'avoir accès à des données personelles.
> Ce n'est pas un cas isolé.
> Comment peut-on expliquer que les bases de donnees des differents
> services publics soient facilement accesible, 
> tout le monde a lu et entendu le vol de donnees fiscales des
> administrés recemment.
> 

J'ai travaillé plus de dix ans dans le labo de sûreté du logiciel du
CEA (www.cea.fr est un organisme étatique, j'y ai fait toute ma
carrière d'informaticien), donc je suis sensé avoir une compétence et
je peux deviner une cause structurelle.

Comme Michel Verdier, je ne crois pas à des complicités actives, même
si elles existent (mais rarement).
J'ai eu https://fr.wikipedia.org/wiki/Francis_Temperville comme
collègue, et il a été condamné à de la prison pour haute trahison et
m'a probablement volé de l'argent, le temps que j'aille aux toilettes,
dans un lieu sécurisé: les centres CEA sont entourés de barbelés, ont
des gardiens armés et officiers de polices judiciaires pour certains.

En France les administrations sont légalement tenues de procéder à des
appels d'offre pour leur informatique et leur logiciel et les services
associés.
(et pour plein d'autres choses, par exemple les cantines scolaires,
universitaires ou celles du CEA).

Rédiger un appel d'offre est compliqué et fastidieux. (je l'ai fait une
fois dans ma carrière, et c'est très emmerdant et difficile, mais le
prestataire retenu m'avait félicité pour la clarté de celui-ci). 
Et il faut aussi formaliser (au moins en interne) finement les critères
d'évaluations objectifs des réponses des appels d'offre et il y a des
règles compliquées
(par exemple dans plusieurs cas l'entreprise répondante doit faire
moins de 30% de son chiffre d'affaires avec le secteur public).

Le critère principal dans un appel d'offres est le coût du service
acheté par l'État, et celui-ci est facilement mesurable et comparable
(au contraire des autres qualités). Formaliser le besoin de
cybersecurité est difficile.
(pour le code source en C des logiciels frama-c.com est pertinent).

Le prestataire retenu dans tout appel d'offres étatique sera donc le
moins cher, pas le plus sûr.

Ainsi, nos données de santé ont été hebergées sur des serveurs états-
uniens, et donc accessibles par l'administration US.

Comme autre sujet de scandale, on peut citer (source: le canard
enchaîné) le fait que la gendarmerie française utilise (fort
heureusement) Linux (et
maintient https://fr.wikipedia.org/wiki/GendBuntu avec des compétences
internes) tandis que la police nationale française utiliserait Windows
et a dû se défaire de centaines de milliers d'ordinateurs PC devenus
obsoletes car incompatibles avec Windows11 (alors que nos collèges et
lycées manquent d'ordinateurs et certains auraient peut-être pu
profiter d'un PC de la police débarassé de son disque dur, acheter un
disque et installer Linux dessus).



Ceux d'entre nous intéressés par la question cybersecuritaire peuvent
lire les articles 323 et suivants du code pénal français et contacter
la
CNIL 
https://fr.wikipedia.org/wiki/Commission_nationale_de_l%27informatique_et_des_libert%C3%A9s
 et
l'ANSSI 
https://fr.wikipedia.org/wiki/Agence_nationale_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d'information

Ces deux organismes soutiennent d'ailleurs pas mal de logiciels libres.

NB: depuis ma retraite (nov 2023) je dévelope un moteur d'inférences en
C++ sous licence libre GPL/CeCILL; voir refpersys.org et je lui cherche
du soutien et des contributeurs ou utilisateurs.
Cf https://arxiv.org/abs/1109.0779 et https://theses.fr/1990PA066799
-- 

Basile STARYNKEVITCH <[email protected]>
8 rue de la Faïencerie http://starynkevitch.net/Basile/ 
92340 Bourg-la-Reine https://github.com/bstarynk
France https://github.com/RefPerSys/RefPerSys
https://orcid.org/0000-0003-0908-5250

Répondre à