Podcast · épisode

Entretien avec Philippe Loudenot — FSSI des ministères sociaux (38 min)

Autour de : Création du poste de FSSI des ministères sociaux — Philippe Loudenot (2012)

Résumé

Officialisation en 2012 du poste de FSSI (Fonctionnaire de Sécurité des Systèmes d'Information) des ministères sociaux (Santé, Travail, Sport), occupé par Philippe Loudenot. Une fonction clé structurant la cyber de l'État dans les secteurs sensibles.

Lire la fiche complète de la frise

Acteurs

  • Philippe Loudenot FSSI Santé / Travail / Sport (2012-2020), intervenant principal
  • Agnès Buzyn Ministre de la Santé 2017-2020, citée dans l'entretien
  • Fabien Malbranc Cité dans l'entretien
  • Stéphane Passier Cité dans l'entretien

Transcription

Transcription automatique de l'entretien, horodatée toutes les cinq minutes. Chaque horodatage ouvre la vidéo au bon moment.

▶ 00:00

Bonjour Philippe. Bonjour Jérôme. Très content que tu sois parmi nous aujourd'hui. Merci pour ton invitation. C'est super de t'avoir. On se connaît maintenant depuis quelque temps. Un petit peu. On avait discuté déjà plusieurs fois de sujets qui pourraient intéresser le podcast Histoire de la cyber française pour appeler l'idée du podcast, c'est vraiment d'avoir un jalon historique de la cybersécurité française raconté par quelqu'un qui l'a vécu. Je sais que tu en as vécu beaucoup. C'est gentil de me ramener à mon âge. En plus, on aura le droit à un peu d'humour, je sais que tu es très taquin, on en parlait cinq minutes avant, mais avant de commencer ces premières questions, je te propose tout simplement de faire une présentation.

Une petite présentation rapide, on m'a vu mon oeuvre, donc j'ai découvert le numérique en étant militaire où j'ai un de mes chefs qui m'a envoyé faire des stages et puis en fait de là, passer un diplôme d'ingénieur, passer une thèse, voilà, après quelques années passée ministère des armées de la Défense à l'époque, j'ai eu l'opportunité et la chance surtout de pouvoir créer et participer à un service du haut fonctionnaire de défense et de sécurité à Matignon, dans les services du Premier ministre. Donc là, je pense qu'on aura l'occasion d'y revenir et ensuite, j'ai redémissionné encore une fois pour rejoindre les ministères sociaux, donc santé, travail et sport, et donc m'occuper un petit peu de l'organisation, de l'animation de toute la chaîne SSI, des organismes dépendants ou fonctionnellement ou sous responsabilité de ces ministères.

Je pense que tu viens de dessiner un petit peu la trame de ce podcast, donc on va vraiment parler de Matignon, ensuite, on va parler de l'arrivée de la cybersécurité de la SSI, nous on dira la SSI, pour la super sécurité on laissera, ça me va beaucoup mieux, ça me va mieux, je sais que j'allais te faire plaisir, je déteste le terme cyber, tu veux tout dire et rien dire, on est d'accord et de la SSI au niveau de la santé, c'est un sujet important, j'imagine que tu as plein d'anecdotes là dessus, donc si on part sur les prémisses, quand est ce que t'arrivais à Matignon et comment ça s'est déroulé à Matignon, donc cabinet du premier ministre, l'arrivée de la SSI ?

Alors l'arrivée de la SSI est arrivée dans un package, en fait Matignon c'est différents services ou autorités administratives indépendantes ou juridictions, puisque dans la nomenclature des services du premier ministre, on va y retrouver la Cour des comptes, la CNIL, le défenseur des droits, les services du premier ministre proprement parlés, et en fait la Cour des comptes à un moment donné s'était retournée vers Matignon en disant qu'en cas de crise, vers qui allons-nous nous tourner ? Et donc il a été décidé de créer ce qu'on appelle un service du haut fonctionnaire défense et de sécurité, alors bizarrement il y a une ordonnance de 59, donc c'est pas tout jeune, qui définissait donc les hauts fonctionnaires défense et de sécurité, ça a été revu en 86, et Matignon est passé, je veux dire, en dehors de ces créations-là, et donc en 2010, donc le premier ministre de l'époque et le secrétaire général du gouvernement ont donc décidé de faire une mission de préfiguration, donc confiée à la mission d'organisation des services du premier ministre, et donc moi j'étais appelé pour la partie numérique, et puis j'ai eu un camarade qui lui était détaché du ministère des armées pour la partie, ce qu'on appelle sécurité de défense, donc tout ce qui est habilitation, tout ce qui est gestion de crise et autres, et donc nous avons monté le service, et donc ça s'est traduit par un décret de création en 2012, donc pour officialiser la chose, et j'ai pris officiellement le poste de FSSI, FSSI qui veut dire fonctionnaire de sécurité des systèmes d'information, ça fait partie des acronymes qui veulent tout dire et rien dire là également, puisque je n'étais pas fonctionnaire, je n'étais contractuel, je n'étais que contractuel, que ce soit au niveau militaire, au niveau des administrations, je n'étais que contractuel.

Et tu avais déjà des bonnes connaissances au niveau du ministère des armées dans ton rôle sur la FSSI, puisque comment ça arrivait ? Alors c'est arrivé en fait où je me suis retrouvé responsable national de la sécurité pour le service de santé des armées, donc déjà un pied dans la santé, enfin que j'avais déjà, où effectivement donc la partie FSSI était prise en compte, puis la défense à l'époque prenait le sujet très au sérieux, mais j'aimais bien cette époque-là parce que c'était une prise en compte FSSI, non pas cyber, c'est-à-dire que le facteur humain compté, la bêtise interne ou la malveillance interne était prise en compte, l'erreur de programmation, tous les incidents en fait qui concouraient à une mise en danger de la disponibilité, de l'intégrité, de la confidentialité ou de la transabilité étaient prises en compte.

▶ 05:15

Là, on a par moment la désagréable sensation en parlant de cyber, qu'on oublie la cybernaïveté, le cyberjumanfoutisme, la cyber mauvaise programmation, enfin voilà. Oui, bien sûr, tout à fait, ça c'est un débat, effectivement, dans le milieu de la cyber aujourd'hui, et notamment autour de la gestion des risques, par exemple. Oui, si tu vois ce que je veux dire. D'accord, donc FSSI, alors c'est quoi le quotidien d'un FSSI à Matignon ? Alors déjà, ça va être de faire le tour des popotes, parce que je suis incapable de faire un texte ou de prévoir des choses si je ne connais pas l'écosystème.

Donc ça, c'est quelque chose qui a toujours été, qui m'a toujours motivé, c'est d'aller voir les gens in situ, de discuter avec eux de leurs problématiques, de voir comment on peut améliorer, parce que là aussi, la nature a horreur du vide. Donc les gens n'étaient pas sans rien faire. Et derrière, c'est de réorganiser, peut être à la marge, d'essayer de monter les niveaux de maturité pour peu qu'il n'ait pas eu la maturité suffisante, de prévoir une politique de sécurité des systèmes d'information. Derrière, c'est vraiment d'animation d'équipe et puis éviter qu'il y ait des incidents majeurs qui puissent toucher ou les services du Premier ministre quand j'étais, ou les ministères sociaux et leurs opérateurs après coup.

Et tu as senti que ça permettait une certaine efficience au système de management mis en place, que tu as senti que les certains bureaux, certains ministères ont pris à partir de 2010, à partir que les rôles du FSS sont pris au sérieux, une sorte de maturité en cyber. Ça a servi ? Alors ça a servi, déjà, ça m'a servi, moi, de voir ce qui ne c'est pas de voir des erreurs, c'est de voir ce qui ne fonctionnait pas et c'est pour ça que j'aime bien revenir sur les fondamentaux de la SSI parce qu'il y a beaucoup de, malheureusement, de mauvais choix par moments qui sont faits, qu'on se retrouve également sur des structures qui, bon an mal an, souffrent de dettes techniques ou de dettes humaines parce qu'on ne peut pas embaucher qui l'on veut ou on les embauche à des tarifs fonction publique, alors que comme ça le vent en poupe dans les entreprises privées, voilà, il y a une petite distorsion de salaire, à tel point, d'ailleurs, qu'il avait été signé une circulaire de mémoire où les grands ministères pouvaient embaucher directement des gens et laisser d'aisir directement pour essayer un peu de compenser, je dirais, cette perte-là, mais des gens de bonne volonté, comprenant les sujets, maintenant, effectivement, c'est derrière les moyens, les hommes et le temps, parce que le temps également joue et puis je pense que l'histoire fait que les gens parlent plus volontiers, surtout les retours d'expériences quand ils se sont fait pirater et ça, pour moi, c'est une bonne chose. Alors, en gardant la partie confidentielle, parce qu'à un moment donné, il va y avoir toute une information judiciaire, s'il y a un dépôt de plainte, et voir quels ont été les processus mis en place par les pirates ou les processus qui ont été mis en place en interne pour pallier une erreur humaine. Voilà, on a beaucoup de sujets à traiter.

Oui, de haute responsabilité, surtout, je pense, j'imagine, parce qu'un incident à Matignon, c'est quand même un incident sur quelque chose de régalien. Alors, la grande chance à Matignon, j'ai eu deux RSSI avec lesquels j'ai travaillé en direct, un à Matignon et un après, qui était au ministère du Travail, je peux les nommer, c'est Mathieu Malais et Fabien Malbranc, qui, pour moi, sont les deux meilleurs que j'ai eu, d'abord parce qu'ils m'ont appris des choses et ça, je suis ravi d'apprendre. Et puis vraiment, il y avait une connivence, voilà, on a pu travailler. Et à tel point, c'est sûr, c'est que Fabien Malbranc, je l'ai récupéré après en tant qu'adjoint FSSI dans les ministères sociaux avec Stéphane Passier. Je pense qu'on a fait une très, très belle équipe.

Wow. Est-ce que tu aurais des anecdotes, on voudrait tous savoir des choses ? Alors, sans dévoiler de secret d'État, non, pour moi, la première anecdote est peut-être le premier incident majeur. C'est à l'époque où j'étais militaire, un virus qui s'appelait confiqueur, donc qui a touché beaucoup de monde, pas très méchant en termes d'effet, mais qui a impacté le monde entier et particulièrement le monde de la santé. On y reviendra, notamment les points d'entrée que l'on n'a toujours pas résolu. Donc là, c'est un petit sujet.

▶ 10:16

Des anecdotes, oui, il y en a certaines, de gens qui soient, je n'ai vu qu'une structure, quand j'étais à Matignon, qui dépendait de Matignon, alors je ne dirais pas laquelle. Quand on élaborait avec eux des plans de reprise d'activité ou de continuité d'activité, disons, mais nous, on peut s'arrêter. On peut s'arrêter six mois. Personne ne va s'en apercevoir. Donc, on ne va pas investir là-dessus. C'est quand même étonnant comme discours. Effectivement, après coup, quand on regarde la structure, voilà, il n'y a pas mort d'eau ou péril dans la demeure. S'il n'y a pas son avis, il y a un moment donné.

Dans les autres anecdotes, c'est de tomber de temps en temps sur des gens qui ont cliqué sur un lien malveillant en expliquant après coup. Mais j'ai cliqué dessus parce qu'on m'annonçait un cadeau visiblement en italien, mais je ne parle pas l'italien. Et là, on a envie de poser la question, mais est-ce que vous parlez mieux l'italien depuis que vous avez cliqué ? Oui, ça doit parler beaucoup de monde, c'est ce genre d'anecdote. Les habitudes que l'on retrouve dans quel que soit le secteur d'activité, qu'il soit public, privé, on retrouve ce genre de comportement ou des gens qui ne comprenaient pas qu'envoyer un mail à un dessinataire unique, ce n'est pas de la confidentialité. Je leur ai expliqué qu'un mail, c'est une carte postale et voilà, derrière, il y a N possibilités de lire ce qui a été dit. Mais pour eux, non, non, je respectais le besoin d'enquête d'être. Je l'ai envoyé qu'il y a une seule personne. Et quels sont les ministres que tu pourrais citer avec qui t'as travaillé ? Je vais en oublier certainement et j'espère qu'ils me pardonnent. Ma carrière n'est pas terminée. Je suis arrivé à Matignon, c'était à l'époque Fillon, François Fillon, ensuite remplacé par Michel Hérault et ensuite par Manuel Valls. Et côté santé, santé et travail sport. Il y avait trois ministères, que ce soit Marisol Touraine, Agnès Buzyn, côté santé. Comment ça s'appelle ? Ça y est, le nom m'échappe, c'est ma vieillesse.

Bourne. Madame Bourne, ministère du Travail, pas mal de ministres. Ils étaient touchés par les sujets cyber. Ils avaient une appétence à ça ou c'était un sujet comme les autres pour eux ? Alors, je pense qu'un des grands succès sur la cyber en santé, et c'est là où ça a commencé à émerger, le sujet a été porté notamment par Agnès Buzyn et ses équipes de conseillers, notamment avec un grand plan et un petit logo qu'utilisent encore beaucoup de monde dans la santé. C'est tous cyber vigilants. Voilà, donc c'était bien, ça a été porté. La politique de sécurité, l'information des ministères changés des affaires sociales et un travail conjoint avec la délégation du numérique en santé et l'Agence du numérique en santé. Donc là, je pense que ça a avancé. Ça a permis également de lever des choses assez importantes qui ont permis de mettre en place derrière des structures. Alors à l'époque, avec mes équipes, on en a pris ce qui s'appelle plein la gueule pour parler poliment quand on a voulu monter un cert sectoriel, en nous expliquant que ça ne servait à rien. Et quand je vois aujourd'hui des certs sectoriels un peu partout et des certs régionaux, qu'il faut un travail pour certains extraordinaire, je suis ravi d'avoir fait. Et quand je vois les résultats obtenus par le cert santé, il y a une confiance avec les utilisateurs. Il y a vraiment un lien d'entraide. Et si je prends 16 ans en arrière, donc 2010, là où on va dire que ça a commencé le rôle du FSS à Matignon, il y avait déjà, vous aviez prévu que la cyber allait être un impact, un risque énorme comme on le voit aujourd'hui. C'était quelque chose que vous avez vu, visionnaire. Est-ce qu'il y avait peut-être même des ministres qui se disaient oui, effectivement, c'est un sujet. Je suis pas certain. Et même pour la santé ? Je ne suis pas certain. Oui, oui, oui. Même pour la santé. En fait, côté santé, ce qui a mis réellement et révélé, je pense à l'état des choses. Je reviens sur Confliqueur. Là, on s'est aperçu des points d'entrée. D'abord, un, ça a impacté tous les hôpitaux, toutes les structures hospitalières, le médico-social, enfin, ça a touché énormément de monde. Ensuite, en 2017, donc, on a monté le premier de ces cirques santé avec un travail issu d'un travail parlementaire à la suite d'un voyage aux États-Unis où Gérard Bapt, qui était député de Haute-Garonne, a porté un amendement qui était la déclaration obligatoire de tous les incidents de sécurité numérique des hôpitaux. Donc, moi, c'est quelque chose que j'avais monté bien avant, mais de façon tout à fait informelle et déclaré qui voulait. Moi, je m'engageais derrière à ne jamais révéler ce qui m'avait été divulgué. Mais par contre, j'apportais mon appui ou je faisais apporter l'appui de structures compétentes. Et la divulgulation ne venait que du fait de la structure hospitalière ou autorisation de pouvoir communiquer. Donc, il y a un lien de confiance qui s'est monté tout de suite. C'est certes santé montée par Emmanuel Soyer à l'ANS et ses équipes. Ça a tout de suite démarré. Et puis, quelques RSSI hospitaliers que je remercie, même si malheureusement, certains ont quitté le monde de la santé. Charles Blanc-Rolin, par exemple, qui m'a envoyé le vendredi, j'ai droit à un petit rapport, le RSSI du groupe Elena, qui m'a envoyé un petit rapport également en disant "tiens, on a vu ça, il faudrait peut-être regarder". Donc, c'était assez sympa parce qu'il y a vraiment ce tissu de confiance qui s'est monté. Il n'y avait pas de jugement de valeur sur les personnes en fragilité ou attaquées. Je reprends une phrase de Guillaume Poupard que j'aime beaucoup, c'est "ne jamais rajouter du mal au mal".

▶ 16:37

Donc, ça ne sert à rien de stigmatiser. Ça, ça fait partie des choses qui m'énervent sur les réseaux sociaux aujourd'hui. Quand je vois des experts qui... Oui, il fallait faire ça. Bah, mon gars, viens, tu te fais embaucher, tu relèves les manches et tu... Mais tu le fais en amont, pas après guêche. Bien sûr, c'est des magiciens. Apparemment, ils y arriveront. Oui, oui, oui. Je convois très bien. On va aller maintenant plutôt côté de la santé. En quelle année t'es arrivé au ministère de la santé? Alors, au ministère de la santé, je suis arrivé en 2014. D'accord. Donc, je suis resté en fait un peu moins de quatre ans à Matignon. Donc, arrivé les ministères sociaux, parce que c'est santé, sport et travail, avec peut être une difficulté de vision de beaucoup de gens. C'est quand on parle de ministère de la santé, les gens ne voient que les hôpitaux.

On oublie toutes les professions libérales qui tournent autour de la santé. On oublie les branches. Donc, la CNAM, la CNAV, toute la partie sécurité sociale. C'est bien que tu le rappelles. On oublie les agences sanitaires, l'établissement français du sang, santé publique France. C'est quoi le deuxième plus gros ministère, je pense, voire troisième? C'est énorme. Je sais pas. En termes de taille, je... Bonne question. C'est joker. Joker. Et puis là, je peux même pas faire appel à un ami. Non, peut être par là. Mais comment c'était la cyber? Alors aujourd'hui, on le sait, les hôpitaux sont attaqués. On a des menaces qui spécialisent. Comment c'était en 2014 la cyber? Alors, je dis pas en termes de protection, parce qu'on tire toujours sur les ambulances. Ça va pas être l'objectif ici. C'était comment le monde cybercriminel en 2014, quand on est au ministère de la santé? Alors, en fait, il y avait des incidents qui relevaient plus des incidents de prods.

Mais là, pour moi, c'est un problème des expos. Parce qu'à partir du moment où on touche à l'intégrité ou à la disponibilité, pour moi, c'est la SSU. Donc même si c'est un incident de prods. Donc ça, je veux pas occulter du tout cette partie. Ce que fait malheureusement la partie cyber, l'accompagnement et puis la sensibilisation des personnels. Parce que là aussi, on oublie que l'humain, en principe, ce que nous a montré la science est doté d'un cerveau. Donc, il suffit de lui expliquer et il est capable de le faire fonctionner. Donc là, il n'y a pas de problème là dessus ou de sujet. En revanche, je reviens sur l'expérience de 2009 avec Confliqueur. C'est quand on s'est aperçu que les points d'entrée étaient essentiellement le biomédical, ce qui n'est toujours pas traité en 2026.

Le biomédical souffre toujours de grandes fragilités. Parce que les fabricants de matériel biomédical, ce n'est pas leur métier premier, sécurité. Donc eux, on leur demande de se conformer à des résultats scientifiques prouvés. On leur demande pas mal de choses, d'avoir une certification CE médicale, ce qui derrière empêche, je dirais, les mises à jour ou les patchs de sécurité. Donc là, on a eu une ubiquité et je suis ravi que, notamment, l'agence, ce qu'on appelle la FIB, qui est une association des ingénieurs biomédicaux, prête le sujet, on fait pas mal d'écris et puis, notamment, sont en train de se battre un petit peu contre le CRA, le Cyber Resilience Act, où le biomédical est exclu. C'est traité ailleurs. Non, ce n'est pas traité ailleurs, en fait. À un moment donné, il faut leur donner un coup de main, parce que les textes ont été présentés grosso modo en 2010.

▶ 20:28

Il y a eu des groupes de travail qui avaient été montés avec ingénieurs biomédicaux, médecins, RSCI, FSCI. On avait proposé pas mal de choses. C'est resté la lettre morte. Il y a eu un autre travail qui a été fait, notamment par la NSM, qui est l'Agence Nationale de Sûreté du Médicament. C'est pareil. Oui, il y a une très belle page Internet, mais voilà. And so what ? On a une grande difficulté. Aujourd'hui, les hôpitaux souffrent par moment de porosité avec le monde Internet et les attaques viennent de là, essentiellement. J'ai rarement vu d'attaques vraiment ciblées sur un hôpital. En revanche, le pirate ou la personne malveillante, à un moment donné, se dit « tiens, il y a une cible intéressante ». Et puis là, d'ailleurs, ça va être particulièrement demande de rançon ou opportunisme.

Mais une des belles aventures au ministère de la Santé, c'était notamment ce Certes Santé. Et puis auparavant, la liste d'alertes que j'ai pu monter, c'est que, par exemple, la première alerte qui a été lancée en France sur les cryptovirus vient du monde de la santé. Ah, d'accord. Et l'origine, je peux même le citer, c'était l'hôpital de Nice qui m'avait dit « il y a un truc, c'est bizarre, on a des fichiers, on ne peut plus y accéder, etc. » Quelle année ? Tu te rappelles ? C'est fou, fou, fou, fou. Ça doit remonter à... Intéressant. J'ai plus l'année exacte. Ça doit remonter à 2014.

Dans ces eaux-là. Dans ces eaux-là. Et en fait, on avait remonté les copies d'écran et autres, ainsi, et qui, quinze jours après, a fait une alerte, première alerte. Les cryptos, ces nouveaux malwares. Voilà, donc, en fait, surtout d'avoir différents signaux faibles, parce qu'il y a eu Nice, puis il y a eu d'autres établissements, on disait « symptômes identiques », on disait « symptômes identiques, il y a un truc qui sent pas bon, quoi ». Et c'est là que t'as senti que... Alors, c'est pas singulier à la santé, mais qu'il y avait une nouvelle, peut-être, je dirais, nouvelle cybercriminalité qui arrivait ou des gens plutôt opportunistes des officines allaient plomber un petit peu les entreprises en France et les organismes. 2014, 2015 ?

Non, je dirais pas que j'ai ressenti, parce qu'en fait, je pense qu'il y a eu beaucoup d'attaques par opportunisme. Du coup, j'ai pas vu cet aspect-là immédiatement. Après coup, après analyse, notamment que ce soit la gendarmerie, l'ANSI, et autres. Non, derrière, il y a un business model qui s'est monté, la demande de rançon, voire même l'évolution sur les demandes de rançon. Initialement, c'était, on bloque le système, on demande une rançon. Le volet 2, ça a été, on chiffre, enfin, on crypte les sauvegardes. Ensuite, les systèmes, c'est-à-dire qu'il n'y a plus rien pour remonter éventuellement.

Voilà. Et puis après, c'est derrière du chantage en disant, on publie les informations que l'on a piquées. Voilà. Ils sont capables de faire évoluer leur modèle assez rapidement. Et tu l'as vu monter, alors, c'est-à-dire le début, là, et le 2014, ça monte, ça monte. Et aujourd'hui, je crois que le coût, on est autour de 6 000 milliards, le coût des incidents cyber dans le monde, quoi. C'est deux fois le PIB de la France, pratiquement. Ça m'étonne pas. Ça s'est senti, tes années d'expérience, tu l'as vu ? Non, alors, moi, j'ai essayé de demander à chaque fois, quand les gens acceptaient, parce que c'était sur du volontariat, à ce qu'ils essayent de me faire une estimation des coûts, coûts directs et indirects.

Alors, les gens comprenaient pas forcément, je dis, mais attendez, un coût indirect, vous avez du personnel que vous allez payer, qui ne peut pas bosser, vous risquez d'avoir des recours parce que dans le monde de la santé, vous pouvez avoir de la mise en danger de la vie de patients. Enfin, voilà, mais ça, c'est un peu compliqué. Tu penses qu'on va y arriver, à des incidents, parce que je sais que dans les hôpitaux, quand même, tout ce qui est PRA, PCA, il y a le plan blanc, il me semble, il y a des choses qui sont faites pour travailler sans forcément l'informatique.

Tu penses que ça va changer, ça ? J'espère que ça va changer, mais surtout, j'aimerais qu'il y ait peut être un changement de vision. À l'époque, avec la DNS, nous avons porté le sujet en disant qu'il faut s'entraîner, il faut faire des exercices. Maintenant, ça y est, c'est mis en place dans les ministères, les hôpitaux font des exercices. Mais comme dans toutes les structures, et ce n'est pas inhérent au monde de la santé, les gens font des exercices en mode silo sur leur métier.

▶ 25:08

J'ai eu la chance de participer à un exercice de la région lyonnaise multisectoriel, multifactoriel. Un des grands organisateurs du scénario, c'était Jérôme Sèze, qui est spécialiste dans la gestion des crises. Et là, on s'aperçoit que c'est au secours. Alors on dit que c'est un scénario catastrophe, mais non, ce n'est pas catastrophe. Demain, un pays veut attaquer un autre pays, il faut avoir des moyens, mais si on commence à attaquer les signaux routiers, déjà pour empêcher les ambulances, les hôpitaux, l'école, différentes structures, on s'aperçoit que beaucoup de plans, à un moment donné, on va se trouver un mode Fukushima, que fait-on ? Il y a des plans, mais on est arrivé au bout du bout.

Le classique. C'est le grand classique. Tu crois à Winter is Coming dans quelques années ? Si ça devait arriver vraiment dans quelques années, laissez-moi le temps de prendre une retraite déméritée. Le jour où je la prendrai. Justement, j'allais t'en parler. Tu peux nous parler maintenant de ce que tu fais chez Blue Files, par exemple. Alors, Blue Files est une des rares solutions françaises, moi qui m'ai bluffé en un peu plus de 35 ans. D'abord parce qu'elle est simple et en fait, Blue Files, c'est la protection d'échanges de données sensibles.

Donc, soit données financières, la donnée médicale, etc., etc., et quand j'ai découvert cette solution, pour moi, ils avaient tout compris à la sécurité. C'est-à-dire que la solution est simple pour monsieur et madame tout le monde. J'ai trop déployé de solutions ou trop vu déployer de solutions qui, en fait, n'ont jamais servi. On a dépensé un argent fou, mais trop compliqué pour l'utilisateur et qui, du coup, va contourner et va trouver des outils que lui a l'habitude d'utiliser à la maison. Shadow IT Guarantee. C'est du Shadow IT Guarantee. C'est sûr.

Et j'ai même quelques grandes structures aujourd'hui, c'est assez étonnant. Oui, oui, mais votre solution, Blue Files, oui, bien, on ne sait pas, mais quand on regarde le nombre de comptes gratuits qui ont été ouverts chez nous, il y a un premier volet avec un compte gratuit, on leur dit, bah, écoutez, visiblement, il y a un besoin chez nous. Et a priori, le besoin a été fait par des gens qui ont été plutôt bien formatés parce qu'ils ont préféré choisir une solution sécurisée validée par l'ANSI plutôt que de prendre des solutions grand publics dont la sécurité, alors là, on m'échappe totalement.

Oui, et puis Souvren, ça, c'est important. Souvren, c'est une entreprise franco-française qui ne veut faire aucune nouvelle capitale. C'est très important, ça, de l'expliquer. Donc, avec une vision, c'est nous allons peut être avancer plus lentement que les autres, mais au moins, c'est une garantie qu'on peut apporter à nos clients et partenaires, c'est que il n'y aura pas d'interaction bizarroïde et puis de tout focaliser vraiment sur la simplicité de l'utilisation. C'est-à-dire qu'on n'a pas besoin de télécharger un client en lourd pour pouvoir travailler.

Et nous avons eu un très, très beau retour d'expérience à l'époque du CHU de Brest qui utilisait notre solution, qui, malheureusement, s'est fait pirater. Mais l'avantage, comme la solution travaille ou directement sur la boîte mail interne ou en mode web service, ça leur a permis de continuer de travailler. Et donc, pour les PAs, ça compte également. Et aujourd'hui, nous sommes très présents dans le monde de la santé, donc beaucoup de collectivités, quelques ministères, banques, assurances, enfin, c'est une solution qui est bien. Et moi, j'aime quand il y a ce retour utilisateur final, en disant, oui, c'est simple.

C'est ça qui t'a donné envie d'aller un peu dans le privé aussi, de voir des acteurs qui pouvaient aussi travailler pour le bien commun, pour le business, évidemment, mais aussi le bien commun. Ça, c'est important. Savoir qu'il existe aussi dans le monde privé. Ce n'est pas forcément le monde du regard, il y a aussi des gens... Ça existe. Et franchement, le monde privé, en fait, c'est venu à la suite d'une vision un peu particulière de la Sibère, du dernier poste que j'ai coupé. Comme je ne suis pas du style à faire de rond dans l'eau, j'ai donné ma démission au bout d'un an, ce n'était pas les ministères sociaux.

Je vois que nous sommes en 2026, j'ai démissionné en 2021, ça n'a pas avancé d'un yota ou très peu. Donc, je préfère accompagner et puis, en fait, le côté gratifiant, j'ai les chevilles qui ont grouflé puisqu'il y a quelques boîtes qui sont venues vers moi pour essayer de me récupérer.

▶ 30:13

Et j'ai choisi la plus petite parce que c'est une des rares solutions vraiment qui m'est bluffée. Quand je dis bluffée, c'est simple d'utilisation, vraiment diffusable très, très facilement et que là aussi, dans l'apprentissage, la sensibilisation des gens, j'aimerais bien qu'ils arrivent un jour à comprendre qu'on n'envoie pas sa carte d'identité comme ça par mail. On n'envoie pas des papiers sensibles parce qu'un mail, ce n'est ni plus ni moins qu'une carte postale. Il suffit de se retourner et sur la chaîne entre l'envoi du mail et la réception, le nombre d'intermédiaires qui, à un moment donné, légitimes ou pas, peuvent prendre connaissance de la teneur du message, c'est impressionnant.

Et puis, un petit côté qui m'a plu, alors ça, on a un chef de projet, enfin un directeur de projet qui est extraordinaire, qui a sorti la mise en place de filigrane dynamique. C'est-à-dire qu'on peut très bien sur une pièce jointe envoyer à une personne, mettre un filigrane dynamique. C'est-à-dire qu'on arrive au bout du bout, il y a une fuite malheureusement parce qu'une fois que je t'envoie par exemple un message chiffré, ce message, tu l'as déchiffré, tu as téléchargé la pièce jointe, mais je ne sais pas ce que tu vas en faire, voire même si moi je t'interdis, parce que c'est une possibilité de télécharger la pièce jointe ou de l'imprimer, tu peux toujours faire des copies d'écran.

Oui, bien sûr. Alors de nez, on y intègre des filigrades dynamiques, il y a une fuite, on sait exactement qui a fait fuiter. Vous pouvez savoir un peu comme ça ressemble à un PDF. Exactement, et non modifiable, contrairement à d'autres. Très bien. Et du coup, tu peux toujours dire "oui mais non, ce n'est pas moi qui ai utilisé mon ordinateur", pourquoi tu l'as prêté ? C'est-à-dire que tu as prêté ton mot de passe, tu as prêté... Donc on a la responsabilité, enfin la "countability" comme dirait les anglo-saxons. Tout à fait. Alors, on va terminer sur une dernière question, comment tu vois la cyber, toi je la pose à tout le monde, comment tu vois la cyber en 2030-2040, enfin l'ASSI plutôt ?

Mal si on ne revient pas sur les fondamentaux. D'accord. J'ai à un moment donné, il faut arrêter le miroir aux alouettes, la lessive qui lave plus blanc. Voilà, ça fait quelques années, la lessive qui lave plus blanc, je n'ai jamais croisé, et même la solution que j'accompagne, on dit toujours chez nous qu'on ne fait qu'une chose, on prétend le faire le mieux possible. On n'est pas à l'abri de... Mais moi, le nombre de gens qui se sont présentés me vantant de la solution, leaders sur le marché, les meilleurs, les plus beaux, les plus forts, etc.

C'est marketing quoi. C'est purement marketing. Le crème de jour. L'autre côté, c'est le miroir aux alouettes du marketing. Réinventer des trucs qui existaient il y a 20 ans. Tu as dû les voir arriver au fur et à mesure. C'est extraordinaire. J'ai même fait le test, sur la solution que j'accompagne, j'ai fait le test au forum InCyber où j'étais visiteur et on me pose la question, du coup, BlueFile, vous faites quoi ? On peut répondre, chiffrement bouton bruit, etc. Et du coup, j'ai pris juste l'acronyme, on fait du CBBT. C'est une nouvelle techno et juste à un moment, je vois un acronyme et au bout d'un moment, j'ai dit, mais du coup, c'est quoi ? C'est une techno, c'est du chiffrement de bouton bout tracé.

On sait exactement qui a fait quoi et là, ah bon, mais des RSC, quoi. Ah ouais, ça a marché. Et ça a marché et à un moment donné, enfin, quand on voit les grandes vagues qu'il y a eu à voir, je sais, il y a quasiment 20 ans, la grande vague, c'était le DLP, tout le monde voulait faire du DLP, il faut m'expliquer pourquoi je reçois des messages C3 sur ma boîte perso. Voilà, même si ce sont des beaux copains qui me l'envoient, il y a eu ça, il y a eu toute la grande vague Big Data, j'en passe, rapide, vague du Big Data, tout le monde avait un moteur à doupes et on fait du Big Data, après toute la vague EDR, XDR, voilà, là maintenant, c'est l'IA.

Celui qui n'a pas une solution embarquant de l'IA, ben non, on a une intelligence naturelle. Il y a le côté marketing, il y a le côté technique et il y a le côté humain, comme tu le dis. D'ailleurs, tu sais qu'on te cite dans une de nos formations, justement, je ne sais plus si tu disais grosso modo, il fallait surtout pour les sensibilisations faire le focus sur l'impact et non sur la menace, en gros, le grand méchant loup, généralement, monsieur tout le monde s'en fiche un peu, par contre, l'impact peut avoir un incident, ça, il va le prendre en compte.

Et on te cite. Ça, c'est une reproche que je fais au terme cyber, c'est qu'on ne parle plus que de la menace.

▶ 35:03

Je suis désolé que j'étais biberonné à l'époque du SCSSI et de la DCSSI, les ancêtres de l'ANSI, où l'humain était vraiment à une grande place et on parlait des questions du risque. Le risque, c'est menace, vulnérabilité, impact, possibilité d'occurrence et impact. Et il y a une chose qui m'énerve, alors je l'ai cité dans un congrès il n'y a pas longtemps, où on me demandait, mais comment on peut reconnaître quelqu'un de bon dans les accompagnants, dans les OSN ou autre, quelqu'un de bon ou pas bon ? J'ai dit, bah écoutez, s'il y en a un qui vous parle de crise cyber, vous lui expliquez que la porte de sortie est la même que celle de l'entrée, ça veut dire qu'il ne connaît pas le sujet.

La crise cyber n'existe pas, des crises d'origine cyber, oui, quand on parle de crise cyber dans un hôpital, mais c'est une aberration, un hôpital son métier c'est pas de faire de la cyber, c'est de soigner des gens, mais voilà, ce n'est qu'un moyen, ce n'est qu'un outil. Donc derrière, moi quand j'entends parler de crise cyber, ça me fout hors de moi. Et alors, sur les réseaux sociaux, il y a quelques-uns qui se lâchent sur les crises cyber et les incidents, ce que je vous avais dit tout à l'heure, qui se relèvent les manches, qui viennent nous aider et puis on ne refrappe pas les guerres.

Je crois que le message est passé et puis je pense que toi tu as le CV pour pouvoir quand même donner ton point de vue. Oui, avec mon beau caractère. Exactement, très taquin. Philippe, merci beaucoup, toutes ces anecdotes, cette histoire sur ce qui se passait au niveau de Matignon, ce qui s'est passé au niveau du ministère de la Santé, ça va parler à beaucoup de monde puisque aujourd'hui, c'est normalement des gens qui travaillent dans la SSI et qui sont attachés à ces ministères. Un petit mot de la fin, RSSI, devenez polyglotte, apprenez à parler effectivement informatique, numérique, apprenez à parler RH, apprenez à parler finance, apprenez à parler DDG, parce que tous n'entendent pas la même chose de la même façon et puis surtout, dites-vous bien que l'on est là au service des métiers et donc soyez force de proposition.

Parce que là aussi, dans les belles réflexions et les belles anecdotes que tu demandais tout à l'heure, j'en ai eu une, c'est de jeunes RSSI brillants techniquement, je veux dire même si on allait voir les métiers, etc., on ne l'a jamais appris à l'école. Nous non plus, nous sommes toute une génération, on a ouvert les portes, on ne l'a jamais appris à l'école. Mais à un moment donné, c'est du bon sens, comme je dirais de mes camarades anciens FSSI aussi, c'est du bon sens paysan. Et bien Philippe, merci beaucoup, c'était super sympa de t'avoir et je suis sûr qu'il y a beaucoup de monde qui va nous poser des questions, qui n'hésitent pas à commenter.

Qui n'hésitent pas.

← Tous les épisodes · Frise interactive