Washington s’apprête à confier aux entreprises américaines agréées de cybersécurité un rôle dans des opérations offensives contre des groupes cybercriminels étrangers.
Le président Donald Trump a signé mercredi un mémorandum présidentiel sur la sécurité nationale ordonnant au gouvernement fédéral de mettre en place un programme dans le cadre duquel des entreprises américaines agréées pourraient mener des opérations de surveillance informatique et des opérations produisant des « effets cyber » contre des organisations criminelles transnationales étrangères utilisant des moyens informatiques (TCO).
Le mémorandum reconnaît que le « secteur privé américain est le plus innovant et le plus avancé technologiquement au monde », mais que ses capacités ont « historiquement été sous-exploitées » dans les efforts visant à perturber les réseaux criminels. La Maison-Blanche a indiqué que les consommateurs américains avaient déclaré plus de 20,8 milliards de dollars de pertes liées à la cybercriminalité en 2025, 73 % des adultes américains ayant été victimes d’une forme d’arnaque en ligne.
Fonctionnement du programme
Géré par le National Coordination Center (NCC) de la Homeland Security Task Force et supervisé par des codirecteurs exécutifs du DOJ et du DHS, le programme permet aux « entreprises participantes » de mener des opérations de surveillance et des opérations produisant des effets. Selon le mémorandum, une « opération produisant des effets cyber » comprend la possibilité de « manipuler, perturber, refuser l’accès à, dégrader ou détruire des systèmes d’information, des réseaux, [ainsi que] des infrastructures physiques ou virtuelles ».
Pour être éligibles, les entreprises doivent passer un contrat avec le gouvernement fédéral et se soumettre à un contrôle approfondi. Le DOJ ou le DHS peut également exiger des entreprises participantes qu’elles constituent une caution ou un dépôt fiduciaire d’au moins 1 million de dollars, susceptible d’être confisqué en cas de non-respect des obligations contractuelles.
Le NCC dispose de 60 jours pour établir les procédures opérationnelles, et chaque opération proposée doit faire l’objet d’une approbation écrite, garantissant que « toute action opérationnelle qui en résulterait sera menée exclusivement pour le compte du gouvernement fédéral et sous sa supervision ».
Le calcul des risques
Malgré la supervision gouvernementale, l’initiative suscite le scepticisme de vétérans de la cybersécurité. Le concept, qu’Ari Redbord, de TRM Labs, décrit comme revenant à accorder des « lettres de marque cyber », ravive les craintes d’escalade et de dommages collatéraux, selon le rapport de Bloomberg.
« Éviter les dommages collatéraux est extrêmement difficile », a averti Pareekh Jain, PDG de Pareekh Consulting, selon CSO, en soulignant que les criminels « se cachent souvent dans les réseaux d’entreprises bien réelles, piratent des appareils domestiques connectés et louent des serveurs cloud standards à l’aide de cartes bancaires volées ».
Nick Carr, de Microsoft, a souligné le problème central de l’attribution, déclarant : « Ma principale inquiétude concernant les actions offensives du secteur privé contre la criminalité… tient simplement à la difficulté d’attribuer les opérations criminelles… Les erreurs de jugement sont fréquentes et assumées sur des incidents pourtant assez importants. »
Le mémorandum n’accorde pas expressément aux entreprises participantes d’immunité ni de garantie contre les pertes. Cela ne signifie toutefois pas que les contractants assumeront toute la responsabilité ; la répartition des risques pourra dépendre des contrats gouvernementaux, des procédures de mise en œuvre, de la couverture d’assurance et du droit applicable.
Pour les entreprises de cybersécurité qui envisagent de participer, les questions non résolues concernent notamment la responsabilité en cas de dommages collatéraux, d’erreur d’attribution, de représailles et d’opérations touchant des infrastructures de tiers. Les RSSI devraient également déterminer si les renseignements sur les menaces communiqués aux entreprises participantes pourraient ultérieurement servir à des opérations de surveillance ou de perturbation approuvées par le gouvernement.
Les procédures opérationnelles du NCC, attendues dans les 60 jours, devraient apporter davantage de précisions. D’ici là, la responsabilité, les garanties contre les pertes, l’utilisation des données et la couverture d’assurance restent des questions ouvertes.
En savoir plus : Défense autonome par IA : il est temps de libérer l’IA examine les risques et les avantages potentiels de systèmes défensifs autorisés à agir avec moins d’intervention humaine.





