Dans une décision controversée qui a alarmé les experts en cybersécurité, le Department of War (anciennement connu sous le nom de Department of Defense) a récemment annoncé qu’il réduirait la fréquence des formations à la cybersécurité et à la gestion de l’information dans l’ensemble des forces armées.
Cette décision intervient alors que les cyberattaques visant les systèmes militaires et les infrastructures des États-Unis se multiplient dans le monde entier.
« Le Department of War s’engage à permettre à nos combattants de se concentrer sur leur mission fondamentale, faire la guerre et remporter les conflits de notre nation, sans distraction », a déclaré le secrétaire à la Guerre Pete Hegseth dans une note adressée le 30 sept. aux hauts responsables du Pentagone. « Les formations obligatoires du Department seront directement liées à la préparation au combat ou, à défaut, regroupées, moins fréquentes ou supprimées. »
- Le Pentagone assouplit la formation cyber face à la montée des menaces étrangères
- Les inquiétudes grandissent quant à la préparation cyber
- Les risques liés à la réduction de la formation cyber
- Combler les lacunes : comment reconstruire la préparation cyber
- Gagner les guerres commence dans le cyberespace
Le Pentagone assouplit la formation cyber face à la montée des menaces étrangères
La directive demande aux départements militaires de « relâcher » la fréquence des formations à la cybersécurité et aux informations non classifiées contrôlées (CUI), et d’automatiser les systèmes administratifs afin de réduire complètement les exigences de formation.
Elle retire également la formation au Privacy Act de la liste des formations militaires communes et demande que les autres domaines de formation obligatoire soient regroupés.
Si cette mesure vise à libérer les soldats des contraintes administratives et à consacrer leur temps à la préparation au combat, ses détracteurs estiment qu’elle affaiblit la posture de cyberdéfense de la nation à un moment critique.
L’US Air Force enquête actuellement sur une fuite de données présumée liée à la Chine, tandis que des adversaires comme la Russie, la Corée du Nord et l’Iran continuent de développer des capacités avancées de cyberguerre et de guerre cognitive.
Les inquiétudes grandissent quant à la préparation cyber
Plusieurs experts en sécurité nationale ont condamné cette décision, la jugeant à courte vue.
« Aussi agaçantes et impopulaires que soient les sessions de formation cyber, elles ont bel et bien une utilité : protéger nos réseaux et nos troupes contre des cybermenaces ennemies avérées », a déclaré Peter W. Singer, stratège et chercheur principal à la New America, dans un e-mail adressé à DefenseScoop.
Il a ajouté : « Plutôt que de “relâcher” la formation à la cybersécurité, il aurait été préférable, pour nos capacités de combat, de la “mettre à jour”, à la fois pour en renforcer l’efficacité et pour nous défendre contre la nouvelle vague de menaces liées à la cyberguerre et à la guerre cognitive que des adversaires comme la Russie, la Chine, la Corée du Nord et l’Iran ont clairement l’intention d’employer contre les forces américaines. »
Lauryn Williams, directrice adjointe du programme Strategic Technologies au Center for Strategic and International Studies, a fait écho à cette inquiétude, déclarant que « la formation à la cybersécurité est essentielle pour toute organisation mature, en particulier pour une organisation aussi vaste que le Pentagone ».
Williams a averti que la réduction de la formation « affaiblit la posture cyber globale du Pentagone » et intervient alors que des pirates informatiques liés à la Chine ont à plusieurs reprises visé les infrastructures critiques américaines et les réseaux militaires.
Selon Williams, ces programmes de formation nécessitent généralement moins d’une heure par an. Ils permettent pourtant de sensibiliser aux techniques d’hameçonnage, aux menaces internes et à la gestion des données classifiées.
Les risques liés à la réduction de la formation cyber
Les responsables de la Défense ont souligné à plusieurs reprises que la sensibilisation aux risques cyber constituait une forme de préparation au combat.
Charleen Laughlin, cheffe adjointe des opérations spatiales pour le cyber et les données à l’US Space Force, a récemment déclaré que l’hygiène numérique était désormais indissociable des opérations militaires : « Chaque correctif, chaque clic que vous effectuez compte. La sensibilisation est véritablement une question de préparation, et plus vous en savez, mieux vous pouvez faire votre travail. »
Le contre-amiral à la retraite Mark Montgomery, directeur principal à la Foundation for Defense of Democracies, a déclaré que le changement de politique « ressemble davantage à une mise en scène qu’à une mesure de préparation ». Il a ajouté : « Le cyberespace est aujourd’hui la première surface d’attaque utilisée par le Parti communiste chinois contre l’armée américaine. »
Malgré la multiplication des cybermenaces, la directive du Pentagone demande que les changements soient « mis en œuvre rapidement ».
Cette décision fait suite à une série de réformes récentes menées sous l’impulsion de Hegseth et mettant l’accent sur la préparation au combat traditionnelle, notamment le durcissement des règles relatives à la présentation et un regain d’attention porté à la condition physique.
Combler les lacunes : comment reconstruire la préparation cyber
Pour préserver une solide résilience cyber face à l’évolution des menaces et à la réduction des formations officielles, les équipes militaires et de sécurité devraient se concentrer sur les mesures clés suivantes.
- Intégrer et moderniser la formation à la préparation cyber en intégrant aux opérations quotidiennes des modules courts axés sur les missions, des simulations réalistes de menaces et une automatisation responsable.
- Montrer l’exemple et instaurer une culture du signalement en demandant aux dirigeants de rendre des comptes sur l’hygiène numérique et en encourageant à tous les niveaux une attitude consistant à « voir quelque chose, le signaler ».
- Segmenter les systèmes et adopter les principes Zero Trust en limitant l’accès aux données indispensables aux missions, en séparant les réseaux et en vérifiant en permanence les utilisateurs et les appareils.
- Améliorer la détection, la réponse et le partage d’informations en assurant une surveillance continue, en mettant à jour les plans de réponse aux incidents face aux menaces utilisant l’IA, et en partageant les renseignements entre les secteurs.
Ensemble, ces mesures contribuent à instaurer une culture de la discipline et de la responsabilité cyber qui renforce à la fois la sensibilisation individuelle et la défense des organisations.
Gagner les guerres commence dans le cyberespace
La décision du Department of War reflète une tension plus large dans la stratégie de défense nationale : trouver un équilibre entre les exigences immédiates de la guerre cinétique et les réalités changeantes du conflit cyber.
Alors que les adversaires mêlent de plus en plus les opérations cyber à l’espionnage traditionnel et aux tactiques du champ de bataille, les experts avertissent que reléguer la défense numérique au second plan pourrait exposer les forces américaines à des attaques invisibles qui compromettent les capacités opérationnelles avant même le début des combats.
À mesure que les menaces dopées à l’IA gagnent en sophistication, l’approche de l’armée américaine en matière de préparation cyber pourrait déterminer non seulement comment elle mène les guerres, mais aussi si elle est capable de les empêcher.
En combinant une formation moderne, un leadership fort et les principes Zero Trust, les équipes de sécurité militaires et du secteur privé peuvent rester prêtes à remplir leur mission face aux menaces émergentes.

