La FCC abandonne les règles de cybersécurité des télécoms malgré les alertes sur l’espionnage chinois

Selon des experts, le détricotage des règles de cybersécurité par la FCC expose les réseaux télécoms américains à l’escalade des menaces d’espionnage liées à la Chine.

Written By
Ken Underhill
Ken Underhill
Nov 21, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Jeudi, la FCC a voté la suppression des nouvelles exigences de cybersécurité adoptées pour les fournisseurs de télécommunications américains, revenant ainsi sur ce que ses détracteurs considéraient comme la réponse la plus importante de l’agence aux intrusions liées à la Chine dans les réseaux de communication américains.

Lors d’un vote de 2–1 suivant les clivages partisans, la commission a retiré sa décision précédente selon laquelle les opérateurs télécoms doivent sécuriser leurs réseaux en vertu du Communications Assistance for Law Enforcement Act de 1994 (CALEA).

Les experts alertent : le revirement de la FCC met en danger les réseaux américains

Cette décision annule une politique adoptée dans les derniers jours de l’administration Biden, qui aurait obligé les opérateurs à respecter des normes minimales de cybersécurité. 

Ce détricotage a rapidement suscité les critiques de responsables politiques et d’experts en cybersécurité, qui ont averti que des protections renforcées étaient indispensables après la campagne soutenue par la Chine Salt Typhoon, qui a infiltré plus de 200 fournisseurs de télécommunications — notamment AT&T, Verizon et Lumen — sur plusieurs années.

« Supprimer les socles obligatoires de cybersécurité pour les opérateurs de télécommunications est une politique irresponsable au pire moment possible. Des groupes APT soutenus par l’État chinois, notamment Salt Typhoon, ont déjà compromis plusieurs opérateurs télécoms américains cette année, exfiltrant des relevés d’appels et interceptant des systèmes d’écoutes légales », a déclaré Jaya Baloo, cofondatrice, directrice des opérations et RSSI d’AISLE.

Elle a expliqué : « Ces exigences fédérales ont entraîné des améliorations mesurables de la segmentation des réseaux, du déploiement d’architectures zero trust et du contrôle des chaînes d’approvisionnement, qui répondent directement aux menaces persistantes pesant sur SS7, Diameter et l’infrastructure centrale de routage des télécommunications. »

Jaya a ajouté : « La suppression de normes contraignantes crée un patchwork de défenses entre des réseaux interconnectés, garantissant que les adversaires exploiteront les maillons les plus faibles pour accéder aux systèmes d’urgence 911, aux communications gouvernementales et aux infrastructures critiques qui dépendent de la résilience des télécommunications. »

La suppression de ces règles « laissera la population américaine exposée », a déclaré le sénateur Gary Peters (D-MI), membre le plus haut placé de la minorité au sein de la commission sénatoriale de la sécurité intérieure. 

Advertisement

La sénatrice Maria Cantwell (D-WA), membre la plus haut placée de la minorité au sein de la commission du Commerce, a elle aussi exhorté la commission à maintenir ces normes, soulignant dans une lettre que « nos efforts devraient viser à renforcer encore la cybersécurité de nos réseaux d’infrastructures critiques, et non à supprimer les protections existantes ».

La commissaire de la FCC Anna Gomez, seule démocrate de la commission, a publié une vive opinion dissidente. 

Elle a qualifié les normes retirées de « seule initiative significative que cette agence ait mise en œuvre » depuis la découverte de la campagne Salt Typhoon, au cours de laquelle des pirates chinois soutenus par l’État ont ciblé non seulement les réseaux télécoms, mais aussi les systèmes d’interception légale que les opérateurs sont tenus de maintenir pour les autorités chargées de l’application de la loi.

Pourquoi les règles de cybersécurité de la FCC étaient importantes

Les règles supprimées découlaient de l’interprétation antérieure de la FCC selon laquelle le CALEA obligeait les opérateurs télécoms à protéger leurs systèmes réseau contre « tout accès ou toute interception illégale ». 

Ces normes auraient obligé les opérateurs à mettre en place des mesures de cybersécurité de base afin de prévenir les intrusions, de protéger les données sensibles de communication et de garantir l’intégrité des infrastructures de surveillance.

Les responsables de la sécurité ont cité l’opération Salt Typhoon comme un exemple frappant de ce que peuvent permettre des normes insuffisantes. 

Selon les enquêteurs fédéraux, le groupe a pénétré discrètement les réseaux télécoms américains pendant des années, recueilli des informations sensibles liées à des responsables du gouvernement américain et, dans certains cas, compromis directement les systèmes d’écoutes — offrant potentiellement à des acteurs étrangers une visibilité sur les opérations nationales de maintien de l’ordre.

Gomez a souligné que compter sur la coopération volontaire des opérateurs ne suffisait pas à contrer les menaces soutenues par des États. « Des accords de principe dépourvus de moyens de contrainte n’empêcheront pas les pirates soutenus par des États de poursuivre leur quête d’infiltration de nos réseaux », a-t-elle déclaré. « Ils ne préviendront pas la prochaine intrusion. »

Advertisement

Les télécoms saluent le détricotage, mais les inquiétudes en matière de sécurité grandissent

L’Internet & Television Association (anciennement connue sous le nom de NCTA), qui représente les principaux fournisseurs de télécommunications et de haut débit, s’est félicitée du revirement de la FCC, qualifiant les règles abandonnées de « réglementations prescriptives et contre-productives ». 

Les organisations du secteur soutiennent depuis longtemps que des obligations fédérales rigides freineraient l’innovation et imposeraient des coûts de mise en conformité élevés.

Cependant, des responsables du Congrès des deux partis ont exprimé leur inquiétude face à l’absence de normes contraignantes. 

Le sénateur Mark Warner (D-VA), président de la commission sénatoriale du renseignement, a observé que cette décision « nous laisse sans plan crédible » pour répondre aux vulnérabilités exploitées par Salt Typhoon et d’autres acteurs étatiques.

La tension sous-jacente met en lumière un problème plus vaste de la protection des infrastructures américaines : alors que les réseaux télécoms constituent l’épine dorsale des communications nationales, le gouvernement fédéral dispose d’une autorité limitée pour imposer des normes de cybersécurité uniformes à l’ensemble des fournisseurs. 

Cette faille de gouvernance a laissé une grande partie du secteur s’autoréguler — un arrangement que certains parlementaires jugent désormais intenable à l’ère des campagnes d’espionnage sophistiquées.

La sécurité des télécommunications à la croisée des chemins

Après le vote, Carr a déclaré que la FCC poursuivrait d’autres approches pour protéger les réseaux de communication américains, sans toutefois donner beaucoup de détails sur la nature des mesures à venir. 

Il a souligné que la commission entendait délaisser les obligations prescriptives au profit d’approches « collaboratives » avec le secteur.

Les experts en sécurité avertissent qu’en l’absence d’exigences contraignantes, de nombreux opérateurs pourraient continuer à sous-investir dans les contrôles de sécurité essentiels, en particulier les petits fournisseurs disposant de ressources limitées. 

Selon eux, les enjeux vont bien au-delà de la vie privée des consommateurs : les réseaux télécoms sous-tendent les services d’urgence, les opérations gouvernementales, les communications militaires et les infrastructures essentielles.

Alors que les parlementaires étudient des réponses législatives et que la FCC réévalue son approche, le débat met en évidence un défi national fondamental : protéger les infrastructures de communication américaines contre les menaces étrangères sophistiquées tout en s’en remettant à des pratiques volontaires de sécurité du secteur qui pourraient ne pas être à la hauteur du paysage des risques actuel.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.