Wallet européen, blockchain, MiCA : la prochaine cyberattaque visera la preuve numérique

SciencesPo

La prochaine grande cyberattaque ne volera pas vos données : elle volera votre identité numérique

Le scénario d’attaque le plus dangereux : la preuve valide mais frauduleuse.

Une preuve numérique, ce n’est pas un simple fichier. C’est ce qui permet à une personne, une entreprise ou une machine de démontrer une identité, une qualité, un droit, une autorisation, une signature, une transaction ou une conformité. Quand cette preuve est compromise, l’attaquant ne vole pas seulement une information. Il obtient une capacité d’action.

C’est le point dur du sujet. Le risque n’est plus uniquement la fuite de données. Le risque est qu’un attaquant puisse agir comme une entité légitime, produire une preuve crédible et déclencher des effets juridiques, financiers ou opérationnels.

L’identité numérique devient une infrastructure de sécurité

L’Europe avance vite sur ce terrain. Le cadre européen d’identité numérique prévoit que les États membres fournissent des wallets d’identité numérique aux citoyens, résidents et entreprises. Ces wallets doivent permettre de prouver son identité, de stocker et partager des documents numériques et de signer électroniquement dans un cadre interopérable.

Ce changement est majeur. L’identité numérique ne sera plus seulement un service public ou un outil d’authentification. Elle deviendra une couche d’infrastructure utilisée par les banques, les plateformes, les employeurs, les administrations, les assureurs, les opérateurs régulés et les services numériques sensibles.

La conséquence cyber est directe : tout ce qui émet, stocke, vérifie, révoque ou exploite une preuve d’identité devient une cible.

Le vrai sujet n’est pas le wallet. C’est la chaîne de preuve.

Le débat public va se focaliser sur le wallet : application mobile, ergonomie, adoption, protection des données. C’est trop court.

Le risque réel se situe sur toute la chaîne :

L’émetteur de la preuve.

Le wallet qui la stocke.

Le terminal utilisateur.

Le service qui la vérifie.

L’API qui transporte l’information.

Le registre qui ancre l’attestation.

Le système de révocation.

Le mécanisme de récupération.

Les journaux qui prouvent ce qui s’est passé.

Le prestataire qui opère une partie de l’infrastructure.

Une faille sur un seul maillon peut suffire. L’attaquant n’a pas besoin de casser tout le modèle. Il lui suffit de compromettre l’endroit où la confiance est la moins contrôlée.

La blockchain ne règle pas le problème cyber

La blockchain peut renforcer certains cas d’usage : traçabilité, horodatage, registre partagé, preuve d’intégrité, transfert d’actifs numériques. MiCA donne d’ailleurs un cadre européen aux crypto-actifs, avec des règles sur l’émission, l’offre au public, l’admission à la négociation et les prestataires de services sur crypto-actifs.

Mais la blockchain ne sécurise pas automatiquement l’écosystème.

Une blockchain peut être robuste pendant que la clé privée est volée.

Un smart contract peut être audité pendant que l’oracle est manipulé.

Un registre peut être infalsifiable pendant que la donnée inscrite au départ est fausse.

Un wallet peut être conforme pendant que le terminal utilisateur est compromis.

Une gouvernance peut se dire décentralisée pendant que les droits critiques restent concentrés.

Le sujet n’est donc pas “blockchain ou pas blockchain”. Le sujet est plus strict : qui contrôle la preuve, qui peut la modifier, qui peut la révoquer, qui peut la contester, qui peut l’auditer et qui porte la responsabilité en cas de compromission.

Le scénario d’attaque le plus dangereux : la preuve valide mais frauduleuse

Le pire incident ne sera pas forcément spectaculaire. Il ne ressemblera pas à un ransomware avec écran rouge et systèmes arrêtés.

Il ressemblera plutôt à une opération normale.

Un utilisateur présente une attestation valide.

Un compte est ouvert.

Un transfert est autorisé.

Une signature est acceptée.

Un accès privilégié est accordé.

Un droit est exercé.

Une transaction est enregistrée.

Un contrôle interne valide l’opération.

Puis l’entreprise découvre que la preuve était légitime techniquement, mais frauduleuse dans son origine, son usage ou son contexte.

C’est un problème d’un autre niveau. Quand la preuve numérique est compromise, la frontière entre incident cyber, fraude, contentieux et crise réglementaire disparaît.

NIS2 impose de traiter l’identité comme un actif critique

NIS2 pousse les organisations vers une logique de gestion du risque plus structurée. En France, l’ANSSI met à disposition depuis le 17 mars 2026 le Référentiel Cyber France pour accompagner les entités concernées dans l’atteinte des objectifs de sécurité NIS2.

Pour les directions cyber, le message est clair : l’identité numérique doit être intégrée au périmètre de risque. Pas comme une brique annexe. Comme un actif critique.

Cela implique une cartographie précise des identités humaines, techniques et organisationnelles. Cela impose aussi de traiter les wallets, clés, certificats, tokens, API, services de vérification, registres et prestataires de confiance comme des composants de sécurité de premier ordre.

La nouvelle doctrine cyber : sécuriser l’émission, l’usage et la révocation

Une stratégie sérieuse doit couvrir trois moments.

D’abord, l’émission. Qui crée la preuve ? Sur quelles données ? Avec quel niveau de vérification ? Selon quelle procédure ? Avec quels contrôles contre la fraude documentaire, l’usurpation et la corruption interne ?

Ensuite, l’usage. Où la preuve est-elle présentée ? À quels services ? Avec quels signaux de risque ? Quelle détection d’anomalie ? Quelle limitation contextuelle ? Quel niveau de journalisation ?

Enfin, la révocation. Que se passe-t-il si une clé est volée ? Si un wallet est compromis ? Si une attestation est frauduleuse ? Si un fournisseur tombe ? Si une preuve doit être invalidée après usage ?

Sans révocation maîtrisée, il n’y a pas de confiance numérique. Il y a seulement une confiance irréversible. Et l’irréversibilité est un risque opérationnel.

Les entreprises doivent arrêter de déléguer aveuglément la confiance

Le piège serait de considérer que l’identité numérique est un sujet fournisseur. Ce serait une erreur.

Un prestataire peut fournir un wallet.

Un éditeur peut fournir une solution d’identité.

Une blockchain peut fournir un registre.

Une autorité peut fournir un cadre.

Un régulateur peut fournir des obligations.

Mais l’entreprise reste responsable de ses décisions d’accès, de ses preuves acceptées, de ses risques fournisseurs, de ses journaux, de ses processus de reprise et de ses contrôles.

La question à poser n’est pas : “la solution est-elle conforme ?”

La vraie question est : “si cette preuve est compromise, quelles décisions métier peuvent être déclenchées, et combien cela coûte ?”

Le COMEX doit comprendre le risque en une phrase

Une identité compromise permet d’entrer.

Une preuve compromise permet d’agir.

Une chaîne de preuve compromise permet de faire accepter l’action comme légitime.

C’est la rupture.

Le RSSI ne doit plus seulement protéger les annuaires, les postes, les serveurs et les applications. Il doit protéger les mécanismes qui permettent à l’entreprise de distinguer une action légitime d’une action frauduleuse.

Dans les secteurs régulés, ce sujet va devenir central : finance, assurance, santé, énergie, industrie, services publics, crypto-actifs, plateformes, supply chain, télécoms.

Conclusion

L’identité numérique, les wallets, les attestations vérifiables, les signatures et les registres distribués vont devenir des infrastructures de confiance. Ils vont donc devenir des cibles.

Le sujet n’est pas de savoir si ces technologies sont utiles. Elles le sont. Le sujet est de savoir si elles seront opérées avec un niveau de sécurité cohérent avec les effets qu’elles produisent.

Une preuve numérique qui ouvre un droit, signe un contrat, valide une transaction ou accorde un accès ne doit jamais être traitée comme une simple donnée.

Elle doit être traitée comme un actif critique.

La prochaine maturité cyber ne consistera pas seulement à empêcher l’intrusion. Elle consistestera à empêcher qu’une action frauduleuse soit acceptée comme légitime.