Prépa IFiP
Connexion

CULTURE NUMÉRIQUE : Module 6

Données, sécurité, intelligence artificielle et transformation de l'action publique

Épreuve visée : QCM, thème III « Culture numérique ». Pourquoi ce thème existe. La DGFiP est l'une des plus grosses administrations numériques d'Europe : déclaration en ligne, prélèvement à la source, gestion comptable dématérialisée. Le jury attend d'un futur cadre A qu'il comprenne les enjeux, pas qu'il sache coder. Statut des sources : visas [VÉRIFIÉ], sauf indication contraire.


1. La protection des données personnelles

1.1 Le cadre

Règlement (UE) 2016/679, dit règlement général sur la protection des données, applicable depuis le 25 mai 2018. En droit interne, la loi n° 78-17 du 6 janvier 1978 dite « informatique et libertés », profondément remaniée pour s'articuler avec le règlement.

Point de vocabulaire. Le RGPD est un règlement, donc directement applicable sans transposition. La loi de 1978 n'a pas disparu : elle subsiste pour les marges de manœuvre laissées aux États et pour les traitements régaliens.

1.2 Les principes de l'article 5

Principe Portée
Licéité, loyauté, transparence Une base légale, et une information claire de la personne
Limitation des finalités Finalités déterminées, explicites et légitimes, fixées avant la collecte
Minimisation Données adéquates, pertinentes, limitées au nécessaire. Porte sur la quantité
Exactitude Données exactes et tenues à jour
Limitation de la conservation Durée n'excédant pas le nécessaire. Porte sur la durée
Intégrité et confidentialité Sécurité appropriée
Responsabilité Le responsable doit pouvoir démontrer sa conformité

Le piège le plus fréquent. Minimisation et limitation de la conservation sont deux principes distincts. Le premier limite ce qu'on collecte, le second combien de temps on le garde. Les confondre coûte le point.

1.3 Les bases légales

Six bases, énumérées à l'article 6 : consentement, exécution d'un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, intérêt légitime.

Ce qui compte pour un agent public. Une administration ne fonde presque jamais ses traitements sur le consentement. Elle agit au titre de l'obligation légale ou de la mission d'intérêt public, ce qui signifie que le contribuable ne peut pas s'opposer au traitement de ses données fiscales. Affirmer que l'administration doit recueillir le consentement est une erreur de fond.

1.4 Les droits des personnes

Accès, rectification, effacement, limitation, opposition, portabilité. Plus un droit propre au numérique : ne pas faire l'objet d'une décision entièrement automatisée produisant des effets juridiques (art. 22).

Limite. Ce droit connaît des exceptions larges, notamment lorsque la décision est autorisée par le droit national assorti de garanties. En matière fiscale, des traitements automatisés d'aide au ciblage existent, et la question de leur encadrement est un sujet vif.

1.5 Les acteurs

Le délégué à la protection des données, obligatoire dans les autorités et organismes publics, conseille et contrôle en interne. La Commission nationale de l'informatique et des libertés contrôle, sanctionne, et peut prononcer des amendes.

L'analyse d'impact est obligatoire lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés.


2. La sécurité des systèmes d'information

2.1 Les grandes familles de menaces

Menace Mécanisme Bon réflexe
Rançongiciel Chiffre les données et exige une rançon Ne pas payer, restaurer depuis une sauvegarde hors ligne, déposer plainte
Hameçonnage Courriel usurpant une identité pour obtenir des identifiants Ne jamais saisir ses identifiants depuis un lien reçu
Ingénierie sociale Manipulation humaine, pas technique Vérifier par un canal indépendant
Déni de service Saturation d'un service par le trafic Filtrage amont, plan de continuité
Fuite de données Exfiltration, souvent après compromission d'un compte Cloisonnement, journalisation, moindre privilège

La leçon centrale, et elle est humaine. La très grande majorité des compromissions commence par un facteur humain : un mot de passe réutilisé, une pièce jointe ouverte, une clé branchée. Aucune technologie ne compense un comportement.

2.2 Les principes de sécurité

  1. Moindre privilège : chacun n'accède qu'à ce que ses fonctions exigent. Dans une administration fiscale, cela signifie qu'un agent ne consulte pas un dossier sans motif professionnel, même s'il en a techniquement la possibilité.
  2. Défense en profondeur : plusieurs barrières successives, aucune n'étant supposée infaillible.
  3. Journalisation : tracer les accès, ce qui permet de détecter les consultations injustifiées.
  4. Sauvegarde testée : une sauvegarde jamais restaurée est une sauvegarde hypothétique.

Point métier décisif. La consultation d'un dossier fiscal sans motif professionnel constitue un manquement grave, indépendamment de tout usage ultérieur des informations. Les accès sont journalisés. C'est un cas classique de mise en situation à l'oral.

2.3 L'ANSSI

L'Agence nationale de la sécurité des systèmes d'information est l'autorité nationale en matière de cybersécurité. Elle publie des référentiels, qualifie des prestataires et intervient auprès des opérateurs d'importance vitale et des services de l'État.


3. L'intelligence artificielle

3.1 L'approche européenne

Le règlement européen sur l'intelligence artificielle retient une approche graduée par le risque.

Niveau Régime
Risque inacceptable Pratiques interdites
Haut risque Obligations renforcées : évaluation de conformité, documentation, supervision humaine, qualité des données
Risque limité Obligations de transparence, notamment informer que l'on interagit avec une machine
Risque minimal Pas d'obligation spécifique

Piège. L'approche est graduée, jamais binaire. Répondre « interdiction générale » ou « liberté totale » traduit une méconnaissance du texte.

3.2 Les enjeux propres à l'administration

Trois questions que le jury peut poser, et sur lesquelles une réponse nuancée est attendue.

  1. L'explicabilité. Une décision administrative doit pouvoir être motivée. Un modèle dont le fonctionnement n'est pas explicable pose donc un problème juridique, pas seulement technique.
  2. Le biais. Un modèle entraîné sur des données historiques reproduit les biais de ces données. En matière de ciblage de contrôle, cela peut conduire à surveiller systématiquement les mêmes profils.
  3. La place de l'agent. L'outil peut proposer, il ne décide pas. Maintenir un humain dans la boucle n'est pas une précaution de confort : c'est la condition pour que la décision reste imputable à l'administration.

Formulation qui distingue une copie : l'intelligence artificielle déplace le travail de l'agent de l'exécution vers le contrôle du résultat. Cela suppose que l'agent conserve la compétence de juger ce que la machine propose, faute de quoi la supervision devient formelle.


4. La transformation numérique du service public

4.1 Le droit de saisine par voie électronique

Le code des relations entre le public et l'administration consacre le droit de saisir l'administration par voie électronique, avec accusé de réception et garanties procédurales identiques à celles du papier.

Limite majeure. La dématérialisation intégrale se heurte à l'illectronisme et à la fracture numérique. Le Défenseur des droits alerte de manière constante sur l'exclusion produite par la suppression des guichets et des canaux alternatifs.

Ce qu'il faut savoir formuler : le numérique est un droit ouvert à l'usager, non une obligation qui lui serait imposée. Le maintien d'un accès alternatif relève de l'égalité d'accès au service public.

4.2 L'ouverture des données

Les administrations publient en ligne, dans un format ouvert et réutilisable, les documents administratifs communicables qu'elles détiennent sous forme électronique.

Réserves impératives : secrets légalement protégés, dont le secret fiscal, et anonymisation préalable des données personnelles.

Limite. L'obligation porte sur la mise à disposition, non sur la qualité ni la fraîcheur des jeux de données. Un jeu publié une fois puis jamais actualisé satisfait formellement la règle sans servir la réutilisation.

4.3 L'identité numérique

FranceConnect permet d'utiliser un compte existant, dont le compte des impôts, pour accéder à d'autres services publics. C'est un fédérateur d'identité, non un fichier centralisé : il ne stocke pas les données des services partenaires.

4.4 La souveraineté numérique

Question vive : l'hébergement des données publiques chez des prestataires soumis à des législations extraterritoriales pose un risque d'accès par des autorités étrangères. Les doctrines d'hébergement de l'État distinguent les données selon leur sensibilité.

À manier avec précaution. C'est un sujet politique autant que technique. Une bonne réponse expose la tension entre performance des solutions disponibles et maîtrise juridique des données, sans trancher péremptoirement.


5. Auto-évaluation

  1. Distinguez minimisation et limitation de la conservation.
  2. Sur quelle base légale une administration fiscale traite-t-elle les données des contribuables, et pourquoi pas le consentement ?
  3. Quelle est la première cause de compromission d'un système d'information ?
  4. Que signifie le principe de moindre privilège dans une administration fiscale ?
  5. Décrivez l'approche retenue par le règlement européen sur l'intelligence artificielle.
  6. Pourquoi l'explicabilité d'un modèle est-elle une question juridique et pas seulement technique ?
  7. La dématérialisation est-elle un droit ou une obligation pour l'usager ?

Grille : visa exact 4, définition cardinale 3, mécanisme 4, limite 4, structure 3, concision 2.


SOURCES

  • Règlement (UE) 2016/679 : https://eur-lex.europa.eu/eli/reg/2016/679/oj/fra
  • Loi n° 78-17 du 6 janvier 1978 : https://www.legifrance.gouv.fr/loda/id/JORFTEXT000000886460
  • Code des relations entre le public et l'administration : https://www.legifrance.gouv.fr/codes/id/LEGITEXT000031366350
  • Commission nationale de l'informatique et des libertés : https://www.cnil.fr
  • Agence nationale de la sécurité des systèmes d'information : https://cyber.gouv.fr

Tester ces notions au QCM   Réviser en fiches   Retour aux modules