À Sens, les 27, 28 et 29 août, le Laboratoire de la République organise sa troisième Université d’été. À quelques semaines de ce rendez-vous structurant de la rentrée politique et intellectuelle, découvrez le programme de ces journées conçues pour confronter les visions et faire émerger des propositions concrètes au service d’un projet républicain.
Programme de l'Université d'été
Le programme ci-dessous a été mis à jour le 25 août 2026. Il est communiqué à titre indicatif et demeure susceptible d’évoluer d’ici à l’Université d’été.
Programme-Sens-25-aoutTélécharger
Je m'inscris
Informations pratiques
Pour préparer votre venue dans les meilleures conditions, retrouvez l’ensemble des informations pratiques de l’Université d’été (transports, hébergement, localisation des salles, etc.) en consultant la page dédiée :
En savoir plus
Le 14 août 2026, la Direction générale des finances publiques reconnaissait deux intrusions dans ses systèmes, survenues fin juin et fin juillet, ayant conduit à l'extraction des données fiscales de 678 000 particuliers et professionnels. Cet incident n'est pas un accident isolé. Il est le dernier épisode d'un motif que la République répète depuis quinze ans, et dont il devient urgent d'interroger la racine.
De l'incident au symptôme
Il y a encore quelques années, la préoccupation première des ministères portait sur le niveau de protection à atteindre des outils utilisés. Fallait-il généraliser l'authentification renforcée, à quel rythme, pour quels coûts, avec quelles frictions acceptables pour les agents ? Personne, à l'époque, n'imaginait sérieusement que les identifiants d'un agent puissent servir pendant plusieurs semaines à extraire méthodiquement les données fiscales de centaines de milliers de contribuables sans que rien ne s'en aperçoive.
Cette hypothèse n'est hélas plus théorique, elle est devenue notre actualité, et risque d’être nourrie à court terme faute de changement de cap.
Le 14 août dernier, la Direction générale des finances publiques (DGFIP) reconnaissait par communiqué que deux intrusions successives, survenues fin juin puis fin juillet, avaient permis l'extraction des données fiscales de 678 000 particuliers et professionnels. Le mécanisme de l'intrusion, rendu public dans les jours suivants, ne relevait d'aucune prouesse technique : il s'agissait de l'utilisation frauduleuse des identifiants d'un agent de la DGFiP et d'un tiers habilité, permettant aux attaquants de se comporter comme des utilisateurs légitimes. Revendiquée par un groupe se désignant sous le nom de ZeroBytes, l’attaque s'est prolongée par la mise en vente des données extraites sur les marchés clandestins spécialisés.
Contrairement à ce que l'expression pudique de vol de données fiscales pourrait laisser entendre, les données collectées dépassent très largement la seule identification comptable des contribuables : identification fiscale, état civil complet, coordonnées postales, téléphoniques et électroniques, situation fiscale intégrale, composition familiale, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source. Jusqu'à la totalité des messages échangés avec l'administration par messagerie sécurisée. En somme, tout ce qui permet à un tiers malintentionné de reconstituer la vie financière et personnelle d'une famille, et de construire des scénarios d'escroquerie d'une crédibilité que les tentatives de hameçonnage ordinaires n'atteignent que très rarement, pour ne pas dire jamais.
La structure derrière la conjoncture
La tentation demeure évidemment grande de traiter cet épisode comme la manifestation d'une conjoncture défavorable, ou comme la conséquence de l'audace croissante de groupes cybercriminels dont la sophistication progresserait plus vite que nos défenses. Fréquemment opposée, cette lecture présente le mérite d'être rassurante mais comporte l’énorme défaut d'être fausse.
L'illustration la plus frappante de ce qui se joue réellement se trouve dans la simple mise en regard des quatre grandes affaires qui ont rythmé les quinze dernières années. En février 2021, la société Dedalus Biologie (prestataire de plusieurs centaines de laboratoires de biologie médicale) voyait s'échapper les données de santé de près de 500 000 patients, résultats d'analyses et pathologies incluses. L'enquête de la Commission nationale de l'informatique et des libertés (CNIL), conclue par une sanction de 1,5 millions d'euros en avril 2022, établissait que l'incident résultait de vulnérabilités applicatives non corrigées et d'une architecture de stockage centralisé conçue sans segmentation ni chiffrement suffisants. En février 2024, les sociétés Viamedis et Almerys (opérateurs du tiers payant) subissaient à quelques jours d'écart deux intrusions qui exposaient les données de 33 millions de Français, soit près d'un habitant sur deux. La faille exploitée reposait sur l'usurpation d'identifiants d'utilisateurs professionnels disposant d'accès légitimes. En février 2026, la DGFiP elle-même subissait un premier incident affectant plus d'un million de comptes bancaires référencés dans le fichier FICOBA, à la suite déjà de l'usurpation des identifiants d'un fonctionnaire. Six mois plus tard, l'affaire de cet été venait clore provisoirement la série, avec un mécanisme d'intrusion structurellement identique.
Bien que touchant trois secteurs différents, ces quatre affaires majeures présentent donc un seul et même motif.
Le Premier ministre lui-même reconnaissait d'ailleurs, en mai 2026, dans un communiqué officiel publié sur info.gouv.fr, que la France enregistrait depuis le début de l'année une moyenne de trois vols de données par jour visant les systèmes d'information de l'État. Cet aveu, qui mérite d'être considéré comme tel, prouve que les incidents qui se succèdent ne sont pas des accidents sans lien entre eux, mais la manifestation répétée d'un choix conceptuel et budgétaire qui a été fait, année après année, dans un climat général où la logique de constitution des bases prévalait sur la logique de leur protection, et où la question de la légitimité de leur constitution même n'était pour ainsi dire jamais posée.
L’impensé de la collecte publique
Deux racines qu’il convient d’examiner en miroir convergent pour expliquer cette répétition.
La première racine est celle du sous-investissement chronique dans la sécurisation des SI publics, non pas seulement financier mais peut-être et surtout humain.
Dans la plupart des ministères et des grandes administrations, les équipes RSSI sont structurellement sous-dotées au regard du périmètre qu'elles doivent couvrir et de la sophistication des menaces auxquelles elles font face, tandis que leurs compétences sont prisées par le secteur privé qui offre des niveaux de rémunération que les grilles indiciaires des administrations ne peuvent égaler.
Les cycles budgétaires du numérique public, tels qu'ils ont été pratiqués depuis 20 ans, ont privilégié le déploiement de fonctionnalités nouvelles, visibles et politiquement valorisables, au détriment de l'entretien souterrain des infrastructures existantes, dont la vétusté silencieuse s'accumule d'exercice en exercice sans jamais donner lieu aux arbitrages douloureux que la prudence patrimoniale imposerait.
Une mission d'information de l'Assemblée nationale, rendue publique en juillet 2026, ajoutait à ce tableau une donnée qui en aggrave la portée, en documentant qu’en 2025 79% des dépenses logicielles publiques françaises étaient orientées vers des éditeurs américains. Dès lors, quelles sont les capacités de notre administration pour sécuriser souverainement des systèmes dont les briques essentielles échappent à son contrôle direct ?
La seconde racine est plus profonde encore : il s’agit du syndrome du « trop de collecte ». Depuis plus de 15 ans, la conception des grandes infrastructures numériques publiques a été guidée par un présupposé implicite selon lequel il fallait collecter le plus possible pour ne pas se priver des potentialités analytiques futures. Ce présupposé, qui s'est enraciné à la faveur de la vague de l'open data au début des années 2010 et de celle de l’IA depuis 2020, a produit un empilement de bases dont la finalité initiale a parfois été perdue de vue, et dont la conservation alimente aujourd'hui des risques disproportionnés au regard de leur utilité opérationnelle réelle. Dans son article 5, le RGPD pose pourtant le principe de minimisation qui impose que les données collectées soient adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités poursuivies. Ce principe, dont la CNIL rappelle régulièrement l'importance, n'a jamais été véritablement opérationnalisé au niveau de la conception des grandes infrastructures publiques, comme si son application ne devait concerner que les traitements privés, et non les fichiers régaliens dont l'utilité présumée dispensait de tout examen critique.
Chaque fichier centralisé constitué par la République engage pourtant une promesse implicite de protection. Quand cette promesse ne peut plus être tenue à la hauteur du risque que le fichier génère, la lucidité impose de rouvrir la question de sa légitimité même, plutôt que de se contenter d'annoncer des mesures de renforcement qui en l'état de nos moyens humains et budgétaires, ne suffiront pas à enrayer les survenues.
Refonder la doctrine : minimisation, investissement, architecture
Un constat n'a de valeur que s'il débouche sur des propositions. Trois leviers relèvent de la responsabilité conjointe des pouvoirs publics, des directions des systèmes d'information (DSI) et des acteurs privés qui les accompagnent. Si ces trois leviers ne prétendent pas à l'exhaustivité, ils constituent cependant les chantiers les plus urgents à ouvrir pour rompre avec ces funestes répétitions.
Le premier levier est celui d'une politique qui applique enfin aux fichiers publics l'exigence de minimisation imposée par le droit européen. Les instruments existent, puisque l'article 30 du RGPD oblige la tenue d'un registre documentant finalités, destinataires et durées de conservation de chaque traitement, et que l’article 35 commande une analyse d'impact pour tout traitement à risque élevé, dont la CNIL a outillé la conduite. Leur limite tient donc à leur temporalité : conduits à la création du traitement, ces exercices sont rarement repris ensuite, si bien que les grands fichiers régaliens conçus des décennies avant l'entrée en application du règlement n'ont jamais été rejugés à l'aune du principe de minimisation. Des clauses de réexamen conduiraient cependant à des décisions difficiles mais qu’il conviendrait d’assumer : supprimer les collectes qui ne se justifient plus, réduire les durées de conservation, recomposer les architectures fondées sur des présupposés que nous ne partageons plus. La question posée à chaque nouveau projet ne peut plus être seulement quelles données allons-nous collecter et comment allons-nous les protéger, mais quelles données pouvons-nous ne pas collecter tout en atteignant les finalités qui nous sont assignées ?
Le deuxième levier est celui du rééquilibrage des investissements humains et financiers en faveur d'une sécurisation effective, supposant tant une revalorisation durable des équipes RSSI publiques que le passage à l'opposabilité d'un outillage d'achat aujourd’hui facultatif. Le cahier des clauses simplifiées de cybersécurité, approuvé par l'arrêté du 18 septembre 2018, ne s'applique en effet qu'aux marchés qui y renvoient expressément ; la circulaire du 5 février 2026 sur la souveraineté numérique dans la commande publique recommande d'intégrer des critères de notation sur la sécurité et la protection des informations sans en faire une obligation ; la proposition de loi sénatoriale relative à la sécurisation des marchés publics numériques n'entrerait en vigueur qu'au 1er janvier 2030, en exemptant les communes de moins de 30 000 habitants. Le problème français n'est donc pas l'absence de doctrine d'achat, mais son caractère non contraignant et le délai que nous nous accordons pour l'appliquer.
Le troisième levier est celui d'une architecture repensée, rompant avec la centralisation systématique héritée des 20 dernières années par la segmentation des grandes bases, des zones de confiance différenciées selon la sensibilité des données, un chiffrement au repos et en transit avec cloisonnement des clés, et des habilitations traçables pour les accès les plus sensibles. Ces chantiers n'ont rien de spéculatif, et existent déjà ailleurs en Europe. L'Estonie a fondé son administration numérique dès 2001 sur la plateforme X-Road, où chaque organisme conserve ses propres données, qui transitent sans jamais être stockées dans une base unique, et où chaque citoyen peut savoir qui a consulté ses informations et pour quel motif. Déployé aujourd'hui dans plus de 25 pays, ce modèle démontre qu'une architecture distribuée n'est pas un renoncement à l'efficacité administrative, mais plutôt sa condition en environnement de menace élevée. La France en maîtrise du reste la grammaire, puisque le principe « dites-le-nous une fois » fait circuler la donnée entre administrations sans la dupliquer. Nous savons donc bâtir des architectures d'échange qui n'accumulent pas, sans pour autant l'avoir appliqué à nos grands fichiers historiques qui continuent de fonctionner selon la logique du silo constitué une fois pour toutes et dont l'affaire de l'été a rappelé tant la vulnérabilité que la dangerosité.
La responsabilité de l’État collecteur
La protection des données publiques n'est pas exclusivement un enjeu technique, mais plutôt un enjeu politique au sens le plus rigoureux du terme : elle engage la manière dont notre République conçoit la relation entre son administration et les citoyens dont elle traite les données. Cette relation repose sur une culture du geste sûr et de la manipulation prudente des informations, que les administrations les plus sensibles ont su construire sur des décennies, et qui demande aujourd'hui à être étendue à l'ensemble de l'appareil public, à la mesure des risques que la période fait peser sur lui.
L'action collective engagée par plusieurs centaines de victimes du piratage de la DGFiP, sur le fondement de l'article 82 du RGPD, constitue à cet égard un signal qu'il serait imprudent d'ignorer : si les décisions à venir venaient à concéder un droit à indemnisation pour la seule crainte de l'usage frauduleux des données compromises, elle ouvrirait une jurisprudence dont la portée pourrait transformer profondément la constitution des grandes bases publiques. Il serait d'une ironie cruelle que la République, qui a su bâtir sur des décennies la confiance de ses citoyens dans son administration fiscale, la laisse s'éroder faute d'avoir posé à temps la seule question qui vaille : celle de la proportion entre ce que nous collectons et ce que nous savons réellement protéger.
S’obliger à cette lucidité n’est en rien défaitiste, et c’est même son exact contraire. Parce que cette lucidité refuse la fuite en avant qui consiste à multiplier et empiler les annonces sans questionner les choix conceptuels qui produisent les incidents au long cours. Nos données publiques ne sont pas volées parce que nous les protégeons mal, mais parce que nous en collectons trop au regard des investissements faits pour les protéger.
Il est de la responsabilité collective des décideurs publics, des directions des systèmes d'information, des entrepreneurs du numérique et de la fonction publique dans son ensemble de faire en sorte que la promesse faite à chaque citoyen dont les données sont confiées à notre administration soit enfin traitée pour ce qu'elle est : un engagement de la République.
Léa Behr est CEO de RespublicIA.
Sources citées
Communiqué de la Direction générale des finances publiques du 14 août 2026 relatif aux deux intrusions survenues fin juin et fin juillet 2026, affectant 678 000 particuliers et professionnels.
Question écrite n° 13231 de Mme Marie-France Lorho à l'Assemblée nationale, relative au piratage du fichier FICOBA de février 2026 et à la sécurité des systèmes de la DGFiP.
Communiqué du Premier ministre, « Cybersécurité : plan d'action pour renforcer la protection numérique de l'État », info.gouv.fr, mai 2026.
Sanction de la CNIL à l'encontre de Dedalus Biologie, avril 2022, à la suite de la fuite de données de santé de près de 500 000 patients révélée en février 2021.
Chronique des attaques contre Viamedis et Almerys de février 2024, exposant les données de 33 millions de Français ; enquêtes de la CNIL et communiqués officiels des deux sociétés.
Mission d'information de l'Assemblée nationale sur la souveraineté numérique publique, publiée en juillet 2026 : 79 % des dépenses logicielles publiques françaises orientées vers des éditeurs américains en 2025.
Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, dit RGPD, en particulier son article 5 relatif au principe de minimisation et son article 82 relatif au droit à réparation.
Recommandations de la Commission nationale de l'informatique et des libertés sur la minimisation des données dans les traitements publics, publiées sur cnil.fr.
Les canicules exceptionnelles qui se sont succédé depuis le mois de mai, les records de chaleur enregistrés en juin, puis les incendies d’une ampleur inédite qui frappent actuellement la Gironde rappellent une réalité désormais incontestable : l’adaptation de nos territoires au changement climatique n’est plus une perspective lointaine, mais une urgence de l’action publique. Quelques mois après les élections municipales des 15 et 22 mars 2026, les équipes nouvellement élues sont confrontées à une responsabilité majeure : protéger les habitants, renforcer la résilience de leur commune et préparer leur territoire aux défis environnementaux qui s’intensifient. À travers cette nouvelle note, la Commission Environnement du Laboratoire de la République propose une méthode, des priorités et des solutions concrètes pour faire de la transition écologique une politique locale pragmatique, efficace et créatrice de valeur pour les territoires.
Les événements de ces dernières semaines ont rappelé avec force l’ampleur des défis auxquels nos territoires sont désormais confrontés. Les épisodes de canicule qui se sont succédé depuis le mois de mai, les records de chaleur enregistrés en juin et les incendies majeurs qui touchent actuellement la Gironde illustrent une réalité qui s’impose désormais à tous : le changement climatique n’est plus une menace abstraite, mais une réalité concrète qui bouleverse déjà le quotidien des Français.
Dans ce contexte, les collectivités territoriales sont en première ligne. Quelques mois après les élections municipales des 15 et 22 mars 2026, les nouvelles équipes municipales engagent les premières décisions qui structureront leur mandat. Les choix réalisés aujourd’hui en matière d’aménagement, de rénovation du patrimoine, de mobilité, de gestion de l’eau ou encore de préservation des espaces naturels détermineront durablement la capacité des communes à protéger leurs habitants, à maîtriser leurs dépenses et à renforcer leur résilience face aux crises à venir.
C’est pour accompagner cette dynamique que la Commission Environnement du Laboratoire de la République publie cette note consacrée au mandat municipal 2026-2032.
Cette publication se veut avant tout un guide d’action. Son ambition est d’apporter aux maires et à leurs équipes une vision claire des leviers dont ils disposent déjà pour agir. Urbanisme, rénovation énergétique, mobilités, gestion des ressources, alimentation durable, commande publique, protection des écosystèmes ou adaptation au changement climatique : autant de domaines dans lesquels les communes peuvent mettre en œuvre des politiques concrètes, visibles par les habitants et génératrices de bénéfices durables.
Au-delà de l’identification de ces leviers, la note propose une véritable méthode. Elle invite les collectivités à construire une stratégie cohérente dès le début du mandat, à hiérarchiser leurs priorités, à constituer un portefeuille de projets, à mobiliser les financements disponibles et à associer les citoyens aux transformations engagées. L’adaptation des territoires ne peut être une succession d’initiatives isolées : elle suppose une vision d’ensemble, une ingénierie solide et une capacité à inscrire l’action publique dans le temps long.
Le Laboratoire de la République défend une conviction simple : la transition écologique ne doit pas être perçue comme une contrainte supplémentaire pour les collectivités, mais comme une opportunité de moderniser l’action publique, de renforcer la souveraineté des territoires et d’améliorer concrètement la qualité de vie des Français. Une commune plus résiliente est aussi une commune plus attractive, plus économe dans la gestion de ses ressources, plus protectrice envers ses habitants et mieux préparée aux crises de demain.
À travers cette note, le Laboratoire de la République souhaite contribuer au débat public en proposant une écologie de solutions, fondée sur la science, l’innovation, la responsabilité et le pragmatisme. Parce que les défis environnementaux appellent des réponses concrètes, cette publication entend offrir aux élus locaux des outils immédiatement mobilisables pour transformer les ambitions en réalisations et faire de l’adaptation un moteur du développement des territoires.
Les autrices Marine de Bazelaire et Agnès Pannier-Runacher, avec la participation de Swann Riché, appellent ainsi les futurs exécutifs municipaux à assumer pleinement leur responsabilité historique : faire du choc climatique non pas une fatalité subie, mais le point de départ d’un projet de territoire résilient, attractif et durable.
Marine de Bazelaire est CEO Regain Nature, ancienne Directrice Capital Naturel du Groupe HSBC.
Agnès Pannier-Runacher est ancienne ministre de la Transition écologique, de la Biodiversité, de la Forêt et de la Pêche, députée de la 2ème circonscription du Pas-de-Calais.
Avec la participation de Swann Riché, sherpa de la commission Environnement-Agriculture du Laboratoire de la République et étudiant en master 2 de droit international et comparé de l’environnement.
La commission Environnement-Agriculture du Laboratoire de la République tient à remercier Guillaume Sainteny, membre de l’Académie d’Agriculture de France et ancien président du Plan Bleu pour l’environnement et le développement en Méditerranée, auteur de « Le climat qui cache la forêt » (éditions Rue de l'échiquier) et « Plaidoyer pour l'écofiscalité » (éditions Buchet-Chastel) ainsi qu’Éric Hazan, co-fondateur d’Ardabelle Capital, enseignant à HEC et à Sciences Po, expert de l’impact de la technologie et de l’IA sur la société et l’économie, auteur avec Frédéric Salat-Baroux de « Révolution par les territoires » (Éditions de l’Observatoire) et, avec Olivier Sibony, de « Faut-il encore décider ? La décision humaine à l’ère de l’intelligence artificielle » (Flammarion), pour leurs contributions à la rédaction de cette note.
Note Environnement – Un mandat clé pour adapter son territoireTélécharger
Nous utilisons des cookies sur notre site Web pour vous offrir l'expérience la plus pertinente en mémorisant vos préférences et vos visites répétées. En cliquant sur "Accepter tout", vous consentez à l'utilisation de TOUS les cookies. Toutefois, vous pouvez visiter "Paramètres des cookies" pour fournir un consentement contrôlé.
Ce site web utilise des cookies pour améliorer votre expérience lorsque vous naviguez sur le site. Parmi ceux-ci, les cookies qui sont catégorisés comme nécessaires sont stockés sur votre navigateur car ils sont essentiels pour le fonctionnement des fonctionnalités de base du site web. Nous utilisons également des cookies tiers qui nous aident à analyser et à comprendre comment vous utilisez ce site web. Ces cookies ne seront stockés dans votre navigateur qu'avec votre consentement. Vous avez également la possibilité de refuser ces cookies. Mais la désactivation de certains de ces cookies peut affecter votre expérience de navigation.
Les cookies nécessaires sont absolument indispensables au bon fonctionnement du site web. Ces cookies assurent les fonctionnalités de base et les caractéristiques de sécurité du site web, de manière anonyme.
Cookie
Durée
Description
cookielawinfo-checkbox-analytics
11 mois
Ce cookie est utilisé pour stocker le consentement de l'utilisateur pour les cookies de la catégorie "Analytics".
cookielawinfo-checkbox-analytiques
11 mois
Ce cookie est utilisé pour stocker le consentement de l'utilisateur pour les cookies de la catégorie "Analytics".
cookielawinfo-checkbox-necessary
11 mois
Ce cookie est utilisé pour stocker le consentement de l'utilisateur pour les cookies de la catégorie "Nécessaire".
display_splash
1 heure
Ce cookie est utilisé pour stocker si l'utilisateur a déjà vu le "Splash Screen". Il ne stocke pas de données personnelles.
viewed_cookie_policy
11 mois
Ce cookie est utilisé pour stocker si l'utilisateur a consenti ou non à l'utilisation de cookies. Il ne stocke pas de données personnelles.
Les cookies analytiques sont utilisés pour comprendre comment les visiteurs interagissent avec le site web. Ces cookies permettent de fournir des informations sur les mesures du nombre de visiteurs, le taux de rebond, la source de trafic, etc.