## La filière bien structurée de la CYBERCRIMINALITÉ

## Source details

**Canonical URL:** [La filière bien structurée de la CYBERCRIMINALITÉ](https://www.imf.org/-/media/files/publications/fandd/article/2018/june/fr/gaidosch.pdf)

## Other formats

- [Markdown version](/-/media/files/publications/fandd/article/2018/june/fr/gaidosch.pdf.md)
- [Structured JSON version](/-/media/files/publications/fandd/article/2018/june/fr/gaidosch.pdf.json)

---

### Évolution du cybercrime
- Le cybercrime est devenu une filière structurée, fonctionnant avec des attributs d’entreprise : marchés, bourses et opérateurs spécialisés, services externalisés, chaînes d’approvisionnement intégrées.
- Mutation historique :
  - Fin des années 80 : hackers « loups solitaires » visant la démonstration technique.
  - Depuis les années 90 : recherche du profit devient le moteur principal.
- Facteurs ayant permis la diffusion des attaques :
  - L’offre de spécialistes ultra-qualifiés n’a pas augmenté au même rythme que la technicité requise ; l’écart a été comblé par le perfectionnement des armes informatiques et par l’automatisation.
  - Apparition d’outils plus perfectionnés et simples à manier a permis à des acteurs moins expérimentés (qualifiés de « pirates-débutants ») de lancer des attaques.
  - Exemple opérationnel : pour lancer une attaque d’hameçonnage, il suffit de maîtriser les concepts de base, d’être motivé et d’avoir quelques fonds en liquide.
- Évolution des outils (indiquée dans le texte et graphique source) : de tests d’intrusion artisanaux et exigeant de fortes compétences techniques vers des outils plus automatisés et accessibles.

### Estimations des pertes et modélisations
- Difficultés de quantification :
  - Les statistiques sont rares et peu fiables ; entreprises et victimes ont peu d’intérêt à dévoiler les pertes.
  - La nature des menaces change rapidement, rendant les statistiques historiques peu utiles pour prévoir les pertes futures.
- Évaluations issues de la modélisation à base de scénarios :
  - Lloyd’s of London estime à 53,05 milliards de dollars le coût d’une panne de services de stockage infonuagique touchant les pays avancés pendant 2,5 à 3 jours.
  - Une modélisation effectuée par le FMI évalue les pertes totales sur un an à 97 milliards de dollars au mieux et environ 250 milliards de dollars dans le pire des cas.

### Causes et conséquences sectorielles
- Facteurs d’attractivité du cybercrime :
  - Rapport risque/bénéfice exceptionnel : moindre risque d’arrestation, quasiment aucun risque de violence physique.
  - Rentabilité élevée : la profitabilité de l’hameçonnage est estimée à plusieurs centaines, voire plus de mille, points de pourcentage.
  - Perspective de gains élevés sur le vol de propriété intellectuelle.
- Risque systémique et secteurs vulnérables :
  - Finance :
    - Probablement le secteur le plus exposé.
    - Infrastructures financières dépendantes d’un petit nombre de systèmes techniques : défauts ou retards peuvent avoir des effets systémiques.
    - Interconnexion des acteurs financiers : déstabilisation des systèmes de paiement, de compensation ou de règlement (ou vol d’informations confidentielles) aurait des répercussions considérables et menacerait la stabilité financière.
    - Malgré le risque élevé, le secteur financier bénéficie d’une attention accrue des forces de l’ordre, de registres complets favorisant les enquêtes, et d’un surcroît d’investissements en cybersécurité (cybersécurité intégrée aux plans de gestion des risques ; certaines sociétés contractent une cyberassurance).
    - Exception notée : Equifax, dont l’attaque paraît liée à un système réglementaire non proportionné aux risques.
  - Santé :
    - Moins de ressources dans la plupart des pays pour se prémunir efficacement contre les cyberattaques.
    - Attaques récentes visant des systèmes de stockage électronique des dossiers de santé (rançongiciels ciblant Allscripts et deux hôpitaux régionaux aux États-Unis).
    - Moindre investissement en intelligence artificielle et en réflexes de contrôle systématique comparativement au secteur financier.
    - Vulnérabilité préoccupante car les attaques pourraient mettre des vies humaines en jeu si elles affectent des systèmes de survie électroniques.
  - Services publics (réseaux d’électricité et de communications) :
    - Souvent cités comme prochains secteurs potentiellement gravement affectés.
    - Préoccupation majeure : interruption ou infiltration des systèmes par des États rivaux, directement ou par organisations commanditées.
    - Cas d’école : attaque massive en 2007 contre l’infrastructure de l’Internet en Estonie, déconnectant institutions financières, médias et administrations publiques.

### Contre‑mesures et recommandations de politique
- Principe directeur :
  - S’attaquer au modèle opérationnel du cybercrime fondé sur deux éléments : un énorme rapport risque/bénéfice et le manque total d’efficacité des poursuites.
  - Augmenter significativement le risque commercial pour les cybercriminels, principalement par une meilleure coopération internationale.
- Coopération internationale :
  - La coopération internationale dans la lutte et les poursuites juridiques est actuellement insuffisante par rapport à la dimension mondiale du problème.
  - Les attaques transfrontalières sont plus difficiles à stopper et à poursuivre ; certains pays réagissent lentement, inefficacement ou refusent de coopérer.
  - Une meilleure coopération accélérerait et rendrait plus efficace l’identification et la poursuite des suspects.
- Rôle de la régulation financière :
  - Les régulateurs financiers ont défini des normes d’évaluation spécifiques, fixé des objectifs et des points de repère, et encouragé le partage d’informations et la collaboration.
  - Examen des pratiques informatiques et des mesures des entreprises pour vérifier la préparation : planification stratégique, intégrité et sécurité des systèmes.
  - Certaines instances réglementaires exigent des simulations de cyberattaques pour évaluer la résilience.
- Gouvernance interne et investissements :
  - Les sociétés doivent intégrer la cybersécurité dans leurs plans de gestion des risques.
  - Investissements accrus en cybersécurité peuvent renforcer l’efficacité défensive.
  - Développement de formations de sensibilisation à la cybersécurité pour réduire les défauts techniques et erreurs des usagers, causes de la plupart des défaillances.
- Normes minimales et coordination :
  - Nécessité d’accords sur des normes minimales de cybersécurité, à appliquer de manière coordonnée par les instances réglementaires.
  - Évolution des mentalités requise : passer d’un traitement local et « chacun pour soi » à un renforcement systémique coordonné.
- Résilience opérationnelle :
  - Vu l’inévitabilité présumée des cyberattaques et des défaillances, il importe de mesurer :
    - combien de temps il faut pour détecter l’attaque,
    - si la riposte est efficace,
    - combien de temps il faut pour rétablir la situation.

*TAMAS GAIDOSCH, expert principal du secteur financier au département des marchés monétaires et de capitaux du FMI.*

---


_Source: https://www.imf.org/-/media/files/publications/fandd/article/2018/june/fr/gaidosch.pdf_
