Aller au contenu

CyberClass > Partie 1 - Enjeux > Côté pile > Fiche concept 1.2.3


📌 1.2.3 Régulation du cyberespace : que dit la loi ?

#SécuritéNumérique #ConfianceNumérique #DonnéesPersonnelles #CNIL #RGPD #Cybersécurité #LoiInformatiqueEtLibertés #LoiGodfrain

Résumé
  • À ses débuts, le cyberespace était conçu comme un espace totalement libre, sans lois ni frontières. Mais face aux cybermenaces, les États ont renforcé le contrôle pour mieux protéger les usagers.
  • L’ANSSI (Agence nationale de la sécurité des systèmes d'information) distingue d’une part la sécurité des systèmes d’information : protéger les réseaux, logiciels et données contre les attaques ou les pannes et d’autre part, la confiance numérique : garantir un espace numérique sûr, respectueux de la vie privée.
  • En France et en Europe, des textes de loi et réglementations précis protègent autant les systèmes d’information et les logiciels que l’usage des données personnelles, permettant à chacun et chacune d’utiliser le numérique en toute sécurité et en gardant le contrôle sur ses informations.
  • La neutralité du Net, un droit fondamental en Europe : tous les contenus doivent être traités de manière équitable, sans ralentissement ni surcoût selon le service utilisé. Cette règle est garantie par le règlement européen de 2015.
  • Ailleurs, les priorités sont différentes : contrôle étatique en Chine, Russie, Iran, priorité à la sécurité nationale aux USA.
  • La gestion différente des données selon les pays crée des conflits juridiques et il est nécessaire d’avoir des experts et expertes pour s’y retrouver.

→ Pourquoi la liberté sur Internet c’était mieux avant ?

À ses débuts, Internet a été imaginé comme un espace libre, sans frontières ni autorité, où chacun pouvait s’exprimer et interagir sans contraintes. Cette vision utopique, exprimée notamment par John Perry Barlow dans sa Déclaration d’indépendance du cyberspace (1996)2,reposait sur l’idée d’un monde numérique affranchi des règles du monde réel.

Cependant, cette liberté idéale dans l’espace numérique s’est progressivement heurtée aux limites de la liberté d’expression ainsi qu’à la réalité des menaces numériques et à l’appât du gain (harcèlement, piratages, fuites de données, cyberattaques (1), désinformation…). Les attaques informatiques massives, comme WannaCry3 (2) en 2017, ont montré la vulnérabilité de nos systèmes numériques. Selon le COMCYBER-MI4 (3) et l’ENISA5 (4), (Agence de l’Union européenne pour la cybersécurité), les ransomwares, le vol de données et les intrusions dans les réseaux critiques représentent aujourd’hui des menaces majeures pour les États, les entreprises et les citoyens.

  1. 🔎 Définition : Une cyberattaque est un ensemble coordonné d’actions malveillantes menées dans le cyberespace. Elle cible des ordinateurs ou des serveurs, des équipements périphériques, ou encore des moyens de communication (smartphones, tablettes, autres objets connectés…). La sécurité de ces dispositifs informatiques est mise en danger soit par voie informatique, soit par manipulation, soit par voie physique. Ponctuelle ou s’inscrivant dans la durée, une cyberattaque vise des données, des applications et d’autres actifs en portant atteinte à leur disponibilité, à leur intégrité ou à leur confidentialité.
  2. 🔎 Définition : WannaCry, nom d'un ransomware qui chiffre les données et exige le paiement d'une rançon pour qu'elles soient restituées, a fait figure d’épidémie mondiale en mai 2017. L'attaque a touché environ 230.000 ordinateurs, a paralysé les systèmes informatiques de 150 pays et aurait été responsable de pertes s’élevant à 4 milliards de dollars à l'échelle mondiale.
  3. 🔎 Définition : Le Commandement du ministère de l’Intérieur dans le cyberespace (COMCYBER-MI) place sous coordination unique (hors opérationnel) tous les services du ministère de l’intérieur traitant de la lutte contre les cybermenaces. Le COMCYBER-MI est chargé d’assurer la cohérence, la performance et la lisibilité du dispositif global du ministère face aux cybermenaces.
  4. 🔎 Définition : Agence de l'Union européenne pour la cybersécurité (European Union Agency for Cybersecurity). L'acronyme, conservé par habitude et pour la continuité, vient de l'ancien nom de l'agence : European Network and Information Security Agency (Agence européenne pour la sécurité des réseaux et de l’information).

En réaction, les gouvernements ont renforcé les lois de cybersécurité (1), en introduisant des formes de régulation, de surveillance et de contrôle. Ces risques ont forcé les États, les entreprises et les citoyens à repenser leur usage du numérique.

  1. 🔎 Définition : La cybersécurité regroupe l’ensemble des mesures techniques, organisationnelles et humaines mises en place pour prévenir les attaques et limiter leurs impacts. Elle vise à protèger les systèmes, les réseaux, les applications, les appareils, les données, les actifs financiers et les personnes contre toutes les cybermenaces. Ses actions couvrent la prévention des intrusions, la détection et la neutralisation des menaces, la sensibilisation et la formation des utilisateurs.

→ Quelles sont les deux dimensions de la sécurité numérique selon l’ANSSI ?

Définition : Système d’information6

Un système d'information est un ensemble organisé de ressources (humaines, matérielles, logicielles) qui permet de collecter, stocker, traiter et diffuser des informations (textes, images, sons, …) au sein d’une organisation, en général grâce à un réseau d'ordinateurs.

Selon l'ANSSI (1), le cadre réglementaire de la sécurité du numérique comprend deux grands champs d’application7 :

  1. 🔎 Définition : Acronyme d'Agence Nationale de la Sécurité des Systèmes d'Information, l'ANSSI est l'autorité nationale en matière de sécurité et de défense des systèmes d'information.

  2. La sécurité des systèmes d’information qui consiste à protéger les réseaux, les logiciels, les données et les infrastructures contre les attaques et les défaillances techniques.

  3. La confiance numérique qui vise à garantir que les utilisateurs peuvent évoluer dans un environnement numérique sûr, respectueux de leur vie privée, et digne de confiance.

Ainsi, la volonté de garantir un cyberspace sécurisé et fiable a nécessité l’introduction de mécanismes de régulation et de protection, ce qui a progressivement mis fin à l’illusion d’un espace totalement libre.

→ Comment s’y prend la loi pour protéger nos réseaux et nos logiciels ?

La sécurité des systèmes d’information est un pilier essentiel de la cybersécurité : il s’agit de protéger les ordinateurs, les réseaux, les serveurs ou encore les données sensibles contre les attaques, les vols ou les pannes. La loi s’en occupe très concrètement : plusieurs textes réglementaires encadrent la sécurité des systèmes d’information (France + Europe).
Voici les principaux :

Texte / Règlement Origine Description / Objectif principal
Loi Godfrain (1988)8 🇫🇷 France Première loi française contre le piratage informatique. Punit l’accès frauduleux, le vol de données et le sabotage des systèmes automatisés.
Directive NIS (2016)/NIS2 (2022)9(Network & Information Security) 🇪🇺 Europe Renforce la cybersécurité des opérateurs de services essentiels (énergie, transport, santé, banques…). Impose des mesures de prévention, de réaction et de signalement des incidents.
Cybersecurity Act (2019)10 Règlement sur la cybersécurité 🇪🇺 Europe Définit un cadre européen pour la certification de cybersécurité des technologies de l’information et des communications. Adoption d’un mandat permanent pour l’ENISA (Agence de l’Union européenne pour la cybersécurité)
Cyber Resilience Act - CRA (2024)11 Règlement sur la cyberrésilience 🇪🇺 Europe Vise les fabricants, développeurs et distributeurs. Renforce la transparence sur les cyberrisques et la sécurité des produits. Services, systèmes, applications et objets numériques devront intégrer les enjeux de sécurité dès leur conception (security by design).

Toutes ces mesures ne sont pas seulement techniques : elles visent aussi à protéger les citoyens et à garantir le bon fonctionnement des services du quotidien.

→ Et quelles lois renforcent la confiance numérique et de quelle manière ?

Quand nous utilisons Internet, nous laissons constamment des traces : données personnelles, historiques de navigation, messages, paiements en ligne (voir Partie 2 : Données > Fiche Concept 2.1.3). Pour que chacun puisse utiliser le numérique en toute sécurité et en gardant le contrôle sur ses informations, la loi intervient pour encadrer par des textes et des règlements la sûreté de l’environnement numérique des usagers (France + Europe) :

Texte / Règlement Origine Description / Objectif principal
Loi Informatique et Libertés (1978)12, (révisée en 2019) 🇫🇷 France Réglemente le traitement des données personnelles. Instaure la CNIL comme autorité indépendante. Mise en conformité avec le RGPD.
Règlement Général sur la Protection des Données – RGPD (2018)13 🇪🇺 Europe Encadre le traitement des données personnelles sur le territoire de l’UE. Renforce le contrôle des citoyens sur l’utilisation de leurs données (consentement, droit d’accès, droit à l’oubli, portabilité). Prévoit des sanctions contre les contrevenants.
DMA - Digital Markets Act (2022)14, Règlement sur les marchés numériques 🇪🇺 Europe Favorise un marché numérique plus équitable en limitant les pratiques anti-concurrentielles des grandes plateformes.
DSA - Digital Services Act (2022)15, Règlement sur les services numériques 🇪🇺 Europe Lutte contre la désinformation et les contenus illicites. Impose plus de transparence aux plateformes numériques.
IA Act - Intelligence Artificial Act (2024)16, Règlement sur l’intelligence artificielle 🇪🇺 Europe Encadre les systèmes d’IA selon leur niveau de risque. Interdit certaines pratiques comme la manipulation, l’identification/déduction des émotions, la notation sociale ou la catégorisation biométrique.
Loi SREN (2024)17 🇫🇷 France Complète la législation européenne pour réguler et sécuriser l'espace numérique. Renforce la protection des internautes, notamment les plus jeunes. Confie de nouvelles missions à la CNIL.

Il s’agit de garantir que nos échanges en ligne sont sûrs, que notre vie privée est respectée, que l’utilisation d’outils qui permettent de cacher des informations pour qu’elles ne soient lisibles que par les personnes choisies (cryptographie (1)) est bien encadrée et que l’on est protégé contre toute forme de surveillance excessive ou injustifiée.

  1. 🔎 Définition : La cryptographie (du grec "écriture secrète") permet la transformation, au moyen d’un algorithme de chiffrement, d’un message clair en un message chiffré dans le but de protéger les données et les utilisateurs, d’assurer la confidentialité et l’intégrité des données échangées et d'empêcher les cybercriminels d’intercepter des informations sensibles. La cryptographie sert aussi à l’authentification et la signature numérique des messages.

→ Et on peut vraiment se protéger des géants du numérique ?

NOYB (None of Your Business)18 est une organisation non gouvernementale basée à Vienne, fondée en 2017 par Max Schrems. NOYB œuvre à faire respecter les droits numériques des citoyens européens, notamment en utilisant des actions juridiques stratégiques pour assurer l'application du Règlement général sur la protection des données (RGPD). L'organisation engage régulièrement des recours contre les grandes plateformes numériques (Meta, Google, TikTok…). Elle dépose des plaintes en série et joue un rôle central dans la mise en œuvre concrète du RGPD.

Un cas à relever

En septembre 2023, TikTok a été condamné à une amende de 345 millions d'euros par la Commission irlandaise de protection des données. L'enquête a révélé que, entre juillet et décembre 2020, les comptes des utilisateurs mineurs étaient configurés en mode public par défaut, exposant ainsi leurs vidéos et leurs informations personnelles à tous19.

Source : Une amende de 345 millions d'euros infligée à TikTok par l'Union européenne., Village de la Justice.

→ Ok, mais qui fait en sorte que tout le monde ait le droit d’utiliser Internet librement ?

La loi en Europe veille également et principalement à cet aspect d’Internet. C’est ce qu’on appelle "la neutralité du Net", principe fondamental pour garantir un Internet libre, ouvert et égalitaire.

En Europe :

La neutralité du Net est garantie par le Règlement (UE) 2015/2120 sur l’accès à un Internet ouvert20. Ce texte impose aux fournisseurs d’accès à Internet (FAI) de :

  • Traiter tous les contenus de manière équitable,
  • Ne pas bloquer ou ralentir certains services,
  • Ne pas faire payer plus cher pour accéder à certains sites.

Cela permet à chacun d’accéder librement et également à tous les services en ligne, sans discrimination ni favoritisme et ce règlement est directement applicable dans tous les États membres de l’Union européenne.

Aux États-Unis :

La neutralité du Net a été supprimée en 201821 par la FCC (Federal Communications Commission), l'autorité américaine qui régule les télécommunications au niveau fédéral. Cela a ouvert la porte à un Internet à deux vitesses où certains services pourraient payer pour passer en priorité, au détriment des autres. Cela pose des problèmes pour la liberté d’expression, la concurrence et l’égalité d’accès à l’information.

→ Et ailleurs qu’en Europe, est-ce que les données sont protégées de la même manière ?

Pas vraiment. Chaque pays a sa propre vision de la cybersécurité et de la protection des données, et ça peut avoir un impact direct sur notre vie numérique.

Aux États-Unis

La confiance numérique passe souvent après la sécurité nationale. Avec le Patriot Act, adopté en 200122, le FBI peut accéder aux données d’une entreprise… même si elle est française, du moment qu’elle a un lien (client, fournisseur, hébergement) avec les USA. Les données des utilisateurs peuvent donc être consultées sans qu’ils soient au courant. Et le Cloud Act23, adopté en 2018, va dans le même sens. Cela crée un vrai conflit avec le RGPD européen, beaucoup plus protecteur des libertés individuelles.

Un cas à relever

En 2024, une cour d’appel américaine a autorisé des poursuites contre Google. Des utilisateurs accusent le géant d’Internet d’avoir récolté leurs données personnelles via le navigateur Chrome, même lorsqu’ils avaient désactivé la synchronisation avec leur compte Google (Gmail, YouTube, etc.). Ils estiment avoir été trompés par les informations données par Chrome, pensant que leurs données ne seraient pas collectées dans ce cas24.

Source : Protection des données personnelles : Google doit faire face à une nouvelle plainte aux Etats-Unis, La Tribune.

En Chine

C’est encore une autre approche. L’État contrôle très fortement le Web25. On parle parfois "d’Internet chinois" ou d'intranet souverain : les services sont très surveillés et les données peuvent être accessibles aux autorités. C’est la même logique en Russie ou en Iran, où l’espace numérique est aussi très verrouillé.

Au Canada

Les règles sont proches de celles du RGPD européen. Le pays cherche à garantir un bon niveau de confidentialité et de transparence dans l’utilisation des données personnelles .

→ On peut s'appuyer sur une carte pour mieux visualiser ?

La protection des données dans le monde en 2025. Cette carte illustre le niveau d'adéquation aux lois européennes sur la protection des données dans le monde en 2025. L'UE et l'Espace économique européen sont régulés par le Règlement général sur la protection des données (RGPD). Le Royaume-Uni, le Japon, la Corée du Sud, la Nouvelle-Zélande, le Brésil, l’Uruguay et l’Argentine sont reconnus comme adéquats. Les États-Unis et le Canada sont en adéquation partielle. Ailleurs dans le monde, les pays peuvent avoir des lois spécifiques ou pas de lois du tout : ils ne sont pas reconnus comme adéquats par l’UE.
La protection des données dans le monde en 202526

→ Qu'est-ce qu'on peut conclure ?

Face aux menaces cyber, les États renforcent les lois et instaurent des règles souvent différentes selon les pays. Cela crée des conflits juridiques, nécessitant l’intervention d’experts pour s’y retrouver.

Mais la cybersécurité est aussi une responsabilité collective : chaque citoyen doit connaître ses droits et adopter des pratiques responsables.



Qu’avez-vous pensé de ce contenu ? Clair : Utile :

Si vous souhaitez nous faire part de vos suggestions d'amélioration contactez-nous !

Envoyer un email à cyberclass@class-code.fr



Pour aller plus loin ?

Fiches concepts liées


Licence

 

🎯 Attribution : Une réalisation collective produite par Class’Code dans le cadre du programme TalCyb. Ce travail a bénéficié d’une aide de l’État gérée par l’Agence nationale de la recherche au titre de France 2030 portant la référence ANR-23-CMAS-0020.

Cette ressource éducative a été produite sous licence CC BY-SA Class’Code 4.0 FR (1) - Publication : janvier 2026 ; Dernière mise à jour : juin 2026.

  1. Creative Commons - Attribution obligatoire et crédit à l’auteur - Liberté d’utilisation et d’adaptation - Pas de restriction spécifique

Licences : CC BY-ND pour les vidéos; CC BY-SA pour l'ensemble des autres contenus

Sources

  1. Titre : Système d'Information (SI) : qu’est-ce que c’est ? ; origine : Liora ; auteur(s) : Jérémy Robert ; date de publication : 19 février 2026 ; date de consultation : 8 avril 2026

  2. Titre : A Declaration of the Independence of Cyberspace ; origine : Electronic Frontier Foundation ; auteur(s) : John Perry Barlow ; date de publication : 8 février 1996 ; date de consultation : 22 septembre 2025

  3. Titre : Rançongiciel WannaCry : les Etats-Unis incriminent la Corée du Nord ; origine : Le Monde ; date de publication : 2017 ; date de consultation : 22 septembre 2025

  4. Titre : Rapport annuel sur la cybercriminalité 2025 ; type de média : rapport ou publication ; origine : interieur.gouv.fr - Ministère de l'Intérieur ; auteur(s) : COMCYBER-MI - Commandement du ministère de l’Intérieur dans le cyberespace ; date de publication : juillet 2025 ; date de consultation : 22 septembre 2025

  5. Titre : ENISA, Threat Landscape 2024 ; type de média : rapport ou publication ; origine : enisa.europa.eu - Agence de l'Union européenne pour la cybersécurité ; auteur(s) : European Union Agency For Cybersecurity ; date de publication : 19 septembre 2024 ; date de consultation : 22 septembre 2025

  6. Titre : Système d'information ; origine : Wikipédia - L'encyclopédie libre ; auteur(s) : contributeurs Wikipédia ; date de publication : 16 avril 2018 ; mise à jour : 22 septembre 2024 ; date de consultation : 22 septembre 2025

  7. Titre : S'informer sur la réglementation ; origine : cyber.gouv.fr - Agence nationale de la sécurité des systèmes d'information ; auteur(s) : ANSSI ; date de publication : 6 juillet 2022 : mis à jour : 10 octobre 2023 ; date de consultation : 22 septembre 2025

  8. Titre : Loi n° 88-19 du 5 janvier 1988 relative à la fraude informatique ; type de média : texte de loi ou réglement ; origine : legifrance.gouv.fr - Service public de la diffusion du droit ; auteur(s) : Journal officiel de la République française ; date de publication : 6 janvier 1988 ; date de consultation : 22 septembre 2025

  9. Titre : La directive NIS 2 ; origine : cyber.gouv.fr - Agence nationale de la sécurité des systèmes d'information ; auteur(s) : ANSSI ; date de publication : 15 Juin 2023 : mis à jour : 18 octobre 2024 ; date de consultation : 22 septembre 2025

  10. Titre : Cybersecurity Act ; origine : cyber.gouv.fr - Agence nationale de la sécurité des systèmes d'information ; auteur(s) : ANSSI ; date de publication : 18 août 2022 : mis à jour : 3 mars 2025 ; date de consultation : 22 septembre 2025

  11. Titre : Entrée en vigueur du règlement sur la cyberrésilience afin de rendre le cyberespace européen plus sûr et plus sécurisé ; type de média : communiqué de presse ; origine : digital-strategy.ec.europa.eu - Le programme Europe Numérique ; auteur(s) : Commission européenne ; date de publication : 10 décembre 2024 ; date de consultation : 22 septembre 2025

  12. Titre : La loi Informatique et Libertés ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 15 novembre 2024 ; date de consultation : 2 février 2026.  

  13. Titre : RGPD : de quoi parle-t-on ? ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; auteur(s) : CNIL ; date de publication : 10 avril 2018 ; date de consultation : 22 septembre 2025

  14. Titre : DMA : le règlement sur les marchés numériques ou Digital Markets Act ; origine : Vie publique ; auteur(s) : la rédaction ; date de publication : 13 mai 2024 ; date de consultation : 22 septembre 2025

  15. Titre : DSA : le règlement sur les services numériques ou Digital services act ; origine : Vie publique ; auteur(s) : la rédaction ; date de publication : 4 août 2025 ; date de consultation : 22 septembre 2025

  16. Titre : Loi sur l'intelligence artificielle de l'UE, publiée au Journal officiel de l'Union européenne ; type de média : texte de loi ou réglement ; origine : artificialintelligenceact.eu - UE Artificial Intelligence act ; date de publication : 13 juin 2024 ; mise à jour : 12 juillet 2024 ; date de consultation : 22 septembre 2025

  17. Titre : La loi visant à sécuriser et réguler l’espace numérique (SREN) renforce la protection des internautes en confiant de nouvelles missions à la CNIL ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; auteur(s) : CNIL ; date de publication : 24 mai 2024 ; date de consultation : 22 septembre 2025

  18. Titre : About Us ; origine : noyb.eu - European Center for Digital Rights ; date de publication : [s.d.] ; date de consultation : 22 septembre 2025

  19. Titre : Une amende de 345 millions d'euros infligée à TikTok par l'Union européenne. ; origine : Village de la Justice ; auteur(s) : Debora Cohen ; date de publication : 19 décembre 2023 ; date de consultation : 22 septembre 2025

  20. Titre : Règlement (UE) 2015/2120 du Parlement européen et du Conseil du 25 novembre 2015 établissant des mesures relatives à l’accès à un internet ouvert et modifiant la directive 2002/22/CE concernant le service universel et les droits des utilisateurs au regard des réseaux et services de communications électroniques et le règlement (UE) no 531/2012 concernant l’itinérance sur les réseaux publics de communications mobiles à l’intérieur de l’Union (Texte présentant de l'intérêt pour l'EEE), publiée au Journal officiel de l’Union européenne, L 310 ; type de média : texte de loi ou réglement ; origine : data.europa.eu - Portail officiel des données de l’Union Européenne ; date de publication : 26 novembre 2015 ; mise à jour : 15 mai 2024 ; date de consultation : 22 septembre 2025

  21. Titre : L'Europe doit défendre la «neutralité du Net» ; origine : Libération ; auteur(s) : Benjamin Bayart ; date de publication : 14 décembre 2017 ; date de consultation : 22 septembre 2025

  22. Titre : USA Patriot Act : Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act of 2001 (en) ; type de média : texte de loi ou réglement ; origine : congress.gov - Bibliothèque du Congrès des États-Unis ; date de publication : 26 octobre 2001 ; date de consultation : 22 septembre 2025

  23. Titre : Cloud Act et RGPD : quelles implications pour la protection des données des entreprises européennes ? ; origine : lexisnexis.com - France juridique ; date de publication : 14 novembre 2024 ; date de consultation : 22 septembre 2025

  24. Titre : Protection des données personnelles : Google doit faire face à une nouvelle plainte aux Etats-Unis ; type de média : podcast et article ; origine : La Tribune ; date de publication : 21 août 2024 ; date de consultation : 22 septembre 2025

  25. Titre : La protection des données en dehors de l’Union européenne : l’exemple chinois ; origine : Almond ; date de publication : 25 juillet 2024 ; date de consultation : 22 septembre 2025

  26. Titre : La protection des données dans le monde ; type de média : carte ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; auteur(s) : CNIL ; date de publication : [s.d.] : mis à jour : 18 novembre 2024 ; date de consultation : 22 septembre 2025

Voir la fiche dans le portail