00:09On parle tout de suite cyberattaque et intelligence artificielle.
00:14En effet, l'intelligence artificielle n'est plus seulement un outil de défense pour les entreprises,
00:20elle devient aussi une arme au service de cyberattaquants.
00:24Fishing hyperréaliste, deepfakes vocaux, automatisation des attaques, le paysage de la menace, change de nature et le droit doit suivre.
00:34Pour décrypter ces nouveaux enjeux, j'ai le plaisir de recevoir Sacha Bétache, avocate au Barreau de Paris.
00:41Sacha Bétache, bonjour.
00:43Bonjour.
00:43On va parler ensemble de cyberattaque et droit.
00:47Mais avant toute chose, pour commencer, en quoi l'intelligence artificielle constitue-t-elle aujourd'hui une rupture dans la
00:56manière de mener les cyberattaques ?
00:58Je vais vous donner un exemple très concret.
01:00En novembre 2025, donc il n'y a pas longtemps, Anthropic, qui est la maison mère de Claude, liée à
01:05Générative,
01:06a vu son code Claude utilisé pour procéder à des cyberattaques.
01:12Alors, Anthropic a détecté d'abord ces cyberattaques qui ont été opérées par un groupement affilié à l'État chinois
01:20pour espionner.
01:21Et ils ont utilisé, là où c'est nouveau, Claude, pour automatiser tout seul des attaques à l'aide de
01:28moyens techniques qu'on utilisait déjà avant.
01:30Mais c'est l'autonomie aujourd'hui qui est principalement à pointer du doigt contre une trentaine d'entités privées.
01:36Ce qui est intéressant dans cet exemple, il y a plusieurs experts qui disent que finalement l'automatisation n'était
01:42pas complète,
01:43qu'il y avait quand même un minimum d'actes humains, mais c'est un minimum.
01:46Ça veut dire qu'aujourd'hui, il est possible, à l'aide d'IA, de perpétrer des attaques, des cyberattaques,
01:52de façon seule et automatisée avec très peu d'interventions humaines.
01:56Et c'est là le danger.
01:57Alors, vous savez qu'ici sur cette chaîne, on s'intéresse aux entreprises.
02:01Comment alors les entreprises se préparent-elles ?
02:06Sont-elles suffisamment préparées d'abord à ce nouveau type, à ces nouvelles menaces ?
02:12Je pense que non.
02:14Elles ne sont pas totalement préparées pour la simple et bonne raison qu'on a des dispositifs qui ne sont
02:19pas encore totalement entrés en vigueur.
02:21L'ANSI, qui est l'Agence nationale de sécurité et des systèmes d'information en France,
02:26qui est la maman, si j'ose dire, de la sécurité en France,
02:29et a sorti un panorama des cybermenaces en 2025 et a constaté une hausse des incidents
02:36et en parallèle, une augmentation du virage réglementaire.
02:39Et le problème est le déséquilibre entre ces deux notions,
02:42puisque le juridique aujourd'hui évolue plus vite que la réponse des entreprises en interne.
02:48Pourquoi ? Parce qu'on a un problème de gouvernance interne en matière d'IA.
02:52L'IA va très vite, on le sait tous.
02:53Et les chefs d'entreprise n'ont pas forcément le temps ni les moyens de s'adapter.
02:57On n'a pas de politique, par exemple, souvent, il n'y a pas de politique interne de gouvernance de
03:01l'IA,
03:02de la façon dont les salariés doivent gérer l'IA.
03:04Et donc, il est possible qu'il y ait des fuites de données en ligne,
03:08parce que dans les promptes de chaque personne physique, vous comme moi,
03:11il est possible qu'il y ait des fuites de données sur des choses sensibles ou importantes, en tout cas.
03:16Et donc, c'est ces fameuses fuites de données qui génèrent ensuite des cyberattaques.
03:20Donc, évidemment, on a le RGPD, qui normalement est un cadre contre la fuite des données personnelles
03:24et qui a en place des obligations de sécurité, notamment, qui sont mises en place par les entreprises, il est
03:30vrai.
03:30Mais on a des nouveaux outils, aujourd'hui, réglementaires.
03:34Par exemple, la directive Nice 2, qui est une directive au cadre européen.
03:38Et le problème de cette directive, c'est qu'elle n'est toujours pas entrée en vigueur,
03:41parce qu'elle aurait dû être transposée en France.
03:43Et cette directive est extrêmement intéressante, parce qu'elle permet d'augmenter le nombre d'entités réguliers.
03:48On passerait de 50 à 15 000, parce qu'on augmente les secteurs qui doivent être réguliers.
03:54On n'est plus sur des secteurs extrasensibles, mais on est sur de très nombreux secteurs.
03:58Et en même temps, la gouvernance cyber ne sera plus que l'apanage de très gros,
04:01mais sera quasiment l'apanage de tous et même de moyennes entreprises.
04:04Et ça, c'est important.
04:05On va aller un peu plus loin dans les enjeux juridiques.
04:08Quels sont les risques juridiques dans ce type de cyberattaque qui implique de l'IA ?
04:12J'en identifie quatre principaux.
04:15Je dirais que le premier, c'est un volet pénal, mais c'est un volet assez classique,
04:17puisqu'on a des sanctions pénales, par exemple, dans l'article 323-1 et suivant du Code pénal,
04:23qui sont lorsqu'on a un accès ou un maintien frauduleux à un stade,
04:26donc système de traitement automatisé de données.
04:29Lorsqu'on entrave ou qu'il y a une altération de données,
04:33détention d'outils de piratage, tout ça, ça génère des sanctions pénales.
04:37L'utilisation de l'IA ne change pas grand-chose, puisque, vous le savez, en droit pénal,
04:41c'est le responsable, l'auteur de l'infraction qui est condamné.
04:44Et aujourd'hui, une IA n'est pas considérée comme un humain encore heureux.
04:47Et donc, c'est l'humain qui est derrière le prompt, l'automatisation, qui est responsable.
04:52Donc, le commanditaire en droit pénal sera toujours responsable.
04:54On a un volet de données personnelles, j'en ai un peu parlé.
04:57On connaît tous les sanctions au titre du RGBD.
05:00On a une notification CNIL qui est nécessaire lorsqu'il y a une infraction de ce type.
05:05On a aussi un volet civil et commercial.
05:08C'est intéressant, parce qu'on a une nouvelle directive en Europe
05:10qui doit être transposée là-dedans, pas longtemps en France,
05:14qui porte sur les produits défectueux, dans la responsabilité des produits défectueux.
05:18Il y a une inversion de la charge de la preuve.
05:20Il y a une présomption, dès le départ, que le produit est déjà défectueux.
05:28Et ce qui est intéressant dans la réforme, dans la directive,
05:30c'est que désormais, le produit, sa définition est étendue au logiciel et donc à l'IA.
05:37Ce qui voudrait dire qu'une IA qui subit une cyberattaque,
05:42un logiciel qui subit une cyberattaque,
05:43on peut penser finalement qu'il y a un problème dans le produit.
05:46Et donc, la charge de la preuve se renverte.
05:48Et il sera plus facile pour la personne qui en est victime
05:51de se retourner contre le fabricant, l'éditeur de ce logiciel,
05:54sous ce régime de produits défectueux.
05:57Et enfin, un quatrième volet, c'est la gouvernance IA.
05:59On en a un peu parlé, mais c'est intéressant, avec l'IA Act.
06:02L'IA Act met en place des réelles obligations
06:06pour les fournisseurs de systèmes d'IA à haut risque.
06:09C'est déjà en vigueur.
06:10Et il y a un niveau, il faut adapter son niveau de robustesse approprié
06:14pour chacun qui manipule ce genre d'outils.
06:17Et les sanctions sont très élevées, on est à plus de 15 millions
06:19et le décentage de chiffre d'affaires.
06:21Alors, vous avez évoqué tout à l'heure la nécessité pour l'entreprise
06:24d'avoir une gouvernance, justement, sur cette question.
06:29Est-ce que la responsabilité des entreprises
06:31peut être engagée en cas de mauvaise gouvernance des outils d'IA ?
06:35Oui, à plusieurs niveaux, et c'est cumulatif.
06:37On a, donc, je l'ai déjà dit, le RGPD, au titre du RGPD,
06:40on a des sanctions qui peuvent aller jusqu'à 20 millions et 4% du chiffre d'affaires.
06:44Il faut rappeler que l'ACNIL, désormais, est l'autorité
06:47qui va chapeauter l'entrée en vigueur de l'IA Act.
06:50L'IA Act entre en vigueur avec plusieurs paliers successifs.
06:55Et donc, l'ACNIL a déclaré que deux parmi ses quatre axes principaux
06:59de vigilance entre 2025 et 2028 seraient l'IA et la ciber-sécurité.
07:05Donc, c'est vraiment deux sujets au cœur de l'actualité.
07:08Et il y a, donc, cette autorité, l'ACNIL,
07:10se donne des moyens, désormais, techniques
07:13et des outils techniques de vérification qui n'existaient pas avant,
07:16justement, avec l'essor et l'émergence de l'IA.
07:19Pardon, on a aussi une responsabilité civile de droit commun
07:21qui peut être actionnée.
07:22Vous savez, le fameux article 1240 du Code civil.
07:25S'il y a une faute dans la gouvernance,
07:27alors, évidemment, on peut aller rechercher la responsabilité.
07:29Et enfin, la responsabilité des dirigeants.
07:32Et là, elle va être d'autant plus intéressante
07:33parce qu'avec la directive Nice qui doit entrer en vigueur en France,
07:39elle met en place des sanctions, en particulier sur les entreprises,
07:43s'ils ne sont pas respectés, s'ils ne sont pas approuvés
07:46de certaines mesures de gestion et la formation du personnel.
07:49Donc, chaque entreprise et chaque dirigeant
07:51sera désormais tenu responsable également.
07:54Alors, vous avez évoqué largement le cadre juridique actuel.
07:58Est-ce que ce cadre juridique, il est adapté face à ces nouvelles menaces ?
08:03Je pense que oui.
08:04Le cadre juridique, à mon sens, est assez dense.
08:06On a le RGPD, on a l'IA Acte, on a la directive Nice 2.
08:10Je pense, en revanche, qu'il y a un décalage
08:12entre ce cadre juridique et le calendrier.
08:15Parce que le calendrier, il est assez progressif.
08:18On l'a déjà dit, Nice 2 n'est toujours pas entré en vigueur en France.
08:20On se fait taper sur les doigts par la commission
08:22parce que la loi est bloquée.
08:23On a l'IA Acte qui entre en vigueur très progressivement.
08:26Mais si vous voulez, le gros paquet de l'IA Acte aurait dû entrer en vigueur
08:28et entrer en vigueur cet été
08:30et entrera principalement en vigueur en septembre 2027.
08:35Donc, on avance, mais de façon très lente.
08:40Et les entreprises devraient se mettre en vigueur,
08:43en conformité, en amont.
08:45Et ce n'est pas encore forcément le cas.
08:46On n'a pas encore forcément les réflexes, mais ça va venir.
08:48On va conclure là-dessus.
08:50Merci Sacha Betta.
08:51Je rappelle que vous êtes avocate au Barreau de Paris.
08:53On change de type de délinquance.
08:55On va parler maintenant délinquance économique et financière
08:58avec le procureur de la République financière.
09:01Merci.