L'administration Trump a signé un mémorandum présidentiel autorisant des entreprises privées américaines, préalablement vérifiées, à mener des cyberopérations contre des groupes criminels transnationaux étrangers, officialisant ainsi un rôle que le gouvernement estime avoir été « historiquement sous-exploité ». Cette directive, qui confie au Centre national de coordination la gestion du programme, prévoit deux volets : la cyber-surveillance des systèmes d'information étrangers et des « opérations de cyber-effets » susceptibles de perturber ces systèmes, voire de les détruire. Toute opération doit toutefois faire l'objet d'une autorisation écrite des responsables du programme, et les actions aux conséquences létales ou frôlant le seuil de la guerre sont exclues. Bien que cette initiative offre aux autorités américaines un moyen supplémentaire de cibler des organisations criminelles étrangères, elle soulève également des questions relatives à la responsabilité, à la souveraineté et au contrôle, notamment en cas de conséquences imprévues. L'administration Trump a dévoilé un nouveau programme qui permettra à des entreprises américaines ayant fait l'objet d'une vérification préalable de mener des opérations de cybersurveillance et des cyberopérations offensives contre des organisations criminelles transnationales étrangères.
Un mémorandum présidentiel signé le 12 août 2026 charge le Centre national de coordination (NCC) de mettre en place et de gérer ce programme, élargissant ainsi la lutte du gouvernement contre la cybercriminalité en s'appuyant sur les capacités techniques du secteur privé. Le mémorandum s'appuie sur un décret présidentiel de mars dernier qui appelait à une plus grande implication du secteur privé, mais va nettement plus loin en établissant un cadre opérationnel officiel pour cette initiative.
La Maison-Blanche fait valoir que les entreprises américaines disposent d’un « avantage cyberoffensif crucial » dont les capacités ont « historiquement été sous-exploitées » dans le cadre des efforts visant à identifier et à perturber les réseaux criminels opérant en ligne.
Il existe deux grandes catégories d’activités autorisées. Les « opérations de cyber-surveillance » peuvent impliquer l’accès secret et non autorisé à des systèmes d’information étrangers afin de recueillir des renseignements, y compris des informations susceptibles d’être utilisées ultérieurement dans le cadre d’opérations offensives. Les « opérations de cyber-effets », quant à elles, peuvent entraîner la « manipulation, la perturbation, le déni d’accès, la dégradation ou la destruction » de systèmes d’information, de réseaux ou d’infrastructures.
Il convient de noter que les entreprises ne seront pas libres de lancer leurs propres opérations. Le mémorandum exige que les responsables du programme « examinent chaque dossier d’opération cybernétique et fournissent une autorisation écrite ainsi que des instructions » avant qu’une entreprise participante puisse agir.
Les opérations susceptibles d’entraîner la mort ou des blessures graves, ou « d’atteindre le niveau d’un recours à la force ou d’une attaque armée au sens du droit international », sont classées comme « conséquences critiques » et ne peuvent être approuvées par la procédure standard. Le programme comprend des mesures de sécurité obligeant les entreprises à suspendre et à signaler les opérations qui affectent involontairement des personnes ou des systèmes américains, ainsi que toute menace imminente pesant sur des infrastructures critiques.
Le communiqué de la Maison-Blanche, signé par le président Donald Trump, est présenté ci-dessous :
« En vertu des pouvoirs qui me sont conférés en tant que président par la Constitution et les lois des États-Unis d'Amérique, j'ordonne ce qui suit :
Section 1. Objet.
Les organisations criminelles transnationales (OCT) constituent une menace croissante pour les citoyens américains, les entreprises et la sécurité nationale. Ces organisations mènent des campagnes cybercriminelles soutenues afin de commettre des fraudes qui portent atteinte à la prospérité, à la sécurité et à la liberté des États-Unis. Par le décret présidentiel n° 14390 du 6 mars 2026 (Lutte contre la cybercriminalité, la fraude et les manœuvres abusives à l’encontre des citoyens américains), j’ai chargé le gouvernement fédéral de prendre diverses mesures pour lutter contre la cybercriminalité qui porte atteinte aux citoyens américains. La présente note de service élargit la lutte contre la cybercriminalité perpétrée par les OCT en s’appuyant sur l’ingéniosité du secteur privé.
Le secteur privé américain est le plus innovant et le plus avancé technologiquement au monde, et son ampleur, sa rapidité et ses capacités confèrent aux États-Unis un avantage cyberoffensif décisif. Pourtant, les capacités d’innovation des entreprises américaines ont historiquement été sous-exploitées dans le cadre des efforts visant à identifier et à démanteler les réseaux criminels opérant dans le cyberespace. Ainsi, la politique des États-Unis consiste à utiliser tous les instruments du pouvoir national, y compris les capacités d’innovation du secteur privé, pour lutter contre la cybercriminalité. En nouant des partenariats avec des entreprises américaines dûment sélectionnées, soumises à la direction et à la supervision du gouvernement fédéral, nous renforcerons notre capacité à contrer les menaces liées aux organisations criminelles transnationales (TCO) et à lutter contre la cybercriminalité transnationale, la fraude et autres manœuvres prédatrices visant les citoyens américains.
Art. 2. Mise en place du programme.
(a) Le Centre national de coordination (NCC), créé en vertu de l’article 6(d) du décret présidentiel n° 14159 du 20 janvier 2025 (Protection du peuple américain contre l’invasion), créera, gérera et assurera le fonctionnement d’un programme visant à autoriser les entreprises participantes, telles que définies à l’article 4(f) du présent mémorandum, à mener des opérations de cyber-surveillance et des opérations de cyber-effets contre des organisations criminelles transnationales étrangères recourant au cyberespace (CE-TCO), sous le contrôle et la supervision du gouvernement fédéral. Dans le cadre d’opérations légales d’enquête, de protection ou de renseignement menées par les forces de l’ordre fédérales, ce programme doit :
(i) être supervisé par deux directeurs exécutifs conjoints, l’un issu du ministère de la Justice, désigné par le ministre de la Justice, et l’autre issu du ministère de la Sécurité intérieure, désigné par le ministre de la Sécurité intérieure (les « directeurs exécutifs du programme »). Les directeurs exécutifs du programme se verront déléguer le pouvoir d’approuver, après s’être concertés, les cyberopérations menées dans le cadre du programme par le personnel de leurs départements respectifs, à l’exception des opérations pouvant entraîner des « conséquences critiques », telles que définies à la section 4(b) du présent mémorandum. Les cyberopérations ne seront approuvées qu’après concertation entre les directeurs exécutifs du programme, et toute action opérationnelle qui en résulte sera menée exclusivement au nom et sous la supervision du gouvernement fédéral, conformément aux pouvoirs légaux de ce dernier ;
(ii) exiger des entreprises participantes qu'elles concluent des accords contractuels avec le ministère de la Justice ou le ministère de la Sécurité intérieure, afin de garantir qu'elles soient soumises à un contrôle rigoureux et que leurs activités respectent les procédures opérationnelles strictes décrites dans les directives de mise en œuvre prévues à la section 3 du présent mémorandum ; et
(iii) permettre aux entreprises participantes de conclure des accords commerciaux avec :
- (A) des entités du secteur privé, auprès desquelles les entreprises participantes peuvent obtenir, dans le but de proposer au NCC des cyberopérations adaptées, toute information relative aux menaces recueillie dans le cadre des activités commerciales normales de ces entités ; et
- (B) les agences fédérales, étatiques, locales, tribales et territoriales, qui identifieront les menaces CE-TCO pesant sur les entreprises participantes de manière à leur permettre de proposer au NCC des cyberopérations visant à contrer ces menaces.
(b) Le NCC mènera toutes les activités du programme conformément à la Constitution et à toutes les autres lois applicables ainsi qu’aux obligations internationales des États-Unis, y compris l’article 1030 du titre 18 du Code des États-Unis, garantissant ainsi que les entreprises participantes agissent sous le contrôle et la supervision du gouvernement des États-Unis.
Art. 3. Directives d’application.
(a) Dans un délai de 60 jours à compter de la date du présent mémorandum, les directeurs exécutifs du programme devront, en coordination avec le Conseil de la sécurité intérieure, établir des procédures opérationnelles consensuelles pour le programme, garantissant la supervision et le contrôle complets par le gouvernement fédéral des performances des entreprises participantes. Aucune opération ne pourra être approuvée si elle n’est pas conforme à ces procédures opérationnelles. Ces procédures devront :
(i) établir les normes minimales auxquelles les entreprises participantes doivent se conformer pour prendre part au programme, lesquelles comprennent des niveaux appropriés de maîtrise technique, des performances avérées en matière de cyberopérations, la sécurité des installations, la vérification des antécédents du personnel, la compétence, la fiabilité et d’autres facteurs que les directeurs exécutifs du programme, en coordination avec le Conseil de la sécurité intérieure, jugent pertinents ou nécessaires pour garantir un haut niveau de confiance dans la capacité d’une entreprise participante à mener à bien ses missions dans le cadre du programme ;
(ii) veiller à ce que les critères d’éligibilité du programme permettent la participation tant des grandes entreprises, qui apportent des capacités essentielles, que des entreprises plus petites et plus agiles, qui peuvent être mieux adaptées à des tâches spécialisées ou ponctuelles ;
(iii) exiger des entreprises participantes qu’elles communiquent à la NCC toutes les relations contractuelles conclues en vertu de la section 2(a)(iii) du présent mémorandum ;
(iv) autoriser le ministère de la Justice et le ministère de la Sécurité intérieure à imposer, comme condition de leurs accords contractuels avec les entreprises participantes en vertu de la section 2(a)(ii) du présent mémorandum, que ces entreprises constituent une caution ou un dépôt fiduciaire d’un montant d’au moins 1 million de dollars, qui sera confisqué si l’entreprise participante ne respecte pas les termes de son accord contractuel décrit à la section 2(a)(ii) du présent mémorandum ;
(v) conformément à l’annexe classifiée du présent mémorandum, définir le déroulement opérationnel du programme, qui inclura la coordination opérationnelle entre les forces de l’ordre fédérales, le Département d’État, le Département du Trésor, le Département de la Guerre, le Département de la Justice et la communauté du renseignement des États-Unis ;
(vi) conformément à l’annexe classifiée du présent mémorandum, fournir un cadre décisionnel garantissant que les activités opérationnelles ne visent que les CE-TCO et tiennent compte des autres intérêts du gouvernement des États-Unis ;
(vii) définir des grilles d’évaluation et des modèles standardisés pour l’identification des cibles ainsi que pour la création et le traitement des dossiers relatifs aux opérations de cyber-surveillance et de cyber-effets ;
(viii) prévoir des obligations de rapport pour les entreprises participantes qui permettront de mieux comprendre les activités et l’impact des CE-TCO étrangères, en particulier en ce qui concerne la population et l’économie américaines, et qui garantiront que le NCC soit pleinement informé des activités opérationnelles des entreprises participantes ;
(ix) prévoir des procédures, y compris un examen par le ministère de la Justice, garantissant que toute activité du programme visant une personne américaine ou impliquant de quelque manière que ce soit les obligations du gouvernement des États-Unis en vertu de la Constitution, du droit fédéral ou du droit international fasse l’objet de toute autorisation nécessaire, judiciaire ou autre, avant l’approbation de l’opération ;
(x) prévoir des procédures visant à garantir qu’une société participante qui constate une activité opérationnelle dépassant les paramètres et les restrictions de la cyberopération approuvée par les directeurs exécutifs du programme — telle que le ciblage involontaire (1) d’une personne américaine, (2) un système d’information situé aux États-Unis, ou (3) un système d’information sous le contrôle d’une personne américaine — mette fin à cette opération, mette en œuvre des procédures de minimisation et en informe immédiatement le NCC, qui en informera à son tour le ministère de la Justice ;
(xi) prévoir des procédures obligeant les entreprises participantes à informer immédiatement la NCC, qui se chargera d'en informer le ministère de la Justice, si elles découvrent une cyberattaque imminente visant des infrastructures critiques des États-Unis ou si elles ont des raisons valables de croire qu'une opération de cyber-effets ou une opération de cyber-surveillance approuvée est susceptible d'entraîner des...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.