Éco-conception numérique, un levier de cybersécurité trop souvent ignoré

Pendant des années, cybersécurité et écoconception ont été pensées comme deux chantiers séparés, voire concurrents, l'une empile des couches de protection, l'autre cherche à réduire et à simplifier. Les incidents survenus en France en 2026 rebattent pourtant les cartes. Dans un contexte de crise de confiance sur l'identité numérique, il devient nécessaire de regarder ces deux disciplines autrement, la sobriété numérique n'est pas seulement bonne pour la planète, elle referme aussi des portes que les attaquants adorent trouver ouvertes.

ÉCO-CONCEPTION NUMÉRIQUE

Larry Duféal

9/18/20265 min read

ecoconception apporte cybersecurite durablock conseil
ecoconception apporte cybersecurite durablock conseil
Quand l'identité numérique devient le maillon faible

Le 18 février 2026, le ministère de l'Économie et des Finances a révélé qu'un acteur malveillant avait consulté illégalement une partie du fichier national des comptes bancaires (FICOBA), recensant l'ensemble des comptes bancaires ouverts en France. Environ 1,2 million de comptes ont été concernés, avec des données bancaires (RIB/IBAN), l'identité des titulaires, leur adresse et, dans certains cas, leur identifiant fiscal. La cause de l'intrusion n'avait rien d'exotique, l'attaquant avait usurpé les identifiants d'un fonctionnaire disposant d'un accès inter-ministériel.

Quelques mois plus tard, c'est la Direction générale des Finances publiques elle-même qui a été touchée par un vol de données, exposant les informations fiscales de centaines de milliers de contribuables. Là encore, l'origine tenait à des accès illégitimes obtenus via une usurpation d'identifiants, et non à une faille technique sophistiquée.

Le point commun de ces deux affaires n'est pas un logiciel malveillant de pointe. C'est la complexité des systèmes concernés, trop de données accumulées, trop de droits d'accès distribués, trop de surface à surveiller pour que la moindre anomalie soit détectée à temps.

La complexité, ennemie numéro un de la sécurité

Ce diagnostic n'est pas nouveau. Le chercheur en sécurité Bruce Schneier défend depuis la fin des années 1990 l'idée que la complexité est la pire ennemie de la sécurité, un principe qu'il a réaffirmé et documenté plus formellement dans un essai académique publié en 2025 avec le chercheur Anthony Vance. Leur constat est simple, plus un système comporte de composants, d'interactions et de dépendances, plus il devient difficile à sécuriser et plus il offre de points d'entrée potentiels à un attaquant.

C'est précisément ce que vise à corriger l'écoconception numérique. Le Référentiel général d'écoconception des services numériques (RGESN), élaboré par l'Arcep et l'Arcom en collaboration avec l'ADEME, la DINUM, la CNIL et l'Inria, structure ses 79 critères autour de 8 thématiques (stratégie, spécifications, architecture, UX/UI, contenus, frontend, backend, hébergement), dont une grande partie vise justement à réduire le nombre de fonctionnalités, de scripts tiers et de dépendances superflues. Réduire l'empreinte environnementale d'un service numérique et réduire sa surface d'attaque relèvent, très concrètement, du même geste technique.

Moins de dépendances, moins de portes d'entrée

Ce lien est illustré à grande échelle par l'actualité de la cybersécurité logicielle. Le 31 mars 2026, la bibliothèque JavaScript Axios, utilisée par plus de 100 millions de téléchargements hebdomadaires et présente dans une part considérable des applications web et mobiles du monde entier, a été compromise, un attaquant a détourné le compte npm de son mainteneur principal pour publier des versions piégées, installant un cheval de Troie d'accès à distance sur les machines de tous ceux qui les avaient récupérées.

Cet incident n'est pas isolé. Le rapport 2026 sur l'état de la sécurité de la chaîne logicielle publié par JFrog constate une hausse de 451 % des paquets npm malveillants détectés en un an, avec plus de 170 000 paquets identifiés comme malveillants, tandis que le nombre de nouveaux paquets intégrés dans les chaînes logicielles a bondi de 67 % sur la même période. Dans le même temps, le rapport note que les entreprises ont réduit de près de moitié le nombre d'outils de sécurité applicative qu'elles utilisent, pensant gagner en efficacité alors qu'elles perdent en visibilité sur un périmètre qui, lui, ne cesse de s'étendre.

Un projet web moderne embarque en moyenne plusieurs centaines, voire un millier de dépendances transitives. Chacune de ces briques logicielles est un vecteur de compromission potentiel, qu'elle soit directement exploitée ou utilisée comme cheval de Troie, à l'image d'Axios. Un des principes cardinaux de l'écoconception, questionner la nécessité de chaque dépendance et de chaque fonctionnalité avant de l'ajouter, est donc aussi un principe de réduction de la surface d'attaque.

Minimiser les données, protéger les identités

L'écoconception ne se limite pas au code, elle porte aussi sur les données collectées et conservées. Le RGPD impose depuis 2018 un principe de minimisation des données, qui consiste à ne collecter que ce qui est strictement nécessaire à un service. Le RGESN reprend cette même logique dans ses critères relatifs aux contenus et aux fonctionnalités.

L'affaire FICOBA illustre par l'absurde l'intérêt de ce principe, c'est précisément la richesse des données centralisées dans ce fichier (identité, adresse, coordonnées bancaires, identifiant fiscal) qui transforme un accès illégitime en un outil de fraude potentiellement massif. Moins un service accumule de données sensibles, moins une fuite éventuelle a de conséquences pour les personnes concernées. La minimisation des données, motivée à l'origine par des raisons environnementales et réglementaires, devient ainsi un rempart direct contre l'usurpation d'identité.

Une complémentarité désormais actée par le secteur cyber

Ce rapprochement entre écoconception et cybersécurité n'est plus seulement une intuition de consultants convaincus. Début 2026, un guide pratique publié par Cyber4Tomorrow et présenté au Campus Cyber part explicitement de ce constat, pendant longtemps, ces deux disciplines ont été pensées en opposition, alors qu'elles poursuivent en réalité un objectif commun, celui de construire des systèmes d'information plus résilients, plus agiles et plus économes en ressources. Le guide propose une approche dite « secure and sustainable by design », qui croise les critères du RGESN avec les contrôles de sécurité du référentiel NIST, et invite à passer d'une logique de gestion du risque « maximal » à une gestion du risque « optimal ».

Il convient toutefois de rester honnête sur les limites de cette convergence, le guide ne prétend pas que les deux logiques sont toujours parfaitement alignées, et il cartographie aussi des points de tension ponctuels entre exigences de sobriété et exigences de sécurité. L'argument n'est donc pas que l'écoconception résout tout, mais que s'opposer par défaut entre ces deux disciplines est une erreur d'architecture.

Deux chantiers, un seul budget

Réduire le nombre de dépendances, limiter les fonctionnalités superflues, minimiser les données collectées, simplifier l'architecture technique, ce sont les gestes fondamentaux de l'écoconception numérique. Ce sont aussi, très concrètement, des gestes qui réduisent la surface d'attaque, facilitent l'audit et le patch des systèmes, et limitent les dégâts en cas d'incident.

Dans un contexte où la confiance dans l'identité numérique est fragilisée par des incidents à répétition, cette convergence mérite d'être mise en avant auprès des directions techniques et des directions RSE. Un même chantier, un même budget, deux lignes de reporting satisfaites, la réduction de l'empreinte environnementale d'un côté, le renforcement de la posture de sécurité de l'autre.

Sources




Rédaction de l’article assistée par IA

Contact

Pour toute question, envoyez un message rapide.

Email

© 2026. Tous droits réservés.