Bilan 2022 du CNC : l’après-crise sanitaire en chiffres

En fait. Le 16 mai, le Centre national du cinéma et de l’image animée (CNC) a publié son bilan 2022. Le soutien financier au cinéma, à l’audiovisuel et au multimédia s’est élevé à 738,5 millions d’euros en 2022. On y apprend aussi que la (S)VOD a franchi les 2 milliards d’euros de chiffre d’affaires. Retour à la normale ?

En clair. En tant qu’établissement public à caractère administratif placé sous l’autorité du ministère de la Culture, le CNC est le bras armé de l’Etat pour soutenir financièrement le cinéma, l’audiovisuel et le multimédia, dont la création numérique sur Internet, la réalité virtuelle, voire le métavers (1), et le jeu vidéo. L’année 2022 est la troisième année consécutive où un « soutien spécifique » supplémentaire a été débloqué dans le cadre de la crise sanitaire via des dotations exceptionnelles de l’Etat, à savoir 58,3 millions d’euros, s’ajoutant aux 680,2 millions d’euros versés par le CNC à ces secteurs aidés – soit un total de 738,5 millions d’euros. C’est un peu moins que l’année 2021 qui, elle, avait atteint un record de 799,4 millions d’euros (dont 184,7 millions d’euros d’aides « Covid-19 »). La pandémie aura donc nécessité sur 2020-2022 un total d’aides d’Etat supplémentaires de 348,8 millions d’euros.
L’an dernier – qui, selon le CNC, « traduit une forme de retour à la normale sans revenir encore pour autant aux équilibres d’avant la crise » –, le cinéma a bénéficié de la plus grosse part, à 291 millions d’euros (39,4 %), devant l’audiovisuel, à 265,1 millions d’euros (35,9 %), et les « dispositifs transversaux » (innovation, jeux vidéo, numérique, exportation, vidéo, VOD, …), à 124,2 millions d’euros (16,8 %). Rappelons que tout cet argent « public » (hors mesures « Covid ») provient à 68,9 % des taxes éditeurs et distributeurs de services de télévision (TST, dont les fournisseurs d’accès à Internet et leurs box IPTV), à 18,6 % des taxes vidéo et VOD (TSV), ou encore à 17,3 % de la taxe sur les entrées en salles de cinéma (TSA).
Le bilan 2022 du CNC a réévalué à la hausse le marché français de la VOD (par abonnement et à l’acte) qui a franchi pour la première fois la barre des 2 milliards d’euros de chiffre d’affaires. A précisément 2.079.800.000 euros (alors que c’était 1.971.800.000 en février), soit une hausse de 9,2 % en un an (2). Les plateformes Netflix (toujours largement en tête), Amazon Prime Video, Disney+ ou encore Orange VOD et Canal VOD/Canal+ Séries continuent de profiter de l’appropriation des plateformes depuis la crise sanitaire. Mais « pour la première fois depuis son lancement » en France mi-septembre 2014, la part des consommateurs utilisant Netflix est « en léger recul » (-0,9 point par rapport à 2021). Face aux plateformes américaines de SVOD, Orange VOD reste le numéro un de la VOD à l’acte. @

Copié par les géants du Net, le réseau social audio Clubhouse persévère au bout de trois ans

En mars, cela fera trois ans que la société californienne Alpha Exploration Co a lancé le réseau social audio Clubhouse. Après avoir fait parler de lui, surtout en 2021, cette agora vocale est retombée dans l’oubli. Copiée par Facebook, Twitter, LinkedIn ou Spotify, l’appli tente de rebondir.

La pandémie de coronavirus et les confinements avaient fait de Clubhouse l’application vocale du moment, au point d’atteindre en juin 2021 un pic de 17 mil- lions d’utilisateurs actifs par mois. Deux mois plus tôt, Twitter faisait une offre de 4 milliards de dollars pour l’acquérir. C’est du moins sa valorisation à l’époque après une levée de fonds qui avait porté à 110 millions sa collecte auprès d’investisseurs, dont la société de capital-risque Andreessen Horowitz (1). Mais les discussions entre la licorne Alpha Exploration Co et l’oiseau bleu n’aboutirent pas.

Entre marteau (Big Tech) et enclume (Cnil)
Depuis, d’après la société d’analyse SensorTower, les installations de l’appli (sur Android ou iOS) ont chuté de plus de 80 % depuis son heure de gloire. Disruptif à ses débuts, Clubhouse a très vite été copié par Twitter avec « Spaces », Facebook avec « Live Audio Rooms », LinkedIn avec « Live Audio Events » ou encore Spotify avec « Live » (ex-Greenroom). Snapchat avait subi les conséquences de ce copiage, tout comme BeReal aujourd’hui. Clubhouse sera-t-il racheté par un géant du Net avant d’être fermé, à l’image de Periscope après son rachat en mars 2015 par Twitter ?
Alpha Exploration Co a dû aussi se battre en Europe. Les gendarmes des données personnelles et de la vie privée avaient mis sous surveillance Clubhouse. Cela a abouti en Italie à une amende de 2 millions d’euros infligée en décembre 2022 par la « Cnil » italienne, la GPDP, qui lui a reproché de « nombreuses violations : manque de transparence sur l’utilisation des données des utilisateurs et de leurs “amis” ; possibilité pour les utilisateurs de stocker et de partager des enregistrements audio sans le consentement des personnes enregistrées ; profilage et partage des informations sur les comptes sans qu’une base juridique correcte ne soit trouvée ; temps indéfini de conservation des enregistrements effectués par le réseau social pour lutter contre d’éventuels abus » (2). En France, la Cnil avait ouvert de son côté une enquête dès mars 2021 après avoir été saisie d’une plainte à l’encontre de Clubhouse qui était aussi la cible d’une pétition (3). « Les investigations sont désormais clôturées après plusieurs échanges avec la société [Alpha Exploration Co], indique la Cnil à Edition Multimédi@. Nous restons évidemment vigilants sur les traitements de données à caractère personnel qu’elle met en œuvre, en particulier en cas de nouvelles plaintes ». Pour tenter de se démarquer des Big Tech « copieuses », Clubhouse a fait de son mieux pour offrir une meilleure expérience audio en direct, en ajoutant des fonctionnalités comme le sous-titrage en temps réel et la diffusion audio de haute qualité. Il y a un an, a été ajoutée une messagerie instantanée – des chats – pour ceux qui veulent participer aux discussions mais sans prendre la parole. Cet « in-room chat » (écrits et/ou émoji en direct) permet à ceux qui ne se sentent pas à l’aise à l’oral de participer quand même – « parce que même sur Internet, le trac existe » (4). Clubhouse a aussi lancé Wave pour entamer des échanges plus rapidement autours de « petits moments intimes ou spéciaux » (5). Mais c’est surtout le lancement de Houses qui marque un tournant pour Clubhouse : chacun peut créer son propre « clubhouse » privé. Cette fonctionnalité fut annoncée par le cofondateur Paul Davison (photo de gauche) dans un tweet le 4 août 2022 : « Grande nouvelle 🙂 @clubhouse se divise… en plusieurs clubs. C’est une énorme évolution de l’application sur laquelle @rohanseth [Rohan Seth, l’autre cofondateur (photo de droite), ndlr], l’équipe et moi travaillons depuis des mois » (6).
Autrement dit, chaque utilisateur peut devenir l’administrateur où il instaure ses propres règles. Pour attirer les participants dans sa « maison », le « clubhouseur » dispose d’icônes pour indiquer les sujets (« topics ») abordés. La variété des thèmes a été étoffée depuis le 6 février dernier (7). C’est un change- ment stratégique d’Alpha Exploration Co, alors que – jusqu’au lancement de Houses – Clubhouse était un espace ouvert mais sur invitations seulement en fonction d’intérêts communs. Le réseau social devenu à la fois audio et textuel permet de créer des espaces privés avec des connaissances personnelles.

Des licenciements et des recrutements
Clubhouse se veut moins élitiste et plus démocratisé. Après être sorti d’abord sous iOS uniquement, l’appli a été rendue disponible seulement en mai 2021 sous Android (pourtant le système d’exploitation le plus répandu au monde), puis depuis janvier 2022 en version web (8). Ce changement de stratégie a amené la licorne à licencier du personnel, selon Bloomberg en juin dernier (9), dont la journaliste Nina Gregory qui était responsable de l’information et éditeurs média. Mais depuis, Alpha Exploration Co cherche toujours à recruter (10) mais des profils ingénieurs logiciel, « data scientist » et designers. @

Charles de Laubier

Le 38e Mipcom, marché international des contenus audiovisuels, fait la part belle aux streamers

Du 17 au 20 octobre se tient le 38e Mipcom, le grand raout du marché mondial des contenus audiovisuels qui a lieu chaque année à Cannes, organisé par le groupe RX (ex-Reed Exhibitions) et sa filiale française (ex-Reed Midem). Les plateformes de streaming vidéo n’ont jamais été aussi présentes.

La capitale du tapis rouge reçoit sur sa Croisette les grands noms du streaming vidéo. Sont à Cannes pour le 38e Mipcom précédé du 30e MipJunior, tous les deux sous la direction de Lucy Smith (photo) : Netflix avec une quinzaine d’« acheteurs », Amazon avec une bonne cinquantaine, Disney+ avec trois buyers sur plus d’une quarantaine de dirigeants envoyés par la Walt Disney Company, mais aussi YouTube (Google) avec quatre dirigeants, Apple avec deux acheteurs, Paramount+ avec également deux sur près de vingt-cinq dirigeants du groupe Paramount Global (ex-ViacomCBS), dont deux buyers de sa plateforme Pluto TV. Notons aussi la présence de trois dirigeants du belge Streamz, une dizaine du français Orange ou encore un de son concurrent Altice Média.

Les streamers contribuent à la diversité
Ces buyers (1), qui font la pluie et le beau temps pour la saison 2022-2023 de l’industrie mondiale de la production audiovisuelle, sont venus en nombre à cette 38e édition du Mipcom. Après deux années perturbées par la pandémie de covid, RX (ex-Reed Exhibitions) – filiale expositions du groupe anglo-néerlandais-américain RELX (ex-Reed Elsevier) – table sur la présence de 3.000 acheteurs et agents, 2.000 producteurs et plus de 300 stands d’exposition pour un total de 10.000 participants de près d’une centaine de pays.
Au cours de ce Marché international des contenus audiovisuels et de la coproduction (son libellé officiel), jamais les chaînes de télévision n’ont eu à se frotter aux plateformes de streaming pour la « haute saison d’achat » automnale de nouvelles séries ou de productions existantes.
Netflix, le numéro un mondial des plateformes de SVOD (2), qui n’a pas toujours pas eu au printemps dernier les honneurs du tapis rouge du Festival de Cannes pour cause d’incompatibilité avec la chronologie des médias française, prend sa revanche cet automne. La firme de Los Gatos (Californie) a dépêché au Mipcom l’une des plus importantes délégations pour un streamer. La plateforme au « N » rouge – … comme le tapis cannois – est même un des partenaires du 6e Prix de la Diversité qui sera décerné le mercredi 19 octobre 2022 au Palais des Festivals. Et ce, aux côtés de A+E Networks (groupe NBCUniversal), de Téléfilm Canada, de Canada Media Fund (CMF) ou encore du producteur britannique All3Media. Sur les 190 dossiers de candidature reçus pour concourir à ce 6e « Diversify TV Awards » (diversité et inclusion), 10 gagnants seront récompensés. Netflix fait d’ailleurs parti des nominés, dans la catégorie « Représentation des LGBTQIA+ » (scénario) pour sa série originale « Heartstopper » coproduite avec See- Saw Films (3). Parmi les autres nominés, la plateforme vidéo YouTube est sélectionnée trois fois : dans la catégorie « Représentation de la race et de l’ethnicité » (non-écrit) avec le show « Race Around Britain », une production YouTube Originals et Expectation & Munz Made It ; dans la catégorie « Représentation de la diversité dans les programmes pour enfants » (enfants plus âgés) avec la série « Onyx Family Dinner », coproduite par YouTube Originals et Pocket.watch ; dans la catégorie « Premio MIP Cancun » (nouveau pour 2022 en partenariat avec MIP Cancún, ville mexicaine) avec « Grandes Mujeres Latinoamericanas » (Grandes femmes latino-américaines) coproduit par YouTube et Billiken. La plateforme Amazon Prime Video n’est pas en reste, elle qui se retrouve elle aussi nominée dans cette même dernière catégorie avec « Because Victoria », une coproduction avec Vis et Oficina Burman.
Le Mipcom de l’automne étant aux « pilotes » (nouveautés) ce que le MipTV au printemps est aux « formats » (déclinables dans différents pays), il reflète les prises de risque des différents diffuseurs de contenus audiovisuels venus du monde entier. Les streamers tels que Netflix ou Amazon ont une approche plutôt globale de leurs publics, alors que les chaînes de télévision ont encore tendance à raisonner localement. Résultat : les plateformes mondiales sont plus enclines à refléter la diversité et à prendre plus de risque, tandis que les chaînes nationales font des efforts en faveur de la diversité mais ne peuvent se permettre de prendre trop de risque.

Plateformes SVOD, AVOD et FAST
Le 38e Mipcom illustre par ses contenus audiovisuels « le monde d’après », potentiellement plus inclusif et plus varié. Il en ira de même pour la multiplicité des accès aux productions (4). Les chaînes ne sont plus les passages obligés pour les téléspectateurs depuis que la SVOD les a détrônées du salon. La vidéo à la demande par abonnement va encore bondir dans les cinq ans qui viennent, à 1,68 milliard d’abonnés dans le monde en 2027 – contre 475 millions d’abonnés en 2021, selon Digital TV Research. La SVOD devrait alors ainsi atteindre 132 milliards de dollars de chiffre d’affaires, dont 30 milliards pour Netflix et 15 milliards pour Disney+, malgré la montée en charge des services de vidéo AVOD (5) ou de télé FAST (6) avec publicités. @

Charles de Laubier

Le numérique et la culture du candidat-président

En fait. Le 17 mars, le président de la République, Emmanuel Macron, a présenté son programme de candidat à sa réélection. L’ancien ministre de l’Economie, de l’Industrie et du Numérique a mis du digital dans ses promesses, comme en 2017, mais il est moins-disant en matière de culture et d’audiovisuel.

En clair. 2017-2022. Entre le candidat d’il y a cinq ans et le candidat d’aujourd’hui, les programmes présidentiels n’est pas du tout le même. Ce qui devait être la grande réforme du quinquennat – celle de l’audiovisuel (rapprocher les sociétés audiovisuelles publiques, et simplifier la réglementation audiovisuelle sur fond de basculement numérique) – a été sacrifiée sur l’autel du covid. A la place, il a fallu se contenter de quelques mesures (création de l’Arcom, lutte contre piratage étendue au streaming, contribution des grandes plateformes de SVOD au financement de films et séries françaises, …).
S’il devait y avoir « Macron à l’Elysée, saison 2 », le candidat de 2022 est beaucoup moins ambitieux sur l’audiovisuel : il promet de « supprimer la “redevance télé” » (démagogique ?) et de « garantir l’indépendance de l’audiovisuel public » (était-il donc soumis ?). Les producteurs, eux, s’inquiètent (1). Les industries culturelles, elles, en attendaient bien plus du candidat président. Emmanuel Macron s’en tient à trois promesses en faveur de la culture, dont deux guidées par le numérique : outre « des nouvelles commandes publiques artistiques à travers la France pour soutenir les jeunes créateurs », il prévoit d’une part « un investissement pour construire des métavers européens et proposer des expériences en réalité virtuelle, autour de nos musées, de notre patrimoine et de nouvelles créations, en protégeant les droits d’auteur et droits voisins », et d’autre part « une extension du Pass Culture pour accéder plus jeune à la culture ». Le candidat à sa succession rappelle au passage qu’il a déjà donné : « Pour préserver la culture, nous avons soutenu massivement les artistes pendant la crise ».
Pour le numérique en général, trois mesures sont avancées : « Généraliser l’enseignement du code informatique et des usages numériques à partir de la 5e », « Transformer l’Etat par le numérique » (2), « 20.000 accompagnateurs pour aider les Français qui en ont besoin dans la maîtrise des outils numériques et leurs démarches quotidiennes ». Un second quinquennat lui permettrait aussi d’« achever la couverture numérique du territoire par la fibre d’ici 2025 » (3). Le très haut débit « essentiellement en fibre optique » avait été promis par son prédécesseur François Hollande pour fin 2022… Quant au carnet de santé numérique, il « sera accessible à tous en 2022 ». @

Rançongiciels et « double extorsion » : le paiement de la rançon ne doit surtout pas être la solution

Les rançongiciels, en plein boom, constituent un fléau numérique mondial qui pourrait coûter en 2021 plus de 20 milliards de dollars de dommages – rançons comprises. Or payer les sommes exigées – sans résultat parfois – ne fait qu’alimenter un cercle vicieux que seul l’arsenal juridique peut enrayer.

Par Richard Willemant*, avocat associé, cabinet Féral

Selon l’Agence nationale de la sécurité des systèmes d’information (Anssi), un rançongiciel se définit comme une « technique d’attaque courante de la cybercriminalité [consistant] en l’envoi à la victime d’un logiciel malveillant qui chiffre l’ensemble de ses données et lui demande une rançon en échange du mot de passe de déchiffrement » (1). Depuis plusieurs années, le monde entier connaît une augmentation exponentielle des cyberattaques par rançongiciels, marquée par une forte accélération ces derniers mois en pleine pandémie de covid-19 (2).

Ransomware-as-a-Service (RaaS)
Les signalements auprès de l’Anssi de ce type d’attaques informatiques ont en effet augmenté de près de 255 % en 2020 (3). Elles représentent une part substantielle des 3.000 notifications de violation de données (environ) qui sont régularisées auprès de la Commission nationale de l’informatique et des libertés (Cnil) chaque année (4). Ce véritable fléau numérique frappe tous les secteurs d’activités et tous les types d’acteurs économiques, y compris les plus sensibles, sans qu’aucune zone géographique ne soit épargnée. Cette tendance est facilitée par la disponibilité grandissante sur les marchés cybercriminels de solutions « clé en main » de type Ransomware-as-a-Service (RaaS) permettant, aux attaquants de type étatique ou hackers, de réaliser plus aisément des attaques massives ou ciblées. Si tous les acteurs économiques sont concernés, les spécialistes relèvent néanmoins une tendance accrue au ciblage d’entreprises, de collectivités publiques ou d’institutions particulières relevant du « Big Game Hunting » (chasse au gros gibier), en raison de leur taille, de leurs vulnérabilités – vraies ou supposées – et de l’impact médiatique (potentiel) d’une telle cyberattaque. L’actualité a été marquée, en pleine lutte contre le covid-19, par les attaques informatiques à l’encontre des hôpitaux qui sont devenus des cibles privilégiées. Le centre hospitalier de Dax (dans le sud de la France) a par exemple subi une attaque de grande ampleur, en février 2021, rendant indisponible l’ensemble de son système informatique, médical, comptable et de communication (5). Le système de santé irlandais (HSE) a également été victime d’un rançongiciel, en mai 2021 cette fois, conduisant à l’interruption de tous ses systèmes informatiques et notamment le système de prise de rendez-vous pour le dépistage du covid-19. Après avoir chiffré les données et bloqué les systèmes, l’attaquant aurait menacé de diffuser les données volées mais le Premier ministre irlandais a aussitôt déclaré que son pays ne paiera pas la rançon (6). Le monde a alors découvert, avec effroi, que les rançongiciels ne portent pas seulement atteinte aux données et à des valeurs économiques, mais qu’ils peuvent directement mettre en danger des vies humaines.
Le droit pénal et la procédure pénale en France sont d’ores et déjà pourvus en moyens de lutte. Les auteurs des attaques peuvent être poursuivis sur des fondements de droit commun et de droit spécial. En premier lieu, les faits relevant d’attaques par rançongiciel sont susceptibles de caractériser des infractions de droit commun, tels que le délit d’escroquerie (article 313-1 du code pénal) et le délit d’extorsion (article 312-1), réprimés par des peines principales d’emprisonnement respectivement de cinq ans et sept ans. Ces infractions peuvent éventuellement être commises et poursuivies avec la circonstance aggravante de bande organisée, étant précisé que dans cette hypothèse d’extorsion est alors un crime puni de vingt ans de réclusion criminelle et de 150.000 euros d’amende. En outre, ces attaques caractérisent des atteintes aux systèmes de traitement automatisé de données qui sont spécifiquement incriminées, au rang des infractions dites « informatiques », par les articles 323-1 à 323-8 du code pénal. Sont ainsi généralement constitués les délits d’accès et de maintien frauduleux dans un système de traitement automatisé de données, ainsi que le délit d’entrave et de faussement d’un système d’information, et le délit de modification frauduleuse de données, qui sont punis des peines principales de cinq ans d’emprisonnement et de 150.000 euros d’amende (sept ans de prison et 300.000 euros d’amende lorsque l’Etat est visé).

Un arsenal répressif et procédural
Il existe également une infraction d’association de malfaiteurs spéciale qui permet de poursuivre l’ensemble des personnes ayant participé à une entente en vue de préparer des cyberattaques. Ce délit spécifique est prévu par l’article 323- 4 du Code pénal et réprimé par la peine prévue par l’infraction la plus sévèrement réprimée commise par le principal auteur des faits. Tout cet arsenal répressif se conjugue avec des moyens procéduraux adaptés tenant compte de la portée et de l’intensité des atteintes qui requièrent souvent une coordination centrale des actions répressives. L’article 706- 72-1 du code de procédure pénale confie au procureur de la République, au pôle de l’instruction, au tribunal correctionnel et à la cour d’assises de Paris une compétence concurrente nationale en matière d’atteintes aux systèmes de traitement automatisé de données. Il existe en outre une section spécialisée au parquet de Paris, composée de magistrats consacrant leur quotidien à la lutte contre la cybercriminalité, ainsi que des bridages d’enquêteurs spécialisés de Police (OCLCTIC, BL2C) et de Gendarmerie (C3N).

Phénomène de la « double extorsion »
Le mode opératoire des cyberattaquants est marqué depuis 2019 par la prédominance d’un phénomène nommé « double extorsion », consistant à exercer une pression sur la victime en copiant ses données qui sont exfiltrées avant d’être cryptées, puis en menaçant de les publier sur Internet, afin de la conduire à payer la rançon. Dans cette hypothèse, la victime subit, d’une part, une privation de l’accès à ses données et souvent une indisponibilité de son système d’information et, d’autre part, une menace forte d’atteinte à sa réputation, à son image de marque, à la confidentialité à des données. Ces dernières peuvent être stratégiques, sensibles et relever du secret des affaires, outre qu’il peut s’agit de données à caractère personnel concernant notamment des salariés, des usagers ou des clients. La désorganisation de la victime du fait de l’indisponibilité de ses données se double alors de violences psychologiques d’une intensité considérable. C’est ce qui conduit, malheureusement, une part grandissante des victimes à s’incliner et à verser le montant de la rançon.
Or le paiement de la rançon aggrave souvent la situation : une très grande majorité des victimes d’attaque par rançongiciel qui paient la rançon sont la cible d’au moins une seconde attaque. Une étude menée au printemps 2021 montre même que la proportion des victimes qui aggraveraient ainsi leur sort en payant la rançon serait de 80 % au niveau mondial (7). Payer cette rançon n’est donc décidément pas la solution. Cela encourage évidemment les cybercriminels à poursuivre et multiplier leurs agissements. Et un paiement de la rançon ne garantit pas le décryptage des données : la promesse des pirates d’une remise de la clé de déchiffrement n’est pas toujours respectée, ou se trouve souvent conditionnée soudainement au versement d’une rançon complémentaire. Lorsque la victime dispose de la clé de décryptage, il est fréquent que les données soient endommagées et que leur restauration soit partielle, voire impossible. Seule une victime sur deux parvient à récupérer ses données sans aucune perte. Quant à la souscription d’une assurance contre les risques dits « cyber », elle n’est pas nécessairement une solution, notamment en raison des plafonds de garanties et des exclusions. En couvrant tout ou partie du montant de la rançon, ce type de police d’assurance alimenterait en outre le cercle vicieux qui conduit à une augmentation des attaques par rançongiciel. L’étude précitée mentionne d’ailleurs une autre source (8) montrant une progression vertigineuse du montant des rançons au cours des dernières années, passant de 6.000 dollars en 2028 à 84.000 dollars en 2019, avant de doubler en 2020 pour atteinte une moyenne de 178.000 dollars ! Et rien que sur le premier trimestre 2021, le montant moyen de la rançon atteint 220.298 dollars (9). Il convient de relativiser ces chiffres au regard des montants colossaux des rançons exigées dans le cadre de certaines attaques de grande envergure, pour celles qui sont rendues publiques. Selon les estimations (10), ce fléau mondial du ransomware devrait coûter 20 milliards de dollars en 2021 et grimper à 265 milliards de dollars en 2031.
Après que des cybercriminels aient piraté son réseau informatique, paralysant les livraisons de carburant sur la côte Est des Etats-Unis, la société américaine Colonial Pipeline a ainsi déclaré avoir payé une rançon en cryptomonnaie d’un montant de 4,4 millions de dollars en mai 2021, dont 2,3 millions récupérés par la suite avec l’aide du FBI (11). En juin 2021, la société JBS USA spécialisée dans l’agroalimentaire a, elle, payé une rançon d’un montant de 11 millions de dollars aux cybercriminels qui étaient parvenus à désorganiser plusieurs sites de production aux Etats-Unis et en Australie. Les sociétés Acer et Apple ont elles aussi été frappées, avec des demandes de rançons atteignant 50 millions de dollars.
Le lutte contre les attaques par rançongiciels suppose donc d’enrayer la logique actuelle de paiement des rançons qui produit des effets pervers et entretien le cercle vicieux de la cybercriminalité. Dans ce cadre, l’Union européenne – au travers du Cybercrime Centre de l’agence Europol – a créé en 2016 l’initiative « No More Ransom » (12), dont le but est notamment d’aider les victimes des rançongiciels à retrouver leurs données chiffrées sans avoir à payer les cybercriminels.

UE et USA : « No more ransom »
En juin 2021, face à l’ampleur du phénomène et aux montants considérables des rançons, en particulier dans les secteurs stratégiques, les Etats-Unis et l’Union européenne ont également pris une initiative commune visant à coordonner leurs actions de lutte. Les objectifs annoncés comprennent notamment des mesures répressives, une sensibilisation du public aux moyens de prévention, tout en encourageant la poursuite et la répression par tous les Etats concernés, en renforçant la coopération et l’entraide internationales. Le Trésor américain, lui, a annoncé le 21 septembre 2021 qu’il prenait « des mesures robustes pour contrer les rançongiciels » (13), notamment en s’attaquant aux devises virtuelles pour le blanchiment des e-rançons. @

* Richard Willemant, avocat associé du cabinet Féral, est avocat aux barreaux de Paris et du Québec, agent de marques, mandataire d’artistes et d’auteurs, médiateur accrédité par le barreau du Québec, délégué à la protection des données (DPO), cofondateur de la Compliance League, et responsable du Japan Desk de Féral.