Messageries chiffrées : vos conversations pourraient perdre leur protection contre les portes dérobées

Le gouvernement veut supprimer du projet de loi sur la cybersécurité l'article qui interdit d'imposer des portes dérobées aux messageries chiffrées. En échange, il ne propose qu'une promesse valable jusqu'à la fin de la session parlementaire.

Homme en costume consultant une messagerie sur son smartphone dans l'hémicycle de l'Assemblée nationale
Le sort de l'article 16 bis, qui interdit d'imposer des portes dérobées aux messageries, se jouera en séance publique à l'Assemblée nationale.
Dans cet article Dans cet article

Sur Signal, WhatsApp ou Telegram, un message chiffré de bout en bout ne se lit qu’avec les clés détenues par l’expéditeur et le destinataire : même l’éditeur de l’application ne voit rien passer. Une porte dérobée, ou backdoor, désigne l’inverse exact de ce principe, un accès caché qui permettrait à un tiers, police ou service de renseignement, de lire vos échanges sans que vous le sachiez.

Depuis son passage au Sénat, le projet de loi sur la cybersécurité contient un article qui interdit d’imposer ces accès aux messageries. Le 1er octobre 2026, le gouvernement a fait savoir qu’il voulait faire disparaître cet article du texte, en échange d’une promesse limitée dans le temps. Que restera-t-il, concrètement, pour protéger vos conversations privées si ce verrou saute ?

L’article 16 bis, un verrou ajouté par le Sénat

L’article 16 bis a été inséré par les sénateurs dans le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, à l’initiative du sénateur Olivier Cadic. Son contenu tient en une idée simple : aucun fournisseur de chiffrement ne peut être contraint d’intégrer une porte dérobée dans ses services. Pour vous, utilisateur d’une messagerie, c’est la garantie écrite que votre application ne sera pas affaiblie par la loi française.

Le texte qui l’accueille dépasse largement la question des messageries. Il transpose la directive européenne NIS 2, qui soumet environ 15 000 organisations françaises réparties dans 18 secteurs à des obligations de cybersécurité renforcées, selon l’analyse publiée par le cabinet Leto. Le chiffrement y sert de brique de base à la sécurité exigée des entreprises et des administrations, ce qui rend le paradoxe d’autant plus visible quand l’État envisage d’y ménager des exceptions.

Le 1er octobre, la ministre plaide pour la suppression

L’annonce est tombée lors d’une audition devant la commission spéciale de l’Assemblée nationale chargée d’examiner le texte, le jeudi 1er octobre à 14 heures. Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, y a qualifié l’article 16 bis de « cavalier législatif », c’est-à-dire de disposition sans lien suffisant avec l’objet du texte. Ce motif de procédure permet d’écarter la mesure sans débattre de son fond.

Le gouvernement soutiendra en séance publique la suppression de l’article 16bis et s’engagera à ne pas réintroduire ni soutenir une réintroduction de l’article 8ter d’ici la fin de la session parlementaire.

Anne Le Hénanff, ministre déléguée chargée de l’Intelligence artificielle et du Numérique, lors de son audition devant la commission spéciale de l’Assemblée nationale, le 1er octobre 2026

Dans la foulée, à 15 h 30, la commission entendait Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information. L’ANSSI avait, en 2025, jugé dangereuse la précédente tentative d’accès aux messages chiffrés, ce qui donne à cette double audition un relief particulier. Encore faut-il mesurer ce que vaut l’engagement pris en échange de la suppression.

Une promesse qui protège moins qu’une loi

Sur le papier, l’engagement gouvernemental a de quoi rassurer. À y regarder de près, il protège beaucoup moins que l’article qu’il remplace, pour plusieurs raisons :

  • il expire avec la session parlementaire ordinaire, ouverte début octobre et close le 30 juin 2027 ;
  • il vise le seul article 8 ter de la loi sur le narcotrafic, et non l’ensemble des voies juridiques qui pourraient imposer un accès aux messages ;
  • il n’engage que le gouvernement en place, sans rien interdire à un amendement parlementaire ou à un futur exécutif ;
  • il précède la publication du rapport du député Florent Boudié sur le chiffrement de bout en bout, que la ministre annonce « très prochainement », dans un format qui respectera les impératifs de sécurité nationale.

Ce dernier point pèse lourd. La mission Boudié travaille depuis janvier 2026, et le format annoncé laisse entendre que tout ne sera pas public, ce qui prive le débat des éléments techniques sur lesquels le gouvernement fondera sa position. Pour comprendre la méfiance qui entoure le sujet, il faut remonter au printemps 2025.

L’article 8 ter, rejeté par 119 voix contre 24

En mars 2025, la proposition de loi visant à sortir la France du piège du narcotrafic comportait un article 8 ter défendu par Bruno Retailleau, alors ministre de l’Intérieur. Il prévoyait d’obliger les messageries chiffrées à ouvrir aux enquêteurs le contenu des échanges, selon une technique surnommée « fantôme » : ajouter discrètement un participant invisible à une conversation, sans que ses membres en soient avertis.

Les députés ont rejeté le dispositif par 119 voix contre 24, selon le décompte rapporté par iPhoneSoft. Meredith Whittaker, présidente de Signal, avait menacé de retirer l’application du marché français si la mesure était adoptée. Rejeté une fois, le principe n’a jamais quitté le débat, et l’article 16 bis voté par le Sénat devait justement lui fermer la porte.

Pourquoi une porte réservée à la police s’ouvre à tous

Le cœur du problème est technique. Pour qu’un tiers lise des messages chiffrés, il faut une clé maîtresse ou un mécanisme équivalent, et cette clé devient aussitôt la cible prioritaire des pirates. Comme le résumait Futura en mars 2025, à partir du moment où un tiers peut lire les conversations chiffrées, la faille est énorme. Le chiffrement ne fait aucune différence entre un enquêteur habilité et un attaquant qui aurait volé ses accès.

Les criminels visés disposent, eux, d’autres options. Ils peuvent basculer vers des services hébergés hors de France ou vers des VPN, tandis que les utilisateurs ordinaires resteraient sur des applications affaiblies. Le 4 mai 2026, la délégation parlementaire au renseignement a pourtant estimé que l’article 16 bis faisait courir un risque significatif à la politique publique de renseignement, signe que le bras de fer reste entier.

La pression pour transformer les outils numériques en auxiliaires d’enquête dépasse la France. Au Canada, la Colombie-Britannique cherche à forcer OpenAI à alerter la police, et aux États-Unis, les caméras Flock cristallisent la colère contre la surveillance de masse. Chaque fois, la frontière entre sécurité publique et vie privée se déplace par petites touches, rarement dans le sens de l’utilisateur.

Ce que la séance publique va trancher

Le texte doit revenir en séance publique à l’Assemblée nationale, où le gouvernement soutiendra la suppression de l’article. S’il disparaît, vos conversations chiffrées ne seront protégées que par un engagement politique valable jusqu’au 30 juin 2027, et non plus par une règle écrite. La nuance paraît mince, elle devient décisive le jour où la majorité ou le ministre changent.

Les députés ont déjà montré, avec leurs 119 voix contre l’article 8 ter, qu’ils savaient s’opposer à un affaiblissement du chiffrement. La question est de savoir s’ils accepteront de renoncer à un garde-fou au nom d’un argument de procédure, alors même que le rapport censé éclairer le sujet n’est pas encore sorti. Les éditeurs de messageries, qui ont déjà agité la menace d’un départ du marché français, suivront ce vote avec autant d’attention que leurs utilisateurs.

Donnez votre avis

★★★★★

Soyez le 1er à noter cet article


Vous aimez cet article ? Partagez !