Les enjeux de gouvernance
Recenser des incidents ne suffit pas : encore faut-il dire ce qu'ils révèlent du cadre dans lequel ils surviennent. Chaque incident documenté par l'Observatoire est rattaché à un ou plusieurs de ces cinq enjeux, et chaque rattachement porte un motif écrit — ce que cet incident précis donne à voir de l'obligation, de son absence, ou de son ineffectivité.
Un incident peut relever de plusieurs enjeux. Certains n'en relèvent d'aucun : une fiche dont la fiabilité est faible est écartée du rattachement, et une fiche de renvoi qui ne décrit aucun épisode daté ne s'y prête pas.
Notification des violations : obligation exigible mais effectivité non établie
L'article 22 de la loi n°2024/017 du 23 décembre 2024 impose la notification des violations de données à caractère personnel à l'Autorité et aux personnes concernées. Aucun délai n'est chiffré, et l'autorité destinataire prévue à l'article 53 n'a pas été installée : l'obligation n'a pas de destinataire. La date à laquelle elle devient pleinement exigible fait débat — promulgation, ou terme du délai de mise en conformité du 23 juin 2026 ; l'Observatoire expose ce débat sans le trancher.
Voir la page de l'enjeu →Voir les 6 incidents rattachés
Incidents hors de toute obligation de déclaration
Sabotage, déni de service, rançongiciel sans exfiltration : aucune donnée personnelle n'est en cause, donc ni la loi de 2010 ni celle de 2024 n'imposent de déclaration. Ces incidents ne figurent dans aucune statistique publique, quelle que soit leur gravité.
Voir la page de l'enjeu →Voir les 19 incidents rattachés
Absence de communication publique périodique sur les incidents
Aucun bulletin public régulier n'est publié à l'échelle nationale. Les citoyens et les décideurs ne disposent d'aucune vision d'ensemble entre deux rapports, et l'apprentissage collectif après incident reste limité.
Voir la page de l'enjeu →Voir les 39 incidents rattachés
Fraude sur les services financiers numériques : responsabilités et recours
Fraude Mobile Money, hameçonnage bancaire, usurpation par deepfake : le secteur financier concentre la majorité des incidents documentés. Les responsabilités entre opérateur, établissement et client restent mal établies, et aucun guichet de réclamation identifiable n'est accessible aux victimes.
Voir la page de l'enjeu →Voir les 16 incidents rattachés
Coordination intersectorielle et partage d'information
Le partage d'information entre acteurs publics, privés et académiques reste informel. Une même campagne peut toucher plusieurs organisations sans qu'aucune ne sache que les autres sont visées.
Voir la page de l'enjeu →Voir les 5 incidents rattachés
Matrice secteur × enjeu
Chaque case indique le nombre de fiches d'un secteur rattachées à un enjeu. Ce n'est pas une hiérarchie d'exposition : c'est la carte de ce que la base sait documenter aujourd'hui, et de ce qu'elle ne documente pas encore.
| Secteur | G-01 | G-02 | G-03 | G-04 | G-05 | Total |
|---|---|---|---|---|---|---|
| Financier24 fiches dans la base | 3 | 3 | 13 | 13 | 2 | 34 |
| Administration publique18 fiches dans la base | — | 6 | 15 | — | 1 | 22 |
| Télécoms/Technologie12 fiches dans la base | 2 | 5 | 3 | 2 | 2 | 14 |
| Énergie/Transports4 fiches dans la base | — | 4 | 3 | — | — | 7 |
| Santé3 fiches dans la base | — | — | 3 | 1 | — | 4 |
| Éducation/Recherche2 fiches dans la base | — | 1 | 2 | — | — | 3 |
| Agro-industriel1 fiche dans la base | 1 | — | — | — | — | 1 |
| Total | 6 | 19 | 39 | 16 | 5 | 85 |
Une fiche porte un seul secteur mais peut relever de plusieurs enjeux : le total compte des rattachements, pas des incidents. Un secteur absent d'une colonne n'y est pas moins exposé — il y est moins documenté.
Comment un incident est rattaché
Un motif écrit, à chaque fois
Le rattachement n'existe pas sans une phrase disant pourquoi cet incident illustre cet enjeu. Elle est publiée sur la fiche, sous l'analyse : les 85 rattachements en portent un.
Une source que l'on peut produire
Un rattachement s'appuie sur une fiche dont la source est nommée — émetteur, nature du document, date. Une formule qui désigne une catégorie de sources au lieu d'une source ne suffit pas, et une fiche de fiabilité faible reste dans la base sans être rattachée.
Un épisode, une fiche
Quand plusieurs épisodes relèvent du même mécanisme, ils sont réunis dans une fiche unique dont le titre porte la période. Le rattachement suit la fiche : un phénomène récurrent pèse une fois, pas dix.
Le périmètre se lit sur ce qui est visé
Un enjeu se définit par le service ou l'obligation en cause, non par le secteur de la victime. Un hameçonnage au paiement mobile visant les clients d'un assureur relève de la fraude aux services financiers ; un rançongiciel frappant ce même assureur n'en relève pas.
Un enjeu se renomme, il ne se supprime pas
Les motifs sont liés à l'identifiant interne de l'enjeu : le supprimer pour le recréer rendrait tous ses motifs orphelins. Un enjeu qui n'a plus lieu d'être est clos et daté, et son code n'est jamais réattribué.
Toute reformulation est publiée
La définition d'un enjeu évolue avec l'état du droit et celui de la base. Quand elle évolue, la modification est datée et consignée au registre public des corrections.
Le motif de rattachement de chaque incident figure sur sa fiche, dans la section « Enjeux de gouvernance ». Les définitions ci-dessus sont celles des enjeux eux-mêmes et évoluent avec eux ; leur reformulation est consignée au registre public des corrections.

