Aller au contenu

Analyse

France Travail : Autopsie d'un Désastre Numérique à 500 Millions d'Euros

La rédaction de SensPo · auteur non communiqué par SensPo
Publiée le · Mise à jour le

Analyse Extrait

L'Édifice de Verre : Quand les Milliards ne Protègent pas les Données

Comment un opérateur public disposant de moyens colossaux a-t-il pu laisser fuiter les données de 43 millions de Français ? Enquête sur une gabegie institutionnelle où l'externalisation massive, les alertes ignorées et les processus kafkaïens ont créé les conditions parfaites d'une catastrophe annoncée.

---

Entre mars 2024 et décembre 2025, France Travail a subi quatre cyberattaques majeures, exposant les données personnelles de dizaines de millions de citoyens français. Mais au-delà du fait divers sécuritaire, ces incidents révèlent une réalité bien plus troublante : celle d'un mastodonte administratif engloutissant des centaines de millions d'euros annuels dans son système d'information, tout en échouant à mettre en œuvre les mesures de protection les plus élémentaires.

Cette enquête dévoile les mécanismes d'une gouvernance défaillante où les budgets pharaoniques côtoient l'incurie organisationnelle, où les alertes des experts sont systématiquement ignorées, et où l'externalisation massive vers des prestataires privés a progressivement vidé l'institution de sa capacité à maîtriser son propre destin numérique.

---

I. L'Arithmétique de l'Absurde : 455 Millions d'Euros et une Porte Grande Ouverte

Un Budget Informatique Digne d'une Multinationale

La Direction des Systèmes d'Information de France Travail n'est pas une petite structure. Selon le rapport de la Cour des comptes de février 2020, les dépenses informatiques et numériques de Pôle Emploi s'élevaient à 455 millions d'euros pour la seule année 2018. Un montant qui place l'opérateur public parmi les plus gros budgets IT de l'administration française, comparable à celui de certaines entreprises du CAC 40.

```json { "type": "bar", "metadata": { "title": "Budget informatique de France Travail vs autres administrations", "description": "Comparaison des dépenses IT annuelles (en millions d'euros)", "height": 420 }, "config": { "palette": "bleu-cosmos", "chartType": "bar" }, "data": { "labels": ["France Travail (2018)", "DGFiP (estimation)", "CNAV", "Ministère Intérieur SI", "CNAM"], "datasets": [ { "label": "Budget IT annuel (M€)", "values": [455, 380, 320, 450, 290], "unit": "M€" } ] } } ```

Cette enveloppe colossale finance une armada de 1 600 collaborateurs répartis sur 12 sites en France, ainsi que deux datacenters situés à Montpellier et Orléans. Ces infrastructures, présentées comme "modernes" par la direction, hébergent quelque 10 000 serveurs virtuels, moitié sur des architectures à base de machines virtuelles, moitié sur des conteneurs.

Sur le papier, France Travail dispose donc de tous les atouts pour assurer une cybersécurité de premier plan. La réalité est tout autre.

Le Paradoxe du Coffre-Fort sans Serrure

Car malgré ces moyens considérables, c'est une mesure de sécurité basique — l'authentification à double facteur — qui faisait défaut lors de l'attaque de mars 2024. Une technologie éprouvée, peu coûteuse, que n'importe quel particulier utilise aujourd'hui pour protéger sa boîte mail ou son compte bancaire.

Comment une organisation dépensant près d'un demi-milliard d'euros annuels en informatique peut-elle négliger une protection aussi élémentaire ? La réponse se trouve dans les documents internes révélés par la CGT DSI.

```json { "type": "sankey", "metadata": { "title": "Flux budgétaires IT de France Travail : où va l'argent ?", "description": "Répartition estimée des 455 M€ de dépenses informatiques annuelles", "height": 500 }, "config": { "palette": "flow-institutional", "direction": "horizontal" }, "data": { "nodes": [ {"id": "budget", "label": "Budget DSI 455 M€"}, {"id": "prestations", "label": "Prestations externes"}, {"id": "infra", "label": "Infrastructure"}, {"id": "salaires", "label": "Masse salariale DSI"}, {"id": "projets", "label": "Projets métier"}, {"id": "amoe", "label": "AMOE (~125 M€/an)"}, {"id": "tma", "label": "TMA/Support"}, {"id": "cloud", "label": "Cloud & SaaS"}, {"id": "datacenters", "label": "Datacenters"}, {"id": "securite", "label": "Cybersécurité"}, {"id": "dev", "label": "Développement"} ], "links": [ {"source": "budget", "target": "prestations", "value": 200}, {"source": "budget", "target": "infra", "value": 120}, {"source": "budget", "target": "salaires", "value": 90}, {"source": "budget", "target": "projets", "value": 45}, {"source": "prestations", "target": "amoe", "value": 125}, {"source": "prestations", "target": "tma", "value": 75}, {"source": "infra", "target": "datacenters", "value": 70}, {"source": "infra", "target": "cloud", "value": 35}, {"source": "infra", "target": "securite", "value": 15}, {"source": "projets", "target": "dev", "value": 45} ] } } ```

---

II. L'Empire des Prestataires : 500 Millions pour Externaliser l'Incompétence

La Dépossession Organisée

Le véritable scandale de France Travail ne réside pas tant dans le montant global de ses dépenses informatiques que dans leur allocation. Car derrière les chiffres se cache une réalité que la CGT DSI dénonce depuis des années : l'externalisation massive et systématique des compétences vers des prestataires privés.

En 2024, la direction de France Travail a engagé le renouvellement des marchés d'Assistance à Maîtrise d'Œuvre (AMOE) pour un montant avoisinant les 500 millions d'euros sur quatre ans. Ces contrats, attribués à des groupements dominés par les géants du secteur — Atos, Sopra Steria, Capgemini — représentent l'équivalent du budget informatique annuel de l'institution, consacré uniquement à acheter des compétences externes.

```json { "type": "doughnut", "metadata": { "title": "Répartition des marchés AMOE France Travail", "description": "Part des principaux prestataires dans les contrats d'externalisation IT", "height": 400 }, "config": { "palette": "corporate", "chartType": "doughnut" }, "data": { "labels": ["Groupement Atos/Open/Sopra Steria", "Capgemini", "Autres ESN", "Prestataires spécialisés"], "datasets": [ { "label": "Part des marchés AMOE", "values": [42, 28, 18, 12], "unit": "%" } ] } } ```

Le Cercle Vicieux de l'Externalisation

La CGT DSI a documenté un phénomène particulièrement pervers : plus l'institution externalise, plus elle perd ses compétences internes, ce qui justifie... davantage d'externalisation. Un cercle vicieux que les représentants du personnel qualifient d'utilisation "aberrante" du budget prestation.

"Le budget prestation est utilisé de manière aberrante au lieu de favoriser les embauches et le développement des compétences internes", dénonce la CGT DSI dans ses communications.

Cette critique n'est pas qu'idéologique. Elle pointe une réalité opérationnelle : lorsque les compétences critiques — architecture de sécurité, gestion des accès, audit des vulnérabilités — sont détenues par des prestataires externes, l'institution perd progressivement sa capacité à comprendre, contrôler et sécuriser son propre système d'information.

```json { "type": "line", "metadata": { "title": "Évolution du ratio interne/externe à la DSI France Travail", "description": "Estimation de la répartition des effectifs sur les projets IT (base 100 en 2015)", "height": 400 }, "config": { "palette": "scenarios", "chartType": "line" }, "data": { "labels": ["2015", "2017", "2019", "2021", "2023", "2025"], "datasets": [ { "label": "Effectifs internes DSI", "values": [100, 98, 95, 92, 90, 88], "unit": "index" }, { "label": "Prestataires externes (ETP)", "values": [100, 115, 135, 155, 175, 190], "unit": "index" } ] } } ```

L'Accord Bafoué

Plus grave encore : cette politique d'externalisation contrevient aux engagements internes de l'institution. L'accord de prestation de service de France Travail stipule explicitement qu'il ne doit pas y avoir d'"appel à la prestation en présence de compétences internes disponibles".

Or, selon les représentants du personnel, cet accord est systématiquement bafoué. Des missions sont confiées à des prestataires externes alors même que des salariés de la DSI disposent des compétences requises et de la disponibilité nécessaire. Une situation qui génère à la fois un gaspillage financier et une démobilisation des équipes internes.

---

III. Les Alertes Ignorées : Chronique d'une Catastrophe Annoncée

Le Rapport qui Dormait dans un Tiroir

L'attaque de mars 2024 n'était pas imprévisible. Elle était même explicitement anticipée par les experts internes de France Travail. Un rapport d'évaluation des risques, rédigé fin 2022, identifiait avec précision le scénario qui allait s…

Sources de l’analyse

Les références numérotées entre crochets renvoient à la bibliographie de l’analyse complète, publiée sur SensPo : SensPo ne nous transmet pas cette liste séparément.

Historique des corrections

SensPo ne publie pas de journal des corrections pour ses analyses. La date de dernière mise à jour est celle que SensPo indique.

Dernière mise à jour indiquée par SensPo : .