Le plan électoral 2026 de la CISA cible les failles entre réseaux informatiques et systèmes de vote
Le plan CISA 2026 sécurise les élections US : vulnérabilités réseaux, bases électeurs, correctifs, menaces internes et certification.
Image d’illustration générée par IA
La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié son Plan de sécurisation des infrastructures électorales pour 2026, qui met l’accent sur les vulnérabilités susceptibles d’exposer les opérations électorales, même lorsque les principaux équipements de vote restent isolés.
Le plan porte sur les cyberattaques, les menaces internes, les retards dans l’application des correctifs logiciels et les menaces physiques. Il présente également les services fédéraux gratuits proposés aux responsables électoraux pendant le cycle de 2026.
La principale préoccupation de la CISA dépasse le cadre des machines à voter. Les bases de données des électeurs, les sites publics d’inscription, les comptes de messagerie des services électoraux, les postes de travail des employés, les fournisseurs, les sous-traitants et le personnel temporaire peuvent tous servir de points d’accès vers des systèmes sensibles.
Plus de 10 000 juridictions se partagent la responsabilité de la sécurité
Aux États-Unis, la sécurité des élections relève avant tout des autorités des États et des collectivités locales. Plus de 10 000 juridictions locales organisent les élections, dans un environnement très décentralisé où les effectifs, les budgets, les technologies et le niveau de maturité en cybersécurité varient fortement.
Le gouvernement fédéral apporte des ressources et une assistance technique, mais ne sécurise pas directement chaque système local. En juillet, le secrétaire à la Sécurité intérieure, Markwayne Mullin, a chargé la CISA d’élaborer le plan ; l’année de cette instruction n’a pas été précisée.
Selon les évaluations de la CISA, les services électoraux peinent souvent à appliquer les règles élémentaires d’hygiène informatique et à corriger les vulnérabilités. Le problème est particulièrement aigu lorsque les infrastructures électorales partagent des connexions ou des relations de confiance avec les réseaux ordinaires des États, des collectivités locales, des tribus et des territoires.
Un attaquant n’a pas nécessairement besoin de compromettre directement un logiciel électoral spécialisé. L’accès à la messagerie ou au poste de travail d’un employé peut lui servir de point d’entrée, avant de se déplacer latéralement dans le réseau de l’organisation pour atteindre les systèmes d’inscription ou de gestion des élections.
Le plan ne désigne aucun groupe de pirates, aucune campagne en cours ni aucune intrusion récente. Les adversaires étrangers, les pirates informatiques et les personnes malveillantes de l’intérieur y sont présentés comme des catégories générales de menaces.
La certification peut transformer l’application des correctifs en dilemme de sécurité
Les technologies électorales sont soumises à des exigences de certification visant à garantir leur bon fonctionnement et leur fiabilité. Ces contrôles peuvent créer un dilemme lorsqu’un fournisseur publie une mise à jour de sécurité après la certification d’un système.
L’installation de la mise à jour risque de modifier la configuration approuvée. La reporter peut laisser une vulnérabilité connue sans protection.
La CISA préconise des procédures de gestion des correctifs compatibles avec les règles de certification, afin de permettre le déploiement rapide des mises à jour de sécurité — en temps réel si nécessaire — sans invalider automatiquement la certification d’un système.
Il s’agit autant d’un problème organisationnel que technique. Les autorités électorales doivent savoir si une vulnérabilité touche la configuration qu’elles utilisent, si un correctif est disponible et si son installation modifie le statut de certification du système. Les retards ou le manque d’informations de la part des fournisseurs peuvent compliquer chacune de ces étapes.
La CISA encourage donc les éditeurs de logiciels à :
- Attribuer des identifiants CVE aux failles de sécurité.
- Informer rapidement leurs clients en cas de vol ou de fuite de code source.
- Signaler les incidents de sécurité aux autorités compétentes.
- Fournir une nomenclature logicielle (SBOM) avec chaque produit.
- Communiquer clairement sur l’exposition aux vulnérabilités et l’état des correctifs.
Aucun fournisseur, produit, version logicielle ni numéro de build concerné n’est cité. Le plan ne contient pas non plus d’identifiant CVE, de score CVSS, de niveau de gravité officiel, de solution de contournement ou d’indicateur de compromission propre à un produit.
Il ne s’agit pas d’un avis relatif au catalogue CISA Known Exploited Vulnerabilities. Aucune date d’ajout au catalogue KEV ni aucune échéance fédérale de correction n’est indiquée, car le plan porte sur les risques systémiques liés à la sécurité électorale plutôt que sur une vulnérabilité logicielle unique et confirmée.
Les bases de données des électeurs restent une cible de choix
Selon la CISA, des tentatives d’intrusion ont visé les systèmes d’inscription des électeurs dans les 50 États, et les attaquants ont réussi dans au moins 20 d’entre eux. Cette évaluation s’appuie sur des informations recueillies au cours de la dernière décennie, mais les États concernés, les attaquants, les techniques et les dates des incidents n’ont pas été précisés.
Les bases de données d’inscription sont précieuses, car elles contiennent les informations permettant de déterminer si une personne peut voter et où elle doit se rendre. Un accès non autorisé pourrait permettre de modifier ces données ou de perturber l’organisation des élections.
Les services accessibles au public constituent une autre source de risque. Les portails d’inscription en ligne et les outils de recherche de bureaux de vote doivent accepter le trafic Internet, tandis que la base de données principale des électeurs doit bénéficier d’une protection nettement plus stricte.
La CISA recommande de séparer ces services publics de la base de données de référence. La compromission d’un site accessible depuis Internet ne devrait pas ouvrir de voie directe vers les données sous-jacentes.
Les mesures de protection préconisées comprennent :
- L’authentification multifacteur pour l’accès aux bases de données et aux fonctions d’administration.
- Des autorisations fondées sur le principe du moindre privilège pour les employés, les sous-traitants et les prestataires de services.
- Une surveillance du réseau capable de détecter les activités anormales.
- La conservation des journaux de sécurité essentiels pendant au moins un an.
- La segmentation des applications publiques et des systèmes centraux d’inscription des électeurs.
Le plan ne fournit aucune requête de journalisation, adresse IP malveillante, empreinte de fichier, domaine ou autre indicateur de détection précis. Les services électoraux doivent donc s’appuyer sur la surveillance des comportements, les vérifications des accès et les données propres à leur environnement.
Les menaces internes peuvent venir du personnel temporaire, des sous-traitants et des fournisseurs
Les opérations électorales reposent sur des équipes qui ne se limitent pas aux employés permanents du secteur public. Le personnel saisonnier, les travailleurs temporaires, les bénévoles présents dans les bureaux de vote, les sous-traitants et les fournisseurs de technologies peuvent tous manipuler du matériel ou accéder à des procédures sensibles.
Certains de ces intervenants font parfois l’objet de vérifications moins approfondies que les employés permanents. En période électorale, les droits d’accès peuvent aussi être accordés rapidement, ce qui complique la gestion cohérente des identités et la supervision.
Une personne malveillante de l’intérieur pourrait tenter de modifier sans autorisation les données d’inscription des électeurs, la définition des bulletins, les paramètres de dépouillement ou les résultats publiés. Les erreurs constituent un autre risque : un employé peut répondre à un hameçonnage, connecter un support amovible non autorisé, manipuler incorrectement du matériel ou exposer des identifiants.
La CISA recommande de mettre en place un programme formalisé de gestion des menaces internes plutôt que de s’en remettre uniquement à une supervision informelle. Les garanties procédurales existantes peuvent contribuer à ce programme, notamment la manipulation des bulletins par deux personnes de partis différents, la présence d’observateurs pendant le dépouillement et la documentation de la chaîne de contrôle.
Les mesures techniques doivent compléter ces dispositifs. L’accès selon le principe du moindre privilège, une authentification forte, une journalisation détaillée et la suppression rapide des comptes devenus inutiles peuvent limiter les actions qu’une seule personne peut effectuer sans être détectée.
Les bulletins papier et les audits manuels après les élections apportent une garantie supplémentaire. Ils permettent de vérifier les résultats à partir d’éléments indépendants des données et des procédures de dépouillement électroniques.
Les fausses alertes à la bombe dominent les incidents physiques signalés
La cybersécurité n’est qu’un volet du plan. Sur les 107 incidents de sécurité liés aux élections recensés dans des sources ouvertes depuis janvier 2022, 96 concernaient des menaces à la bombe.
Ce chiffre montre pourquoi la planification de la sécurité électorale doit couvrir les bâtiments, le personnel, le déplacement du matériel, les communications et les procédures de continuité, en plus de la défense des réseaux. Même sans dommages aux technologies électorales, une menace peut perturber les opérations de vote ou de dépouillement et mettre en danger les employés et les électeurs.
Le plan ne détaille ni les autres incidents ni les menaces à la bombe. Il ne désigne pas non plus leurs auteurs et ne permet pas d’établir l’existence d’une campagne coordonnée.
Les procédures physiques et informatiques doivent rester coordonnées. Une évacuation, par exemple, peut modifier les personnes autorisées à accéder au matériel ou interrompre les procédures habituelles de chaîne de contrôle. Les plans de continuité doivent préserver ces garanties, même en situation de crise.
Les services gratuits de la CISA peuvent révéler les failles avant les attaquants
Pour le cycle électoral de 2026, la CISA soutient une plateforme gratuite de partage d’informations destinée aux centres de fusion et aux responsables électoraux des États et des collectivités locales. Elle facilite les échanges quasi en temps réel entre pairs et partenaires fédéraux.
La CISA indique que ce dispositif a été déployé avec succès lors de la Coupe du monde de la FIFA 2026. Pour les responsables électoraux, un tel canal pourrait accélérer la diffusion d’alertes sur les activités suspectes, les schémas d’attaque récurrents et les menaces opérationnelles dans les différentes juridictions.
L’agence propose également des analyses de vulnérabilités, des analyses d’applications web, des tests d’intrusion continus et des évaluations plus générales des risques et des vulnérabilités. Des systèmes leurres et des jetons canaris peuvent aider les défenseurs à détecter les accès non autorisés ou les déplacements dans un réseau.
Les responsables électoraux devraient agir sans attendre sur quelques points essentiels : cartographier les connexions entre les réseaux des services et les infrastructures électorales, revoir les accès privilégiés, imposer l’authentification multifacteur, vérifier la conservation des journaux et séparer les services publics d’inscription des bases de données de référence.
Ils devraient aussi définir comment évaluer les correctifs d’urgence sans se retrouver bloqués entre les règles de certification et une exposition active. Les contrats avec les fournisseurs devraient exiger une divulgation rapide, des informations claires sur l’état des correctifs, le signalement des incidents et la fourniture d’une SBOM.
Les éléments rapportés à propos du plan décrivent des risques généraux plutôt que la preuve d’une intrusion nationale en cours. Le défi est structurel : des milliers de juridictions gérées de manière indépendante doivent protéger des technologies interconnectées, des services publics, des données sensibles et un vaste personnel temporaire, tout en respectant des échéances opérationnelles strictes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCISA
- SecurityWeek




