La liste « Docteur France » annonce la préparation d'un plan de cybersécurité et de supervision des intelligences artificielles. Le document complet, rédigé par la cellule IA de la campagne, sera publié en octobre 2026 et soumis aux acteurs concernés : établissements de santé, collectivités, professionnels de la sécurité des systèmes d'information. Voici ce qu'il contiendra, et ce qu'il ne promettra pas.
Corbeil-Essonnes en 2022, Armentières et Cannes en 2024 : des établissements paralysés pendant des semaines, des patients transférés, des données volées. Les hôpitaux de proximité et les maisons médicales, que nous voulons multiplier, sont les moins armés.
Une carte Vitale intelligente, un agent qui dépiste la fraude, un contrôle continu des étudiants en médecine. Qui propose des IA doit dire, avant tout le monde, comment elles seront surveillées. Ce plan commence par nos propres propositions.
Des agents autonomes qui agissent en chaîne, se corrigent entre eux et dérivent sans que personne ne s'en aperçoive. La crainte est légitime. La réponse n'est ni l'interdiction ni la confiance aveugle, c'est la supervision.
Rien de ce plan n'invente un droit nouveau. Il applique, en France et dans la santé d'abord, des règles européennes déjà adoptées, et il ajoute ce qui leur manque : un outil de surveillance en continu et une autorité qui rende des comptes.
Mettre chaque établissement de santé, chaque maison médicale et chaque mairie au niveau exigé par la directive européenne NIS 2, avec un accompagnement de l'ANSSI dimensionné pour les petites structures, et non seulement pour les grands centres.
Prolonger le programme CaRE de cybersécurité des établissements de santé au-delà de 2027, en y intégrant les structures de proximité créées par la réforme des études de médecine.
Aucune intelligence artificielle de service public sans contrôle humain effectif, sans explication de ses décisions, et sans registre public qui dise où elle est déployée, pour quoi faire, et qui en répond.
Installer une IA vigie : un système de supervision indépendant des agents qu'il surveille, qui observe leurs décisions en continu, détecte les dérives, suspend un agent en cas d'anomalie, et transmet à des humains. Une IA qui surveille une IA n'est utile que si des humains surveillent les deux.
Une autorité de supervision des IA publiques, indépendante des administrations qui les déploient, avec un pouvoir d'audit et de suspension, et un rapport annuel au Parlement.
Trois garanties gravées dans le plan : la décision finale reste humaine, chaque signalement est explicable, et aucun de ces outils ne sert à surveiller les citoyens. La vigie regarde les machines, pas les gens.
Les flèches pleines remontent les signaux des agents vers la vigie, puis vers les humains. Les flèches pointillées redescendent le contrôle humain, qui peut à tout moment inspecter ou arrêter la vigie comme les agents. Aucun étage ne décide seul.
La crédibilité se gagne autant par ce que l'on refuse d'annoncer que par ce que l'on annonce.
Un système unique, tout-puissant, serait lui-même le risque que l'on prétend écarter. La vigie est spécialisée, cloisonnée, remplaçable, et elle ne prend aucune décision à la place d'un humain.
Le plan surveille des machines et des flux, jamais des personnes. Toute extension à la surveillance des individus est exclue par principe, et le texte le dira noir sur blanc.
Aucun système n'est inviolable. Le plan vise la détection rapide, la limitation des dégâts et la reprise d'activité, ce que les hôpitaux attaqués ont appris à leurs dépens.
Les obligations européennes s'appliquent par étapes jusqu'en 2027. Le plan s'y adosse au lieu de prétendre les devancer d'un trait de plume.
Docteur France a constitué, au sein de sa campagne, une cellule d'intelligence artificielle indépendante, qui réunit des ingénieurs et des praticiens de la sécurité des systèmes d'information. Ses travaux sur la carte Vitale intelligente et sur la fraude à l'assurance maladie sont déjà en ligne, sourcés et notés, dans la page La fraude est un iceberg.
Les textes cités, les programmes publics et les attaques mentionnées sont référencés dans la page Sources et fiabilité.
Le document complet paraîtra en octobre 2026. Vous travaillez dans un hôpital, une collectivité, la sécurité des systèmes ? Vos remarques nous intéressent avant publication.