JAPON : Au Japon, de nouvelles obligations et des mesures de neutralisation défense cyber entrent en vigueur.
Depuis le 1er octobre, le Japon applique un nouveau cadre de cybersécurité qui renforce le partage d’informations avec les opérateurs d’infrastructures critiques, impose de nouvelles obligations de déclaration et donne aux autorités des moyens d’intervenir sur des serveurs utilisés pour mener des cyberattaques.
Le Japon renforce son dispositif de cybersécurité face à l’évolution des cybermenaces. Dans un article sur X, le Premier ministre Takaichi a informé que certaines parties de la « Loi sur le renforcement des mesures de cybersécurité » et de la « Loi sur les dispositions complémentaires à la Loi sur le renforcement des mesures de cybersécurité », adoptées lors de la session ordinaire de la Diète de l’année dernière, entreront en vigueur à partir du 1er octobre 2026, avec notamment la mise en place d’un cadre de coopération entre l’État et les opérateurs d’infrastructures critiques, de nouvelles obligations de déclaration et de nouveaux pouvoirs d’intervention contre les infrastructures utilisées par les attaquants.
Le dispositif s’inscrit dans la politique japonaise dite de « défense cyber active », qui vise à agir davantage en amont des attaques plutôt qu’à limiter la réponse aux seuls systèmes déjà touchés. Le gouvernement japonais prévoit notamment de renforcer l’analyse des informations sur les menaces et leur partage avec les acteurs concernés.
Un nouveau cadre de coopération public-privé
L’une des mesures mises en place concerne la coopération entre les pouvoirs publics et les opérateurs d’infrastructures critiques.
Un conseil de coopération doit réunir les acteurs concernés afin de faciliter le partage d’informations sur les menaces. Les secteurs concernés comprennent notamment les communications, les transports, l’énergie et la finance. Selon les informations publiées au Japon, environ 100 organisations doivent participer à ce dispositif.
Le gouvernement entend notamment transmettre aux opérateurs les informations qu’il recueille et analyse sur les menaces, afin qu’elles puissent être utilisées pour renforcer leurs propres dispositifs de protection.
Les opérateurs devront déclarer certains systèmes
Le nouveau cadre introduit également des obligations de déclaration pour les opérateurs concernés.
Ils devront notamment déclarer certains systèmes informatiques importants utilisés dans leurs activités. Ces informations doivent permettre aux autorités de mieux connaître les équipements exposés et de croiser ces données avec les informations disponibles sur les vulnérabilités.
L’objectif est notamment de pouvoir identifier plus rapidement certains systèmes susceptibles d’être exposés et de transmettre des informations ciblées aux opérateurs concernés.
Le signalement des incidents devient obligatoire
Les opérateurs d’infrastructures critiques sont également soumis à une obligation de signalement des incidents cybernétiques affectant les systèmes concernés.
Les informations recueillies doivent alimenter une capacité d’analyse centralisée. Elles pourront ensuite être utilisées pour informer les autres acteurs exposés à des menaces similaires.
Cette logique vise à transformer les incidents individuels en informations utiles à l’ensemble du dispositif de cybersécurité : lorsqu’une attaque ou une vulnérabilité est identifiée, les enseignements peuvent être exploités plus largement pour prévenir d’autres compromissions.
La police pourra accéder aux serveurs utilisés par les attaquants
La mesure la plus sensible concerne les « mesures d’accès et de neutralisation ».
Le nouveau cadre juridique permet aux autorités japonaises, sous certaines conditions, d’accéder à distance à des ordinateurs ou serveurs utilisés dans des cyberattaques afin de neutraliser les infrastructures malveillantes. Il peut notamment s’agir de supprimer des programmes malveillants ou de modifier certaines configurations pour empêcher la poursuite de l’attaque.
Les Forces japonaises d’autodéfense peuvent également intervenir dans le cadre prévu par la législation, notamment face à des attaques organisées provenant de l’étranger. Les modalités d’exercice de ces pouvoirs sont encadrées par le nouveau dispositif juridique.
Le Japon passe ainsi d’une logique principalement fondée sur la détection et la réaction à une approche qui comprend désormais des capacités d’intervention sur l’infrastructure technique utilisée par les attaquants.
Une capacité d’intervention qui soulève des questions de contrôle
L’évolution est importante pour la gouvernance du cyberespace. L’accès à distance à des systèmes utilisés dans une attaque constitue une capacité d’intervention beaucoup plus intrusive qu’une simple alerte ou qu’un signalement aux opérateurs.
Le nouveau dispositif prévoit donc également des mécanismes de contrôle institutionnel. La législation prévoit notamment une commission indépendante chargée de superviser certains pouvoirs liés à la nouvelle capacité de réponse cyber.
Les autorités japonaises distinguent par ailleurs les différentes étapes du déploiement de la réforme. Toutes les dispositions du nouveau cadre ne sont pas entrées en vigueur simultanément : certaines mesures relatives à l’utilisation des données de communication doivent intervenir ultérieurement.
Le Japon mise sur le partage international
Tokyo présente également la coopération internationale comme un élément du nouveau dispositif. Les informations recueillies et analysées dans le cadre de la coopération public-privé peuvent notamment contribuer aux échanges avec des partenaires étrangers.
Cette orientation répond à une caractéristique particulière des cyberattaques : les infrastructures utilisées pour préparer ou conduire une attaque peuvent se trouver dans plusieurs pays, tandis que les systèmes ciblés appartiennent à des organisations situées ailleurs.
Le Japon cherche donc à renforcer simultanément la prévention, le partage d’informations, le signalement des incidents et la capacité d’intervention.
Une nouvelle étape dans la cybersécurité japonaise
Avec l’entrée en vigueur de ces mesures, le Japon élargit ainsi son approche de la cybersécurité. La protection ne repose plus uniquement sur la capacité des organisations à sécuriser leurs propres systèmes : elle s’appuie davantage sur une circulation organisée de l’information entre l’État et les opérateurs, ainsi que sur de nouvelles capacités d’intervention contre les infrastructures utilisées pour mener des attaques.
Le dispositif devra désormais être confronté à sa mise en œuvre concrète : efficacité du partage d’informations, respect des procédures de contrôle et articulation entre protection des infrastructures, intervention technique et garanties juridiques.