Bureau d'Analyse et d'Expertise Informatique

Bureau d'Analyse et d'Expertise Informatique Notre équipe est formée pour effectuer un audit complet de votre infrastructure informatique intégrée dans votre société.

02/10/2026

Dès 2007, j'alertais sur les failles d'usurpation d'identité via le GSM.

Vingt ans plus t**d, le législateur s'apprête à commettre exactement la même erreur de conception, à l'échelle de toute la population.

Mais voici quelque chose que peu de gens ont remarqué.

Le 24 juillet 2026, la Ministre Vanessa Matz a signé et promulgué une loi publiée au Moniteur belge.

Cette loi oblige tous les organismes du secteur public belge à maintenir au moins trois canaux non numériques pour leurs citoyens : un contact sur place, un contact téléphonique et un contact postal. Pourquoi ? Parce que le numérique n'est pas accessible à tous.

Cette même ministre propose aujourd'hui d'utiliser le numérique pour vérifier l'âge des mineurs sur les réseaux sociaux, un système qui suppose que chaque citoyen possède un smartphone compatible NFC, une carte d'identité à puce fonctionnelle, un accès à Itsme ou MyGov, et une maîtrise suffisante du numérique.

La ministre reconnaît par la loi que l'accès numérique n'est pas universel.

Elle propose simultanément un mécanisme de protection qui repose entièrement sur cet accès universel quelle vient d'écarter par la loi.

Ce n'est pas une question d'intention. Le but est louable.

C'est une question de cohérence juridique et de faisabilité technique.

Protéger nos enfants, oui. Mais avec des outils qui correspondent à la réalité de notre société, pas à une société idéale où tout le monde serait connecté, identifié et numérisé.

https://www.ejustice.just.fgov.be/mopdf/2026/10/01_1.pdf

RGPD & Fisc augmenté : La recherche de recettes budgétaires ne peut pas affranchir l’État du droitLe récent avis de l’Au...
14/09/2026

RGPD & Fisc augmenté : La recherche de recettes budgétaires ne peut pas affranchir l’État du droit

Le récent avis de l’Autorité de protection des données (APD) étrillant le projet de « fisc augmenté » soulève une question essentielle : jusqu'où l'administration peut-elle aller au nom de la lutte contre la fraude ?

Mon analyse d'expert est sans équivoque : la primauté du droit et la stabilité opérationnelle doivent primer sur l'affichage technologique.

3 principes clés à rappeler :

- La hiérarchie des normes n'est pas négociable : Le RGPD est une règle supérieure. Les exigences du ministère des Finances, aussi légitimes soient-elles pour équilibrer un budget, doivent s'y conformer strictement. La fin ne justifie pas les moyens informatiques.

- L'outil informatique est un appoint, pas un substitut : Le croisement automatique de données et les algorithmes de risque doivent rester des instruments d'aide à la décision pour les agents du terrain. Ils ne remplaceront jamais l'enquête humaine, la vérification contradictoire et le discernement.

- Assurer le fonctionnement avant d'innover : Lancer des projets de datamining complexes alors que les structures informatiques actuelles souffrent de pannes répétées est une erreur stratégique. Empiler de nouvelles couches logicielles sur un socle instable ne fait qu'accroître les risques juridiques et opérationnels.

Pour lutter efficacement et durablement contre la fraude, l'État doit d'abord fiabiliser ses outils existants et garantir une conformité irréprochable avec le RGPD.

Rétablir la confiance dans les systèmes publics commence par le respect du droit et de la réalité du terrain.



Le projet de Direction d’investigations fiscales, voulu par Jan Jambon pour renforcer la lutte contre la fraude grave, suscite de lourdes réserves de l’Autorité de protection des données. Données utilisées, traitements automatisés, garanties offertes aux contribuables… Le projet est jug....

Une demande semblait émaner d'une autorité publique. Elle ne l'en était pas.Revolut a confirmé ce dimanche qu'un nombre ...
13/09/2026

Une demande semblait émaner d'une autorité publique. Elle ne l'en était pas.

Revolut a confirmé ce dimanche qu'un nombre limité de clients belges a vu certaines données personnelles transmises à un fraudeur. Celui-ci s'était fait passer pour un représentant d'une autorité publique et a sollicité ces données à ce titre.

La banque n'a rien suspecté et les a communiquées. L'adresse email frauduleuse a ensuite été bloquée et les instances compétentes avisées. Revolut précise que les avoirs des clients ne sont pas concernés et que les personnes touchées ont été informées et sont accompagnées.

Ce qui retient l'attention, techniquement, ce n'est pas une faille de sécurité informatique classique. C'est une faille de vérification du tiers demandeur. Le canal semblait légitime, la demande a donc été traitée comme telle.

C'est un schéma que l'on retrouve régulièrement dans les dossiers d'expertise : phishing bancaire, usurpation de qualité, fraude au président. La donnée circule, non pas parce que le système technique cède, mais parce que personne, à un moment de la chaîne, ne vérifie réellement qui se trouve de l'autre côté.

Deux questions se posent alors pour tout responsable de traitement, au delà du secteur bancaire :

- le processus interne de validation d'une demande émanant d'une autorité re pose-t-il sur autre chose que l'apparence de légitimité d'un message ?

- les obligations de notification des articles 33 et 34 du RGPD, et pour un établissement financier comme Revolut, celles du règlement DORA (UE 2022/2554) relatives aux incidents liés aux TIC, sont-elles anticipées avant l'incident, ou découvertes pendant ?

La confiance ne se décrète pas à l'échelle d'une institution. Elle se vérifie à l'échelle de chaque contrôle.

BAEI accompagne les entreprises et les autorités judiciaires dans l'analyse technique de ces incidents et l'évaluation des obligations qui en découlent.

Revolut a confirmé dimanche qu’un nombre limité de clients belges a vu certaines données personnelles transmises à un fraudeur s’étant fait passer pour une autorité publique. La banque en ligne assure que les avoirs ne sont pas concernés.

08/09/2026

I-Police : où en sommes-nous en attendant le rapport de la Cour des comptes ?

La proposition de résolution DOC 56 1359/001 fixait au 1er juin 2026 le délai pour que la Cour des comptes remette son rapport à la Chambre. Nous sommes le 8 septembre 2026. Le rapport n'est toujours pas disponible.

Cette absence est d'autant plus préoccupante que nous entrons précisément en période de confection budgétaire. Comment le Parlement peut-il débattre sérieusement des moyens alloués à la Justice, à la police et aux grands projets numériques publics sans disposer d'un bilan complet et indépendant sur le plus grand fiasco informatique de l'histoire de la police belge ?

Pendant ce temps, quatre réalités demeurent.

Premier point, le bilan financier. Sur 297 millions d'euros adjugés, 75,8 millions d'euros d'argent public ont été dépensés, dont 63,9 millions pour des commandes non réalisées selon la déclaration du ministre lui-même en commission parlementaire. L'absence de livrables pose la question de la valeur réelle des prestations, dont 25 millions d'euros de licences contestées.

Deuxième point, la voie judiciaire comme seul recours. Après le rejet d'une commission d'enquête parlementaire à 13 voix contre 2, le dossier repose exclusivement sur la Justice. L'État réclame plus de 244 millions d'euros de dommages et remboursements, face à une demande reconventionnelle du prestataire. A notre connaissance, aucun juge d'instruction n'a été désigné et aucune expertise technique indépendante n'a été ordonnée.

Troisième point, le péril de la preuve numérique. Chaque semaine sans mesure conservatoire, gel de données, saisies, augmente le risque de disparition des logs et historiques techniques par simple rotation automatique des archives. Neuf mois se sont écoulés depuis l'arrêt du projet.

Quatrième point, la nécessité d'un collège d'experts. Ni la police seule, ni des auditeurs isolés ne peuvent trancher un litige de cette complexité. Seule un Collègue d'experts croisée, informaticiens et réviseurs financiers, permettra d'établir un décompte inattaquable et indépendant. Sur la voie civile, cette désignation est procéduralement inévitable.

En période budgétaire, deux décisions s'imposent.

D'une part, doter le futur parquet national financier de moyens réellement suffisants. Le gouvernement Arizona a annoncé sa création avec un investissement initial de 6 millions d'euros. Le procureur général près la cour d'appel de Bruxelles lui-même qualifie ce montant de pansement. Le PNF français, a ramené plus de 12 milliards d'euros dans les caisses de l'État en dix ans. L'investissement se rentabilise.

D'autre part, prévoir une enveloppe pour les frais de justice dans les grands litiges impliquant des deniers publics.

Un dossier à 300 millions d'euros ne peut pas être instruit avec les moyens actuels.

Depuis la Silicon Valley, le ministre français de l'Économie Roland Lescure a résumé un risque bien connu en gestion de ...
08/09/2026

Depuis la Silicon Valley, le ministre français de l'Économie Roland Lescure a résumé un risque bien connu en gestion de la continuité :
« Si l'IA européenne se résume à Mistral, nous sommes fichus. »
Et d'ajouter :
« On ne peut pas mettre tous nos œufs dans le même panier, c'est tout un écosystème qu'il faut développer. »

Deux éléments illustrent la tension actuelle.
En juin, la Commission européenne a confié à un consortium italo-allemand (sans Mistral) le développement d'un modèle de pointe européen sur les supercalculateurs publics de l'UE. Puis, le 18 août, au lendemain de la cyberattaque contre l'administration fiscale française, le ministre du Budget annonçait que l'État s'appuierait sur des fournisseurs « souverains » comme Mistral, en excluant l'américain OpenAI, avec de nouvelles expérimentations en cybersécurité dans les ministères.

Deux logiques coexistent donc : diversifier l'écosystème d'un côté, concentrer certains usages sensibles sur un acteur national de l'autre. Interrogé sur le risque qu'un fournisseur étranger conditionne l'accès aux modèles les plus performants, le ministre a répondu en un mot :
« imprévisibilité », en référence à la restriction décidée par Washington en juin, limitant pendant deux semaines l'accès de tout ressortissant étranger aux modèles les plus puissants d'Anthropic.

Pour un acteur de la gouvernance numérique, la question dépasse le choix d'un fournisseur : elle porte sur les critères permettant d'objectiver une souveraineté réelle (localisation et droit applicable des données, continuité de service, audibilité, réversibilité), plutôt que sur une seule étiquette « souverain ». C'est le même principe qui structure la résilience en cybersécurité ou la solidité d'une chaîne institutionnelle : elle se construit par la diversification, jamais par la concentration sur un point unique.

Source : https://www.lefigaro.fr/secteur/high-tech/on-ne-peut-pas-mettre-tous-nos-oeufs-dans-le-meme-panier-roland-lescure-previent-que-si-l-ia-europeenne-se-resume-a-mistral-nous-sommes-fichus-20260903

Le ministre de l’Économie, en déplacement dans la Silicon Valley, pour rencontrer des investisseurs et des sociétés d’IA comme OpenAI ou Stripe, s’est exprimé sur l’avenir de l’intelligence artificielle en France.

PC SOFT, éditeur du langage de développement WinDev, WinDev Mobile et WebDev, a été racheté fin 2024 par le fonds canadi...
06/09/2026

PC SOFT, éditeur du langage de développement WinDev, WinDev Mobile et WebDev, a été racheté fin 2024 par le fonds canadien Constellation Software, via sa filiale Volaris.

Depuis, l'éditeur a basculé vers un modèle d'abonnement obligatoire, invalidant les licences perpétuelles historiquement vendues aux développeurs et aux entreprises, avec une facturation liée au runtime ou à la session.

Une redevance serait même réclamée à des clients finaux qui n'ont jamais contracté directement avec l'éditeur. Ce changement suscite de vives tensions dans l'écosystème WinDev, au point qu'un cabinet d'avocats a annoncé, début septembre, l'organisation d'un regroupement d'entreprises concernées.

Au delà du débat juridique sur ce changement de conditions commerciales, ce dossier illustre un phénomène technique bien identifié, le verrouillage technologique. WLangage, le langage propriétaire au cœur de WinDev, n'existe nulle part ailleurs. Toute migration vers un autre environnement impose donc une réécriture complète des applications concernées.
Quelle est la position de l'Europe dans ce problème ?

En tant qu'expert judiciaire en informatique, c'est ce constat technique, objectivable et indépendant de la qualification juridique du litige, qui retient mon attention, documenter le degré réel de dépendance à un environnement fermé, avant tout débat sur le fond.

Pour toute entreprise ayant bâti son système d'information sur un outil propriétaire fermé, la question du coût de sortie mérite d'être posée au moment du choix technologique, pas découverte au moment d'un changement de gouvernance chez l'éditeur.



En rachetant PC SOFT, l’éditeur de WinDev, Constellation Software a placé sous sa coupe tout un pan du tissu applicatif des PME et des administrations…

Ce n'est plus une question de « si », mais de « quand ».Aujourd'hui, la question n'est plus de savoir si votre organisat...
06/09/2026

Ce n'est plus une question de « si », mais de « quand ».

Aujourd'hui, la question n'est plus de savoir si votre organisation sera visée par une tentative de phishing, mais quand cela arrivera. Face à des attaques de plus en plus ciblées et crédibles, personne n'est à l'abri, et dans la majorité des cas, la faille est humaine (non par faute, mais par manque de préparation).

Protéger son entreprise ne consiste plus à espérer passer sous le radar.
Cela suppose de s'organiser à chaque étape :

1️⃣ Anticiper : détecter les pièges et les signaux faibles avant qu'un clic ne soit fait, grâce à des campagnes de simulation de phishing sur mesure.

2️⃣ Contrer : entraîner vos équipes à des réflexes solides et des outils simples pour identifier et stopper les emails suspects.

3️⃣ Réagir : disposer d'une procédure claire et d'un accompagnement pour limiter la propagation d'un incident et protéger vos données.
Bien préparées, vos équipes cessent d'être le maillon vulnérable pour devenir votre première ligne de défense.

- Découvrez comment nous formons et accompagnons vos équipes sur www.baei.be

BAEI, votre partenaire en audit informatique et expertise judiciaire. Sécurisez et valorisez votre infrastructure IT.

31/08/2026

Apprendre l'IA aux jeunes : oui. Les ficher pour y accéder : non.

Comme le souligne souvent Laurent Alexandre, la maîtrise de l'intelligence artificielle est la compétence clé des générations futures. Interdire ou ignorer l'IA à l'école serait une erreur stratégique majeure.

Mais attention à ne pas confondre éducation aux usages et fichage des accès :

Acculturation ≠ Collecte de données : Apprendre à prompter, à détecter les biais et à utiliser l'IA comme levier d'apprentissage n'a jamais nécessité de fournir une carte d'identité à un tiers.

L'esprit critique avant le bouton "valider" : Pour former des citoyens éclairés face à l'IA, il faut d'abord consolider les fondamentaux analytiques pour leur permettre de remettre en cause la machine.

Réguler les algorithmes, pas les utilisateurs : La vraie protection des mineurs face aux dérives du web et de l'IA passe par le Safety by Design (DSA) et la responsabilisation des éditeurs, pas par une barrière numérique nominative et illusoire.

L'avenir appartient à ceux qui sauront piloter l'IA avec discernement, pas à ceux qui auront abandonné leur vie privée pour pouvoir se connecter.

https://www.facebook.com/reel/1077537301352808

La Sécurité informatique. Une extension de navigateur utilisée pour se connecter aux services publics belges via la cart...
20/08/2026

La Sécurité informatique.

Une extension de navigateur utilisée pour se connecter aux services publics belges via la carte d'identité électronique a fait l'objet d'une vulnérabilité récemment documentée lors de la conférence DEF CON.

Il convient de préciser que la carte eID et sa puce ne sont pas concernées. Le composant visé est un logiciel tiers assurant la liaison entre le navigateur et le lecteur de carte.

Selon les informations publiées, le problème résidait dans une absence de vérification de l'origine des demandes de connexion.

Le Centre pour la Cybersécurité Belgique indique n'avoir constaté aucune preuve d'exploitation effective. La correction a été finalisée le 22 juillet 2026.

Cet épisode illustre, plus généralement, l'importance des mécanismes de vérification d'origine dans les architectures d'authentification, ainsi que celle de délais de correction maîtrisés pour les composants logiciels intermédiaires.

Source : presse spécialisée et communiqué du CCB.

Un hacker éthique a mis au jour de graves failles de sécurité dans une extension de navigateur permettant de se connecter au moyen d’une carte d’identité électronique belge (eID). Des sites malveillants auraient ainsi pu recueillir des données d’identité, sans que rien n’indique que c...

Contrôle d'âge des mineurs : l'illusion France IdentitéCertains voient dans les attestations d'âge dématérialisées (Fran...
17/08/2026

Contrôle d'âge des mineurs : l'illusion France Identité

Certains voient dans les attestations d'âge dématérialisées (France Identité, eIDAS 2.0) la solution idéale pour filtrer les réseaux sociaux sans révéler l'identité des utilisateurs.

Si la preuve à divulgation sélective (Zero-Knowledge Proof) est élégante en théorie, prétendre qu'elle résout aujourd'hui le contrôle des moins de 15 ans relève de la fiction :

-Déficit d'équipement : Générer ce justificatif exige une CNIe à puce NFC et un smartphone compatible.
Très peu de mineurs disposent de cette chaîne technique.

-Déplacement du risque : Pour certifier l'attribut « +15 ans », une autorité doit contrôler l'identité réelle en amont. La collecte n'est pas supprimée, elle est déportée.

-Risque cyber massif : Centraliser les données de millions de citoyens crée un honeypot géant. L'intrusion à la DGFiP (700 000 citoyens touchés) rappelle qu'aucun coffre-fort n'est inviolable et que ces fuites alimentent le phishing de masse.

-Usurpation d'usage : Aucun jeton cryptographique ne vérifie qui tient l'appareil. Prêt de téléphone ou VPN contournent le filtre en deux clics.

En voulant protéger nos enfants par un contrôle d'accès généralisé, on ouvre grand la porte aux escrocs.

C'est le sens de la décision du Conseil constitutionnel : la protection des mineurs ne peut se faire au détriment de la vie privée de tous.

La vraie régulation (DSA) doit imposer le Safety by Design et neutraliser les algorithmes d'addiction à la source, plutôt que de ficher les accès au web.

https://www.frandroid.com/culture-tech/web/2962099_france-identite-voici-une-solution-propre-pour-prouver-son-age-sans-donner-son-nom-ni-son-age-exact

L'application France Identité teste actuellement une fonction pour prouver votre majorité sans révéler ni votre nom, ni votre date de naissance. C'est

Adresse

Boulevard Du Jubilé, 26
Brussels
1080

Notifications

Soyez le premier à savoir et laissez-nous vous envoyer un courriel lorsque Bureau d'Analyse et d'Expertise Informatique publie des nouvelles et des promotions. Votre adresse e-mail ne sera pas utilisée à d'autres fins, et vous pouvez vous désabonner à tout moment.

Contacter L'entreprise

Envoyer un message à Bureau d'Analyse et d'Expertise Informatique:

Raccourcis

Partager