/I\ REALYX
CYBER INVESTIGATION
Journalisme Citoyen
CYBER INVESTIGATION
Le Vietnam franchit une nouvelle étape dans le contrôle de son espace numérique. Le 7 février, le ministre de la Sécurité publique Lương Tam Quang a annoncé la volonté de l’État de bâtir un pare-feu national de cybersécurité, à l’issue du 14ᵉ Congrès national du Parti communiste du Vietnam. Une déclaration inédite par sa clarté : jamais auparavant un responsable de ce rang n’avait assumé aussi explicitement la construction d’une infrastructure nationale de filtrage et de surveillance d’Internet.
Si le Vietnam est depuis longtemps perçu comme l’un des environnements numériques les plus encadrés au monde, cette annonce marque un tournant doctrinal. Elle ne relève plus de pratiques administratives ou réglementaires fragmentées, mais d’une stratégie d’État pleinement assumée, désormais inscrite dans le droit.
Une nouvelle loi pour refonder la gouvernance numérique
Cette orientation s’inscrit dans un vaste chantier législatif. Le 10 décembre 2025, la 15ᵉ Assemblée nationale a adopté une nouvelle loi sur la cybersécurité, qui entrera en vigueur le 1ᵉʳ juillet 2026. Rédigée par le ministère de la Sécurité publique, elle abroge et remplace à la fois la loi de 2018 sur la cybersécurité et celle de 2015 sur la sécurité de l’information.
Pour la première fois, le texte introduit explicitement le concept de « système national de pare-feu ». L’article 10 prévoit que les autorités devront étudier et développer une telle infrastructure, intégrant formellement le filtrage technique et la surveillance des flux numériques au rang d’objectifs politiques nationaux. Ce choix traduit une évolution profonde du droit vietnamien : la cybersécurité ne se limite plus à la protection des systèmes, elle devient un outil structurant de la gouvernance numérique.
Une architecture technique pensée pour le filtrage massif
Dans la foulée de l’adoption de la loi, le ministère a soumis à consultation publique un projet de règlement intitulé Norme technique nationale sur la cybersécurité — pare-feu — exigences techniques de base. Ce document esquisse les contours opérationnels du futur dispositif.
Les pare-feux conformes aux normes nationales deviendraient une infrastructure obligatoire pour surveiller et filtrer le trafic Internet. Ils intégreraient des capacités avancées, notamment l’inspection approfondie des paquets (Deep Packet Inspection – DPI), permettant d’analyser le contenu des communications au-delà des simples métadonnées.
Plus sensible encore, le texte prévoit des fonctions d’inspection SSL/TLS. Concrètement, les communications chiffrées — celles protégées par le protocole HTTPS — pourraient être déchiffrées, analysées, puis rechiffrées avant d’être transmises. Une capacité qui remet en question le principe même de confidentialité des échanges en ligne.
Identité numérique, listes noires et contrôle individualisé
Le projet va plus loin en liant étroitement filtrage technique et identité des utilisateurs. Les politiques de contrôle reposeraient sur des listes noires d’au moins 100 000 domaines, regroupant adresses IP, noms de domaine et URL considérés comme indésirables au regard des politiques de sécurité de l’information.
Les règles de filtrage seraient personnalisées en fonction des données d’identité des utilisateurs, ouvrant la voie à un contrôle individualisé de l’accès au web. Cette logique dépasse le simple blocage de contenus : elle instaure une modulation des droits numériques selon le profil et le comportement de chaque internaute.
Journalisation massive et surveillance fondée sur le risque
Le futur pare-feu national ne se limiterait pas au filtrage. Il imposerait une journalisation exhaustive des sessions réseau : horodatage, adresses source et destination, protocoles utilisés, réponses système. Ces données seraient ensuite analysées pour attribuer à chaque utilisateur un niveau de risque.
En cas de dépassement de seuils prédéfinis, des alertes ou des mesures automatisées seraient déclenchées et transmises aux autorités compétentes. Ce modèle de surveillance algorithmique, fondé sur l’évaluation du risque, introduit une automatisation accrue du contrôle et de l’application des politiques de cybersécurité.
Centralisation des données et obligations renforcées pour les opérateurs
Des textes d’application distincts prévoient par ailleurs de nouvelles obligations pour les fournisseurs d’accès et les opérateurs télécoms. Ceux-ci devraient conserver pendant au moins douze mois les données reliant les adresses IP aux informations d’abonnés, et mettre en place des connexions techniques directes avec les unités spécialisées du ministère.
Les autorités pourraient exiger la transmission des données sous 24 heures, voire sous trois heures en cas d’urgence. L’ensemble de ces informations serait centralisé au National Data Center du ministère de la Sécurité publique, consacrant une approche fortement centralisée de la gestion des données numériques.
À travers ce dispositif, le Vietnam ne se contente plus de réguler Internet : il en redessine l’architecture même. Le pare-feu national devient un instrument clé de souveraineté numérique, mais aussi un marqueur fort d’un modèle de gouvernance où sécurité, surveillance et contrôle de l’information sont désormais indissociables.© REALYX