Hong Kong : quand refuser de donner son mot de passe devient un aveu
Depuis le 23 mars 2026, la police de Hong Kong peut exiger le mot de passe de tout appareil, et le refus est un délit. Une extension gravée dans la loi sur la sécurité nationale, qui vise aussi les tiers et atteint jusqu'aux passagers en simple transit.

Vous êtes en transit à l'aéroport de Hong Kong. Vous ne quittez même pas la zone internationale. Un policier vous arrête, désigne votre téléphone et vous demande votre code. Pas parce que vous avez fait quoi que ce soit. Pas parce qu'un juge a signé quoi que ce soit. Simplement parce qu'il le peut. Et depuis le 23 mars 2026, si vous refusez, vous êtes un délinquant.
Ce n'est pas de la fiction. C'est la dernière extension des règles d'application de la loi sur la sauvegarde de la sécurité nationale de Hong Kong. La police peut désormais exiger de toute personne soupçonnée de porter atteinte à la sécurité nationale qu'elle livre son mot de passe, sa méthode de déchiffrement, ou toute assistance jugée « raisonnable et nécessaire » pour accéder au contenu de ses appareils. Le mot « toute personne » est à prendre au sens large : le suspect, mais aussi quiconque possède, contrôle ou connaît le mot de passe. Un collègue. Un proche. Un ancien utilisateur. Le refus expose à un an de prison et 100 000 dollars hongkongais d'amende. Fournir de fausses informations, jusqu'à trois ans et 500 000 dollars hongkongais.
1 an de prison + 100 000 HK$Peine encourue pour refus de livrer son mot de passeRègles d'application de la loi sur la sauvegarde de la sécurité nationale de Hong Kong (en vigueur depuis le 23 mars 2026)Le consulat américain ne s'y est pas trompé. Le 26 mars, il a diffusé une alerte sans ambiguïté : cette règle s'applique à tout le monde, y compris aux citoyens américains, y compris aux passagers en simple transit, et les autorités disposent désormais d'un pouvoir élargi de saisir et de conserver les appareils dès qu'elles y voient un lien avec la sécurité nationale. Pékin a réagi en quelques heures, convoquant le consul général des États-Unis pour lui signifier une « forte insatisfaction et une opposition résolue », et exiger l'arrêt de toute ingérence dans les affaires de Hong Kong et de la Chine. La séquence, à elle seule, dit l'importance de l'enjeu.
Faut-il encore transiter par Hong Kong pour le travail ?
Pour quiconque se déplace régulièrement en Asie-Pacifique, Hong Kong était jusqu'ici un point de passage évident. Un hub aérien parmi les plus connectés du monde, une escale naturelle entre l'Europe et l'Asie du Sud-Est. C'est fini, ou en tout cas c'est devenu un calcul. Si vous êtes consultant, auditeur, juriste, si vous travaillez dans la finance, la tech ou la conformité, votre ordinateur portable contient des informations couvertes par des accords de confidentialité, des données clients, des stratégies internes, des échanges avec des régulateurs. Votre téléphone contient vos messageries chiffrées, vos authentificateurs, vos accès VPN. Tout cela peut désormais vous être demandé à Hong Kong, sans que vous ayez le droit de dire non.
La question ne se pose plus en termes abstraits de libertés numériques. Elle se pose le mardi matin, quand vous réservez un vol avec escale et que vous devez décider si votre passage par le territoire hongkongais vaut le risque d'exposer les données de votre employeur, de vos clients ou de vos partenaires. Des entreprises ont déjà commencé à trancher. Certaines bannissent les transits par Hong Kong pour les collaborateurs qui transportent des données sensibles. D'autres imposent des téléphones vierges dédiés au voyage, avec synchronisation cloud désactivée et données stockées à distance. Ce sont des réponses pragmatiques, mais elles disent quelque chose sur l'état du monde quand un aéroport devient un point de vulnérabilité juridique.

Fouiller un téléphone à la frontière, est-ce déjà une pratique courante ?
On aurait tort de croire que la fouille d'appareils au poste-frontière est une singularité asiatique. Aux États-Unis, la police des frontières a inspecté 55 318 appareils électroniques sur l'exercice 2025, contre 47 047 l'année précédente et 41 767 deux ans plus tôt, soit une progression d'environ 66 pour cent depuis 2018. La courbe ne redescend pas, elle grimpe. Le voyageur qui franchit une frontière est, partout, de plus en plus regardé comme un porteur de données à examiner plutôt que comme une personne à laisser passer.
La différence tient à une ligne que Hong Kong vient d'effacer. La doctrine de l'agence américaine interdit à ses agents d'accéder aux données stockées uniquement dans le cloud et impose de basculer l'appareil en mode avion pendant l'inspection : on regarde ce qui est sur le téléphone, pas ce qui vit sur les serveurs derrière lui. Une directive de janvier 2026 est même venue rappeler noir sur blanc que les agents ne pouvaient pas se servir d'un appareil pour atteindre des données conservées à distance. En exigeant le mot de passe et la méthode de déchiffrement, Hong Kong atteint précisément ce que le régime américain s'interdit encore de toucher, et transforme le simple refus en infraction pénale. Là où le texte américain trace un périmètre, les règles hongkongaises n'en fixent aucun. Ce n'est plus une fouille de bagage numérique, c'est une obligation de collaborer à sa propre mise à nu.
Ce que Hong Kong assume, d'autres le préparent en silence
On pourrait traiter cette affaire comme un problème hongkongais. Une dérive autoritaire de plus dans un territoire où la marge de manœuvre de la société civile rétrécit depuis 2020. Ce serait commode. Ce serait aussi malhonnête.
Car le principe qui vient d'être gravé dans la loi à Hong Kong, à savoir que le chiffrement est un obstacle à lever et que le silence numérique est suspect, n'est pas une idée chinoise. C'est une idée qui circule dans la plupart des capitales occidentales depuis vingt ans. La différence, c'est que Hong Kong a cessé de faire semblant.
Au Royaume-Uni, l'Online Safety Act adopté en 2023 donne au régulateur Ofcom le pouvoir d'exiger des plateformes qu'elles scannent les messages chiffrés pour détecter des contenus illicites. Le gouvernement britannique a d'ailleurs utilisé ce levier début 2025 en adressant à Apple un « technical capability notice » secret exigeant un accès aux données iCloud chiffrées de bout en bout. Apple a préféré retirer sa fonctionnalité Advanced Data Protection du marché britannique plutôt que de s'y conformer. En août 2025, après plusieurs mois de pression américaine, Londres a annoncé abandonner sa demande d'accès aux données des citoyens américains, sans pour autant retirer l'injonction délivrée au titre de l'Investigatory Powers Act. La mesure n'a pas disparu, elle s'est rétractée sur un périmètre.
Au niveau européen, le projet « Chat Control » revient régulièrement sur la table : la Commission européenne pousse depuis 2022 pour imposer aux plateformes de messagerie un scan automatisé des communications, y compris chiffrées, au nom de la lutte contre les abus sur mineurs. Le 9 juillet 2026, une majorité de députés européens, 314 contre 276 et 17 abstentions, a voté pour rejeter la prolongation du régime de détection, sans atteindre les 361 voix de la majorité absolue requise en deuxième lecture. Faute d'un seuil franchi, le scan des communications est prolongé jusqu'en 2028, ou jusqu'à un accord sur un règlement permanent. Les messageries chiffrées de bout en bout ont été mises à l'écart, et la négociation du texte permanent reprend en septembre. Le projet n'est pas enterré. Il mute, il revient sous d'autres noms, il attend le bon fait divers pour resurgir.
En France, le débat a pris un tour concret en 2025, lors des discussions sur la loi contre le narcotrafic. Des amendements ont proposé d'imposer aux fournisseurs de messageries chiffrées l'installation de mécanismes d'accès pour les services de renseignement. Le mot « backdoor » n'a jamais été prononcé officiellement, mais c'est exactement ce dont il s'agissait. Le 20 mars 2025, contre l'avis appuyé du ministre de l'Intérieur Bruno Retailleau, l'Assemblée nationale a rejeté l'article qui aurait obligé les messageries à ouvrir en clair le contenu des correspondances, l'ANSSI ayant qualifié l'approche de « dangereuse ». L'agence gardienne de la sécurité des systèmes d'information de l'État a rappelé ce que tout professionnel de la cybersécurité sait : une porte dérobée créée pour l'État est une porte dérobée utilisable par n'importe qui d'autre.
Une porte dérobée peut-elle rester réservée aux « gentils » ?
Et ce n'est pas une affirmation théorique. En 2015, des chercheurs en sécurité ont découvert qu'une backdoor avait été insérée dans le firmware des équipements réseau Juniper Networks. La faille tenait à un générateur de nombres aléatoires trafiqué, le Dual EC, dont un paramètre avait été discrètement modifié. Pendant des années, cette porte dérobée, vraisemblablement implantée par un service de renseignement étatique, a permis de déchiffrer des connexions VPN sans que personne ne le sache. Quand elle a été découverte, il était impossible de déterminer avec certitude qui en avait profité, ni combien d'acteurs avaient eu le temps de l'exploiter. L'affaire Juniper est devenue le cas d'école que les partisans du chiffrement fort citent systématiquement, et pour cause : elle démontre dans les faits, pas dans la théorie, qu'il n'existe pas de vulnérabilité réservée aux gentils.

Le paradoxe français
Et c'est là que la position française devient difficile à ignorer. D'un côté, la France peine à transposer NIS2 dans les délais, repousse ses échéances, laisse ses organisations dans un flou réglementaire qui fragilise tout l'écosystème. De l'autre, elle trouve le temps de discuter sérieusement de l'affaiblissement du chiffrement. On n'arrive pas à imposer les bases de l'hygiène numérique aux entreprises et aux administrations, mais on envisage de percer des trous dans les murs de ceux qui ont fait l'effort de se protéger. Il y a dans cette séquence quelque chose qui ressemble moins à une stratégie qu'à une confusion sur ce que « sécurité » veut dire.
La garantie du « pas au hasard » tient-elle vraiment ?
Le secrétaire à la Sécurité de Hong Kong, Chris Tang, a voulu rassurer. Le 26 mars, il a qualifié de « faux et trompeur » le récit selon lequel la police pourrait arrêter n'importe qui dans la rue pour exiger son mot de passe, en rappelant que les agents devaient d'abord obtenir un mandat délivré par un magistrat et adossé à une raison de sécurité nationale.
La mise au point a deux limites. D'abord, les règles prévoient elles-mêmes des perquisitions sans mandat « dans certaines circonstances » que le texte ne précise pas, et le pouvoir vise expressément toute personne présente à Hong Kong, y compris les passagers en simple transit. Une juriste de l'université de Hong Kong, Urania Chiu, a d'ailleurs jugé ces pouvoirs « manifestement disproportionnés » au regard des objectifs affichés, précisément parce qu'ils s'exercent sans aucun contrôle judiciaire préalable. Ensuite, et surtout, cette garantie ne vaut que ce que vaut la définition de « sécurité nationale ». Dans le contexte hongkongais post-2020, cette définition englobe la dissidence, le journalisme critique et parfois la simple expression d'une opinion. Elle n'a rien d'abstrait : à la date de publication de ces règles, 386 personnes avaient déjà été arrêtées pour des atteintes à la sécurité nationale, et 176 personnes ainsi que quatre entreprises condamnées. Quand le périmètre de la menace est aussi large, la garantie n'en est plus une.
Le mécanisme est d'ailleurs remarquablement propre. On ne vous contraint pas physiquement. On vous place devant un choix dont les deux branches mènent au même endroit : livrer vos données ou être poursuivi. C'est légal, administratif, et parfaitement calibré pour que la plupart des gens obtempèrent sans même réaliser qu'ils avaient une alternative. Ce n'est pas de la coercition brute. C'est un système qui a compris que la conformité volontaire coûte moins cher que la répression.
Le signal
Hong Kong n'invente rien. Hong Kong accélère. Ce qui se passe là-bas n'est pas une anomalie autoritaire. C'est un test grandeur nature de ce que beaucoup de gouvernements envisagent sans oser le formuler aussi clairement. La criminalisation du refus de déchiffrement, l'absence de contrôle judiciaire réellement contraignant, l'extension aux tiers : chacun de ces éléments existe à l'état de projet ou de tentation dans au moins une démocratie occidentale.
La France ferait bien de regarder Hong Kong non pas comme un repoussoir commode, mais comme un miroir inconfortable. On ne peut pas à la fois prétendre construire un cadre de cybersécurité européen ambitieux et flirter avec l'idée que le chiffrement est un problème à résoudre plutôt qu'une protection à défendre. Il va falloir choisir.
Sources
- Modification des règles d'application de la loi sur la sécurité nationale du 23 mars 2026, portée aux tiers et peines encourues : Hong Kong Free Press et Al Jazeera, 23 et 24 mars 2026.
- Absence de contrôle judiciaire jugée « manifestement disproportionnée » par la juriste Urania Chiu, et bilan de 386 arrestations et 176 condamnations pour atteinte à la sécurité nationale : Al Jazeera, 24 mars 2026.
- Mise au point de Chris Tang, « faux et trompeur » et exigence de mandat : Hong Kong Free Press, 26 mars 2026.
- Application aux passagers en transit, exception de perquisition sans mandat et fouilles d'appareils à la frontière américaine (55 318 sur l'exercice 2025, contre 47 047 et 41 767 les années précédentes, soit environ 66 pour cent de plus qu'en 2018 ; interdiction d'accès au cloud, mode avion imposé et directive CBP de janvier 2026 sur les données conservées à distance ; absence de limite équivalente côté hongkongais) : Mayer Brown, avril 2026.
- Alerte du consulat américain, pouvoir de saisie des appareils et protestation de Pékin (convocation du consul général, « forte insatisfaction et opposition résolue ») : Consulat général des États-Unis à Hong Kong et Macao, 26 mars 2026 ; Seoul Economic Daily, 30 mars 2026.
- Apple et le Royaume-Uni, retrait de l'Advanced Data Protection puis abandon partiel de la demande : CNN, 25 février 2025 ; Bloomberg, 19 août 2025.
- Chat Control, vote du 9 juillet 2026 (314 contre 276, 17 abstentions, seuil de 361 non atteint) et prolongation de la détection jusqu'en 2028 : Patrick Breyer.
- Loi narcotrafic, rejet de l'accès aux messageries chiffrées le 20 mars 2025 et avis de l'ANSSI : LCP et Futura-Sciences.
- Affaire Juniper (2015), porte dérobée dans ScreenOS et déchiffrement des connexions VPN : Rapid7, 20 décembre 2015.
Questions fréquentes
Qui peut être obligé de livrer son mot de passe à Hong Kong ?
Toute personne soupçonnée de porter atteinte à la sécurité nationale, mais aussi quiconque possède, contrôle ou connaît le mot de passe : un collègue, un proche ou un ancien utilisateur de l'appareil.
Que risque-t-on en cas de refus ?
Un an de prison et 100 000 dollars hongkongais d'amende pour le refus, et jusqu'à trois ans et 500 000 dollars hongkongais pour la communication de fausses informations ou trompeuses.
Faut-il un mandat pour qu'on vous réclame votre mot de passe ?
Le secrétaire à la Sécurité Chris Tang a assuré le 26 mars 2026 que la police devait d'abord obtenir un mandat délivré par un magistrat et adossé à une raison de sécurité nationale. Les règles autorisent toutefois des perquisitions sans mandat dans certaines circonstances non précisées, et une juriste de l'université de Hong Kong a jugé ces pouvoirs « manifestement disproportionnés » faute de tout contrôle judiciaire préalable.
La règle s'applique-t-elle aux simples voyageurs en transit ?
Oui. Le consulat américain a diffusé le 26 mars 2026 une alerte précisant qu'elle s'applique à tout le monde, y compris aux citoyens étrangers et aux passagers en simple transit dans la zone internationale de l'aéroport, et que les autorités peuvent saisir et conserver les appareils.
Les États-Unis ou l'Europe fouillent-ils aussi les téléphones à la frontière ?
Oui, et le volume augmente : la police des frontières américaine a fouillé 55 318 appareils sur l'exercice 2025, contre 47 047 l'année précédente, soit près de 66 pour cent de plus qu'en 2018. La différence tient à ce que sa doctrine, réaffirmée par une directive de janvier 2026, lui interdit d'accéder aux données stockées uniquement dans le cloud et impose le mode avion pendant l'inspection, là où Hong Kong exige la méthode de déchiffrement, ne pose aucune limite au périmètre inspecté et fait du refus un délit.
Comment limiter le risque quand on doit passer par Hong Kong ?
Les réponses observées côté entreprises sont pragmatiques : bannir les transits par Hong Kong pour les collaborateurs qui transportent des données sensibles, ou fournir des appareils vierges dédiés au voyage, avec synchronisation cloud désactivée et données stockées à distance. Le calcul se pose désormais dès la réservation d'un vol avec escale.
S'agit-il d'une particularité hongkongaise ?
Non. Le même principe d'affaiblissement du chiffrement existe à l'état de projet ou de tentation dans plusieurs démocraties occidentales : Online Safety Act au Royaume-Uni, projet Chat Control dans l'UE, amendements sur le narcotrafic en France. Hong Kong a simplement cessé de faire semblant.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
