Cyber Command : le Pentagone impose un plan santé mentale
Le Pentagone a remis à l'U.S. Cyber Command une liste de mesures obligatoires, assorties d'échéances, pour protéger le bien-être de son personnel. Cette injonction fait suite à des informations parues plus tôt cet été faisant état d'une série de suicides au sein du commandement.
Les instructions figurent dans une note non classifiée datée du 31 août, rédigée par Katherine Sutton, secrétaire adjointe du Pentagone chargée de la cyberpolitique et principale conseillère cyber. Elle est adressée au général de l'Army Joshua Rudd, qui dirige le Cyber Command. Recorded Future News s'est procuré le document en exclusivité.
"Alors que nous cherchons à étendre et à renforcer la résilience et la disponibilité opérationnelle de nos forces cyber sur le long terme, nous devons mettre en place des structures formelles et proactives pour soutenir nos opérateurs", écrit Katherine Sutton.
On ignore si la charge de travail quotidienne a joué un rôle dans ces décès. La note montre toutefois que les hauts responsables envisagent cette hypothèse. Elle indique que "la nature continue et soutenue des cyberopérations actives en cours impose un tribut cumulatif, cognitif et psychologique unique". Elle relève aussi que, contrairement aux forces cinétiques traditionnelles, les équipes cyber ne bénéficient d'aucune période de récupération standardisée entre deux déploiements, ce qui pèse sur la fidélisation du personnel et sur la qualité d'analyse à long terme.
Sept mesures, des délais serrés
Katherine Sutton demande au commandement de passer "d'une posture réactive à un modèle systématique et proactif de préservation des forces" au moyen de sept mesures.
Dans un délai de 30 jours, le Cyber Command doit :
- transmettre quatre années de données historiques d'enquêtes sur le climat organisationnel ainsi que les synthèses standardisées des entretiens de départ, afin que les responsables puissent établir un état de santé de référence pour les effectifs
- finaliser un accord avec la National Security Agency pour mettre en commun des professionnels de la santé mentale et comportementale au sein des espaces opérationnels de la Cyber Mission Force (CMF), le principal bras opérationnel du commandement
La NSA partage le site de Fort Meade, dans le Maryland, avec le Cyber Command, et Joshua Rudd dirige les deux. La note présente ce partage de personnel comme une solution provisoire en attendant la mise en place d'un soutien permanent.
D'ici la mi-octobre, le commandement doit créer un Cyber Occupational Resiliency and Engagement Framework destiné à soutenir le bien-être et les performances des opérateurs dans la durée. Il doit également instaurer des mesures d'emploi des forces et de "phasage des périodes de repos" visant à rendre la récupération plus prévisible et à réduire l'usure cumulée au sein de la CMF.
Parmi les autres mesures :
- un réexamen sous 60 jours de la politique des affectations consécutives, avec une proposition intégrant des parcours de carrière, des fonctions d'instructeur technique et des affectations de formation pour interrompre le stress opérationnel continu
- la nomination d'un codirecteur pour le Governance and Cyber Wellness Working Group, qui servira aussi d'interlocuteur principal entre Fort Meade et le bureau de Katherine Sutton
- un travail avec le département de la Défense et le Joint Staff pour hiérarchiser les campagnes de guerre numérique de manière à mettre en balance les besoins opérationnels et la santé des forces à long terme. Ce processus de planification démarre généralement au printemps et occupe la majeure partie de l'année.
Plusieurs de ces points découlent d'engagements pris par le ministère après que la loi de programmation de défense pour l'exercice 2024 a exigé une étude sur la "résilience professionnelle" de la CMF. Selon une source connaissant bien la note, nombre de ces objectifs figuraient déjà dans le plan de mise en oeuvre "Cyber Command 2.0", la refonte du commandement engagée par le ministère. Après les décès, certains ont été avancés de plusieurs années. La même source estime que la nouvelle Cyber Talent Management Organization, créée dans le cadre de cette refonte, devrait piloter une bonne partie de ces chantiers, tout en s'inquiétant du fait qu'elle est encore en cours de construction.
Le Pentagone et le Cyber Command n'ont pas répondu aux demandes de commentaires avant la publication.
"Notre effort de pointe est devenu la cadence normale"
Lors de HammerCon, l'événement annuel de la Military Cyber Professionals Association, des responsables ont décrit sans détour la pression qui pèse sur les opérateurs.
Le colonel de l'Air Force Dan Kim, conseiller militaire principal au sein du bureau de Katherine Sutton, a indiqué que le ministère travaille sur un "phasage optimisé des unités". Celui-ci permettrait aux opérateurs qui sont "la plupart du temps à 100 % au contact" de l'adversaire de quitter leur clavier, quelles que soient les exigences opérationnelles. Il a ajouté que le commandement développe une "modélisation de la performance d'élite" inspirée du programme Preservation of the Force and Family de l'U.S. Special Operations Command.
Le colonel Bryon Owen, chef d'état-major du Marine Forces Cyberspace Command, a déclaré : "À un moment donné, notre effort de pointe est tout simplement devenu la cadence normale." Son corps a demandé des badges pour que les aumôniers et les spécialistes des programmes religieux puissent accéder aux espaces opérationnels. Selon lui, les militaires ont alors, pour la première fois, demandé du temps pour parler, un changement qu'il a qualifié de "bouleversant".
Le lieutenant-général Christopher Eubank, de l'Army Cyber Command, a raconté que deux semaines après le début de l'opération Epic Fury, le conflit qui oppose depuis huit mois l'armée américaine à l'Iran, il "a dû dire aux gens d'aller regarder les nuages. De toucher l'herbe". Son équipe a constaté que les loisirs des opérateurs ressemblaient à leur travail, comme des sessions de jeu vidéo tard dans la nuit avant de reprendre exactement la même activité le lendemain. "Nous avons dû véritablement instaurer [...] des plans de repos", a-t-il expliqué, ajoutant que cela "aurait sans doute dû sauter aux yeux".
Pourquoi c'est important
Les débats sur les capacités des effectifs cyber portent généralement sur le recrutement et les compétences. Cette note s'attaque à un autre problème : combien de temps des personnes peuvent mener des opérations offensives et défensives sans temps de récupération prévu. Beaucoup d'équipes de sécurité civiles reconnaîtront le schéma décrit par les responsables, où un "effort de pointe" devient insidieusement le rythme normal, comme dans la réponse aux incidents 24 heures sur 24 ou les rotations en SOC.
Les engagements pris dans le cadre de la loi de 2024 n'ont été accélérés qu'après une crise. Cela laisse penser que les programmes formels de résilience n'avaient pas été considérés comme urgents jusque-là. Deux points méritent d'être suivis : le Cyber Command tiendra-t-il les échéances d'octobre, et la Cyber Talent Management Organization, toujours en construction, sera-t-elle capable de prendre ce travail en charge ? Reste aussi à savoir si le "phasage des périodes de repos" pourra tenir alors que le conflit avec l'Iran continue d'imposer le rythme opérationnel.
Si vous-même ou l'un de vos proches traversez une période difficile, n'hésitez pas à contacter une ligne d'écoute locale ou les services d'urgence.
