Frankrijk schakelt Mistral in, niet OpenAI, om overheidssystemen op cyberkwetsbaarheden te testen
Belangrijkste punten
- •Begrotingsminister David Amiel zei dat Frankrijk zal vertrouwen op soevereine AI-bedrijven zoals Mistral om kwetsbaarheden in overheidssystemen op te sporen, waarbij OpenAI expliciet van deze inspanning wordt uitgesloten.
- •Een inbreuk bij de Direction Générale des Finances Publiques van Frankrijk blootstelde de gegevens van circa 700.000 belastingbetalers nadat een aanvaller via een gecompromitteerde interne VPN en een gestolen identiteit toegang kreeg tot een zoektool voor belastingbetalers.
- •De gecompromitteerde dossiers omvatten namen, geboortegegevens, post- en e-mailadressen, telefoonnummers, fiscale identificatienummers, inhoudingspercentages en correspondentie met ambtenaren, maar geen gebruikersnamen of wachtwoorden.
- •Hoofd van de belastingadministratie Amelie Verdier maakte bekend dat een tweede datalek is ontdekt en nog wordt onderzocht; privacytoezichthouder CNIL werd ingelicht en de DGFiP zei een strafklacht te zullen indienen.
- •Het plan bouwt voort op het Franse initiatief 'Notre IA', waarvan de op Mistral gebaseerde assistent 'L'Assistant', ontwikkeld door DINUM en gehost in datacenters met SecNumCloud-certificering, wordt uitgerold naar bijna een miljoen overheidsmedewerkers.

Frankrijk zal een beroep doen op “soevereine” AI-aanbieders zoals Mistral — en niet op OpenAI — om overheidssystemen te laten testen op beveiligingskwetsbaarheden, aldus begrotingsminister David Amiel dinsdag.
De aankondiging volgde enkele dagen nadat een inbreuk bij de nationale belastingdienst de gegevens van circa 700.000 belastingbetalers blootstelde, wat onderstreept waarom Franse functionarissen cybersecuritywerk koppelen aan tools die volgens hen onder binnenlandse regels gehost en beheerd kunnen worden.
“Dit sluit OpenAI uit”
Naar aanleiding van vragen van journalisten na een ministerraad in Parijs zei Amiel dat de staat het werk zou toevertrouwen aan wat hij soevereine AI-bedrijven noemde, “zoals Mistral”. “Dit sluit OpenAI uit”, zei hij.
Amiel had het plan eerder diezelfde dag al bevestigd: de overheid zal AI-tools inzetten om kwetsbaarheden van de eigen diensten voor cyberaanvallen in kaart te brengen. De aanleiding was de inbreuk bij de belastingdienst die de donderdag ervoor bekend werd gemaakt, toen het Franse ministerie van Financiën meldde dat gegevens van zo'n 700.000 belastingbetalers waren gestolen.
Mistral, het Parijse startupbedrijf dat wordt gesteund door ASML, leverancier van apparatuur voor chipfabricage, is in Frankrijk inmiddels het bedrijf bij uitstek wanneer de overheid wil aantonen cruciale systemen te kunnen exploiteren zonder afhankelijk te zijn van Amerikaanse technologie. Die positionering past bovendien bij een bredere Parijse inspanning voor publieke-sector-AI die binnen vertrouwde infrastructuur kan worden gebruikt in plaats van via buitenlandse cloud- en modellaanbieders te lopen.
In juni presenteerde Amiel een overheidsplan genaamd “Notre IA”, ofwel “Onze AI”, om soevereine tools over de openbare dienstverlening te verspreiden. Het klokhart daarvan, een assistent genaamd “L'Assistant”, is ontwikkeld door het staatsagentschap voor digitalisering DINUM, gebaseerd op het model van Mistral, en gehost in datacenters met SecNumCloud-certificering. De tool werd uitgerold naar bijna een miljoen overheidsmedewerkers.
Een inbreuk die blijft groeien
Amelie Verdier, hoofd van de Franse belastingadministratie, zei maandag dat haar teams een tweede datalek hadden ontdekt. De indringing wordt nog onderzocht, zo zei ze.
Over de eerste inbreuk, bij de Direction Générale des Finances Publiques, werd eerder deze maand door Cryptopolitan gerapporteerd. Volgens de DGFiP gebruikte een aanvaller een gecompromitteerde interne VPN en een gestolen identiteit om toegang te krijgen tot een zoektool voor belastingbetalers.
De toegang werd herleid tot eind juni 2026 en eind die maand afgesloten — tegen die tijd had de aanvaller dossiers al ingezien en gedownload.
De blootgestelde gegevens omvatten namen, geboortegegevens, post- en e-mailadressen, telefoonnummers, fiscale identificatienummers, inhoudingspercentages en correspondentie met ambtenaren, aldus de DGFiP. Het agentschap benadrukte dat gebruikersnamen en wachtwoorden niet tot de blootgestelde gegevens behoorden.
De Franse privacytoezichthouder CNIL werd ingelicht en de DGFiP zei een strafklacht te zullen indienen. Aangezien belastingdossiers tot de meest gevoelige overheidsdatasets behoren, zal de zaak waarschijnlijk niet alleen aandacht blijven vestigen op de inbreuk zelf, maar ook op de manier waarop Franse instanties de systemen die zij beheren testen, beveiligen en isoleren.
De inbreuken komen terwijl Frankrijk in 2026 is getroffen door een golf van gewelddadige aanvallen op cryptobezitters, zo heeft Cryptopolitan gemeld. In april zei Telegram-oprichter Pavel Durov op X dat het land in de eerste drieënhalve maand van het jaar 41 ontvoeringen van cryptobezitters had geteld. Hij wees gelekte persoonsgegevens aan als oorzaak, waaronder gegevens die door belastingautoriteiten worden bewaard.