PORT-AU-PRINCE, 2 octobre 2026 — Le projet pilote de vote de la diaspora annoncé par le Conseil électoral provisoire (CEP) se heurte à une interrogation préalable : quelle infrastructure technique permettra d’identifier les électeurs, d’empêcher le double vote, de protéger le secret du bulletin et de démontrer, après dépouillement, que le résultat numérique correspond aux suffrages effectivement exprimés ? Pour l’ingénieur Alex Saint-Gardien Jecrois, expert en systèmes eVote, les déplacements internationaux du CEP ne répondent pas encore publiquement à cette équation technologique.
Six conseillers électoraux se trouvent à l’étranger : trois en France dans le cadre de la préparation de l’expérience pilote du vote de la diaspora, deux au Brésil et un au Québec pour observer les scrutins des 4 et 5 octobre. Le CEP présente ces missions comme des activités d’observation, d’échange d’expériences et de préparation des modalités du vote des Haïtiens établis hors du territoire.
Mais observer un système électoral étranger et disposer d’une architecture électorale opérationnelle en Haïti constituent deux étapes techniquement distinctes.
Le premier problème : on ne connaît pas encore publiquement le système
Alex Saint-Gardien Jecrois formule la question à la base de toute évaluation technique : « Quelle modalité de vote le CEP compte-t-il réellement utiliser pour cette expérience pilote ? » Il énumère plusieurs architectures possibles : vote électronique à distance, vote électronique depuis des bureaux physiques installés à l’étranger, modèle hybride ou vote papier accompagné d’une transmission électronique des résultats.
La distinction n’est pas secondaire. Chaque architecture produit un modèle de menace différent. Un vote par Internet doit notamment traiter les risques liés à l’authentification à distance, aux terminaux potentiellement compromis, aux communications réseau et à la protection du secret du vote. Un dispositif installé dans des bureaux physiques déplace une partie du problème vers le contrôle des équipements, les accès administratifs, la chaîne de conservation et les procédures d’audit.
Le National Institute of Standards and Technology (NIST) établit précisément parmi les principes de sécurité d’un système électoral l’auditabilité, le secret du bulletin, le contrôle des accès, la protection des données et l’intégrité des logiciels. Il précise également qu’une erreur matérielle ou logicielle ne devrait pas pouvoir provoquer une modification indétectable du résultat.
Identifier l’électeur sans identifier son vote
C’est l’un des paradoxes techniques fondamentaux de l’e-voting : le système doit savoir avec certitude qui est autorisé à voter, tout en étant incapable d’associer ultérieurement cette identité au choix exprimé.
Cette séparation entre authentification et anonymat impose une architecture particulièrement rigoureuse. Le NIST indique qu’un système électoral doit authentifier les utilisateurs, administrateurs, appareils et services avant tout accès aux fonctions sensibles, tout en maintenant le secret du bulletin pendant l’ensemble du processus. Les informations produites par le système ne doivent pas permettre de relier l’identité d’un électeur à son choix.
C’est précisément ici que l’interpellation de Saint-Gardien devient techniquement substantielle. L’ingénieur affirme que, parmi les communications publiques qu’il a consultées, il n’a trouvé de précision sur « le protocole d’identification des électeurs » ni sur « le mécanisme de prévention des votes multiples ». Il dit également ne pas avoir identifié publiquement le fournisseur technologique, l’architecture du système ou les mécanismes de transmission et de consolidation des résultats.
Cette observation ne permet pas d’affirmer que ces mécanismes n’existent pas au sein du CEP. Elle signifie qu’ils ne sont pas identifiés dans les communications publiques examinées par l’expert.
Une personne, un vote : comment le prouver ?
Le problème prend une dimension supplémentaire avec une diaspora répartie entre plusieurs juridictions.
Le dispositif doit pouvoir déterminer qu’un électeur inscrit pour voter à l’étranger n’a pas déjà exercé son droit ailleurs et qu’il ne pourra pas recommencer ultérieurement. Cette exigence suppose une synchronisation fiable des registres et un mécanisme d’unicité suffisamment robuste pour empêcher qu’un même bulletin ou lot de bulletins soit comptabilisé plusieurs fois.
Les recommandations techniques du NIST concernant les traces d’audit prévoient notamment des procédures permettant de vérifier que chaque lot de bulletins entre exactement une fois dans l’agrégation des résultats et recommandent une chaîne de conservation documentée des bulletins et supports électroniques.
D’où la question particulièrement directe posée par Saint-Gardien : « Quel mécanisme garantira qu’un électeur ne pourra voter qu’une seule fois ? »
Qui contrôle le code et qui contrôle celui qui le contrôle ?
Un autre niveau de fiabilité concerne le fournisseur.
Si une entreprise privée conçoit ou exploite une partie du système, plusieurs éléments deviennent déterminants : spécifications techniques, contrôle des privilèges administratifs, gestion des mises à jour, journalisation des opérations, tests d’intrusion, séparation des responsabilités et possibilité d’un audit indépendant.
Le NIST recommande notamment que les privilèges, comptes et activités soient enregistrés et contrôlés, que les accès soient limités aux fonctions strictement autorisées et que l’authentification renforcée soit appliquée aux opérations critiques. Ses standards exigent également que les données électorales sensibles soient protégées contre l’accès, la modification ou la suppression non autorisés.
Le Cybersecurity Framework Election Infrastructure Profile, publié par le NIST, propose plus largement une approche fondée sur le risque pour les équipements de vote et les systèmes informatiques soutenant les élections.
Saint-Gardien estime pour sa part qu’un véritable pilote nécessite « un cahier des charges, des tests, des audits indépendants, des mécanismes de cybersécurité, une procédure d’authentification des électeurs et une chaîne complète de traçabilité du vote ».
L’audit : pouvoir démontrer que le résultat est correct
Un système électronique ne devient pas fiable simplement parce qu’il produit rapidement un total.
La question déterminante est plutôt : peut-on vérifier indépendamment ce total ?
Les principes VVSG repris par le NIST stipulent qu’un système doit produire des éléments permettant de contrôler l’exactitude du résultat et, autant que possible, d’identifier l’origine d’une anomalie. Les traces doivent également résister aux erreurs accidentelles comme aux manipulations intentionnelles.
Les travaux du NIST sur les systèmes End-to-End Verifiable (E2EV) examinent précisément la possibilité de fournir des preuves permettant de vérifier l’intégrité du processus et du résultat. Une étude publiée en février 2026 rappelle cependant que la cryptographie ne résout pas, à elle seule, toutes les difficultés : la faisabilité dépend aussi des procédures, de l’accessibilité, de la cybersécurité et de la compréhension du système par ses utilisateurs.
Le Conseil de l’Europe, avec sa recommandation CM/Rec(2017)5, fournit également un cadre international spécifiquement consacré au vote électronique — machines DRE, scanners, stylos numériques ou vote par Internet — afin que l’usage de ces technologies demeure compatible avec les principes d’une élection démocratique.
Un pilote doit précisément permettre d’échouer avant l’élection
Techniquement, une expérience pilote n’a pas seulement pour fonction de démontrer qu’un système fonctionne. Elle doit aussi permettre de découvrir où et comment il peut échouer avant son utilisation électorale réelle.
Tests de charge, scénarios de panne, compromission d’un compte administrateur, interruption du réseau, perte d’un serveur, incohérence entre registres, tentative de double vote, altération d’un fichier de résultats : autant de situations qui permettent d’évaluer la résilience d’une architecture.
Le CEP avait indiqué dès mai que les mécanismes institutionnels ainsi que les infrastructures techniques et logistiques nécessaires au vote des Haïtiens de l’étranger étaient encore à l’étude, rappelle Saint-Gardien.
Plusieurs mois après, l’ingénieur pose donc six questions qui constituent presque un audit préalable en miniature :
« Quel est le système ? Qui le développe ? Qui le sécurise ? Qui l’a testé ? Qui l’a audité ? Quel est le calendrier de déploiement ? »
Le problème technique ne consiste donc pas à conclure, en l’état des informations disponibles, que le futur dispositif serait fiable ou non fiable. Il consiste à constater que sa fiabilité ne peut être évaluée publiquement sans connaître son architecture, ses procédures d’authentification, son modèle de menace, ses mécanismes d’audit et les résultats de ses tests.
La formule finale de l’ingénieur résume cette exigence : « La transparence ne doit pas commencer après le vote. Elle doit commencer avant le déploiement du système électoral. »
Pour un système appelé à enregistrer l’expression de la souveraineté populaire, la confiance ne constitue pas un protocole de sécurité. Elle doit pouvoir être remplacée par des preuves vérifiables.
Références techniques principales : NIST, VVSG Principles and Guidelines ; NIST, Cybersecurity Framework Election Infrastructure Profile (VTS 200-1, 2024) ; NIST, Security Objectives et travaux sur l’End-to-End Verifiability ; Conseil de l’Europe, Recommandation CM/Rec(2017)5 sur les normes relatives au vote électronique.
· ·

