Delta-Sierra — Comprendre aujourd’hui, construire demainDelta-Sierra — Comprendre aujourd’hui, construire demain
Navigation
AccueilRéformer l’ÉtatBouclier numérique

CATÉGORIE 09 · SOUVERAINETÉ NUMÉRIQUE & IA

Bouclier numérique de la France

Sécurité des données, résilience de l’État, souveraineté cyber et défense face aux IA offensives de classe Mythos.

Principe directeur : ne plus promettre l’inviolabilité. Construire un État qui suppose la compromission, la détecte vite, la contient automatiquement, limite l’exfiltration et sait reconstruire ses fonctions vitales.

Bouclier numérique de la France : programme de sécurité des données et de résilience cyber

La France ne fait plus face à des incidents isolés : elle accumule les morceaux d’un même puzzle

En 2025, la CNIL a reçu 6 167 notifications de violations de données et indique qu’environ un incident déclaré sur deux relevait d’un piratage. L’ANSSI a eu connaissance de 1 366 incidents et place l’éducation/recherche, les ministères/collectivités, la santé et les télécommunications parmi les secteurs les plus visés. Ces chiffres ne représentent pas toute la criminalité : ils représentent ce qui est connu des autorités. CNIL · ANSSI

Le gouvernement a lui-même indiqué au printemps 2026 que la France enregistrait en moyenne trois vols de données par jour depuis le début de l’année. La Cour des comptes constate parallèlement l’absence de cartographie des données sensibles par administration et des dépendances encore fortes à des solutions extra-européennes pour certaines données sensibles. Plan gouvernemental 2026 · Cour des comptes

Une administration qui concentre des données fiscales, bancaires, foncières, professionnelles ou sociales impose aux citoyens une asymétrie de confiance : elle collecte parce que la loi l’y autorise ; elle doit donc protéger à un niveau proportionné au pouvoir et à la sensibilité de ce qu’elle détient. La puissance de collecte de l’État ne peut pas coexister durablement avec une sécurité traitée comme une fonction auxiliaire.

Asymétrie des moyens : une formulation juridiquement plus solide que « la DGFiP a les pouvoirs de l’antiterrorisme ».

Il serait inexact d’attribuer en bloc à l’administration fiscale les pouvoirs juridiques des services antiterroristes. En revanche, la lutte contre la fraude, les échanges inter-administrations et l’écosystème Bercy/TRACFIN donnent accès, dans des cadres légaux précis, à des informations fiscales, bancaires et patrimoniales particulièrement sensibles. Cette puissance légale de collecte et de recoupement doit avoir un symétrique : une obligation de sécurité, de traçabilité et de limitation des accès à la hauteur de la donnée concentrée.

Ce qui est confirmé, ce qui est revendiqué, ce qui reste hypothétique

A — Confirmé

Source officielle de la victime, CNIL, ANSSI, SGDSN, juridiction ou autorité compétente.

B — Corroboré

Plusieurs sources techniques crédibles convergent, sans confirmation publique complète.

C — Revendiqué

Publication d’attaquant, forum clandestin, échantillon ou source de veille : signal utile, pas preuve judiciaire.

D — Hypothèse

Scénario de risque ou proposition politique : présenté comme tel, jamais comme fait acquis.

Chronologie : la faiblesse récurrente n’est pas toujours la « forteresse cassée », mais le compte légitime détourné

IncidentDateCe que cela montreSource
France Travail2024 / sanction 2026Comptes de conseillers Cap Emploi usurpés ; authentification, journalisation et habilitations insuffisantes ; CNIL : 5 M€ de sanction.[O13]
Viamedis / Almerys2024Plus de 33 millions de personnes concernées ; identité, date de naissance, numéro de sécurité sociale, assureur et garanties.[O14]
France Titres202611,7 millions de comptes potentiellement concernés ; identité, courriel, date de naissance et, pour certains, adresse et téléphone.[O08]
Éducation nationale – COMPASmars 2026Environ 243 000 agents ; identité, coordonnées et données liées à l’activité professionnelle après usurpation d’un compte externe.[O10]
Tchapjuin 202673 467 agents potentiellement concernés ; compte utilisateur compromis par usurpation.[O09]
DGFiP / FICOBAfévrier 20261,2 million de comptes bancaires potentiellement concernés après usurpation des identifiants d’un fonctionnaire ; RIB/IBAN, identité et adresse.[O23]
DGFiP — services fiscauxjuin-juillet / confirmé 14 août 2026Environ 678 000 particuliers et professionnels ; identifiants d’un agent et d’un tiers habilité usurpés, avec consultation ou extraction de données fiscales et professionnelles.[O07]
AEFE – ORIONaoût 2026Incident de cybersécurité affectant l’intranet collaboratif ; les informations publiées doivent être distinguées des revendications non confirmées.[O12]
Schéma montrant comment plusieurs fuites de données se combinent pour produire un profil exploitable
Le risque croît par corrélation : des bases différentes peuvent reconstituer progressivement un profil beaucoup plus riche.

FrenchBreaches et l’underground : les écouter sans transformer leurs revendications en vérité

FrenchBreaches apporte de la vitesse, de l’agrégation et une mémoire publique des revendications. Son bilan des 70 premiers jours de 2026 recense 225 services compromis et 212 761 786 enregistrements exposés, tout en précisant qu’il ne s’agit ni de 212 millions de personnes uniques ni exclusivement de résidents français. FrenchBreaches

Dans l’entretien consacré à la série DGFiP / Intermarché / EVA / Handball, FrenchBreaches donne la parole à ZeroBytes tout en distinguant explicitement ce qui relève du périmètre confirmé, de la revendication et de l’interprétation. Cette séparation est conservée ici : les propos de l’attaquant servent à comprendre la logique de monétisation et la perception des défenses, pas à certifier à eux seuls l’ampleur d’une compromission. Lire l’article analysé.

Les travaux de renseignement de menace accessibles publiquement convergent sur trois signaux : l’abondance d’identifiants et de sessions volés, l’industrialisation des fuites et rançongiciels, et la hausse des revendications visant la France. CloudSEK décrit notamment une activité France marquée par les identifiants volés, les infostealers, le rançongiciel et l’hacktivisme. Ces données privées sont des indicateurs de menace, pas un registre officiel de victimes. CloudSEK

Règle : les attaquants sont utiles pour comprendre la motivation, la monétisation, le choix des cibles et la perception des défenses. Pour établir un fait, on revient aux journaux, à la victime, à la CNIL, à l’ANSSI et aux investigations.

Ce que les rapports officiels et les instituts privés convergent à demander

SGDSN 2026–2030

Élever le niveau du socle numérique de l’État, préparer les crises, renforcer les compétences, partager le renseignement de menace et réduire les dépendances dans le chiffrement, le cloud et l’évaluation de sécurité.

Cour des comptes

Cartographier les données sensibles, mieux piloter les dépendances et renforcer la souveraineté réelle des systèmes d’information civils.

Institut Montaigne

Passer à l’échelle : mutualisation, financement stable, accompagnement des collectivités et PME, professionnalisation de la réponse et de la gouvernance.

Threat intelligence privé

KELA, Yarix/YLabs et CloudSEK montrent l’intérêt d’une veille structurée des identifiants volés, infostealers, forums de fuite et revendications, à utiliser comme renseignement précoce et non comme preuve officielle.

La convergence la plus forte n’est pas sur un produit miracle : elle porte sur l’inventaire, les identités, les droits, la détection, les fournisseurs, la remédiation rapide, les sauvegardes testées et la capacité de continuer lorsque le système principal tombe.

Ce que les fuites changent pour les citoyens, l’État et les entreprises

Citoyens

Hameçonnage hyperpersonnalisé, usurpation d’identité, fraude différée, chantage, doxxing et risque physique facilité par la connaissance patrimoniale ou géographique.

Une adresse, une date de naissance ou un numéro d’identification ne se réinitialisent pas comme un mot de passe.

Sécurité nationale

Les métadonnées professionnelles permettent de cartographier qui travaille où, avec qui, dans quelle fonction et quel prétexte paraîtra crédible. Des données ordinaires deviennent stratégiques lorsqu’elles sont agrégées.

Sécurité économique

Fiscalité, marchés, dirigeants, aides, certifications et pièces justificatives peuvent enrichir la fraude au changement de coordonnées bancaires, l’ingénierie sociale ou le renseignement économique hostile.

Audit national : 72 heures pour les premières protections, 100 jours pour la preuve complète

Une IA peut trouver une faiblesse en quelques heures. Cela ne signifie pas qu’elle inventorie toutes les dépendances, identifie chaque propriétaire de compte, corrige sans casser la production, vérifie les sauvegardes, reteste puis établit une preuve de résilience. Les 100 jours sont une date butoir, pas une période d’attente.

Frise des quatre phases de l’audit cyber : 72 heures, 14 jours, 45 jours et 100 jours
Gouvernance proposée : Premier ministre pour le mandat et l’arbitrage ; SGDSN pour la cohérence de sécurité nationale ; ANSSI pour le référentiel, la qualification et le contrôle ; DINUM/DNUM/RSSI pour l’inventaire et le terrain ; plusieurs équipes PASSI indépendantes pour les audits ; PRIS pour la réponse à incident ; double regard sur le Tier 0.

Votre intuition « bloquer les sorties massives » est juste — mais un seuil fixe de 10 personnes ne suffit pas

Un contrôle purement numérique du type « plus de dix personnes = blocage » produirait beaucoup de faux positifs sur des traitements légitimes et ne regarderait ni la sensibilité de la donnée, ni le rôle de l’utilisateur, ni le contexte. Le bon système additionne plusieurs signaux et applique une réponse graduée.

Schéma expliquant un contrôle de risque avant un export de données : identité, contexte, action sensible, moteur de risque, autorisation ou blocage
SignalContrôleRéaction possible
Volume anormal pour le rôleLimites glissantes par heure/jour et par niveau de sensibilitéChallenge, approbation ou blocage
Action très sensibleRéauthentification forte et, si nécessaire, double validationRefus si absence de seconde preuve
Compte légitime mais comportement inhabituelDétection comportementale, terminal et historiqueRévocation du jeton, isolement du poste, alerte SOC
Traitement batch légitimeListe blanche nominative, fenêtre prévue, propriétaire métier, journalisationAutoriser mais surveiller et borner

Mythos : le scénario qui change l’échelle de la défense

Ce qui est publiquement établi : Anthropic décrit Mythos Preview puis Mythos 5 comme des modèles extrêmement performants en cybersécurité. Project Glasswing indique plus de dix mille vulnérabilités de sévérité élevée ou critique détectées chez ses partenaires et l’analyse de plus de mille projets open source ; Anthropic explique que le goulot d’étranglement se déplace vers la vérification, la divulgation et le correctif. Anthropic

Un responsable américain a déclaré à l’Associated Press que Mythos avait identifié en quelques heures des vulnérabilités dans des systèmes gouvernementaux américains hautement sensibles lors d’un test avec des agences de renseignement ; le même responsable a précisé que cela ne signifie pas que le modèle les avait exploitées dans ce délai. Reuters rapporte ensuite que CISA utilise Mythos pour auditer du code gouvernemental. Ces informations rendent le scénario « Mythos-class » suffisamment sérieux sans inventer une version secrète distincte. AP/Washington Post · Reuters

La Maison-Blanche a en outre ordonné un benchmark cyber classifié, une coordination fédérale de découverte/remédiation des vulnérabilités et un cadre permettant jusqu’à 30 jours d’accès anticipé du gouvernement à certains modèles frontières avant d’autres partenaires de confiance. Executive Order du 2 juin 2026

Courbes montrant l’accélération de la découverte de vulnérabilités par IA et la nécessité d’industrialiser la remédiation

Doctrine française : raisonner comme si, demain, un adversaire disposait au minimum des meilleures capacités cyber automatisées de 2026 — mais avec davantage d’autonomie, de contexte et de parallélisme. La réponse ne peut pas être seulement un meilleur scanner : elle doit accélérer la chaîne complète découvrir → confirmer → corriger → tester → déployer → restaurer.

Défense en profondeur : aucune barrière unique ne doit décider du sort d’une base nationale

Couches de défense autour des données : applications, identités, réseau, fournisseurs, journaux et sauvegardes

Programme opérationnel : 67 actions, intégrées à la catégorie 09 du Plan de Rupture

Ces 67 actions constituent une décomposition opérationnelle du chantier « Souveraineté numérique & IA » ; elles ne modifient pas le dénominateur gelé des 155 mesures du programme principal et ne doivent pas être additionnées comme 67 nouvelles mesures politiques.

01

Déclencher la cellule d’audit cyber de crise

Décision. Créer sous 24 h une cellule interministérielle temporaire de commandement, mandatée pour prioriser les systèmes, lever les blocages administratifs et exiger des preuves de correction.

Pourquoi. Sans commandement unique, chaque ministère avance à son rythme et les dépendances transverses restent invisibles.

Pilotage
Premier ministre / SGDSN
Véhicule
Décret et instruction interministérielle
Échéance
H+24
Indicateur
Cellule active, périmètre Tier 0/1 publié en interne et responsable nommé pour chaque ministère.

Base documentaire : [O03] [O06]

02

Geler tout nouvel accès permanent de prestataire

Décision. Interdire la création de nouveaux comptes externes permanents sur les SI sensibles ; n’autoriser que des accès temporaires, nominatifs et journalisés.

Pourquoi. La DGFiP et la CNIL montrent que les identités de tiers et sous-traitants sont une surface d’attaque récurrente.

Pilotage
DINUM / DNUM / RSSI
Véhicule
Instruction + clauses contractuelles
Échéance
H+24
Indicateur
100 % des nouveaux accès tiers sensibles avec date d’expiration automatique.

Base documentaire : [O01] [O02] [O07]

03

Inventorier les comptes privilégiés

Décision. Construire sous 72 h la liste des administrateurs, comptes de service, comptes d’urgence et comptes fournisseurs des périmètres Tier 0/1.

Pourquoi. On ne peut défendre un droit que l’on ne sait pas attribuer.

Pilotage
ANSSI / DNUM
Véhicule
Instruction technique
Échéance
H+72
Indicateur
≥ 99 % des comptes privilégiés associés à un propriétaire et une justification.

Base documentaire : [O02] [O13]

04

MFA résistante au phishing pour les privilèges

Décision. Imposer clefs matérielles, certificats ou mécanismes équivalents résistants au phishing pour les accès administratifs et distants critiques.

Pourquoi. Les attaques récentes reposent sur l’usurpation d’identifiants ; la MFA traditionnelle réduit le risque mais doit être conçue contre l’interception et la fatigue MFA.

Pilotage
ANSSI / DINUM
Véhicule
Référentiel obligatoire
Échéance
J+14
Indicateur
100 % des comptes Tier 0/1 protégés par authentification résistante au phishing.

Base documentaire : [O02] [O13]

05

Supprimer comptes génériques et partagés

Décision. Remplacer les comptes partagés par des identités nominatives ; les exceptions doivent être temporaires, documentées et surveillées.

Pourquoi. La CNIL identifie les comptes génériques/partagés parmi les causes courantes de compromission.

Pilotage
DNUM / RH / RSSI
Véhicule
Instruction
Échéance
J+30
Indicateur
0 compte partagé non justifié sur Tier 0/1.

Base documentaire : [O02]

06

Accès administrateur « juste à temps »

Décision. Déployer une gestion des accès privilégiés où le droit n’existe que pendant la fenêtre d’intervention, avec approbation et expiration automatique.

Pourquoi. Un compte privilégié permanent est une porte permanente.

Pilotage
DINUM / DNUM
Véhicule
Marché-cadre + référentiel
Échéance
J+100
Indicateur
≥ 90 % des opérations privilégiées Tier 0/1 exécutées via élévation temporaire.

Base documentaire : [O02]

07

Postes d’administration dédiés

Décision. Interdire l’administration des SI critiques depuis un poste bureautique ordinaire ; utiliser des postes et réseaux d’administration séparés.

Pourquoi. Réduit le risque qu’un malware bureautique devienne une compromission d’administration.

Pilotage
ANSSI / DNUM
Véhicule
Référentiel
Échéance
J+100
Indicateur
100 % des administrateurs Tier 0 utilisent un poste dédié.

Base documentaire : [O15]

08

Cartographie du graphe d’identités

Décision. Reconstituer qui peut accéder à quoi, directement ou par groupes, rôles, délégations et rebonds.

Pourquoi. Les droits hérités et les chaînes d’autorisation sont souvent plus dangereuses que le compte initial.

Pilotage
DINUM / DNUM
Véhicule
Programme technique
Échéance
J+45
Indicateur
Graphe complet Tier 0/1 et 100 % des chemins à privilège excessif traités.

Base documentaire : [O02] [O13]

09

Réauthentification contextuelle

Décision. Exiger une nouvelle preuve forte pour une action très sensible : gros export, modification de droits, création de compte, accès à une base nationale.

Pourquoi. Une session volée ne doit pas suffire à exécuter une action de masse.

Pilotage
ANSSI / métiers
Véhicule
Référentiel
Échéance
J+100
Indicateur
100 % des actions critiques couvertes par step-up authentication.

Base documentaire : [O02]

10

Double validation pour les exports les plus sensibles

Décision. Imposer une validation à deux personnes pour les exports massifs de données classées au plus haut niveau métier.

Pourquoi. Le contrôle de volume et la séparation des responsabilités limitent l’impact d’un compte compromis.

Pilotage
Métiers / DPO / RSSI
Véhicule
Décret ou instruction selon périmètre
Échéance
J+100
Indicateur
100 % des exports dépassant le seuil journalisés et, si requis, doublement validés.

Base documentaire : [O02]

11

Quotas et limiteurs d’extraction

Décision. Appliquer par utilisateur, service et API des limites de requêtes, pagination, volumes et fréquence ; blocage ou challenge en cas d’anomalie.

Pourquoi. La CNIL identifie explicitement l’absence de limitation comme facteur d’extraction massive.

Pilotage
DNUM / éditeurs
Véhicule
Référentiel applicatif
Échéance
J+45
Indicateur
100 % des API Tier 0/1 avec limites de volume définies et testées.

Base documentaire : [O02]

12

Autorisation objet par objet dans les API

Décision. Vérifier côté serveur le droit d’un appelant pour chaque ressource demandée, sans dépendre d’un identifiant fourni par le client.

Pourquoi. Une API doit empêcher l’énumération ou l’accès horizontal à des données non nécessaires.

Pilotage
DNUM / développeurs
Véhicule
Standard de développement
Échéance
J+100
Indicateur
0 API critique mise en production sans tests d’autorisation métier.

Base documentaire : [O02]

13

Journalisation de bout en bout

Décision. Journaliser accès applicatifs, API, systèmes, réseau et opérations privilégiées avec identité, terminal, heure et volumétrie.

Pourquoi. La CNIL demande une journalisation permettant de générer des alertes et une levée de doute humaine.

Pilotage
ANSSI / DNUM
Véhicule
Référentiel
Échéance
J+45
Indicateur
≥ 95 % des événements critiques remontent au système central avec horodatage fiable.

Base documentaire : [O02] [O13]

14

Logs immuables et hors portée des administrateurs locaux

Décision. Envoyer les journaux critiques vers un stockage séparé et protégé contre l’altération.

Pourquoi. Un attaquant ayant pris des privilèges ne doit pas pouvoir effacer facilement ses traces.

Pilotage
DINUM / ANSSI
Véhicule
Architecture
Échéance
J+100
Indicateur
100 % des Tier 0 avec copie immuable de logs.

Base documentaire : [O02]

15

Détection comportementale des comptes légitimes

Décision. Établir une ligne de base par profil : volumes, horaires, ressources, géographie, terminal ; alerter sur les écarts significatifs.

Pourquoi. L’identité peut être valide alors que le comportement est malveillant.

Pilotage
SOC / PDIS
Véhicule
Marché + règles de détection
Échéance
J+45
Indicateur
Délai médian de détection d’un scénario d’exfiltration simulé < 10 min sur Tier 0.

Base documentaire : [O02] [O13]

16

Blocage automatique des exfiltrations à haute confiance

Décision. Autoriser, sur scénarios précisément définis, la suspension automatique d’une session ou d’un jeton et l’isolement du terminal.

Pourquoi. À vitesse machine, une validation humaine systématique peut arriver après l’exfiltration.

Pilotage
ANSSI / SOC
Véhicule
Doctrine de réponse
Échéance
J+100
Indicateur
Scénarios automatiques testés en exercice, taux de faux positifs maîtrisé.

Base documentaire : [I02] [O02]

17

Cartographier toutes les données sensibles

Décision. Imposer à chaque administration un registre technique indiquant type de donnée, propriétaire, localisation, durée, accès et sous-traitants.

Pourquoi. La Cour des comptes a relevé l’absence de cartographie des données sensibles par administration.

Pilotage
SGDSN / DINUM / DPO
Véhicule
Décret / référentiel
Échéance
J+100
Indicateur
100 % des jeux Tier 0/1 cartographiés et classés.

Base documentaire : [O04]

18

Créer quatre niveaux fonctionnels de sensibilité

Décision. Établir un classement public/interne/sensible/souverain-vital, sans remplacer les classifications défense existantes.

Pourquoi. Les exigences de cloud, chiffrement, audit et accès doivent découler de la criticité des données.

Pilotage
SGDSN / ANSSI
Véhicule
Décret
Échéance
J+100
Indicateur
Chaque nouveau SI dispose d’une classification avant choix technologique.

Base documentaire : [O04] [O06]

19

Minimisation et purge automatiques

Décision. Supprimer les données qui n’ont plus de finalité active ; déplacer l’historique nécessaire dans des environnements à accès plus restreint.

Pourquoi. La CNIL identifie la conservation excessive comme facteur d’ampleur des fuites.

Pilotage
Métiers / DPO
Véhicule
Instruction + automatisation
Échéance
12 mois
Indicateur
Taux de jeux avec politique de purge testée > 95 %.

Base documentaire : [O02]

20

Découpler les grandes bases nationales

Décision. Segmenter les données pour éviter qu’une seule identité ou une seule API expose un jeu national complet.

Pourquoi. Réduit le « blast radius », c’est-à-dire le périmètre affecté par une compromission.

Pilotage
DNUM / architectes
Véhicule
Programme d’architecture
Échéance
24 mois
Indicateur
Aucun compte standard ne peut extraire seul un jeu national complet sans contrôles additionnels.

Base documentaire : [O02]

21

Inventaire national de la surface Internet

Décision. Découvrir en continu domaines, sous-domaines, services, certificats, API et actifs exposés de l’État.

Pourquoi. Les actifs inconnus ne sont ni patchés ni surveillés.

Pilotage
ANSSI / DINUM
Véhicule
Service mutualisé
Échéance
J+14 puis continu
Indicateur
Écart entre inventaire déclaré et surface observée < 1 %.

Base documentaire : [O03]

22

Scanner quotidiennement les vulnérabilités exposées

Décision. Utiliser outils classiques et IA défensive pour prioriser les vulnérabilités réellement atteignables depuis Internet.

Pourquoi. La vitesse d’exploitation exige une cadence plus rapide que l’audit annuel.

Pilotage
ANSSI / DNUM
Véhicule
Service continu
Échéance
J+14
Indicateur
100 % des actifs Internet critiques analysés quotidiennement.

Base documentaire : [M01] [I02]

23

Patching piloté par le risque

Décision. Fixer des délais : vulnérabilité activement exploitée immédiatement ; critique exposée 24–72 h ou mesure compensatoire ; élevée 7 jours ; significative 30 jours.

Pourquoi. Le modèle mensuel uniforme est trop lent face à l’automatisation.

Pilotage
ANSSI / DNUM
Véhicule
Référentiel
Échéance
J+30
Indicateur
≥ 95 % des vulnérabilités critiques dans le SLA ou couvertes par mesure compensatoire.

Base documentaire : [I02] [M04]

24

Chaîne de patch industrialisée

Décision. Automatiser construction, tests, déploiement progressif et retour arrière pour raccourcir le temps entre découverte et correction.

Pourquoi. Mythos déplace le goulot d’étranglement vers vérification et patching.

Pilotage
DINUM / DNUM
Véhicule
Programme DevSecOps
Échéance
18 mois
Indicateur
Temps médian découverte→production divisé par 3.

Base documentaire : [M03] [M04]

25

Revue IA du code source critique

Décision. Analyser en continu les dépôts autorisés avec IA dans un environnement sécurisé ; résultats confirmés par experts.

Pourquoi. L’IA peut trouver des défauts subtils, mais les faux positifs et impacts de patch exigent validation humaine.

Pilotage
ANSSI / INESIA / DNUM
Véhicule
Programme sécurisé
Échéance
J+100 pilote
Indicateur
100 % des applications Tier 0 avec pipeline d’analyse ; taux de validation mesuré.

Base documentaire : [M01] [M03] [O17]

26

SBOM obligatoire

Décision. Exiger une nomenclature logicielle — SBOM, Software Bill of Materials — pour savoir quelles bibliothèques composent chaque application.

Pourquoi. Une vulnérabilité dans une dépendance doit permettre d’identifier immédiatement tous les systèmes exposés.

Pilotage
DINUM / acheteurs
Véhicule
Clauses marché
Échéance
12 mois
Indicateur
≥ 95 % des logiciels critiques avec SBOM à jour.

Base documentaire : [O06]

27

Signature des artefacts et builds reproductibles

Décision. Signer versions, paquets et déploiements ; sécuriser les chaînes CI/CD et secrets de compilation.

Pourquoi. Protège contre la compromission de la chaîne de fourniture logicielle.

Pilotage
DINUM / DNUM
Véhicule
Standard
Échéance
18 mois
Indicateur
100 % des artefacts Tier 0 signés et vérifiés avant déploiement.

Base documentaire : [O06]

28

Coffre-fort national des secrets

Décision. Centraliser rotation et délivrance temporaire des secrets techniques ; interdire les mots de passe et clefs en dur dans les dépôts.

Pourquoi. Un secret dormant dans du code ou une configuration peut ouvrir plusieurs environnements.

Pilotage
DINUM / ANSSI
Véhicule
Service mutualisé
Échéance
12 mois
Indicateur
0 secret détecté en clair dans les dépôts Tier 0 après remédiation.

Base documentaire : [O15]

29

Réduire drastiquement les interconnexions implicites

Décision. Documenter et filtrer chaque flux entre zones ; principe « deny by default » pour les nouveaux chemins sensibles.

Pourquoi. Une compromission locale ne doit pas devenir une compromission interministérielle.

Pilotage
ANSSI / DNUM
Véhicule
Architecture
Échéance
24 mois
Indicateur
100 % des flux Tier 0 justifiés et filtrés.

Base documentaire : [O06]

30

Microsegmentation des environnements critiques

Décision. Isoler applications, bases, administration et sauvegardes selon l’identité et la finalité.

Pourquoi. Réduit les déplacements latéraux et l’impact d’une identité compromise.

Pilotage
DNUM
Véhicule
Programme technique
Échéance
24 mois
Indicateur
Scénarios de rebond red-team bloqués selon objectifs.

Base documentaire : [O06]

31

Sauvegardes immuables et hors ligne

Décision. Maintenir plusieurs copies dont au moins une non modifiable et une hors ligne ou fortement isolée.

Pourquoi. La disponibilité et la reconstruction font partie de la sécurité nationale.

Pilotage
DNUM / métiers
Véhicule
Référentiel
Échéance
J+100 pour Tier 0
Indicateur
100 % des systèmes critiques avec copie immuable et politique de restauration.

Base documentaire : [O06]

32

Restaurations chronométrées trimestrielles

Décision. Ne pas valider une sauvegarde sur la seule existence des fichiers ; restaurer réellement un environnement représentatif et mesurer le temps.

Pourquoi. Une sauvegarde jamais restaurée est une hypothèse, pas une capacité.

Pilotage
DNUM / métiers
Véhicule
Instruction
Échéance
Trimestriel
Indicateur
100 % des Tier 0 testés chaque trimestre ; RTO documenté.

Base documentaire : [O06]

33

Mode dégradé pour chaque service vital

Décision. Définir comment continuer sans cloud principal, sans fournisseur majeur ou sans réseau interministériel.

Pourquoi. La souveraineté signifie pouvoir continuer lorsque le fournisseur devient indisponible.

Pilotage
SGDSN / ministères
Véhicule
Plan de continuité
Échéance
12 mois
Indicateur
100 % des fonctions vitales avec scénario de rupture testé.

Base documentaire : [O05] [O06]

34

Exercice annuel « France hors ligne »

Décision. Simuler attaque massive + indisponibilité cloud + perte d’un fournisseur + crise informationnelle.

Pourquoi. Les plans non testés échouent souvent dans la première heure réelle.

Pilotage
SGDSN
Véhicule
Exercice national
Échéance
Annuel
Indicateur
Écart entre objectifs RTO et résultats réels publié de manière agrégée.

Base documentaire : [O06]

35

Marchés publics : sécurité en critère éliminatoire

Décision. Pour les SI sensibles, imposer un seuil minimal de sécurité et de souveraineté avant toute comparaison de prix.

Pourquoi. Une offre moins chère mais non maîtrisable crée une dette de risque payée plus tard.

Pilotage
DAE / DINUM / ANSSI
Véhicule
Réforme réglementaire + cahiers types
Échéance
6 mois
Indicateur
100 % des marchés Tier 0/1 passent la porte de conformité cyber avant notation financière.

Base documentaire : [O04] [O06]

36

Clause cyber souveraine obligatoire

Décision. Imposer sous-traitants déclarés, droit d’audit, notification rapide, logs, réversibilité, effacement certifié, gestion des privilèges, coopération ANSSI.

Pourquoi. Le risque fournisseur doit devenir contractuellement contrôlable.

Pilotage
DAE / juristes
Véhicule
Clauses types
Échéance
6 mois
Indicateur
≥ 95 % des nouveaux contrats sensibles incluent le socle.

Base documentaire : [O01] [O02]

37

Interdire l’auto-audit des intégrateurs

Décision. L’entreprise qui construit ou opère un SI critique ne peut être le seul acteur attestant sa sécurité.

Pourquoi. Le conflit d’intérêts affaiblit la valeur de l’audit.

Pilotage
DAE / ANSSI
Véhicule
Règle de marché
Échéance
Immédiat
Indicateur
100 % des audits d’acceptation Tier 0 réalisés par un tiers indépendant.

Base documentaire : [O15] [O16]

38

PASSI obligatoire avant mise en production Tier 0

Décision. Rendre un audit qualifié externe obligatoire avant ouverture d’un SI à impact souverain ou après changement majeur.

Pourquoi. La France dispose déjà du référentiel et de prestataires qualifiés.

Pilotage
ANSSI / DNUM
Véhicule
Décret / référentiel
Échéance
12 mois
Indicateur
100 % des mises en production Tier 0 accompagnées d’un rapport PASSI et plan de correction.

Base documentaire : [O15] [O16]

39

Retest indépendant des corrections critiques

Décision. Aucune faille critique n’est considérée fermée sur déclaration du développeur ; une seconde équipe vérifie.

Pourquoi. Évite les correctifs incomplets ou contournables.

Pilotage
ANSSI / PASSI
Véhicule
Procédure
Échéance
Immédiat
Indicateur
100 % des findings critiques avec preuve de retest.

Base documentaire : [O15]

40

Contrats PRIS pré-négociés

Décision. Chaque ministère et opérateur critique dispose d’un contrat de réponse à incident mobilisable sans marché d’urgence improvisé.

Pourquoi. Les heures administratives perdues pendant une crise sont irréversibles.

Pilotage
SGDSN / DAE
Véhicule
Accords-cadres
Échéance
6 mois
Indicateur
Temps de mobilisation d’une équipe PRIS < 2 h pour Tier 0.

Base documentaire : [O15] [O16]

41

SOC 24/7 mutualisé pour les petites entités publiques

Décision. Mutualiser supervision et réponse pour collectivités, établissements scolaires, hôpitaux ou opérateurs sans taille critique.

Pourquoi. Toutes les structures ne peuvent recruter un SOC complet ; l’absence de surveillance reste dangereuse.

Pilotage
ANSSI / régions / ministères
Véhicule
Programme national
Échéance
24 mois
Indicateur
Part des entités prioritaires couvertes 24/7 > 80 %.

Base documentaire : [I01] [O03]

42

Centre national de renseignement de fuites

Décision. Surveiller légalement forums, marchés, Telegram/Discord, dépôts et réutilisations de données ; diffuser des alertes aux victimes.

Pourquoi. La CNIL recommande la recherche de fuite sur Internet dans le respect du droit.

Pilotage
ANSSI / OFAC / services compétents
Véhicule
Organisation interservices
Échéance
J+100
Indicateur
Délai revendication crédible→notification victime < 1 h pour périmètre prioritaire.

Base documentaire : [O02] [P05] [P06]

43

Conserver l’historique des pseudonymes et revendications

Décision. Archiver légalement les indicateurs publics afin de relier les alias, récurrences et cibles dans le temps.

Pourquoi. Le renseignement de menace gagne en valeur avec la mémoire historique.

Pilotage
Services compétents
Véhicule
Doctrine / outils
Échéance
Continu
Indicateur
Taux de corrélation et d’attribution analytique mesuré, sans publication de données personnelles.

Base documentaire : [P05]

44

Canal national de divulgation responsable

Décision. Créer un portail unique pour chercheurs de bonne foi : périmètre, règles, chiffrement, délai de réponse et protection juridique adaptée.

Pourquoi. Réduit le risque que des failles restent sans interlocuteur ou soient publiées faute de réponse.

Pilotage
ANSSI / DINUM / Justice
Véhicule
Loi + politique de divulgation
Échéance
12 mois
Indicateur
Accusé réception < 24 h ; triage initial < 72 h.

Base documentaire : [M04]

45

Bug bounty ciblé sur services publics exposés

Décision. Après audit initial, ouvrir des programmes de récompense sur périmètres maîtrisés, avec règles strictes.

Pourquoi. Complète l’audit par une diversité de regards sans exposer les systèmes non préparés.

Pilotage
DINUM / ANSSI
Véhicule
Marchés / plateforme
Échéance
12 mois
Indicateur
Nombre de vulnérabilités valides et délai de correction suivis.

Base documentaire : [M04]

46

INESIA : laboratoire cyber des modèles frontières

Décision. Renforcer l’INESIA avec un cyber-range sécurisé pour évaluer capacités offensives et défensives des modèles avancés.

Pourquoi. L’Institut existe déjà ; il faut étendre sa capacité d’évaluation à la réalité de la menace cyber.

Pilotage
SGDSN / INESIA / ANSSI
Véhicule
Programmation budgétaire
Échéance
12 mois
Indicateur
Benchmark national opérationnel et campagnes trimestrielles.

Base documentaire : [O17] [M01]

47

Benchmark classifié français/européen

Décision. Créer un banc d’essai protégé évaluant autonomie, découverte de vulnérabilités, chaîne d’actions et capacité de correction des IA.

Pourquoi. Les États-Unis ont explicitement prévu un benchmark classifié ; la France ne doit pas dépendre de leur seule mesure.

Pilotage
SGDSN / INESIA / partenaires UE
Véhicule
Accord intergouvernemental
Échéance
18 mois
Indicateur
Benchmark versionné, résultats accessibles aux autorités habilitées.

Base documentaire : [O20] [O17]

48

Accès anticipé défensif aux modèles frontières

Décision. Négocier avec les fournisseurs un accès précoce ou une évaluation sous contrôle pour savoir ce qu’un adversaire pourra bientôt automatiser.

Pourquoi. Réduire le décalage entre capacités du marché et préparation défensive.

Pilotage
Gouvernement / UE
Véhicule
Accords / réglementation applicable
Échéance
18 mois
Indicateur
Délai de pré-évaluation avant large diffusion pour modèles couverts.

Base documentaire : [O20]

49

Modèle cyber européen spécialisé

Décision. Financer une capacité européenne focalisée sur analyse de code, détection, correction et sécurité d’infrastructure, sans chercher nécessairement à battre tous les modèles généralistes.

Pourquoi. La dépendance à un fournisseur extra-européen unique est un risque stratégique.

Pilotage
France + UE + industriels
Véhicule
Programme européen
Échéance
3–5 ans
Indicateur
Capacité évaluée annuellement sur benchmark européen ; disponibilité souveraine.

Base documentaire : [I02] [O06]

50

Interdire les secrets de l’État dans les IA grand public non autorisées

Décision. Classifier les usages : données publiques, internes, sensibles, souveraines ; les niveaux élevés ne quittent pas des environnements approuvés.

Pourquoi. Un prompt peut constituer une sortie de données.

Pilotage
SGDSN / DINUM
Véhicule
Instruction
Échéance
Immédiat
Indicateur
0 usage non autorisé détecté sur périmètres sensibles ; solutions approuvées disponibles.

Base documentaire : [O06] [O17]

51

Identité propre pour chaque agent IA

Décision. Chaque agent logiciel dispose d’un compte distinct, de droits minimaux, de jetons temporaires et de journaux d’action.

Pourquoi. Un agent IA ne doit jamais hériter implicitement des droits illimités d’un humain.

Pilotage
ANSSI / DINUM
Véhicule
Référentiel IA
Échéance
12 mois
Indicateur
100 % des agents IA de production sensibles avec identité et permissions bornées.

Base documentaire : [O17]

52

Validation humaine des actions irréversibles des IA

Décision. Suppression massive, modification de droits, déploiement ou accès à certaines données requièrent un humain ou un contrôle à deux clefs.

Pourquoi. L’autonomie défensive doit rester bornée par l’architecture.

Pilotage
ANSSI / INESIA
Véhicule
Référentiel
Échéance
12 mois
Indicateur
100 % des classes d’actions irréversibles couvertes par politique explicite.

Base documentaire : [O17]

53

Plan de sortie des dépendances critiques américaines

Décision. Identifier les produits sans alternative et construire pour chacun un mode dégradé, une réversibilité ou un remplacement réaliste.

Pourquoi. Le Gouvernement reconnaît la nécessité de scénarios de rupture d’accès à des outils sous licence étrangère.

Pilotage
DINUM / SGDSN
Véhicule
Plan interministériel
Échéance
24 mois
Indicateur
100 % des dépendances Tier 0 avec scénario de rupture documenté et testé.

Base documentaire : [O05] [O06]

54

SecNumCloud / contrôle juridique selon criticité

Décision. Pour les données sensibles, imposer une qualification et une maîtrise juridique proportionnées au risque, sans dogme uniforme pour toutes les données.

Pourquoi. Souveraineté = capacité de contrôle et de continuité, pas autarcie technique.

Pilotage
ANSSI / DINUM
Véhicule
Doctrine cloud
Échéance
12 mois
Indicateur
100 % des données classées avec hébergement conforme au niveau défini.

Base documentaire : [O04] [O06]

55

Inventaire cryptographique post-quantique

Décision. Recenser algorithmes, certificats, clefs, durées de confidentialité et dépendances avant migration.

Pourquoi. Les données capturées aujourd’hui peuvent être conservées pour déchiffrement futur.

Pilotage
ANSSI / DNUM
Véhicule
Programme PQC
Échéance
18 mois
Indicateur
100 % des systèmes Tier 0 avec inventaire crypto et trajectoire.

Base documentaire : [O05] [O06]

56

Réserve cyber renforcée

Décision. Contractualiser à l’avance des experts du privé et de la recherche mobilisables pendant une crise majeure.

Pourquoi. Les compétences rares ne peuvent être recrutées le jour de l’incident.

Pilotage
Armées / ANSSI / ministères
Véhicule
Loi / conventions
Échéance
24 mois
Indicateur
Capacité mobilisable testée annuellement.

Base documentaire : [O06]

57

Carrière expert cyber dans l’État

Décision. Créer une filière où un expert peut progresser sans devenir manager ; rémunération ajustée aux compétences rares.

Pourquoi. La rétention est aussi importante que le recrutement.

Pilotage
DGAFP / ministères
Véhicule
Réforme RH
Échéance
24 mois
Indicateur
Taux de vacance et turnover des postes critiques en baisse de moitié.

Base documentaire : [I01]

58

Transposer et appliquer NIS2 sans retard

Décision. Achever le cadre juridique et fournir un calendrier opérationnel aux milliers d’entités concernées.

Pourquoi. NIS2 structure gouvernance, gestion du risque et notification ; le retard fragilise l’harmonisation.

Pilotage
Gouvernement / Parlement / ANSSI
Véhicule
Loi
Échéance
100 jours
Indicateur
Texte adopté, décrets publiés, portail d’accompagnement opérationnel.

Base documentaire : [O19]

59

Responsabilité annuelle des dirigeants publics

Décision. Chaque dirigeant d’entité critique signe ses risques cyber non traités et dispose d’objectifs chiffrés.

Pourquoi. France Travail montre qu’identifier une mesure sans l’appliquer ne suffit pas.

Pilotage
Premier ministre / ministres
Véhicule
Décret / lettres de mission
Échéance
12 mois
Indicateur
100 % des dirigeants Tier 0/1 avec objectifs et risques résiduels formellement acceptés.

Base documentaire : [O13]

60

Tableau de bord public trimestriel agrégé

Décision. Publier patching, MFA, restauration, incidents, systèmes obsolètes et délais de confinement sans exposer de détail exploitable.

Pourquoi. La transparence force l’exécution tout en préservant les informations sensibles.

Pilotage
SGDSN / ANSSI
Véhicule
Publication gouvernementale
Échéance
Trimestriel
Indicateur
Publication à date fixe et séries historiques accessibles.

Base documentaire : [O06]

61

Programme de destruction de la dette applicative

Décision. Classer chaque application ancienne : conserver, rénover, isoler, remplacer, supprimer ; date et budget obligatoires.

Pourquoi. Les systèmes anciens augmentent surface, dépendances et difficulté de patch.

Pilotage
DINUM / ministères
Véhicule
Programmation pluriannuelle
Échéance
4 ans
Indicateur
Baisse annuelle du nombre d’applications sans support et des exceptions de sécurité.

Base documentaire : [O04] [O05]

62

Audit annuel PASSI des fonctions les plus critiques

Décision. Après le choc des 100 jours, maintenir un audit externe annuel et après changement majeur.

Pourquoi. La sécurité est un état dynamique ; le contrôle ponctuel se périme.

Pilotage
ANSSI / ministères
Véhicule
Référentiel
Échéance
Annuel
Indicateur
100 % Tier 0 audités dans les douze derniers mois.

Base documentaire : [O15] [O16]

63

Red-team semestrielle Tier 0

Décision. Faire tester les chaînes d’attaque de bout en bout sur environnement maîtrisé, avec équipe de défense évaluée.

Pourquoi. Un système peut être conforme et néanmoins contournable.

Pilotage
ANSSI / PASSI
Véhicule
Programme
Échéance
Semestriel
Indicateur
Temps de détection/confinement et chemins de compromission résiduels suivis.

Base documentaire : [O15]

64

Protection du patrimoine informationnel stratégique des entreprises

Décision. Créer un régime volontaire/sectoriel permettant d’identifier données industrielles critiques, bénéficier d’appui et imposer des contrôles aux fournisseurs.

Pourquoi. La sécurité économique est une composante de la souveraineté, même hors données personnelles.

Pilotage
Économie / SGDSN / ANSSI
Véhicule
Loi / dispositif d’aide
Échéance
24 mois
Indicateur
Nombre d’entreprises critiques accompagnées ; incidents chaîne fournisseurs mesurés.

Base documentaire : [O06]

65

Contrôle technique cyber des organismes critiques

Décision. Exiger périodiquement preuves de MFA, segmentation, sauvegarde, restauration, logs, fournisseurs, exercices — pas seulement un questionnaire.

Pourquoi. La conformité documentaire ne remplace pas la preuve technique.

Pilotage
ANSSI / régulateurs
Véhicule
Réglementation sectorielle
Échéance
24 mois
Indicateur
Taux de contrôles avec tests techniques et taux de corrections dans les délais.

Base documentaire : [O19]

66

Boucle nationale « trouver-corriger-vérifier »

Décision. Centraliser la coordination lorsqu’une vulnérabilité touche de nombreux ministères/organismes : identification des utilisateurs, correctif, diffusion sous embargo, retest.

Pourquoi. Évite que chaque organisme redécouvre la même vulnérabilité.

Pilotage
ANSSI
Véhicule
Organisation nationale
Échéance
12 mois
Indicateur
Délai vulnérabilité critique transversale→liste d’organismes affectés < 4 h.

Base documentaire : [O20] [M04]

67

Revue parlementaire annuelle de souveraineté numérique

Décision. Présenter au Parlement un rapport public et une annexe classifiée sur dépendances, incidents systémiques, dette et capacité de reconstruction.

Pourquoi. La politique cyber engage des choix budgétaires, industriels et de libertés publiques qui exigent contrôle démocratique.

Pilotage
Gouvernement / Parlement
Véhicule
Loi de programmation
Échéance
Annuel
Indicateur
Rapport déposé et auditions tenues chaque année.

Base documentaire : [O06]

Textes juridiques : agir immédiatement sans prétendre qu’un décret peut tout faire

HorizonVéhicules réalistesObjets
H+24 à J+30Instruction du Premier ministre, circulaires, décisions d’organisation, référentiels ANSSI/DINUM, clauses de marchéCellule de crise, gel des accès permanents de tiers, inventaire Tier 0, conservation des logs, MFA privilégiée, quotas d’export, marchés d’urgence pré-négociés.
J+30 à J+100Décrets et arrêtés dans le champ réglementaire ; loi ou habilitation lorsque le domaine de la loi est touchéClassification fonctionnelle des données, responsabilités des dirigeants, obligations de preuve, dispositifs de contrôle, cadre de partage et de signalement.
6 à 24 moisLoi de programmation cyber/souveraineté, transposition NIS2/REC/DORA, réforme de la commande, dispositifs RH et budgétairesFinancement pluriannuel, filière experts, obligations des entités critiques, contrôle fournisseurs, réversibilité et souveraineté.

Projet de paquet législatif — rédaction de travail à expertiser par le Conseil d’État

  1. Article 1 — Principe de sécurité démontrable. Toute entité publique exploitant un système critique doit pouvoir produire l’inventaire, le propriétaire, la classification, les accès privilégiés, les dépendances, les journaux critiques et la dernière preuve de restauration.
  2. Article 2 — Responsabilité d’exécution. Les risques critiques non corrigés à l’échéance font l’objet d’une acceptation formelle, datée, motivée et traçable par le dirigeant compétent.
  3. Article 3 — Accès des prestataires. Les accès permanents de tiers aux systèmes critiques deviennent l’exception ; accès nominatif, durée limitée, journalisation et révocation automatique deviennent la règle.
  4. Article 4 — Limitation des extractions. Les traitements de masse portant sur des données sensibles doivent disposer de limites, d’un propriétaire, d’une justification et de contrôles de détection ; les exports les plus sensibles peuvent relever d’une validation renforcée.
  5. Article 5 — Réversibilité. Tout marché critique doit documenter une sortie testable du fournisseur, la restitution des données, les formats, les délais et la continuité minimale.
  6. Article 6 — Audit et retest. Les fonctions Tier 0 font l’objet d’un audit indépendant périodique et d’un retest après correction ou changement majeur.
  7. Article 7 — IA de sécurité. Les systèmes d’IA utilisés pour auditer ou défendre les SI critiques sont exécutés dans des environnements autorisés, avec identités propres, droits bornés, journalisation et validation humaine des actions irréversibles.
  8. Article 8 — Contrôle parlementaire. Rapport annuel public agrégé et annexe protégée sur dépendances, dette, incidents systémiques, temps de remédiation et capacité de reconstruction.

Les ordonnances de l’article 38 de la Constitution ne sont utilisables que si le Parlement habilite le Gouvernement à intervenir temporairement dans le domaine de la loi. Le projet français NIS2/REC/DORA reste un véhicule central de consolidation juridique.

Budget : programmer une capacité, mais refuser le faux chiffre précis avant l’inventaire

Le dossier de travail propose une enveloppe de programmation indicative de 1,55 à 2,25 milliards d’euros par an après audit, répartie entre destruction de dette technique, mutualisation territoriale, IA cyber/outils souverains et compétences/audits. Sur quatre ans, cela représente :

Bas : 1,55 × 4 = 6,20 milliards d’euros. Haut : 2,25 × 4 = 9,00 milliards d’euros.

Le symbole × signifie « multiplié par ». Ces montants sont une hypothèse de programmation, pas un coût certifié : le chiffrage définitif doit découler de l’inventaire des systèmes, licences, migrations, personnels, contrats et investissements réellement nécessaires.

À titre de comparaison de politique publique, l’Institut Montaigne proposait déjà un effort d’environ une centaine de millions d’euros par an pour le passage à l’échelle cyber des petites entreprises et collectivités ; le présent programme vise un périmètre beaucoup plus large incluant l’État, les systèmes critiques, les données et l’IA. Institut Montaigne

Le tableau de bord doit mesurer des résultats, pas le nombre d’outils achetés

Inventaire% des actifs Tier 0/1 inventoriés avec propriétaire.
Identités% des comptes privilégiés protégés par MFA résistante au phishing.
PrestatairesNombre de comptes externes permanents encore ouverts.
PatchingDélai médian de correction des vulnérabilités critiques exposées.
DétectionTemps médian entre activité anormale et alerte exploitable.
ConfinementTemps médian entre alerte critique et isolement/neutralisation.
ExfiltrationNombre d’exercices d’export massif détectés et bloqués.
Logs% des événements critiques centralisés et immuables.
Sauvegardes% des systèmes critiques restaurés avec succès au dernier trimestre.
DetteNombre d’applications hors support et trajectoire annuelle.
Fournisseurs% des contrats critiques avec réversibilité testée.
Audit% des Tier 0 audités PASSI dans les douze derniers mois.
IANombre de modèles frontières évalués sur benchmark cyber national.
RHTaux de vacance des postes cyber critiques.
RésilienceTemps réel de reconstruction d’un service vital lors d’un exercice.

Lexique réactif : comprendre le jargon sans avoir jamais administré un ordinateur

Sur cette page, les termes soulignés en pointillés affichent une définition au survol, au focus clavier ou au toucher. Le lexique complet ci-dessous reprend ces notions en langage courant.

ANSSIAPIBase de donnéesBlast radiusCI/CDCompte privilégiéCyber-rangeDLPDNUMDoxxingDPOEDRExfiltrationHIAINESIAInfostealerJJeton de sessionJITKPIMFAMicrosegmentationMoindre privilègePACSPAMPASSIPatchPDISPhishingPQCPRISRed teamRenseignement de menaceRPORSSIRTOSBOMSIEMSOCTier 0Zero TrustZero-day
ANSSI
Agence nationale de la sécurité des systèmes d’information.
API
Application Programming Interface : interface permettant à des logiciels d’échanger des données ou des commandes.
Base de données
Un ensemble organisé d’informations, comparable à un grand classeur numérique dans lequel un logiciel peut retrouver, ajouter ou modifier des fiches.
Blast radius
Étendue maximale des dommages possibles après une compromission.
CI/CD
Intégration et déploiement continus : chaîne automatisée qui construit, teste et déploie le logiciel.
Compte privilégié
Un compte disposant de droits très puissants : administrer un serveur, créer d’autres comptes, lire de nombreuses données ou modifier des règles.
Cyber-range
Environnement d’entraînement isolé reproduisant des systèmes informatiques afin de tester des attaques et des défenses sans risquer la production.
DLP
Data Loss Prevention : mécanismes de prévention et détection des sorties de données non autorisées.
DNUM
Direction du numérique d’un ministère ou organisme.
Doxxing
Publication ou regroupement malveillant d’informations personnelles permettant d’identifier, localiser ou harceler une personne.
DPO
Data Protection Officer, délégué à la protection des données.
EDR
Endpoint Detection and Response : détection et réponse sur postes et serveurs.
Exfiltration
Sortie non autorisée de données hors du système qui les héberge.
H
Heure ; H+72 signifie soixante-douze heures après le déclenchement du plan.
IA
Intelligence artificielle.
INESIA
Institut national pour l’évaluation et la sécurité de l’intelligence artificielle.
Infostealer
Logiciel malveillant spécialisé dans le vol de mots de passe, cookies, jetons de session et autres informations stockées sur un appareil.
J
Jour ; J+14 signifie quatorze jours après le déclenchement.
Jeton de session
Un laissez-passer numérique remis après connexion. S’il est volé, un attaquant peut parfois agir sans connaître le mot de passe.
JIT
Just In Time : droit créé uniquement au moment nécessaire et expirant automatiquement.
KPI
Key Performance Indicator : indicateur clé de performance.
MFA
Multi-Factor Authentication : authentification utilisant plusieurs facteurs indépendants.
Microsegmentation
Découper le réseau en petites zones qui communiquent seulement lorsque c’est nécessaire, afin de limiter la propagation d’une compromission.
Moindre privilège
Donner à chaque personne ou logiciel seulement les droits nécessaires à sa mission, et rien de plus.
PACS
Prestataire d’accompagnement et de conseil en sécurité des systèmes d’information.
PAM
Gestion des accès privilégiés : coffre et procédure contrôlant qui peut obtenir des droits administrateur, quand et pour combien de temps.
PASSI
Prestataire d’audit de la sécurité des systèmes d’information qualifié selon le référentiel ANSSI.
Patch
Correctif logiciel destiné à réparer une faille ou un défaut.
PDIS
Prestataire de détection des incidents de sécurité.
Phishing
Message ou site trompeur conçu pour pousser une personne à révéler un secret, cliquer sur un lien ou valider une connexion frauduleuse.
PQC
Post-Quantum Cryptography : cryptographie conçue pour résister aux capacités futures des ordinateurs quantiques.
PRIS
Prestataire de réponse aux incidents de sécurité.
Red team
Équipe autorisée à simuler des attaques pour tester la capacité réelle de détection et de résistance, dans un périmètre contrôlé.
Renseignement de menace
Collecte et analyse d’informations sur les attaquants, leurs cibles et leurs pratiques afin de mieux prévenir et détecter les attaques.
RPO
Recovery Point Objective : quantité maximale de données que l’on accepte de perdre, exprimée en temps.
RSSI
Responsable de la sécurité des systèmes d’information.
RTO
Recovery Time Objective : durée cible pour rétablir un service.
SBOM
Software Bill of Materials : nomenclature des composants logiciels.
SIEM
Système qui rassemble les journaux de nombreux équipements afin de détecter des événements anormaux.
SOC
Security Operations Center : centre opérationnel de surveillance et de réponse cyber.
Tier 0
Noyau d’identité, de secrets et d’administration dont la compromission pourrait donner un pouvoir transversal.
Zero Trust
Architecture où aucune identité, machine ou zone réseau n’est considérée comme digne de confiance uniquement parce qu’elle se trouve « à l’intérieur ».
Zero-day
Vulnérabilité inconnue du fournisseur ou sans correctif disponible au moment de sa découverte/exploitation.

Sources et bibliographie

Corpus arrêté au 16 août 2026. Il est large mais non exhaustif : les forums clandestins sont mouvants, parfois privés ou supprimés. Le programme privilégie donc les sources officielles et les sociétés de renseignement de menace qui surveillent ces espaces en continu.

Les sources officielles servent à établir les faits. FrenchBreaches et les sociétés de renseignement de menace servent à observer les revendications et tendances. Les études privées servent à concevoir ou comparer des politiques publiques. Une revendication d’attaquant ne devient jamais un fait officiel par simple répétition.

  1. [O01] CNIL. Rapport annuel 2025 : bilan et actions marquantes (2026). — source
  2. [O02] CNIL. Violations massives de données en 2024 : enseignements et mesures (2025). — source
  3. [O03] ANSSI. Panorama de la cybermenace 2025 (2026). — source
  4. [O04] Cour des comptes. Les enjeux de souveraineté des systèmes d’information civils de l’État (2025). — source
  5. [O05] Gouvernement. Plan d’action pour renforcer la protection numérique de l’État (2026). — source
  6. [O06] SGDSN. Stratégie nationale de cybersécurité 2026-2030 (2026). — source
  7. [O07] Ministère de l’Économie. Accès illégitimes au SI de la DGFiP (2026). — source
  8. [O08] Gouvernement / France Titres. Le point sur l’incident de sécurité France Titres (2026). — source
  9. [O09] DINUM. Incident de sécurité sur Tchap (2026). — source
  10. [O10] Ministère de l’Éducation nationale. Incident COMPAS : données de personnels (2026). — source
  11. [O11] Ministère de l’Éducation nationale. Incident de sécurité du 25 juillet 2026 (2026). — source
  12. [O12] AEFE. Incident de cybersécurité Orion (2026). — source
  13. [O13] CNIL. Sanction de 5 M€ à l’encontre de France Travail (2026). — source
  14. [O14] CNIL. Violation Viamedis / Almerys : plus de 33 millions de personnes (2024). — source
  15. [O15] ANSSI. Référentiels de qualification PASSI / PRIS / PDIS / PACS (2026). — source
  16. [O16] ANSSI. Catalogue des produits et services certifiés et qualifiés (2026). — source
  17. [O17] SGDSN / INESIA. Évaluer et sécuriser l’IA (2026). — source
  18. [O18] Légifrance. Constitution du 4 octobre 1958, article 38 (2026). — source
  19. [O19] ANSSI. NIS2 – portail de préparation (2026). — source
  20. [O20] White House. Executive Order 14409 – Promoting Advanced AI Innovation and Security (2026). — source
  21. [P01] FrenchBreaches. Archives complètes – index non exhaustif des alertes (2026). — source
  22. [P02] FrenchBreaches. 225 services / 212,8 M de données exposées en 70 jours (2026). — source
  23. [P03] FrenchBreaches. La France et l’accumulation des fuites en 2026 (2026). — source
  24. [P04] FrenchBreaches. DGFiP, Intermarché, EVA, handball : entretien avec ZeroBytes (2026). — source
  25. [P05] KELA. Attribution de l’incident ANTS par renseignement underground et OSINT (2026). — source
  26. [P06] Yarix / YLabs. French Attack Surge: underground-forum claims targeting France (2026). — source
  27. [P07] CloudSEK. France Cyber Threat Outlook: Dark Web, Ransomware and Hacktivism (2026). — source
  28. [I01] Institut Montaigne. Cybersécurité : passons à l’échelle (2023). — source
  29. [I02] Cigref. Sécurité numérique et IA : mutations de la menace et perspectives (2026). — source
  30. [I03] Ifri. Souveraineté technologique européenne : compétition, dépendances et capacités critiques (2026). — source
  31. [I04] Fondation iFRAP. Achats publics : un potentiel de réforme important (2026). — source
  32. [I05] Institut Thomas More. Cybersécurité : la France en situation de très grande fragilité numérique (2026). — source
  33. [I06] Institut Montaigne. IA en entreprise : le guide d’une intégration maîtrisée (2026). — source
  34. [M01] Anthropic. Assessing Claude Mythos Preview’s cybersecurity capabilities (2026). — source
  35. [M02] Anthropic. Project Glasswing (2026). — source
  36. [M03] Anthropic. Project Glasswing: initial update (2026). — source
  37. [M04] Anthropic. Expanding Project Glasswing (2026). — source
  38. [M05] Anthropic. Claude Mythos 5 – availability and safeguards (2026). — source
  39. [M06] Associated Press / Washington Post. Un responsable américain confirme que Mythos a identifié en quelques heures des vulnérabilités sur des systèmes gouvernementaux hautement sensibles ; cela ne signifie pas qu’il les a exploitées en quelques heures. — source
  40. [M07] Reuters. CISA utilise Mythos pour auditer du code gouvernemental (juillet 2026). — source
  41. [M08] White House. Promoting Advanced Artificial Intelligence Innovation and Security : clearinghouse, benchmark classifié et accès anticipé aux modèles frontières. — source
  42. [P08] CloudSEK. France Cyber Threat Outlook : hausse de l’activité underground, identifiants volés, infostealers, ransomware et hacktivisme. — source
  43. [I07] Institut Montaigne. Cybersécurité : passons à l’échelle — 10 leviers pour PME, collectivités et mutualisation. — source
  44. [O21] Gouvernement. Plan d’action du 30 avril 2026 pour renforcer la protection numérique de l’État. — source
  45. [O22] Sénat. Projet de loi résilience des infrastructures critiques et renforcement de la cybersécurité — NIS2/REC/DORA. — source
  46. [O23] DGFiP / ministère des Finances. Accès illégitimes au fichier FICOBA, 18 février 2026 — source

Conclusion : la cyberdéfense n’est pas un produit, c’est une capacité permanente de l’État

Aucune puissance ne peut garantir qu’aucun système ne sera jamais compromis. La promesse crédible est plus exigeante : si un compte est volé, si un fournisseur est compromis ou si une IA découvre une faille inconnue, la compromission locale ne doit pas devenir une compromission générale. L’État doit détecter, limiter, isoler, corriger, reconstruire et continuer.

La sécurité informatique doit devenir une condition d’existence du service public numérique : un responsable, une preuve, un délai et une conséquence lorsqu’une mesure critique identifiée n’est pas mise en œuvre.

Deux ouvrages pour approfondir le redressement de la France

Pour prolonger « Souveraineté numérique et intelligence artificielle : Analyse des 14 mesures », ces deux ouvrages détaillent la souveraineté numérique, l’IA publique, les garde-fous et leur articulation avec la réforme structurelle de l’État.

Couverture — IA : comment transformer la France

IA : comment transformer la France

Comment utiliser l’intelligence artificielle pour simplifier, accélérer et améliorer les services publics.

Découvrir le livre →