给法国之外读者的警示

这里把法国作为一个有资料可查的预警案例,而不是进行简单嘲讽。其他国家真正应该问的是:当技术部门已经发出警报时,本国制度能否在攻击者利用漏洞之前,把警报转化为有预算、有责任人、并且经过验证的整改?

前言:问题已经不只是“是否知道”,而是“是否行动”

2026年8月21日,法国《费加罗报》报道了FBI关于供水网络遭受攻击、并可能在法国产生工业故障风险的警报。如果只看当天新闻,它像是一种从美国突然出现的新威胁;如果把时间线拉长,则结论更令人不安:法国自2013年起就建立了关键运营者网络安全框架,2016年又为供水部门设立专门规则;ANSSI长期记录水务领域事件、暴露在互联网中的工业设备、老旧设施和极不均衡的安全成熟度。与此同时,欧盟不断扩大网络安全与韧性要求。2026年夏季,美国机构报告了针对供水PLC的攻击,造成压力下降和水浸,随后又就Siemens S7遭到主动锁定发出联合警报,其中包括借助人工智能生成或改进的利用脚本。 [1][2][3][4][9][10][11]

2026年8月19日,政治层面的含义进一步增强:法国总理塞巴斯蒂安·勒科尔尼公开承认,很少有部委达到所要求的网络安全水平,并要求ANSSI建立新的网络行动单位。同一天,美国机构发布Siemens S7警报。这一时间上的重合并不能证明法国已经遭受S7攻击,但它说明:工业网络威胁加速的同时,法国政府最高层也承认国家机关本身的网络成熟度不足。 [11][13]

方法与法律边界

本 dossier 明确区分三层内容:官方文件或明确媒体来源支持的事实;这些事实引出的合理政治问题;以及Delta-Sierra的编辑性判断。文中若使用“无能”一词,是对治理、决策或执行质量的政治评价,并非指控所有国家工作人员违法。资料也不能证明美国Siemens S7攻击活动已经出现在法国;它们分别证明美国存在活跃威胁、法国存在可比较的结构性弱点,以及法国水务和能源领域已经发生过入侵。这三点不能混为一谈。 [3][8][11][12]

一页时间线

Date事件
2013法国军事规划法建立关键运营者网络安全保护框架。 [1]
2016供水部门关键重要信息系统获得专门安全规则。 [2]
2021—2024ANSSI处理影响46个水务实体的事件,并记录反复出现的薄弱点。 [3]
2024-10-17NIS2与关键实体韧性指令的欧盟转化期限。 [4][9]
2025-03-12法国参议院一读通过相关法案。 [5]
2025-06法国审计法院要求加强跨部委网络安全领导。 [6]
2026-01-22CERT-FR继续发现法国水务和能源领域入侵并发布加固建议。 [8]
2026-04-29欧盟委员会就关键实体韧性问题诉至欧盟法院。 [9]
2026-07-08因NIS2转化不完整再次诉至欧盟法院。 [4]
2026-07-30FBI报告美国供水PLC攻击造成压力下降和水浸。 [10]
2026-08-19法国总理承认多数部委未达要求;美国同时警告Siemens S7。 [11][13]
2026-08-20Siemens称未发现整体攻击上升或未知漏洞。 [12]
2026-08-21工业系统失效风险进入法国主流公共讨论。

一、十三年的警报与规范:这种风险并非突然出现

2013与2016:关键基础设施和水务早已被纳入网络安全风险

2013年的军事规划法为关键基础设施网络安全建立了专门义务,并把国家信息系统安全政策协调置于总理层级。2016年,法国又针对“水务管理”重要信息系统制定专门安全和事件报告规则。这并不意味着未来每一个漏洞都已知,而是说明关键服务遭到网络攻击早已属于国家安全问题。 [1][2]

水务还有一个结构性困难:责任分散在市镇、跨市机构、联合体、公营机构、私人运营商、系统集成商和承包商之间。大型全国运营商与小型地方水务单位并不拥有相同的工程师、预算和更换几十年前工业自动化设备的能力。

2021—2024:法国水务网络事件早已不是理论风险

CERT-FR在2024年11月指出,2021年1月至2024年8月之间,ANSSI处理的网络事件影响了46个水务相关实体。报告特别提到老旧设施、地理分散的站点、有限的安全预算、极不均衡的成熟度以及可从互联网访问的工业接口。远程管理扩大了攻击面,而许多工业协议最初追求的是可用性与简洁,并不是在敌对互联网环境中提供强认证和加密。 [3]

工业控制器与普通办公电脑不同。它可以控制泵、阀门、化学药剂投加、储水罐液位、管网压力或电机。因此,数字攻击可以直接转化为物理后果。

2024—2026:欧盟期限、法国延误与持续暴露

NIS2与关键实体韧性指令要求成员国在2024年10月17日前完成转化。法国未能按时完成,2026年欧盟委员会就相关问题诉至欧盟法院。法国并非唯一被涉及的国家,但这仍是与网络安全和关键服务韧性直接相关的客观行政延误。 [4][9]

法国参议院于2025年3月12日一读通过相关法案。2025年6月,法国审计法院要求加强跨部委领导、改善资源规划并提高公共部门领导人的参与度。此时问题已经不只是工程技术,而是治理:谁有权决定、谁出钱、谁确定停机和更换时间表、谁最后确认漏洞真的被消除? [5][6]

Cybermalveillance.gouv.fr针对小型地方政府的研究也显示准备程度差异很大。它不能证明这些地方的供水网络一定脆弱,但确实说明地方网络安全成熟度存在结构性差距。 [7]

2026年1月:ANSSI仍在水务和能源领域发现入侵

CERT-FR继续报告法国水务和能源机构被攻击,并再次指出直接暴露互联网的设备、认证不足、默认口令和缺乏适当保护的工业协议。如果无法实施最低安全措施,CERT-FR甚至建议断开互联网、改用本地管理;同时还记录了一个风电场停机数小时的案例。 [8]

2026年7—8月:网络攻击开始产生明确的物理影响

7月30日,FBI与EPA就美国水务和污水设施中的Rockwell/Allen-Bradley PLC攻击发布警告。攻击者修改地址和密码,造成监控或控制丢失。FBI报告了压力下降和水浸等结果。关键点在于:网络攻击已经不仅影响数据保密性,它可以改变关键公共服务的物理运行条件。 [10]

8月19日,NSA、CISA、FBI、能源部和EPA针对Siemens S7发布联合警报,描述了互联网扫描以及人工智能生成或辅助的利用脚本。水务、能源、制造业、化工和食品都在潜在受影响范围。Siemens随后给出必要的平衡信息:公司没有观察到整体攻击数量上升,也没有发现新的未知漏洞;很多风险来自已知配置错误。这一反驳并没有消除问题,反而把焦点重新放回长期暴露、老旧配置和基本加固措施落实不足。 [11][12]

真正改变的问题

问题已经不是“我们能不能知道?”,而是“我们其实早就知道很多;技术警报、政治决策、资金安排与现场验证之间,时间到底消失在哪里?”

二、当外国情报或伙伴已经发出警告:四个值得比较的先例

Thalys列车事件、2015年恐袭、2022年俄乌战争前的情报判断以及2017年MacronLeaks分别展示了不同环节的困难:信息传递、分析解释、优先级排序和事前准备。

Ayoub El-Khazzani在2015年Thalys事件前曾被西班牙方面关注。公开资料并不能证明法国掌握了一个简单、确定的提前拦截机会,但确实反映了跨国信号流转与利用的困难。 [15]

“2015年的袭击是情报体系的一次整体失败。”——时任DGSI负责人Patrick Calvar [14]

这句话的重要性在于,它来自情报机构负责人本人。它并不意味着每个分析员或警察都没有工作,而是说明:一个复杂体系即使掌握信息、开展监视并进行国际合作,也仍然可能在整体上失败。

在俄罗斯2022年入侵乌克兰之前,美国和英国对俄军集结作出了更为严厉的判断。法国拥有盟国信息,但对莫斯科意图的解释不同。战争爆发后,法国国防参谋长Thierry Burkhard公开承认,美国方面的预判是正确的。 [24]

“美国人说俄罗斯会进攻,他们是对的。”——Thierry Burkhard将军,2022年3月 [24]

2017年的MacronLeaks则提供了反例:事先的警告和准备帮助限制了最后时刻泄露材料的影响。这说明国际合作和情报并非天然无效;当警报被理解、责任清楚、措施提前准备时,它们可以产生实际效果。 [17]

三、如果决策的“最后一公里”不通,情报究竟有什么用?

DGSI的任务本来就是搜集、集中和利用涉及国家安全的信息,国家情报协调机制也承担向最高政治决策层提供支持的职责。在网络安全领域,ANSSI、CERT-FR、情报部门、各部委、司法机构、运营商、行业CSIRT、欧洲伙伴和盟国已经形成相当庞大的体系。 [18][19][25][26]

薄弱环节可能出现在“发现”与“整改”之间:专家发现某个接口暴露,报告上报,建议发布;随后却还要决定谁付钱、谁批准停机、谁更换二十年前的PLC、谁审查承包商、谁确认措施已经落实。这就是国家安全的“最后一公里”。

攻击者不需要等待预算表决、跨部委公文或审批会议,就可以测试一个暴露的配置。人工智能还在降低侦察、写脚本和修改工具的成本。如果攻击者的决策周期远短于防守者,那么再好的早期情报也可能失去大部分价值。 [11]

四、能否谈“政治无能”?

如果把它当成针对所有人的笼统人身指控,这个词过于粗暴;如果把它限定为对可衡量治理结果的政治评价,就可以讨论。今天至少有四类客观事实:总理本人承认多数部委未达要求;审计法院要求加强治理与资源规划;欧盟转化延误已经进入司法程序;ANSSI到2026年仍不得不重复最基本的加固要求。 [6][8][13]

这些事实中的任何一个都不能单独证明“整个国家无能”。但它们共同支持一个更精确的问题:当决策者已经拥有警报、权限和时间,却仍无法推动可验证的整改时,这种持续的治理与执行失败是否应该被称为政治无能?

不要找错责任对象

批评不能简单指向ANSSI工程师、DGSI人员、警察或军人。恰恰相反,文件显示很多警报就是他们发出的。政治责任开始于技术专业意见没有被转化为优先级、预算、强制措施和检查的地方。 [3][6][8][14]

五、水、能源和工业直接关系国家根本利益

法国刑法第410-1条对国家根本利益的定义包括安全、人口保护以及科学和经济潜力的重要部分。供水关系人口安全,能源决定经济连续性,工业关系国家生产能力。 [20]

但必须坚持法律边界:政治政策使这些利益暴露于风险,并不等于某个官员已经构成刑法意义上的“危害国家根本利益”。本文讨论的是政治和行政责任,不是刑事指控。

六、国家应该公开回答的问题

“有关部门已经动员”不是结果。真正的结果是暴露面消失、入侵可被发现、服务能够连续运行,并且系统可以在可控时间内恢复到安全状态。

七、到底谁在掌舵?

说法国国家什么都没做是不准确的。法国有ANSSI、有强大的情报体系、有欧洲和国际合作、有法律框架,也有大量专业人员每天在降低风险。真正令人担忧的是:这一套看起来完整的架构,仍然与本国机构多年反复指出的基本弱点并存。

令人不安的不是没有报告,而是报告不断累积;不是没有警报,而是警报不断重复。现代情报体系的价值是赢得时间。如果一个早已识别的漏洞必须先被利用,才能推动本应更早作出的决定,那么情报带来的时间优势已经在很大程度上被浪费。

结论

我们其实早就知道。那么,从信息上报到漏洞真正被修复之间,到底是谁在负责?

资料与来源

本文使用的官方、机构与新闻来源。必要时保留来源的原始标题。

  1. [1] Légifrance — Loi n° 2013-1168 du 18 décembre 2013, chapitre relatif à la protection des infrastructures vitales contre la cybermenace.
  2. [2] Légifrance — Arrêté du 17 juin 2016 relatif aux systèmes d’information d’importance vitale du secteur « Gestion de l’eau ».
  3. [3] ANSSI / CERT-FR — Secteur de l’eau : état de la menace informatique, CERTFR-2024-CTI-011, 28 novembre 2024.
  4. [4] Commission européenne — Recours du 8 juillet 2026 concernant la transposition de NIS 2 par la France et trois autres États.
  5. [5] Sénat — Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dossier législatif.
  6. [6] Cour des comptes — La réponse de l’État aux cybermenaces sur les systèmes d’information civils, juin 2025.
  7. [7] Cybermalveillance.gouv.fr — Étude 2024 sur la cybersécurité des collectivités territoriales de moins de 25 000 habitants.
  8. [8] ANSSI / CERT-FR — Recommandations à destination des acteurs des secteurs de l’énergie et de l’eau, CERTFR-2025-DUR-003.
  9. [9] Commission européenne — Paquet d’infractions du 29 avril 2026 : saisine de la CJUE concernant la directive sur la résilience des entités critiques.
  10. [10] FBI — Malicious cyber actors targeting water and wastewater sector Internet-facing PLCs, 30 juillet 2026.
  11. [11] WaterISAC — Joint Cybersecurity Advisory – Active Targeting of Siemens S7 PLCs, synthèse de l’alerte interagences américaine.
  12. [12] Reuters / Boursorama — Réaction de Siemens à l’alerte américaine : pas de hausse détectée des attaques ni de vulnérabilité inconnue, 20 août 2026.
  13. [13] TF1 Info / AFP — Sébastien Lecornu : « Peu de ministères sont au niveau requis » en cybersécurité, 19 août 2026.
  14. [14] Assemblée nationale — Rapport d’enquête relatif aux moyens mis en œuvre par l’État pour lutter contre le terrorisme depuis le 7 janvier 2015.
  15. [15] Assemblée nationale — Audition sur la coopération et le renseignement : cas du Thalys et signalement espagnol d’Ayoub El-Khazzani.
  16. [16] Assemblée nationale — Rapport de suivi des conclusions de la commission d’enquête sur les attentats de 2015.
  17. [17] U.S. Senate / Congress — Rapport sur l’ingérence russe et l’expérience française lors de l’élection présidentielle de 2017.
  18. [18] DGSI — Présentation officielle des missions de la Direction générale de la sécurité intérieure.
  19. [19] Élysée — Coordination nationale du renseignement et de la lutte contre le terrorisme : missions de coordination et d’aide à la décision.
  20. [20] Légifrance — Code pénal, article 410-1 : définition des intérêts fondamentaux de la Nation.
  21. [21] CISA — Siemens SIMATIC S7-1200 CPUs, avis industriel du 21 janvier 2025.
  22. [22] CISA — Siemens SIMATIC S7-1200 et S7-1500 CPU Families : avis de sécurité et recommandations d’isolement réseau.
  23. [23] Assemblée nationale — Séance du 5 mai 2026 : débat sur les fragilités cyber de l’État après l’attaque de l’ANTS.
  24. [24] Le Monde — Entretien du général Thierry Burkhard sur les divergences d’analyse avant l’invasion russe de l’Ukraine, mars 2022.
  25. [25] ANSSI — Rapport d’activité 2025 et coopération avec les CSIRT français et européens.
  26. [26] ANSSI — Présidence française du groupe de travail cybersécurité du G7 en 2026.