mar. Sep 22nd, 2026

Une cyberattaque appelle toujours plus d’outils. Pourtant, le 7 septembre 2026, l’État a d’abord manqué de rapidité de décision.

 

Le 7 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) annonce la création de REACTIV, une capacité renforcée de réaction dédiée à l’État. Sur instruction du Premier ministre, cette cellule peut imposer aux ministères des mesures sous délai contraint et centralise la communication en cas de violation de données. Quatre jours plus tard, le 11 septembre 2026, le Cyber Resilience Act, règlement européen sur la sécurité des produits numériques, impose le signalement des vulnérabilités activement exploitées, avec une alerte précoce exigée sous 24 heures. Un même constat relie ces deux échéances : la rapidité de décision devient une exigence.

 

Une nouvelle cellule d’État répond d’abord à un besoin de rapidité

 

REACTIV n’ajoute pas un outil de détection au dispositif existant. Elle modifie la chaîne de décision : un pouvoir d’instruction directe envers les ministères, des délais fixés, une communication centralisée en cas de crise. L’ANSSI n’affirme pas que les administrations manquaient de solutions techniques. Elle constate qu’une attaque touchant plusieurs services exige une coordination qu’aucun ministère ne peut improviser seul, dans l’urgence, au moment où elle devient nécessaire. Cette capacité ne s’achète pas : elle se prépare en amont, comme une procédure. Le geste du 7 septembre 2026 signifie une chose simple : la vitesse de réaction se construit avant la crise, jamais pendant.

 

Le règlement européen impose un délai de décision, pas seulement un délai de correction

 

Le Cyber Resilience Act ne se limite pas à exiger des produits numériques plus sûrs. À partir du 11 septembre 2026, tout fabricant découvrant une vulnérabilité activement exploitée doit la signaler sous 24 heures, puis transmettre une notification complète sous 72 heures. Ce calendrier ne porte pas sur la correction technique : il porte sur la vitesse à laquelle une organisation reconnaît un problème et le fait remonter. Une entreprise peut disposer d’une équipe compétente et manquer ce délai simplement parce que personne n’est mandaté pour décider en son absence. Le règlement sanctionne alors l’absence de décision autant que l’absence de correctif.

 

Personne n’attend d’une organisation qu’elle sécurise seule tout son système d’information

 

Le 3 juillet 2026, l’ANSSI, l’Autorité de contrôle prudentiel et de résolution (ACPR) et la Banque de France signent un accord de coopération renforcée. Il porte sur l’échange d’informations, les contrôles conjoints, la gestion de crise et des tests d’intrusion, dans le cadre du règlement européen sur la résilience opérationnelle numérique du secteur financier (DORA). Trois institutions choisissent d’unir leurs moyens plutôt que de dupliquer une capacité de surveillance. Cette répartition n’est pas un aveu de faiblesse : aucune entité, publique ou privée, ne maîtrise seule les compétences nécessaires face à une menace qui évolue plus vite qu’un système d’information ne peut se transformer.

 

La disponibilité d’une décision compte autant que la disponibilité d’un service

 

On mesure d’ordinaire la résilience d’un système d’information à sa capacité à rester accessible. On mesure moins souvent la résilience d’une organisation à sa capacité à produire une décision au bon moment. REACTIV illustre ce second aspect : la centralisation de la communication de crise garantit qu’une réponse cohérente existe, même quand plusieurs services sont touchés en même temps. Sans ce point de décision identifié à l’avance, la disponibilité technique d’un service ne suffit pas : un service peut demeurer accessible pendant qu’aucune personne habilitée ne décide de la réponse à donner face à une attaque en cours.

 

Un outil supplémentaire ne raccourcit pas nécessairement un délai de décision

 

L’ANSSI décrit, dans son dernier panorama de la cybermenace, un paysage où les modes opératoires étatiques et criminels se mélangent, produisant ce qu’elle nomme un brouillard technologique et organisationnel. Ce brouillard ne se dissipe pas par l’ajout d’un capteur ou d’une alerte supplémentaire. Chaque outil de détection suppose déjà une personne capable de le lire, de le trier et d’en tirer une action utile. Passé un certain seuil, chaque alerte additionnelle consomme le temps qu’elle devait faire gagner. La contrainte n’est plus l’accès à l’information sur la menace, elle réside dans la capacité à la transformer en décision utile dans le délai imparti.

 

La cybersécurité n’est ni une affaire d’outillage pur, ni une affaire de rapidité pure. REACTIV, le Cyber Resilience Act et l’accord entre l’ANSSI, l’ACPR et la Banque de France racontent, sous trois formes différentes, la même histoire : celle d’institutions qui organisent, avant la crise, qui décide et dans quel délai. L’enjeu des prochains mois n’est donc pas de choisir entre les outils et la décision, mais de ne plus jamais les confondre.

 

 

 

 

 

 

 

Olivier Arous

CEO d’OGO Security

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *