Connexion Premium

Cybersécurité : l’ANSSI lance son mécanisme REACTIV dédié aux services de l’État

L’ANSSI a annoncé ce 7 septembre la mise en place d’un dispositif nommé REACTIV (REponse & ACTion Interministérielle face aux Violations de données). Créé à la demande du Premier ministre, il doit permettre la mobilisation immédiate des compétences et moyens de l’agence de sécurité pour les ministères touchés par des cyberattaques.

Selon l’annonce officielle, le nouveau mécanisme se traduit concrètement par une bascule des efforts opérationnels pour renforcer l’appui aux ministères sur deux volets : le traitement des compromissions de comptes utilisateurs et l’analyse des violations de données.

Surtout, REACTIV renforce l’autorité de l’agence sur deux points spécifiques. D’abord, la possibilité pour l’ANSSI d’imposer aux ministères des mesures immédiates de protection des données, à appliquer dans des délais contraints. Ensuite, la centralisation par l’agence de la communication technique de crise en cas d’attaque touchant des services de l’État.

Illustration : Flock

Ce renforcement « complète les mesures de la Feuille de route des efforts prioritaires en matière de sécurité numérique de l’État 2026 - 2027, dont le Premier ministre a demandé l’accélération de la mise en œuvre, afin de rehausser significativement et durablement le niveau de sécurité des réseaux ministériels », indique l’ANSSI.

Le mécanisme semble être une réponse structurelle à ce qui est clairement une accumulation d’incidents depuis plusieurs mois : l’Agence nationale des titres sécurisés (devenue France Titres) en avril dernier, puis cet été le ministère de l’Éducation, la direction générale des Finances publiques (DGFiP), le ministère de l’Intérieur, le Serveur professionnel de données cadastrales et les fichiers des successions vacantes. Une multiplication telle qu’elle a fait l’objet d’une question écrite à l’Assemblée nationale le 1er septembre.

Un tel mécanisme était-il nécessaire ? Probablement, car les faits plaident pour des capacités d’action supplémentaires. La mention par l’ANSSI de mesures immédiates « dans des délais contraints » semble le point essentiel de l’annonce. L’agence a toujours fonctionné jusqu’à présent sur un mode d’accompagnement et de conseil plutôt que d’injonction, ce qui change donc avec REACTIV. La question des moyens alloués à l’agence reste cependant entière, d’autant que les rôles de l’ANSSI vont se renforcer à l’aune des nouveaux textes européens sur la cybersécurité : NIS2, REC, DORA et le Cyber Resilience Act, que nous évoquions récemment.

Dans un billet dédié sur LinkedIn, Vincent Strubel, directeur de l’ANSSI, précise d’ailleurs que cet effort est « temporaire » et qu’il se fait « au détriment d’autres pans de la menace », que l’ANSSI ne perd « pas de vue pour autant ». REACTIV « n’évitera pas toutes les attaques, mais doit nous permettre d’être plus réactifs et plus directifs, pour au moins limiter la casse le temps que les mesures de long terme prennent effet, et de partager plus d’informations pour mieux comprendre », ajoute Vincent Strubel.

Commentaires (11)

votre avatar
Réaction mais pas anticipation...

C'est déjà un début, mais il faudra aller plus loin en incluant la sécurité dès le design, en classifiant bien les données pour voir lesquels ont besoin d'être accessible, en renforçant les audits, en monitorant les activités réseau/CPU avec détection des écarts sur les baseline...
Bref il y a du boulot !
votre avatar
Ca demande du pognon. Qu'ils n'ont toujours pas.
votre avatar
Il faut un AUDIT de tous les sites gouv.fr avec analyse du backend et RSSI !!! ce n'est pas normal que des milliers de lignes soient extraient sans aucune alerte/kill switch, pas de MFA (et surtout vérifié que dans Multi il n'y a pas de service de mail), réinit de tous les MDP, régénérer tous les certificats VPN, bref combler les trous utilisé sur toutes les dernières fuites.
votre avatar
Une action avant les violations de données, ça serait trop demander ?

Plus d'accès à distance tant que ce n'est pas sécurisé.
Pas d'accès à tout pour tout le monde par défaut.
Des quotas d'accès par jour conforme à ce qu'un humain peut faire en une journée de travail.
Des sanctions pour tout manquement à la sécurité.
votre avatar
Malheureusement, je pense que c'est trop demander, en effet...
À moins que l'ANSSI se retrouve avec un budget multiplié, et celui des SSI des ministères par la même occasion ?
votre avatar
Au vu des dires de Vincent Strubel : « au détriment d’autres pans de la menace », il n'y a pas eu de budget supplémentaire pour l'instant...
votre avatar
C'est pas trop tôt? Il n'aurait pas mieux valu attendre encore un peu? :reflechis:
votre avatar
On peut aisément se satisfaire que des spécialistes s'emparent du sujet en cas d'impératif et/ou d'urgence… mais l'Histoire nous apprend qu'il suffit alors de classifier comme impératif et/ou urgent tout sujet que l'on voudrait alors court-circuiter.
Toute ressemblance avec des lois liberticides ayant existé est purement fortuite.

Je m'interroge :
Le fait qu'une agence court-circuite les processus/la main-mise des ministères sur leurs systèmes, en imposant son calendrier et ses processus, est particulier, car le ministère est un lieu politique. Personne n'aime les technocrates, qui remplacent le fait politique par de la mécanique, toujours brutale.
Souhaite-t-on une ANSSI, sûre de son bon droit, entrant avec fracas dans des ministères, voire des administrations, voire d'autres institutions ?
votre avatar
Plusieurs des commentaires ci-dessus sont dignes des politiques et de leurs solutions faciles et rapides.

Dans mon travail de tous les jours je suis exposés à beaucoup de problèmes très concrets et je vous vois bien aussi me faire ces généralités.
Ça va prendre du temps, des ressources, et pas seulement, mais bien les bonnes ressources.

Moi on me dit d'augmenter les ressources mais j'ai mis du temps à trouver le temps de lancer le recrutement, maintenant je cherche un candidat valide parmi les nombreux postulants. Puis c'est parti pour 1 an de formation. Pas à pas.
Alors oui, allons plus loin et mettons des ressources pour recruter les ressources. Mais il faudra quand même les former, les garder, les accompagner.

Soyons honnêtes, c'est vraiment compliqué et cette annonce semble surtout être ça, une annonce. Difficile de dire ce qu'il se passe derrière le rideau mais il y en a encore pour des années je le crains.

Entre temps, évitons la démagogie. Il y a beaucoup de contraintes derrière les mesures à prendre. Il faut espérer que les décideurs et budgets suivent, et que les spécialistes puissent se faire entendre.

Je pense qu'il faudrait même encore prendre le temps d'étudier la situation, lister les systèmes, leurs fonctions, les risques associés. Un travail en interne transversal peut-être, pour éviter les consultants lunaires tout en ayant un regard critique de quelqu'un hors projet.
votre avatar
Moi, j'en ai juste marre que les services de l'État au sens large (France Travail inclus par exemple) se fassent piller parce que ce n'est pas sécurisé ou que les gens s'en foutent.

Donc, je vais garder pour tout de suite 2 des 4 points que j'ai énumérés :

1) Plus d'accès à distance tant que ce n'est pas sécurisé.

Avant la mode du télétravail et de la sous-traitance à outrance, les accès se faisaient sur site et par du personnel de l'État. Revenir à cet état, ça devrait être facile techniquement. Oui, ça va causer des problèmes mais la protection de mes données personnelles vaut largement un inconfort de ceux qui y ont accès. Et si cet inconfort est important, je suis sûr que l'on va trouver des moyens pour les 2 autres points que j'ai laissé tomber temporairement.

2) Des sanctions pour tout manquement à la sécurité.

Ça évitera que les accès ou mots de passe soient partagés, pas protégés ou choisis sans discernement (je parle des mots de passe ici). Ça évitera aussi que les procédures de secours sans double authentification soient utilisées tout le temps parce que c'est plus facile. Et les sanctions auront un côté dissuasif : les gens feront enfin attention à protéger l'accès à nos données.
votre avatar
Je dois dire que j'avais noté ton 1er point plus haut et ça semble en effet réaliste et réalisable.

De même qu'une séparation franche des appareils mobiles et une petite formation obligatoire sur la prévention et le signalement immédiat de perte ou de compromission.