Cybersécurité : l’ANSSI lance son mécanisme REACTIV dédié aux services de l’État
3 min
Sécurité
Sécurité
L’ANSSI a annoncé ce 7 septembre la mise en place d’un dispositif nommé REACTIV (REponse & ACTion Interministérielle face aux Violations de données). Créé à la demande du Premier ministre, il doit permettre la mobilisation immédiate des compétences et moyens de l’agence de sécurité pour les ministères touchés par des cyberattaques.
Selon l’annonce officielle, le nouveau mécanisme se traduit concrètement par une bascule des efforts opérationnels pour renforcer l’appui aux ministères sur deux volets : le traitement des compromissions de comptes utilisateurs et l’analyse des violations de données.
Surtout, REACTIV renforce l’autorité de l’agence sur deux points spécifiques. D’abord, la possibilité pour l’ANSSI d’imposer aux ministères des mesures immédiates de protection des données, à appliquer dans des délais contraints. Ensuite, la centralisation par l’agence de la communication technique de crise en cas d’attaque touchant des services de l’État.

Ce renforcement « complète les mesures de la Feuille de route des efforts prioritaires en matière de sécurité numérique de l’État 2026 - 2027, dont le Premier ministre a demandé l’accélération de la mise en œuvre, afin de rehausser significativement et durablement le niveau de sécurité des réseaux ministériels », indique l’ANSSI.
Le mécanisme semble être une réponse structurelle à ce qui est clairement une accumulation d’incidents depuis plusieurs mois : l’Agence nationale des titres sécurisés (devenue France Titres) en avril dernier, puis cet été le ministère de l’Éducation, la direction générale des Finances publiques (DGFiP), le ministère de l’Intérieur, le Serveur professionnel de données cadastrales et les fichiers des successions vacantes. Une multiplication telle qu’elle a fait l’objet d’une question écrite à l’Assemblée nationale le 1er septembre.
Un tel mécanisme était-il nécessaire ? Probablement, car les faits plaident pour des capacités d’action supplémentaires. La mention par l’ANSSI de mesures immédiates « dans des délais contraints » semble le point essentiel de l’annonce. L’agence a toujours fonctionné jusqu’à présent sur un mode d’accompagnement et de conseil plutôt que d’injonction, ce qui change donc avec REACTIV. La question des moyens alloués à l’agence reste cependant entière, d’autant que les rôles de l’ANSSI vont se renforcer à l’aune des nouveaux textes européens sur la cybersécurité : NIS2, REC, DORA et le Cyber Resilience Act, que nous évoquions récemment.
Dans un billet dédié sur LinkedIn, Vincent Strubel, directeur de l’ANSSI, précise d’ailleurs que cet effort est « temporaire » et qu’il se fait « au détriment d’autres pans de la menace », que l’ANSSI ne perd « pas de vue pour autant ». REACTIV « n’évitera pas toutes les attaques, mais doit nous permettre d’être plus réactifs et plus directifs, pour au moins limiter la casse le temps que les mesures de long terme prennent effet, et de partager plus d’informations pour mieux comprendre », ajoute Vincent Strubel.
Commentaires (11)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 8 septembre à 16h53
C'est déjà un début, mais il faudra aller plus loin en incluant la sécurité dès le design, en classifiant bien les données pour voir lesquels ont besoin d'être accessible, en renforçant les audits, en monitorant les activités réseau/CPU avec détection des écarts sur les baseline...
Bref il y a du boulot !
Le 10 septembre à 10h14
Le 8 septembre à 17h00
Le 8 septembre à 17h58
Plus d'accès à distance tant que ce n'est pas sécurisé.
Pas d'accès à tout pour tout le monde par défaut.
Des quotas d'accès par jour conforme à ce qu'un humain peut faire en une journée de travail.
Des sanctions pour tout manquement à la sécurité.
Modifié le 8 septembre à 19h56
À moins que l'ANSSI se retrouve avec un budget multiplié, et celui des SSI des ministères par la même occasion ?
Modifié le 9 septembre à 11h44
Le 10 septembre à 19h50
Modifié le 11 septembre à 02h33
Toute ressemblance avec des lois liberticides ayant existé est purement fortuite.
Je m'interroge :
Le fait qu'une agence court-circuite les processus/la main-mise des ministères sur leurs systèmes, en imposant son calendrier et ses processus, est particulier, car le ministère est un lieu politique. Personne n'aime les technocrates, qui remplacent le fait politique par de la mécanique, toujours brutale.
Souhaite-t-on une ANSSI, sûre de son bon droit, entrant avec fracas dans des ministères, voire des administrations, voire d'autres institutions ?
Le 11 septembre à 13h28
Dans mon travail de tous les jours je suis exposés à beaucoup de problèmes très concrets et je vous vois bien aussi me faire ces généralités.
Ça va prendre du temps, des ressources, et pas seulement, mais bien les bonnes ressources.
Moi on me dit d'augmenter les ressources mais j'ai mis du temps à trouver le temps de lancer le recrutement, maintenant je cherche un candidat valide parmi les nombreux postulants. Puis c'est parti pour 1 an de formation. Pas à pas.
Alors oui, allons plus loin et mettons des ressources pour recruter les ressources. Mais il faudra quand même les former, les garder, les accompagner.
Soyons honnêtes, c'est vraiment compliqué et cette annonce semble surtout être ça, une annonce. Difficile de dire ce qu'il se passe derrière le rideau mais il y en a encore pour des années je le crains.
Entre temps, évitons la démagogie. Il y a beaucoup de contraintes derrière les mesures à prendre. Il faut espérer que les décideurs et budgets suivent, et que les spécialistes puissent se faire entendre.
Je pense qu'il faudrait même encore prendre le temps d'étudier la situation, lister les systèmes, leurs fonctions, les risques associés. Un travail en interne transversal peut-être, pour éviter les consultants lunaires tout en ayant un regard critique de quelqu'un hors projet.
Le 11 septembre à 18h21
Donc, je vais garder pour tout de suite 2 des 4 points que j'ai énumérés :
1) Plus d'accès à distance tant que ce n'est pas sécurisé.
Avant la mode du télétravail et de la sous-traitance à outrance, les accès se faisaient sur site et par du personnel de l'État. Revenir à cet état, ça devrait être facile techniquement. Oui, ça va causer des problèmes mais la protection de mes données personnelles vaut largement un inconfort de ceux qui y ont accès. Et si cet inconfort est important, je suis sûr que l'on va trouver des moyens pour les 2 autres points que j'ai laissé tomber temporairement.
2) Des sanctions pour tout manquement à la sécurité.
Ça évitera que les accès ou mots de passe soient partagés, pas protégés ou choisis sans discernement (je parle des mots de passe ici). Ça évitera aussi que les procédures de secours sans double authentification soient utilisées tout le temps parce que c'est plus facile. Et les sanctions auront un côté dissuasif : les gens feront enfin attention à protéger l'accès à nos données.
Le 11 septembre à 22h17
De même qu'une séparation franche des appareils mobiles et une petite formation obligatoire sur la prévention et le signalement immédiat de perte ou de compromission.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?