En bref

  • Le 1er septembre 2026, le Premier ministre a ordonné à l'ANSSI de déployer REACTIV (Réponse & Action Interministérielle face aux Violations de données), un dispositif de réponse aux incidents sans précédent donnant à l'agence le pouvoir d'imposer des mesures aux ministères.
  • Contexte immédiat : progression de +170% des incidents détectés par la DGFiP en trois ans, compromission du réseau interministériel via des identifiants volés d'un agent de l'Éducation nationale, et récupération des accès DGFiP au portail Ader via un logiciel espion.
  • Portée : tous les ministères et services de l'État français peuvent désormais faire l'objet d'une intervention imposée par l'ANSSI en cas de violation de données.

Les faits

La France vient de franchir un seuil dans sa doctrine de cyberdéfense nationale. Le 7 septembre 2026, l'ANSSI a officialisé publiquement l'opération REACTIV — Réponse & Action Interministérielle face aux Violations de données — un dispositif activé dès le 1er septembre par décision du Premier ministre. Pour la première fois dans l'histoire de l'agence, celle-ci dispose du pouvoir d'imposer des mesures techniques d'urgence à des ministères, sans nécessiter leur accord préalable.

Le déclencheur est une série d'incidents graves survenus au cours de l'été 2026. Selon le point de situation CERTFR-2026-CTI-006 publié le 30 septembre 2026, deux vecteurs d'attaque ont particulièrement mobilisé les équipes ANSSI. Le premier : des attaquants ont utilisé les identifiants légitimes d'un agent de l'Éducation nationale pour accéder au réseau interministériel. Le second : via un logiciel espion, les cybercriminels ont récupéré les identifiants d'agents de la Direction générale des Finances publiques (DGFiP) au portail Ader — la plateforme de gestion de la dette de l'État français. La combinaison de ces deux vecteurs dessine une attaque méthodique cherchant à s'infiltrer au cœur des systèmes financiers de l'État.

Ces incidents s'inscrivent dans une tendance alarmante : la DGFiP a enregistré une progression de +170% des incidents de cybersécurité détectés en trois ans. Cette explosion des incidents ne signifie pas nécessairement que les attaquants sont devenus plus nombreux — elle reflète aussi l'amélioration des capacités de détection — mais elle traduit une pression cybercriminelle continue et croissante sur les systèmes financiers et fiscaux de l'État, qui gèrent des données parmi les plus sensibles de France : coordonnées bancaires des contribuables, données de remboursement, données salariales des fonctionnaires.

REACTIV fonctionne comme une "cellule de crise cyber interministérielle à pouvoir coercitif". En pratique, lorsque l'ANSSI détecte ou est saisie d'une compromission affectant un service de l'État, elle peut désormais déclencher unilatéralement une série de mesures techniques immédiates : isolation de segments réseau, réinitialisation de credentials compromis, déploiement de sondes supplémentaires de détection, blocage de flux suspects. Ces mesures peuvent être imposées même si le ministère concerné considère que leur application perturberait son fonctionnement opérationnel. La sécurité des données des citoyens prime sur la continuité d'activité des systèmes compromis.

L'ANSSI assure également, dans le cadre de REACTIV, une communication technique de crise centralisée. En cas d'attaque affectant plusieurs ministères simultanément — ce qui est le cas lorsque des attaquants rebondissent d'un réseau à l'autre via le réseau interministériel — c'est l'ANSSI qui pilote la communication entre les équipes techniques des différentes administrations, évitant ainsi la cacophonie des réponses fragmentées et les délais liés aux silos organisationnels. Cette centralisation de la coordination est peut-être l'innovation la plus importante du dispositif : dans une attaque multi-administrations, chaque minute de désorganisation coûte des données supplémentaires exfiltrées.

Le rapport de situation CERTFR-2026-CTI-006, couvrant l'activité de septembre 2026, détaille les premiers enseignements opérationnels de REACTIV. Sans divulguer le nom des ministères concernés, le rapport confirme que plusieurs interventions d'urgence ont été conduites dans le mois suivant l'activation du dispositif. Les compromissions de comptes — via phishing, vol de credentials par infostealer, ou exploitation de portails authentification accessibles depuis Internet — constituent le vecteur d'entrée prédominant dans les incidents traités. La gestion des identités et des accès (IAM) dans les administrations françaises est clairement identifiée comme le maillon faible systémique.

La mise en place de REACTIV est également portée par une dynamique politique. Le ministre chargé des Armées, Sébastien Lecornu, a publiquement soutenu le dispositif et son caractère coercitif, estimant que la souveraineté numérique de l'État ne peut pas dépendre de la réactivité variable de chaque administration. Cette politisation de la cyberdéfense — le fait de la présenter explicitement comme un enjeu de souveraineté nationale — marque un changement de ton par rapport aux années précédentes où la cybersécurité était principalement traitée comme une question technique.

REACTIV s'inscrit dans le cadre plus large du mois européen de la cybersécurité (Cybermois), dont octobre est la période emblématique. L'ANSSI profite de ce calendrier pour amplifier ses messages de sensibilisation, mais aussi pour souligner que la protection des données des citoyens est désormais une affaire d'État au sens littéral du terme : l'État s'en porte garant, avec les moyens opérationnels pour l'imposer.

Impact et exposition

REACTIV a un impact direct sur les DSI et RSSI des administrations publiques françaises : ils peuvent désormais se voir imposer des mesures techniques sans droit de refus en cas d'incident. Pour les collectivités territoriales et les établissements publics, le dispositif ne s'applique pas directement — il est limité aux services de l'État central — mais son modèle inspire une évolution similaire pour le secteur public local, qui reste très exposé aux ransomwares. Pour le secteur privé, REACTIV est un signal fort : si l'État se dote de tels pouvoirs pour protéger ses propres systèmes, les exigences réglementaires envers les opérateurs d'importance vitale (OIV) et les entités essentielles NIS2 devraient suivre la même logique d'intervention renforcée.

Recommandations

  • Auditer la gestion des identités et des accès : le vecteur principal d'entrée dans les systèmes d'État est le vol ou la compromission de credentials — MFA obligatoire sur tous les accès à des portails exposés.
  • Mettre en place des détections d'infostealer : les logiciels espions qui récupèrent les credentials de navigateur sont le mode opératoire dominant — EDR à jour, surveillance des processus mémoire suspects.
  • Segmenter les accès au réseau interministériel : un agent compromis ne devrait pas avoir accès à l'ensemble du réseau — principe du moindre privilège et micro-segmentation.
  • Préparer un plan de réponse aux incidents cyber : REACTIV ou pas, toute organisation publique doit disposer d'un playbook IR activable en moins de 24h.

REACTIV s'applique-t-il aux collectivités territoriales et aux hôpitaux ?

Non, dans sa forme actuelle, REACTIV est limité aux services de l'État central (ministères et leurs opérateurs). Les collectivités territoriales, hôpitaux et établissements publics de santé ne sont pas dans le périmètre direct de l'opération. Toutefois, l'ANSSI accompagne ces entités via ses dispositifs existants (MonAideCyber, CSIRT régionaux). Le modèle REACTIV pourrait servir de base à un dispositif étendu au secteur public local dans un futur texte réglementaire.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit