Libre et responsable Libre et responsable
Cybersécurité · Chiffrement

La réponse européenne

En cybersécurité, l'Europe agit surtout par la loi. Ses textes visent trois cibles : les organisations, les produits numériques et la coopération entre États.

Les directives : NIS 2 et DORA.

  • NIS 2 (2022) remplace la directive NIS de 2016 et concerne des dizaines de milliers d'entités dans l'énergie, la santé, les transports, l'eau, le numérique ou les administrations. Elles doivent appliquer des mesures de sécurité minimales et déclarer rapidement leurs incidents graves. Leurs dirigeants peuvent être tenus personnellement responsables. Les États devaient la transposer avant octobre 2024 : la plupart étaient en retard, et la Commission a lancé des procédures contre une majorité d'entre eux.
  • DORA, applicable depuis janvier 2025, fixe des règles comparables pour le secteur financier et y ajoute le contrôle des prestataires informatiques critiques.

Les produits : le Cyber Resilience Act. Adopté en 2024, le Cyber Resilience Act concerne tous les produits numériques vendus dans l'Union : logiciels, objets connectés, équipements réseau. Les fabricants doivent les concevoir de façon sécurisée, corriger les failles pendant toute la durée de support annoncée et signaler celles qui sont activement exploitées. L'obligation de signalement s'applique depuis septembre 2026 ; le reste du texte s'appliquera en décembre 2027. La sécurité devient une condition pour vendre en Europe, comme le marquage CE pour un appareil électrique.

La certification et la coopération. Le Cybersecurity Act (2019) a rendu permanent le mandat de l'ENISA, l'agence européenne de cybersécurité, et créé des certifications européennes. La première, EUCC, pour les produits informatiques, date de 2024. Le Cyber Solidarity Act, en vigueur depuis février 2025, organise l'entraide entre États : un réseau de centres de détection des menaces, un mécanisme d'urgence et une réserve de prestataires de confiance pour les attaques de grande ampleur.

Les règles européennes sont exigeantes. Mais une grande partie des outils de sécurité utilisés en Europe sont américains ou israéliens.

Qui fait quoi.

  • ENISA (Athènes) : l'agence européenne de cybersécurité. Elle conseille les États, prépare les certifications et publie un état annuel de la menace.
  • CERT-EU : l'équipe qui protège les institutions de l'Union.
  • Réseau des CSIRT : il relie les équipes nationales de réponse aux incidents, dont le CERT-FR de l'ANSSI.
  • EU-CyCLONe : il coordonne les États en cas de crise cyber majeure.
  • Centre européen de compétences en cybersécurité (Bucarest) : il distribue les financements européens à la recherche et aux entreprises du secteur.

La dépendance aux outils. Les logiciels de détection sur les postes et les serveurs (EDR), le renseignement sur les menaces et la sécurité du cloud sont dominés par des éditeurs américains ou israéliens. En juillet 2024, une mise à jour défectueuse de l'américain CrowdStrike a bloqué environ 8,5 millions d'ordinateurs Windows dans le monde, y compris dans des hôpitaux, des aéroports et des banques en Europe. Un outil de sécurité installé partout peut donc devenir lui-même un point de panne unique.

La souveraineté, toujours en débat. Le projet de certification européenne du cloud, EUCS, en est l'exemple. La France voulait que son niveau le plus élevé protège contre les lois étrangères, comme SecNumCloud. D'autres États et les grands fournisseurs américains s'y sont opposés : ces critères ont été retirés, et le schéma n'est toujours pas adopté. L'Europe manque aussi de spécialistes en cybersécurité. Les règles sont là ; il manque encore des outils, des prestataires et des compétences européens pour les appliquer.

Réponse européenne — cybersécurité Directive (UE) 2022/2555 — « NIS 2 »

NIS 2 : la cybersécurité change d'échelle

La directive qui fait passer la cybersécurité réglementée de quelques centaines d'opérateurs désignés à des dizaines de milliers d'entités — et qui engage, pour la première fois, la responsabilité personnelle des dirigeants.

18secteurs d'activité couverts, des transports à la santé, de l'énergie au numérique — en entités « essentielles » ou « importantes » selon secteur et taille
×30le changement d'échelle français : environ 15 000 entités concernées, contre ~500 opérateurs sous NIS 1
24 hpour l'alerte précoce d'un incident important — 72 h pour la notification, un mois pour le rapport final
10 M€ou 2 % du chiffre d'affaires mondial : le plafond de sanction pour les entités essentielles (7 M€ ou 1,4 % pour les importantes)
Les quatre obligations qui structurent la conformité
Gérer les risques

Dix familles de mesures imposées — analyse de risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, et une politique de cryptographie et de chiffrement digne de ce nom.

Notifier

Tout incident important suit le triptyque 24 h / 72 h / 1 mois : alerte précoce, notification détaillée, rapport final — au CSIRT national ou à l'autorité compétente.

Engager la direction

Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre, se forment — et peuvent être tenus responsables des manquements.

S'enregistrer

Les entités concernées se déclarent auprès de l'autorité nationale — en France, via la plateforme MonEspaceNIS2 de l'ANSSI, qui permet aussi de vérifier si l'on est concerné.

Ce que NIS 2 change en profondeur : la cybersécurité cesse d'être l'affaire du seul service informatique pour devenir une obligation de gouvernance — approuvée, supervisée et assumée au niveau de la direction, chaîne de sous-traitance comprise. Les compétences des dirigeants, la formation des équipes et la maîtrise documentaire en sont les conditions concrètes.

Sources : directive (UE) 2022/2555 (articles 20, 21 et 23) ; ANSSI, cyber.gouv.fr (transposition, ReCyF du 17 mars 2026, MonEspaceNIS2, estimation ~15 000 entités) ; suivi parlementaire du projet de loi Résilience (Sénat mars 2025, Assemblée nationale 2025-2026). État au moment de la rédaction : adoption définitive de la loi attendue courant 2026. Dernière révision : septembre 2026.
Agence de l'Union européenne CELEX : 32019R0881

ENISA — Agence de l'Union européenne pour la cybersécurité

Le centre européen d'expertise en cybersécurité — l'homologue de l'ANSSI à l'échelle de l'Union

Créée en 2004, installée à Athènes avec un bureau à Héraklion et une antenne à Bruxelles, l'ENISA a reçu du règlement « Cybersecurity Act » de 2019 un mandat permanent et des missions élargies : appuyer la politique européenne de cybersécurité et sa mise en œuvre (dont la directive NIS 2), animer la coopération opérationnelle — réseau des CSIRT nationaux, secrétariat du réseau de gestion de crise EU-CyCLONe —, piloter le cadre européen de certification de cybersécurité (premier schéma : l'EUCC), publier le panorama annuel de la menace, organiser les grands exercices (Cyber Europe) et le mois européen de la cybersécurité. Avec une centaine d'agents, elle agit en expert et en fédérateur — les capacités opérationnelles restant nationales.

Création : 13 mars 2004    Nature : agence de l'UE — mandat permanent depuis le règlement (UE) 2019/881 (« Cybersecurity Act »)
Suite : révision en cours — proposition de « règlement sur la cybersécurité 2 » du 20 janvier 2026 (2026/0011(COD)), pour un mandat et une certification adaptés à l'IA, au quantique et aux chaînes d'approvisionnement

Source : EUR-Lex, règlement (UE) 2019/881 — ENISA ; Parlement européen, procédure 2026/0011(COD).

Réseau européen de gestion de crise cyber CELEX : 32022L2555 — art. 16

EU-CyCLONe — le réseau des crises cyber de grande ampleur

European Cyber Crisis Liaison Organisation Network : l'étage opérationnel de la réponse européenne aux crises

Lancé en 2020 puis consacré par l'article 16 de la directive NIS 2, EU-CyCLONe réunit les autorités nationales de gestion de crise cyber des États membres — l'ANSSI pour la France — avec la Commission, l'ENISA assurant le secrétariat. Sa place dans l'architecture : l'étage opérationnel, entre le niveau technique (le réseau des CSIRT, qui traite les incidents) et le niveau politique (le dispositif de réaction aux crises du Conseil). Ses missions : préparer la gestion des incidents de cybersécurité majeurs et des crises, partager une connaissance commune de la situation, coordonner la réponse des États et en évaluer les conséquences — le tout rodé par des exercices réguliers (série Blue OLEx et Cyber Europe). C'est ce réseau qui s'active quand un incident dépasse les frontières d'un seul État : la crise cyber européenne a désormais une salle de réunion permanente.

Création : 2020 (lancement) — base juridique : directive (UE) 2022/2555 (« NIS 2 »), article 16    Nature : réseau de coopération opérationnelle — secrétariat : ENISA
Articulation : réseau des CSIRT (niveau technique) — EU-CyCLONe (niveau opérationnel) — mécanismes de crise du Conseil (niveau politique)

Source : EUR-Lex, directive (UE) 2022/2555, article 16 — ENISA, secrétariat d'EU-CyCLONe.

Règlement du Parlement européen et du Conseil CELEX : 32024R2847

Cyber Resilience Act — règlement (UE) 2024/2847

Règlement sur la cyberrésilience : des exigences de cybersécurité pour les produits comportant des éléments numériques

Premier texte au monde à imposer la cybersécurité à l'échelle d'un marché entier, le règlement couvre tout produit comportant des éléments numériques — matériel comme logiciel, de l'objet connecté au système d'exploitation. Il exige la sécurité dès la conception, des mises à jour de sécurité gratuites pendant toute la période de support, la gestion et le signalement des vulnérabilités activement exploitées (première alerte sous 24 heures), et conditionne le marquage CE au respect de ces exigences — avec des contrôles renforcés pour les produits classés importants ou critiques. Les manquements exposent à des amendes pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial. Pour le logiciel libre, des aménagements spécifiques écartent les contributeurs bénévoles et créent le statut de « steward » pour les fondations.

Adoption : 23 octobre 2024    Nature : règlement (obligatoire et directement applicable) — en vigueur depuis le 10 décembre 2024
Suite : obligations de signalement des vulnérabilités applicables depuis le 11 septembre 2026 ; ensemble des obligations le 11 décembre 2027

Source : EUR-Lex, règlement (UE) 2024/2847 — Commission européenne, DG CONNECT.

Communication de la Commission européenne CELEX : 52025DC0148

ProtectEU — COM(2025) 148

ProtectEU : une stratégie européenne de sécurité intérieure

Document de stratégie présenté le 1ᵉʳ avril 2025, ProtectEU définit la réponse de l'Union au terrorisme, à la criminalité organisée, à la cybercriminalité et aux menaces hybrides, autour de quatre chantiers : l'anticipation (partage de renseignement fondé sur l'évaluation EU-SOCTA d'Europol), le renforcement des services répressifs (Europol transformée en « agence de police véritablement opérationnelle », Frontex musclée), la résilience face aux menaces hybrides (cybersécurité, infrastructures critiques) et la lutte contre la criminalité organisée (réseaux, flux financiers, protection de la jeunesse). Son volet le plus contesté annonce deux feuilles de route sur l'accès légal aux données et le chiffrement — avec l'objectif de doter Europol de capacités de déchiffrement d'ici 2030, contre lequel plus de 80 organisations (Signal, Proton, Mozilla, EFF) se sont élevées.

Adoption : 1ᵉʳ avril 2025    Nature : communication (non contraignante) — stratégie de sécurité intérieure 2025-2030
Suite : feuilles de route « accès aux données » et « chiffrement » (juin 2025) ; réforme d'Europol engagée en 2026

Source : EUR-Lex, COM(2025) 148 final — Commission européenne, DG HOME.

Europe : le chiffrement devient une obligation

Les textes européens sur la cybersécurité citent explicitement le chiffrement. Mais l'Union, qui l'impose et finance sa modernisation, discute en même temps de moyens pour y accéder. Cette contradiction marque la période.

Un cadre qui impose le chiffrement

La directive NIS 2 demande aux entités concernées des « politiques et procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du chiffrement ». Une politique de cryptographie qui ne prévoit ni la menace quantique ni le remplacement des algorithmes est donc incomplète. D'autres textes complètent ce cadre : DORA pour la finance, le Cyber Resilience Act pour les produits, le Cyber Solidarity Act pour l'entraide entre États, et la certification européenne. Le schéma EUCC pour les produits est adopté, mais le schéma cloud EUCS reste bloqué sur les critères de souveraineté. La qualification française SecNumCloud reste donc la référence sur ce point.

La migration vers la cryptographie post-quantique

La menace principale s'appelle « harvest now, decrypt later » : un attaquant intercepte et stocke aujourd'hui des échanges chiffrés pour les déchiffrer plus tard, quand un ordinateur quantique le permettra. Il n'a pas besoin d'un tel ordinateur aujourd'hui : il suffit que les données restent sensibles assez longtemps. Après une recommandation de la Commission en avril 2024, la feuille de route européenne publiée en juin 2025 fixe trois échéances :

  • fin 2026 : chaque État dispose d'une feuille de route nationale, d'un inventaire de ses usages de la cryptographie et de premiers projets pilotes ;
  • fin 2030 : les usages les plus critiques ont migré ;
  • 2035 : la cryptographie post-quantique est généralisée.

La France va plus vite. À partir de 2027, l'ANSSI ne délivrera plus de qualification aux produits de sécurité concernés qui n'intègrent pas de cryptographie post-quantique. Elle recommande, d'ici 2030, de n'acheter que des solutions résistantes aux attaques quantiques.

La contradiction : protéger les données et vouloir y accéder

En parallèle, l'Union cherche à donner aux enquêteurs un accès aux données chiffrées. La stratégie de sécurité intérieure ProtectEU, présentée en avril 2025, prévoit une feuille de route sur l'accès légal aux données chiffrées, avec l'objectif de doter Europol de capacités de déchiffrement d'ici 2030. Le groupe de travail « Going Dark » défend un accès prévu dès la conception des services, et un renforcement du mandat d'Europol est en préparation. Le projet Chat Control prévoyait, dans sa version initiale, d'analyser les messages directement sur l'appareil, y compris dans les messageries chiffrées de bout en bout. La position adoptée par le Conseil fin 2025 a abandonné cette obligation, mais le texte est toujours en négociation. Les experts en sécurité, y compris dans plusieurs agences nationales, rappellent qu'un accès réservé aux seules autorités n'existe pas : toute porte d'accès est une faille que d'autres finiront par utiliser.

Réponse européenne — chiffrement Feuille de route post-quantique — juin 2025

Migration post-quantique : un calendrier désormais opposable

L'Europe ne recommande plus, elle date : trois échéances communes aux Vingt-Sept pour abandonner les algorithmes que l'ordinateur quantique saura casser.

La menace qui presse le calendrier

« Harvest now, decrypt later » : intercepter et stocker dès aujourd'hui des flux chiffrés, pour les déchiffrer dans dix ans quand le calcul quantique le permettra. Aucun ordinateur quantique n'est nécessaire aujourd'hui — seulement un attaquant patient et une donnée qui reste sensible longtemps : santé, défense, secrets industriels.

Les trois échéances européennes
Fin 2026 Chaque État se met en ordre de marche : feuille de route nationale, inventaire des actifs cryptographiques, premières expérimentations sur les cas d'usage à risque — et début effectif de la transition.
Fin 2030 Les cas d'usage critiques ont migré : infrastructures critiques et systèmes à haut risque passent en cryptographie post-quantique.
2035 Généralisation : la cryptographie post-quantique couvre les systèmes restants — administrations et opérateurs essentiels compris.
La France force le tempo
2027l'ANSSI cesse progressivement de certifier les produits de sécurité sans chiffrement post-quantique
2030le message aux acheteurs : ne plus acquérir que des solutions résistantes au calcul quantique
Fin 2027inventaire cryptographique attendu des ministères — le préalable de toute migration sereine
Fin 2030tous les SI à diffusion restreinte de l'État couverts en cryptographie post-quantique

Ce que ça change dès maintenant : personne ne reprochera à une organisation de ne pas avoir migré en 2026 — on pourra lui reprocher de ne pas savoir quels systèmes sont concernés. L'inventaire cryptographique et la crypto-agilité — savoir remplacer un algorithme sans tout reconstruire — sont les deux chantiers à ouvrir sans attendre ; NIS 2 exige d'ailleurs déjà une politique de cryptographie digne de ce nom.

Sources : recommandation de la Commission européenne du 11 avril 2024 ; feuille de route coordonnée du groupe de coopération NIS, publiée le 23 juin 2025 (échéances 2026-2030-2035) ; annonces ANSSI, France Quantum, juin 2026 (certifications 2027, achats 2030) ; feuille de route de sécurité numérique de l'État, avril 2026 ; directive NIS 2, article 21. Dernière révision : septembre 2026.
Cybersécurité · Chiffrement
La réponse française

La réponse française : prouver sa sécurité

En France, il ne suffit pas d'affirmer qu'un produit ou un prestataire est sûr : il faut le démontrer. Produits, prestataires et hébergeurs peuvent être qualifiés par l'ANSSI après évaluation. Cette approche inspire aujourd'hui une partie des discussions européennes.

Une agence de défense et un système de qualification

Au centre du dispositif se trouve l'ANSSI, créée en 2009 et placée sous l'autorité du Premier ministre. La France a fait un choix peu courant : elle sépare la défense des systèmes, confiée à l'ANSSI, des capacités offensives, confiées aux armées et aux services de renseignement. Au Royaume-Uni, par exemple, le centre national de cybersécurité dépend du service de renseignement technique. L'autre particularité française est la qualification : l'ANSSI ne se limite pas à des recommandations, elle évalue et qualifie des produits de sécurité, des prestataires d'audit, de détection, de réponse aux incidents et d'accompagnement, ainsi que des hébergeurs. Le nouveau référentiel ReCyF reconnaît le recours à une prestation qualifiée comme un moyen de prouver sa conformité lors d'un contrôle.

NIS 2 : une loi en retard, mais une préparation avancée

La France n'a pas transposé NIS 2 avant l'échéance d'octobre 2024, et la Commission a engagé une procédure d'infraction. Elle a en revanche choisi de tout regrouper dans un seul texte, le projet de loi Résilience, qui transpose à la fois NIS 2, la directive sur la résilience des entités critiques et le volet DORA. Sans attendre son adoption, l'ANSSI a publié en mars 2026 le ReCyF, qui fixe vingt objectifs de sécurité et les moyens de prouver qu'ils sont atteints. La plateforme MonEspaceNIS2 permet aux quelque 15 000 entités concernées de savoir où elles en sont. Le directeur général de l'ANSSI résume l'approche : « le plus tôt sera le mieux ».

SecNumCloud : une exigence que l'Europe n'a pas reprise

Face aux lois américaines à portée extraterritoriale, la France a créé une qualification cloud qui exige une protection contre les lois non européennes : elle encadre le capital, la gouvernance et la localisation de l'hébergeur. Le schéma européen de certification du cloud reste bloqué précisément sur ces critères. SecNumCloud sert donc de référence en pratique, et la doctrine « cloud au centre » impose un hébergement qualifié pour les données sensibles de l'État. La France montre ainsi ce que pourrait être une exigence européenne, si l'Union décidait de l'adopter.

Du 17Cyber au post-quantique : l'État applique ses propres règles

Aider les victimes : un point d'entrée unique

Pour les particuliers, les TPE-PME et les collectivités, le dispositif Cybermalveillance.gouv.fr est devenu la référence : il a reçu plus de 500 000 demandes d'assistance en 2025. Le 17Cyber, lancé fin 2024, joue pour les cyberattaques le rôle du 17 pour la police : un point d'entrée unique qui oriente les victimes vers une aide en ligne, les forces de l'ordre ou un prestataire proche de chez elles. La sensibilisation passe par SensCyber et par SecNumacadémie, en cours de refonte. Des centres régionaux de réponse aux incidents, financés par le plan de relance, complètent le dispositif.

2026 : l'État se fixe des échéances

La nouveauté de l'année est que l'État s'impose à lui-même des dates précises. La feuille de route de sécurité numérique publiée en avril 2026 prévoit :

  • l'authentification multifacteur généralisée d'ici fin février 2028 ;
  • un inventaire des usages de la cryptographie dans les ministères d'ici fin 2027 ;
  • la protection post-quantique de tous les systèmes « diffusion restreinte » d'ici fin 2030.

Dans le même temps, la DINUM engage le passage de Windows à Linux, l'Assurance maladie migre vers la messagerie et la visioconférence de l'État, et les données de santé doivent rejoindre un hébergement de confiance fin 2026. L'ANSSI va aussi plus vite que le calendrier européen : à partir de 2027, elle ne qualifiera plus les produits de sécurité concernés qui n'intègrent pas de cryptographie post-quantique.

Armées, police et justice

Le commandement de la cyberdéfense (COMCYBER) des armées renforce ses capacités de lutte informatique défensive, offensive et d'influence, avec des moyens garantis par la loi de programmation militaire 2024-2030. La chaîne judiciaire s'est spécialisée, avec l'office anti-cybercriminalité de la police et une section dédiée au parquet de Paris. Enfin, le Campus Cyber réunit depuis 2022 acteurs publics et privés au même endroit.

Réponse française — mise en œuvre de NIS 2 ANSSI · version de travail 2.5 — 17 mars 2026

ReCyF : le référentiel qui traduit NIS 2 en objectifs concrets

Dévoilé par l'ANSSI au Campus Cyber le 17 mars 2026, le Référentiel Cyber France répond à la question que se posent 15 000 entités : « concrètement, que faut-il faire ? » — sans attendre la fin du parcours de la loi de transposition.

20objectifs de sécurité, chacun accompagné de ses « moyens acceptables de conformité »
1-15les objectifs du socle commun, applicables aux entités importantes comme aux essentielles
16-20les objectifs avancés, réservés aux entités essentielles : analyse de risques, audits, durcissement, supervision
3 ansle délai de mise en conformité prévu après la promulgation de la loi — avant le début des contrôles ANSSI
Comment les vingt objectifs se répartissent
Bloc 1Gouvernance Recensement des activités et des SI, organisation, responsabilités — tout commence par savoir ce que l'on protège.
Bloc 2Protection Sécurisation des accès et des systèmes : authentification multifacteur, accès distants, durcissement du socle.
Bloc 3Défense Détecter et réagir — les capacités de type SOC, jusqu'à la notification d'incident sous 24 heures.
Bloc 4Résilience Continuité et reprise (PCA-PRA), gestion des crises d'origine cyber, exercices et entraînements réguliers.
Obj. 16-20Maturité avancée (EE) Approche par les risques, cycle d'audit régulier, supervision avancée — le niveau attendu des entités essentielles.
La logique : l'objectif oblige, le moyen démontre

Les objectifs de sécurité disent « quoi faire » et auront portée obligatoire par décret ; les moyens acceptables de conformité disent « comment le prouver » — mesures ANSSI, prestations qualifiées, ou référentiels existants : un comparateur officiel met chaque objectif en correspondance avec ISO 27001/27002/27005 et les cadres sectoriels. Une démarche ISO déjà engagée couvre ainsi une large part du socle — le ReCyF fonctionne par démonstration : une mesure, une preuve, une date.

Le statut, sans ambiguïté : le ReCyF reste un document de travail tant que la loi Résilience n'est pas promulguée — version définitive après consultation publique. Mais le message de l'ANSSI est constant : « le plus tôt sera le mieux » — s'y mettre maintenant, c'est prendre de l'avance sur la conformité et se protéger d'une menace déjà bien réelle. Premier réflexe : le test d'éligibilité MonEspaceNIS2, qui dit si l'on est entité essentielle, importante — ou hors périmètre.

Sources : ANSSI, ReCyF version 2.5 du 17 mars 2026 (messervices.cyber.gouv.fr, document de travail) ; cyber.gouv.fr (présentation, article 14 du projet de loi Résilience) ; monespacenis2.cyber.gouv.fr. État au moment de la rédaction : loi de transposition en fin de parcours parlementaire. Dernière révision : septembre 2026.