Un cybermois placé sous le signe des fuites de données, la discussion autour de NIS2 de nouveau reportée

Alors que les fuites de données personnelles se multiplient, Cybermalveillance et la Cnil cherchent à outiller les Français pour mieux anticiper et réagir aux vols de données. Parallèlement, la première note de Reactiv, le dispositif mis en place par l'Anssi pour accompagner les administrations de l'État victimes de fuites de données, fait état de 99 violations de données… uniquement depuis le 1ᵉʳ aout 2026.
Coté NIS2, la discussion du texte a encore une fois été reportée.

En 2026, 45% des Français déclarent avoir été informés d'une fuite de leurs données personnelles. Ils n'étaient que 30% en 2025. Des chiffres, issus du 3ᵉ baromètre de Cybermalveillance daté de septembre 2026, qui illustrent l'accélération des vols de données. La vigilance des Français peut cependant encore être améliorée : après l'annonce d'une violation, 59% des répondants disent avoir été plus vigilants, 53% avoir changé leurs mots de passe et 44% avoir renforcé la surveillance de leurs comptes bancaires.  Quant au sentiment d'être "bien informé" sur la menace, il recule, 55% des personnes interrogées s'estimant "suffisamment informées", contre 63% en 2024.

Fiches à destination des victimes

Ces chiffres doivent inciter les organisations à s'impliquer dans l'édition 2026 du Cybermois. Cette année encore un cyber-tour est prévu en région ainsi que des actions dans les gares. Les supports à disposition se sont enrichis d'un opus sur les actions à mener du jour de la découverte de la fuite de données jusqu'à J+30. La Cnil indique en parallèle les possibilités de recours pour les victimes devant les tribunaux pour demander une indemnisation. La Commission rappelle que la violation seule ne suffit pas, le RGPD imposant de devoir prouver un préjudice réel, y compris moral, et un lien de causalité entre le préjudice et le défaut de protection des données. Elle précise aussi qu'il revient aux seuls tribunaux de se prononcer sur une indemnisation au bénéfice des victimes.

99 fuites en deux mois

En parallèle, une première note de Reactiv  – le dispositif mis en place par l'Anssi pour accompagner les administrations de l'État victimes de fuites de données – permet de mesurer l'étendue des dégâts. L'Anssi précise avoir identifié, depuis le 1ᵉʳ août 2026, 99 violations de données, dont 67 "confirmées" et 32 en cours de traitement. Sur le périmètre État, on y retrouve le cas de la DGFiP, de l'Éducation nationale, mais aussi la Dinum et un laboratoire de l'Anssi pour des incidents assez mineurs. Devant les députés, le directeur de l'Anssi, Vincent Strubel, est revenu sur le cas de la DGFiP. Il a jugé sa maturité cyber plutôt "au-dessus de la moyenne" et s'est refusé à ce que son agence serve à "trouver un coupable". Il a estimé que la transposition de NIS2, en imposant de se conformer au référentiel Récif élaboré par son agence, aurait "permis d'éviter la majorité de ces attaques".

Il a souligné que l'IA "permet d'automatiser les attaques", de les massifier, les vols de données pouvant par exemple être exploités immédiatement par l'IA après leur exfiltration.

Calendrier NIS2, sanctions : les précisions de la ministre

La discussion du projet de loi NIS2 a une fois de plus été décalée pour faire de la place à l’examen de la proposition de loi réponse intégrale au phénomène des violences sexuelles et sexistes. Aucune nouvelle date n'est avancée à ce stade.
Lors de son audition, la ministre du Numérique, Anne Le Hénanff a apporté quelques précisions sur l'après-vote.  La conformité complète est visée pour fin 2028… alors même que les décrets NIS2 ne seront publiés que d'ici "7 à 9 mois". On rappellera que plus d'une trentaine de décrets sont attendus, dont certains doivent clarifier le périmètre d'application du texte au secteur local.

Côté accompagnement des collectivités, aucune ligne n'est prévue dans la version actuelle du budget. Sur les sanctions financières, elle a confirmé que les collectivités ne seraient pas concernées, le "risque réputationnel étant pire" selon elle. Quant à l'État, elle voit mal l'État se sanctionner lui-même.

 

Voir aussi

Abonnez-vous à Localtis !

Recevez le détail de notre édition quotidienne ou notre synthèse hebdomadaire sur l’actualité des politiques publiques. Merci de confirmer votre abonnement dans le mail que vous recevrez suite à votre inscription.

Découvrir Localtis