Aller au contenu
nosparlementaires.

Les votes. Les textes.
Les visages du pouvoir.

Question écrite ✓ Répondue le 29/01/2026 #10#24#

Sécurité informatique des infrastructures critiques

Posée le 11/09/2025 · Ministère interrogé : Industrie et énergie

Hervé Maurey Hervé MaureyUC Sénateur — Eure

La question

M. Hervé Maurey attire l'attention de M. le ministre auprès du ministre de l'économie, des finances et de la souveraineté industrielle et numérique, chargé de l'industrie et de l'énergie sur la sécurité informatique des infrastructures critiques. Le 18 juillet 2025, une cyber-attaque de grande ampleur a profité d'une faille dans un logiciel d'une entreprise multinationale du secteur numérique pour atteindre les données de la « national nuclear security administration », en charge de la conception, de la maintenance et du démantèlement de l'arsenal nucléaire aux États-Unis. Ce piratage informatique montre que le recours à des logiciels commerciaux par des institutions publiques n'est pas fiable, tout particulièrement lorsque leur usage donne accès à des données critiques. Il souhaite donc connaître l'avis du Gouvernement en la matière et les mesures qu'il compte prendre afin d'évaluer l'impact de cette cyber-attaque sur les intérêts français et éviter qu'elle puisse se produire sur les systèmes d'information des infrastructures critiques du pays.

✓ Réponse du gouvernement

Publiée le 29/01/2026
Le 19 juillet 2025, l'éditeur américain Microsoft publiait les correctifs pour la vulnérabilité de type jour-zéro affectant plusieurs offres de la solution SharePoint - outil de travail collaboratif répandu et commercialisé par l'éditeur. Ce dernier estimait alors que la vulnérabilité découverte était activement exploitée, notamment par des attaquants associés par Microsoft à la Chine. L'exploitation de vulnérabilités, en particulier sur les équipements exposés sur Internet, est aujourd'hui un des principaux vecteurs d'intrusion utilisés par les attaquants. Outre certaines menaces sophistiquées qui les identifient et les exploitent avant la publication d'un correctif, les vulnérabilités sont souvent exploitées massivement de façon opportuniste - par les cybercriminels principalement - dans un délai très court après leur publication, mettant en évidence la nécessité d'une application rapide des correctifs. Dans ce contexte, dès la découverte d'une vulnérabilité majeure comme celle ayant affecté les produits SharePoint en juillet 2025, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) entreprend des actions visant à en limiter au maximum les impacts. En premier lieu, dès qu'un correctif est disponible, elle publie et relaie une alerte de sécurité. Elle effectue des actions de scan qui permettent d'identifier des équipements vulnérables sur le périmètre français, permettant d'alerter rapidement leurs propriétaires. Sur le périmètre ministériel, elle peut diffuser une injonction contraignant l'application rapide de correctifs. Enfin, elle accompagne ou conseille les éventuelles victimes françaises : plus la réponse est rapide après l'exploitation d'une vulnérabilité, plus le risque d'une implantation de l'attaquant au-delà de l'équipement vulnérable est réduit. Par ailleurs, le cadre légal associé à la gestion des vulnérabilités a évolué. Le règlement européen dit CRA (Cyber Resilience Act) a été construit comme un pendant de la directive NIS 2 afin d'assurer une meilleure sécurité des produits et in fine d'améliorer le niveau général de sécurité de la chaîne d'approvisionnement. Il fixe des exigences de cybersécurité essentielles à respecter pour tout produit mis sur le marché européen et impose notamment aux fabricants de produits numériques l'intégration de mesures de sécurité par défaut et la fourniture de mises à jour de sécurité gratuites pendant une période minimale annoncée. Il leur impose également la gestion et la notification des vulnérabilités affectant leurs produits, venant renforcer des dispositions mises en oeuvre avec la promulgation de la Loi de programmation militaire 2024-2030, avec un périmètre matériel et temporel plus large.

Source : senat.fr ↗

Autres questions de Hervé Maurey

Effets du changement de fréquence de France Musique

Question écrite · 10/09/2026

En attente

Moyens alloués à l'adaptation des établissements scolaires aux fortes chaleurs

Question écrite · 10/09/2026

En attente

Prise en compte de la population carcérale dans le calcul de la dotation globale de fonctionnement

Question écrite · 10/09/2026

En attente

Dysfonctionnement du logiciel utilisé par la direction générale des finances publiques

Question écrite · 03/09/2026

En attente
← Retour à la fiche de Hervé Maurey