{"id":78,"date":"2026-06-12T08:30:31","date_gmt":"2026-06-12T08:30:31","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/12\/cyberattaque-infrastructures-critiques-2026\/"},"modified":"2026-06-12T08:31:51","modified_gmt":"2026-06-12T08:31:51","slug":"cyberattaque-infrastructures-critiques-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/12\/cyberattaque-infrastructures-critiques-2026\/","title":{"rendered":"Cyberattaque infrastructures critiques : 5 a\u00e9roports [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">En un seul week-end de septembre 2025, cinq des plus grands a\u00e9roports d&#8217;Europe ont bascul\u00e9 du num\u00e9rique au papier. Le 19 septembre, un ran\u00e7ongiciel frappe <strong>Collins Aerospace<\/strong>, filiale du g\u00e9ant am\u00e9ricain RTX, et paralyse son logiciel d&#8217;enregistrement et d&#8217;embarquement <strong>vMUSE<\/strong>. \u00c0 Londres-Heathrow, Bruxelles-Zaventem, Berlin-Brandebourg, Dublin et Cork, les agents ressortent les stylos et les listes imprim\u00e9es. La panne dure jusqu&#8217;au 22 septembre. Cet \u00e9pisode, devenu le cas d&#8217;\u00e9cole de la <strong>cyberattaque d&#8217;infrastructures critiques<\/strong> en Europe, n&#8217;est pas un accident isol\u00e9. Il marque l&#8217;entr\u00e9e dans une ann\u00e9e 2026 o\u00f9 l&#8217;\u00e9nergie, l&#8217;eau, les transports et les institutions publiques sont devenus la cible num\u00e9ro un des cybercriminels et des acteurs \u00e9tatiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le 12 juin 2026, le constat est sans appel. La menace contre les infrastructures essentielles n&#8217;est plus th\u00e9orique, elle est op\u00e9rationnelle, coordonn\u00e9e et co\u00fbteuse. Cette analyse d\u00e9cortique l&#8217;attaque des a\u00e9roports, le profil des assaillants, le co\u00fbt \u00e9conomique r\u00e9el, l&#8217;arsenal r\u00e9glementaire europ\u00e9en (NIS2, CER, DORA) et les pr\u00e9visions des experts pour les douze prochains mois.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"septembre-2025-cinq-aeroports-europeens-a-larret-en-un-week-end\">Septembre 2025 : cinq a\u00e9roports europ\u00e9ens \u00e0 l&#8217;arr\u00eat en un week-end<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tout commence dans la nuit du 19 septembre 2025. Le syst\u00e8me vMUSE, utilis\u00e9 par des dizaines de compagnies a\u00e9riennes pour g\u00e9rer les bornes d&#8217;enregistrement partag\u00e9es, cesse de r\u00e9pondre. \u00c0 Bruxelles-Zaventem, la direction de l&#8217;a\u00e9roport demande aux compagnies d&#8217;<strong>annuler environ la moiti\u00e9 des vols<\/strong> programm\u00e9s, soit pr\u00e8s de 60 annulations sur une seule journ\u00e9e, et de r\u00e9duire la capacit\u00e9 de 50 % le temps de revenir \u00e0 un traitement manuel des passagers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La perturbation se propage tout le week-end des 20 et 21 septembre. Heathrow signale des retards en cascade, Berlin-Brandebourg ralentit, Dublin et Cork enregistrent des files d&#8217;attente exceptionnelles. Selon des estimations m\u00e9diatiques recoup\u00e9es, pr\u00e8s de 629 vols ont \u00e9t\u00e9 affect\u00e9s sur l&#8217;ensemble de la vague, entre annulations et retards lourds. La singularit\u00e9 de l&#8217;incident tient \u00e0 sa m\u00e9canique : aucune compagnie ni aucun a\u00e9roport n&#8217;a \u00e9t\u00e9 pirat\u00e9 directement. Un seul fournisseur tiers, commun \u00e0 tous, a suffi \u00e0 transformer une panne logicielle en crise continentale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Agence de l&#8217;Union europ\u00e9enne pour la cybers\u00e9curit\u00e9 (ENISA) a confirm\u00e9 qu&#8217;il s&#8217;agissait d&#8217;un <strong>ran\u00e7ongiciel d&#8217;origine tierce<\/strong>, c&#8217;est-\u00e0-dire une attaque par la cha\u00eene d&#8217;approvisionnement. Les a\u00e9roports ont tenu gr\u00e2ce \u00e0 des proc\u00e9dures d\u00e9grad\u00e9es : enregistrement manuel, \u00e9tiquetage des bagages \u00e0 la main, embarquement sur listes papier. La le\u00e7on est brutale. La num\u00e9risation concentre le risque op\u00e9rationnel sur un nombre r\u00e9duit de prestataires, et la d\u00e9faillance de l&#8217;un d&#8217;eux se diffuse instantan\u00e9ment \u00e0 toute une fili\u00e8re.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vmuse-et-collins-aerospace-lanatomie-dune-attaque-par-la-chaine-dapprovisionnement\">vMUSE et Collins Aerospace : l&#8217;anatomie d&#8217;une attaque par la cha\u00eene d&#8217;approvisionnement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le logiciel MUSE (Multi-User System Environment) et sa version virtualis\u00e9e vMUSE permettent \u00e0 plusieurs compagnies de partager les m\u00eames comptoirs et bornes libre-service. C&#8217;est un standard du secteur, d\u00e9ploy\u00e9 dans des centaines d&#8217;a\u00e9roports. Sa force, la mutualisation, est aussi sa faiblesse : un point unique de d\u00e9faillance pour l&#8217;ensemble de l&#8217;\u00e9cosyst\u00e8me a\u00e9roportuaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">RTX, maison m\u00e8re de Collins Aerospace, a confirm\u00e9 que l&#8217;incident relevait d&#8217;un ran\u00e7ongiciel ayant chiffr\u00e9 les syst\u00e8mes de traitement des passagers. L&#8217;entreprise a isol\u00e9 les machines touch\u00e9es et restaur\u00e9 le service progressivement \u00e0 partir de sauvegardes, ce qui explique le retour \u00e0 la normale \u00e9tal\u00e9 sur plusieurs jours plut\u00f4t qu&#8217;instantan\u00e9. Le sch\u00e9ma rejoint celui d&#8217;autres incidents europ\u00e9ens r\u00e9cents, o\u00f9 la faille n&#8217;est pas dans l&#8217;organisation vis\u00e9e mais chez l&#8217;un de ses fournisseurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour le Dr Junade Ali, expert en cybers\u00e9curit\u00e9 de l&#8217;Institution of Engineering and Technology (IET), la nature de l&#8217;\u00e9v\u00e9nement \u00e9tait claire d\u00e8s le d\u00e9part. \u00ab Il s&#8217;agit d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement visant le logiciel MUSE \u00bb, a-t-il d\u00e9clar\u00e9, soulignant que le vecteur exact et l&#8217;attribution restaient inconnus dans les heures qui ont suivi. Cette d\u00e9pendance \u00e0 un maillon unique, d\u00e9j\u00e0 observ\u00e9e lors de la faille <a href=\"\/fr\/faille-ivanti-cyberattaque-ue-2026\/\">Ivanti qui a frapp\u00e9 l&#8217;Union europ\u00e9enne<\/a>, est devenue le talon d&#8217;Achille des infrastructures critiques europ\u00e9ennes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"everest-le-groupe-de-rancongiciel-qui-a-revendique-lattaque\">Everest, le groupe de ran\u00e7ongiciel qui a revendiqu\u00e9 l&#8217;attaque<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le 20 octobre 2025, le groupe de ran\u00e7ongiciel <strong>Everest<\/strong> revendique l&#8217;attaque li\u00e9e \u00e0 Collins Aerospace et au logiciel MUSE. Everest op\u00e8re selon le mod\u00e8le classique de la double extorsion : chiffrement des syst\u00e8mes, vol de donn\u00e9es et menace de publication sur un site de fuite si la ran\u00e7on n&#8217;est pas vers\u00e9e. Dans les premi\u00e8res heures, plusieurs sources avaient \u00e9voqu\u00e9 d&#8217;autres familles de ran\u00e7ongiciel, mais aucune attribution n&#8217;avait \u00e9t\u00e9 confirm\u00e9e publiquement avant la revendication d&#8217;Everest.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"une-arrestation-au-royaume-uni-puis-une-remise-en-liberte\">Une arrestation au Royaume-Uni, puis une remise en libert\u00e9<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La National Crime Agency (NCA) britannique a annonc\u00e9 l&#8217;arrestation d&#8217;un <strong>homme d&#8217;une quarantaine d&#8217;ann\u00e9es dans le West Sussex<\/strong>, soup\u00e7onn\u00e9 d&#8217;infractions au titre du Computer Misuse Act. Il a ensuite \u00e9t\u00e9 remis en libert\u00e9 sous caution conditionnelle, l&#8217;enqu\u00eate se poursuivant. Cette interpellation rapide illustre la coop\u00e9ration transfrontali\u00e8re qui s&#8217;organise autour des attaques d&#8217;infrastructures, mais aussi la difficult\u00e9 \u00e0 remonter jusqu&#8217;aux commanditaires r\u00e9els lorsqu&#8217;un fournisseur tiers sert de point d&#8217;entr\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le tableau ci-dessous reconstitue la chronologie de la crise a\u00e9roportuaire, l&#8217;un des incidents d&#8217;infrastructure critique les plus document\u00e9s de la p\u00e9riode 2025-2026.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>\u00c9v\u00e9nement<\/th><th>Impact mesur\u00e9<\/th><\/tr><\/thead><tbody><tr><td>19 sept. 2025<\/td><td>Compromission du syst\u00e8me vMUSE de Collins Aerospace<\/td><td>Enregistrement automatis\u00e9 hors service<\/td><\/tr><tr><td>20 sept. 2025<\/td><td>Propagation \u00e0 Heathrow, Bruxelles, Berlin, Dublin, Cork<\/td><td>Retour au traitement manuel des passagers<\/td><\/tr><tr><td>20-21 sept. 2025<\/td><td>Bruxelles demande l&#8217;annulation de ~50 % des vols<\/td><td>~60 vols annul\u00e9s sur une journ\u00e9e<\/td><\/tr><tr><td>22 sept. 2025<\/td><td>Restauration progressive des syst\u00e8mes<\/td><td>Retards r\u00e9siduels, ~629 vols affect\u00e9s au total<\/td><\/tr><tr><td>20 oct. 2025<\/td><td>Le groupe Everest revendique l&#8217;attaque<\/td><td>Mod\u00e8le de double extorsion confirm\u00e9<\/td><\/tr><tr><td>Automne 2025<\/td><td>Arrestation d&#8217;un suspect par la NCA (West Sussex)<\/td><td>Remise en libert\u00e9 sous caution conditionnelle<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"2026-lannee-ou-les-infrastructures-critiques-deviennent-la-cible-n1\">2026 : l&#8217;ann\u00e9e o\u00f9 les infrastructures critiques deviennent la cible n\u00b01<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque des a\u00e9roports n&#8217;a \u00e9t\u00e9 qu&#8217;un signal avant-coureur. En 2026, la pression sur les infrastructures essentielles s&#8217;intensifie. Selon la commission de la s\u00e9curit\u00e9 int\u00e9rieure de la Chambre des repr\u00e9sentants am\u00e9ricaine, environ <strong>70 % de l&#8217;ensemble des cyberattaques recens\u00e9es en 2024<\/strong> visaient d\u00e9j\u00e0 des infrastructures critiques, une tendance qui s&#8217;est confirm\u00e9e en 2025 et 2026 des deux c\u00f4t\u00e9s de l&#8217;Atlantique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europe n&#8217;est pas \u00e9pargn\u00e9e. En mars 2026, la Commission europ\u00e9enne a \u00e9t\u00e9 vis\u00e9e par une cyberattaque touchant son infrastructure cloud h\u00e9bergeant la plateforme Europa. D\u00e9but avril 2026, le CERT-EU a confirm\u00e9 qu&#8217;une intrusion avait expos\u00e9 des donn\u00e9es li\u00e9es \u00e0 une trentaine d&#8217;entit\u00e9s de l&#8217;Union. Quelques semaines plus t\u00f4t, en f\u00e9vrier 2026, la France d\u00e9couvrait le <a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">piratage du registre FICOBA, exposant environ 1,2 million de comptes bancaires<\/a>. Ces incidents partagent un d\u00e9nominateur commun : ils ne ciblent plus de simples donn\u00e9es commerciales, mais le socle num\u00e9rique sur lequel reposent l&#8217;\u00c9tat, les services publics et l&#8217;\u00e9conomie r\u00e9elle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le Forum \u00e9conomique mondial, dans son Global Cybersecurity Outlook 2026, chiffre l&#8217;inqui\u00e9tude : <strong>64 % des organisations<\/strong> int\u00e8grent d\u00e9sormais le risque de cyberattaque \u00e0 motivation g\u00e9opolitique (sabotage d&#8217;infrastructures critiques, espionnage) dans leur strat\u00e9gie. Plus frappant encore, 93 % des experts en cybers\u00e9curit\u00e9 et 86 % des dirigeants estiment qu&#8217;un \u00e9v\u00e9nement cyber catastrophique de grande ampleur est probable dans les deux prochaines ann\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-les-grandes-cyberattaques-dinfrastructures-critiques-en-europe\">Chronologie : les grandes cyberattaques d&#8217;infrastructures critiques en Europe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour saisir l&#8217;ampleur du ph\u00e9nom\u00e8ne, il faut replacer l&#8217;attaque des a\u00e9roports dans une s\u00e9rie d&#8217;incidents qui, en moins d&#8217;un an, ont vis\u00e9 les fondations num\u00e9riques de l&#8217;Europe. Chaque ligne du tableau correspond \u00e0 un secteur essentiel diff\u00e9rent, ce qui confirme le caract\u00e8re syst\u00e9mique de la menace plut\u00f4t qu&#8217;une vuln\u00e9rabilit\u00e9 isol\u00e9e.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Secteur<\/th><th>Impact principal<\/th><\/tr><\/thead><tbody><tr><td>A\u00e9roports europ\u00e9ens (Collins Aerospace)<\/td><td>Sept. 2025<\/td><td>Transport a\u00e9rien<\/td><td>5 hubs paralys\u00e9s, ~629 vols affect\u00e9s<\/td><\/tr><tr><td>Faille Ivanti EPMM (zero-day)<\/td><td>F\u00e9v. 2026<\/td><td>Institutions UE<\/td><td>Compromission via failles critiques<\/td><\/tr><tr><td>Registre FICOBA<\/td><td>F\u00e9v. 2026<\/td><td>Finances publiques (France)<\/td><td>~1,2 million de comptes expos\u00e9s<\/td><\/tr><tr><td>Commission europ\u00e9enne (plateforme Europa)<\/td><td>Mars 2026<\/td><td>Institutions UE<\/td><td>Infrastructure cloud touch\u00e9e<\/td><\/tr><tr><td>CERT-EU, intrusion multi-entit\u00e9s<\/td><td>Avr. 2026<\/td><td>Institutions UE<\/td><td>Donn\u00e9es de ~30 entit\u00e9s expos\u00e9es<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Cette accumulation explique pourquoi Bruxelles a fait de la r\u00e9silience cyber une priorit\u00e9 politique. L&#8217;attaque ne se mesure plus seulement en donn\u00e9es vol\u00e9es, mais en services interrompus, en vols clou\u00e9s au sol et en confiance publique entam\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"energie-eau-transport-la-convergence-it-ot-change-la-donne\">\u00c9nergie, eau, transport : la convergence IT\/OT change la donne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La sp\u00e9cificit\u00e9 des infrastructures critiques tient \u00e0 la fusion de deux mondes longtemps s\u00e9par\u00e9s : l&#8217;informatique de gestion (IT) et les syst\u00e8mes de commande industriels (OT, pour Operational Technology). Pendant des d\u00e9cennies, les automates qui pilotent une centrale \u00e9lectrique, une station de pompage ou un r\u00e9seau ferroviaire vivaient isol\u00e9s. La transformation num\u00e9rique les a connect\u00e9s, ouvrant une surface d&#8217;attaque in\u00e9dite.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scada-et-automates-des-systemes-concus-pour-durer-pas-pour-resister\">SCADA et automates : des syst\u00e8mes con\u00e7us pour durer, pas pour r\u00e9sister<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les syst\u00e8mes SCADA (supervision, contr\u00f4le et acquisition de donn\u00e9es) qui orchestrent les r\u00e9seaux d&#8217;\u00e9nergie et d&#8217;eau ont \u00e9t\u00e9 con\u00e7us pour une dur\u00e9e de vie de vingt \u00e0 trente ans, avec un imp\u00e9ratif de disponibilit\u00e9 et non de s\u00e9curit\u00e9. Beaucoup tournent encore sur des logiciels anciens, difficiles \u00e0 corriger sans interrompre un service vital. R\u00e9sultat : une vuln\u00e9rabilit\u00e9 dans un automate peut rester non corrig\u00e9e pendant des mois, faute de fen\u00eatre de maintenance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les analystes sp\u00e9cialis\u00e9s en menaces cyber-physiques alertent depuis le d\u00e9but 2026 sur la mont\u00e9e des ran\u00e7ongiciels visant directement l&#8217;OT. L\u00e0 o\u00f9 une attaque IT vole des donn\u00e9es, une attaque OT r\u00e9ussie peut couper l&#8217;\u00e9lectricit\u00e9, contaminer un r\u00e9seau d&#8217;eau ou stopper un train. Le co\u00fbt moyen mondial d&#8217;une violation de donn\u00e9es atteignait d\u00e9j\u00e0 4,88 millions de dollars en 2024 selon le rapport IBM Cost of a Data Breach, et ce chiffre grimpe nettement pour les infrastructures critiques, o\u00f9 chaque heure d&#8217;interruption se compte en millions.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-cout-economique-reel-des-attaques-dinfrastructures\">Le co\u00fbt \u00e9conomique r\u00e9el des attaques d&#8217;infrastructures<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le co\u00fbt d&#8217;une cyberattaque d&#8217;infrastructure critique se mesure sur trois plans. D&#8217;abord les pertes directes : rem\u00e9diation, restauration des syst\u00e8mes, recours \u00e0 des prestataires d&#8217;urgence. Ensuite les pertes indirectes : production interrompue, vols annul\u00e9s, clients indemnis\u00e9s, contrats perdus. Enfin le co\u00fbt r\u00e9putationnel et r\u00e9glementaire, d\u00e9sormais aggrav\u00e9 par les sanctions pr\u00e9vues par le droit europ\u00e9en.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaque des a\u00e9roports illustre l&#8217;effet domino. Une seule d\u00e9faillance logicielle chez un fournisseur s&#8217;est traduite par des centaines de vols perturb\u00e9s, des milliers de passagers bloqu\u00e9s et des compagnies a\u00e9riennes contraintes d&#8217;indemniser leurs clients au titre du r\u00e8glement europ\u00e9en sur les droits des passagers. Le pr\u00e9judice ne reste pas chez la victime initiale : il se diffuse \u00e0 toute la fili\u00e8re, des compagnies aux h\u00f4tels en passant par les loueurs et les commerces a\u00e9roportuaires.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les op\u00e9rateurs d&#8217;\u00e9nergie et d&#8217;eau, l&#8217;addition serait bien plus lourde encore. Une coupure prolong\u00e9e affecte la sant\u00e9 publique, l&#8217;industrie et la s\u00e9curit\u00e9 nationale. C&#8217;est pr\u00e9cis\u00e9ment cette logique de cascade qui a pouss\u00e9 l&#8217;Union europ\u00e9enne \u00e0 durcir radicalement son cadre r\u00e9glementaire, en passant d&#8217;une logique de recommandation \u00e0 une logique de sanction.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-cer-dora-larsenal-reglementaire-europeen-face-a-la-menace\">NIS2, CER, DORA : l&#8217;arsenal r\u00e9glementaire europ\u00e9en face \u00e0 la menace<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europe a b\u00e2ti en quelques ann\u00e9es un triptyque r\u00e9glementaire pour prot\u00e9ger ses infrastructures critiques. La directive <a href=\"\/fr\/nis2-france-cjue-2026\/\">NIS2<\/a> couvre la cybers\u00e9curit\u00e9 de 18 secteurs essentiels et importants. La directive CER (r\u00e9silience des entit\u00e9s critiques) traite la r\u00e9silience physique et organisationnelle. Le r\u00e8glement DORA, applicable depuis le 17 janvier 2025, cible sp\u00e9cifiquement le secteur financier. Ensemble, ils forment un filet de protection sans \u00e9quivalent mondial, mais dont l&#8217;efficacit\u00e9 d\u00e9pend de la transposition nationale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 impose un calendrier de notification strict : alerte pr\u00e9coce sous <strong>24 heures<\/strong>, notification d&#8217;incident sous <strong>72 heures<\/strong> et rapport final sous un mois. Elle introduit surtout la responsabilit\u00e9 personnelle des dirigeants, qui peuvent \u00eatre tenus pour responsables et, en cas de manquements r\u00e9p\u00e9t\u00e9s, faire l&#8217;objet d&#8217;une interdiction temporaire d&#8217;exercer. Les sanctions financi\u00e8res sont dissuasives, comme le d\u00e9taille le tableau suivant.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Texte<\/th><th>P\u00e9rim\u00e8tre<\/th><th>Sanction maximale<\/th><th>\u00c9ch\u00e9ance cl\u00e9<\/th><\/tr><\/thead><tbody><tr><td>NIS2 (entit\u00e9s essentielles)<\/td><td>18 secteurs critiques<\/td><td>10 M\u20ac ou 2 % du CA mondial<\/td><td>Transposition due le 17 oct. 2024<\/td><\/tr><tr><td>NIS2 (entit\u00e9s importantes)<\/td><td>Secteurs \u00e9tendus<\/td><td>7 M\u20ac ou 1,4 % du CA mondial<\/td><td>Notification : 24 h \/ 72 h \/ 1 mois<\/td><\/tr><tr><td>Directive CER<\/td><td>R\u00e9silience physique des entit\u00e9s critiques<\/td><td>Fix\u00e9e par chaque \u00c9tat membre<\/td><td>Transposition due le 17 oct. 2024<\/td><\/tr><tr><td>DORA<\/td><td>Secteur financier<\/td><td>Sanctions sectorielles d\u00e9di\u00e9es<\/td><td>Applicable depuis le 17 janv. 2025<\/td><\/tr><tr><td>Cyber Resilience Act<\/td><td>Produits num\u00e9riques<\/td><td>Jusqu&#8217;\u00e0 15 M\u20ac ou 2,5 % du CA<\/td><td>Obligations \u00e9chelonn\u00e9es jusqu&#8217;en 2027<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le maillon faible n&#8217;est pas le texte, mais sa mise en \u0153uvre. La directive NIS2 devait \u00eatre transpos\u00e9e par chaque \u00c9tat membre au plus tard le 17 octobre 2024. \u00c0 la mi-2026, selon le suivi de l&#8217;ECSO, 23 des 27 \u00c9tats membres avaient achev\u00e9 leur transposition. Les retardataires s&#8217;exposent d\u00e9sormais \u00e0 des poursuites, comme le montre le cas fran\u00e7ais. Pour une lecture compl\u00e8te des amendes, voir notre dossier sur le <a href=\"\/fr\/cyber-resilience-act-amende-2026\/\">Cyber Resilience Act et ses 15 M\u20ac d&#8217;amende<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-france-et-lanssi-en-premiere-ligne\">La France et l&#8217;ANSSI en premi\u00e8re ligne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En France, NIS2 fera passer le nombre d&#8217;entit\u00e9s r\u00e9gul\u00e9es d&#8217;environ 500 sous l&#8217;ancienne directive \u00e0 pr\u00e8s de <strong>15 000 entit\u00e9s<\/strong>, r\u00e9parties dans 18 secteurs. L&#8217;Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d&#8217;information (ANSSI) en est l&#8217;autorit\u00e9 de tutelle. Le saut d&#8217;\u00e9chelle est consid\u00e9rable : des collectivit\u00e9s, des h\u00f4pitaux, des PME industrielles et des fournisseurs jusqu&#8217;ici hors radar entrent dans le champ des obligations de cybers\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mais la France a pris du retard. Le projet de loi relatif \u00e0 la r\u00e9silience des infrastructures critiques et au renforcement de la cybers\u00e9curit\u00e9 a \u00e9t\u00e9 adopt\u00e9 par le S\u00e9nat en mars 2025, puis transmis \u00e0 l&#8217;Assembl\u00e9e nationale, sans transposition pleinement achev\u00e9e \u00e0 la date pr\u00e9vue. Cons\u00e9quence directe : le 9 juin 2026, la Commission europ\u00e9enne a saisi la Cour de justice de l&#8217;Union europ\u00e9enne (CJUE) contre la France et l&#8217;Espagne pour transposition tardive de NIS2, plus d&#8217;un an apr\u00e8s l&#8217;\u00e9ch\u00e9ance. Cette proc\u00e9dure, d\u00e9taill\u00e9e dans notre article sur <a href=\"\/fr\/nis2-france-cjue-2026\/\">la saisine de la CJUE<\/a>, place Paris dans une position d\u00e9licate au moment m\u00eame o\u00f9 ses infrastructures sont vis\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9ponse fran\u00e7aise ne se limite pas \u00e0 la transposition. Elle s&#8217;inscrit dans une <a href=\"\/fr\/strategie-nationale-cybersecurite-france-2026\/\">strat\u00e9gie nationale de cybers\u00e9curit\u00e9 dot\u00e9e d&#8217;un milliard d&#8217;euros<\/a>, qui vise \u00e0 faire \u00e9merger des capacit\u00e9s industrielles europ\u00e9ennes et \u00e0 rendre op\u00e9rationnelle la r\u00e9serve cyber de l&#8217;Union d&#8217;ici 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-quen-disent-les-experts-et-les-responsables-europeens\">Ce qu&#8217;en disent les experts et les responsables europ\u00e9ens<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Au sommet de l&#8217;ex\u00e9cutif europ\u00e9en, le message est celui de l&#8217;urgence. Henna Virkkunen, vice-pr\u00e9sidente ex\u00e9cutive de la Commission europ\u00e9enne charg\u00e9e de la souverainet\u00e9 technologique, de la s\u00e9curit\u00e9 et de la d\u00e9mocratie, r\u00e9sume la nouvelle donne : \u00ab Les menaces auxquelles nous faisons face aujourd&#8217;hui sont plus complexes, plus coordonn\u00e9es et plus lourdes de cons\u00e9quences que jamais, avec des cyberattaques souvent dirig\u00e9es contre nos infrastructures critiques, nos cha\u00eenes d&#8217;approvisionnement et nos institutions d\u00e9mocratiques. \u00bb<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 de l&#8217;agence europ\u00e9enne, Juhan Lepassaar, directeur ex\u00e9cutif de l&#8217;ENISA, insiste sur la dimension collective de la d\u00e9fense : \u00ab La cybers\u00e9curit\u00e9 est une condition pr\u00e9alable \u00e0 la r\u00e9silience de notre soci\u00e9t\u00e9 num\u00e9ris\u00e9e. Nous devons renforcer notre capacit\u00e9 collective \u00e0 prot\u00e9ger les infrastructures critiques et les cha\u00eenes d&#8217;approvisionnement contre des attaques de plus en plus sophistiqu\u00e9es. \u00bb L&#8217;ENISA a d&#8217;ailleurs fait de l&#8217;exercice paneurop\u00e9en Cyber Europe 2026 un test grandeur nature de la r\u00e9ponse coordonn\u00e9e du continent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur le terrain technique, l&#8217;analyse du Dr Junade Ali (IET) sur l&#8217;attaque des a\u00e9roports reste la grille de lecture la plus cit\u00e9e : un compromis de fournisseur tiers suffit \u00e0 faire tomber des services critiques en cha\u00eene. Trois voix, un m\u00eame diagnostic. La s\u00e9curit\u00e9 d&#8217;une infrastructure ne vaut que celle de son maillon le plus faible, souvent un sous-traitant invisible.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparaison-leurope-face-aux-etats-unis-sur-la-cyber-resilience\">Comparaison : l&#8217;Europe face aux \u00c9tats-Unis sur la cyber-r\u00e9silience<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europe et les \u00c9tats-Unis abordent la protection des infrastructures critiques avec des philosophies diff\u00e9rentes. Washington privil\u00e9gie une approche sectorielle et largement volontaire, coordonn\u00e9e par la CISA, avec des obligations contraignantes concentr\u00e9es sur certains op\u00e9rateurs. L&#8217;Union europ\u00e9enne, elle, a choisi une approche horizontale et contraignante par le droit, o\u00f9 NIS2 impose un socle commun \u00e0 18 secteurs avec des sanctions harmonis\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les deux mod\u00e8les ont leurs faiblesses. Le mod\u00e8le am\u00e9ricain souffre de fragmentation et de d\u00e9pendance au volontariat. Le mod\u00e8le europ\u00e9en, plus ambitieux sur le papier, se heurte \u00e0 la lenteur de transposition nationale, comme l&#8217;illustre la saisine de la CJUE contre la France et l&#8217;Espagne. Sur le fond, les deux continents convergent vers un m\u00eame constat : la s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement est devenue le champ de bataille d\u00e9cisif, et aucun acteur ne peut se prot\u00e9ger seul.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-previsions-pour-2026-2027\">Cinq pr\u00e9visions pour 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir des tendances observ\u00e9es et des donn\u00e9es disponibles, cinq \u00e9volutions se dessinent pour les douze \u00e0 dix-huit prochains mois.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Les attaques par fournisseur tiers vont s&#8217;intensifier.<\/strong> Le succ\u00e8s du sch\u00e9ma vMUSE va inspirer les groupes criminels, qui cibleront en priorit\u00e9 les prestataires mutualis\u00e9s \u00e0 fort effet de levier.<\/li><li><strong>Les premi\u00e8res amendes lourdes NIS2 tomberont.<\/strong> Avec 23 \u00c9tats membres ayant transpos\u00e9 la directive, 2026-2027 verra les premi\u00e8res sanctions financi\u00e8res significatives contre des entit\u00e9s non conformes.<\/li><li><strong>Le ran\u00e7ongiciel OT deviendra une menace de premier plan.<\/strong> La convergence IT\/OT exposera davantage les syst\u00e8mes industriels d&#8217;\u00e9nergie, d&#8217;eau et de transport \u00e0 des attaques aux cons\u00e9quences physiques.<\/li><li><strong>L&#8217;IA offensive acc\u00e9l\u00e9rera la cadence.<\/strong> Reconnaissance automatis\u00e9e, hame\u00e7onnage personnalis\u00e9 et exploitation acc\u00e9l\u00e9r\u00e9e des failles raccourciront le d\u00e9lai entre la d\u00e9couverte d&#8217;une vuln\u00e9rabilit\u00e9 et son exploitation.<\/li><li><strong>La g\u00e9opolitique restera le moteur du risque.<\/strong> Avec 64 % des organisations int\u00e9grant d\u00e9j\u00e0 le risque g\u00e9opolitique, les infrastructures \u00e9nerg\u00e9tiques et hydrauliques resteront des cibles de choix pour les acteurs \u00e9tatiques et hacktivistes.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-les-organisations-peuvent-reduire-leur-exposition\">Comment les organisations peuvent r\u00e9duire leur exposition<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La d\u00e9fense des infrastructures critiques ne se r\u00e9sume pas \u00e0 acheter des outils. Elle repose sur une discipline de gestion du risque, en particulier sur la cha\u00eene d&#8217;approvisionnement, l\u00e0 o\u00f9 se concentrent d\u00e9sormais les attaques les plus d\u00e9vastatrices.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-priorites-concretes-pour-2026\">Les priorit\u00e9s concr\u00e8tes pour 2026<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Cartographier les d\u00e9pendances tierces<\/strong> : identifier les fournisseurs critiques et les points uniques de d\u00e9faillance, comme l&#8217;a \u00e9t\u00e9 vMUSE pour les a\u00e9roports.<\/li><li><strong>Segmenter IT et OT<\/strong> : isoler les syst\u00e8mes industriels du r\u00e9seau bureautique pour limiter la propagation d&#8217;un ran\u00e7ongiciel.<\/li><li><strong>Pr\u00e9parer le mode d\u00e9grad\u00e9<\/strong> : tester r\u00e9guli\u00e8rement les proc\u00e9dures manuelles, qui ont permis aux a\u00e9roports de continuer \u00e0 fonctionner.<\/li><li><strong>Se conformer \u00e0 NIS2 en amont<\/strong> : mettre en place la cha\u00eene de notification 24 h \/ 72 h \/ 1 mois avant d&#8217;y \u00eatre contraint par une crise.<\/li><li><strong>Sauvegarder hors ligne<\/strong> : conserver des sauvegardes immuables et d\u00e9connect\u00e9es, seule garantie r\u00e9elle de restauration sans payer la ran\u00e7on.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces mesures rejoignent les bonnes pratiques d\u00e9taill\u00e9es dans notre guide sur <a href=\"\/fr\/fuites-de-donnees\/\">les fuites de donn\u00e9es et comment s&#8217;en prot\u00e9ger<\/a> et notre panorama de <a href=\"\/fr\/security-hub\/\">la s\u00e9curit\u00e9 en ligne<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-les-cyberattaques-dinfrastructures-critiques\">Questions fr\u00e9quentes sur les cyberattaques d&#8217;infrastructures critiques<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-quune-infrastructure-critique-en-cybersecurite\">Qu&#8217;est-ce qu&#8217;une infrastructure critique en cybers\u00e9curit\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une infrastructure critique d\u00e9signe un syst\u00e8me ou un service essentiel au fonctionnement de la soci\u00e9t\u00e9 : \u00e9nergie, eau, transport, sant\u00e9, finances, t\u00e9l\u00e9communications. La directive NIS2 en couvre 18 secteurs en Europe. Une attaque r\u00e9ussie sur ces syst\u00e8mes peut interrompre des services vitaux, d&#8217;o\u00f9 leur niveau de protection renforc\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qui-a-mene-la-cyberattaque-des-aeroports-europeens-de-septembre-2025\">Qui a men\u00e9 la cyberattaque des a\u00e9roports europ\u00e9ens de septembre 2025 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le groupe de ran\u00e7ongiciel Everest a revendiqu\u00e9 l&#8217;attaque le 20 octobre 2025. Elle visait le logiciel vMUSE de Collins Aerospace, filiale de RTX. La National Crime Agency britannique a arr\u00eat\u00e9 un homme dans le West Sussex, ensuite remis en libert\u00e9 sous caution conditionnelle, l&#8217;enqu\u00eate restant ouverte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-quune-attaque-de-la-chaine-dapprovisionnement\">Qu&#8217;est-ce qu&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;est une attaque qui compromet une organisation en passant par l&#8217;un de ses fournisseurs ou prestataires. Plut\u00f4t que de viser directement une cible bien d\u00e9fendue, l&#8217;attaquant exploite un maillon plus faible, souvent un logiciel ou un service partag\u00e9. L&#8217;attaque vMUSE en est l&#8217;exemple type : un seul fournisseur a affect\u00e9 cinq a\u00e9roports \u00e0 la fois.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-sanctions-prevoit-la-directive-nis2\">Quelles sanctions pr\u00e9voit la directive NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les entit\u00e9s essentielles, les amendes peuvent atteindre 10 millions d&#8217;euros ou 2 % du chiffre d&#8217;affaires mondial, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu. Pour les entit\u00e9s importantes, le plafond est de 7 millions d&#8217;euros ou 1,4 % du chiffre d&#8217;affaires. NIS2 pr\u00e9voit aussi la responsabilit\u00e9 personnelle des dirigeants.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-la-france-a-t-elle-ete-poursuivie-devant-la-cjue\">Pourquoi la France a-t-elle \u00e9t\u00e9 poursuivie devant la CJUE ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le 9 juin 2026, la Commission europ\u00e9enne a saisi la Cour de justice de l&#8217;UE contre la France et l&#8217;Espagne pour n&#8217;avoir pas transpos\u00e9 NIS2 plus d&#8217;un an apr\u00e8s l&#8217;\u00e9ch\u00e9ance du 17 octobre 2024. Le projet de loi fran\u00e7ais \u00e9tait encore en cours d&#8217;examen parlementaire \u00e0 cette date.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-une-entreprise-peut-elle-se-proteger-contre-ce-type-dattaque\">Comment une entreprise peut-elle se prot\u00e9ger contre ce type d&#8217;attaque ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les priorit\u00e9s sont la cartographie des fournisseurs critiques, la segmentation des r\u00e9seaux IT et OT, des sauvegardes hors ligne immuables, des proc\u00e9dures manuelles test\u00e9es et la conformit\u00e9 anticip\u00e9e \u00e0 NIS2. Aucune mesure isol\u00e9e ne suffit, c&#8217;est la combinaison qui r\u00e9duit l&#8217;exposition.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"couverture-associee\">Couverture associ\u00e9e<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/faille-ivanti-cyberattaque-ue-2026\/\">Faille Ivanti CVSS 9.8 : l&#8217;UE frapp\u00e9e en 9 h<\/a><\/li><li><a href=\"\/fr\/nis2-france-cjue-2026\/\">NIS2 France : 15 000 entit\u00e9s, la CJUE saisie<\/a><\/li><li><a href=\"\/fr\/cyber-resilience-act-amende-2026\/\">Cyber Resilience Act : 15 M\u20ac d&#8217;amende<\/a><\/li><li><a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">FICOBA pirat\u00e9 : 1,2 million de comptes expos\u00e9s<\/a><\/li><li><a href=\"\/fr\/strategie-nationale-cybersecurite-france-2026\/\">Strat\u00e9gie cyber France 2026-2030 : 1 Md\u20ac, 5 piliers<\/a><\/li><li><a href=\"\/fr\/security-hub\/\">S\u00e9curit\u00e9 en ligne : prot\u00e9ger ses donn\u00e9es et ses comptes<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sources-et-references\">Sources et r\u00e9f\u00e9rences<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/en.wikipedia.org\/wiki\/Collins_Aerospace_cyberattack\" target=\"_blank\" rel=\"noopener\">Collins Aerospace cyberattack (synth\u00e8se document\u00e9e)<\/a><\/li><li><a href=\"https:\/\/www.cybersecuritydive.com\/news\/rtx-hack-passenger-boarding-software-ransomware\/761265\/\" target=\"_blank\" rel=\"noopener\">Cybersecurity Dive : confirmation RTX du ran\u00e7ongiciel<\/a><\/li><li><a href=\"https:\/\/www.enisa.europa.eu\/\" target=\"_blank\" rel=\"noopener\">ENISA, Agence de l&#8217;UE pour la cybers\u00e9curit\u00e9<\/a><\/li><li><a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/nis2-directive\" target=\"_blank\" rel=\"noopener\">Commission europ\u00e9enne : directive NIS2<\/a><\/li><li><a href=\"https:\/\/cyber.gouv.fr\/en\/regulations\/the-nis-2-directive\/\" target=\"_blank\" rel=\"noopener\">ANSSI : la directive NIS2 en France<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>En un seul week-end de septembre 2025, cinq des plus grands a\u00e9roports d&#8217;Europe ont bascul\u00e9 du num\u00e9rique au papier. Le 19 septembre, un ran\u00e7ongiciel frappe Collins Aerospace, filiale du g\u00e9ant\u2026<\/p>\n","protected":false},"author":5,"featured_media":79,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-78","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/78","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=78"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/78\/revisions"}],"predecessor-version":[{"id":80,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/78\/revisions\/80"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/79"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=78"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=78"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=78"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}