Les acteurs de la cybersécurité en France
Qui fait quoi : ANSSI, CERT-FR, CSIRT régionaux, Cybermalveillance.gouv.fr, CNIL, forces de l'ordre, et les acteurs européens.
Elouan
Série Cadre, normes et acteurs · article 1 sur 3
- Les acteurs de la cybersécurité en France
- RGPD, NIS2, DORA, CRA : la réglementation en un coup d'œil
- Normes et méthodes : ISO 27001, NIST CSF, EBIOS RM et PSSI
Quand un incident survient, savoir qui appeler fait gagner un temps précieux. Et quand on travaille dans la cybersécurité, on croise ces acteurs en permanence : dans les avis de sécurité, les obligations réglementaires, les rapports de menace. Petit tour de qui fait quoi, en France et autour.
L’ANSSI, l’autorité nationale
L’ANSSI (Agence nationale de la sécurité des systèmes d’information) est l’autorité nationale en matière de cybersécurité. Elle est rattachée au SGDSN (Secrétariat général de la défense et de la sécurité nationale), sous l’autorité du Premier ministre.
Ses missions :
- protéger les systèmes de l’État et des opérateurs les plus critiques ;
- réglementer : elle met en œuvre la réglementation sur les opérateurs d’importance vitale (OIV) et la directive NIS (et bientôt NIS2) ;
- conseiller : elle publie de nombreux guides (hygiène informatique, Active Directory, TLS, journalisation…), référence pour toute la profession ;
- qualifier et certifier des produits et des prestataires (par exemple les prestataires de réponse aux incidents, PRIS) ;
- répondre aux incidents graves, via le CERT-FR.
Le CERT-FR
Le CERT-FR est le centre de réponse aux incidents de l’ANSSI. Il :
- publie des alertes (vulnérabilités activement exploitées, campagnes en cours) et des avis de sécurité ;
- publie des rapports de menace sur des groupes ou des techniques ;
- traite les incidents des administrations, des OIV et des entités régulées.
Ses publications font partie de la veille quotidienne de tout analyste.
CERT ou CSIRT ?
Les deux désignent une équipe de réponse aux incidents. « CERT » est une appellation historique, « CSIRT » (Computer Security Incident Response Team) le terme générique. Il en existe à tous les niveaux : national, sectoriel, régional, ou interne à une entreprise.
Les CSIRT régionaux
Créés à partir de 2022 avec le soutien de l’ANSSI, les CSIRT régionaux répondent aux incidents des acteurs de leur région qui ne relèvent pas directement de l’ANSSI : PME, ETI, collectivités territoriales, associations.
Ils :
- reçoivent les signalements (souvent par téléphone ou via un formulaire) ;
- qualifient l’incident et donnent les premiers conseils ;
- orientent vers des prestataires de réponse à incident ;
- participent à la prévention et à la sensibilisation dans leur région.
Cybermalveillance.gouv.fr
Cybermalveillance.gouv.fr est le dispositif national d’assistance aux victimes, porté par le GIP ACYMA. Il s’adresse aux particuliers, aux entreprises et aux collectivités :
- un outil de diagnostic en ligne et des fiches réflexes (rançongiciel, piratage de compte, hameçonnage…) ;
- un annuaire de prestataires de proximité, avec un label (ExpertCyber) ;
- des campagnes de sensibilisation.
La CNIL
La CNIL (Commission nationale de l’informatique et des libertés) est l’autorité de protection des données personnelles. En matière de sécurité, elle :
- reçoit les notifications de violation de données (sous 72 heures, RGPD) ;
- contrôle et peut sanctionner un défaut de sécurité des données ;
- publie des guides (sécurité des données personnelles, mots de passe…).
ANSSI et CNIL, deux rôles différents
L’ANSSI s’occupe de la sécurité des systèmes d’information. La CNIL s’occupe de la protection des données personnelles. Un même incident (un rançongiciel avec vol de fichiers clients) peut concerner les deux.
Les forces de l’ordre et la justice
Une cyberattaque est une infraction. Les victimes peuvent déposer plainte auprès de la police ou de la gendarmerie, qui disposent de services spécialisés dans la cybercriminalité, et le parquet compte une section spécialisée dans la cybercriminalité. Le dépôt de plainte est aussi souvent exigé par les assureurs.
Les autres acteurs utiles
| Acteur | Rôle |
|---|---|
| InterCERT France | Association qui fédère des CERT et CSIRT français pour l’échange et la coopération |
| CERT sectoriels | Équipes dédiées à un secteur (santé, finance, transport…) |
| Prestataires qualifiés | Prestataires de réponse à incident (PRIS), d’audit (PASSI), de détection (PDIS), qualifiés par l’ANSSI |
| CLUSIF, Campus Cyber | Communauté professionnelle, partage d’expérience, études |
Au niveau européen
- L’ENISA est l’agence de l’Union européenne pour la cybersécurité : expertise, études, appui aux États, certification européenne.
- Le CERT-EU protège les institutions et organes de l’Union.
- Le réseau des CSIRT nationaux, créé par la directive NIS, permet la coopération opérationnelle entre États.
L’article suivant détaille la réglementation qui encadre tout ça.
L'essentiel
- L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est l'autorité nationale de cybersécurité, rattachée au SGDSN, sous l'autorité du Premier ministre.
- Le CERT-FR est le centre de réponse aux incidents de l'ANSSI : alertes, avis de sécurité, réponse aux incidents des administrations, des opérateurs d'importance vitale et des entités régulées.
- Les CSIRT régionaux accompagnent les victimes de leur région (PME, ETI, collectivités, associations) : qualification de l'incident et mise en relation avec des prestataires.
- Cybermalveillance.gouv.fr (GIP ACYMA) assiste les particuliers, entreprises et collectivités, fait de la prévention et référence des prestataires de proximité.
- La CNIL reçoit les notifications de violation de données personnelles (sous 72 heures) et contrôle le respect du RGPD.
- Les victimes peuvent déposer plainte auprès de la police ou de la gendarmerie, qui disposent de services spécialisés dans la cybercriminalité.
- Au niveau européen : l'ENISA (agence de l'UE pour la cybersécurité), le CERT-EU pour les institutions européennes, et le réseau des CSIRT nationaux.
Idées reçues
Quelle différence entre l'ANSSI et la CNIL ?
L'erreur courante. Dire que ce sont deux autorités de cybersécurité équivalentes.
En réalité. L'ANSSI est l'autorité nationale de sécurité des systèmes d'information : elle protège, conseille, réglemente (NIS, OIV) et répond aux incidents graves. La CNIL est l'autorité de protection des données personnelles : elle contrôle le respect du RGPD et reçoit les notifications de violation de données. Un même incident peut concerner les deux.
Une PME de 30 salariés subit un rançongiciel. Qui peut l'aider ?
L'erreur courante. Répondre « l'ANSSI directement ».
En réalité. L'ANSSI et le CERT-FR interviennent en priorité pour les administrations et les entités régulées. Une PME peut s'appuyer sur le CSIRT de sa région et sur Cybermalveillance.gouv.fr, qui l'orientent vers des prestataires (dont des prestataires labellisés), déposer plainte, et notifier la CNIL si des données personnelles sont touchées.
Qu'est-ce qu'un CERT ou un CSIRT ?
L'erreur courante. Penser que ce sont deux choses différentes.
En réalité. Ce sont deux noms pour une équipe de réponse aux incidents de sécurité. CERT (Computer Emergency Response Team) est une marque historique, CSIRT (Computer Security Incident Response Team) le terme générique. Il en existe à tous les niveaux : national, sectoriel, régional, ou interne à une entreprise.
Tester ses connaissances
Références
- Cybersécurité : analyser les risques, mettre en œuvre les solutionsSolange Ghernaouti · Dunod
- La cybersécurité (collection Que sais-je ?)Nicolas Arpagian · Presses universitaires de France