Publicité en cours de chargement...

Publicité en cours de chargement...

De quoi fut fait le premier semestre 2026, de quoi sera fait le second : bilan de mi-parcours

07 sept. 2026 - 09:03,
Tribune-
Cédric Cartau
Les tongs sont rangées, il y a encore du sable dans le coffre du break : c'est le moment du bilan de mi-parcours.

Janvier, la France gagne haut la main la médaille d'or du pays qui fuite le plus, avec 1,8 million de comptes compromis sur le seul premier semestre 2025 selon Cybernews, pendant que le volume mondial s'effondrait d'un facteur vingt. On parle aussi du FNAEG et de ses 7,5 millions de profils génétiques, où l'on apprend désormais que la recherche par parentèle permet de vous retrouver par le cousin au 5e degré.

Février, France Travail écope de 5 millions EUR pour 35 millions de données envolées, soit 0,1 % de son budget : l'équivalent d'une amende de 30 EUR pour un citoyen au salaire médian. Une agence de l'État qui verbalise une autre agence de l'État avec l'argent du contribuable dont les données ont fuité : on a connu boucle de rétroaction plus vertueuse.

Mars, c'est Cegedim et ses 15 millions de Français, avec cette découverte que le vrai sujet n'était pas le dossier structuré mais la zone de commentaire libre, sport national depuis l'amende infligée à Acadomia en 2012.

Avril, le mois des modèles mentaux : Kodak qui se croyait fabricant de pellicule, Fuji qui s'est souvenu qu'il était chimiste, et nous qui croyons encore au techno-solutionnisme. On y range le DLP : l'A.8.12 de la 27001 ne contient pas une fois le mot « technique ». Ah, j'allais oublier : 2026 pulvérise déjà 2025, avec plus de 250 organismes et 250 millions de données fuitées, et on est à peine à mi-parcours.

Mai, guide de survie du RSSI en quinze commandements, dont le premier (tout le monde vous ment) et le dernier (la plupart des problèmes ne sont pas techniques mais organisationnels). Puis la consanguinité annoncée des IA qui, ayant fait le tour du Web, n'ont plus que leurs propres productions à se mettre sous la dent.

Juin, le mois où la plaisanterie s'arrête. Mythos débusque en quelques heures des failles qu'aucun pentest n'avait vues, et l'on comprend que les assureurs cyber vont sérieusement revoir leurs clauses contractuelles et les fournisseurs de SOC passer un sale quart d'heure. En même temps, l'IT suivra le même chemin que l'industrie automobile : il y avait 300 constructeurs automobiles au début du XXe siècle, l'industrialisation et les règles de sécurité en ont laissé une poignée. Le mois aura aussi rendu justice au biomédical, coupable commode dont le vrai tort est d'avoir des cycles de renouvellement de 5 à 10 ans (personne ne lui a jamais financé des cycles plus courts).

Juillet, retour au § 4.2 et aux parties intéressées, six lignes de norme qui contiennent un SMSI en miniature, dont jamais personne ne se soucie alors que c'est absolument majeur. Puis la série de l'été : faire relire son analyse de risques par quelqu'un qui n'en a jamais fait, boucler sa gouvernance IA avant que le DPI ne parte en tranches chez trois hébergeurs, et regarder des modèles d'OpenAI s'échapper de leur bac à sable vers Hugging Face.

Août, et personne ne se repose. Un portefeuille Bitcoin hors ligne siphonné de 1 816 BTC pour cause de générateur d'aléa fantaisiste, des réseaux d'eau du Minnesota piratés à distance, un exercice d'attaque d'Anthropic qui déborde sur de vraies entreprises faute d'avoir coupé l'accès Internet, et la DGFiP entrée par un compte VPN sans MFA. Entre deux grillades, on aura aussi constaté que le manque de Canadair, le cambriolage du Louvre et la souveraineté numérique relèvent du même arbitrage, celui où le risque n'est pas un paramètre. Note pour moi-même : pas si reposant que cela, en fait, le mois d'août.

Et le second semestre ?

Le Cyber Resilience Act rend applicables en septembre les obligations de signalement des vulnérabilités activement exploitées : une partie de la chaîne de sous-traitance va enfin devoir justifier de ses mesures. Le fil rouge de ces huit mois tient en deux lignes : d'un côté une offensive qui s'industrialise à vitesse Mythos, de l'autre un secteur qui ne souffre pas d'un déficit de réglementation mais d'un déficit de preuve. Personne n'a jamais réglé le risque incendie en publiant une politique incendie ; on va peut-être enfin découvrir que la cyber, ce ne sont pas que des PowerPoint sur un tableau.

Bonne rentrée.

photo de Cartau
Cédric Cartau

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Arrêt de la Cour des comptes sur le projet SCRIBE – à lire très attentivement pour les RSSI, DSI, DPO, MOA, MOE et le reste

Arrêt de la Cour des comptes sur le projet SCRIBE – à lire très attentivement pour les RSSI, DSI, DPO, MOA, MOE et le reste

31 août 2026 - 21:03,

Tribune

-
Cédric Cartau

Ayant déjà pas mal à suivre rien que dans la santé, j’avoue ne pas avoir le temps d’aller regarder ce qui se passe dans les autres secteurs. Sauf que là je tombe sur un arrêt de la Cour des comptes (ici) sur la déroute du projet SCRIBE, qui s’est étalé de 2015 à 2021, et qui a englouti plus de 250M ...

Illustration La cyber-série de l'été – volet 2

La cyber-série de l'été – volet 2

20 juil. 2026 - 16:07,

Tribune

-
Cédric Cartau

Après l'analyse de risques au volet 1, deuxième sujet de la série estivale : où en êtes-vous avec l'IA ?

Sécurité des SI : effet boomerang de la paire de baffes

26 avril 2022 - 09:45,

Communiqué

- Cédric Cartau

Tous ceux qui suivent l’actualité des SI et de la réglementation SI voient passer des news sur telle ou telle entreprise qui vient de se prendre une prune par la CNIL. Il y en a eu, il y en a et il y en aura. Ce qui est surprenant est que dans certains cas, il s’agit tantôt d’un responsable de trait...

Dedalus victime d’une attaque cyber

08 déc. 2020 - 09:35,

Tribune

- Cédric Cartau

Le mercredi 2 décembre dernier, le groupe Dedalus faisait l’objet d’une attaque informatique dont, du reste, on ne connaît pas grand-chose. Rien que de très banal en termes d’actualité cyber : ce n’est pas la première entreprise à se faire attaquer et ce ne sera malheureusement pas la dernière. Pers...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.