Aller au contenu

ENISA Threat Landscape 2026 : dépendances du SaaS

Publié et mis à jour le · Rédaction : Scope & Evidence

Date du fait ou de la source : 2026-09-22. Cette date est distincte de la publication de notre analyse.

ENISA a publié le Threat Landscape 2026 le 22 septembre 2026. La page indique que cette édition analyse des incidents et événements observés du 1 janvier au 31 décembre 2025. Le document attire l’attention sur un écosystème numérique interconnecté. Pour un SaaS, l’apport pratique est une occasion de revoir les dépendances et leurs conséquences. Cette édition est distincte de la correction de la publication 2025, même si les deux événements portent la même date de septembre 2026.

Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Dossiers vierges disposés sur une surface blanche, illustration documentaire
Illustration documentaire, sans représentation de client ni de réalisation.

Lire la période avant de comparer

Un changement de millésime n’autorise pas à comparer directement tous les chiffres entre rapports. Les périodes et méthodes doivent être examinées dans les publications. Notre analyse ne calcule aucun taux de progression pour les SaaS. Gardez la référence et la version utilisées dans votre veille. Si vous mobilisez plusieurs éditions pour un scénario, expliquez leur rôle et leurs limites. Une série de titres dans un dossier ne suffit pas à montrer comment l’information a influencé les décisions.

Cartographier les dépendances critiques

Le SaaS peut dépendre de l’hébergement, de l’identité, de la messagerie et d’outils de support. Décrivez ce qu’une indisponibilité de chacun empêcherait de faire. Les dépendances indirectes méritent aussi une question : un fournisseur peut utiliser le même service que vous pour ses propres opérations. N’inventez pas une cartographie complète sans informations. Conservez les zones inconnues et demandez les éléments pertinents dans votre revue fournisseur. Le rôle du CTO est de relier ces dépendances au fonctionnement du produit.

Revoir un scénario de propagation

Choisissez une perturbation qui touche un composant partagé. Examinez les effets sur le service, le support et la reprise. Un contrôle peut être disponible techniquement tout en dépendant d’un accès devenu impossible. Décrivez les protections actuelles et les points non testés. L’équipe doit pouvoir décider un traitement ou un exercice à partir du scénario. La lecture d’un panorama public ne permet pas de mesurer directement la vraisemblance ni de garantir l’efficacité d’une mesure dans votre environnement.

Organiser une preuve de revue

Un compte rendu peut identifier les participants, les pièces examinées et les décisions. Reliez les actions au registre des risques et aux responsables. Si aucun changement n’est retenu, gardez la raison. Une revue de veille n’est pas une obligation de modifier le système à chaque publication ; elle doit produire une décision compréhensible. Les contrôles ultérieurs vérifient les travaux annoncés. Pour un audit, les modalités de preuve et d’échantillonnage restent celles de la mission.

Préparer les échanges fournisseurs et clients

Demandez aux fournisseurs les informations nécessaires sur les services réellement utilisés et les engagements. Respectez les restrictions de partage des rapports. Au client, décrivez vos responsabilités et les preuves disponibles sans annoncer que toute dépendance est couverte par votre certificat. La préparation peut inclure une matrice et des scénarios de reprise. Le devis doit préciser les limites de connaissance et les travaux de vérification, plutôt que promettre l’élimination de toutes les dépendances externes.

Exemple de décision, fictif

Exemple fictif : le SaaS et son prestataire de support utilisent le même fournisseur d’identité. Un exercice montre qu’une indisponibilité peut bloquer les deux équipes. Le registre décrit cette dépendance et les décisions de traitement. L’éditeur garde les limites du test et organise un contrôle de la solution retenue. L’exemple ne suppose aucun incident réel chez un fournisseur et n’extrapole aucune donnée du rapport ENISA.

Questions avant de décider

Le rapport 2026 observe-t-il l’année 2026 ?

La page officielle indique une observation du 1 janvier au 31 décembre 2025. Le millésime et la période doivent être distingués.

Est-ce la correction du rapport 2025 ?

Non. Il s’agit d’une nouvelle publication. La version corrigée du rapport 2025 est un événement distinct, avec ses propres références.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.