Panorama ANSSI 2025 : publication de mars 2026
Date du fait ou de la source : 2026-03-11. Cette date est distincte de la publication de notre analyse.
L’ANSSI a publié le 11 mars 2026 son Panorama de la cybermenace 2025. Le millésime désigne l’année examinée, tandis que la publication intervient en 2026. L’Agence décrit notamment une pression persistante sur les organisations françaises et l’importance des équipements de bordure dans les compromissions observées. Pour un SaaS, le panorama invite à revoir des scénarios et dépendances ; il ne fournit pas un taux d’incident spécifique à votre produit.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Ne pas extrapoler le périmètre observé
Le bilan de l’Agence dépend des événements portés à sa connaissance et de ses activités. Les données ne doivent pas être converties en probabilité universelle pour les éditeurs. Avant de reprendre une statistique, examinez sa définition et sa population. Cette page ne propose aucun calcul de fréquence de sinistre. Le travail utile consiste à rapprocher les sujets de menace de votre architecture et des conséquences possibles pour le service vendu aux grands comptes.
Examiner les surfaces d’accès
Cartographiez les accès d’administration, les interfaces exposées et les dépendances du support. Vérifiez qui possède chaque équipement ou service et qui suit ses mises à jour. Une composante externalisée ne disparaît pas de la chaîne de risques. Demandez les informations disponibles au fournisseur sans supposer que son document couvre vos configurations. Les scénarios doivent rester assez précis pour conduire à une mesure et à une preuve d’exécution.
Relier la veille aux vulnérabilités
Une publication de menace peut conduire à revoir la priorisation des alertes dans votre contexte. Examinez le circuit de traitement : source de l’information, décision, correction et vérification. Les reports doivent garder leur raison et les mesures temporaires éventuelles. Le CTO doit savoir distinguer une alerte ignorée d’un risque accepté par une personne autorisée. Le suivi ne doit pas se résumer à une boîte e-mail où les notifications s’accumulent sans propriétaire.
Tester les dépendances de reprise
Une difficulté d’accès ou une panne fournisseur peut empêcher l’équipe de rétablir le SaaS. Choisissez un scénario de test et décrivez ses limites. Gardez les résultats réellement observés, y compris les écarts. Les objectifs de reprise viennent des besoins et des engagements, pas d’un panorama de menace. La direction peut utiliser ces éléments pour arbitrer les ressources. Une simulation de crise et un test technique de restauration peuvent se compléter tout en gardant des objets distincts.
Préparer les preuves et les réponses clients
Un questionnaire peut demander comment vous exploitez la veille. Répondez avec le circuit réel : responsables, décisions et exemples de suivi partageables. Une citation du panorama ne suffit pas à démontrer le traitement d’un risque. Pour préparer un audit, conservez les versions du registre et les raisons des changements. Si vous demandez un devis, indiquez les dépendances et les travaux à examiner sans transmettre de vulnérabilités détaillées dans le formulaire public.
Exemple de décision, fictif
Exemple fictif : l’équipe revoit un scénario d’accès d’administration après lecture du panorama. Elle identifie un service de bordure dont les mises à jour sont confiées à un fournisseur, sans trace de suivi interne. Le responsable obtient les informations pertinentes et organise une revue. Le dossier décrit la dépendance et la décision. Aucun événement observé par l’ANSSI n’est attribué à cet éditeur fictif.
Questions avant de décider
Le rapport a-t-il été publié en 2025 ?
Le Panorama 2025 a été publié le 11 mars 2026 selon la page ANSSI. Distinguez l’année observée de la date de publication.
Peut-on en déduire un risque chiffré pour le SaaS ?
Pas directement. Votre exposition dépend des systèmes, des pratiques et des conséquences propres au service. Utilisez le panorama pour examiner des scénarios.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.