La feuille de route cybersécurité de l'État français : le document qui dit tout sans le vouloir
Un document officiel atterrit sur votre bureau. Il émane du Premier ministre. Il s'appelle « Feuille de route des efforts prioritaires en matière de sécurité numérique de l'État 2026-2027 ». Vous l'ouvrez.

Vous êtes RSSI dans une entreprise française. On vous demande depuis des mois de vous préparer à NIS2, de structurer votre gouvernance, de prouver que vos accès sont maîtrisés, que vos sauvegardes sont testées, que vos systèmes sont à jour pour un bon niveau de cybersécurité. Vous y travaillez, avec des budgets serrés et des arbitrages permanents. Et puis un document officiel atterrit sur votre bureau. Il émane du Premier ministre. Il s'appelle « Feuille de route des efforts prioritaires en matière de sécurité numérique de l'État 2026-2027 ». Vous l'ouvrez. Et vous découvrez que l'État, celui-là même qui fixe les règles, n'a pas encore fait ce qu'il exige de vous.
Ce document, validé en comité stratégique de la sécurité numérique, est censé être une feuille de route. En réalité, c'est un inventaire d'aveux. Pas parce que ce qu'il demande est absurde. Au contraire, chaque action listée est parfaitement sensée. Le problème est ailleurs. Le problème, c'est que ces actions devraient être en place depuis des années, et que les entités concernées ne sont pas des TPE en zone rurale. Ce sont des ministères.
Que demande la feuille de route cybersécurité de l'État ?
Publiée le 9 avril 2026, la feuille de route 2026-2027 est établie chaque année au titre de l'instruction générale interministérielle n° 1337, validée en comité stratégique de la sécurité numérique de l'État, le COSINUS, puis en concertation interministérielle. Elle décline une quarantaine d'actions datées, réparties en dix chapitres. Prises une à une, ces actions dessinent en creux l'état réel des systèmes.
L'Action 7.a demande aux ministères de mettre en place une authentification multi-facteur pour l'ensemble des administrateurs de systèmes d'information d'ici le 31 décembre 2026. Ce qui signifie qu'en avril 2026, des comptes à privilèges, ceux qui ont un accès total aux infrastructures les plus sensibles de l'État, fonctionnent encore avec un simple mot de passe. On ne parle pas d'un accès Wi-Fi invité. On parle des clés du royaume. Le MFA sur les comptes d'administration, c'est le socle. C'est ce que n'importe quel auditeur vérifie en premier. Et l'État se donne encore huit mois pour le faire.
Plus révélateur encore, le MFA des simples utilisateurs n'est exigé que plus tard : avant le 28 février 2027 pour les systèmes à enjeux, avant le 28 février 2028 pour tous les autres (Action 6.c). Autrement dit, l'accès quotidien de dizaines de milliers d'agents à leurs outils de travail reposera encore, pour partie, sur un simple mot de passe jusqu'en 2028.
L'Action 6.e demande la suppression des comptes génériques d'ici au 30 juin 2026. Un compte générique, c'est un identifiant partagé entre plusieurs personnes. Quand un incident survient, il est impossible de savoir qui a fait quoi. C'est l'anti-traçabilité par conception. Chaque référentiel de sécurité depuis quinze ans interdit cette pratique. Et pourtant, le document admet que ces comptes existent encore dans les systèmes d'information ministériels, et qu'il faut un objectif formel pour les éliminer. Le texte prévoit même une porte de sortie : à défaut de suppression, « renforcer leur traçabilité ». On reconnaît donc que certains resteront.
L'Action 6.b prévoit des revues des droits d'accès « au moins une fois par an » pour les systèmes à enjeux. Une fois par an. Pour des systèmes critiques de l'État. Dans le secteur bancaire, les comptes à privilèges font l'objet de revues trimestrielles. Dans la plupart des référentiels de conformité, une revue annuelle est le minimum pour les accès standards, pas pour les systèmes qui soutiennent les missions essentielles d'un ministère.
L'Action 7.c ajoute un autre marqueur parlant : porter la sécurité des annuaires critiques, l'Active Directory notamment, au niveau qui protège contre les vulnérabilités déjà connues, soit le niveau 3 de l'indicateur ADS, d'ici le 30 juin 2026. On parle ici de failles documentées de longue date, exploitées en routine par les attaquants dans presque toutes les compromissions d'ampleur.
Détection, sauvegardes, messagerie : les autres angles morts
L'Action 8.b demande le déploiement de solutions EDR ou XDR sur l'ensemble des postes de travail et des serveurs d'ici le 31 décembre 2026. Ce qui veut dire que des ministères opèrent aujourd'hui sans capacité de détection avancée sur leurs terminaux. Dans un contexte que le document lui-même qualifie de « hausse générale de la menace et de situation géopolitique dégradée ». On demande aux entreprises de surveiller leurs endpoints depuis des années, et l'État n'a pas encore fini de le faire chez lui.
L'Action 9.b concerne les tests de sauvegardes. Le document précise qu'un premier test était « précédemment prévu à partir du 31 mars 2025 » et qu'un nouveau test devra être réalisé d'ici au 30 juin 2026. La formulation est révélatrice. On ne dit pas « poursuivre les tests réguliers ». On dit « un test devra être réalisé ». Ce qui laisse entendre que le premier rendez-vous n'a pas été tenu partout, ou que les résultats ont été suffisamment mauvais pour justifier un rappel.
Le document est même explicite sur les portes d'entrée. « Les cyberattaques contre l'État exploitent de manière privilégiée les vulnérabilités du DNS et de la messagerie », écrit-il, avant de demander de renforcer la sécurité du DNS d'ici le 30 septembre 2026 (Action 5.a) et celle des systèmes de messagerie avant le 31 décembre 2026 (Action 5.b). Les deux vecteurs d'attaque les mieux connus de la profession ne sont donc pas encore traités partout.
Quels incidents cyber l'État reconnaît-il pour 2025 ?
La feuille de route le dit elle-même, sans s'y attarder : « les multiples intrusions et fuites de données qui ont affecté en 2025 les systèmes d'information des ministères et des établissements dont ils ont la tutelle rappellent la persistance de vulnérabilités graves ». C'est une phrase remarquable par ce qu'elle contient et par ce qu'elle ne développe pas. On ne donne pas de chiffres. On ne nomme pas les ministères touchés. On ne décrit pas la nature des fuites. Mais on reconnaît, dans un document officiel validé au plus haut niveau, que les systèmes de l'État ont été percés et que des données ont fui. Et que la réponse, c'est un plan de rattrapage sur deux ans.
Ce constat ne sort pas de nulle part. Dans son Panorama de la cybermenace 2025, publié le 11 mars 2026, l'ANSSI indique avoir traité 3 586 événements de sécurité sur l'année, en baisse de 18 % sur un an. Les administrations, ministères et collectivités territoriales, concentrent 24 % de ces événements, juste derrière l'éducation et la recherche (34 %). Et sur les 460 événements susceptibles de relever d'une fuite de données, 42 % ont été confirmés comme des fuites avérées. La feuille de route ne cite aucun de ces chiffres, mais ils plantent le décor.
Le document reconnaît aussi, toujours entre les lignes, que les contraintes budgétaires ont freiné la mise en œuvre de la feuille de route précédente. Ce n'est pas anodin. Cela signifie que la feuille de route 2025-2026 n'a pas été pleinement exécutée, et que la version 2026-2027 en « reprend les actions » et « affermit certaines échéances ». Autrement dit, on repousse et on recommence. Le cycle est familier pour quiconque a travaillé avec de grandes organisations, mais il prend une dimension particulière quand l'organisation en question est celle qui rédige les règles pour tout le monde.
Le paradoxe NIS2 : l'État s'applique-t-il ses propres règles ?
C'est là que la dissonance devient difficile à ignorer. L'État français, via NIS2, est en train de construire un cadre réglementaire qui imposera aux entités essentielles et importantes des obligations strictes en matière de gouvernance, de gestion des risques, de détection et de réponse à incidents. Ces obligations sont nécessaires. Personne de sérieux ne le conteste. Mais quand l'État lui-même ne parvient pas à appliquer ces mêmes principes à ses propres systèmes, la crédibilité du régulateur est en jeu.
La feuille de route l'assume noir sur blanc : la version précédente avait été rédigée « dans la perspective de la mise en conformité des administrations de l'État à la directive NIS 2 », dont l'article 2 inclut désormais les administrations publiques dans le périmètre régulé, et dont les articles 20 et 21 fixent les obligations. L'État se sait donc soumis aux mêmes règles que les entreprises. Il se donne simplement des délais que personne n'accorderait à une entreprise en cours d'audit.
Et le problème va au-delà de la crédibilité. En 2025, lors des discussions sur la loi contre le narcotrafic, l'Assemblée nationale a sérieusement discuté l'installation de mécanismes d'accès dans les messageries chiffrées. Le gouvernement a trouvé le temps et l'énergie politique de proposer l'affaiblissement du chiffrement, alors qu'il n'avait pas encore réussi à imposer le MFA à ses propres administrateurs. Il y a dans cette séquence une incohérence qui dépasse la maladresse politique. C'est un problème de hiérarchie des priorités, et il révèle une confusion profonde sur ce que « sécurité numérique » signifie en pratique.
La préparation post-quantique, le vrai atout du document
Tout n'est pas rattrapage. Le chapitre 10 ajoute une dimension que peu d'entreprises ont seulement commencé à regarder : la transition vers la cryptographie post-quantique. Et le raisonnement est juste. Un ordinateur quantique capable de casser les mécanismes cryptographiques actuels les rendrait caducs du jour au lendemain, et certaines attaques consistent déjà, selon le document, à « capter dès à présent de l'information durablement sensible et de la conserver afin de la déchiffrer lorsque les capacités seront disponibles ». C'est la logique du « moissonner maintenant, déchiffrer plus tard ». Le texte fixe donc deux inventaires (fin 2026 puis fin 2027), un déploiement pour les systèmes traitant d'informations en diffusion restreinte avant fin 2030, et l'obligation, à partir de 2030, de ne plus déployer que des produits de chiffrement intégrant cette cryptographie (Actions 10.a à 10.d). Sur ce terrain, l'État anticipe réellement.
D'autres signaux vont dans le bon sens. L'obligation, en cas d'incident important, d'adresser un point de suivi à l'ANSSI, au corps d'inspection et au Premier ministre six mois après les faits. La consolidation des CSIRT ministériels et leur mise en réseau avec le CERT-FR, avec la possibilité de partager l'information utile sans validation préalable de la hiérarchie ministérielle. Le pilotage de la cybersécurité des établissements publics sous tutelle. Ce sont de vraies avancées, et il faut les saluer.
Ce que cette feuille de route dit de nous
Le document n'est pas mauvais en soi. Il est lucide sur les manques, précis dans ses échéances, structuré dans ses priorités. Le problème n'est pas le plan. Le problème, c'est qu'on en soit encore au plan.
Quand un État publie en 2026 une feuille de route qui demande à ses ministères de supprimer les comptes génériques, de tester leurs sauvegardes et de mettre du MFA sur les comptes admin, ce n'est pas un signal de maturité. C'est un signal d'urgence déguisé en document de gouvernance. Et tout professionnel qui le lit avec un minimum d'expérience terrain comprend exactement ce que ça veut dire sur l'état réel des systèmes derrière la façade.
L'État demande aux entreprises françaises de se mettre en conformité. Il ferait bien de commencer par se l'appliquer à lui-même. Non pas parce que ce serait symboliquement élégant, mais parce que les attaquants, eux, ne lisent pas les feuilles de route. Ils lisent les vulnérabilités.
Sources
- Feuille de route des efforts prioritaires en matière de sécurité numérique de l'État 2026-2027, Premier ministre, publiée le 9 avril 2026 (actions, échéances, reconnaissance des intrusions et fuites de 2025, contraintes budgétaires, transition post-quantique) : cyber.gouv.fr.
- Panorama de la cybermenace 2025, ANSSI, 11 mars 2026 (3 586 événements de sécurité traités, en baisse de 18 %, administrations à 24 % des événements, éducation et recherche à 34 %) : cyber.gouv.fr.
- Directive (UE) 2022/2555 (NIS 2), inclusion des administrations publiques dans le périmètre régulé (article 2) et obligations de gouvernance et de gestion des risques (articles 20 et 21).
Questions fréquentes
Que demande l'Action 7.a de la feuille de route ?
Elle impose la mise en place d'une authentification multi-facteur pour l'ensemble des administrateurs de systèmes d'information des ministères d'ici le 31 décembre 2026. Cela révèle qu'en avril 2026, des comptes à privilèges fonctionnaient encore avec un simple mot de passe.
Quand la feuille de route cybersécurité de l'État 2026-2027 a-t-elle été publiée ?
Elle a été publiée le 9 avril 2026. Établie chaque année au titre de l'instruction générale interministérielle n° 1337, elle est validée en comité stratégique de la sécurité numérique de l'État (COSINUS) puis en concertation interministérielle.
Pourquoi la suppression des comptes génériques est-elle importante ?
Un compte générique est un identifiant partagé entre plusieurs personnes, ce qui empêche de savoir qui a fait quoi lors d'un incident. L'Action 6.e fixe leur suppression au 30 juin 2026, ou à défaut le renforcement de leur traçabilité, alors que cette pratique est proscrite par les référentiels de sécurité depuis quinze ans.
Le document reconnaît-il des incidents de sécurité ?
Oui. Il mentionne « les multiples intrusions et fuites de données qui ont affecté en 2025 les systèmes d'information des ministères », sans donner de chiffres, ni nommer les ministères, ni décrire la nature des fuites. En parallèle, l'ANSSI a traité 3 586 événements de sécurité en 2025, dont 24 % visaient les administrations.
En quoi consiste le paradoxe avec NIS2 ?
L'État construit via NIS2 un cadre imposant aux entreprises des obligations strictes de gouvernance, de gestion des risques et de détection, tout en n'ayant pas encore appliqué ces mêmes principes de base à ses propres systèmes. Cela fragilise la crédibilité du régulateur.
La feuille de route prévoit-elle des mesures d'anticipation ?
Oui. Les Actions 10.a à 10.d organisent la transition vers la cryptographie post-quantique : inventaire des données durablement sensibles d'ici fin 2026, puis déploiement pour les informations en diffusion restreinte avant fin 2030. L'auteur y voit une capacité d'anticipation réelle.
Quels systèmes doivent être sécurisés en priorité selon la feuille de route ?
Les « systèmes d'information à enjeux », c'est-à-dire ceux qui soutiennent les missions essentielles d'un ministère ou traitent des données sensibles. La plupart des échéances les plus proches, revues d'accès, homologation, EDR ou MFA, leur donnent la priorité.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
