La rentrée IT ne consiste pas seulement à relancer les projets suspendus pendant l’été. Pour les DSI, elle ouvre une période décisive pour reprendre les transformations et réduire les risques avant la clôture de l’exercice. C’est donc le bon moment pour vérifier que l’infrastructure, les accès, les sauvegardes, les services cloud et les dispositifs de continuité d’activité résisteront à un incident majeur.
Cette remise à plat est d’autant plus nécessaire que la pression cyber reste élevée. Dans son Panorama de la cybermenace 2025, publié en mars 2026, l’ANSSI indique avoir traité 3 586 événements de sécurité, dont 1 366 incidents, et rappelle que les équipements de bordure demeurent particulièrement ciblés. À l’échelle européenne, l’ENISA identifie le phishing et l’exploitation de vulnérabilités comme les deux principaux points d’entrée observés dans son Threat Landscape 2025. Le rançongiciel y reste la menace jugée la plus impactante.
Entre septembre et décembre, les entreprises concentrent souvent migrations cloud, déploiements applicatifs, intégrations de nouveaux collaborateurs et préparation budgétaire.
L’objectif n’est pas de multiplier les audits, mais de bâtir un plan de réduction des risques orienté vers les services essentiels. L’ANSSI présente les 42 mesures de son guide d’hygiène informatique comme un socle minimum de protection. Pour la DSI, l’enjeu consiste à traduire ce socle en actions mesurables, chacune associée à un responsable, une échéance et un indicateur.
Cartographier ce qui doit réellement être protégé
Une entreprise ne peut pas sécuriser des actifs qu’elle ne connaît pas. La première priorité est donc de consolider l’inventaire des postes, serveurs, applications, équipements réseau, comptes techniques, interfaces exposées, environnements cloud et services SaaS.
Chaque actif critique doit être associé à un propriétaire, un niveau de sensibilité et une dépendance opérationnelle. Il faut aussi rechercher les ressources oubliées : anciennes passerelles VPN, machines de test accessibles, comptes liés à des projets terminés ou abonnements cloud non supervisés.
Action immédiate : comparer l’inventaire théorique aux actifs réellement détectés, fermer les services inutiles et affecter un responsable à chaque exception maintenue. La CNIL recommande notamment de cartographier les données et traitements dans le cloud, d’inventorier les services SaaS et de retirer les ressources inutilisées ou non surveillées.
Prioriser selon l’exposition et l’impact métier
Toutes les vulnérabilités ne présentent pas le même risque. Une faille sur un VPN exposé à Internet, un hyperviseur ou un outil d’administration doit généralement être traitée avant une faiblesse située sur un système isolé. L’ANSSI souligne que les équipements de bordure restent une cible privilégiée.
La DSI doit formaliser des délais de correction selon la criticité, suivre les alertes du CERT-FR et vérifier que les mises à jour ont réellement été déployées. Le tableau de bord doit mesurer l’âge des vulnérabilités critiques, la couverture des scans et le délai de remédiation.
Les équipements en fin de support doivent être remplacés, isolés, filtrés ou arrêtés. Sans traitement, la dette technique devient un risque opérationnel.
Généraliser l’authentification multifacteur
La compromission d’un compte donne un accès direct aux données, applications et environnements cloud. La CNIL recommande d’activer la double authentification en priorité sur les messageries, les comptes administrateurs et les services en ligne. Sa recommandation de 2025 rappelle aussi que la MFA doit respecter le RGPD.
La rentrée est le bon moment pour recertifier les habilitations. Les comptes des anciens collaborateurs, des prestataires sortis et des applications abandonnées doivent être supprimés ou désactivés. Les privilèges administrateurs doivent être séparés des comptes bureautiques, limités au strict nécessaire et, si besoin, gérés par un bastion ou une solution de gestion des accès à privilèges, dite PAM.
Objectif prioritaire : aucun accès distant, compte administrateur, console cloud ou messagerie sensible ne devrait rester protégé par un mot de passe seul.
Vérifier la restauration, pas seulement les copies
Une sauvegarde n’est utile que si elle peut être restaurée. La CNIL recommande de tester régulièrement les copies, d’en conserver au moins une hors ligne et de les isoler des systèmes de production. Elle rappelle aussi la règle 3-2-1 : trois copies, sur deux supports différents, dont une déconnectée du réseau.
Avant décembre, la DSI devrait réaliser un test complet sur un périmètre métier critique. Il faut mesurer le temps réel de reprise et vérifier l’intégrité des données.
Le plan de continuité d’activité, ou PCA, et le plan de reprise d’activité, ou PRA, doivent préciser :
• la durée maximale d’interruption acceptable ;
• la perte de données tolérable ;
• l’ordre de redémarrage des applications ;
• les solutions de fonctionnement en mode dégradé.
Chaque test doit déboucher sur un plan de correction daté. Un résultat positif ne signifie pas seulement que les fichiers sont accessibles : il faut aussi confirmer que les applications, les identités, les flux réseau et les dépendances externes peuvent être rétablis.
Clarifier les responsabilités et réduire les mauvaises configurations
Le cloud ne transfère pas automatiquement l’ensemble du risque au fournisseur. La CNIL rappelle que le client doit cartographier les traitements cloud, inventorier les services SaaS, intégrer le cloud à l’analyse de risques et aux PCA/PRA, puis contractualiser la répartition des responsabilités.
L’ANSSI observe que les environnements cloud sont davantage ciblés, notamment à travers les mauvaises configurations, les permissions excessives et les applications obsolètes. Elle signale aussi des mouvements latéraux possibles entre les environnements sur site et le cloud.
La revue doit porter sur les droits IAM, les clés d’accès, les comptes de service, les journaux d’administration, le chiffrement, les ressources publiques et les sauvegardes.
Pour les prestataires critiques, vérifiez également :
• les obligations de notification d’incident ;
• les sous-traitants impliqués dans le service ;
• les niveaux de service et délais de rétablissement ;
• la localisation et la protection des données ;
• les conditions de réversibilité et de restitution des données.
Aligner RGPD, NIS 2 et gouvernance des risques
La conformité ne doit pas être gérée séparément de la cybersécurité. Les exigences liées à la protection des données, à la continuité, aux fournisseurs et à la notification des incidents concernent directement la DSI, le RSSI, le DPO, les métiers et la direction générale.
En France, l’ANSSI invite les futures entités essentielles et importantes à engager dès maintenant une démarche cohérente avec NIS 2. Depuis le 17 mars 2026, elle propose le Référentiel Cyber France, ou ReCyF, qui liste les mesures recommandées pour atteindre les objectifs de sécurité de la directive. L’Agence précise qu’il s’agit, à ce stade, d’un document de travail non obligatoire par défaut.
Une matrice unique simplifie le pilotage :
• exigence réglementaire ou contractuelle ;
• risque couvert ;
• mesure de sécurité existante ;
• preuve disponible ;
• écart constaté ;
• responsable de la correction ;
• date cible.
Cette matrice donne au comité de direction une vision consolidée des risques résiduels et facilite les arbitrages budgétaires.
Organiser un exercice avant la clôture
Lors d’une intrusion, les premières heures sont déterminantes. Le CERT-FR recommande d’évaluer le périmètre, d’exploiter les journaux, le SIEM, les EDR et la supervision de production, de préserver les traces et de mettre les sauvegardes importantes en sûreté.
Organisez avant la fin d’année un exercice réaliste autour d’un scénario tel que :
• l’indisponibilité d’un service critique ;
• la compromission d’un compte administrateur ;
• une fuite de données ;
• une attaque par rançongiciel.
Le guide de gestion de crise cyber de l’ANSSI propose 18 fiches pratiques couvrant la préparation ainsi que la réponse stratégique et opérationnelle.
L’exercice doit réunir l’IT, la cybersécurité, les métiers, la direction, le juridique, le DPO, la communication et les prestataires concernés. Il doit tester la chaîne d’alerte, l’isolement des systèmes, les moyens de communication alternatifs et le fonctionnement en mode dégradé.
Pour éviter la dispersion, la DSI peut organiser le trimestre en trois séquences.
Jours 1 à 30 : évaluer
Actualisez la cartographie, identifiez les actifs critiques, mesurez l’exposition à Internet, recertifiez les accès et classez les vulnérabilités selon leur criticité.
Jours 31 à 60 : corriger
Appliquez les correctifs prioritaires, déployez la MFA, supprimez les comptes inutiles, sécurisez les configurations cloud et isolez les sauvegardes.
Jours 61 à 90 : tester et piloter
Testez une restauration, réalisez un exercice de crise, consolidez les preuves de conformité et présentez les risques résiduels à la direction.
Quelques indicateurs suffisent pour suivre les progrès :
• taux de couverture MFA ;
• taux de correctifs critiques appliqués dans les délais ;
• part des actifs inventoriés ;
• réussite des tests de restauration ;
• nombre de comptes dormants ;
• couverture de la journalisation ;
• avancement des actions issues de l’exercice de crise.
La rentrée IT constitue une fenêtre stratégique pour réduire les risques avant la fin de l’année. En concentrant les efforts sur la visibilité des actifs, les correctifs, les identités, les sauvegardes, le cloud, la conformité et la gestion de crise, l’entreprise renforce sa cybersécurité, sa continuité d’activité et sa capacité à soutenir les projets métiers.
La priorité n’est pas de tout transformer en quelques semaines, mais de sécuriser d’abord les services dont l’interruption ou la compromission aurait le plus fort impact.
Un diagnostic ciblé permet de convertir les constats techniques en décisions concrètes.
Échangez avec nos experts pour identifier les risques les plus critiques et structurer votre feuille de route des 90 prochains jours.
Sources utilisées
1. ANSSI — Panorama de la cybermenace 2025
2. ENISA — Threat Landscape 2025
3. ANSSI — Guide d’hygiène informatique
4. CNIL — Recommandations relatives à l’authentification multifacteur
5. CNIL — Sécurité des données : les règles essentielles
6. CNIL — Sécuriser les sauvegardes
7. CNIL — Sécuriser les données et traitements dans le cloud
8. ANSSI — État de la menace sur le cloud computing
9. ANSSI — Directive NIS 2 et Référentiel Cyber France
10. CERT-FR — Les bons réflexes en cas d’intrusion
11. ANSSI — Guide de gestion de crise cyber