PREUVE / Analyse d’actualité
Panorama ANSSI 2025 : la publication du 11 mars 2026
Publié le
Le bilan publié le 11 mars 2026
L’ANSSI a publié sa communication sur le Panorama de la cybermenace 2025 le 11 mars 2026. Il s’agit d’un bilan de l’année 2025. Cette analyse du site paraît le 1er octobre 2026. Nous ne reprenons pas les nombres de signalements comme une mesure du risque individuel d’un éditeur : le périmètre d’observation de l’agence ne correspond pas à un échantillon de tous les SaaS français.
La communication souligne notamment les enjeux de fuite de données et de gestion des vulnérabilités. Pour un éditeur qui prépare une revue sécurité, la question utile est celle des données et des accès de son propre produit. Un panorama peut soutenir la discussion, mais il n’impose pas un scénario unique ni une garantie de protection fournie par le pentest.
Examiner la séparation des clients
Notre recommandation est de décrire les frontières entre organisations et les fonctions qui déplacent des données : recherche, fichiers, exports et administration. Les tests doivent utiliser des organisations fictives et une matrice de droits. Le cabinet peut ainsi examiner des comportements attendus sans demander de données réelles. L’autorisation de la mission doit rester bornée aux actifs et aux actions convenus.
Les chemins indirects méritent une attention de cadrage. Une tâche asynchrone ou une intégration peut traiter des données hors de l’écran principal. Le CTO fournit les règles attendues, et le cabinet décrit ce qu’il pourra vérifier. Les exclusions sont mentionnées dans le rapport. Une mission sur l’interface seule ne doit pas être présentée comme une vérification de tous les flux du SaaS.
Organiser la correction et les preuves
Une observation doit être rattachée à un responsable et à une décision. Les détails sensibles restent dans le suivi technique. Le commercial reçoit une synthèse sur le périmètre et les jalons. Si un défaut est corrigé, le retest indique ce qui a été revérifié et dans quel environnement. Une correction déclarée par l’équipe ne devient pas automatiquement une conclusion indépendante.
Le rapport amendé conserve les réserves et les limites. Si une mesure compensatoire est utilisée, expliquez sa portée. Le grand compte peut demander une preuve complémentaire selon son usage. La décision d’acceptation lui appartient ; aucun panorama ni résultat ponctuel ne garantit la signature ou l’absence d’incident futur.
Préparer la consultation
Avant de demander un devis, rassemblez l’usage client, les applications, les rôles et la pièce attendue. N’ajoutez pas de secret, d’URL privée ou de rapport réel au formulaire public. Les informations sensibles sont transmises après accord dans un canal convenu. Faites préciser les conditions de partage de la synthèse et la fenêtre de retest, afin que la preuve commerciale puisse suivre le traitement réel des constats.
Fiche de consultation à préparer
Pour appliquer cette lecture à votre projet, identifiez la clause du grand compte, la version du SaaS et les changements depuis le dernier audit. Notez les fonctions concernées, les rôles disponibles et les interfaces exclues du rapport existant. Faites confirmer par l’acheteur la pièce qu’il attend et par le cabinet la couverture proposée. Le CTO réserve la capacité de préparation et de correction ; le commercial suit les jalons de remise. Les dates du prestataire restent à confirmer sur une proposition réelle. Une publication officielle ne permet pas d’inventer un résultat de test, une disponibilité ou une qualification.
Source primaire vérifiée
ANSSI, Panorama de la cybermenace 2025 : La France toujours sous la pression des cyber attaquants, 11 mars 2026. Consultée le 1er octobre 2026. Les conseils de consultation qui suivent la lecture de la source sont notre analyse pratique du besoin de l’éditeur.