REACTIV : le gouvernement crée une nouvelle agence de surveillance pour gérer ses propres fuites massives
En septembre 2026, le gouvernement a tranché. Face à une hémorragie de données sans précédent au sein des ministères, le Premier ministre a commandité à l’ANSSI le lancement d’une nouvelle structure : REACTIV, acronyme de « REponse & ACTion Interministérielle face aux Violations de données ». Un nom qui sonne comme une prise de conscience. La réalité raconte une autre histoire.
99 incidents en 60 jours : l’ampleur de la débâcle
Les chiffres parlent seuls. Le rapport examine sept pôles de l’État, de l’Éducation nationale à l’Agriculture, en passant par Bercy, la Transition écologique ou les services du Premier ministre. En deux mois, l’administration centrale s’est transformée en passoire numérique. Le Premier ministre Sébastien Lecornu l’a reconnu fin avril 2026 : on enregistre en France en moyenne trois vols de données par jour. Des chiffres qu’aucun gouvernement n’avait voulu reconnaître jusqu’à cette admission presque honteuse.
Les services critiques n’ont pas été épargnés. ANTS, DGFiP, Éducation nationale, INSEE, Tchap : les fuites de données s’enchaînent à un rythme alarmant. Les données exposées n’étaient pas anodines non plus. Au total, 678 000 particuliers et professionnels sont concernés par les données consultées ou extraites auprès de la DGFiP. Parmi les informations susceptibles d’avoir été dérobées figurent l’état civil, des coordonnées, des données fiscales comme le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source.
Des failles enfantines, une architecture corrompue
Les brèches exploitées par les cybercriminels n’exigeaient pas des compétences de hacker de légende. Des failles de type IDOR, qui permettent d’atteindre des données sans authentification préalable, auraient exposé 275 000 utilisateurs d’un portail du Service national universel. Autrement dit, les données dormaient derrière une porte grande ouverte, sans le moindre verrou numérique.
Les prestataires ont aussi servi de vecteurs d’attaque. Chez TRACFIN par exemple, la compromission d’un sous-traitant du support a exposé 136 professionnels et le contenu de 213 demandes d’assistance. L’administration a depuis cessé toute relation avec ce prestataire. Une fermeture d’écurie après la fuite du cheval.
REACTIV : l’aveu d’un système effondré
Créer une cellule interministérielle de gestion des crises se présente comme une solution. En réalité, c’est l’admission que le système s’est écroulé sous le poids de son propre désordre. Des utilisateurs n’arrivent plus à se connecter après l’activation de la double authentification à la Transition écologique. Les remèdes d’urgence suscitent eux-mêmes des dysfonctionnements. L’État, qui prêche la protection des données aux citoyens et aux entreprises, découvre son incapacité élémentaire à assurer la sécurité de ses propres systèmes.
Pendant ce temps, les individus dont les données ont fuité n’ont aucune garantie. Aucune mesure d’indemnisation, aucun contrôle réel du flux de données vendues sur les marchés souterrains. L’État gère la crise en interne tandis que les citoyens français restent exposés, leurs informations personnelles circulent librement entre des mains inconnues.
REACTIV incarne une certaine vision de la gouvernance : face à l’effondrement, créer une nouvelle structure bureaucratique pour en gérer les symptômes, jamais les causes. Les véritables problèmes, architectures numériques obsolètes, culture de sécurité absente, budgets insuffisants pour moderniser l’infrastructure de l’État, demeureront intacts. Comme si construire une agence chargée de compter les morts pouvait arrêter l’hémorragie.