Retour au blog
Menace & Threat Intelligence6 min de lecture

Panorama de la cybermenace ANSSI 2025
Ce qui change vraiment pour les PME, ETI et le secteur public

ANSSICERT-FRExfiltration de donnéesRançongicielSecteur public

L'ANSSI a publié son Panorama de la cybermenace pour l'année 2025 : 2 209 signalements reçus, 1 366 incidents traités. Un chiffre quasi stable. Sauf qu'à l'intérieur, la nature de la menace a changé — et ce changement concerne directement les organisations qui n'ont ni SOC, ni équipe de réponse à incident dédiée.

Ce qu'il faut retenir

  • Les incidents d'exfiltration de données bondissent de 51 % en un an (130 → 196), pendant que les compromissions par rançongiciel reculent de 9 % (141 → 128).
  • Les attaquants délaissent progressivement le chiffrement au profit du vol pur suivi d'une extorsion — plus difficile à détecter qu'un rançongiciel classique.
  • Éducation, collectivités et santé cumulés représentent près de 70 % des incidents traités par l'ANSSI.
  • Un plan de sauvegarde/restauration calibré pour le rançongiciel ne protège en rien contre une exfiltration silencieuse.
2 209

signalements reçus par l'ANSSI en 2025

1 366

incidents traités (1 361 en 2024)

+51 %

incidents d'exfiltration de données (130 → 196)

-9 %

compromissions par rançongiciel (141 → 128)

Le vol de données a pris le pas sur le chiffrement

La statistique la plus significative de ce panorama : les incidents d'exfiltration de données ont bondi de 51 % en un an, passant de 130 à 196 cas traités par l'ANSSI. Dans le même temps, les compromissions par rançongiciel reculent légèrement — 128 en 2025 contre 141 en 2024, soit -9 %.

Ce n'est pas une bonne nouvelle déguisée. Cette baisse traduit un changement de tactique plus qu'un recul de la menace : les attaquants abandonnent progressivement le chiffrement des données au profit du vol pur, suivi d'une menace de publication ou de revente. La double extorsion — voler puis menacer de divulguer — devient plus rentable et plus difficile à détecter qu'un chiffrement classique, qui se remarque immédiatement à l'arrêt des systèmes.

Pour une organisation qui a construit sa défense autour de la sauvegarde et de la restauration après ransomware, ce déplacement change la donne. Une sauvegarde à jour ne protège en rien contre l'exfiltration : les données sont volées avant tout chiffrement, parfois plusieurs semaines avant que l'attaque ne devienne visible.

Le secteur public et les structures à moyens limités, en première ligne

Le panorama identifie les secteurs les plus touchés par les incidents traités par l'ANSSI : l'éducation et la recherche (34 %), les collectivités territoriales et les ministères (24 %), la santé (10 %), les télécommunications (9 %). Additionnés, éducation, collectivités et santé représentent près de 70 % des incidents traités par l'agence.

Répartition des incidents traités par secteur

34 %
Éducation et recherche
24 %
Collectivités territoriales et ministères
10 %
Santé
9 %
Télécommunications

Ce n'est pas un hasard statistique. Ce sont précisément les organisations qui cumulent deux caractéristiques : une surface d'attaque importante (beaucoup d'utilisateurs, de terminaux, de partenaires) et des moyens de sécurité dédiés souvent limités, voire inexistants. Une collectivité de taille moyenne ou un établissement de santé n'a généralement pas de RSSI à temps plein, encore moins d'équipe de détection capable de repérer une exfiltration en cours.

Le rapport IBM 2025 sur le coût des violations de données, cité en complément du panorama ANSSI, chiffre à 4,44 millions de dollars le coût moyen mondial d'une violation. Un chiffre qui semble hors de portée pour une PME ou une petite collectivité — mais qui masque une réalité plus inquiétante : le coût réel n'est pas seulement financier. C'est le temps de détection, la perte de confiance des usagers ou des clients, et l'obligation de notification qui pèsent le plus lourd pour une structure sans service juridique ni communication de crise dédiés.

Ce que ça change concrètement dans les priorités

Pour un RSSI, un DSI ou un dirigeant qui porte seul la cybersécurité de son organisation, ce panorama appelle à revoir l'ordre des priorités, sans pour autant tout reconstruire :

La détection d'exfiltration devient aussi importante que la protection anti-ransomware

Surveiller les volumes de données sortants inhabituels, les accès anormaux à des bases sensibles, ou les connexions à des horaires atypiques ne demande pas un SOC 24/7 — mais demande une visibilité minimale sur ce qui sort du système d'information, pas seulement sur ce qui y entre.

Un plan de réponse à incident doit désormais intégrer le scénario "vol sans chiffrement"

Beaucoup de plans existants sont calibrés pour un scénario ransomware classique (systèmes bloqués, restauration depuis une sauvegarde). Un vol de données silencieux suit un tout autre calendrier : découverte tardive, obligation de notification (RGPD, voire NIS2 pour les entités concernées), gestion de la communication avant même la remédiation technique.

La priorisation doit tenir compte du secteur, pas seulement de la taille

Une collectivité ou un établissement de santé de taille modeste est statistiquement plus exposé qu'une PME industrielle de taille comparable. Le niveau de vigilance doit refléter cette réalité sectorielle, pas seulement le nombre de salariés ou le chiffre d'affaires.

Une menace qui évolue plus vite que les moyens

Ce panorama ANSSI confirme un constat que beaucoup de RSSI de PME, ETI et structures publiques vivent au quotidien : la menace évolue plus vite que les moyens qui leur sont accordés.

Adapter sa vigilance à ce changement ne demande pas nécessairement un budget supplémentaire — mais demande d'abord de savoir où regarder. C'est exactement ce qu'un outil de pilotage cyber pensé pour une seule personne, plutôt que pour une équipe dédiée, doit permettre : une vue claire sur ce qui compte, sans transformer chaque RSSI solo en analyste SOC à temps plein.

Questions fréquentes

Qu'est-ce que le Panorama de la cybermenace ANSSI ?+
C'est le rapport annuel publié par l'ANSSI (via le CERT-FR) qui synthétise les signalements et incidents traités sur l'année écoulée. L'édition 2025 recense 2 209 signalements reçus et 1 366 incidents traités, un volume quasi stable par rapport à 2024 mais avec une nature de la menace qui évolue nettement.
Pourquoi les incidents d'exfiltration de données augmentent-ils autant ?+
Les incidents de vol de données ont augmenté de 51 % en un an (130 à 196 cas), tandis que les compromissions par rançongiciel reculent de 9 %. Les attaquants privilégient désormais le vol pur suivi d'une menace de publication ou de revente, plus rentable et plus difficile à détecter qu'un chiffrement classique qui se remarque immédiatement.
Quels secteurs sont les plus touchés selon le panorama ANSSI 2025 ?+
L'éducation et la recherche (34 %), les collectivités territoriales et les ministères (24 %), la santé (10 %) et les télécommunications (9 %) concentrent la majorité des incidents traités par l'ANSSI. Éducation, collectivités et santé cumulés représentent près de 70 % des incidents.
Comment un RSSI seul ou en petite équipe doit-il adapter ses priorités ?+
Trois priorités : surveiller les volumes de données sortants et les accès anormaux (pas seulement ce qui entre), intégrer le scénario "vol sans chiffrement" dans le plan de réponse à incident, et calibrer la vigilance selon le secteur d'activité plutôt que la seule taille de l'organisation.

Évaluer votre exposition à ces menaces

Eyako donne à un RSSI seul ou en équipe restreinte une vue claire et centralisée sur ce qui compte — des signaux d'exfiltration à la préparation de la réponse à incident — sans nécessiter de SOC dédié.

Demander une démo
Panorama de la cybermenace ANSSI 2025 : ce qui change vraiment pour les PME, ETI et le secteur public | Eyako