L’Agence nationale de la sécurité des systèmes d’information a été créée en 2009. Elle est rattachée au Secrétariat général de la défense et de la sécurité nationale, sous l’autorité du Premier ministre. Sa mission : protéger les systèmes informatiques de l’État et des organisations essentielles au pays, comme les opérateurs d’énergie, de transport ou de santé, et élever le niveau de cybersécurité en France.
Elle agit de plusieurs façons. Elle intervient lors des attaques les plus graves, évalue et qualifie des produits et des prestataires de sécurité, et publie des guides et des recommandations gratuits. Son guide d’hygiène informatique, par exemple, rassemble les mesures de base que toute organisation devrait appliquer : mots de passe solides, mises à jour, sauvegardes, droits limités au nécessaire.
Elle s’intéresse aussi à l’IA. Elle a publié des recommandations sur la sécurité des systèmes d’IA générative et, avec son homologue allemand, sur les assistants qui écrivent du code. Le message est simple : ne pas faire une confiance aveugle à ce que produit l’IA, et le faire relire.
Le piège : penser que l’ANSSI vient en aide à chaque entreprise attaquée. Pour une PME victime d’un incident, le premier réflexe est plutôt Cybermalveillance.gouv.fr, le dispositif public d’assistance, qui oriente vers des prestataires de proximité.
Exemple
Philippe, dirigeant d’une PME industrielle de quarante salariés, s’appuie sur les guides de l’ANSSI pour fixer les règles de base de son entreprise : mots de passe, mises à jour et sauvegardes.