З 7 вересня Національне агентство з безпеки інформаційних систем (ANSSI) Франції отримало нові, безпрецедентні повноваження. За дорученням Прем’єр-міністра, агентство отримало можливість не просто реагувати на кібератаки, а й вимагати від міністерств вжиття заходів для усунення загроз у визначені терміни. Новий механізм, що отримав назву REACTIV (REponse & ACTion Interministérielle face aux Violations de données – Міжвідомча відповідь та дії щодо порушень даних), офіційно закріплює те, що раніше було лише усною обіцянкою створити екстрену кібер-одиницю. Тепер ця обіцянка має назву, нормативну базу та юридичні важелі впливу.
Ключові моменти статті:
- ANSSI отримало нові повноваження завдяки механізму REACTIV, що дозволяє агентству встановлювати жорсткі терміни для міністерств щодо вжиття заходів із захисту даних громадян.
- Нещодавні кібератаки на низку міністерств виявили серйозні проблеми безпеки та стійку вразливість, попри впровадження нових заходів.
REACTIV: коли ANSSI переходить від порад до примусу
Досі ANSSI діяло переважно як консультант. Агентство могло попереджати, рекомендувати, іноді навіть публічно висловлювати невдоволення, але ефективність його дій залежала від доброї волі кожного міністерства діяти швидко.
REACTIV змінює цю динаміку на двох ключових рівнях. По-перше, агентство тепер може зобов’язати міністерства в стислі терміни вжити негайних заходів, визнаних необхідними для захисту даних громадян.
По-друге, воно централізує технічну комунікацію під час кризових ситуацій, пов’язаних з атаками на державні структури. Це дозволяє ANSSI уникати ситуацій, коли про інцидент стає відомо з нечіткого прес-релізу міністерства або, що ще гірше, зі ЗМІ. Усе це є частиною дорожньої карти з питань цифрової безпеки держави на 2026-2027 роки, прискорення якої вимагає Прем’єр-міністр.
На практиці це означає чіткий графік: видалення загальних облікових записів до червня 2026 року, впровадження багатофакторної автентифікації для адміністраторів до кінця поточного року, а потім її розширення на всіх користувачів на початку 2027 року.
Додатково передбачається використання інструментів розширеного виявлення загроз, відомих як EDR та XDR (програмне забезпечення, що постійно моніторить робочі станції та сервери для виявлення вторгнень до того, як вони призведуть до катастрофи). Найвіддаленіший етап дорожньої карти – це впровадження шифрування, стійкого до квантових обчислень, заплановане на 2030 рік. Ймовірно, до цього часу пройде чимало часу.

Податкова служба, Міністерство освіти, Міністерство екологічного переходу: кібер-напружений початок осені
Ці зміни не виникли на порожньому місці. Податкова служба зазнала значних втрат цього літа через повторні несанкціоновані доступи, які скомпрометували податкові та кадастрові дані 678 000 платників податків та компаній. Додатково було викрадено понад два мільйони кадастрових виписок. Наприкінці липня компрометація облікового запису в Міністерстві освіти призвела до витоку даних співробітників.
На початку вересня, одразу після випуску прес-релізу REACTIV, Міністерство екологічного переходу також підтвердило вторгнення, за яке взяла на себе відповідальність група хакерів. Три міністерства, три місяці, одна фундаментальна проблема: незахищені точки доступу, які ніхто не виправив вчасно. France Travail та CROUS вже стикалися з подібними атаками раніше цього року, коли мільйони справ опинилися у відкритому доступі.
У прес-релізі ANSSI не згадується про додаткові ресурси чи бюджет, які б забезпечили нові повноваження, а також про механізм дій у разі незгоди з міністерством. Швидша реакція на атаку – це добре. Але це не ремонтує замки, через які злочинці потрапили всередину.
Кібератаки та крипто-грабежі: слабке ланка зберігається
Залишається один аспект, яким ANSSI не займається, і саме тут криється головна проблема. Кожен фіскальний чи адміністративний файл, що потрапляє на чорний ринок, стає для зловмисників джерелом інформації для пошуку осіб, які чим володіють. Франція залишається епіцентром атак на власників криптовалют у світі в першому півріччі 2026 року, завдавши збитків на понад 30 мільйонів доларів.
Слідчі місяцями повторюють: значна частина цих справ починається з витоку даних, який стався значно раніше – публічного чи адміністративного. Це дозволяє злочинцям цілеспрямовано обирати жертв. Централізація кризової комунікації та загальне впровадження багатофакторної автентифікації (MFA) в міністерствах – це закриття однієї технічної прогалини. Це не перекриває канал, що веде від вкраденого файлу Excel до грабежу вдома.
Посилення ANSSI на папері – це одне. Запобігти тому, щоб файл з 678 000 рядків опинився на продаж на форумі даркнету, – це зовсім інше. І власники криптовалют у Франції відчули це на собі з початку року. Крім того, існує ще одна невирішена проблема, яку REACTIV не охоплює: європейська директива NIS2, що має посилити зобов’язання щодо кібербезпеки для чутливих операторів, досі не імплементована у французьке законодавство. Ще один документ у розробці, поки дані продовжують витікати.
