ANSSI与ACPR就网络攻击展开合作

ANSSI et ACPR coopèrent sur la cyber offensive

Silicon.fr by La rédaction 2026-07-08 11:03 Original
摘要
法国国会议员Philippe Latombe询问能否为ACPR/AMF、ANSSI与CNIL建立通用申报表,ANSSI局长Vincent Strubel回应称单一表格可能掩盖问题,但DORA与NIS 2框架兼容将推出通用表,而GDPR因差异过大不宜强行合并。此举背景是ANSSI与ACPR达成合作,聚焦包括高级渗透测试在内的网络攻势,呼应总理推动漏洞测试的呼声,可能加重企业合规负担。

法国议员菲利普·拉托姆贝(Philippe Latombe)近日公开追问国家信息系统安全局(ANSSI)局长樊尚·斯特吕贝尔(Vincent Strubel),能否推出覆盖ACPR/AMF、ANSSI与CNIL的统一安全事件申报表,称企业界正翘首以盼。斯特吕贝尔回应说,对“单一窗口”或“单一表单”持警惕态度,认为这类机制容易沦为“遮羞布”。他强调,若欧盟法律内部存在矛盾要求,应当着手协调法规本身,而非依赖“行政管道”来掩盖问题。

不过,围绕《数字运营韧性法案》(DORA)与《网络与信息系统安全指令》(NIS 2)的统一申报表单已在规划中。斯特吕贝尔指出,这两个框架兼容度足够高,一份统一文件不会损害“网络消防员”在事态恶化前快速介入的“时效性”。但与《通用数据保护条例》(GDPR)的衔接则远为棘手——无论是申报时限、影响评估还是通知流程,要求都存在显著差异,若强行合并申报窗口和表单,将“置企业于不可能境地,逼迫其在一次申报中同时满足多项相互矛盾的法定义务”。

上述讨论的背后,是ANSSI、法兰西银行及隶属后者的审慎监管与处置局(ACPR)新近达成的一项合作协议。协议旨在围绕四个轴心强化信息系统安全合作,其中明确包括“高级渗透测试”。这一动向与国防部长塞巴斯蒂安·勒科尔尼(Sébastien Lecornu)此前的表态相呼应:他在视察4月中旬遭网络攻击的国家证件局(ANTS)时,透露已要求政府各部门主动检测自身漏洞,并同时提及了国家数字事务局(DINUM)与公共转型跨部门署(DITP)的合并计划。

值得补充的是,ANSSI与ACPR早在2018年便签署过类似协议,但当时并未公布具体合作轴心,仅笼统表示会“定期交换信息”。此次明确将“进攻性”安全测试纳入合作框架,显示出法国在关键基础设施领域日益主动的网络安全防御姿态。

Summary
ANSSI director Vincent Strubel announced a planned common incident reporting form for DORA and NIS 2, but cautioned that merging it with GDPR would create conflicting obligations for companies. The move accompanies a strengthened cybersecurity cooperation pact between ANSSI and the ACPR, including advanced penetration testing, echoing recent government calls for proactive state vulnerability assessments.

French MP Philippe Latombe recently pressed ANSSI director Vincent Strubel on whether a single incident-reporting form could unite financial regulators (ACPR/AMF), ANSSI, and the CNIL data protection authority. Strubel warned that one-stop forms can become a “fig leaf,” masking deeper legal conflicts. Rather than leaning on “administrative plumbing,” he argued for harmonising EU law to resolve contradictory obligations at their source.

A unified DORA/NIS 2 notification is nonetheless on the way. Strubel considers the two frameworks compatible enough that a single document will not compromise the “speed needed to alert the cyber-firefighters before it’s too late.” Integrating GDPR, however, is far trickier. Divergences in deadlines, impact assessments, and notification sequences mean a “brutal merger” of forms would put companies in an “impossible situation,” forced to satisfy contradictory requirements in one filing.

Behind this exchange lies a fresh cooperation pact between ANSSI and the ACPR (the Banque de France’s supervisory arm). The accord sets out four strands of reinforced cybersecurity collaboration, prominently including “advanced penetration tests.” This offensive posture echoes Prime Minister Sébastien Lecornu’s recent call for state bodies to stress-test their own vulnerabilities during a visit to ANTS, which suffered a breach in mid-April. Lecornu also floated a project to merge the DINUM and DITP digital agencies. A previous ANSSI–ACPR agreement in 2018 only committed to regular information exchange, without detailing specific workstreams.

Résumé
Vincent Strubel, directeur de l’ANSSI, a exprimé des réserves sur un formulaire unique de déclaration ACPR/AMF/CNIL en raison des contraintes contradictoires du RGPD, tout en confirmant un document commun pour DORA et NIS 2. En parallèle, l’ANSSI et l’ACPR renforcent leur coopération cybersécurité, notamment via des tests d’intrusion avancés, en écho aux appels du Premier ministre Sébastien Lecornu. Cette harmonisation partielle vise à concilier simplification administrative et réactivité face aux cybermenaces pour les entreprises.

« Vers un formulaire commun de déclaration ACPR/AMF + ANSSI + CNIL ? [..] Les entreprises l’attendent. »

Le député Philippe Latombe a récemment interpellé, en ces mots, le directeur général de l’ANSSI Vincent Strubel.

L’intéressé a répondu se méfier des guichets ou formulaires uniques, qui « peuvent rapidement servir de cache-misère ». Si le droit européen crée des injonctions contradictoires, il faut l’harmoniser plutôt que de se reposer sur de la « tuyauterie administrative ».

Un formulaire commun DORA / NIS 2 est toutefois prévu. D’après Vincent Strubel, deux cadres sont suffisamment compatibles. De sorte qu’un document unique ne nuira pas à la « célérité nécessaire pour saisir les ‘cyberpompiers’ avant qu’il ne soit trop tard ».

L’articulation avec le RGPD est plus délicate, explique le DG de l’ANSSI. Qu’il s’agisse des délais, de l’analyse d’impact ou de la cinématique de notification, les exigences sont suffisamment différentes pour qu’une « fusion brutale » des guichets et formulaires « place les entreprises dans une situation impossible, en les obligeant à satisfaire dans une même notification plusieurs injonctions contradictoires ».

La cyber offensive, récemment entérinée par l’État

Toile de fond à cet échange : un accord entre l’ANSSI, la Banque de France et l’ACPR (institution intégrée à cette dernière). Il prévoit un renforcement de leur coopération SSI autour de quatre axes… dont les « tests d’intrusion avancés ».

Cette orientation fait écho aux propos récents de Sébastien Lecornu. En visite à l’ANTS, piratée mi-avril, le Premier ministre avait déclaré avoir appelé les services de l’État à tester leurs vulnérabilités. À cette même occasion, il avait évoqué un projet de fusion entre la DINUM et la DITP.

L’ANSSI et l’ACPR avaient déjà signé un accord du genre, en 2018. Elles n’en avaient pas détaillé les axes, expliquant simplement prévoir un « échange régulier d’informations ».

À consulter en complément :

Les régulateurs somment les banques de se barricader face à l’IA

NIS 2 en suspens : les RSSI attendent, le marché aussi

Bercy crée une Direction de l’IA et du numérique

L’AI Act doit-il être l’affaire des DPO ?

Souveraineté numérique : et si on recentrait le concept ?

Illustration générée par IA

The post ANSSI et ACPR coopèrent sur la cyber offensive appeared first on Silicon.fr.

AI Insight
Core Point

ANSSI与ACPR加强网络攻击性测试合作,同时探讨DORA/NIS 2统一报告表,但明确排除GDPR融合,凸显金融监管与网络安全协同的务实路径。

Key Players
  • ANSSI — 法国国家网络安全局,负责全国网络安全防御与响应。
  • ACPR — 法国审慎监管与处置局,隶属法兰西银行,监管银行与保险业。
  • 法兰西银行 — 法国中央银行,促成此次跨部门安全协作。
Industry Impact
  • 金融业: — 强制的高级渗透测试与统一重大事件报告要求将直接推高合规成本与安全运营标准。
  • ICT: — 为金融业提供关键服务的ICT供应商需配合测试与事件通报,面临连带合规压力。
Tracking

Strongly track — 法国首次明确将“高级入侵测试”纳入跨部门合作,并推动DORA/NIS 2报告统一,可能成为欧盟范围协调监管的先行范例。

Related Companies

No companies linked yet

Categories
软件 网络安全
AI Processing
2026-07-08 11:16
deepseek / deepseek-v4-pro