1. Accueil
  2. Conseils cyber
  3. Panorama de la cybermenace 2025 : les informations clés

Panorama de la cybermenace 2025 : les informations clés

Cybermenace en France : retour sur l'année 2025

Publié le 10/7/2026

Chaque année, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) publie son Panorama de la cybermenace, un document de référence qui dresse une synthèses des tendances de la cybermenace observée par l’ANSSI au travers des signalements reçus par cette dernière.

L'édition 2025 confirme un constat installé depuis plusieurs années : la menace numérique demeure à un niveau élevé, touche tous les secteurs d'activité et est de plus en plus difficile à attribuer, à mesure que les frontières entre acteurs étatiques et cybercriminels s'effacent. Voici les enseignements essentiels à retenir de ce rapport.

Bilan des incidents traités

En 2025, l'ANSSI a traité 3 586 événements de sécurité, soit une diminution de 18 % par rapport à 2024. Ce chiffre pourrait laisser penser à un répit, mais il s'explique en grande partie par un effet de comparaison : l'année 2024 avait connu un pic de signalements lié à la tenue des Jeux Olympiques et Paralympiques de Paris, entre mai et août. La menace donc stable et préoccupante. L'ANSSI a ainsi confirmé 1 366 incidents en 2025, un chiffre quasi identique aux 1 361 incidents de 2024.

Les secteurs les plus ciblés en France

Quatre secteurs d'activité concentrent à eux seuls environ 76 % des incidents traités par l'ANSSI en 2025 :

  • Éducation et recherche : 34 % des incidents, un secteur particulièrement exposé en raison du grand nombre d'établissements et de l'intérêt stratégique de certains travaux de recherche ;
  • Ministères et collectivités territoriales : 24 % des incidents ;
  • Santé : 10 % des incidents, avec des conséquences potentiellement lourdes sur la continuité des soins ;
  • Télécommunications : 9 % des incidents, un secteur considéré comme une infrastructure critique et faisant l'objet d'une attention particulière de l'ANSSI.

Rançongiciels : une menace qui persiste, des cibles qui évoluent

En 2025, 128 compromissions par rançongiciel ont été portées à la connaissance de l'ANSSI, un volume en léger recul mais qui reste significatif. Les souches les plus fréquemment observées sont Qilin, Akira et LockBit. Les petites et moyennes entreprises restent les premières victimes, puisqu'elles représentent près de la moitié (48 %) des organisations touchées par ce type d'attaque. Les hôpitaux et les établissements scolaires n'ont pas été épargnés, avec des impacts parfois lourds sur la continuité de leurs services.

Hausse des vols de données

Le rapport signale aussi une forte progression des incidents liés à l'exfiltration de données : 196 cas ont été signalés à l'ANSSI en 2025, contre 130 l'année précédente, soit une hausse d'environ 51 %. Ce basculement traduit un changement de stratégie chez certains attaquants, qui délaissent progressivement le chiffrement pur au profit du vol de données, plus simple à monétiser par la revente, le chantage direct ou la pression médiatique, à mesure que les victimes sont de moins en moins nombreuses à payer une rançon.

Des frontières de plus en plus floues entre États et cybercriminels

Le Panorama 2025 met en avant un phénomène structurant : l'érosion des frontières entre les modes opératoires étatiques et les groupes cybercriminels. Ces acteurs se spécialisent sur des étapes précises de la chaîne d'attaque, mais partagent de plus en plus leurs outils, leurs infrastructures et leurs méthodes. L'ANSSI évoque à ce sujet l'émergence d'un véritable brouillard technologique et organisationnel, qui complique considérablement le travail d'attribution. Illustration de cette porosité : certains modes opératoires réputés liés à des États, notamment nord-coréens, ont recours à des rançongiciels habituellement diffusés selon un modèle de « ransomware-as-a-service », brouillant encore davantage les pistes entre espionnage, sabotage et cybercriminalité lucrative. Paradoxalement, cette même année a permis aux enquêteurs de mieux comprendre certains écosystèmes cybercriminels, grâce à la publication de fuites de données internes touchant des groupes connus, ce qui a offert un éclairage inédit sur leur organisation et leurs pratiques.

Les équipements de bordure, en première ligne

Comme les années précédentes, les équipements de bordure (pare-feux, VPN, passerelles d'accès) restent une cible de choix pour les attaquants, en raison du grand nombre de vulnérabilités qui les affectent et de leur exposition directe sur Internet. Ces compromissions ont mobilisé une part importante des équipes de réponse à incident de l'ANSSI en 2025, confirmant que la gestion des vulnérabilités reste un enjeu majeur pour les organisations françaises.

Le rôle croissant de l'intelligence artificielle

Le rapport souligne également un phénomène émergent : l'essor d'outils reposant sur l'intelligence artificielle générative permet désormais à des attaquants peu expérimentés de mener des opérations bien plus sophistiquées qu'auparavant, abaissant ainsi la barrière technique nécessaire pour lancer des campagnes malveillantes.

Un contexte géopolitique qui accentue les inquiétudes

L'année 2025 s'est terminée sur un événement jugé alarmant par l'ANSSI : une série d'attaques informatiques coordonnées, à visée destructrice, contre les infrastructures électriques polonaises. Une première pour un État membre de l'Union européenne, qui illustre concrètement le scénario redouté d'une multiplication, d'ici 2030, des attaques dites « hybrides », dont les cyberattaques constitueraient une composante majeure, avec des conséquences potentiellement destructrices sur les infrastructures critiques. Les modes opératoires en 2025 restent régulièrement associés à des acteurs réputés liés aux services de renseignement russes ou chinois, dans une logique de collecte de renseignement stratégique, de pré-positionnement ou de sabotage potentiel.

Un cadre réglementaire qui se renforce

Face à ce niveau de menace durablement élevé, l'ANSSI rappelle que le cadre réglementaire européen se consolide, notamment avec la transposition de la directive NIS2 et l'entrée en application du Cyber Resilience Act (CRA). L'application des mesures de sécurisation de base prévues par ces textes est présentée comme une étape essentielle pour élever le niveau de protection des entités françaises face à des attaquants toujours plus organisés.

Ce qu'il faut retenir

Le Panorama de la cybermenace 2025 dresse le portrait d'une menace qui ne recule pas, mais qui se transforme : stabilité du nombre d'incidents confirmés, explosion des vols de données, persistance des rançongiciels contre les PME et les organismes publics, brouillage croissant entre acteurs étatiques et cybercriminels, et exploitation continue des équipements de bordure. Dans ce contexte, la mise en conformité avec les nouvelles obligations réglementaires (NIS2, CRA) et l'application des mesures de cybersécurité de base apparaissent comme des leviers concrets pour réduire l'exposition des organisations françaises.

Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.

12 mesures simples pour protéger votre organisation contre les cyberattaques

Rapides à mettre en place

Pédagogique : on vulgarise la cyber pour vous

Pratico-pratique : des outils pour vous aider

Validez votre Cyberdépart

12 mesures simples pour protéger votre organisation contre les cyberattaques

Découvrir le programme

MesServicesCyber est la plateforme pour faciliter l'accès de tous aux services et ressources de l'ANSSI et de ses partenaires.

Il est développé par l'Agence nationale de la sécurité des systèmes d'information, en lien avec BetaGouv et la Direction interministérielle du numérique.