Auditionné le mercredi 8 juillet 2026 par la commission des affaires économiques du Sénat, Vincent Strubel, directeur général de l’ANSSI, a livré un avertissement sans détour : « Ça va secouer pendant les trois prochaines années au moins ». En cause, le « mur du patch », cette vague de vulnérabilités découvertes par l’intelligence artificielle qui menace de saturer les équipes chargées de la sécurité des systèmes d’information. Les responsables de traitement et leurs DPO sont directement concernés.
L’IA découvre les failles plus vite qu’elles ne se corrigent
Pour le directeur général de l’agence, la découverte de failles inédites grâce aux modèles d’IA est fondamentalement une bonne nouvelle : chaque vulnérabilité identifiée peut être corrigée avant d’être exploitée. Le problème se situe ailleurs. Cette détection massive impose de corriger, dans des délais très courts, un volume de failles sans précédent. Vincent Strubel évoque un « problème de cadence » et redoute une saturation des spécialistes de la cybersécurité.
Le Panorama de la cybermenace 2025, publié par l’ANSSI en mars 2026, donnait déjà la mesure du phénomène : près de 29 % des vulnérabilités exploitées l’ont été le jour même de leur publication, parfois avant, et environ 8 % l’ont été alors qu’aucun correctif n’existait encore.
Mythos 5, « l’arbre qui cache la forêt »
Devant les sénateurs, Vincent Strubel a confirmé que l’ANSSI ne dispose pas d’un accès à Mythos 5, le modèle de l’américain Anthropic réservé à des organisations approuvées. Il relativise toutefois cette situation : Mythos serait « un peu l’arbre qui cache la forêt », car d’autres modèles affichent déjà des performances impressionnantes en recherche de failles. L’agence teste d’ailleurs les modèles auxquels elle a accès afin de mesurer cette montée en puissance.
Le RGPD impose une gestion rigoureuse des correctifs
L’article 32 du RGPD exige des mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque. L’application des correctifs de sécurité en fait pleinement partie : une faille connue et non corrigée expose le responsable de traitement à un manquement, comme l’ont déjà illustré plusieurs sanctions de la CNIL. Si une vulnérabilité exploitée conduit à une violation de données personnelles, l’article 33 impose une notification à la CNIL dans un délai de 72 heures, et l’article 34 une information des personnes concernées lorsque le risque est élevé pour leurs droits et libertés.
NIS2 renforce l’obligation de traiter les vulnérabilités
La directive NIS2 fait de la gestion des vulnérabilités et du traitement des correctifs une exigence centrale pour les entités essentielles et importantes. Sa transposition française se fait attendre, mais les organismes concernés ont tout intérêt à anticiper : le mur du patch décrit par l’ANSSI frappera d’abord ceux qui ne disposent ni d’un inventaire de leurs actifs ni d’une procédure de correction.
Conseils pratiques pour absorber le choc
Face à cette menace, le directeur général de l’ANSSI rappelle que les recettes éprouvées restent le « premier rempart » : cloisonnement des environnements, gestion des accès et des identités, mise à jour des logiciels. Concrètement, voici les actions à engager sans attendre :
- tenir un inventaire exhaustif et à jour des matériels, logiciels et services exposés ;
- suivre quotidiennement les avis du CERT-FR et prioriser les correctifs selon l’exposition réelle des systèmes ;
- définir des délais maximaux d’application des correctifs critiques et les documenter ;
- cloisonner les environnements pour limiter la propagation en cas d’exploitation d’une faille ;
- généraliser l’authentification multifacteur et le principe du moindre privilège ;
- préparer avec le DPO la procédure de gestion des violations pour réagir dans les délais des articles 33 et 34.
Le message du Sénat est clair : la période qui s’ouvre exigera de la méthode plus que des outils miracles. Les organismes qui structurent dès maintenant leur gestion des correctifs aborderont le mur du patch avec une longueur d’avance.



































