Le Radar CARINEL — Octobre 2026 : l'essentiel de la sûreté et de la sécurité physique

Faits, décisions et publications sélectionnés sur la période du 1er au 30 septembre 2026. Sources consultées le 2 octobre 2026. Certains rappels réglementaires antérieurs sont mentionnés pour la bonne compréhension du contexte.
Synthèse — Les 5 faits marquants du mois
🔐 Sûreté & sécurité physique — Lancement du Beauvau de la sécurité privée (15 sept.)
Le ministère de l'Intérieur lance une concertation nationale inédite entre la filière, la police et la gendarmerie. Premières réunions préfectorales dès le 28 septembre.
🎥 Vidéoprotection — Arrêt de la CAA de Lyon sur la caducité d'une autorisation préfectorale (17 sept.)
Des arrêtés de vidéoprotection d'une commune de l'Isère sont invalidés : l'autorisation initiale de 2017, délivrée pour cinq ans, était caduque. Un signal fort pour les collectivités.
🛡️ Terrorisme — Vigipirate « vigilance renforcée » maintenu, visite pontificale sous haute protection (25-28 sept.)
Le plan Vigipirate rénové, en vigueur depuis le 22 juin, maintient la France au stade intermédiaire. Jusqu'à 15 000 policiers et militaires mobilisés pour la visite du pape Léon XIV.
🚨 Criminalité — Interstats n°132 et point mi-année 2026 (4 et 30 sept.)
Baisse des homicides (−3 % sur 12 mois) et des vols violents (−5 %) ; hausse préoccupante des trafics de stupéfiants (+4 %).
🧯 Gestion de crise — Campagne nationale de prévention des inondations méditerranéennes (11 sept.)
11e édition, déployée dans 15 départements auprès de plus de 9 millions d'habitants.
🔐 Sûreté & sécurité physique
Lancement du Beauvau de la sécurité privée
Le 3 septembre, Jean-Didier Berger, ministre délégué auprès du ministre de l'Intérieur, a présenté aux préfets les objectifs du Beauvau de la sécurité privée : mieux connaître et structurer la filière, en complémentarité des forces de sécurité intérieure et dans le respect des compétences de chacun.
Le 15 septembre, le courrier lançant officiellement la concertation a été révélé par Abdelhamid Faddeoui, président du Groupement des Entreprises de Sécurité (GES), lors du congrès national de la sécurité privée à Cap-d'Ail.
Les premières réunions opérationnelles ont suivi rapidement : le 28 septembre, la préfecture du Calvados a réuni police, gendarmerie et entreprises de sécurité privée autour de la même table.
Ce format « Beauvau » a déjà été utilisé pour la police et la gendarmerie en 2021, puis pour la sécurité civile et les polices municipales. Pour suivre la réglementation du secteur : CNAPS.
👉 Point d'attention pour les collectivités : cette concertation, lancée à quelques mois de l'élection présidentielle, est à suivre de près. Elle pourrait faire évoluer significativement le cadre réglementaire du secteur et redéfinir le continuum de sécurité entre acteurs publics et privés.
Réforme déontologique de l'IGPN : impact sur les missions conjointes public-privé
Le 24 septembre 2026, l'Inspection générale de la Police nationale (IGPN) a dévoilé une réforme de son mécanisme de contrôle déontologique. Tirant les leçons des coopérations public-privé post-JO 2024, elle instaure un cadre plus strict pour l'usage de la force, avec un impact direct sur les agents de sécurité privée en missions conjointes.
Le rapport annuel de l'IGPN, publié le 23 septembre, révèle un double mouvement : les atteintes à la probité bondissent de 45 % en un an (341 cas en 2025), tandis que les usages de la force ont chuté de 40 % sur cinq ans.
Sur le plan parlementaire, une proposition de résolution enregistrée à l'Assemblée nationale le 18 septembre demande la création d'une commission d'enquête sur le fonctionnement et l'indépendance des inspections générales de la police et de la gendarmerie. Le texte n'est pas adopté à ce stade.
Sécurité événementielle : visite du pape Léon XIV (25-28 septembre)
Événement sécuritaire majeur du mois, la visite s'est déroulée en trois étapes : Paris le 25 septembre, Lourdes les 26 et 27, puis Metz le 28. Environ 15 000 policiers et militaires ont été mobilisés, selon le ministre de l'Intérieur Laurent Nuñez.
La visite s'est tenue sous la posture Vigipirate « vigilance renforcée » été-automne 2026, qui met l'accent sur la menace drone, la sécurité des sites touristiques et celle des bâtiments publics. Des périmètres de protection prévus par la loi SILT de 2017 ont été mis en place, avec fouille et palpation de toutes les personnes accédant aux espaces du pape.
Le dispositif a été planifié par le Centre national des opérations (CNO) de la DGGN, en lien avec les centres zonaux des opérations (CZO), sur la base du retour d'expérience des JO de Paris 2024.
👉 Point d'attention pour les exploitants de sites et organisateurs d'événements : la mise en œuvre des périmètres de protection est désormais systématique pour les rassemblements à fort afflux. Les plans de sûreté doivent être anticipés très en amont, en coordination étroite avec les préfectures.
Dimensionnement des dispositifs de sécurité privée
Un cas emblématique a alimenté les débats en septembre : un organisateur avait prévu 58 agents de sécurité privée, mais l'autorité de police a jugé le dispositif insuffisant et l'événement n'a pas eu lieu. Une règle trop souvent découverte tardivement : le dimensionnement doit répondre aux exigences de l'autorité de police, pas seulement au budget.
Par ailleurs, la loi n° 2026-798 du 18 août 2026 (dite loi RIPOST), consultable sur Légifrance et largement commentée en septembre, comporte des dispositions directement applicables à la sécurité privée : inspection visuelle des véhicules, caméras individuelles et vidéoprotection algorithmique.
🎥 Vidéosurveillance & vidéoprotection
Jurisprudence : la caducité des autorisations préfectorales confirmée
Le 17 septembre 2026, la cour administrative d'appel de Lyon a jugé, à propos d'arrêtés préfectoraux autorisant la vidéoprotection d'une commune de l'Isère, que l'autorisation initiale de 2017, prise pour cinq ans, était devenue caduque.
La vidéoprotection n'est donc pas un droit acquis : chaque autorisation doit être renouvelée dans les délais, sous peine d'exploitation illégale du système.
La CNIL rappelle également que la durée de conservation fixée par l'arrêté préfectoral ne peut dépasser un mois. Au-delà, les images doivent être effacées, sauf procédure pénale en cours.
👉 Action immédiate recommandée : vérifiez sans délai la date de validité de vos arrêtés préfectoraux de vidéoprotection. Un système exploité sous autorisation expirée constitue un traitement de données illégal, exposant la collectivité à des sanctions administratives et pénales.
Vidéosurveillance algorithmique (VSA) : état du droit
Les dispositifs de VSA hérités des JO de Paris 2024 continuent de fonctionner, les expérimentations se multiplient et la CNIL a commencé à adresser ses premières mises en demeure.
Pour rappel, l'expérimentation adoptée pour les JOP a pris fin en mars 2025 ; sa prolongation jusqu'en 2027 a été censurée par le Conseil constitutionnel le 24 avril 2025. La question de la base légale des déploiements actuels reste donc posée.
La reconnaissance faciale en temps réel dans l'espace public reste interdite, tout comme l'identification biométrique à distance sans consentement, le scoring comportemental et la catégorisation par émotion.
En matière d'information du public, la CNIL exige au minimum : un pictogramme caméra, l'identité du responsable, un résumé des finalités, la mention des droits des personnes et un moyen simple d'accéder aux informations complètes.
Loi RIPOST et caméras-piétons des agents privés
La loi RIPOST ouvre de nouvelles perspectives pour la sécurité privée, notamment sur les caméras individuelles et la vidéoprotection algorithmique. Elle renforce à la fois la répression de plusieurs infractions « du quotidien » et les moyens des forces de sécurité.
📋 Les règles à retenir
Durée de conservation des images : 1 mois maximum, fixée par l'arrêté préfectoral (CNIL / CSI)
Autorisation préfectorale : obligatoire, à durée limitée, renouvelable (Code de la sécurité intérieure, art. L251-2)
Reconnaissance faciale : interdite dans l'espace public (RGPD / droit français)
VSA hors biométrie : soumise à AIPD et encadrée (CNIL)
Caméras-piétons des agents privés : nouveau cadre issu de la loi RIPOST n° 2026-798 (JO du 19/08/2026)
🧯 Gestion de crise & résilience
Campagne nationale de prévention des inondations méditerranéennes
Le 11 septembre 2026, les ministères de l'Intérieur et de la Transition écologique ont officiellement lancé la 11e édition de leur campagne annuelle de prévention des inondations soudaines. Elle se déroule jusqu'au 30 novembre dans les 15 départements du pourtour méditerranéen les plus exposés, soit plus de 9 millions d'habitants.
Les inondations constituent le premier risque naturel en France. Les épisodes méditerranéens peuvent générer plus de 100 mm de pluie en une ou deux heures, notamment à l'automne dans le Gard, l'Ardèche, l'Hérault et la Lozère. La campagne invite les ménages à rédiger un plan individuel de mise en sûreté (PIMS). Pour connaître les risques d'une commune : Géorisques.
Le 30 septembre, la présentation officielle dans les Alpes-Maritimes s'est tenue à Biot, avec un point sur l'état de préparation des services de l'État.
👉 Point de vigilance pour les collectivités méditerranéennes : les services préfectoraux attendent une mise à jour de votre Plan communal de sauvegarde (PCS) et, le cas échéant, de votre Plan de continuité d'activité (PCA). CARINEL peut vous accompagner dans cet exercice.
Journée nationale de la résilience 2026
Le dépôt des projets candidats au trophée de la résilience était clôturé le 10 septembre. Les actions labellisées se déroulent tout au long de l'année, avec un point d'orgue le 13 octobre 2026.
SGDSN : cap confirmé sur la résilience nationale
Le Mémento de la défense et de la sécurité nationale 2026 du SGDSN, diffusé en septembre, réaffirme deux priorités : assurer la continuité de la vie économique du pays et sécuriser les approvisionnements critiques, dans le cadre des directives européennes REC, NIS2 et DORA.
La mobilisation des collectivités reste un défi : 30 % des communes et plus de la moitié des intercommunalités n'ont toujours pas élaboré leur plan de sauvegarde, à quelques mois d'une échéance légale clé. Une vulnérabilité juridique et opérationnelle majeure.
🛡️ Terrorisme & radicalisation
Plan Vigipirate 2026 : stade « vigilance renforcée » maintenu
Depuis le 22 juin 2026, le plan Vigipirate rénové repose sur trois stades : « vigilance », « vigilance renforcée » et « alerte attentat ». La France est positionnée au stade intermédiaire.
La refonte visait à rendre le plan plus lisible et plus rapide à ajuster. Le volet cyber bascule vers un dispositif distinct : Vigipirate se concentre désormais sur le terrorisme, avec un document public intitulé « Faire face ensemble ».
La menace n'a pas reculé, elle a changé de visage : des profils plus isolés, souvent radicalisés en ligne et plus difficiles à repérer. Ce constat, partagé par les services de renseignement et le SGDSN, justifie le maintien du niveau intermédiaire. Ressources de prévention : CIPDR.
Actualité judiciaire antiterroriste
Le 22 septembre 2026, la cour d'assises spécialement composée de Paris a condamné Othman Garrido, 32 ans, à 30 ans de réclusion criminelle assortis d'une période de sûreté des deux tiers. Il a été reconnu coupable de meurtres en bande organisée lors d'une double exécution publique commise en 2015 en Syrie, ainsi que d'association de malfaiteurs terroriste, pour son parcours au sein de l'État islamique entre 2012 et 2020.
Le procès de Rémy Daillet s'est ouvert le 15 septembre devant le tribunal correctionnel de Paris (jusqu'au 9 octobre), portant notamment sur l'enlèvement de la petite Mia et sur des faits qualifiés d'association de malfaiteurs terroriste.
💻 Cybersécurité & CERT-FR
Alertes et vulnérabilités critiques du mois
Le CERT-FR a publié trois alertes de sécurité en septembre 2026 :
CERTFR-2026-ALE-009 (2 sept.) : multiples vulnérabilités dans SonicWall Secure Mobile Access
CERTFR-2026-ALE-010 (10 sept.) : vulnérabilité dans Metabase
CERTFR-2026-ALE-011 (28 sept.) : multiples vulnérabilités dans Citrix NetScaler ADC et Gateway
📋 Vulnérabilités exploitées à traiter en priorité
Citrix NetScaler ADC/Gateway — CVE-2026-19490 — CVSS 9.3 — contournement de la politique de sécurité — exploitée (05/09)
Check Point Security Management — CVE-2026-93616 — CVSS 9.8 — exécution de code à distance — exploitée (22/09)
ConnectWise ScreenConnect — CVE-2026-84869 — CVSS 9.9 — exécution de code à distance sans authentification — exploitée (08/09)
Mikrotik RouterOS — CVE-2026-67277 — CVSS 8.8 — exploitée (05/09)
SonicWall SMA 1000 — CVE-2026-83549 — critique — SSRF / RCE (admin) — exploitée (01/09)
Proxmox VE — CVE-2023-54391 — CVSS 9.3 — contournement de la politique de sécurité — exploitée (01/09)
GitLab — CVE-2026-85706 — critique — atteinte à la confidentialité — exploitée (30/09)
WSO2 API Manager — CVE-2026-5430 — CVSS 10.0 — contournement de la politique de sécurité — exploitée (semaine 39)
Microsoft Windows (Patch Tuesday de septembre) — CVE-2026-85880 et CVE-2026-81963 — zero-days exploités (09/09)
Le 7 septembre, plusieurs paquets NPM AntV ont été piégés avec une version du ver Shai-Hulud (attaque par la chaîne d'approvisionnement). Le 29 septembre, Mandiant et Google Threat Intelligence Group ont publié des indicateurs de compromission et des règles YARA concernant les vulnérabilités Citrix NetScaler.
Incident majeur : cyberattaque de la DGFiP et dispositif REACTIV
C'est l'événement cyber le plus marquant du mois, et probablement de l'année pour les administrations françaises.
Le 7 septembre, l'ANSSI a annoncé la création, à la demande du Premier ministre, du dispositif REACTIV (REponse & ACTion Interministérielle face aux Violations de données). Il renforce l'autorité de l'agence sur deux points : imposer aux ministères des mesures immédiates de protection dans des délais contraints, et centraliser la communication technique de crise.
Entre mai et août 2026, le groupe ZeroBytes a exfiltré 14 Go de données de la DGFiP. Le rapport de l'ANSSI publié le 29 septembre révèle que ni les deux vagues d'exfiltration ni les signaux suspects (connexions nocturnes, volumes anormaux, géolocalisation en Inde) n'ont été détectés.
L'attaquant a utilisé plusieurs dizaines d'identifiants d'agents légitimes, volés sur trois mois via des infostealers installés sur des ordinateurs non administrés par la DGFiP, ainsi que la compromission d'un autre ministère lui ayant ouvert l'accès au Réseau interministériel de l'État (RIE).
Le rapport écarte la thèse d'une attaque sophistiquée et pointe des faiblesses dans trois domaines : l'identité, l'architecture et la détection. L'ANSSI recommande notamment :
une authentification multifacteur résistante au vol du premier facteur ;
l'interdiction des appareils personnels pour les accès professionnels ;
la révocation des sessions à chaque réinitialisation ;
la supervision de toutes les applications métier et des quotas de consultation.
Le 30 septembre, l'ANSSI a par ailleurs révélé que 118 de ses propres comptes utilisateurs avaient été compromis via la vulnérabilité critique de Metabase. La DINUM a subi le même sort.
🇪🇺 NIS2 · DORA · Directive REC
Loi Résilience : nouveau report et procédure d'infraction
Le vote de la loi Résilience, attendu au printemps 2026 puis reporté à juillet puis à septembre, n'était toujours pas inscrit à l'ordre du jour de l'Assemblée nationale au 16 septembre. Le blocage porte notamment sur l'article 16 bis, qui interdit l'imposition de portes dérobées dans les services de chiffrement.
La Commission européenne a saisi la Cour de justice de l'UE le 8 juillet 2026 contre la France (ainsi que l'Irlande et l'Espagne) pour défaut de transposition. Dans le meilleur scénario, la loi serait votée à l'automne 2026, avec des décrets d'application d'ici la fin du premier trimestre 2027.
👉 Point d'attention pour les collectivités — 5 étapes à engager dès maintenant :
Identifier votre catégorie de rattachement ;
Vous enregistrer sur MonEspaceNIS2 (accessible depuis le site de l'ANSSI) ;
Réaliser un diagnostic sur la base du référentiel ReCyF ;
Organiser la formation obligatoire des dirigeants ;
Intégrer des clauses cyber dans vos marchés publics.
L'ANSSI a annoncé un délai de tolérance de trois ans pour la mise en conformité.
Cyber Resilience Act : première échéance effective au 11 septembre 2026
Depuis le 11 septembre 2026, les fabricants de produits numériques doivent signaler toute vulnérabilité activement exploitée ou tout incident grave :
sous 24 heures : alerte précoce ;
sous 72 heures : notification détaillée ;
sous 14 jours : rapport final.
Les signalements passent par la plateforme opérée par l'ENISA et sont transmis au CSIRT national coordinateur. Les fabricants doivent également fournir des mises à jour de sécurité gratuites pendant au moins 5 ans après la mise sur le marché.
📅 Calendrier CRA à retenir :
10 décembre 2024 : entrée en vigueur du règlement (UE) 2024/2847
11 septembre 2026 : obligation de signalement (article 14)
11 décembre 2027 : application générale — sécurité dès la conception, marquage CE
⚖️ Juridique & sanctions CNIL
📋 Décisions CNIL du mois
3 septembre — Hôpital privé de la Loire (Ramsay Santé, Saint-Étienne) : 500 000 €
Absence de MFA, habilitations trop larges, journalisation insuffisante, information des patients incomplète.
24 septembre — SOLOCAL Marketing Services : clôture de l'injonction
Mise en conformité constatée sur le consentement à la prospection (formulaires trompeurs).
Toutes les décisions sont consultables sur la page des sanctions prononcées par la CNIL et sur Légifrance.
Sanction de l'Hôpital privé de la Loire
Au cours de l'été 2025, un attaquant s'est connecté au dossier patient informatisé (DPI) de l'établissement et a dérobé les données de 524 867 patients. La CNIL relève l'absence de VPN et d'authentification multifacteur, des habilitations trop larges et une détection inadaptée des activités anormales. Deux manquements au RGPD sont retenus : sécurité insuffisante des données (article 32) et information incomplète des personnes concernées (article 34).
🔑 Enseignement pour les établissements de santé et les collectivités : l'absence de MFA sur les accès distants aux données sensibles constitue désormais, à elle seule, un motif de sanction. L'authentification forte n'est plus optionnelle.
Clôture de l'injonction SOLOCAL
Par délibération du 17 septembre, publiée le 24, la formation restreinte de la CNIL a clôturé l'injonction prononcée le 15 mai 2025 contre SOLOCAL Marketing Services, qui devait cesser toute prospection sans consentement valable.
CEPD : harmonisation des amendes et articulation DSA-RGPD
Lors de sa plénière du 17 septembre, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices sur le calcul des amendes administratives, qui remplacent celles du G29. Elles reposent sur une méthode en cinq étapes : vérifier que l'infraction peut donner lieu à amende, déterminer si l'organisme y est soumis, apprécier le caractère intentionnel ou négligent, évaluer les circonstances aggravantes et atténuantes, et garantir une sanction effective, proportionnée et dissuasive. Consultation publique ouverte jusqu'au 13 novembre 2026.
Le CEPD a également adopté la version finale de ses lignes directrices sur l'articulation entre le règlement sur les services numériques (DSA) et le RGPD.
🌪️ Risques & catastrophes
Arrêté CatNat : près de 180 communes reconnues
L'arrêté du 11 septembre 2026 (NOR : INTE2623922A), publié au Journal officiel du 22 septembre, reconnaît l'état de catastrophe naturelle pour près de 180 communes : inondations et coulées de boue, mouvements de terrain et sécheresse-réhydratation des sols survenus en 2024 et 2025.
Les sinistrés disposent de 30 jours, soit jusqu'au 22 octobre 2026, pour déclarer leurs dommages à leur assureur.
👉 Alerte collectivités : si l'annexe I reconnaît de nombreuses communes, l'annexe II rejette un volume substantiel de demandes portant sur les mêmes événements. Vérifiez votre situation et les voies de recours.
Feux de forêt dans le Sud-Ouest
L'incendie de Saumos (Gironde), l'un des plus vastes de l'été 2026, a été déclaré éteint le 18 septembre après avoir parcouru 42 000 hectares et mobilisé environ 2 000 pompiers. Le 16 septembre, un feu parti d'un parc photovoltaïque des Landes a brûlé 190 hectares de forêt.
Premier épisode cévenol de l'automne : vigilance rouge dans le Gard et l'Hérault
Dans la nuit du 29 au 30 septembre, de fortes précipitations ont touché les Cévennes. Placés d'abord en vigilance orange avec la Lozère, le Gard et l'Hérault sont passés en vigilance rouge pluie-inondation. Des intensités de 60 à 100 mm par heure ont été relevées, et Météo-France prévoyait des cumuls de 250 à 350 mm, localement 400 mm. Le Vidourle a atteint près de 6 mètres à Quissac (Gard) — niveaux des cours d'eau à suivre sur Vigicrues.
👉 Note pour les communes concernées : un arrêté CatNat est à anticiper. Documentez dès maintenant les dommages pour constituer votre dossier de demande de reconnaissance.
🔎 OSINT & Threat Intelligence
ZeroBytes, le groupe à l'origine de l'attaque contre la DGFiP
Le groupe a opéré sans recourir à la force brute : des logiciels espions installés sur les ordinateurs personnels d'agents ont permis de capturer leurs identifiants. La chaîne d'attaque documentée par l'ANSSI est la suivante :
infostealer → vol d'identifiants → accès au RIE → pivot interministériel → exfiltration silencieuse
Les indicateurs de compromission qualifiés figurent dans le rapport ANSSI du 23 septembre 2026.
📚 Sources
Contactez nos experts CARINEL
📅 RDV gratuit : www.carinel.com/test-avec-nos-experts
📞 Téléphone : 01 89 71 59 06
📧 Email : info@carinel.com
🌐 Site : www.carinel.com




Commentaires