La cybersécurité en danger : les défaillances de la CISA 2015 pendant la paralysie du gouvernement

L’expiration de la CISA 2015 affaiblit les cyberdéfenses, limite les protections liées au partage d’informations et accroît les risques pour les RSSI et les responsables de la sécurité.

Written By
Ken Underhill
Ken Underhill
Oct 2, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’expiration du Cybersecurity Information Sharing Act of 2015 (CISA 2015) pendant la paralysie du gouvernement américain a laissé les cyberdéfenses du pays exposées. 

Sans cette loi, les entreprises perdent la protection juridique qui les couvre lorsqu’elles partagent des renseignements sur les menaces, ce qui a un effet dissuasif sur la circulation d’informations critiques. 

« Désormais, le secteur privé sera très réticent à dire à qui que ce soit ce qui lui arrive », Mike Hamilton, RSSI de terrain de Lumifi Cyber et ancien RSSI de Seattle, a déclaré à CSO.

Ce que prévoyait la CISA 2015

Adoptée il y a dix ans, la CISA 2015 a établi un cadre permettant aux entreprises privées de partager des indicateurs de cybermenaces avec les agences fédérales, tout en les protégeant contre les conséquences réglementaires ou juridiques. 

La loi a joué un rôle déterminant dans la réduction des obstacles au partage d’informations sur les cybermenaces. Elle a donné aux entreprises la possibilité légale de surveiller leurs propres réseaux et ceux de leurs clients afin d’y détecter des intrusions, et a protégé les données partagées en les exemptant de la responsabilité au titre du droit de la concurrence, des demandes fondées sur le Freedom of Information Act et d’autres risques de divulgation.

Ces protections ont permis un partage en temps réel dans des secteurs essentiels, notamment l’énergie et les services financiers. 

En pratique, la loi a largement dissipé les hésitations entourant l’échange d’indicateurs de compromission (IoC), tels que des adresses IP malveillantes ou des techniques d’attaque, puisque les équipes juridiques pouvaient donner leur aval plus rapidement. Sans elle, les responsables de la sécurité doivent avancer avec prudence, ce qui ralentit la collaboration à un moment où la rapidité est essentielle.

Son expiration, le 30 septembre 2025, rend les organisations plus vulnérables et réduit la visibilité du gouvernement sur les menaces émergentes. La loi n’a pas été reconduite en raison de l’impasse législative pendant la paralysie gouvernementale, malgré un large soutien bipartisan et l’appui du secteur de la cybersécurité. 

Les experts avertissent que l’absence de protection en matière de responsabilité pourrait décourager la collaboration à un moment où les adversaires gagnent en sophistication.

Advertisement

L’impact de l’expiration

L’effet de l’expiration de la loi dépendra largement de la durée de sa suspension. À court terme, les experts prévoient un impact minime, avec seulement des hésitations temporaires. 

Toutefois, si cette suspension se prolonge pendant des semaines ou des mois, les organisations pourraient réduire considérablement leurs pratiques de partage de renseignements, ce qui affaiblirait la défense collective. 

Ari Schwartz, directeur exécutif du Center for Cybersecurity Law and Policy et associé du cabinet d’avocats Venable, a déclaré à CSO : « Si cela dure un certain temps, l’absence de cette disposition aura un impact. »

Les conséquences varieront selon les secteurs. Les organisations qui disposaient déjà d’accords solides de partage d’informations antérieurs à 2015, notamment celles qui participaient aux centres de partage et d’analyse de l’information, pourraient poursuivre leurs activités sans perturbation importante. En revanche, les secteurs qui dépendaient fortement de la couverture juridique offerte par la CISA 2015 pourraient se retrouver limités.

D’un point de vue juridique, il est conseillé aux responsables de la sécurité des systèmes d’information de consulter un conseil interne ou externe avant de mettre en place de nouveaux échanges d’informations. Des examens juridiques seront désormais nécessaires, ce qui retardera les réponses et pourrait créer des lacunes en matière de visibilité et de défense.

Maintenir la solidité des défenses pendant la période de transition

En attendant que le Congrès reconduise la loi, les RSSI et les équipes de sécurité devraient :

  • Faire immédiatement appel à un conseil juridique pour examiner les pratiques actuelles de partage d’informations, documenter les décisions et garantir la conformité avec toutes les réglementations applicables.
  • Tirer parti des accords ISAC existants et des réseaux de partenaires de confiance afin de maintenir les flux de renseignements en dehors des protections de la CISA.
  • Renforcer les capacités internes de surveillance et de détection tout en souscrivant à des services de renseignements sur les menaces fournis par des tiers afin de réduire la dépendance aux flux fédéraux.
  • Adopter une stratégie de défense en profondeur avec une authentification multifacteur, une segmentation, un accès selon le principe du moindre privilège et une planification de la réponse aux incidents.
  • Réaliser des exercices de résilience et des simulations sur table reproduisant des incidents sans soutien fédéral afin de vérifier le niveau de préparation.
  • Renforcer les programmes de sécurité de la chaîne d’approvisionnement et de gestion des risques internes en resserrant les évaluations de sécurité des fournisseurs, la formation des employés et la détection des menaces internes.
Advertisement

En prenant ces mesures proactives, les organisations peuvent maintenir une cyberrésilience solide et réduire les risques, même si les protections fédérales relatives au partage d’informations restent dans l’incertitude.

Quand l’impasse politique devient un risque de sécurité

Cette suspension montre comment l’impasse politique peut affaiblir la cybersécurité nationale. 

Comme l’a déclaré à CSO Nathaniel Jones, vice-président chargé de la sécurité et de la stratégie d’IA chez Darktrace et ancien responsable de section à la CISA : « Si la loi reste suspendue pendant une longue période, les capacités de partage et d’amélioration du partage en temps réel des indicateurs de cybermenaces diminueront dans l’ensemble du secteur. » 

La plupart des observateurs s’attendent à ce que le Congrès rétablisse finalement la loi, soit par une prolongation à court terme, soit par une reconduction plus longue, certaines propositions prévoyant une nouvelle période de dix ans.

Toutefois, cette incertitude met en lumière un risque systémique plus profond : la résilience de la cybersécurité américaine dépend non seulement de la technologie et des bonnes pratiques, mais aussi de la stabilité politique et de la prévoyance législative.

Comme l’a déclaré la Cybersecurity and Infrastructure Security Agency (CISA) dans un récent commentaire adressé à CSO : « Le Cybersecurity Information Sharing Act of 2015 reste essentiel à cette mission et son expiration constituerait un sérieux revers. La CISA poursuivra sa mission, mais les défenseurs de l’Amérique méritent à la fois les outils et le soutien nécessaires pour faire face à des menaces croissantes. »

Alors que les défenses techniques continuent de progresser, le partage d’informations reste l’un des outils collectifs les plus puissants contre les cybermenaces. L’expiration de la CISA 2015 montre à quelle vitesse la confiance, la coopération et la visibilité peuvent s’éroder en l’absence de protections juridiques. 

Pour les équipes de sécurité, la principale leçon est de renforcer les défenses internes, de s’appuyer sur les accords établis et de se préparer à l’incertitude, car même de légers retards dans l’action peuvent accroître les risques.

Face aux incertitudes juridiques et politiques persistantes, adopter une sécurité zero trust constitue une approche proactive permettant aux organisations de maintenir leur visibilité et leur contrôle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.