La liste des logiciels interdits atteint 1564 positions : ce qui a changé et ce que les services informatiques doivent faire
Le Service spécial des communications d'État d'Ukraine (Держспецзв'язку) a de nouveau mis à jour la liste des logiciels et équipements de communication (réseau) interdits d'utilisation. La nouvelle édition est entrée en vigueur le 21 juillet 2026 : la liste est passée de 1341 à 1564 positions, soit 223 nouveaux points d'un coup. Pour le secteur public et les opérateurs d'infrastructures critiques, ce n'est pas « encore une nouvelle sur les sanctions », mais une raison directe de vérifier ses propres registres d'actifs.
Qu'est-ce que cette liste et d'où vient-elle
L'établissement de la liste est prévu par la résolution du Cabinet des ministres du 22.10.2025 n° 1335. Elle est tenue par l'Administration du Service spécial des communications d'État — plus précisément par le Département du contrôle d'État dans le domaine de la protection de l'information et de la cyberdéfense. Le document est publié au format de données ouvertes sur le site officiel du service, dans la rubrique « Activités ».
Avant l'apparition de cette liste, la situation était typiquement ukrainienne : les décisions du Conseil de sécurité et de défense nationale (RNBO) sur les sanctions existaient, elles étaient mises en application par décrets présidentiels, mais il n'y avait pas de source centralisée unique indiquant « ce qui est exactement interdit ». C'est pourquoi une partie des organismes publics a continué pendant des années à exploiter des produits sous sanctions — non par intention, mais faute d'un document auquel se référer dans la documentation d'appel d'offres ou dans un rapport d'audit interne. La liste comble cette lacune : elle constitue une source centralisée officielle pour les organes du pouvoir d'État, les collectivités locales, les formations militaires, les entreprises d'État et les opérateurs d'infrastructures critiques.
Le mécanisme de mise à jour est simple : les spécialistes du Département traitent les décisions du RNBO en vigueur et nouvelles, analysent les produits logiciels et équipements de communication liés à des personnes sous sanctions, et les ajoutent à la liste. Le document est dynamique par nature — il est mis à jour et complété en permanence.
Évolution : de 27 à 1564 positions en six mois
Le plus frappant dans cette histoire, c'est le rythme. La mise à jour de juillet est déjà la septième depuis le début de 2026, alors que la liste avait démarré avec quelques dizaines de positions. En six mois, le nombre de solutions informatiques interdites a été multiplié par plusieurs dizaines.
Cela signifie deux choses. Premièrement : une vérification ponctuelle de l'infrastructure « par rapport à la liste » ne fonctionne pas — quelques semaines seulement peuvent s'écouler entre deux éditions, et ce qui était simplement indésirable hier devient formellement interdit aujourd'hui. Deuxièmement : le processus de vérification doit être mis sur des rails réguliers, de préférence automatisés, en lien avec l'inventaire des logiciels.
Ce qui a été ajouté cette fois
Les 223 nouveaux points couvrent les produits et systèmes de plusieurs fabricants sous sanctions :
- SARL « Groupe de sociétés Innotech » — plateformes logicielles bancaires, fintech, d'entreprise, analytiques, d'intégration, cloud et d'infrastructure. La catégorie la plus large en portée : elle englobe à la fois le niveau applicatif et le niveau plateforme.
- SARL « TrueConf » — logiciels serveur et client pour la visioconférence, les communications d'entreprise et les serveurs MCU. C'est-à-dire non seulement les clients sur les postes de travail, mais aussi la partie serveur de la visioconférence.
- SARL « Politerm » — logiciels géo-informatiques et systèmes logiciels pour la modélisation, le calcul et la répartition des réseaux techniques.
- La gamme Zulu — ZuluGIS/ZuluServer, ZuluNetTools, composants web et mobiles, modules OPC/API pour les réseaux de chauffage, d'eau, d'égouts, de gaz et de vapeur.
- Aviation et espace — logiciels spécialisés et systèmes d'information de l'établissement d'État fédéral « Aviamettelecom Rosguidromet » pour l'assistance météorologique aviation, ainsi que les produits logiciels de l'entreprise unitaire d'État fédérale « Kosmicheskaya Svyaz » et de la société « Amtel-Svyaz ».
Le bloc Politerm/Zulu et les modules OPC méritent une attention particulière. Il ne s'agit plus de logiciels bureautiques, mais du niveau des systèmes de contrôle industriel (SCADA) et de la répartition des réseaux communaux et énergétiques — c'est-à-dire précisément le segment où une compromission n'entraîne pas une fuite de données, mais un arrêt du processus technologique. La présence de composants OPC/API dans cette catégorie signifie que l'interdiction concerne aussi les couches d'intégration « invisibles », que personne n'inventorie généralement puisqu'elles n'ont pas d'icône dans le menu « Démarrer ».
Ce qui figurait déjà dans la liste auparavant
L'édition actuelle, outre les nouveautés, continue de contenir les grands classiques que l'on rencontre encore dans les organisations ukrainiennes :
- les solutions comptables et d'entreprise basées sur 1C, BAS et UA-Budget ;
- les produits antivirus Kaspersky ;
- tous les services liés à « Yandex ».
L'équipe Clapkey en a déjà parlé auparavant :
- L'Ukraine renforce le contrôle des produits logiciels
- À qui appartient vraiment BAS
Le dernier point doit être compris plus largement que « ne pas utiliser le moteur de recherche » : cela inclut aussi les métriques et compteurs sur les sites web, les API cartographiques et les SDK dans les applications mobiles. Ces éléments se cachent le plus souvent dans le code legacy des sites et dans les anciennes intégrations.
Conséquences du non-respect
Ici, pas de sentiments. Si un logiciel interdit est détecté dans les systèmes d'information d'un organisme public, cela peut motiver l'annulation de l'autorisation du système complexe de protection de l'information. Les dirigeants des organisations concernées peuvent être poursuivis en responsabilité administrative.
Une autorisation KSZI (système complexe de protection de l'information) annulée n'est pas une amende abstraite, mais un arrêt effectif de l'exploitation légitime du système, avec toutes ses conséquences : des problèmes d'intégration aux questions posées lors des contrôles et des marchés publics.
Le Service spécial des communications d'État formule lui-même le risque directement : l'utilisation de ces produits crée une menace de fuite de données, d'accès non autorisé aux ressources d'information, d'intervention à distance dans le fonctionnement des systèmes et d'arrêt de processus critiques.
Check-list pratique pour le service informatique
Ce qu'il convient de faire sans attendre la prochaine édition :
- Réaliser un inventaire logiciel complet. Pas « de mémoire des administrateurs », mais via des sources réelles : inventaire WMI/registre sous Windows, gestionnaires de paquets sous Linux, données du système de monitoring, SCCM/équivalents, rapports EDR. Les logiciels interdits se trouvent le plus souvent sur des serveurs « oubliés ».
- Examiner séparément les éléments non évidents. Bibliothèques, pilotes, plugins, serveurs OPC, SDK dans les applications mobiles, compteurs et cartes sur les sites d'entreprise, composants intégrés dans les systèmes de contrôle industriel.
- Comparer avec les données ouvertes de la liste. Comme elle est publiée en open data, la comparaison peut réellement être automatisée : analyser la liste dans sa propre base d'actifs (CMDB/NetBox/autre) et la mettre sur une tâche cron hebdomadaire au lieu d'une comparaison manuelle de PDF.
- Vérifier les marchés publics et les contrats. La liste a notamment été créée pour simplifier les processus d'achat et la gestion des risques. La documentation d'appel d'offres et les contrats de support en vigueur constituent un chantier à part.
- Établir un plan de remplacement avec échéances. Pour chaque position identifiée : par quoi la remplacer, qui en est responsable, délai, risques de migration des données. Ce sera particulièrement douloureux pour les systèmes comptables sur 1C/BAS et pour les SIG sectoriels.
- Documenter le résultat formellement. Le rapport d'inventaire et le plan de remplacement sont ce que l'on présente lors d'un contrôle. Une assurance orale que « nous n'avons rien de tel » ne constitue pas une preuve.
Conclusion
La liste est passée d'un document déclaratif à un outil de contrôle opérationnel qui change presque chaque mois. La logique de l'État est claire : le logiciel est aujourd'hui considéré non seulement comme un outil de travail, mais aussi comme un canal potentiel de cyberattaque — avec des mises à jour contrôlées, de la télémétrie et un canal vers un fabricant sous sanctions.
Pour les services informatiques, cela signifie le passage de « nettoyages » ponctuels à un processus permanent : inventaire → comparaison avec l'édition actuelle → remplacement → documentation. Ceux qui mettent en place cette procédure régulière dès maintenant ne vivront pas chaque nouvelle mise à jour comme une crise.
Sources :
- Service spécial des communications d'État : « La liste des logiciels et équipements de communication interdits d'utilisation étendue à 1564 positions » — cip.gov.ua
- Service spécial des communications d'État : « Liste des logiciels et équipements de communication (réseau) interdits d'utilisation » — cip.gov.ua


