Abonné

Dossier La cybersécurité des collectivités locales

Auteur associé
La cybersécurité des collectivités locales

Pour lire l'intégralité de cet article,

abonnez-vous au Courrier des Maires - édition Abonné

Pour lire l’intégralité de cet article, tester gratuitement le Courrier des Maires - édition Abonné

D’après l’enquête de l’observatoire Data Publica publiée en septembre 2022, 89 % des collectivités territoriales estiment être la cible plus ou moins régulièrement de cyberattaques. De fait, alors qu’elles étaient relativement épargnées jusqu’à peu, elles doivent désormais affronter des incidents de cybersécurité toujours plus fréquents et graves. Selon l’association Déclic, réseau national de mutualisation informatique et numérique pour les acteurs publics locaux, début 2023, quinze organismes publics ont été victimes de cyberattaques, soit quatre de plus qu’en 2022 à la même période. Or, une bonne part des collectivités ont accumulé un retard d’investissement dans leurs systèmes d’information, principalement pour des motifs budgétaires, retard qui les rend plus ­vulnérables encore. Le recours aux téléservices et le mouvement de dématérialisation des services publics se sont largement amplifiés ces dernières années, et la législation s’est adaptée, obligeant les collectivités territoriales à respecter un cadre légal en matière de cybersécurité. Pour répondre aux enjeux, elles doivent aussi s’organiser, soit à leur propre niveau si elles sont en capacité de le faire, soit de manière mutualisée. Les actions possibles en la matière sont nombreuses : ce 50 questions-réponses fait le point sur les marges de manœuvre des collectivités locales face aux cyberattaques.

Par Frédéric Faivre, directeur de projets, et Cyril Yver, directeur associé, Cap Hornier, cabinet de conseil stratégique et technico-économique intervenant auprès des collectivités dans divers domaines : finances publiques, numérique, énergie, transports et environnement.

Références

Directive européenne Network and Information Security (NIS), Directive NIS2 attendue en 2024.

Règlement européen (UE) 2019/881 Cybersecurity Act du 17 avril 2019.

Règlement général de la protection des données (RGPD) du 27 avril 2016 entré en vigueur en 2018.

Règlement européen du 23 juillet 2014 « eIDAS » (« electronic Identification, Authentication and trust Services »).

Loi n° 78-17 « informatique et libertés » du 6 janvier 1978.

Décret n° 2022-513 du 8 avril 2022 relatif à la sécurité numérique du système d’information et de communication de l’Etat et de ses établissements publics.

Décret n° 2010-112 du 2 février 2010 « référentiel général de sécurité » (« RGS »).

Ressources

Baromètre 2023 de la maturité numérique des territoires, France urbaine et intercommunalités de France, 2023.

Soutenir le développement de l’écosystème français des équipes de réponse aux cyberattaques, beta.gouv.fr, 2023

La cybersécurité, nouveau chantier des collectivités locales, dossier d’actus du « Courrier des maires »,

La cybersécurité, enquête de l’observatoire Data Publica, septembre 2022. Association créée en 2020 par les cabinets Civiteo, Datactivist, Innopublica et Parme Avocats, l’observatoire Data Publica publie des études, des cahiers de recherches, et réalise une grande enquête annuelle sur la data et les territoires, incluant un volet sur l’intelligence artificielle et un autre sur la cybersécurité. L’enquête 2022 a été réalisée auprès de 277 collectivités.

Panorama de la menace informatique 2021, Anssi, 2022.

Obligations et responsabilités des collectivités locales en matière de cybersécurité, Cnil et Cybermalveillance.gouv.fr, 2022.

Etude sur la Cybersécurité des Smart Cities, FNCCR, 2021.

Territoire intelligent et donnée publique, Consortium Data Publica KPMG, octobre 2021.

Sécurité numérique des collectivités territoriales, Anssi, 2020.

Cybersécurité : toutes les communes et intercommunalités sont concernées, Association des maires de France, 2020.

Guide pratique pour une collectivité et un territoire numérique de confiance, Banque des territoires et Cybermalveillance.gouv.fr, 2020.

Guide d’hygiène informatique, renforcer la sécurité de son système d’information en 42 mesures, Anssi, 2017.

Lexique

Acyma. Action contre la cybermalveillance, groupement d’intérêt public réunissant l’Anssi, plusieurs ministères, des associations de consommateurs ou d’aide aux victimes, des fédérations professionnelles, des assureurs, des opérateurs et des éditeurs.

Anssi. Agence nationale de la sécurité des systèmes d’information.

CSIRT. Computer Security Incident Response Team, centre de réponse aux incidents cyber.

Cryptolockers. Logiciel malveillant, cheval de Troie à destination finale d’effectuer du rançongiciel.

Déni de service ou déni de service distribué (Distributed Denial-of-Service, DDOS). Méthode consistant à venir surcharger les serveurs ou machines informatiques par l’envoi de multiples requêtes afin de les rendre indisponibles.

Hameçonnage (phishing). Courriel envoyé afin de voler des informations sensibles.

Logiciel malveillant (malware). Logiciel pouvant bloquer l’accès aux données, permettre l’espionnage, supprimer les données ou installer un logiciel.

Rançongiciel (ransomware). Logiciel malveillant qui prend en otage des données personnelles, en les chiffrant, et en demandant à leur propriétaire d’envoyer de l’argent en échange de la clé qui permettra de les déchiffrer.

SOC. System Operation System, centre des opérations de sécurité.

Qu’est-ce que la cybersécurité et quel en est le périmètre ?

En quoi consistent les cyberattaques ?

Quels sont les types d’attaques cyber visant les collectivités ?

Quels sont les points de vulnérabilité des systèmes d’information ?

Quels sont les types d’attaques cyber les plus fréquentes ?

Comment opère un rançongiciel ?

Quelles sont les conséquences d’une cyberattaque au sein d’une collectivité ?

A-t-on des retours d’expérience des collectivités en matière « cyber » ?

Les collectivités se sentent-elles exposées à des cyberattaques ?

Les collectivités estiment-elles bien prendre en compte le risque cyber ?

Les collectivités sont-elles suffisamment armées pour répondre à ces menaces cyber ?

Quelles sont les dispositions concrètes prises par les collectivités face aux cyberattaques ?

Quels sont les pratiques et retours d’expérience des collectivités en matière de prévention des attaques ?

Cyberattaques : les collectivités mettent-elles en place des dispositifs de gestion de crise ?

Qu’est-ce qu’un plan de continuité d’activité (PCA) ?

Qu’est-ce qu’un plan de reprise d’activité (PRA) ?

Quelles sont les obligations légales des collectivités en matière de cybersécurité ?

Comment s’articulent la cybersécurité et le RGPD pour la protection des données personnelles ?

Qu’encourt la collectivité en cas de non-respect de ces obligations de cybersécurité ?

Quel rôle joue l’Anssi en matière de cybersécurité ?

Que sont les dispositifs de réponses aux cyberattaques ?

Qu’est-ce que CERT-FR ?

Qu’est-ce que le dispositif national Cybermalveillance ?

Qu’est-ce que MonServiceSécurisé ?

Comment fonctionnent les CSIRT régionaux qui permettent de territorialiser la prévention cyber ?

Comment s’articulent les CSIRT, l’Anssi, Cybermalveillance et le CERT-FR ?

Quel est le cadre réglementaire de la cybersécurité au niveau européen ?

Quel est l’objectif de la directive européenne « NIS » ? Quid de « NIS 2 » ?

Comment l’Etat renforce-t-il l’appui à la cybersécurité des collectivités territoriales ?

Comment l’Anssi adapte son offre à toutes les collectivités ?

Quelles sont les limites et les ambitions de la stratégie de cybersécurité ?

Quelles sont les mesures techniques élémentaires pour garantir la sécurité des systèmes d’information ?

Quelles sont les premières étapes d’une politique de cybersécurité ?

Quelles sont les autres mesures clés d’une politique de cybersécurité ?

Cybersécurité : que sont les SOC et les SIEM ?

Qu’est-ce qu’un SOAR ?

Pourquoi établir un audit de cybersécurité pour la collectivité ?

Pourquoi la sécurité est-elle essentielle dans les projets de territoires intelligents ?

Pourquoi associer l’Anssi à la préparation d’un projet de territoire intelligent et durable ?

Pourquoi et comment mener une campagne de sensibilisation des agents et des élus aux risques cyber ?

Qu’est-ce que le programme de sensibilisation Immunité cyber ?

Faut-il impliquer tout le monde dans la démarche de sensibilisation à la cybersécurité ?

Comment appuyer le message de sensibilisation à la cybersécurité et l’adapter aux différents publics ?

Quelles sont les compétences nécessaires au sein d’une collectivité afin d’assurer la sécurité informatique ?

Faut-il généraliser le recrutement et la formation des RSSI dans les territoires intelligents ?

Comment acheter les services de cybersécurité ?

Offre de services de cybersécurité : groupement d’achats publics ou mutualisation ?

L’intercommunalité est-elle une source de solutions pour la mutualisation de la cybersécurité ?

Quels sont les points de vigilance juridique pour la sécurisation des systèmes d’information ?

Quelles sont les clauses types de cybersécurité à inclure dans un contrat ?

FORMATIONS

Nous vous recommandons

Les services publics scolaires

Les services publics scolaires

Inscrit dans le bloc de constitutionnalité, le droit à l’éducation constitue une garantie pour chacun et un droit fondamental. A ce titre, si le service public de l’éducation repose principalement sur l’Etat, ses différentes...

Comment les dommages causés par les agents non-membres de l’enseignement public sont-ils réparés ?

Comment les dommages causés par les agents non-membres de l’enseignement public sont-ils réparés ?

Services publics scolaires : comment l’Etat et les collectivités locales protègent-ils leurs agents ?

Services publics scolaires : comment l’Etat et les collectivités locales protègent-ils leurs agents ?

La responsabilité de l’Etat ou d’une collectivité peut-elle être engagée pour harcèlement scolaire ?

La responsabilité de l’Etat ou d’une collectivité peut-elle être engagée pour harcèlement scolaire ?

Plus d'articles