Cybersécurité des collectivités : par où commencer quand la mairie n'a pas de service informatique ?
Le point de départ tient en deux étapes. D'abord un audit du parc, qui donne l'état réel de vos postes, de vos serveurs, de votre réseau et de vos sauvegardes. Ensuite un plan hiérarchisé, chiffré ligne par ligne, que le conseil municipal peut voter et étaler sur plusieurs exercices.
Netsoluce est le prestataire informatique des entreprises et des collectivités du Nord Franche-Comté, et plusieurs communes du territoire nous confient déjà leur parc. Nous sommes labellisés ExpertCyber depuis mars 2026, label délivré après un audit indépendant, sous l'égide de Cybermalveillance.gouv.fr.
Pourquoi le sujet ne relève plus seulement du service technique
Une mairie traite l'état civil, la liste électorale, les dossiers sociaux du CCAS, la paie des agents, la facturation de l'eau et les inscriptions à la cantine. Ce sont des données personnelles, parfois sensibles, et ce sont surtout des services rendus aux administrés qui s'arrêtent tous en même temps quand le système s'arrête.
Le règlement général sur la protection des données s'applique à toute collectivité depuis son entrée en application, le 25 mai 2018. Il n'a pas de seuil de population. Il impose notamment de désigner un délégué à la protection des données, de tenir un registre des traitements, et de notifier à la CNIL une violation de données lorsqu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes, dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance. Cette obligation vaut pour la plus petite commune comme pour une agglomération, sans seuil de population.
La question n'est donc plus seulement technique. Elle relève de la décision, au niveau du maire et de la personne qui dirige les services, secrétaire général de mairie dans une petite commune, directeur général des services ailleurs. Elle porte sur la continuité du service aux administrés et sur des dépenses à inscrire au budget. Ce qui se demande alors n'est pas une prouesse technique, mais de pouvoir montrer ce qui a été décidé, budgété et vérifié.
Et la directive NIS2 ?
La directive NIS2 élargit le champ de la cybersécurité européenne à des entités publiques. En France, le périmètre prévu pour les collectivités ne couvre pas toutes les communes. Il vise les régions, les départements, ainsi que les communes et leurs groupements au-delà d'un seuil de population, que doivent fixer la loi de transposition et ses textes d'application.
La source de référence est l'ANSSI, autorité nationale compétente, qui tient l'espace d'information officiel consacré à NIS2. Nous ne citons pas de seuil sur cette page, parce qu'un seuil mal cité fait prendre de mauvaises décisions. Beaucoup de petites communes sont probablement hors périmètre, et c'est une raison de plus pour ne pas fonder un budget sur une obligation supposée. Le RGPD, lui, s'applique sans condition de taille.
Disons-le franchement, parce que c'est la limite de notre métier. Nous ne qualifions pas la situation juridique d'une collectivité et nous ne vendons pas de mise en conformité réglementaire. L'interprétation des textes revient à votre délégué à la protection des données ou à votre conseil habituel, à partir des publications de l'ANSSI et de la CNIL. Ce que nous apportons est technique et vérifiable : inventaire du parc, supervision, sauvegarde testée, plan de reprise. Ces mesures sont utiles et attendues, que la collectivité figure ou non dans le périmètre.
Les cinq chantiers d'une commune sans service informatique
L'ordre compte. Il est construit pour qu'une collectivité qui ne peut pas tout faire la même année commence par ce qui protège le plus.
1. La sauvegarde, et la preuve qu'elle se restaure
Une sauvegarde qui n'a jamais été restaurée n'est pas une sauvegarde, c'est une hypothèse. Nous installons une sauvegarde hybride : un NAS local chiffré Synology, doublé d'une copie externalisée chez Leviia, hébergeur français certifié ISO 27001 et HDS. Les restaurations sont testées, et la date du dernier test est écrite. Le plan de continuité et le plan de reprise d'activité se construisent selon la méthode du SGDSN, et c'est là que se fixe, service par service, le délai de reprise acceptable. Le détail de cette brique est sur notre page sauvegarde et plan de continuité.
2. Les postes et les serveurs protégés et supervisés
La protection managée SYLink et Bitdefender GravityZone couvre les postes des agents et les serveurs. L'analyse des partages hébergés sur un NAS fait l'objet d'une brique dédiée, que nous cadrons au cas par cas. La supervision de parc remonte les alertes en continu, et un technicien les relit chaque matin. Vous recevez un résultat, pas un symptôme à interpréter. Voir infogérance et supervision de parc.
3. La messagerie et ses pièges
Le faux message de virement, la fausse facture d'un fournisseur connu, le lien qui demande de ressaisir un mot de passe : autant de pièges qui arrivent par la messagerie. Nous plaçons le filtrage e-securemail de Secuserve, éditeur français, devant vos boîtes. Il est compatible avec Microsoft 365 et avec Google Workspace : vos boîtes restent où elles sont. Voir messagerie sécurisée.
4. Le réseau et les accès distants
Une mairie a souvent un réseau qui a grandi par ajouts successifs : un serveur, des postes, une imprimante de guichet, parfois de la vidéoprotection, un wifi ouvert en salle du conseil, et des accès à distance ouverts un jour pour un dépannage puis jamais refermés. Le pare-feu SYLink Box, conçu et développé en France, sert à séparer ce qui doit l'être et à maîtriser les accès distants. Voir infrastructure et réseau, et téléphonie d'entreprise pour la partie voix et connectivité.
5. Les agents et les élus formés
Aucune brique technique ne remplace un agent qui reconnaît un message frauduleux. Nous proposons les formations au catalogue de Numerica, pôle numérique de Montbéliard, et des campagnes de faux hameçonnage qui mesurent les réflexes avant de former. Les élus sont concernés au même titre que les agents : ce sont eux qui reçoivent les demandes de virement et qui signent les décisions. Le but n'est jamais de désigner qui a cliqué, mais de faire en sorte que le prochain message soit signalé. Voir formation et sensibilisation.
Ce qui détermine vraiment votre délai de redémarrage
Deux collectivités équipées du même matériel ne redémarrent pas dans le même délai, et l'écart peut être considérable. Ce qui fait la différence tient à quatre choses, et aucune ne s'achète le jour de l'incident.
- Une copie hors du bâtiment, testée. Une sauvegarde locale chiffrée par le même incident que le serveur ne sert à rien.
- Un inventaire à jour. On ne remonte pas ce dont on ignore l'existence. Postes, serveurs, licences, comptes d'administration, contrats.
- Des comptes à privilèges maîtrisés. Savoir qui détient les accès administrateurs, et pouvoir les révoquer.
- Les bons numéros d'éditeurs métier. Le redémarrage d'une mairie passe par ses applications, pas seulement par ses machines.
La question à trancher à l'avance n'est donc pas « combien coûte une attaque », chiffre que personne ne peut vous donner honnêtement pour votre commune. C'est « en combien de temps chaque service doit pouvoir reprendre chez nous, et qu'avons-nous préparé pour y arriver ».
Vos logiciels métier : ce que nous touchons, et ce que nous ne touchons pas
Une collectivité fonctionne avec des applications métier spécifiques : état civil, comptabilité publique et chaîne comptable vers la DGFiP, paie, délibérations et télétransmission des actes, facturation de l'eau, cantine et périscolaire, action sociale du CCAS. Ces logiciels sont édités par des sociétés spécialisées du secteur public, et c'est l'éditeur qui reste l'interlocuteur de son logiciel.
Notre rôle se place autour : le poste, le serveur, le système, le réseau, la sauvegarde et la supervision. Nous sauvegardons les données produites par ces applications, nous vérifions que leurs serveurs sont supervisés et à jour, et nous savons dialoguer avec l'éditeur en cas d'incident. Nous ne modifions pas le paramétrage métier, et nous ne nous substituons pas au support de l'éditeur. Cette frontière se pose par écrit au démarrage du contrat, pour que personne ne découvre le jour de la panne qu'il croyait l'autre responsable.
Où sont vos données, et qui y accède
Localisation des données, sans arrondi
Nous revendiquons une chaîne française, et nous sommes précis sur ce que cela recouvre. Vos sauvegardes sont hébergées en France chez Leviia, hébergeur français certifié ISO 27001 et HDS, et elles sont chiffrées. Le filtrage de votre messagerie est opéré par e-securemail de Secuserve, éditeur français. Le pare-feu SYLink Box est conçu et développé en France.
Deux exceptions que nous préférons nommer nous-mêmes. La console qui supervise votre parc et la protection Bitdefender GravityZone sont éditées hors de France. Il n'y transite que des données techniques d'inventaire et d'alerte, pas vos dossiers d'état civil ni ceux du CCAS. Dire « hébergeur français » sans dire le reste laisserait l'argument à mi-chemin.
Confidentialité et accès
Les personnes qui interviennent sur vos systèmes touchent à l'état civil et aux dossiers du CCAS. Nos techniciens sont engagés par une clause de confidentialité, les accès distants sont tracés, et nous appliquons le principe du moindre privilège : chacun dispose du niveau d'accès nécessaire à son intervention, pas davantage.
Un devis que le conseil municipal peut voter
Chaque prestation est chiffrée ligne par ligne. Vous pouvez retenir une partie et différer le reste, ou inscrire une ligne au budget de l'exercice suivant.
Si plusieurs entités sont concernées, par exemple la commune, son CCAS et une école, dites-le dès le cadrage : cela change la structure du devis, pas le contenu technique.
Le jour où quelque chose arrive
Le blocage d'une collectivité se reconnaît à des signes simples. Les fichiers bureautiques ne s'ouvrent plus et portent un nom modifié. Le logiciel d'état civil n'atteint plus son serveur. Les documents ne sortent plus vers le guichet. Le bâtiment reste ouvert et les agents sont présents : ce qui manque, c'est l'accès aux applications.
L'ordre des gestes compte plus que la vitesse.
- Isoler sans éteindre. Débrancher le câble réseau des machines touchées, couper le wifi, mais ne pas éteindre : des éléments utiles à l'analyse disparaissent à l'extinction.
- Prévenir dans le bon ordre. Le maire et l'élu délégué, la personne qui dirige les services, puis le prestataire informatique.
- Appeler les appuis publics. Le dispositif national Cybermalveillance.gouv.fr et son service 17Cyber orientent les victimes. Notez ces coordonnées avant d'en avoir besoin.
- Déposer plainte. La démarche auprès de la police ou de la gendarmerie relève de la collectivité, et 17Cyber en explique le déroulé.
- Apprécier la notification à la CNIL. Si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, elle se notifie au plus tard 72 heures après que la collectivité en a pris connaissance. C'est le responsable de traitement, donc la collectivité, qui apprécie et qui notifie. Dans tous les cas, l'incident se documente.
Pour aller plus loin sur ce scénario précis, lisez notre article rançongiciel : que faire.
Ce que la mairie peut faire seule dès lundi matin, sans rien acheter
Aucun de ces gestes ne nécessite un prestataire. Ils prennent une matinée et ils changent la conversation.
- Lister les postes, les serveurs, les NAS et les équipements réseau, pièce par pièce, avec leur âge.
- Écrire qui détient les mots de passe administrateurs, y compris ceux du prestataire et ceux des éditeurs métier.
- Demander par écrit la date de la dernière restauration testée. Si personne ne peut répondre, c'est déjà un résultat.
- Vérifier qu'il existe une copie des sauvegardes hors du bâtiment.
- Écrire, sur une feuille affichée au secrétariat, qui appeler dans quel ordre en cas d'incident, avec les numéros.
- Retirer les accès des agents partis.
Questions fréquentes
NIS2 s'applique-t-elle à notre commune ?
Nous ne répondons pas à cette question à votre place, parce que ce n'est pas notre métier et parce qu'une réponse fausse coûte cher. Le périmètre français vise les régions, les départements, ainsi que les communes et groupements au-delà d'un seuil de population, et beaucoup de petites communes sont probablement hors périmètre. La source est l'ANSSI, et l'interprétation revient à votre délégué à la protection des données ou à votre conseil. Ne fondez pas un budget sur une obligation supposée : les mesures décrites ici se justifient par la continuité de votre service public.
Faites-vous un test d'intrusion, aussi appelé pentest ?
Nous réalisons un audit de sécurité et une recherche de vulnérabilités avec la valise SYLink AUDIT, en trois phases : exposition externe, réseau interne, wifi et supports amovibles. La phase externe est celle que l'on désigne souvent par test d'intrusion ou pentest dans une consultation : nous identifions les failles exposées, sans les exploiter sur votre production. C'est généralement ce que recouvre la demande lorsqu'une collectivité parle de test d'intrusion. Si votre cahier des charges exige une exploitation réelle conduite par une équipe offensive, dites-le nous d'emblée : ce n'est pas la prestation que nous vendons, et elle se commande à un prestataire spécialisé sur un périmètre écrit.
Proposez-vous un RSSI externalisé ou une DSI externalisée ?
Ces deux termes reviennent souvent dans les consultations, alors autant être clair. Le RSSI externalisé désigne un rôle d'arbitrage et de documentation : niveau de risque accepté, priorités, politique de sécurité, preuves à conserver. Nous ne vendons pas ce rôle sous ce nom, nous ne rédigeons pas votre politique de sécurité et nous ne tenons pas votre conformité à votre place. La DSI externalisée désigne la conduite du système d'information au quotidien, et c'est ce que recouvre notre infogérance : un interlocuteur qui connaît votre parc, qui vous dit ce qui est urgent et ce qui peut attendre le prochain exercice, et qui chiffre ce qu'il propose. Ce qui est contractualisé chez nous est donc du temps identifié et des comptes rendus écrits, pas un intitulé de fonction.
Pouvez-vous nous faire un état de notre parc gratuitement ?
Non, et la raison est technique. Produire un état de parc suppose de déployer des agents sur vos machines et d'y collecter des données : c'est déjà une prestation, et personne ne peut la faire sérieusement à titre gracieux. Ce que nous faisons volontiers, c'est vous montrer un rapport de supervision réel, rendu anonyme, pour que vous sachiez exactement quelle matière vous recevrez. La porte d'entrée payante est l'audit.
Combien cela coûte-t-il ?
Nous n'affichons pas de tarif, parce qu'un prix annoncé sans connaître le parc est un chiffre au hasard. Le chiffrage est remis après un rendez-vous de cadrage, au cours duquel nous n'installons aucun outil chez vous et ne produisons aucun état des lieux : celui-ci relève de l'audit. Le devis est ensuite détaillé ligne par ligne, pour que vous puissiez arbitrer et étaler.
Comment se déroule l'audit, concrètement ?
Le périmètre est cadré par écrit avant toute intervention. Une partie se mène à distance, une partie sur site, et nous convenons des créneaux pour ne pas gêner l'accueil du public. Le rapport vous est remis avec les vulnérabilités classées par priorité et un plan d'action chiffré. Il est présentable en conseil municipal, et communicable à votre assureur si vous le souhaitez.
Nos données restent-elles en France ?
Vos sauvegardes sont hébergées en France chez Leviia, hébergeur français certifié ISO 27001 et HDS, et elles sont chiffrées. Votre filtrage de messagerie est opéré par Secuserve, éditeur français, et votre pare-feu SYLink Box est conçu et développé en France. La console de supervision du parc et la protection Bitdefender GravityZone sont en revanche éditées hors de France, et n'y transitent que des données techniques d'inventaire et d'alerte.
Notre assureur cyber nous demande des preuves. Lesquelles pouvez-vous fournir ?
Pour les collectivités dont nous supervisons le parc, nous produisons des pièces datées : rapport de sécurité périodique, journal de supervision, preuve de restauration testée, inventaire du parc. Ces documents sont remis sur demande. Pour une collectivité que nous ne suivons pas encore, ils n'existent pas avant l'audit et la mise en supervision : c'est précisément ce que produit le contrat. Ce que l'assureur en conclut lui appartient, nous fournissons les faits.
Nous avons déjà un prestataire informatique. Cela a-t-il un sens de vous appeler ?
Oui, et sans mettre personne en cause. Un audit se commande indépendamment de l'infogérance en place : il donne un état technique daté, que votre prestataire actuel peut tout à fait utiliser pour corriger. Si vous décidez plus tard de changer, la reprise d'un parc existant fait partie de notre travail courant, et elle commence par l'inventaire.
Et une école, un EHPAD, un CCAS ?
La commune a la charge des écoles maternelles et élémentaires publiques, de leurs locaux, de leur fonctionnement et de leur équipement : le matériel, le réseau et les sauvegardes lui reviennent donc, tandis que les contenus pédagogiques et les outils fournis par l'Éducation nationale relèvent de l'État. Un CCAS et un EHPAD traitent des données sociales et de santé : ils demandent le même soin qu'un service d'état civil, avec une attention particulière portée aux durées de conservation et aux accès.
Parler à quelqu'un qui connaît le secteur public local
Nous intervenons déjà pour des communes du Nord Franche-Comté et pour d'autres structures locales, de type SIVOM, CCAS ou MJC. Nous ne les nommons pas ici : une référence publique se demande avant de s'afficher.
Lors d'un premier rendez-vous, nous pouvons vous montrer un rapport de supervision réel et anonymisé, vous indiquer les sources officielles sur lesquelles nous nous appuyons, l'ANSSI pour NIS2 et la CNIL pour le RGPD, sans nous substituer à elles, et vous dire précisément ce qu'un audit technique couvrirait chez vous. Nous n'installons rien et ne produisons aucun état des lieux à cette occasion.
Agence entreprises : La Jonxion, bâtiment Azap, 1 avenue de la Gare TGV, 90400 Meroux-Moval, au pied de la gare Belfort-Montbéliard TGV. Téléphone 03 70 89 97 13. Demander un rendez-vous.
Pour aller plus loin : notre méthode de travail, notre offre de cybersécurité, et nos ressources, dont RGPD et sécurité des données et comment choisir son prestataire informatique.
Un audit d'abord : ce que vous avez, ce qui est à jour, ce qui est sauvegardé, ce qui est exposé. C'est à partir de constats réels qu'un plan se vote.
Demander un audit