Une mairie, un conseil départemental ou une intercommunalité ne gèrent pas leur informatique comme une entreprise. Le mode de décision, le calendrier budgétaire, le cadre réglementaire et même la nature de l’exposition médiatique en cas d’incident diffèrent sensiblement de ce que rencontre une PME. Pourtant, les collectivités sont devenues des cibles particulièrement recherchées par les cybercriminels, souvent citées aux côtés des PME dans les publications de l’ANSSI et de Cybermalveillance.gouv.fr sur les organisations les plus touchées par les rançongiciels en France.
Comprendre pourquoi suppose de s’arrêter sur ce qui rend une collectivité différente d’une entreprise face à ce risque, plutôt que de transposer telle quelle une logique pensée pour le secteur privé.
Pourquoi les collectivités sont devenues des cibles recherchées
Une collectivité territoriale gère des services considérés comme essentiels à la population : état civil, gestion scolaire, services sociaux, parfois eau ou déchets selon les compétences exercées. Cette centralité crée une pression particulière en cas d’incident : contrairement à une entreprise qui peut, dans certaines limites, temporiser une interruption d’activité, une collectivité dont les systèmes sont paralysés voit rapidement des services au public concrètement affectés, ce qui accroît la pression pour un règlement rapide de la situation.
Cette pression joue directement en faveur des attaquants dans une logique de ransomware, où la rapidité de résolution recherchée par la victime constitue un levier de négociation.
→ Ransomware PME : pourquoi les attaques explosent
À cette pression opérationnelle s’ajoute une réalité budgétaire structurelle : les collectivités, en particulier les plus petites, disposent rarement de ressources internes dédiées à la cybersécurité comparables à celles d’une entreprise de taille équivalente, alors qu’elles gèrent souvent des systèmes d’information accumulés sur plusieurs décennies, avec des logiciels métiers hérités, parfois maintenus par des éditeurs différents et rarement remplacés d’un seul mouvement.
Un cadre réglementaire propre au secteur public
Au-delà du RGPD, qui s’applique aux collectivités comme à toute organisation traitant des données personnelles, le secteur public dispose de son propre cadre de sécurité : le Référentiel Général de Sécurité (RGS), pris en application de l’ordonnance n° 2005-1516, qui vise à instaurer la confiance numérique dans les échanges électroniques des autorités administratives. Les collectivités territoriales figurent explicitement parmi les organismes concernés par ce texte, aux côtés des administrations de l’État et des établissements publics à caractère administratif.
L’obligation centrale posée par le RGS est celle de l’homologation de sécurité : une démarche qui débute par une analyse de risques propre au système considéré, permet d’en déduire les mesures de sécurité nécessaires, puis conduit à la mise en œuvre de services conformes au niveau de sécurité ainsi déterminé. Cette logique diffère sensiblement de l’approche généralement suivie par une entreprise, où le niveau de protection résulte davantage d’un arbitrage interne que d’une procédure d’homologation formalisée.
Pour accompagner les collectivités dans cette démarche, l’ANSSI met à disposition un outil gratuit, MonServiceSécurisé, qui permet de décrire le service numérique concerné et d’obtenir une liste de mesures de sécurité personnalisées, avant de générer un dossier de décision d’homologation prêt à être signé. Cette ressource constitue un point de départ concret pour une collectivité qui n’aurait jamais engagé de démarche d’homologation formelle.
La directive européenne NIS2 ajoute une couche supplémentaire à ce cadre. Les administrations publiques figurent explicitement parmi les secteurs considérés comme hautement critiques par ce texte, ce qui inclut potentiellement une partie des collectivités territoriales selon leur taille et leur périmètre d’activité.
→ NIS2 : quelles obligations pour les PME et comment s’y préparer
Cette accumulation de cadres réglementaires ne simplifie pas la tâche des collectivités, souvent moins outillées qu’une grande entreprise pour suivre l’évolution de ces obligations et les traduire en actions concrètes.
La responsabilité politique, une dimension propre au secteur public
Un dirigeant d’entreprise victime d’une cyberattaque répond de sa décision devant son conseil d’administration ou ses actionnaires. Un élu local répond de la sienne devant ses administrés, dans un cadre où la moindre défaillance dans la continuité des services publics prend rapidement une dimension politique et médiatique que ne connaît pas une entreprise de taille comparable.
Cette exposition change la nature de l’enjeu : au-delà du coût opérationnel d’un incident, une collectivité affronte un risque de confiance publique qui dépasse le strict cadre de la gestion technique de la crise. La communication de crise, déjà abordée comme un volet essentiel de tout plan de réponse à incident, prend ici une importance particulière, puisqu’elle s’adresse non seulement à des usagers, mais aussi à une presse locale attentive.
→ Plan de réponse à incident : comment réagir face à une cyberattaque
Une logique d’achat différente : le marché public
Contrairement à une entreprise qui peut engager un prestataire de cybersécurité selon un calendrier commercial classique, une collectivité territoriale est généralement soumise aux règles de la commande publique pour sélectionner ses prestataires. Cette contrainte a des conséquences concrètes sur la capacité à réagir rapidement à une évolution des menaces ou à un besoin urgent identifié après un audit.
Les délais de procédure imposés par un marché public ne s’accordent pas naturellement avec la vitesse à laquelle évoluent les cybermenaces. Une collectivité qui identifie un besoin de renforcement de sa sécurité doit anticiper ce décalage temporel, en intégrant la cybersécurité dans sa planification budgétaire pluriannuelle plutôt que de la traiter comme une dépense réactive décidée après un incident.
La mutualisation, une réponse adaptée aux contraintes des petites collectivités
Face à des budgets et des ressources humaines souvent limités, en particulier pour les communes de petite taille, la mutualisation constitue une réponse de plus en plus recherchée. Elle peut prendre la forme de groupements de commandes entre plusieurs collectivités pour négocier collectivement des prestations de cybersécurité, ou d’une délégation à un syndicat intercommunal ou à un centre de gestion disposant de compétences techniques mutualisées.
Cette logique rejoint, sous une forme adaptée au secteur public, ce que recommande déjà l’externalisation pour les PME qui ne peuvent maintenir seules une équipe de sécurité complète : accéder à une expertise spécialisée et à une supervision continue sans supporter individuellement le coût d’une structure dédiée.
→ Pourquoi externaliser sa cybersécurité en PME
Ce qui reste transférable depuis les bonnes pratiques déjà établies
Malgré ces spécificités, les fondamentaux techniques de la cybersécurité ne diffèrent pas fondamentalement entre une entreprise et une collectivité. La protection des accès par authentification renforcée, la fiabilité des sauvegardes, la détection des comportements suspects sur les postes de travail et la supervision continue des systèmes répondent aux mêmes logiques, quel que soit le statut de l’organisation qui les met en œuvre.
→ MFA : indispensable ou contraignant ?
→ Sauvegarde cloud : bonne ou mauvaise idée
Ce qui change, ce n’est donc pas la nature des mesures à mettre en œuvre, mais le contexte dans lequel elles doivent être décidées, financées et déployées — un contexte que les collectivités partagent entre elles, mais qui les distingue nettement du monde de l’entreprise.
Ce qu’il faut retenir
La cybersécurité d’une collectivité territoriale ne se résume pas à l’application des mêmes recettes qu’en entreprise, transposées telles quelles. Le calendrier budgétaire contraint, le passage obligé par la commande publique, la responsabilité politique des élus et l’accumulation de systèmes hérités sur plusieurs décennies créent un contexte spécifique, qui explique pourquoi les collectivités restent une cible privilégiée malgré une prise de conscience croissante du risque.
Anticiper ce contexte plutôt que le découvrir après un incident — en intégrant la cybersécurité dans la planification budgétaire pluriannuelle, en explorant les options de mutualisation disponibles, et en s’appuyant sur des partenaires capables de comprendre les contraintes propres au secteur public — reste la meilleure protection dont dispose une collectivité, bien avant toute solution technique.