Aller au contenu
Mairie Digitale
GratuitNous contrôlons les obligations de votre site actuel de mairie.Faire vérifier mon site →

Guide

Cybersécurité en mairie : 10 réflexes pour se protéger

Par Foued Cherni · Mis à jour le 27/09/2026

Chapeau

Une cyberattaque en mairie commence le plus souvent par un e-mail piégé, un mot de passe volé ou un logiciel pas à jour. Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, a identifié l'hameçonnage, le piratage de comptes et les rançongiciels comme les principales menaces pour les collectivités. Trois gestes simples en préviennent une grande partie : des mots de passe solides et différents, des mises à jour sans délai et des sauvegardes régulières.

Ce guide reprend ces recommandations officielles en dix réflexes adaptés à une petite mairie, puis indique quoi faire si l'attaque a déjà eu lieu.

Sommaire

  1. Pourquoi les petites communes sont visées
  2. Les trois menaces principales
  3. Dix réflexes pour se protéger
  4. Que faire en cas de cyberattaque
  5. Les obligations de la commune
  6. Les ressources gratuites de l'État
  7. Questions fréquentes

1. Pourquoi les petites communes sont visées

Une mairie détient des données sensibles : état civil, listes électorales, urbanisme, cantine, aide sociale. Elle dépend de ses outils pour fonctionner : sans ordinateur, plus d'actes, plus de paie, plus de facturation.

Les attaquants ne choisissent pas toujours leur cible. Beaucoup envoient des milliers d'e-mails piégés et exploitent la première faille ouverte. Une petite commune, avec un seul poste et sans service informatique, est souvent moins protégée qu'une grande ville.

2. Les trois menaces principales

D'après cybermalveillance.gouv.fr, les trois menaces prioritaires pour les collectivités sont :

L'hameçonnage (en anglais « phishing ») : un faux message, qui imite un fournisseur, la trésorerie ou un élu, pour obtenir un mot de passe ou faire ouvrir une pièce jointe piégée. Il représentait près d'un quart des demandes d'assistance des collectivités en 2019, selon cette analyse. Voir Phishing en mairie : reconnaître les pièges.

Le piratage de comptes : un pirate prend le contrôle d'une messagerie ou d'un compte en ligne, souvent grâce à un mot de passe réutilisé. Il peut alors envoyer de faux messages au nom de la mairie ou demander un changement de RIB à un fournisseur.

Le rançongiciel : un logiciel malveillant chiffre les fichiers et rend les ordinateurs inutilisables ; une rançon est demandée pour les débloquer. Concrètement : les fichiers deviennent illisibles, parfois aussi ceux des sauvegardes branchées en permanence.

3. Dix réflexes pour se protéger

  1. Un mot de passe solide et différent pour chaque service. C'est le premier conseil de cybermalveillance.gouv.fr. Un gestionnaire de mots de passe aide à les retenir.
  2. La double authentification partout où elle existe, surtout pour la messagerie : en plus du mot de passe, un code reçu sur le téléphone. Concrètement : même avec votre mot de passe, un pirate ne peut pas entrer.
  3. Les mises à jour sans tarder, pour le système, le navigateur, les logiciels métiers et le site internet. Elles corrigent des failles connues.
  4. Des sauvegardes régulières, dont une copie débranchée. Un disque externe qui n'est branché que pendant la sauvegarde, ou un service de sauvegarde en ligne distinct. Testez une restauration de temps en temps.
  5. Des adresses e-mail de la mairie, pas des adresses personnelles, pour les élus et les agents. La mairie garde la main sur les accès. Voir Nom de domaine et adresses e-mail de la mairie.
  6. Un doute sur un message ? On vérifie par téléphone. Toute demande de changement de RIB, de paiement urgent ou de mot de passe se confirme en appelant un numéro connu, jamais celui du message.
  7. Des comptes séparés. Pas de travail sur un compte administrateur ; un compte par personne, pas de mot de passe partagé sur un post-it.
  8. Des accès fermés au départ. Fin de mandat, départ d'un agent, fin de contrat avec un prestataire : on retire les accès le jour même.
  9. Un prestataire qui s'engage. Demandez par écrit à vos prestataires informatiques comment ils sauvegardent, mettent à jour et vous préviennent en cas d'incident.
  10. Sensibiliser élus et agents, régulièrement. Une courte séance par an suffit à rappeler les bons réflexes. Testez-vous avec notre quiz cybersécurité.

Imprimez la fiche réflexe de cybermalveillance.gouv.fr et affichez-la près du poste de la secrétaire.

4. Que faire en cas de cyberattaque

Dans l'heure :

  • débranchez l'ordinateur touché du réseau (câble et wifi), sans l'éteindre si possible ;
  • ne payez pas de rançon : rien ne garantit la récupération des données ;
  • prévenez le maire et votre prestataire informatique.

Ensuite :

  • faites-vous aider : le service 17Cyber oriente les victimes vers un diagnostic, des conseils et un professionnel
  • déposez plainte auprès de la gendarmerie ou de la police ;
  • notifiez la CNIL si des données personnelles sont touchées. Selon la CNIL, la notification se fait dans les meilleurs délais, si possible dans les 72 heures, avec des compléments ensuite (article 33 du RGPD). Si le risque pour les personnes est élevé, elles doivent aussi être informées (article 34) ;
  • documentez l'incident en interne : nature, personnes et données concernées, conséquences, mesures prises. La CNIL demande cette documentation même quand la notification n'est pas nécessaire ;
  • informez la préfecture et, si l'accueil est perturbé, les habitants.

Préparez à l'avance une fiche avec les numéros utiles (prestataire, délégué à la protection des données, gendarmerie) et gardez-la sur papier : en cas d'attaque, les fichiers ne sont plus accessibles.

5. Les obligations de la commune

La sécurité des données personnelles. Le RGPD impose au responsable de traitement, ici la commune, de protéger les données qu'il détient (article 32) et de notifier les violations à la CNIL (article 33). Tout organisme public doit désigner un délégué à la protection des données (article 37).

Un guide officiel sur les responsabilités. Cybermalveillance.gouv.fr et la CNIL ont publié un guide sur « les obligations et responsabilités des collectivités locales en matière de cybersécurité » (première édition en 2022, mis à jour en 2026). Il traite de la responsabilité administrative, civile et pénale.

La directive européenne NIS 2. Elle élargit les obligations de cybersécurité à de nombreuses entités, dont certaines collectivités. Sa transposition en France passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Selon l'ANSSI, elle n'entrera en vigueur qu'une fois l'ensemble des textes (loi, décrets, arrêtés) publiés.

6. Les ressources gratuites de l'État

  • cybermalveillance.gouv.fr : assistance aux victimes, fiches réflexes, programme de sensibilisation pour les collectivités, méthode de sensibilisation réalisée avec l'Association des maires de France ;
  • 17Cyber : le point d'entrée pour obtenir de l'aide en cas d'incident ;
  • ANSSI (cyber.gouv.fr) : guides d'hygiène informatique et ressources pour les collectivités ; espace MesServicesCyber ;
  • Suite territoriale (ANCT) : messagerie professionnelle et nom de domaine gratuits pour les communes de moins de 3 500 habitants, avec connexion sécurisée ProConnect.

Questions fréquentes

Q : Quelle est la situation des cyberattaques dans les collectivités ? R : Cybermalveillance.gouv.fr publie chaque année un rapport d'activité avec les demandes d'assistance des collectivités. Les menaces principales restent l'hameçonnage, le piratage de comptes et les rançongiciels.

Q : Que faire en premier en cas de cyberattaque en mairie ? R : Débrancher du réseau les postes touchés, ne pas payer de rançon, prévenir le maire et le prestataire, puis demander de l'aide via 17Cyber, porter plainte et notifier la CNIL si des données personnelles sont touchées.

Q : Le maire est-il responsable en cas de fuite de données ? R : La commune est responsable des traitements de données qu'elle met en œuvre (RGPD). Le guide de cybermalveillance.gouv.fr et de la CNIL détaille les responsabilités administrative, civile et pénale.

Q : Quels sont les 4 piliers de la cybersécurité ? R : On cite souvent la disponibilité, l'intégrité, la confidentialité et la traçabilité des données. Pour une mairie, cela revient à pouvoir travailler, avoir des données justes, protéger les informations des habitants et savoir qui a fait quoi.

Q : Faut-il une assurance cyber ? R : Ce n'est pas une obligation. Si vous en souscrivez une, lisez les exclusions et les exigences (sauvegardes, double authentification) : elles conditionnent souvent l'indemnisation.

Appel à l'action

Faire le point sur la sécurité de votre mairie

Nous proposons un accompagnement en cybersécurité pour les mairies : état des lieux des postes, de la messagerie, des sauvegardes et du site. Sur devis.

Sources

Guides liés

  • Nom de domaine et adresses e-mail de la mairie → /guides/nom-de-domaine-et-adresses-mail-mairie/
  • Phishing en mairie : reconnaître les pièges → /blog/phishing-mairie/
  • Registre RGPD de la mairie → /blog/registre-rgpd-mairie/

Encadré auteur

Foued Cherni dirige Nehos Groupe - KBC SOLUTIONS, agence numérique basée à Toulouse. Avec son équipe, il conçoit les sites, applications et assistants IA de Mairie Digitale, dont l'application ActuMairie. L'agence →

Présentez un chiffrage précis à votre prochain conseil municipal

Deux minutes pour une estimation détaillée, à imprimer ou à enregistrer.