Comment prévenir les cyber-risques ?
Pour aider les décideurs des collectivités à mieux comprendre la réalité de la menace cyber et les accompagner dans la mise en œuvre de leur plan de prévention des cyber-risques, SMACL Assurances publie un guide de bonnes pratiques consacré à la prévention des cyber-risques. En partenariat avec le Centre national de prévention et de protection (CNPP) et l’Association des ingénieurs territoriaux de France (AITF), nous partageons des retours d’expérience et des témoignages de collectivités ayant subi des cyberattaques et vous proposons des conseils concrets et simples à mettre en place.
Qu'est-ce que le cyber-risque ?
Par définition, un cyber-risque représente l'éventualité de subir une cyber-attaque pouvant ainsi entraîner une perte financière, une interruption de l'activité ou encore une atteinte à l'image de la collectivité (plus d'informations sur le site gouvernement.fr).
Les collectivités territoriales n’échappent plus à la cybermalveillance. Si elles n’en avaient pas pleinement conscience, elles ne peuvent plus nier ce risque désormais au regard de la multiplication des cyberattaques dont elles font l’objet. Selon l’ANSSI (L'Agence nationale de la sécurité des systèmes d'information), en 2020, les signalements d’attaques par rançongiciel ont été multipliés par 3,5 par rapport à 2019. Toutes les collectivités sont concernées, quelle que soit leur taille.
Sournoise, subversive, impalpable, la cybermalveillance profite des failles techniques laissées par la collectivité mais également celles qui relèvent de l’organisation.
Virginie Bensoussan-Brulé, Avocate, directrice du pôle Contentieux numérique, Lexing Alain Bensoussan
Cyberattaques : comment se protéger face aux menaces ?
Les nombreuses attaques le démontrent : commune rurale, intercommunalité, métropole, région, centre hospitalier..., aucune structure n’est épargnée. Les pratiques évoluent (dématérialisation des documents, démarches en ligne, télétravail…) et les collectivités deviennent de plus en plus dépendantes de leur système informatique, ce qui les expose à de réelles vulnérabilités. Les conséquences des cyberattaques peuvent être irrémédiables si elles conduisent à la destruction d’un fichier vulnérable ou à l’indisponibilité d’une ou plusieurs ressources névralgiques.
Grâce à ce guide, nous vous aidons à construire un plan de prévention des cyber-risques efficace pour protéger vos données et votre activité.
Philippe Loudenot, Délégué cybersécurité, administrateur du CESIN (Club des experts de la sécurité de l’information et du numérique)
Qui prévenir en cas d'attaque informatique ?
Lors d'une cyberattaque, la priorité consiste bien entendu en la suppression de l'accès à votre site Internet ou en la déconnexion du réseau de vos ordinateurs ou autres matériels infectés. Si des données à caractère personnel ont été dérobés, vous avez l'obligation d'avertir la Cnil (Commission nationale de l'informatique et des libertés) dans les 72h et l'ANSSI (Agence nationale de la sécurité des systèmes d'information) dans les meilleurs délais si vous êtes un opérateur d'importance vitale. Nous vous suggérons également de porter plainte. Pour en savoir plus, consultez le site de cybermalveillance.gouv.fr
Découvrez notre nouveau guide : La prévention des cyber-risques, préparé en partenariat avec CNPP et AITF :
Contre la cybermalveillance, adoptez la cybervigilance !
La meilleure des pratiques réside dans l’anticipation. L’adoption d’une gestion de risque classique autour des trois piliers de la prévention (technique, humain, organisationnel) est une étape déterminante dans la mise en œuvre du dispositif de cybervigilance. Deux témoignages de la ville de Vannes et du directeur général de Soluris traitent le sujet de la cyber sécurité.
"Les villes intelligentes ou smartcities sont-elles compatibles avec la cyber sécurité ?"
Anne le Hénanff, adjointe au maire de Vannes, en charge de la performance de l’action publique et de la transformation numérique - vice-présidente de Villes Internet
1/ De nombreuses collectivités subissent des attaques importantes depuis quelques mois sur internet. Votre expérience dans ce domaine remonte à quelques années. Que s’est-il passé ?
2/ Comment avez-vous réagi ?
Avec le recul, je pense que j’aurais porté plainte au nom de la collectivité. Souvent les collectivités ne veulent pas rendre publique une attaque d’envergure. Le maire de Vannes accepte que nous témoignions, c’est un acte courageux.
3/ Comment avez-vous construit votre plan de prévention ?
Un cabinet spécialisé nous a aidés à construire le plan de sécurité, en démarrant par la cartographie de l’ensemble des données produites et collectées dans l’ensemble des services. Il faut se donner le temps de réaliser ce travail en co-construction avec l’ensemble des parties prenantes. Par ailleurs, il ne faut pas confier ses risques à n’importe qui : sans connaître les détails du contrat (les niveaux, les démarches qualité…).
En parallèle de cette démarche, nous avons travaillé sur la sensibilisation et la formation, y compris pour nos élus qui ont des tablettes. 80 % des attaques résultent d’une "erreur" humaine. Les cybermalveillants jouent avec nous, il ne faut pas rentrer dans leur jeu. Les agents sont tous formés, même s’ils n’utilisent pas l’ordinateur de la commune. Ainsi, ils sont sensibilisés pour les risques liés à leur vie privée.
Au moment du confinement nous sommes passés de 30 à 325 télétravailleurs sans souci majeur, aucun agent n’a cliqué sur un mail malveillant.
4/ Quels défis attendent les élus dans le domaine de la cybersécurité et l'informatique ?
"Les cyber risques nous contraignent à raisonner par risque et non par habitude."
Benoît Liénard, directeur général de Soluris
1/ Quelles sont les missions et la vocation de Soluris ?
2/ Les cyber-risques sont-ils une préoccupation des collectivités ?
C’est pourquoi nos supports d’information, nos ateliers pour certains déconcentrés, sont très appréciés. Les problématiques sont les mêmes entre collectivités, mais les décideurs se retrouvent souvent seuls face à leurs interrogations. C’est encore plus vrai pour les cyber-risques.
3/ Comment les accompagnez-vous ?
Le consensus est ce qu’on appelle la sécurité assumée : on choisit ce qui ne sera pas sécurisé, il faut y aller progressivement.
4/ Quelles sont les mesures le plus couramment déployées ?
Les cyber risques nous contraignent à raisonner par risque et non par habitude.
Aujourd’hui les usages sont généralisés, les élus ont l’habitude de signer électroniquement, tout le monde sait que le numérique n’est pas un lieu de plénitude mais ce n’est pas parce que nous sommes conscients de ce risque que nous sommes proactifs. Il reste une marche à franchir et il y a des réticences au changement.
- Mots de passe suffisamment robustes
- Sauvegarde régulière des données
- Mises à jour régulières des postes de travail. Un poste Windows mis à jour écarte 99 % des attaques
- Vigilance de la part des utilisateurs. Si un mail provenant d’une personne connue de l’utilisateur paraît suspect, on décroche son tél pour vérifier qu’il l’a envoyé
5/ Quel est le maillage national des structures telles que Soluris ? Menez-vous des actions communes ?
Plusieurs réussites sont à saluer grâce à la force du groupe :
- La collaboration avec l’ANSSI qui a conduit à la création d’un pôle collectivités. Avec l’ANSSI nous nous entendons sur un ensemble de bonnes pratiques et de recommandations à mettre en œuvre dans les collectivités. L’ANSSI propose aux membres de Declic des formations pour nous tenir à jour des évolutions techniques et réglementaires.
- Soluris a conçu un logiciel d’accompagnement des communes à la mise en place du RGPD. Nous ne trouvions pas sur le marché ce qui répondait à nos besoins, nous l’avons donc fait développer sous le nom de MADIS et l’avons partagé aux membres de Déclic qui souhaiteraient le diffuser à leurs adhérents. MADIS est aujourd’hui le 1er logiciel sur ce sujet, c’est la force du réseau qui a permis ce succès.
> Découvrez toutes les solutions prévention de SMACL Assurances pour les collectivités
> Contactez notre Pôle prévention
> Découvrez notre offre d'assurance et prévention cyber