Cyberattaque, erreur humaine, ordinateur volé, fichier envoyé au mauvais destinataire ou compte piraté : une violation de données peut prendre différentes formes.
Pour une collectivité, les conséquences peuvent être importantes. L’incident peut affecter les informations personnelles des administrés, des agents, des élus ou des partenaires. Il peut aussi perturber le fonctionnement des services publics et fragiliser la confiance des citoyens.
Face à une violation de données, chaque minute compte. Toutefois, il est essentiel d’agir avec méthode. Voici les principales étapes à suivre pour contenir l’incident, protéger les personnes et respecter les obligations du RGPD.
Qu’est-ce qu’une violation de données personnelles ?
Une violation de données personnelles est un incident de sécurité qui compromet la confidentialité, l’intégrité ou la disponibilité de ces données.
Il peut s’agir, concernant ces données personnelles :
- d’une perte ou d’une destruction,
- d’une modification non autorisée,
- d’une divulgation à une personne non habilitée,
- d’un accès illégitime,
- d’une indisponibilité temporaire ou définitive.
Une violation de données ne résulte donc pas toujours d’une cyberattaque. L’envoi d’un document contenant des informations personnelles au mauvais destinataire peut, par exemple, constituer une violation. Il en va de même pour la perte d’un ordinateur professionnel non sécurisé ou la suppression accidentelle d’une base de données.
Pour caractériser une violation, l’incident doit concerner des données porter atteinte à leur confidentialité, à leur intégrité ou à leur disponibilité.
Pourquoi les collectivités sont-elles particulièrement exposées ?
Les collectivités traitent de nombreux renseignements concernant les citoyens et leur territoire. État civil, inscriptions scolaires, aides sociales, ressources humaines ou données financières : les informations gérées sont nombreuses et parfois particulièrement sensibles.
Elles peuvent notamment concerner des mineurs, des personnes vulnérables ou contenir des informations relatives à la santé et à la situation sociale des administrés. Par ailleurs, le fonctionnement des services publics dépend de plus en plus des outils numériques. . Une violation de données peut alors provoquer l’indisponibilité de documents administratifs, l’interruption de certains services ou la divulgation d’informations confidentielles.
Toutes les collectivités peuvent être concernées, quelle que soit leur taille. Les conséquences peuvent être opérationnelles, financières, juridiques et réputationnelles.
Une violation de données ne doit donc pas être considérée comme un simple problème informatique. Elle représente également un enjeu de gouvernance, de continuité du service public et de protection des citoyens.
Comment réagir après une violation de données ?
1. Alerter les personnes compétentes
Dès la découverte de l’incident, les agents doivent prévenir les personnes identifiées dans la procédure interne de la collectivité. Selon l’organisation en place, l’alerte doit impliquer différentes directions, chacune actrice à son niveau, notamment :
- la direction générale,
- le service informatique (interne ou prestataire),
- le délégué à la protection des données (DPO),
- le responsable de la sécurité des systèmes d’information (RSSI),
- le service juridique,
- Le service communication, si communication de crise.
La mise en place rapide d’une cellule de crise facilite la coordination des décisions. Le DPO occupe une place importante dans ce dispositif. Il accompagne la collectivité dans la qualification de la violation, l’évaluation des risques et la détermination des obligations applicables.
2. Contenir l’incident
La priorité consiste ensuite à limiter la propagation de l’incident. Selon sa nature, certaines actions peuvent être nécessaires (débrancher les postes du réseau, couper les accès réseau, etc). Il faut éviter les actions précipitées. La réinitialisation immédiate d’un ordinateur ou la suppression de fichiers suspects pourraient effacer des informations utiles à l’analyse.
Il est donc essentiel de conserver les éléments disponibles :
- les messages reçus,
- les fichiers suspects,
- les journaux de connexion,
- les captures d’écran,
- la liste des équipements touchés,
- les dates et heures des événements,
- les actions réalisées par les équipes.
Cybermalveillance.gouv.fr recommande d’isoler les systèmes attaqués, de tenir un registre des événements et de préserver les preuves de l’incident.
3. Identifier les données concernées
Tous les incidents informatiques ne constituent pas une violation de données personnelles. Une analyse doit donc être menée pour identifier la nature des informations touchées.
La collectivité doit notamment se poser les questions suivantes :
- Quelles données sont concernées ?
- Combien de personnes (administrés, personnel) pourraient être affectées ?
- Les données ont-elles été consultées, copiées, modifiées ou supprimées ?
- Pendant combien de temps ont-elles été exposées ?
- Étaient-elles protégées ou chiffrées ?
- L’accès non autorisé est-il toujours possible ?
- Qui a pu accéder aux informations ?
Cette première analyse permet de qualifier l’incident et d’en mesurer l’étendue.
4. Évaluer les risques pour les personnes
La collectivité doit ensuite déterminer les conséquences possibles pour les personnes concernées.
Le niveau de risque dépend de plusieurs facteurs. Il faut notamment prendre en compte la nature des données, le nombre de personnes affectées, la durée d’exposition et les mesures de sécurité déjà en place.
Une violation peut exposer les personnes à différents préjudices :
- une usurpation d’identité ;
- une fraude ;
- une tentative d’hameçonnage ciblé ;
- une perte financière ;
- une atteinte à la réputation ;
- la divulgation d’informations confidentielles ;
- une atteinte à la vie privée.
Une fuite d’adresses électroniques ne présente pas nécessairement le même niveau de risque qu’une exposition de pièces d’identité, de coordonnées bancaires ou de données de santé.
L’analyse doit donc rester objective, précise et documentée.
5. Documenter la violation
Toute violation de données personnelles doit être documentée en interne, même si elle ne fait pas l’objet d’une notification à la CNIL.
La collectivité doit notamment consigner :
- la nature de l’incident ;
- les catégories de données concernées ;
- le nombre approximatif de personnes affectées ;
- les conséquences probables ;
- les mesures prises pour contenir l’incident ;
- les actions prévues pour réduire les risques ;
- la décision de notifier ou non la CNIL ;
- les raisons qui justifient cette décision.
Ces informations doivent être centralisées dans un registre des violations.
6. Notifier la CNIL si nécessaire
Lorsque la violation est susceptible de présenter un risque pour les droits et les libertés des personnes, la collectivité doit la notifier à la CNIL.
La notification doit intervenir dans les 72 heures après la prise de connaissance de la violation. Si ce délai est dépassé, la collectivité doit expliquer les raisons du retard.
Il n’est pas nécessaire d’attendre de disposer de toutes les informations. Une première notification peut être effectuée, puis complétée à mesure que l’analyse de l’incident progresse.
Si la collectivité considère que l’incident ne présente pas de risque, elle doit malgré tout le documenter. Elle doit également conserver les éléments qui justifient cette conclusion.
7. Informer les personnes concernées
Lorsque la violation présente un risque élevé pour les droits et les libertés des personnes, celles-ci doivent être informées.
Le message transmis doit rester clair, accessible et adapté aux destinataires. Il peut préciser :
- la nature de l’incident ;
- les données potentiellement concernées ;
- les conséquences possibles ;
- les mesures prises par la collectivité ;
- les précautions recommandées ;
- le point de contact disponible.
La collectivité doit faire preuve de transparence sans communiquer d’informations susceptibles de faciliter une nouvelle attaque.
Selon la situation, elle peut recommander de changer un mot de passe, d’activer la double authentification ou d’être particulièrement attentif aux messages suspects.
8. Maintenir les services essentiels
Une violation de données peut perturber le fonctionnement des services publics. La collectivité doit donc identifier les activités prioritaires et organiser leur maintien.
Si elle dispose d’un plan de continuité ou de reprise d’activité, celui-ci doit être activé. Des procédures temporaires peuvent également être mises en place pour préserver les services indispensables.
La remise en service des systèmes doit rester progressive et contrôlée. Elle doit intervenir après la correction des vulnérabilités identifiées et la vérification du niveau de sécurité.
9. Tirer les enseignements de l’incident
Une fois la crise maîtrisée, la collectivité doit analyser les causes de la violation.
Ce retour d’expérience peut conduire à :
- revoir les droits d’accès ;
- renforcer les sauvegardes ;
- mettre à jour les procédures ;
- améliorer l’encadrement des prestataires ;
- former les agents ;
- corriger les vulnérabilités ;
- actualiser le plan de continuité ;
- organiser des exercices de crise.
Cette démarche contribue à réduire le risque de récidive et à améliorer la capacité de réaction de la collectivité.
Comment se protéger contre les violations de données ?
Les violations de données ne peuvent pas toujours être évitées, mais il est possible d’en réduire fortement les risques grâce à des mesures organisationnelles et techniques adaptées. Une démarche de protection efficace permet également de détecter plus rapidement les incidents et d’en limiter les conséquences.
Pour renforcer la sécurité des données qu’elle traite, une collectivité peut notamment :
- formaliser une procédure de gestion des violations de données ;
- identifier les personnes à contacter en cas d’incident ;
- cartographier les données sensibles et les systèmes critiques ;
- contrôler régulièrement les droits d’accès ;
- sécuriser les sauvegardes ;
- sensibiliser les agents aux risques cyber et aux bonnes pratiques ;
- encadrer les sous-traitants et leurs accès aux données ;
- tester régulièrement les dispositifs de sécurité et les procédures d’alerte.
La CNIL recommande également de diffuser les consignes de signalement, de définir les critères de qualification des incidents et de tenir un registre interne des violations de données.
Se faire accompagner pour mieux maîtriser les risques
La gestion d’une violation de données nécessite des compétences techniques, juridiques et organisationnelles. Or, toutes les collectivités ne disposent pas des ressources nécessaires en interne.
ADNOV accompagne les collectivités dans la structuration et le pilotage de leur conformité RGPD. Son accompagnement peut associer DPO externalisé, gestion des incidents, audits et sensibilisation des équipes.
Anticiper une violation de données permet de se préparer à réagir rapidement, à protéger les personnes et à assurer la continuité des services publics.
Préparez votre collectivité à faire face aux violations de données
ADNOV vous accompagne pour structurer votre conformité RGPD, sécuriser vos pratiques et organiser une réponse adaptée en cas d’incident.