Accueil · Blog · Numérique & données
Numérique & données

Votre commune est victime d’une cyberattaque : les premières heures décident de tout

CPCorentin Poilbout·24 juillet 2026·Mis à jour le 25 juillet 2026·≈ 2 min de lecture

Les collectivités sont devenues des cibles de choix. Quand l’attaque survient, les premières heures — notification, continuité, plainte — déterminent l’exposition juridique de la commune.

Rançongiciels, vols de données, paralysie des services : les cyberattaques contre les collectivités explosent, et aucune commune n’est trop modeste pour être visée. Le jour J, l’improvisation coûte cher — juridiquement autant que techniquement.

Les premières heures : la notification

Si des données personnelles sont concernées, l’article 33 du RGPD impose de notifier la violation à la CNIL dans un délai de soixante-douze heures, et, en cas de risque élevé pour les personnes, de les informer (article 34). Ce délai court très vite : mieux vaut avoir défini à froid qui décide, qui rédige et qui transmet.

La continuité du service public

La commune reste tenue d’assurer la continuité de ses services essentiels — état civil, paie, aides sociales. Un plan de continuité d’activité et des sauvegardes hors ligne régulièrement testées font toute la différence entre une interruption de quelques heures et une paralysie de plusieurs semaines.

Plainte et accompagnement

Déposer plainte, solliciter l’ANSSI et le dispositif cybermalveillance.gouv.fr, mobiliser l’assurance : la réponse est aussi administrative et juridique que technique. Payer la rançon n’éteint ni le risque ni les obligations légales, et n’est pas recommandé.

La responsabilité

Au-delà de la gestion de crise, la commune répond de la sécurité des données qu’elle détient. Un défaut manifeste de sécurisation peut engager sa responsabilité, et, dans les cas les plus graves, exposer pénalement ses dirigeants. La prévention documentée reste la meilleure défense — un enjeu que nous abordons aussi à propos des données numériques des collectivités.

La checklist à préparer maintenant

  • Cartographier les données et les services critiques
  • Disposer de sauvegardes hors ligne testées
  • Tenir prête la procédure de notification CNIL
  • Maintenir à jour les contacts (ANSSI, assureur, prestataire)
  • Réaliser un exercice de crise

Comme pour les autres risques majeurs, tout se joue avant.

Le cabinet Bouilland Poilbout Avocats accompagne les collectivités bretonnes dans la gestion juridique de leurs crises et la protection de leurs données.

Références : articles 33 et 34 du RGPD ; article 226-17 du code pénal.

Diagnostic en ligne · gratuit

Test d'exposition aux risques

Une cartographie complète de l'exposition de votre collectivité aux risques juridiques et pénaux, en 20 questions — résultat immédiat.

Partager
Corentin Poilbout, avocat associé
Avocat associé

Corentin Poilbout

Pénal des affaires publiques et probité. Élu local depuis 2014, il défend élus, agents et collectivités face au risque pénal.

Voir le profil

Une question sur ce sujet ?

Exposez votre situation au cabinet — réponse rapide, y compris en cas d'urgence.