FICHE DE CADRAGE EBIOS RM — NIVEAU BASIQUE
🏢 A1 — ORGANISATION ET PÉRIMÈTRE
Nom de l'organisation : Communauté de Communes du Val de Garonne (CCVG)
Secteur d'activité : Collectivité territoriale — EPCI (28 communes, 45 000 habitants)
Taille (effectifs) : 180 agents (dont 3 à la DSI mutualisée)
Site(s) concerné(s) : Siège CCVG + 4 mairies membres partageant le SI mutualisé
Objet de l'étude : SI administratif mutualisé — RH, comptabilité, état civil, délibérations
Objectif de l'analyse : Conformité NIS2 (collectivité >30 000 habitants) + ANSSI "Dispositif Cyber pour les Collectivités"
Contexte déclencheur : Cyberattaque par rançongiciel sur une commune voisine en 2025 (3 semaines d'arrêt total) — décision du président de l'EPCI de lancer une analyse de risques
💎 A1 — VALEURS MÉTIER (ce qu'on protège)
| Valeur métier | Type | Ce qui est redouté si compromise |
|---|
| État civil (naissances, mariages, décès) | Information | Indisponibilité (service public bloqué), falsification |
| Gestion RH et paie des agents | Processus | Indisponibilité (retard de paie), fuite données personnelles |
| Comptabilité publique et mandatement | Processus | Blocage des paiements, fraude |
| Délibérations et actes administratifs | Information | Falsification, indisponibilité (illégalité d'actes) |
| Données des administrés (portail citoyen) | Information | Fuite RGPD, perte de confiance |
Critères de sécurité prioritaires : Disponibilité (service public), Intégrité (données légales), Confidentialité (données personnelles)
⚠️ A1 — ÉVÉNEMENTS REDOUTÉS
| Événement redouté | Valeur métier impactée | Impact principal | Gravité estimée (1-4) |
|---|
| Chiffrement ransomware — arrêt total du SI | Tous | Opérationnel + Image | 4 |
| Fuite de données personnelles des administrés | Portail citoyen + RH | Juridique (RGPD) + Réputation | 3 |
| Falsification d'actes administratifs ou délibérations | Actes + État civil | Juridique (nullité d'actes) | 4 |
| Fraude au virement (faux ordre de virement) | Comptabilité | Financier | 3 |
| Indisponibilité prolongée de l'état civil | État civil | Service public + Réputation | 3 |
🌐 A1 — PÉRIMÈTRE TECHNIQUE (grands blocs)
Systèmes d'information en périmètre : Suite GRC (Berger-Levrault) — paie / RH / budget, logiciel état civil (COMEDEC), portail citoyen, messagerie Microsoft 365, GED (gestion documentaire)
Hébergement : Cloud hybride — Microsoft 365 (cloud), GRC Berger-Levrault (hébergé éditeur), serveurs on-premise pour état civil et GED
Interconnexions externes principales : Télé@ctes (notaires — état civil), REI (répertoire électoral INSEE), Chorus Pro (mandatement État), préfecture (contrôle légalité), Trésorerie Publique (DGFiP)
Accès distants : Microsoft 365 depuis postes personnels (télétravail partiel) — pas de VPN, accès direct cloud
🕵️ A2 — SOURCES DE RISQUE IDENTIFIÉES
| Source de risque | Catégorie | Motivation principale | Niveau de ressources |
|---|
| Cybercriminel / ransomware opportuniste | Cybercriminel | Rançon — collectivités = cibles faciles | Moyennes |
| Fraudeur externe (arnaque au virement) | Cybercriminel | Gain financier — ingénierie sociale | Faibles |
| Agent malveillant (employé mécontent) | Insider | Vengeance, curiosité | Faibles |
| Hacktiviste local | Hacktiviste | Contestation politique locale | Faibles |
🤝 A3 — PARTIES PRENANTES (écosystème)
| Partie prenante | Catégorie | Type d'accès | Criticité ressentie |
|---|
| Berger-Levrault (éditeur GRC) | Fournisseur | Hébergement + maintenance applicative | Très élevée |
| Microsoft (M365) | Fournisseur | Cloud messagerie + documents | Élevée |
| Prestataire support informatique local | Prestataire | Accès admin poste + serveurs on-premise | Élevée |
| DGFiP / Trésorerie (Chorus Pro) | Administration | Échanges mandatement — flux chiffrés | Moyenne |
| Communes membres (5 mairies) | Partenaire | Accès SI mutualisé via réseau MPLS | Élevée |
| Notaires (Télé@ctes) | Partenaire | Accès état civil — portail sécurisé | Moyenne |
📋 INFORMATIONS COMPLÉMENTAIRES
Réglementations applicables : RGPD (CNIL — DPO partagé avec d'autres collectivités), NIS2 (collectivité >30 000 hab.), Code Général des Collectivités Territoriales (légalité actes), référentiel ANSSI "Collectivités"
Incidents récents : En janvier 2026, un agent a cliqué sur un lien de phishing — compte Microsoft 365 compromis 48h, e-mails exfiltrés. Incident déclaré CNIL. Aucun ransomware à ce jour.
Mesures déjà en place : Microsoft Defender (M365), antivirus Bitdefender postes, sauvegardes quotidiennes NAS (on-premise), pas de MFA (en cours de déploiement), formation sensibilisation annuelle, pas de SIEM
Contraintes particulières : Budget DSI très contraint (85k€/an), DSI de 3 personnes sans compétence cyber dédiée, délai de mise en conformité NIS2 : décembre 2026, forte hétérogénéité des communes membres (certaines ont leur propre SI)
Fiche complétée le : 15/05/2026
Par : M. Bernard, DSI mutualisé — CCVG
Dans le cadre de : Analyse EBIOS RM — Conformité NIS2 2026