Retour aux fiches Copié !
Cette fiche est conçue pour être copiée et collée dans l'interface IA d'EasyRisk. Cliquez sur Copier le texte brut pour l'utiliser.

FICHE DE CADRAGE EBIOS RM — NIVEAU BASIQUE


🏢 A1 — ORGANISATION ET PÉRIMÈTRE

Nom de l'organisation : Communauté de Communes du Val de Garonne (CCVG) Secteur d'activité : Collectivité territoriale — EPCI (28 communes, 45 000 habitants) Taille (effectifs) : 180 agents (dont 3 à la DSI mutualisée) Site(s) concerné(s) : Siège CCVG + 4 mairies membres partageant le SI mutualisé Objet de l'étude : SI administratif mutualisé — RH, comptabilité, état civil, délibérations Objectif de l'analyse : Conformité NIS2 (collectivité >30 000 habitants) + ANSSI "Dispositif Cyber pour les Collectivités" Contexte déclencheur : Cyberattaque par rançongiciel sur une commune voisine en 2025 (3 semaines d'arrêt total) — décision du président de l'EPCI de lancer une analyse de risques

💎 A1 — VALEURS MÉTIER (ce qu'on protège)

Valeur métierTypeCe qui est redouté si compromise
État civil (naissances, mariages, décès)InformationIndisponibilité (service public bloqué), falsification
Gestion RH et paie des agentsProcessusIndisponibilité (retard de paie), fuite données personnelles
Comptabilité publique et mandatementProcessusBlocage des paiements, fraude
Délibérations et actes administratifsInformationFalsification, indisponibilité (illégalité d'actes)
Données des administrés (portail citoyen)InformationFuite RGPD, perte de confiance
Critères de sécurité prioritaires : Disponibilité (service public), Intégrité (données légales), Confidentialité (données personnelles)

⚠️ A1 — ÉVÉNEMENTS REDOUTÉS

Événement redoutéValeur métier impactéeImpact principalGravité estimée (1-4)
Chiffrement ransomware — arrêt total du SITousOpérationnel + Image4
Fuite de données personnelles des administrésPortail citoyen + RHJuridique (RGPD) + Réputation3
Falsification d'actes administratifs ou délibérationsActes + État civilJuridique (nullité d'actes)4
Fraude au virement (faux ordre de virement)ComptabilitéFinancier3
Indisponibilité prolongée de l'état civilÉtat civilService public + Réputation3

🌐 A1 — PÉRIMÈTRE TECHNIQUE (grands blocs)

Systèmes d'information en périmètre : Suite GRC (Berger-Levrault) — paie / RH / budget, logiciel état civil (COMEDEC), portail citoyen, messagerie Microsoft 365, GED (gestion documentaire) Hébergement : Cloud hybride — Microsoft 365 (cloud), GRC Berger-Levrault (hébergé éditeur), serveurs on-premise pour état civil et GED Interconnexions externes principales : Télé@ctes (notaires — état civil), REI (répertoire électoral INSEE), Chorus Pro (mandatement État), préfecture (contrôle légalité), Trésorerie Publique (DGFiP) Accès distants : Microsoft 365 depuis postes personnels (télétravail partiel) — pas de VPN, accès direct cloud

🕵️ A2 — SOURCES DE RISQUE IDENTIFIÉES

Source de risqueCatégorieMotivation principaleNiveau de ressources
Cybercriminel / ransomware opportunisteCybercriminelRançon — collectivités = cibles facilesMoyennes
Fraudeur externe (arnaque au virement)CybercriminelGain financier — ingénierie socialeFaibles
Agent malveillant (employé mécontent)InsiderVengeance, curiositéFaibles
Hacktiviste localHacktivisteContestation politique localeFaibles

🤝 A3 — PARTIES PRENANTES (écosystème)

Partie prenanteCatégorieType d'accèsCriticité ressentie
Berger-Levrault (éditeur GRC)FournisseurHébergement + maintenance applicativeTrès élevée
Microsoft (M365)FournisseurCloud messagerie + documentsÉlevée
Prestataire support informatique localPrestataireAccès admin poste + serveurs on-premiseÉlevée
DGFiP / Trésorerie (Chorus Pro)AdministrationÉchanges mandatement — flux chiffrésMoyenne
Communes membres (5 mairies)PartenaireAccès SI mutualisé via réseau MPLSÉlevée
Notaires (Télé@ctes)PartenaireAccès état civil — portail sécuriséMoyenne

📋 INFORMATIONS COMPLÉMENTAIRES

Réglementations applicables : RGPD (CNIL — DPO partagé avec d'autres collectivités), NIS2 (collectivité >30 000 hab.), Code Général des Collectivités Territoriales (légalité actes), référentiel ANSSI "Collectivités" Incidents récents : En janvier 2026, un agent a cliqué sur un lien de phishing — compte Microsoft 365 compromis 48h, e-mails exfiltrés. Incident déclaré CNIL. Aucun ransomware à ce jour. Mesures déjà en place : Microsoft Defender (M365), antivirus Bitdefender postes, sauvegardes quotidiennes NAS (on-premise), pas de MFA (en cours de déploiement), formation sensibilisation annuelle, pas de SIEM Contraintes particulières : Budget DSI très contraint (85k€/an), DSI de 3 personnes sans compétence cyber dédiée, délai de mise en conformité NIS2 : décembre 2026, forte hétérogénéité des communes membres (certaines ont leur propre SI)
Fiche complétée le : 15/05/2026 Par : M. Bernard, DSI mutualisé — CCVG Dans le cadre de : Analyse EBIOS RM — Conformité NIS2 2026