Cyberattaques contre les mairies : ce que disent vraiment les chiffres et comment s’y préparer
obligations nouvelles, coûts réels, mesures utiles.
Deux nouveautés depuis la première version. Le panorama officiel de la menace publié en mars 2026 permet de remplacer les compilations par des données sourcées. Et un cadre réglementaire contraignant se met en place, qui visera nommément les communes de plus de trente mille habitants.
Ce que disent les chiffres officiels
Une source fait autorité sur ce sujet : le panorama annuel de la cybermenace publié par l’agence nationale de la sécurité des systèmes d’information. L’édition portant sur 2025 a été publiée le 11 mars 2026, et ses données remplacent utilement les compilations qui circulaient jusque-là.
Le volume d’ensemble est resté stable : 2 209 signalements reçus et 1 366 incidents de sécurité traités sur l’année, contre 1 361 l’année précédente. Cette stabilité apparente masque une mutation des modes opératoires, avec une progression marquée du vol de données et un brouillage croissant entre criminalité et intérêts étatiques.
La répartition des victimes de rançongiciel mérite une lecture attentive, parce qu’elle contredit une idée reçue. Les collectivités territoriales représentaient 17 % des victimes connues en 2024 ; elles en représentent 11 % en 2025. Dans le même temps, la part des très petites entreprises, des petites et moyennes entreprises et des entreprises de taille intermédiaire est passée de 37 % à 48 %, et celle des établissements de santé de 4 % à 8 %.
L’interprétation correcte n’est pas que les mairies seraient moins visées. C’est que d’autres catégories le sont davantage, ce qui fait mécaniquement baisser une part exprimée en pourcentage. Le constat européen reste inchangé, comme le rappelle notre analyse plaçant l’administration publique parmi les premières cibles du continent. Une baisse de part ne se lit pas comme une amélioration.
Les cas documentés
La liste des collectivités touchées ces deux dernières années couvre toutes les tailles et toutes les régions. Quelques épisodes marquants suffisent à décrire les modes opératoires dominants.
- Le 1er janvier 2025, une vague d’attaques par saturation menée par un groupe pro-russe rend inaccessibles les sites de plus de vingt grandes villes françaises. Impact limité aux vitrines web, effet d’image maximal.
- En février 2025, une intrusion sur le réseau municipal d’une commune des Hauts-de-Seine affecte la messagerie et le portail destiné aux familles.
- En mars 2025, la ville de Lorient signale le vol de données professionnelles concernant environ deux mille agents municipaux.
- En mai 2025, un département d’Île-de-France procède à l’arrêt préventif de ses systèmes informatiques après une attaque.
- En août 2025, un rançongiciel perturbe pendant plus d’une semaine les services numériques de Poitiers et de son agglomération, l’état civil étant rétabli rapidement et l’urbanisme plus longtemps affecté.
Un point revient dans presque tous ces épisodes : le délai de détection. L’intrusion précède souvent le chiffrement de plusieurs jours, parfois davantage, période pendant laquelle l’attaquant explore le réseau, repère les sauvegardes et exfiltre les données avant de déclencher le blocage. Une collectivité qui découvre l’attaque au moment où les écrans se figent découvre en réalité sa phase finale.
Une distinction utile ressort de ces cas. L’attaque par saturation rend un site indisponible sans compromettre le système d’information : elle est spectaculaire et généralement brève. Le rançongiciel chiffre les données et paralyse le fonctionnement interne : il est moins visible depuis l’extérieur et bien plus coûteux. Confondre les deux conduit à mal calibrer la réponse.
Les analyses trimestrielles publiées en 2026 par des cabinets spécialisés décrivent une intensification, avec quelques familles de rançongiciels dominantes. Ces données proviennent d’acteurs privés du secteur et relèvent de l’estimation.
Pourquoi les communes sont exposées
L’explication tient rarement à une technique d’attaque sophistiquée. Elle tient à une accumulation de conditions ordinaires que les attaquants savent repérer à distance.
Deux portes d’entrée concentrent l’essentiel des compromissions initiales selon les analyses publiées en 2026 : les accès distants non mis à jour, en particulier les passerelles d’accès sécurisé dont les correctifs n’ont pas été appliqués, et le courriel piégé visant une personne précise. Le second point renvoie directement à notre analyse de la part considérable de courriels malveillants dans le trafic : un agent d’accueil reçoit des dizaines de messages par jour et n’a généralement reçu aucune formation dédiée.
Les délais aggravent le problème. Une vulnérabilité critique publiée peut être exploitée dans les jours qui suivent, parfois moins. Or une petite commune ne dispose ni d’une veille dédiée ni d’une personne capable d’appliquer un correctif en urgence sur un équipement réseau. Le décalage entre la publication d’une faille et son traitement se compte en semaines, quand il se compte en heures du côté attaquant.
S’y ajoutent des facteurs structurels : des sauvegardes non déconnectées du réseau, donc chiffrées en même temps que le reste ; l’absence de double authentification sur les accès distants ; des mots de passe partagés entre agents ; et une informatique souvent confiée à un prestataire unique dont la propre sécurité n’est jamais auditée.
Ce qui s’arrête concrètement
Une attaque contre une mairie n’est pas un incident informatique. C’est une interruption de service public, avec des conséquences immédiates pour les habitants.
- L’état civil : impossibilité de délivrer des actes de naissance, de mariage ou de décès, avec les blocages en cascade que cela entraîne pour les démarches en cours.
- L’urbanisme : permis de construire et certificats à l’arrêt, ce qui décale des chantiers et des ventes, souvent le service le plus long à rétablir.
- L’action sociale : dossiers urgents suspendus, alors que les personnes concernées sont rarement en mesure d’attendre.
- La facturation des services périscolaires : cantine, crèche et activités impossibles à traiter, avec un rattrapage ultérieur mal vécu par les familles.
- Les fonctions internes : messagerie, paie et ressources humaines, dont l’arrêt désorganise la collectivité au moment où elle a le plus besoin de coordination.
La durée d’indisponibilité varie fortement selon les services. Les fonctions dont les données sont dupliquées auprès d’une administration centrale se rétablissent en quelques jours. Celles qui reposent uniquement sur des serveurs locaux, dossiers d’urbanisme et archives municipales notamment, peuvent rester inaccessibles plusieurs semaines, voire ne jamais être intégralement retrouvées.
L’effet dépasse souvent la seule structure touchée. L’interconnexion des systèmes d’information entre communes, intercommunalités et syndicats permet à une compromission de se propager. Le mécanisme rappelle ce que décrit notre article sur la paralysie de la grande majorité des lycées d’une région par un rançongiciel : une seule intrusion, des dizaines d’établissements immobilisés.
Le retour au papier n’est pas un plan de secours. Les agents ne savent souvent plus travailler sans leurs outils, les dossiers antérieurs ne sont pas imprimés, et la reprise des saisies demande ensuite des semaines.
Le coût réel d’une attaque
Les montants communiqués par les collectivités victimes donnent des ordres de grandeur, avec une réserve importante : chaque estimation repose sur un périmètre différent, et les comparaisons directes sont trompeuses.
Les chiffres publiés vont d’environ cinquante-huit mille euros pour la seule réinstallation des serveurs d’une petite commune, à plusieurs centaines de milliers d’euros pour une commune moyenne, jusqu’à l’ordre du million d’euros pour une grande métropole. À ces montants s’ajoute la mobilisation humaine, régulièrement chiffrée à l’équivalent de deux personnes à temps plein pendant plusieurs mois, qui n’apparaît dans aucune facture.
Trois postes sont systématiquement sous-estimés. La reconstruction du système d’information, souvent plus coûteuse que sa remise en service, parce qu’il faut le refaire proprement plutôt que restaurer l’existant. La perte définitive de données, lorsque les sauvegardes étaient elles-mêmes accessibles depuis le réseau. Et les obligations déclenchées par la fuite de données personnelles, notification à l’autorité de contrôle et information des personnes concernées, avec le risque contentieux associé.
Un coût plus discret mérite d’être nommé : l’usure des équipes. Une attaque impose des semaines de travail en mode dégradé, sous pression, avec des administrés mécontents en face. Plusieurs collectivités ont signalé des arrêts de travail et des départs dans les mois suivants, effet rarement anticipé dans les plans de reprise.
Le cadre réglementaire qui arrive
C’est la nouveauté majeure depuis la première version de ce texte. La cybersécurité des collectivités quitte le registre de la bonne pratique pour entrer dans celui de l’obligation légale.
La directive européenne sur la sécurité des réseaux et des systèmes d’information, dite NIS 2, est transposée en France par un projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose simultanément trois textes européens. Adopté par le Sénat en mars 2025, son examen à l’Assemblée nationale a été reporté à plusieurs reprises au cours de 2026. La promulgation puis les décrets d’application restaient attendus, avec des premiers contrôles évoqués pour 2027.
Le point décisif pour les collectivités tient au périmètre retenu. La France a fait le choix, ouvert par la directive, d’inclure les collectivités territoriales : régions, départements, communes de plus de trente mille habitants et leurs groupements. Environ quinze mille entités seraient concernées tous secteurs confondus, avec des sanctions pouvant atteindre dix millions d’euros ou un pourcentage du chiffre d’affaires selon la catégorie.
L’agence nationale n’a pas attendu le vote. Elle a publié le 17 mars 2026 un référentiel traduisant les obligations en objectifs de sécurité concrets, une vingtaine pour les entités les plus critiques et une quinzaine pour les autres. Ce document n’est pas encore contraignant, mais il constitue déjà la référence de préparation. Le mouvement rejoint celui décrit dans notre article sur les nouvelles règles préparées par la CNIL : documenter ce que l’on fait devient aussi important que le faire.
Les mesures qui comptent vraiment
Toutes les recommandations ne se valent pas. Quelques mesures bloquent la majorité des scénarios observés, et elles sont accessibles même sans service informatique dédié.
- Appliquer sans délai les correctifs sur les équipements exposés à Internet, en priorité les passerelles d’accès distant. C’est la mesure au meilleur rapport effort-protection.
- Activer une authentification à double facteur sur tous les accès distants et sur les comptes d’administration, en privilégiant une application dédiée plutôt que le message texte.
- Maintenir des sauvegardes déconnectées du réseau, et surtout tester la restauration. Une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse.
- Former les agents à reconnaître un courriel piégé, avec des exercices concrets plutôt qu’une réunion annuelle. Les techniques de manipulation décrites dans notre article sur les faux écrans d’erreur incitant l’utilisateur à agir lui-même reposent entièrement sur ce point.
- Mutualiser à l’échelle intercommunale : partager un référent, un contrat de sécurité et une capacité de réponse coûte nettement moins que de tout dupliquer.
- Utiliser les ressources publiques gratuites, dont un service en ligne de l’agence nationale conçu pour accompagner les collectivités dans la sécurisation et l’homologation de leurs services numériques.
Une mesure organisationnelle mérite d’être ajoutée, et elle ne coûte rien : intégrer le scénario cyber au plan communal de sauvegarde. Ces plans prévoient la réponse aux inondations et aux accidents technologiques, rarement la paralysie du système d’information, alors que ses effets sur la continuité du service sont comparables.
La question à poser au prestataire informatique de la commune : que se passe-t-il si vos propres systèmes sont compromis ? Beaucoup d’attaques contre des collectivités passent par leur fournisseur.
Le tabou du silence et des rançons
Un obstacle non technique freine la prise de conscience collective : beaucoup de collectivités touchées choisissent de ne pas communiquer, et certaines paient sans le dire.
Les raisons sont compréhensibles. Un élu redoute l’exploitation politique de l’incident, la mise en cause de sa gestion, et l’inquiétude des administrés sur leurs données. Des responsables associatifs du secteur rapportent des cas où l’information n’a pas circulé alors même que la mairie avait fermé au public et perdu l’essentiel de ses données.
Le coût de ce silence est collectif. Il empêche les communes voisines d’apprendre du mode opératoire, fausse les statistiques sur lesquelles se calibrent les politiques publiques, et laisse chaque victime affronter seule une situation que d’autres ont déjà vécue. Il alimente aussi le modèle économique des attaquants : un paiement discret confirme la rentabilité de la cible.
Une évolution mérite d’être notée. Plusieurs collectivités ont fait le choix inverse ces deux dernières années, en publiant des comptes rendus détaillés de l’incident, de sa chronologie et des mesures prises. Ces retours d’expérience constituent aujourd’hui la documentation la plus utile pour les communes voisines, bien davantage que les guides généraux, parce qu’ils décrivent des contraintes budgétaires et humaines comparables aux leurs.
Un cadre existe pourtant. La notification à l’autorité de protection des données est obligatoire en cas de violation présentant un risque pour les personnes, et les obligations de signalement se renforceront avec le nouveau cadre réglementaire. Communiquer n’est pas un aveu de faiblesse : c’est de plus en plus une obligation, et c’est déjà une contribution à la défense des autres.
Ce qu’on nous demande le plus souvent.
Combien de collectivités sont réellement touchées ?
Le panorama officiel publié le 11 mars 2026 fait état de 2 209 signalements et 1 366 incidents traités en 2025, un volume quasi stable par rapport à l’année précédente. Les collectivités territoriales représentent 11 % des victimes connues de rançongiciel, contre 17 % en 2024. Les décomptes plus élevés qui circulent proviennent de compilations de sources ouvertes, non de relevés officiels.
La menace recule-t-elle pour les mairies ?
Non. La part exprimée en pourcentage a baissé parce que d’autres catégories sont davantage touchées : les très petites et moyennes entreprises sont passées de 37 % à 48 % des victimes, et les établissements de santé de 4 % à 8 %. Une baisse de part relative ne se lit pas comme une amélioration.
Quelles communes seront soumises aux nouvelles obligations ?
La transposition française de la directive européenne sur la sécurité des réseaux inclut les régions, les départements, les communes de plus de trente mille habitants et leurs groupements. Environ quinze mille entités seraient concernées tous secteurs confondus, avec des sanctions pouvant atteindre dix millions d’euros selon la catégorie.
Où en est la loi de transposition ?
Le texte a été adopté par le Sénat en mars 2025, et son examen à l’Assemblée nationale a été reporté à plusieurs reprises en 2026. La promulgation puis les décrets d’application restaient attendus, avec des premiers contrôles évoqués pour 2027. L’agence nationale a toutefois publié un référentiel de préparation en mars 2026.
Par où passent les attaquants ?
Deux portes d’entrée dominent selon les analyses publiées en 2026 : les accès distants non mis à jour, en particulier les passerelles dont les correctifs n’ont pas été appliqués, et le courriel piégé visant une personne précise. La sophistication technique est rarement en cause : c’est le délai de correction qui l’est.
Combien coûte une attaque à une commune ?
Les montants publiés vont d’environ cinquante-huit mille euros pour la seule réinstallation de serveurs dans une petite commune à l’ordre du million d’euros pour une grande métropole. Ces estimations reposent sur des périmètres différents et ne sont pas directement comparables. La mobilisation humaine, souvent équivalente à deux personnes à temps plein pendant plusieurs mois, n’y figure généralement pas.
Faut-il payer la rançon ?
Les autorités le déconseillent systématiquement. Le paiement ne garantit ni la restitution des données, ni leur non-publication, ni l’absence de nouvelle attaque, et il confirme la rentabilité de la cible. Depuis 2023, une indemnisation d’assurance liée à un tel versement suppose en outre le dépôt d’une plainte dans un délai encadré par la loi.
Quelles mesures sont les plus efficaces ?
Appliquer sans délai les correctifs sur les équipements exposés à Internet, activer une authentification à double facteur sur les accès distants, maintenir des sauvegardes déconnectées et surtout tester leur restauration, former les agents avec des exercices concrets, et mutualiser les moyens à l’échelle intercommunale.
- Agence nationale de la sécurité des systèmes d’information, panorama de la cybermenace 2025, publié le 11 mars 2026.
- Référentiel de sécurité publié par la même agence le 17 mars 2026, traduisant les obligations européennes en objectifs concrets.
- Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité : adoption au Sénat en mars 2025 et suivi du parcours parlementaire en 2026.
- Communiqués publics des collectivités victimes cités, et comptes rendus de presse locale et spécialisée associés.
- Guides et ressources publiés par le dispositif public d’assistance aux victimes d’actes de cybermalveillance à destination des collectivités.
- Analyses trimestrielles publiées en 2026 par des cabinets privés spécialisés, présentées comme des estimations sectorielles.
WY-Créations conçoit des sites internet et construit des stratégies de visibilité pour les artisans, les TPE, les PME et les professions libérales depuis 2018. Les données officielles, les compilations de sources ouvertes et les estimations de cabinets privés sont ici distinguées explicitement ; le contenu ne constitue ni un audit de sécurité ni un conseil juridique. Pour aller plus loin : les sites réalisés sur mesure, les avis clients ou nous écrire directement.
Votre site communal serait-il encore en ligne demain ?
Correctifs à jour, sauvegardes testées, accès protégés : la base avant toute obligation réglementaire. Parlons-en.