Secteurs/Secteur public & Collectivités

Notre expertise par secteur

Secteur public & Collectivités

Dans le secteur public, le risque numérique ne se lit jamais comme un simple risque informatique : il se lit comme un risque de continuité du service rendu au citoyen. État civil, écoles, hôpitaux, eau, énergie : autant de missions qui ne peuvent pas s’interrompre sans conséquence directe sur la vie de la cité. NIS2, souveraineté numérique, protection des données des administrés : ces enjeux engagent la responsabilité de l’élu et de la direction générale avant celle de la DSI. Nous lisons ce secteur par sa grammaire propre, celle de l’intérêt général et de la confiance publique.

Notre expertise sur le secteur

Les sujets qui structurent le risque public.

Nous n’appliquons pas de modèle générique. Sur chacun de ces sujets, nous partons de votre réalité de terrain (missions de service public, contraintes budgétaires, gouvernance mutualisée) pour éclairer les arbitrages, pas pour dérouler une méthode.

Continuité du service public

Quand l’arrêt du SI arrête la cité

État civil bloqué, cantines et transports scolaires perturbés, distribution d’eau ou d’énergie fragilisée : l’indisponibilité d’un système public a un coût immédiat pour l’usager. Nous aidons à raisonner la résilience à partir de la criticité réelle des missions : distinguer ce qui peut attendre de ce qui ne le peut jamais.

NIS2

Une responsabilité qui remonte aux élus

NIS2 fait entrer de nombreuses collectivités et opérateurs publics dans le champ des entités essentielles et importantes, et engage désormais les dirigeants. Nous traduisons ce basculement en termes de gouvernance : ce qu’il change dans la chaîne de responsabilité, et comment en faire un cap plutôt qu’une alarme.

Souveraineté numérique

La dépendance aux grands éditeurs, lue comme un choix politique

Confier les outils du service public à quelques éditeurs dominants engage la localisation des données publiques, l’exposition à des droits étrangers et la réversibilité des choix. Nous éclairons cette dépendance pour qu’elle devienne une décision assumée par la puissance publique, et non une contrainte subie.

Données des citoyens

La donnée de l’administré comme dépôt de confiance

Le citoyen ne choisit pas de confier ses données à sa collectivité : il y est tenu. Cette obligation crée un devoir de protection d’une nature particulière. Nous aidons à penser la gouvernance RGPD (qui accède, à quelles fins, sous quelle traçabilité) comme un enjeu de direction, avant d’être un enjeu d’outil.

Cyber-résilience territoriale

Le ransomware, première menace du territoire

Les collectivités figurent parmi les cibles les plus exposées aux rançongiciels, souvent avec des moyens contraints. Nous aidons à lire cette menace non comme une fatalité technique, mais comme un risque territorial à gouverner : anticipation, chaîne de décision et capacité à tenir le service malgré l’attaque.

Gouvernance mutualisée

Le risque se joue à l’échelle de l’intercommunalité

SI mutualisés, syndicats mixtes, services partagés entre commune et interco : la surface d’exposition dépasse les murs d’une seule collectivité. Nous aidons à lire cette architecture partagée comme une chaîne de responsabilité à clarifier (qui décide, qui répond, qui porte le risque) avant qu’un incident ne la révèle.

Angles de réflexion : Secteur public

Les questions qu’un élu ou une direction générale ne peut plus éviter.

Nous ne prétendons pas y répondre à votre place. Voici les arbitrages que nous voyons revenir au sommet des collectivités et des établissements publics, et la lecture que nous en faisons.

01

Faut-il tout sécuriser, ou d’abord ce dont dépend le service au citoyen ?

Avec des moyens contraints, vouloir tout protéger revient souvent à ne rien protéger vraiment. La question n’est pas technique mais politique : quelles missions ne peuvent jamais s’interrompre sans rompre le lien avec l’usager ? C’est cette hiérarchie de l’intérêt général qui doit commander l’arbitrage, pas l’inverse.

Le risque public se hiérarchise au guichet, pas dans un référentiel.

02

Dépendre d’un grand éditeur, est-ce renoncer à la souveraineté de la donnée publique ?

La commodité d’une solution largement répandue ne dit rien de la juridiction sous laquelle vivent réellement les données des administrés, ni de la capacité à en reprendre la maîtrise. La souveraineté ne se perd pas au moment de l’incident : elle se gagne ou se cède dans le choix et dans le contrat.

La souveraineté ne se délègue pas ; elle se contractualise et se vérifie.

03

La conformité RGPD suffit-elle à protéger la collectivité ?

Un registre à jour décrit un plancher, jamais une posture. Il atteste d’un état à un instant donné ; il ne dit rien de la capacité réelle à tenir sous pression le jour d’une attaque. Confondre conformité et sécurité, c’est se croire couvert là où l’on est seulement en règle.

Une case cochée n’a jamais arrêté un rançongiciel.

04

Qui décide, quand un service mutualisé tombe et que trois communes en dépendent ?

La question de la résilience territoriale n’est pas « avons-nous des sauvegardes » mais « qui tranche, selon quelle chaîne de responsabilité partagée, quand plusieurs entités dépendent du même SI ». La réponse ne s’improvise pas dans la crise : elle se construit et s’assume en amont, entre élus et directions.

La résilience se décide avant l’incident, jamais pendant.

Notre conviction : Secteur public

Le risque public se pense au service du citoyen, pas au tableau blanc.

On ne sécurise pas une collectivité comme on sécurise une banque ou une usine. La grammaire du risque y est celle de l’intérêt général avant d’être réglementaire : ce qui compte, c’est la continuité du service rendu et la confiance de l’administré dans ce que l’institution fait de ses données.

Notre rôle n’est pas de plaquer un référentiel, mais de partir de votre réalité de terrain (missions de service public, contraintes budgétaires, gouvernance mutualisée) pour éclairer les arbitrages des élus et des directions. C’est à cette condition que la conformité devient durable, parce qu’elle sert le territoire au lieu de le contraindre.

Notre façon de travailler →

Nos publications sur le secteur public

À lire sur ce secteur.

Nos décryptages et analyses consacrés au risque numérique dans le secteur public, pour prolonger la réflexion au-delà de cette page.

Décryptage

Ransomware & collectivités : anatomie d’une menace territoriale

Pourquoi les collectivités concentrent les attaques, et quelles priorités s’imposent réellement aux élus et aux directions.

Décryptage · 6 min

Étude

Souveraineté numérique : où vit vraiment la donnée publique

Notre lecture des dépendances aux grands éditeurs et de ce que la souveraineté implique pour la puissance publique.

Étude · 9 min

Décryptage

NIS2 dans le secteur public : ce que les élus doivent désormais porter

Au-delà du texte, la lecture opérationnelle : périmètre, responsabilité des dirigeants et cap à tenir.

Décryptage · 8 min

Toutes nos publications →

Le service public a ses propres règles. Nous les connaissons.

Un premier échange avec un expert de votre environnement, pour situer vos enjeux réglementaires et vos priorités de sécurité, à partir de votre réalité de terrain et de l’intérêt général que vous servez.

Prendre contact →