En 2024, l’ANSSI a traité 218 incidents cyber sur le périmètre des collectivités territoriales. Depuis le début de 2026, au moins 320 collectivités françaises ont subi des attaques significatives. Le rythme ne faiblit pas, et le profil des menaces change.
Exfiltration de données et double extorsion : le vrai virage de la menace cyber en collectivités
Le rançongiciel classique (chiffrement, demande de rançon, restauration) n’est plus le scénario dominant. Nous observons un glissement vers la double extorsion : les attaquants exfiltrent les données avant de chiffrer les systèmes, puis menacent de les divulguer publiquement.
Ce changement de mode opératoire complique la réponse à incident. Restaurer les sauvegardes ne suffit plus à contenir l’impact quand des fichiers d’état civil, des données fiscales ou des dossiers sociaux circulent sur des forums spécialisés.
L’attaque contre la mairie de Drancy en juillet 2026 illustre cette mécanique. Tous les serveurs ont été débranchés, la rançon refusée, mais la collectivité redoute une fuite de données personnelles de ses administrés. Le cas est loin d’être isolé.

L’ANSSI confirme dans son Panorama de la cybermenace 2025, publié en mars 2026, une concentration des attaques sur l’éducation, les ministères et les collectivités territoriales. Les cybercriminels ciblent ces structures parce qu’elles détiennent des volumes massifs de données personnelles et disposent rarement d’un RSSI dédié.
Surface d’attaque des collectivités : des failles structurelles que NIS 2 ne comblera pas seule
La transposition de la directive NIS 2 en droit français élargit le périmètre des entités soumises à des obligations de cybersécurité. Des milliers de collectivités et leurs prestataires de services numériques entrent dans le champ. Sur le papier, c’est un progrès.
En pratique, le problème est plus profond. La surface d’attaque d’une collectivité territoriale ne se résume pas à ses serveurs internes. Elle inclut :
- Les logiciels métiers (état civil, comptabilité, urbanisme) souvent hébergés chez des éditeurs tiers dont le niveau de sécurité varie considérablement
- Les interconnexions avec les services de l’État (portails fiscaux, bases statistiques, services sociaux) qui multiplient les vecteurs de compromission latérale
- Les postes de travail des agents, fréquemment sous-équipés en EDR (Endpoint Detection and Response) et rarement segmentés du réseau administratif principal
NIS 2 impose des obligations de notification et de gouvernance, pas un rehaussement technique immédiat. Sans budget fléché pour les couches de détection et de segmentation réseau, la conformité réglementaire restera déclarative.
Rapport de la Cour des comptes : gouvernance cyber éclatée et dispositifs illisibles
Le rapport de la Cour des comptes publié en juin 2025, intitulé « La réponse de l’État aux cybermenaces sur les systèmes d’information civils », pointe un problème que nous constatons sur le terrain : les dispositifs d’accompagnement des collectivités sont qualifiés de « foisonnants » mais « illisibles ».
Concrètement, une commune de taille moyenne qui cherche un appui après un incident fait face à un empilement d’interlocuteurs (ANSSI, GIP Cybermalveillance, préfectures, CSIRT régionaux) sans parcours unifié. Le pilotage interministériel reste insuffisant, et la stratégie nationale de cybersécurité finalisée fin 2024 n’est pas encore territorialisée.

La Cour recommande de rationaliser cette architecture. Mais la création d’une instance nationale partenariale de cybersécurité, actuellement en discussion, prendra du temps avant de produire des effets concrets sur les petites et moyennes collectivités.
Cas Drancy et compromission d’organismes centralisés : retour d’expérience technique
Deux types d’incidents récents méritent un examen technique.
Mairie de Drancy, juillet 2026
Attaque par rançongiciel avec débranchement immédiat de l’ensemble des serveurs. La mairie a refusé de payer la rançon, conformément à la doctrine recommandée par l’ANSSI. La question ouverte reste l’ampleur de l’exfiltration préalable au chiffrement. Les administrés ont été invités à changer leurs mots de passe, ce qui indique que la collectivité considère la compromission de données comme probable.
Compromission de systèmes d’information étatiques
Les attaques visant des organismes centralisés dont dépendent de multiples entités publiques illustrent un autre vecteur critique. Une seule brèche sur un système d’information partagé peut propager ses effets sur l’ensemble des collectivités connectées.
Ces deux cas démontrent que le maillon le plus exposé détermine le niveau de sécurité de toute la chaîne. La professionnalisation des attaquants, qui achètent des stealers et des kits de rançongiciel à bas coût en ligne, accélère la cadence.
Priorités techniques pour les RSSI et DSI de collectivités territoriales
Nous recommandons trois axes prioritaires pour les collectivités qui disposent d’un minimum de ressources internes :
- Segmentation réseau stricte entre les postes agents, les serveurs métiers et les interconnexions externes, avec journalisation centralisée des flux inter-segments
- Audit contractuel des éditeurs de logiciels métiers : clauses de notification d’incident, tests d’intrusion annuels, chiffrement des bases de données personnelles au repos
- Plan de réponse à incident testé au moins une fois par an, incluant un scénario de double extorsion (pas uniquement le scénario de chiffrement classique)
Le déploiement d’un EDR sur l’ensemble du parc reste la mesure de détection la plus efficace en amont. Les collectivités qui n’ont pas de RSSI dédié doivent mutualiser cette fonction via les CSIRT régionaux ou des groupements de commandes intercommunaux.
La pression réglementaire de NIS 2, combinée à la fréquence des incidents documentés en 2026, place les exécutifs locaux face à un arbitrage budgétaire qu’ils ne peuvent plus repousser. Les attaquants, eux, n’attendent pas la prochaine délibération.

