Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaques des SDIS : données de pompiers exposées, plainte et continuité des secours

Les cyberattaques révélées les 31 août et 1er septembre 2026 contre plusieurs services départementaux d’incendie et de secours placent la fuite de données personnelles au même niveau d’urgence que la continuité des interventions. Selon Franceinfo et les informations diffusées par TV Sud Magazine, le SDIS du Gard a confirmé une attaque ayant concerné des données de personnels ; des services des Bouches-du-Rhône, de la Moselle, du Bas-Rhin et des Vosges ont également été cités dans la couverture de l’événement. Des applications ont été temporairement arrêtées, une plainte a été déposée et la continuité des secours a été maintenue selon le SDIS 30.

Le périmètre exact de la fuite, son origine et le nombre définitif de personnes touchées restent à consolider. Cette prudence n’autorise pas l’attente. Pour un service public de secours, la crise comporte au moins quatre volets : empêcher la propagation, protéger les agents et les tiers, notifier une violation de données lorsqu’un risque existe, puis conserver les preuves permettant aux enquêteurs et au juge de comprendre l’intrusion. Un établissement public, une collectivité, un prestataire informatique et les responsables individuels peuvent être concernés par des obligations différentes.

La question juridique n’est donc pas uniquement « les pompiers ont-ils été piratés ? ». Elle devient : quelles données ont été accessibles, par quel compte ou quel fournisseur, quelles missions ont été affectées, quelles mesures ont été prises, et comment démontrer que la réponse a été proportionnée ? Le droit français impose de tenir ensemble sécurité informatique, protection des données, continuité du service public, secret des informations, responsabilité contractuelle et enquête pénale. Cette architecture permet de protéger les systèmes dans l’urgence sans compromettre les droits des personnels ni la valeur de la preuve.

I. Quelles obligations naissent dès la révélation d’une cyberattaque contre un SDIS ?

A. Pourquoi une fuite de données de personnels est-elle aussi un incident de service public ?

Un service départemental d’incendie et de secours n’est pas un organisme administratif ordinaire. L’article L. 1424-2 du code général des collectivités territoriales dispose que « les services d’incendie et de secours sont chargés de la prévention, de la protection et de la lutte contre les incendies ». Le texte leur confie également la protection des personnes, des biens et de l’environnement, ainsi que les secours et les soins d’urgence. Une attaque peut donc atteindre deux intérêts simultanément : la confidentialité de données nominatives et la capacité d’un service à préparer ou exécuter ses missions.

La continuité opérationnelle ne se résume pas à l’absence d’interruption des appels d’urgence. Un outil de gestion des effectifs, une application de planification, un annuaire, un système de cartographie ou un compte de messagerie peuvent contenir des informations dont la compromission fragilise les agents, leurs familles, les témoins, les victimes ou les partenaires. Des coordonnées bancaires, des copies de pièces d’identité, des matricules, des adresses, des données de disponibilité ou des informations de santé n’ont pas les mêmes conséquences. La première qualification doit donc distinguer disponibilité, intégrité et confidentialité.

Une application peut rester disponible tout en ayant subi une violation grave. À l’inverse, une indisponibilité sans extraction de données peut perturber la mission sans créer le même risque pour la vie privée. Les services doivent établir une matrice de crise : système touché, fonctionnalité perdue, données présentes, utilisateurs autorisés, période d’exposition, preuve d’extraction, prestataire intervenant et mesure de rétablissement. Cette matrice doit évoluer au fil des constats ; elle ne doit pas transformer une hypothèse de presse en fait définitivement établi.

La protection des données repose sur le rôle du responsable de traitement et, le cas échéant, du sous-traitant. Un SDIS peut traiter les données de ses agents, volontaires, candidats, fournisseurs et interlocuteurs opérationnels. Un hébergeur, un éditeur ou une société de maintenance peut intervenir sur les systèmes sans devenir le décideur du traitement. Le contrat doit permettre de connaître les journaux, les mesures de sécurité, les délais d’alerte, les lieux de stockage et les personnes autorisées. Une alerte provenant du fournisseur doit être transmise immédiatement au délégué à la protection des données et à la direction de crise.

L’article 32 du règlement général sur la protection des données impose des mesures de sécurité adaptées au risque, tandis que l’article 33 encadre la notification à l’autorité de contrôle. La CNIL rappelle qu’une violation peut résulter d’une perte de confidentialité, d’une perte d’intégrité, d’une indisponibilité ou d’un accès non autorisé. Le SDIS doit donc ouvrir une fiche d’incident même lorsque l’étendue de la fuite n’est pas encore déterminée et même lorsque les secours continuent à fonctionner.

Le délai de notification ne commence pas nécessairement à la première rumeur publiée sur un forum. Il se rattache à la connaissance raisonnable d’une violation présentant un risque pour les personnes. Dès que cette certitude est acquise, l’article 33 du RGPD vise une notification « dans les meilleurs délais et, si possible, 72 heures au plus tard ». Une analyse technique peut continuer après la notification. Le service doit alors indiquer ce qui est connu, ce qui est encore incertain, les mesures de confinement et le calendrier des compléments. Attendre un rapport parfait peut conduire à dépasser le délai sans bénéfice juridique.

La notification à la CNIL ne signifie pas que l’établissement reconnaît une faute ou une négligence. Elle permet de documenter le risque et de solliciter un échange avec l’autorité. Le registre interne doit décrire les catégories de données et de personnes, les conséquences probables, les mesures prises et la décision de notifier ou de ne pas notifier. Une exposition de coordonnées professionnelles n’appelle pas mécaniquement la même réponse qu’une diffusion de coordonnées bancaires, de pièces d’identité ou d’informations pouvant faciliter des menaces contre des agents.

L’information des personnes concernées est un second examen. Lorsque le risque est élevé, l’article 34 du RGPD impose une communication dans des termes clairs, sauf exception prévue par le règlement. Le message doit expliquer ce qui s’est passé, quelles données peuvent être touchées, quels risques sont identifiés et quelles précautions sont recommandées. Une communication prématurée qui divulgue les données à des destinataires supplémentaires serait contre-productive. Une communication trop vague qui ne permet pas aux agents de changer un mot de passe ou de surveiller un compte bancaire ne remplirait pas son rôle protecteur.

La publicité de l’attaque doit aussi être maîtrisée. Le SDIS peut confirmer l’incident, les mesures de protection et le maintien des interventions sans diffuser des adresses, des captures d’écran, des noms de fichiers ou des éléments susceptibles d’aider les attaquants. Le porte-parole, le président du conseil d’administration, le directeur et le délégué à la protection des données doivent utiliser un vocabulaire cohérent. Il faut distinguer les données « consultées », « copiées », « publiées » et « susceptibles d’avoir été accessibles ». Cette précision protège les agents et évite une contradiction ultérieure avec le rapport d’expertise.

Le devoir de sécurité concerne également les décisions prises après l’attaque. L’article 226-17 du code pénal sanctionne le traitement de données personnelles réalisé sans les mesures prescrites par le RGPD et la loi Informatique et Libertés. Le texte vise le fait de traiter « sans mettre en œuvre les mesures prescrites » par les règles applicables. Cette disposition ne transforme pas chaque attaque réussie en infraction imputable à l’organisme. Elle rappelle que l’enquête examinera les mesures existantes, leur adaptation au risque, leur mise en œuvre effective et les décisions prises lorsque des alertes antérieures existaient.

Le statut public du service ne fait pas disparaître la responsabilité des personnes physiques et des prestataires. L’article 121-2 du code pénal prévoit la responsabilité pénale des personnes morales, selon ses conditions propres, pour les infractions commises pour leur compte par leurs organes ou représentants. Il prévoit aussi une articulation particulière pour les collectivités territoriales et leurs groupements. Le statut exact du SDIS, l’activité concernée et le comportement reproché doivent être établis avant toute affirmation sur une responsabilité pénale de l’établissement ou d’un décideur.

L’information selon laquelle plusieurs SDIS auraient été ciblés invite enfin à regarder au-delà d’un seul serveur. Il faut comparer les comptes, les prestataires, les logiciels, les configurations et les modes opératoires, sans conclure à une attaque commune avant confirmation technique. Une même revendication peut regrouper des données obtenues par des voies différentes. Une même vulnérabilité peut être exploitée chez plusieurs établissements. Le dossier national ou interdépartemental doit conserver l’autonomie de chaque victime : chaque service doit documenter ses propres systèmes, ses propres décisions et ses propres personnes concernées.

B. Que faut-il notifier, conserver et expliquer dans les 72 premières heures ?

La réponse des premières heures suit un ordre simple : contenir, préserver, qualifier, notifier et informer. Le confinement peut comporter la désactivation d’un compte, la révocation des sessions, la rotation des secrets, l’isolement d’une machine, la fermeture temporaire d’une application ou la séparation d’un réseau. Ces actions doivent être consignées avec leur heure, leur auteur et leur effet attendu. Elles doivent être compatibles avec la continuité des secours : un outil critique ne peut pas être arrêté sans solution de remplacement, mais la continuité ne justifie pas de laisser actif un accès manifestement compromis.

Le SDIS doit éviter de « réparer » avant de conserver. Réinstaller une machine, supprimer un compte, purger les journaux ou remettre à zéro un serveur peut effacer les traces nécessaires à l’identification de l’attaquant. Les équipes doivent réaliser des copies contrôlées, conserver les journaux d’authentification, relever les adresses utilisées, préserver les courriels d’alerte et photographier l’état des équipements si cela est nécessaire. Les exports doivent être horodatés et accompagnés de leur empreinte numérique. Un rapport d’expert doit indiquer les outils, les versions, les limites de l’analyse et les données qui n’ont pas pu être récupérées.

La protection des agents exige un inventaire concret. Pour chaque catégorie de personne, le service doit rechercher les nom et prénom, adresse, téléphone, adresse électronique, matricule, identifiant de connexion, informations bancaires, copie de document, données de santé, informations de famille ou renseignements opérationnels. Il faut ensuite déterminer si les données étaient seulement présentes, accessibles, téléchargées, revendiquées ou effectivement diffusées. Le classement « sensible » ne suffit pas : il faut relier la catégorie au risque. Une copie de pièce d’identité peut faciliter une usurpation ; une adresse de caserne ou un planning peut exposer un agent à une menace ciblée.

La fiche RGPD doit être tenue par le responsable de traitement avec l’appui du délégué à la protection des données. La CNIL indique que la notification initiale peut être complétée si les informations ne sont pas toutes disponibles. Le service doit donc enregistrer les inconnues au lieu de les remplir par une estimation non sourcée. Il doit aussi conserver la décision prise sur le niveau de risque, les mesures destinées aux personnes, les consignes de changement de mots de passe, l’opposition ou la surveillance des moyens de paiement et le canal utilisé pour répondre aux questions.

La notification n’est pas le seul échange institutionnel. Selon la nature du système et du service touché, le SDIS peut devoir associer son autorité de tutelle, son assureur, son prestataire, l’ANSSI ou les services d’enquête. La plainte doit être coordonnée avec la conservation des preuves. Un rapport envoyé à trop de destinataires peut perdre sa confidentialité ou être modifié sans traçabilité. Une cellule restreinte peut préparer une version technique complète pour l’expert et une version opérationnelle pour les décideurs et les agents.

Le dépôt de plainte peut viser une intrusion, un maintien frauduleux, une extraction ou une modification de données, une atteinte à un système, une escroquerie, un faux ou une association entre plusieurs qualifications. L’article 323-1 du code pénal réprime le fait d’« accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données ». L’article 323-3 vise notamment l’action d’« extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données ». Le plaignant doit décrire les faits constatés et laisser l’autorité retenir la qualification exacte.

La jurisprudence montre que l’autorisation initiale d’accès ne résout pas tout. Dans l’arrêt du 2 septembre 2025, pourvoi n° 24-83.605, la chambre criminelle de la Cour de cassation a examiné la situation d’un administrateur réseau qui disposait d’un accès général à une messagerie mais qui avait pris connaissance de messages à des fins étrangères à sa mission. La formule retenue par la Cour, « à des fins étrangères à sa mission et à l’insu des titulaires des messages », invite à documenter la finalité réelle de l’usage, la portée de l’habilitation et les consignes connues de l’utilisateur.

Dans l’arrêt du 3 octobre 2007, pourvoi n° 07-81.045, la chambre criminelle a rappelé que le maintien peut devenir frauduleux après un accès régulier lorsque l’autorisation a cessé ou a été dépassée. Pour un SDIS, cette question se pose lorsqu’un compte de maintenance, un compte d’agent parti, une clé de prestataire ou un accès d’urgence n’a pas été révoqué. Les journaux doivent permettre de répondre à quatre questions : qui était autorisé, pour quel système, pendant quelle période et pour quelle action ? L’absence de réponse ne prouve pas seule l’intrusion, mais elle peut révéler une faiblesse de gouvernance.

La preuve d’une extraction doit être individualisée. Dans l’arrêt du 5 juin 2024, pourvoi n° 22-86.361, la Cour de cassation a rejeté une critique portant sur l’accès frauduleux en relevant notamment que « la preuve d’un détournement de données n’a pas été apportée ». Une revendication publiée sur Internet ne démontre pas nécessairement que le fichier provient du serveur du SDIS, qu’il est complet ou qu’il a été téléchargé par la personne mise en cause. L’expertise doit comparer les fichiers, les métadonnées, les empreintes, les journaux et les éléments publiés, en indiquant les degrés de certitude.

La gestion des agents ne doit pas être improvisée. Ils doivent recevoir des consignes pratiques : ne pas répondre à une demande de code, se méfier des courriels prétendant venir du service, modifier les secrets réutilisés, contacter le canal officiel en cas de menace et signaler une opération bancaire inhabituelle. Si les données diffusées incluent des documents d’identité ou des coordonnées privées, le service doit expliquer les mesures de protection disponibles. Il doit éviter d’envoyer à chacun la liste complète des données de tous les autres agents. La communication doit être utile et minimisée.

Les outils de surveillance utilisés pendant la crise doivent être documentés. L’article L. 1121-1 du code du travail impose des restrictions aux libertés « justifiées par la nature de la tâche à accomplir » et « proportionnées au but recherché ». Si le SDIS emploie des agents relevant du droit du travail, une nouvelle collecte des connexions, des images ou des communications ne peut pas devenir un contrôle général sans finalité. Le service doit définir les personnes habilitées, la durée, la méthode et le sort des données non pertinentes.

Lorsque des dispositifs de collecte concernent personnellement un agent, l’article L. 1222-4 du code du travail prévoit qu’« aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». L’urgence permet une mesure conservatoire nécessaire à la sécurité, mais le service doit ensuite informer, régulariser et réexaminer le périmètre. L’enquête ne doit pas lire automatiquement les dossiers personnels, le téléphone privé ou les conversations sans lien avec l’incident.

Les personnels peuvent contester la manière dont une preuve a été obtenue. Dans l’arrêt du 8 mars 2023, pourvoi n° 21-17.802, la chambre sociale a indiqué que le juge doit rechercher si le contrôle répondait à des raisons concrètes, si un autre moyen moins intrusif était disponible et si l’atteinte était proportionnée. Cette décision porte sur un litige prud’homal, mais son raisonnement guide la préparation d’une enquête interne. Il est préférable de préserver les métadonnées et de faire intervenir un tiers habilité avant d’ouvrir le contenu de communications privées.

II. Comment organiser la preuve, la responsabilité et le recours après la cyberattaque ?

A. Comment construire une preuve recevable sans exposer davantage les agents ?

La crise technique devient rapidement une crise probatoire. Le service doit pouvoir montrer l’état de ses systèmes avant l’incident, les alertes reçues, la décision de confinement, les données présentes et les mesures de rétablissement. Une chronologie à deux colonnes est utile : d’un côté les faits techniques confirmés, de l’autre les décisions juridiques ou opérationnelles prises en réaction. Les hypothèses doivent être qualifiées comme telles. La différence entre « fichier trouvé dans un dépôt public », « fichier revendiqué par un attaquant » et « copie extraite du serveur » doit rester visible dans chaque version du dossier.

Les journaux d’accès peuvent être personnels ou professionnels selon leur contenu et leur finalité. Les équipes doivent commencer par les informations techniques strictement nécessaires : identifiant, horodatage, ressource, opération, adresse réseau, clé utilisée, résultat et lien avec l’alerte. La consultation du contenu d’une boîte ou d’un espace de stockage doit venir ensuite, si elle est nécessaire. Les documents sans rapport doivent être exclus ou placés sous séquestre. Un expert peut effectuer la sélection avec une liste de mots-clés et une période définies. L’enquête gagnera en crédibilité si elle peut expliquer pourquoi chaque pièce a été recueillie.

La jurisprudence sociale confirme que les courriels professionnels sont présumés professionnels, sauf identification comme personnels. Dans l’arrêt du 18 octobre 2011, pourvoi n° 10-26.782, la Cour de cassation reprend la formule « sont présumés avoir un caractère professionnel ». Cette règle permet de maintenir le fonctionnement d’un service et d’examiner une messagerie professionnelle. Elle n’autorise pas une lecture indifférenciée de toute correspondance. Le service doit rechercher les éléments liés à la compromission, à la transmission d’un fichier, à l’usage d’un compte ou à l’installation d’un outil, non les informations personnelles étrangères au dossier.

Le droit à la preuve ne remplace pas une procédure d’enquête. Dans l’arrêt du 8 mars 2023, pourvoi n° 21-17.802, la Cour exige des raisons concrètes qui justifient la surveillance et son ampleur. Une alerte liée à une fuite de données peut justifier une investigation ciblée. Elle ne justifie pas de surveiller tous les agents, de conserver indéfiniment les captures d’écran ou d’exploiter les données à une fin disciplinaire étrangère à l’incident. Le responsable doit produire une note de cadrage : objet de la recherche, systèmes inclus, systèmes exclus, durée, personnes autorisées, règles de séquestre et décision de clôture.

La chambre commerciale a également admis une recherche informatique circonscrite lorsque des éléments confidentiels étaient susceptibles d’avoir été détournés. Dans son arrêt du 17 janvier 2018, pourvoi n° 15-29.114, elle a validé une recherche strictement liée aux faits dénoncés et a relevé que la mission ne portait pas sur une investigation générale. La page officielle de la Cour de cassation mentionne la possibilité de mettre sous séquestre les données susceptibles de porter atteinte à la vie privée ou au secret des affaires, le juge gardant la décision définitive sur leur qualification.

Le secret des affaires peut protéger certains éléments détenus par un SDIS ou par son prestataire : architecture logicielle, configuration, procédures, plans de continuité, informations de sécurité ou données contractuelles. L’article L. 151-1 du code de commerce exige qu’une information ne soit pas généralement connue, qu’elle possède une valeur commerciale du fait de son secret et qu’elle fasse l’objet de mesures raisonnables. Le texte indique qu’« elle revêt une valeur commerciale, effective ou potentielle, du fait de son caractère secret ». Le service doit identifier ces éléments sans qualifier toute donnée d’agent de secret d’affaires.

La qualification pénale doit rester séparée de l’analyse administrative. L’article 226-17 du code pénal concerne la sécurité des traitements de données personnelles. Les articles 323-1 et 323-3 concernent les atteintes aux systèmes et aux données. Un même incident peut révéler une faute de configuration, une défaillance d’un sous-traitant, une intrusion externe et une exfiltration. La plainte peut viser ces axes sans affirmer que la responsabilité de chacun est déjà établie. Le parquet, l’expert et le juge apprécieront l’intention, le lien causal et le dommage.

La conservation des preuves doit respecter les secrets et les droits de la défense. Un rapport d’expertise destiné à la plainte peut contenir des informations techniques qu’un message aux agents ne doit pas reproduire. Une pièce communiquée à l’assureur peut être protégée par une obligation de confidentialité. Un dossier de sanction disciplinaire doit contenir les seuls faits nécessaires à la mesure envisagée. L’entreprise doit garder les originaux, noter les copies, limiter les accès et enregistrer les consultations. Elle doit aussi prévoir une procédure lorsque la personne concernée demande l’accès à ses données ou conteste la collecte.

Le service doit prévoir la possibilité d’une action contre l’attaquant inconnu et contre les intermédiaires identifiables. La plainte peut demander la conservation de données détenues par un hébergeur, une plateforme ou un prestataire. Les autorités peuvent ensuite rechercher les auteurs et leurs complices. Le SDIS ne doit pas contacter directement une adresse technique ou un compte revendiquant la fuite pour négocier sans conseil : un échange mal maîtrisé peut confirmer l’existence d’un système, transmettre une information utile à l’attaquant ou compliquer l’enquête. La communication doit passer par les canaux validés.

La preuve du dommage doit être documentée en parallèle. Il faut chiffrer les coûts d’expertise, de restauration, de remplacement des équipements, d’assistance aux agents, de notification, de protection des comptes et de continuité dégradée. Il faut aussi rechercher les conséquences sur les contrats, les clients, les partenaires et les interventions. L’article 1240 du code civil prévoit que « tout fait quelconque de l’homme, qui cause à autrui un dommage » oblige son auteur à le réparer. La causalité doit relier chaque poste à un fait précis et à une pièce vérifiable.

B. Quelles responsabilités engager contre le prestataire, l’auteur ou l’organisation défaillante ?

Le premier recours vise souvent le prestataire qui héberge, maintient ou administre le système. Le contrat doit être relu ligne par ligne : mesures de sécurité promises, sauvegardes, gestion des comptes, délai d’alerte, localisation, sous-traitance, réversibilité, coopération avec l’expert, plafonds de responsabilité et assurance. Cette revue s’inscrit dans la stratégie plus large du droit des affaires du cabinet, notamment lorsque la crise touche plusieurs contrats ou un service externalisé. Un prestataire peut être responsable d’une obligation contractuelle sans être l’auteur pénal de l’intrusion. À l’inverse, un attaquant peut avoir commis un délit alors que le prestataire a respecté toutes ses obligations. Le recours doit distinguer ces deux questions.

L’article 1103 du code civil rappelle que « les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». L’article 1104 prévoit que « les contrats doivent être négociés, formés et exécutés de bonne foi ». Ces textes ne remplacent pas les stipulations techniques, mais ils encadrent leur interprétation. Une clause d’audit sans accès aux journaux, une obligation de sauvegarde sans test ou une alerte envoyée plusieurs jours après la découverte peuvent être discutées au regard du contrat et de son exécution réelle.

Lorsque le prestataire a manqué à une obligation, l’article 1231-1 du code civil prévoit la condamnation du débiteur à des dommages et intérêts en cas d’inexécution ou de retard, sauf force majeure. Le service doit démontrer l’obligation, le manquement, le dommage et le lien entre les deux. Il doit examiner les exclusions de garantie et les limites négociées, sans accepter qu’une clause générale de sécurité exonère automatiquement un fournisseur d’une faute distincte ou d’un défaut d’alerte.

Le régime du sous-traitant RGPD doit être intégré à ce recours. Le responsable de traitement conserve ses obligations envers les agents et les tiers, tandis que le sous-traitant doit appliquer les instructions, les mesures de sécurité et l’alerte prévues par le règlement et le contrat. Si plusieurs prestataires interviennent, le service doit reconstituer la chaîne : hébergement, maintenance, support, sauvegarde, supervision et authentification. Une demande de rapport doit porter sur chacun des maillons. La recherche d’un responsable unique, avant d’avoir identifié les flux, peut retarder la notification et affaiblir la preuve.

La responsabilité de l’auteur de l’attaque doit être examinée au regard des opérations démontrées. Un accès frauduleux, un maintien après retrait des droits, l’extraction, la modification ou la suppression de données n’ont pas les mêmes éléments constitutifs. Dans l’arrêt du 2 septembre 2025, pourvoi n° 24-83.605, la chambre criminelle a rappelé que l’usage d’un droit général d’accès n’excluait pas un maintien frauduleux lorsque la personne agissait à des fins étrangères à sa mission. Dans l’arrêt du 5 juin 2024, pourvoi n° 22-86.361, elle a insisté sur la nécessité de prouver le détournement de données. Ces décisions aident à rédiger une plainte factuelle.

La situation d’un agent interne ne doit pas être traitée comme celle d’un attaquant externe. Une erreur de manipulation, un compte compromis, un partage de mot de passe, une négligence et une participation volontaire n’emportent pas les mêmes conséquences. L’entretien avec l’agent doit rechercher les faits, les messages reçus, les consignes connues et les outils utilisés. Une sanction ne peut pas reposer sur la seule appartenance à une équipe ou sur une adresse IP. Le service doit respecter les garanties statutaires ou contractuelles, la confidentialité de l’enquête et la présomption d’innocence.

Pour les salariés, l’article L. 1221-6 du code du travail limite les informations demandées à ce qui présente un lien direct et nécessaire avec l’emploi. Cette règle intéresse aussi la gestion des candidatures et des agents lors d’un renforcement des contrôles. Un contrôle d’identité ou d’habilitation peut être justifié pour un poste sensible. Une collecte de données personnelles sans rapport avec la mission ne le devient pas parce qu’une cyberattaque a eu lieu. Les contrôles doivent être définis, annoncés et réévalués après la crise.

Les échanges électroniques utilisés comme preuve doivent être examinés avec prudence. L’arrêt du 18 octobre 2011, pourvoi n° 10-26.782, autorise l’ouverture de courriels professionnels non identifiés comme personnels, mais le même arrêt confirme la protection des éléments marqués comme personnels. L’arrêt du 8 mars 2023, pourvoi n° 21-17.802, impose une mise en balance du droit à la preuve et de la vie personnelle. Le service doit donc utiliser d’abord les journaux techniques, les comptes professionnels et les éléments directement liés à l’incident, avant toute investigation plus intrusive.

La responsabilité de l’organisation peut également être discutée lorsque la gouvernance a laissé perdurer une vulnérabilité connue. Les questions utiles sont précises : les comptes étaient-ils nominatifs ? Les privilèges étaient-ils limités ? Les accès des anciens agents étaient-ils révoqués ? Les sauvegardes étaient-elles isolées et testées ? Les correctifs critiques étaient-ils suivis ? Les journaux étaient-ils conservés assez longtemps ? Les alertes du prestataire étaient-elles traitées ? L’analyse ne cherche pas à blâmer après coup ; elle permet de savoir si une amélioration immédiate est nécessaire et si le dommage résulte d’une seule intrusion ou d’une défaillance cumulative.

La continuité des secours impose un plan de remplacement documenté. Si une application est arrêtée, le service doit connaître les procédures papier ou dégradées, le canal de communication entre centres, la reprise des données et la validation de leur intégrité. Le rétablissement ne doit pas réintroduire le compte ou le serveur compromis sans contrôle. Chaque remise en service doit être enregistrée : sauvegarde utilisée, correctifs appliqués, secrets renouvelés, utilisateurs autorisés, test réalisé et responsable de validation. La continuité opérationnelle devient ainsi une preuve de diligence, pas une raison d’écarter la sécurité.

La communication avec les partenaires doit suivre le même principe. Une commune, un établissement de santé, une entreprise de transport, un fournisseur ou une force de sécurité peut avoir reçu des informations ou dépendre d’un outil du SDIS. Le message doit préciser ce que le destinataire doit faire : vérifier une demande, changer un secret, bloquer un flux, confirmer une réception ou ne pas ouvrir une pièce jointe. Il doit donner une date de mise à jour. Il doit éviter de diffuser des noms ou des captures inutiles. La confiance se construit par des informations exactes et des consignes réalisables.

Si une procédure disciplinaire ou contractuelle est envisagée, l’entreprise ou l’établissement doit rédiger la décision à partir de faits établis. Le licenciement pour motif personnel doit reposer sur une cause réelle et sérieuse au sens de l’article L. 1232-1 du code du travail. Une mise à pied conservatoire, une suspension d’accès et une rupture ne sont pas interchangeables. La première protège le service ; la seconde ouvre une enquête ; la troisième produit des effets juridiques durables. Leur enchaînement doit être expliqué et respecter les règles applicables au statut de la personne.

Pour les collectivités et leurs établissements, les responsabilités peuvent se répartir entre l’organe délibérant, la direction, le service informatique, le prestataire et les agents habilités. La décision de notifier, de porter plainte, de communiquer ou de saisir un assureur doit avoir un signataire identifié. Le dossier doit conserver les délégations de compétence, les réunions de crise, les avis du délégué à la protection des données et les décisions de sécurité. Une bonne gouvernance ne garantit pas l’absence d’attaque ; elle permet de démontrer que la réaction a été organisée, proportionnée et orientée vers la protection des personnes.

La stratégie de recours doit enfin prévoir la restitution et la suppression des données. Un prestataire dont le contrat est résilié doit rendre les copies, fermer les comptes, confirmer l’effacement lorsque le droit le permet et coopérer à la reprise. Une demande de suppression ne doit pas viser les journaux indispensables à l’enquête ou au respect d’une obligation légale. Les durées de conservation doivent être écrites pour chaque catégorie. Le service doit aussi vérifier que les copies publiées, les caches et les comptes d’accès ne subsistent pas chez les intermédiaires connus, sans tenter lui-même une intervention qui dégraderait la preuve.

Au terme de la crise, un retour d’expérience juridique et technique doit réunir les mêmes éléments que le dossier initial : cause probable, périmètre, personnes touchées, mesures efficaces, retard éventuel, décisions prises, réclamations reçues, coût, recours et actions correctives. Les politiques et contrats doivent ensuite être mis à jour. Les comptes partagés doivent disparaître ou être encadrés ; les accès de maintenance doivent être temporaires ; les sauvegardes doivent être testées ; les agents doivent savoir signaler une alerte ; le prestataire doit avoir un canal d’incident réellement joignable. La correction documentée protège le service lors d’un prochain contrôle ou litige.

Conclusion

Les attaques visant plusieurs SDIS montrent qu’une cyberattaque ne se mesure pas seulement à l’arrêt d’une application. La fuite de données des personnels peut exposer des identités, des coordonnées, des comptes, des informations professionnelles et des éléments de sécurité. La continuité des interventions, lorsqu’elle est maintenue, reste essentielle ; elle ne fait pas disparaître l’obligation de qualifier la violation, d’en informer les personnes lorsque le risque l’exige, de notifier la CNIL et de préserver les preuves.

Dans les premières heures, le service doit contenir sans effacer, documenter sans surcollecter, notifier sans attendre un inventaire parfait et communiquer sans diffuser les données volées. Le droit pénal, le RGPD, le droit du travail, le droit des contrats et la responsabilité civile doivent être articulés. L’accès à un système, l’extraction, la modification, la défaillance d’un prestataire et la faute d’un agent ne se démontrent pas avec les mêmes pièces.

La réponse la plus solide est une chronologie vérifiable : compte utilisé, ressource atteinte, opération réalisée, données concernées, décision de confinement, notification, information, plainte, reprise et correction. Cette chronologie protège les agents, facilite le travail des enquêteurs et permet au SDIS ou à tout organisme victime d’exercer un recours utile contre l’auteur ou le prestataire responsable. Elle donne aussi un cadre concret aux dirigeants confrontés à une attaque avant que l’origine et l’ampleur de la fuite soient définitivement établies.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Un avocat peut examiner la notification, la plainte, les contrats informatiques, la chaîne de preuve et les mesures prises. Appelez le 06 46 60 58 22 ou utilisez la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».