La Tribune d’Alain MELKA, Directeur Général des Services

et

Quentin MEULLEMIESTRE, Directeur Général des Services Adjoint

À l’heure où s’ouvre l’édition 2026 du Cybermois, un constat sans appel s’impose à l’ensemble des décideurs publics locaux : la vulnérabilité numérique de nos concitoyens et de nos institutions a franchi un seuil critique.

Selon le dernier baromètre de Cybermalveillance.gouv.fr, 45 % des Français déclarent avoir été informés d’une fuite de leurs données personnelles en 2026, contre 30 % à peine un an plus tôt. Dans le même temps, la confiance s’effrite : seuls 55 % des citoyens s’estiment aujourd’hui « suffisamment informés » sur la menace. Cette accélération subite de la cybercriminalité ne doit rien au hasard. Elle s’explique notamment par la démocratisation de l’intelligence artificielle, désormais exploitée par des acteurs malveillants pour automatiser, massifier et exploiter dans l’instant les données exfiltrées.

La sphère publique est en première ligne. Le lancement récent par l’ANSSI du dispositif Reactiv, dédié à l’accompagnement des services publics victimes de cyberattaques, en apporte la preuve chiffrée : 99 violations de données ont été identifiées au sein des administrations publiques en l’espace de deux mois seulement — du 1ᵉʳ août au début du mois d’octobre 2026. Des institutions majeures telles que la DGFiP ou le ministère de l’Éducation nationale ont été touchées.

Face à ce paysage de menaces, les collectivités territoriales ne peuvent plus considérer la cybersécurité comme un enjeu purement technique ou périphérique. Elle touche désormais au cœur du contrat de confiance entre l’administration et le citoyen.

Certes, le calendrier législatif impose ses contraintes. L’examen du projet de loi de transposition de la directive européenne NIS2 a une fois de plus été ajourné par le Parlement pour faire place aux débats sur la réponse aux violences sexuelles et sexistes. Si la conformité globale est renvoyée à la fin de l’année 2028 et que les décrets d’application ne sont attendus que dans 7 à 9 mois, attendre la contrainte légale serait une erreur stratégique majeure.

L’absence de sanctions financières directes pour les collectivités — le gouvernement estimant que le dommage réputationnel est une peine suffisante — ou l’absence de crédits dédiés dans le budget en cours ne doivent pas être des prétextes à l’attentisme. L’ANSSI le rappelle avec insistance : l’adoption anticipée du référentiel Récif aurait permis, à elle seule, de parer la grande majorité des attaques récentes.

Il y a urgence à agir sur deux fronts indissociables :

D’une part, l’accompagnement et la sensibilisation de nos administrés. Les citoyens sont de plus en plus vigilants après l’annonce d’une violation

59 % renforcent leur attention et 53 % modifient leurs mots de passe, mais ils restent souvent démunis quant à la réalité de leurs droits. Si le RGPD permet un recours indemnitaire, la CNIL rappelle que la seule violation ne suffit pas : l’usager doit prouver un préjudice réel, y compris moral, et un lien de causalité direct. Il nous appartient de relayer les guides pratiques du Cybermois 2026 pour les former aux gestes réflexes, du jour de la fuite jusqu’à J+30.

D’autre part, la structuration interne de nos propres organisations. La protection des données détenues par nos collectivités exige une révision immédiate des protocoles de sécurité, des plans de continuité d’activité et des démarches de formation des agents.

Le Cybermois ne doit pas être une simple parenthèse annuelle ou un rendez-vous d’affichage. Il doit servir de déclencheur pour inscrire la résilience numérique au rang des priorités stratégiques de chaque territoire. La confiance numérique de nos concitoyens est à ce prix.