3. Sécuriser : pour renforcer la résilience

Objectif

Prévenir les incidents et assurer la continuité des services communaux en cas d’incident.

 

Valeur pour la commune

  • Réduction forte du risque opérationnel
  • Confiance de l’exécutif et des citoyens
  • Moins de dépendance passive aux prestataires


Introduction

La sécurité numérique n’est pas uniquement une question technique. Pour une commune, elle repose avant tout sur une organisation claire, des règles compréhensibles et des réflexes partagés.

Cette phase s’articule autour des trois dimensions d’action ci-dessous. Elles se recoupent volontairement : la sécurité est transversale et touche l’ensemble de l’administration.

Le choix a été fait, pour les communes du Grand Chasseral, de ne pas créer de nouveaux guides, mais de relayer et structurer les recommandations existantes les plus pertinentes, adaptées aux réalités de nos communes.

 

Responsabilités

À priori, il est de la responsabilité du référant numérique de s’assurer de la mise en place conforme des recommandations, notamment d’un programme de formation et sensibilisation du personnel. Ces responsabilités doivent être définies au sein de la note interne de pilotage de l’administration numérique.

 

Introduction

L’Office Fédéral de la CyberSécurité (OFCS) a développé un guide et des modèles spécialement pour les communes, y compris de taille modeste. Bien que la police bernoise et l’association des communes bernoises aient aussi publié un guide, celui de l'OFCS est le plus complet et accessible. La seule réserve quant à celui de l’OFCS concerne la phase 1 de préparation, qui consiste à inventorier les données et les systèmes. Cette étape peut simplement être ignorée, comme dans notre contexte, cette tâche est déjà intégrée dans l'étape 2 de la feuille de route au vu de son utilité interdisciplinaire. Dès lors, les communes peuvent simplement reprendre les 3 modèles de documents proposés liés aux phases 2 à 4, en les adaptant à leurs réalités locales.

Un aperçu visuel du guide de l'OFCS peut être retrouvé sur leur page internet dédiée : Le concept d’urgence comme clé de la cyberrésilience. Au même titre d'une vidéo explicative.

 

enlightened Les outils pour les communes

Feuille d’urgence  (1 page)
Quand ? le jour de l'incident.
Quoi ? définit les contacts d’urgence, permet d'évaluer l'incident et éventuellement prendre des mesures d'urgence.

Le Cyber Security Hub (CSH) de l’Office fédéral de la cybersécurité est une plateforme d’échange sécurisée dédiée notamment aux autorités, permettant de renforcer la résilience face aux cybermenaces par des annonces dans les deux sens :
- Les communes peuvent annoncer des incidents
- Les autorités fédérales diffusent alertes, recommandations et informations actuelles
 
 

Plan de crise informatique  (15 pages)
Quand ? les jours ou semaines qui suivent l'incident.
Quoi ? définit le processus et les responsabilités à suivre, ainsi que les obligations d’annonce (OFCS/NCSC). Selon le niveau d’externalisation, le prestataire doit s'en occuper.

 

Rapport de débriefing  (5 pages)
Quand ? une fois le plan de crise clôturé.
Quoi ? servent de modèle pour le suivi après l'incident afin d’améliorer la feuille d’urgence et le plan de crise.

 

 

En résumé

Sécuriser, ce n’est pas viser le risque zéro. C’est être prêt, savoir qui fait quoi, et disposer de réflexes simples pour continuer à servir la population, même en situation de crise.