Quand la messagerie s’arrête, qui garde le fil du service public ?

Par Pascal Chevallot, avec l’appui de son harnais d’IA

4 octobre 2026

Le 28 août 2026, la Ville de Tarnos annonçait la suspension de son serveur de messagerie après une attaque informatique. Elle invitait les habitants à téléphoner, à se rendre dans les services ou à utiliser l’Espace Famille. Des adresses temporaires ont ensuite été publiées, puis la remise en service de la messagerie a été annoncée le 7 septembre.

Ces trois avis publics ne permettent pas d’évaluer la gestion de la crise. Ils ne disent ni combien de demandes ont emprunté les autres canaux, ni ce qu’il est advenu de chacune d’elles. Ils font cependant apparaître une question très concrète : lorsque l’outil de contact s’arrête, comment la collectivité garde-t-elle le fil du service rendu ?

Imaginons une situation entièrement fictive. Pendant l’interruption, une famille téléphone pour une inscription périscolaire. L’agent peut-il enregistrer la demande ? Quelles informations lui sont indispensables ? Où les conserve-t-il sans affaiblir leur protection ? À qui les transmet-il ? Comment la famille sait-elle que son dossier a été reçu ? Lorsque les systèmes reviennent, qui vérifie que cette demande n’a été ni perdue ni traitée deux fois ?

La continuité ne tient pas seulement dans la disponibilité d’un serveur. Elle tient dans une chaîne de réception, de décision, de réponse et de rapprochement.

Continuer n’est pas encore reprendre

La CNIL distingue clairement la continuité de la reprise. Le plan de continuité d’activité, ou PCA, prépare les moyens de continuer à fonctionner, généralement de manière dégradée, malgré un dysfonctionnement. Le plan de reprise d’activité, ou PRA, rassemble les actions nécessaires pour relancer un système arrêté. La CNIL recommande de prévoir ces plans, même sommairement, d’identifier les intervenants, de tester les restaurations et de ne pas réduire le niveau de protection des données pendant le fonctionnement dégradé.

Pour notre demande fictive, le PCA répond donc à une première série de décisions : quel service doit rester accessible, par quel canal, avec quelles informations minimales, quels droits et quelle trace ? Le PRA intervient ensuite. Le retour de la messagerie ne clôt pas le travail. Il faut retrouver les demandes reçues ailleurs, vérifier leur état, les attribuer, réintégrer les informations utiles dans le système nominal et informer les personnes auxquelles une réponse est due.

Une reprise technique peut être réussie alors que le service reste désordonné. À l’inverse, un accueil téléphonique, un formulaire papier protégé ou une procédure simple peuvent maintenir l’essentiel pendant quelques jours sans nécessiter une nouvelle plateforme.

L’escalade est une décision métier autant que technique

Entre l’incident et le retour à la normale, une matrice d’escalade évite que chaque service improvise isolément. Quel signal déclenche l’alerte ? Qui constate qu’un canal de substitution ne suffit plus ? À partir de quand la direction générale arbitre-t-elle les priorités ? Qui peut suspendre une démarche devenue impossible à sécuriser, solliciter un prestataire ou décider d’informer les usagers ? Par quel moyen ces personnes communiquent-elles si le canal ordinaire est justement indisponible ?

L’ANSSI définit la résilience comme le maintien des activités essentielles en cas de perturbation majeure. Elle rappelle que la gestion d’une crise cyber ne concerne pas seulement les profils techniques : dirigeants, métiers, responsables de la sécurité, projets, partenaires et fournisseurs doivent être préparés. La réponse technique, l’investigation et le rétablissement peuvent suivre des calendriers différents.

À Tarnos, la presse locale a rapporté l’intervention de spécialistes de l’Agence landaise pour l’informatique (Alpi). Le périmètre exact de leur intervention n’est pas public dans les sources consultées. L’Alpi est un opérateur public de services numériques des Landes, membre de Déclic, réseau de mutualisation entre OPSN. Elle propose notamment aux collectivités landaises un accompagnement en cybersécurité, de la sensibilisation à la réponse à incident.

Ce relais territorial compte. Face à des compétences de plus en plus diverses et à des moyens contraints, une commune n’a pas à tout construire seule : elle peut préparer avec son OPSN les appuis mobilisables, les dépendances techniques, les contacts de crise et les modalités de reprise. Un guide de l’ANSSI et de l’Association des maires de France cite explicitement les OPSN parmi les structures possibles de mutualisation de la sécurité numérique. La mutualisation ne transfère pourtant pas à l’opérateur les arbitrages de la commune sur les services essentiels, les données à protéger ou l’information des habitants. Encore faut-il avoir clarifié ces responsabilités avant d’avoir besoin de ce relais.

Il n’existe donc pas un mode dégradé universel. Une inscription périscolaire, une demande d’aide, une intervention sur la voirie et une opération financière n’exposent ni les mêmes personnes, ni les mêmes données, ni les mêmes conséquences en cas de retard. Pour certains actes, la décision responsable peut être de ne pas ouvrir immédiatement un canal de remplacement si celui-ci crée davantage de risques ou d’erreurs qu’il n’en résout.

Robustesse, résilience et apprentissage

La robustesse décrit ici la capacité du service à tenir sous perturbation : plusieurs chemins de contact qui ne partagent pas tous la même dépendance, des rôles connus, des traces récupérables et des marges d’action. Les travaux d’Olivier Hamant invitent à examiner les organisations tellement optimisées qu’elles ont supprimé leurs redondances et leurs marges. La question devient alors concrète : quelles ressources, quels relais et quelles solutions de repli avons-nous préservés pour continuer à servir les habitants ?

La résilience ajoute la traversée de l’interruption et le retour à un fonctionnement maîtrisé. Une adresse temporaire ne suffit pas si elle dépend du même point de défaillance, si personne ne sait qui la relève ou si les demandes qu’elle reçoit ne rejoignent jamais le circuit normal.

L’« antifragilité » va plus loin encore. Chez Nassim Taleb et Raphaël Douady, elle suppose qu’un système tire un bénéfice de la volatilité elle-même. Le simple fait d’avoir résisté ou redémarré ne suffit pas. Pour un service public, l’objectif n’est pas de rechercher des incidents afin d’apprendre aux dépens des usagers. L’apprentissage peut provenir d’exercices bornés, de tests négatifs et de retours d’expérience qui conduisent à modifier une consigne, une dépendance ou un contrat. L’ANSSI met d’ailleurs à disposition des collectivités un kit d’exercice comprenant préparation, simulation, observation et retour d’expérience.

Cette préparation existe aussi dans le réseau des OPSN. Fin septembre 2026, l’Adico, autre membre de Déclic, a annoncé avoir organisé une première session d’exercice de gestion de crise cyber : mettre les participants en situation face à une attaque et réfléchir ensemble aux réflexes à adopter. L’annonce ne dit pas quels enseignements en ont été tirés. Elle donne en revanche une piste précieuse : mutualiser non seulement les compétences techniques, mais aussi la capacité à s’entraîner. Pour notre demande périscolaire fictive, un tel exercice devrait associer les agents d’accueil et le service enfance aux décideurs, à la DSI, à l’OPSN et aux autres prestataires concernés.

Suivre une demande de bout en bout

Un premier essai peut rester modeste. Choisir une démarche importante, interrompre fictivement son canal principal et suivre une demande de bout en bout :

  1. Service essentiel : quel résultat minimal doit encore être obtenu pour l’usager ?
  2. Déclenchement : quel constat ouvre le mode dégradé, qui le décide et qui en est informé ?
  3. Canal et protection : où la demande est-elle reçue, avec quelles données, quels droits et quelle trace ?
  4. Traitement : qui qualifie, attribue, répond et signale une impossibilité ?
  5. Reprise : comment les opérations provisoires sont-elles rapprochées du système nominal, sans perte ni doublon ?
  6. Réexamen : quelle correction est décidée, par qui, pour quelle échéance et avec quel nouvel essai ?

La sortie attendue n’est pas un plan parfait. C’est la preuve qu’une décision peut être exécutée par les personnes concernées, y compris lorsque le SI et les prestataires ne sont pas entièrement disponibles. Si la chaîne casse, le PCA, le PRA, le marché ou l’organisation du service doivent être repris avec les métiers.

Cette démarche prolonge une exigence déjà défendue à propos de la recette d’un SI métier préparée avant le marché : une promesse de continuité ne devient utile que lorsqu’elle est reliée à une situation de travail, à une preuve, à un essai et à une décision en cas d’écart.

Les avis de Tarnos annoncent le retour d’un outil. Sans rien présumer du fonctionnement interne de la commune, ils rappellent une distinction décisive : la remise en service d’une messagerie est une bonne nouvelle ; la continuité du service se juge aussi à ce qu’il est advenu des demandes pendant son absence.

Sources

Comment cet article a été produit

Cet article a été préparé avec l’appui d’un harnais de production : modèles sélectionnés, instructions explicites, fichiers de travail versionnés, vérification des sources, relecture contradictoire et arbitrage humain. Ce dispositif a aidé à rechercher, rédiger et contrôler ; il n’a fixé ni l’angle ni la décision de publier. Pascal Chevallot vérifie les sources, arbitre le texte et assume la responsabilité de l’article.

Nous ne pourrions pas vous former, vous conseiller ou vous accompagner de manière crédible sans pratiquer nous-mêmes ces systèmes, avec méthode et esprit critique. Vous souhaitez comprendre concrètement comment travailler ainsi dans votre organisation ? Contactez-nous.