Aller au contenu documentaire

Situations sensibles · Fiche pratique

Sécurité numérique : garder la maîtrise des comptes et savoir reprendre l’activité

Comptes, sauvegardes et incidents : organiser une sécurité numérique concrète pour une équipe de campagne et ses prestataires.

4 min de lecture6 sources consultablesVérification :
Lire la réponse en bref
Une clé de sécurité USB branchée à un ordinateur portable dans une pièce en lumière du soir.
Protéger les accès, préserver le travail.Illustration éditoriale

La réponse en bref

Sécuriser les comptes de l’équipe

La sécurité commence par la maîtrise des comptes essentiels : messagerie, domaine, site, stockage et réseaux sociaux. Chacun doit avoir un propriétaire identifié, des accès limités, une authentification renforcée et une procédure de récupération. Une sauvegarde utile est une sauvegarde que l’équipe sait restaurer. Le but n’est pas de promettre l’absence d’incident, mais de réduire l’exposition et de pouvoir agir sans improvisation lorsqu’un compte ou un fichier n’est plus fiable.

ANSSI / MesServicesCyberCybermalveillance.gouv.frCybermalveillance.gouv.fr

Mesures de prévention et d’organisation, sans certification de sécurité. Le niveau de protection doit être adapté aux risques et vérifié techniquement. Les obligations de notification nécessitent une qualification juridique de l’incident.

Chapitre 01

Identifier ce qui permet de tout reprendre

Établir la liste des comptes qui contrôlent les autres : la messagerie servant à réinitialiser les mots de passe, le bureau d’enregistrement du domaine, l’hébergement, le gestionnaire de fichiers et les comptes d’administration sociale. Pour chacun, noter le titulaire, un suppléant, la méthode de récupération et les prestataires disposant d’un accès. Ne jamais inscrire les mots de passe dans ce tableau.

Classer les accès selon leur pouvoir réel. Publier une actualité, exporter un fichier de contact, changer un domaine et supprimer un espace sont des opérations différentes. Donner le minimum utile à chaque mission et retirer les droits à sa fin. Un compte partagé sans identité individuelle rend l’enquête et la révocation plus difficiles.

Chapitre 02

Renforcer la connexion et préparer la récupération

Activer l’authentification multifacteur lorsque le service la propose, en priorité sur la messagerie et les comptes d’administration. Cybermalveillance.gouv.fr rappelle qu’elle ajoute une protection lorsque le mot de passe est volé. Tester aussi la récupération : un téléphone perdu ne doit pas faire perdre tous les accès à l’équipe.

Cybermalveillance.gouv.fr

Utiliser un gestionnaire adapté, des secrets distincts et des comptes nominatifs lorsque c’est possible. Conserver les codes de secours dans un emplacement protégé, accessible aux seules personnes désignées. Organiser une vérification à deux pour les changements de titulaire, de coordonnées bancaires ou de domaine. Ces contrôles doivent rester utilisables dans les conditions réelles du travail.

Chapitre 03

Traiter l’urgence apparente comme un signal à vérifier

La fiche ANSSI destinée aux candidats législatifs insiste sur les risques d’hameçonnage. Une invitation, une fausse alerte de suspension ou un document présenté comme urgent peut servir à obtenir des identifiants. Pour une demande inhabituelle, joindre l’interlocuteur par un canal déjà connu au lieu d’utiliser les coordonnées du message suspect.

ANSSI / MesServicesCyber

Ne pas culpabiliser une personne qui signale rapidement un clic douteux. La procédure doit permettre de transmettre le message au référent technique sans le redistribuer à toute l’équipe. Conserver l’heure, l’adresse apparente et le contexte ; éviter de tester soi-même les pièces jointes sur d’autres ordinateurs.

Chapitre 04

Tester une restauration qui correspond à un besoin réel

Cybermalveillance.gouv.fr recommande des sauvegardes régulières, protégées et séparées, ainsi que des tests de restauration. Une copie synchronisée peut propager une suppression ou une altération ; elle ne remplace pas nécessairement une sauvegarde exploitable. Les données sensibles restent à protéger dans leurs copies.

Cybermalveillance.gouv.fr

Choisir un scénario concret : restaurer la dernière version validée du site, retrouver un dossier d’impression ou récupérer le calendrier. Mesurer le temps réellement nécessaire et vérifier que le suppléant dispose des autorisations. Conserver le résultat du test, la version récupérée et les problèmes rencontrés. Fixer la fréquence en fonction de la perte que l’équipe peut supporter.

Chapitre 05

Contenir, conserver, qualifier, reprendre

En cas de compromission présumée, prévenir le référent, limiter les accès et préserver les traces utiles avant une action susceptible de les effacer. Contacter les services concernés par leurs canaux officiels. Distinguer le rétablissement technique de la communication publique : affirmer trop tôt qu’aucune donnée n’a été consultée peut devenir une information inexacte.

Toute violation de données personnelles doit être documentée. Le responsable notifie l’autorité compétente, généralement la CNIL pour une campagne française, sauf si un risque pour les droits et libertés est improbable. La notification intervient sans tarder et, si possible, dans les 72 heures après connaissance ; un retard doit être motivé. En cas de risque élevé, les personnes sont informées sans tarder, sous les exceptions de l’article 34. Les informations peuvent être complétées ensuite sans retard injustifié.

CNIL, reproduction du règlement européenCNIL

La reprise doit vérifier l’intégrité : droits d’administration, règles de transfert de messagerie, services connectés, contenus programmés et fichiers remis en ligne. Réinitialiser un mot de passe sans examiner les accès persistants peut laisser le problème ouvert. Faire confirmer les vérifications adaptées par le professionnel intervenant.

Chapitre 06

Fermer les accès au rythme des missions

À la fin d’une prestation ou du scrutin, retirer les droits devenus inutiles, transférer les responsabilités, confirmer les sauvegardes et appliquer les durées de conservation. Maintenir un point de contact pour les obligations et les incidents résiduels. L’équipe peut réduire sa taille sans abandonner ses comptes ni laisser un ancien prestataire seul maître d’un domaine.

Consulter une situation

La règle, avec ses conditions.

3 situations. Les conditions font partie de la règle.

Faites défiler le tableau horizontalement pour lire les conditions et les sources.

Repères applicables et limites à vérifier
SituationQualificationRègle et conditions
Comptes critiquesRecommandation

Activer la double authentification et tester les moyens de récupération.

Conditions et sources

Préparer les codes de secours et un suppléant autorisé.

SauvegardesRecommandation

Disposer de copies protégées et tester leur restauration.

Conditions et sources

Adapter fréquence, séparation et accès aux données à protéger.

Violation de donnéesObligation

Documenter l’incident et apprécier les obligations de notification.

Conditions et sources

Notifier l’autorité compétente sauf risque improbable; informer les personnes si le risque est élevé, sous les exceptions de l’article 34.

Mettre les repères à l’épreuve

Des cas de figure.

Situations pédagogiques hypothétiques. Aucun client, résultat de campagne ou décision de justice n’est représenté ici.

01

Exemple pédagogique : le téléphone du gestionnaire de comptes disparaît

L’équipe applique la procédure préparée : signalement, sécurisation de l’appareil et des sessions avec le support compétent, récupération des accès par les moyens de secours et vérification des opérations récentes. Le suppléant sait où trouver les consignes. Sans procédure, demander à chacun de partager ses mots de passe dans une conversation créerait une nouvelle exposition.

Cybermalveillance.gouv.fr

Un outil pour votre dossier

Les repères à reprendre.

00 / 09 repères parcourus

Votre progression reste dans cette page, sans enregistrement ni transmission. Cocher un repère ne vaut pas validation juridique.

Télécharger la checklist (.csv)

Comprendre les mots

Les termes utiles.

Hameçonnage

Tentative de tromperie destinée notamment à obtenir des informations ou à faire exécuter une action, souvent au moyen d’un message usurpant une identité.

ANSSI / MesServicesCyber
Authentification multifacteur

Vérification combinant au moins deux catégories de facteurs, par exemple connaissance, possession ou caractéristique propre à la personne, afin de renforcer le contrôle d’accès.

CNIL

Références et traçabilité

Remonter à la source.

Les textes, versions et périmètres ci-dessous fondent ce guide. Une date de vérification indique une consultation documentaire, pas une validation juridique individuelle.

  1. ANSSI / MesServicesCyber

    Candidats aux élections législatives : assurez votre sécurité numérique ↗

    Fiche historique toujours accessible, complétée par des recommandations plus récentes

    Ne pas dater cette fiche de 2026. Réflexes contre l’hameçonnage.

    Vérifié le 9 octobre 2026
  2. Cybermalveillance.gouv.fr

    Comment protéger ses comptes en ligne avec la double authentification ? ↗

    Mis à jour le 25 février 2026

    Bonne pratique de sécurité, pas une garantie d’invulnérabilité.

    Vérifié le 9 octobre 2026
  3. Cybermalveillance.gouv.fr

    Pourquoi et comment bien gérer ses sauvegardes ? ↗

    Mis à jour le 14 septembre 2026

    Sauvegardes séparées, protégées et restauration testée.

    Vérifié le 9 octobre 2026
  4. CNIL, reproduction du règlement européen

    RGPD, chapitre IV : sous-traitance, registre, sécurité et violations ↗

    Articles 28, 30, 32, 33, 34 et 35.

    Notification selon risque, délai à compter de la connaissance, motifs d’un retard et exceptions à l’information des personnes.

    Vérifié le 9 octobre 2026
  5. CNIL

    Sécurité : gérer les incidents et les violations ↗

    Page consultée le 9 octobre 2026

    Distingue documentation interne, notification à l’autorité et information des personnes selon les risques.

    Vérifié le 9 octobre 2026
  6. CNIL

    Authentification multifacteur : les recommandations de la CNIL pour mieux protéger les données ↗

    Recommandation présentée le 1er avril 2025.

    Distingue les catégories de facteurs; bonne pratique à adapter au risque.

    Vérifié le 9 octobre 2026
Consulter le registre documentaire complet ↗