La réponse en bref
Sécuriser les comptes de l’équipe
La sécurité commence par la maîtrise des comptes essentiels : messagerie, domaine, site, stockage et réseaux sociaux. Chacun doit avoir un propriétaire identifié, des accès limités, une authentification renforcée et une procédure de récupération. Une sauvegarde utile est une sauvegarde que l’équipe sait restaurer. Le but n’est pas de promettre l’absence d’incident, mais de réduire l’exposition et de pouvoir agir sans improvisation lorsqu’un compte ou un fichier n’est plus fiable.
ANSSI / MesServicesCyberCybermalveillance.gouv.frCybermalveillance.gouv.frMesures de prévention et d’organisation, sans certification de sécurité. Le niveau de protection doit être adapté aux risques et vérifié techniquement. Les obligations de notification nécessitent une qualification juridique de l’incident.
Chapitre 01
Identifier ce qui permet de tout reprendre
Établir la liste des comptes qui contrôlent les autres : la messagerie servant à réinitialiser les mots de passe, le bureau d’enregistrement du domaine, l’hébergement, le gestionnaire de fichiers et les comptes d’administration sociale. Pour chacun, noter le titulaire, un suppléant, la méthode de récupération et les prestataires disposant d’un accès. Ne jamais inscrire les mots de passe dans ce tableau.
Classer les accès selon leur pouvoir réel. Publier une actualité, exporter un fichier de contact, changer un domaine et supprimer un espace sont des opérations différentes. Donner le minimum utile à chaque mission et retirer les droits à sa fin. Un compte partagé sans identité individuelle rend l’enquête et la révocation plus difficiles.
Chapitre 02
Renforcer la connexion et préparer la récupération
Activer l’authentification multifacteur lorsque le service la propose, en priorité sur la messagerie et les comptes d’administration. Cybermalveillance.gouv.fr rappelle qu’elle ajoute une protection lorsque le mot de passe est volé. Tester aussi la récupération : un téléphone perdu ne doit pas faire perdre tous les accès à l’équipe.
Cybermalveillance.gouv.frUtiliser un gestionnaire adapté, des secrets distincts et des comptes nominatifs lorsque c’est possible. Conserver les codes de secours dans un emplacement protégé, accessible aux seules personnes désignées. Organiser une vérification à deux pour les changements de titulaire, de coordonnées bancaires ou de domaine. Ces contrôles doivent rester utilisables dans les conditions réelles du travail.
Chapitre 03
Traiter l’urgence apparente comme un signal à vérifier
La fiche ANSSI destinée aux candidats législatifs insiste sur les risques d’hameçonnage. Une invitation, une fausse alerte de suspension ou un document présenté comme urgent peut servir à obtenir des identifiants. Pour une demande inhabituelle, joindre l’interlocuteur par un canal déjà connu au lieu d’utiliser les coordonnées du message suspect.
ANSSI / MesServicesCyberNe pas culpabiliser une personne qui signale rapidement un clic douteux. La procédure doit permettre de transmettre le message au référent technique sans le redistribuer à toute l’équipe. Conserver l’heure, l’adresse apparente et le contexte ; éviter de tester soi-même les pièces jointes sur d’autres ordinateurs.
Chapitre 04
Tester une restauration qui correspond à un besoin réel
Cybermalveillance.gouv.fr recommande des sauvegardes régulières, protégées et séparées, ainsi que des tests de restauration. Une copie synchronisée peut propager une suppression ou une altération ; elle ne remplace pas nécessairement une sauvegarde exploitable. Les données sensibles restent à protéger dans leurs copies.
Cybermalveillance.gouv.frChoisir un scénario concret : restaurer la dernière version validée du site, retrouver un dossier d’impression ou récupérer le calendrier. Mesurer le temps réellement nécessaire et vérifier que le suppléant dispose des autorisations. Conserver le résultat du test, la version récupérée et les problèmes rencontrés. Fixer la fréquence en fonction de la perte que l’équipe peut supporter.
Chapitre 05
Contenir, conserver, qualifier, reprendre
En cas de compromission présumée, prévenir le référent, limiter les accès et préserver les traces utiles avant une action susceptible de les effacer. Contacter les services concernés par leurs canaux officiels. Distinguer le rétablissement technique de la communication publique : affirmer trop tôt qu’aucune donnée n’a été consultée peut devenir une information inexacte.
Toute violation de données personnelles doit être documentée. Le responsable notifie l’autorité compétente, généralement la CNIL pour une campagne française, sauf si un risque pour les droits et libertés est improbable. La notification intervient sans tarder et, si possible, dans les 72 heures après connaissance ; un retard doit être motivé. En cas de risque élevé, les personnes sont informées sans tarder, sous les exceptions de l’article 34. Les informations peuvent être complétées ensuite sans retard injustifié.
CNIL, reproduction du règlement européenCNILLa reprise doit vérifier l’intégrité : droits d’administration, règles de transfert de messagerie, services connectés, contenus programmés et fichiers remis en ligne. Réinitialiser un mot de passe sans examiner les accès persistants peut laisser le problème ouvert. Faire confirmer les vérifications adaptées par le professionnel intervenant.
Chapitre 06
Fermer les accès au rythme des missions
À la fin d’une prestation ou du scrutin, retirer les droits devenus inutiles, transférer les responsabilités, confirmer les sauvegardes et appliquer les durées de conservation. Maintenir un point de contact pour les obligations et les incidents résiduels. L’équipe peut réduire sa taille sans abandonner ses comptes ni laisser un ancien prestataire seul maître d’un domaine.
Consulter une situation
La règle, avec ses conditions.
3 situations. Les conditions font partie de la règle.
Faites défiler le tableau horizontalement pour lire les conditions et les sources.
| Situation | Qualification | Règle et conditions |
|---|---|---|
| Comptes critiques | Recommandation | Activer la double authentification et tester les moyens de récupération. Conditions et sourcesPréparer les codes de secours et un suppléant autorisé. |
| Sauvegardes | Recommandation | Disposer de copies protégées et tester leur restauration. Conditions et sourcesAdapter fréquence, séparation et accès aux données à protéger. |
| Violation de données | Obligation | Documenter l’incident et apprécier les obligations de notification. Conditions et sourcesNotifier l’autorité compétente sauf risque improbable; informer les personnes si le risque est élevé, sous les exceptions de l’article 34. |
Mettre les repères à l’épreuve
Des cas de figure.
Situations pédagogiques hypothétiques. Aucun client, résultat de campagne ou décision de justice n’est représenté ici.
Exemple pédagogique : le téléphone du gestionnaire de comptes disparaît
L’équipe applique la procédure préparée : signalement, sécurisation de l’appareil et des sessions avec le support compétent, récupération des accès par les moyens de secours et vérification des opérations récentes. Le suppléant sait où trouver les consignes. Sans procédure, demander à chacun de partager ses mots de passe dans une conversation créerait une nouvelle exposition.
Cybermalveillance.gouv.frUn outil pour votre dossier
Les repères à reprendre.
00 / 09 repères parcourus
Votre progression reste dans cette page, sans enregistrement ni transmission. Cocher un repère ne vaut pas validation juridique.
Comprendre les mots
Les termes utiles.
Hameçonnage
Tentative de tromperie destinée notamment à obtenir des informations ou à faire exécuter une action, souvent au moyen d’un message usurpant une identité.
ANSSI / MesServicesCyberAuthentification multifacteur
Vérification combinant au moins deux catégories de facteurs, par exemple connaissance, possession ou caractéristique propre à la personne, afin de renforcer le contrôle d’accès.
CNILRéférences et traçabilité
Remonter à la source.
Les textes, versions et périmètres ci-dessous fondent ce guide. Une date de vérification indique une consultation documentaire, pas une validation juridique individuelle.
- ANSSI / MesServicesCyber
Candidats aux élections législatives : assurez votre sécurité numérique ↗
Fiche historique toujours accessible, complétée par des recommandations plus récentes
Ne pas dater cette fiche de 2026. Réflexes contre l’hameçonnage.
Vérifié le 9 octobre 2026 - Cybermalveillance.gouv.fr
Comment protéger ses comptes en ligne avec la double authentification ? ↗
Mis à jour le 25 février 2026
Bonne pratique de sécurité, pas une garantie d’invulnérabilité.
Vérifié le 9 octobre 2026 - Cybermalveillance.gouv.fr
Pourquoi et comment bien gérer ses sauvegardes ? ↗
Mis à jour le 14 septembre 2026
Sauvegardes séparées, protégées et restauration testée.
Vérifié le 9 octobre 2026 - CNIL, reproduction du règlement européen
RGPD, chapitre IV : sous-traitance, registre, sécurité et violations ↗
Articles 28, 30, 32, 33, 34 et 35.
Notification selon risque, délai à compter de la connaissance, motifs d’un retard et exceptions à l’information des personnes.
Vérifié le 9 octobre 2026 - CNIL
Sécurité : gérer les incidents et les violations ↗
Page consultée le 9 octobre 2026
Distingue documentation interne, notification à l’autorité et information des personnes selon les risques.
Vérifié le 9 octobre 2026 - CNIL
Authentification multifacteur : les recommandations de la CNIL pour mieux protéger les données ↗
Recommandation présentée le 1er avril 2025.
Distingue les catégories de facteurs; bonne pratique à adapter au risque.
Vérifié le 9 octobre 2026



