Avec l'ANSSI, se préparer pour mieux protéger l’École contre les risques cyber

Avec l'ANSSI, se préparer pour mieux protéger l’École contre les risques cyber

À l’occasion du déplacement en Polynésie française de Moïse Moyal, délégué à la sécurité numérique pour les outre-mer de l’Agence nationale de la sécurité des systèmes d’information (ANSSI), le vice-rectorat a organisé, ce mercredi 30 septembre 2026, un temps d’échange consacré aux cybermenaces et à la résilience numérique. Après une rencontre avec le vice-recteur, André Canvel, les équipes de la direction des systèmes d’information ont approfondi avec lui les enjeux de prévention, de gestion de crise, de continuité et de reprise d’activité. Cette rencontre rappelle que, face au risque cyber, la technologie ne suffit pas. La vigilance et la préparation de chacun sont essentielles.

La menace cyber n’est plus un risque lointain ou exceptionnel. Elle accompagne désormais le fonctionnement quotidien de toutes les organisations. Le dernier "Panorama de la cybermenace", publié par l’ANSSI en mars 2026, en donne la mesure : 3 586 événements de sécurité ont été traités par l’Agence en 2025, dont 2 209 signalements et 1 366 incidents. L’éducation figure en tête des secteurs particulièrement visés (34 %), devant les ministères et les collectivités territoriales (24 %), la santé (10 %) et les télécommunications (9 %).

Hameçonnage, compromission de comptes de messagerie, vol ou exfiltration de données, rançongiciels, exploitation de vulnérabilités, déni de service : les modes opératoires sont multiples et évoluent en permanence. Les attaquants peuvent rechercher un gain financier, des données, de l’information ou simplement la perturbation du fonctionnement d’une organisation. Le monde éducatif présente à cet égard plusieurs caractéristiques qui appellent une vigilance particulière, notamment en raison d'un très grand nombre d’utilisateurs, des échanges numériques quotidiens, de multiples applications et services, des données parfois sensibles et une nécessité forte de continuité du service public.

La rencontre du 30 septembre 2026 a permis de replacer la cybersécurité dans une approche plus large, de la prévention à la réaction en cas de matérialisation d'un risque cyber. Car il ne suffit plus de chercher à empêcher une attaque, mais bien d'être capable d’y faire face lorsqu’elle survient. L’ANSSI rappelle ainsi que la résilience repose sur la capacité d’une organisation à maintenir ses activités essentielles malgré une perturbation majeure et à retrouver progressivement un fonctionnement normal. Elle recommande notamment de disposer d’un plan de continuité d’activité (PCA) robuste face à une cyberattaque et d’un plan de reprise d’activité (PRA), de préparer les capacités de réponse à incident, y compris lorsque les moyens habituels de communication ne sont plus disponibles, d’anticiper la communication de crise et surtout de s’entraîner régulièrement.

C’est précisément l’un des enseignements majeurs des crises cyber récentes : les premières heures d’un incident ne se gèrent pas seulement devant des écrans. Elles supposent de savoir qui décide, qui alerte, qui communique, quelles activités doivent absolument continuer, comment travailler en mode dégradé et dans quel ordre reconstruire les services numériques. Dans un territoire archipélagique comme la Polynésie française, ces questions de continuité, de coordination et de communication prennent une importance particulière.

Dans ce contexte, la préparation ne peut rester théorique. Les échanges avec le délégué de l’ANSSI ont donc également porté sur la nécessité de tester régulièrement les procédures, d’identifier les dépendances critiques, de vérifier la capacité à fonctionner sans certains outils et d’organiser des retours d’expérience permettant d’améliorer progressivement la préparation collective.

Les dispositifs techniques sont indispensables, mais aucune organisation ne peut se protéger sans la vigilance quotidienne de ses utilisateurs. Quelques réflexes simples permettent de réduire considérablement les risques :

  • utiliser les outils et la messagerie professionnels pour les échanges liés au service et séparer autant que possible usages personnels et professionnels ;
  • ne jamais communiquer son mot de passe et utiliser un mot de passe robuste et différent pour chaque service important, avec un gestionnaire de mots de passe lorsque cela est possible ;
  • ne pas cliquer précipitamment sur un lien ou une pièce jointe, particulièrement lorsqu’un message est inattendu, alarmiste ou inhabituel ;
  • signaler immédiatement tout comportement inhabituel ou toute erreur, y compris lorsque l’on a cliqué sur un lien suspect. Une alerte rapide permet souvent de limiter considérablement les conséquences d’un incident.

Ces bonnes pratiques rejoignent les règles d’or de l’ANSSI, qui rappelle notamment l’importance de séparer les usages personnels et professionnels, de protéger ses moyens d’authentification et de sécuriser ses équipements.

Pour le vice-rectorat, les travaux se poursuivent autour de plusieurs dimensions complémentaires : sécurisation des systèmes d’information, prévention et sensibilisation des utilisateurs, amélioration des procédures d’alerte et de gestion d’incident, consolidation des plans de continuité et de reprise d’activité, organisation d’exercices et préparation de la communication en situation de crise.

Comme pour beaucoup de risques, l’objectif n’est pas de vivre dans la crainte de l’incident, mais de développer les bons réflexes, de se préparer et de savoir réagir ensemble. En matière de cybersécurité, si le meilleur incident reste celui que l’on évite, la meilleure crise est aussi celle à laquelle on s’est préparé.

Mise à jour : octobre 2026