En effet, les attaques contre les systèmes informatiques se multiplient de plus en plus en Suisse, ce sont des entreprises de toutes sortes qui sont attaquées, et les pouvoirs publics sont également des cibles de choix pour ces criminels. Le projet pilote a trouvé un écho dans le canton de Vaud auprès de l’UCV, l’Union des Communes vaudoises, qui a de son côté cherché quelques communes pilotes pour tester la démarche. Bussigny s’est spontanément annoncé et a procédé à l’entier des opérations nécessaires pour en arriver au label. Il convient de préciser que cyber-safe est une association à but non lucratif et que son but est d’aider et d’assister ceux qui le souhaitent à se protéger le plus efficacement possible. La démarche commence par une analyse de notre système informatique sous forme de questionnaire, par des attaques fantômes permettant de déterminer les failles potentielles, par de faux mails vérolés ou de phishing (technique frauduleuse destinée à leurrer l’internaute pour l’inciter à communiquer des données personnelles et/ou bancaires en se faisant passer pour un tiers de confiance, en français on utilise aussi le terme «hameçonnage»). Une équipe de techniciens de haut niveau contrôle à la fois les équipements techniques (hardware et software) mais aussi les comportements des collaborateurs. Une fois ces étapes achevées, le travail commence dans notre département informatique. Mettre à jour des niveaux de Windows et de certaines applications, changement d’antivirus, sont des exemples de travaux à effectuer avant que la prochaine vague de tests ne démarre. Et surtout, en parallèle, il s’agit d’informer le personnel, de le former sur les bonnes pratiques, sur les dangers que représentent certains mails, sur les réactions à avoir en cas de doute et sur une certaine vigilance à maintenir en permanence. Une fois les corrections effectuées, une nouvelle vague de tests a lieu. Et uniquement en cas de résistance du système global le label peut être décerné. L’ensemble de ces opérations ont représenté plusieurs mois de travail, touchant essentiellement notre informaticien, son chef de service mais aussi nos fournisseurs informatiques qui ont de leur côté dû réviser un certain nombre de leurs procédures et de leur sécurité. Il faut signaler que pour Bussigny, cela s’est passé pendant l’année 2020 et qu’avec les conditions liées à la pandémie de COVID-19, la démarche a été plus longue qu’usuellement. Par contre, le coût n’est pas très important si un bon niveau de protection et d’actualité (mises à jour) sont déjà présents sur le site, notamment en termes de firewall et d’autres équipements ou logiciels protégeant les serveurs informatiques. Une protection est également assurée par le label pendant deux ans par des tests aléatoires et elle est comprise dans le prix. La volonté politique de notre exécutif était d’arriver à un niveau de sécurité suffisant pour éviter une attaque criminelle, qu’elle soit ciblée ou d’ordre général aléatoire. En effet, les données que gère une commune concernent l’ensemble de sa population et des entreprises actives sur son territoire (données personnelles, état civil, adresses et numéros de téléphones, voire même données fiscales). Et à ce titre, une attaque, une publication ou un cryptage de ces données sont un manquement grave à la protection des données et de la personnalité pour les personnes physiques, voire même au secret des affaires pour les personnes morales. Notre conviction était, et est toujours, qu’une réparation d’un système informatique, quel qu’il soit, après une cyberattaque est une affaire qui va coûter beaucoup d’argent, de temps et de nerfs! Et que des pertes de données, mais aussi de crédibilité et d’image sont inévitables. Et que le seul moyen de l’éviter est de se protéger. A cet effet, la labellisation n’est pas un objectif en soi, mais elle permet par contre de s’approcher d’un niveau de protection élevé et peut certainement rendre plus difficiles toutes les tentatives des hackeurs potentiels, une garantie totale ne pouvant évidemment être garantie! Chaque commune en Suisse doit prendre conscience qu’elle peut être la cible d’une attaque. Tout comme chaque entreprise, voire même comme toute personne privée. C’est donc de notre responsabilité, en tant qu’autorité locale, de tout mettre en œuvre pour protéger les données de nos concitoyens, mais aussi pour s’assurer que le service que nous devons à la population puisse être effectif tout au long de l’année, sans interruption. Et la labellisation est un moyen pour parvenir à un niveau de protection élevé. Il y en a certes d’autres, les outils de protection à disposition sont nombreux mais pas toujours accessibles à des collectivités publiques, surtout petites. L’essentiel est aujourd’hui pour les communes de prendre conscience de ce danger réel et en croissance, de former leur personnel (cela permet d’éviter une bonne partie des entrées frauduleuses dans le système) et de rechercher l’appui de professionnels pour protéger leur système. Surtout parce que ces collectivités sont responsables de données sensibles et que tous les citoyens de ce pays doivent pouvoir leur faire confiance. Claudine Wyssa