La cybersécurité n’est plus un sujet réservé aux spécialistes
En 2022, alors DSI-RSSI de l’académie de Versailles, j’ai dû piloter la réponse à une attaque par déni de service distribué qui a rendu nos services en ligne inaccessibles pendant plusieurs heures, perturbant les activités administratives et pédagogiques de milliers d’usagers. Cet épisode nous a conduits à renforcer notre collaboration avec RENATER pour déployer un système de détection des intrusions et à former nos équipes aux bonnes pratiques de réponse à ce type d’incident. Résultat : lors des tentatives ultérieures, le temps d’indisponibilité a été réduit de 90 %. Cette expérience m’a toujours rappelé qu’aucune doctrine écrite ne remplace la détection précoce et des équipes entraînées à réagir vite.
La transformation numérique de l’École a profondément modifié le quotidien des élèves, des enseignants et des personnels administratifs. Espaces numériques de travail, services académiques en ligne, outils collaboratifs, démarches dématérialisées, ressources pédagogiques numériques ou encore intelligence artificielle : le numérique est désormais une composante essentielle du service public d’éducation.
Cette évolution ouvre de formidables perspectives. Elle crée également de nouvelles vulnérabilités. La cybersécurité n’est plus un sujet réservé aux spécialistes des systèmes d’information. Lorsqu’un service numérique tombe en panne, lorsqu’un compte est compromis ou lorsqu’une donnée sensible est détournée, ce sont les activités pédagogiques, administratives et parfois la confiance des usagers qui sont directement affectées.
L’Éducation nationale a progressivement construit une véritable doctrine de cybersécurité. Les responsabilités sont mieux définies, les dispositifs de protection se renforcent et les académies disposent aujourd’hui d’acteurs spécialisés. Pourtant, un constat demeure : entre les orientations nationales et leur application concrète, les écarts restent parfois importants selon les territoires.
Des risques qui concernent directement le fonctionnement de l’École
Les exemples observés dans certaines académies montrent que les conséquences d’un incident cyber dépassent largement le seul cadre technique.
Une attaque par déni de service distribué a ainsi perturbé pendant plusieurs heures des services numériques académiques en les rendant indisponibles pour les usagers. La réponse a nécessité une coopération renforcée avec les opérateurs réseau, l’amélioration des capacités de détection et la montée en compétence des équipes de gestion de crise.
D’autres situations rappellent que la menace peut provenir de l’intérieur même des organisations. Des détournements de salaires via la modification frauduleuse de coordonnées bancaires dans le système de paie ont mis en évidence l’importance des contrôles internes, de la gestion des comptes à privilèges et de la traçabilité des opérations sensibles.
Dans un autre cas, l’émission frauduleuse de certificats administratifs a conduit au renforcement des mécanismes de journalisation et à la généralisation de procédures de validation plus robustes.
Ces situations illustrent une réalité souvent méconnue : la cybersécurité ne protège pas seulement des infrastructures informatiques. Elle protège également les processus administratifs, les données personnelles et, au final, la qualité du service rendu aux usagers.
Une doctrine nationale confrontée aux réalités locales
La France dispose aujourd’hui d’une stratégie claire en matière de cybersécurité publique. L’Éducation nationale s’inscrit dans cette dynamique et les académies ont engagé de nombreux chantiers de modernisation.
Toutefois, l’exécution de cette stratégie repose largement sur les capacités opérationnelles locales. Celles-ci demeurent très variables. Certaines académies ont pu constituer des équipes expérimentées, développer des dispositifs de supervision performants, renforcer leurs procédures de gestion de crise et conduire des actions régulières de sensibilisation. D’autres doivent composer avec des ressources plus limitées ou des priorités concurrentes.
Cette situation crée un paradoxe. La doctrine est nationale, mais son niveau de déploiement dépend encore fortement des moyens disponibles sur le terrain. Or la cybersécurité est devenue un élément de continuité du service public. Un élève de Versailles, de Rouen ou de Limoges devrait pouvoir bénéficier du même niveau de protection de ses données et du même degré de résilience des services numériques.
Faire de la cybersécurité une culture partagée
La réponse ne peut pas être uniquement technologique. Les cyberattaques exploitent souvent des comportements humains : ouverture d’un courriel frauduleux, utilisation d’un mot de passe faible, partage involontaire d’informations sensibles ou validation insuffisante d’une opération administrative.
Dans ce contexte, la sensibilisation des personnels devient aussi importante que les dispositifs techniques. Enseignants, personnels administratifs, cadres, agents et directions d’établissement ont tous un rôle à jouer. Il ne s’agit pas de transformer chaque professionnel en expert de la cybersécurité. Il s’agit de développer une culture collective du risque numérique, comparable à ce qui existe déjà en matière de sécurité physique, de protection des données ou de gestion de crise.
Construire un numérique éducatif de confiance
Depuis plusieurs années, l’institution scolaire investit massivement dans le numérique. Cette transformation va encore s’accélérer avec le recours croissant aux services en ligne et aux outils fondés sur l’intelligence artificielle. Mais il ne peut y avoir de numérique éducatif durable sans numérique de confiance.
Les exemples de terrain montrent que des solutions existent. Les dispositifs de détection, la gestion des comptes sensibles, les mécanismes de traçabilité et les actions de sensibilisation produisent des résultats concrets lorsqu’ils sont correctement déployés.
Le véritable défi n’est donc plus d’élaborer de nouvelles doctrines. Il est désormais de garantir que les moyens humains, organisationnels et techniques permettent leur application effective partout sur le territoire.
La question est finalement simple : dans une École de plus en plus numérique, la cybersécurité peut-elle encore dépendre du lieu où l’on étudie ou travaille ? Si l’on répond non, alors l’enjeu des prochaines années sera de faire de la cybersécurité non plus une excellence locale, mais un socle commun partagé par l’ensemble du système éducatif.
Jacky Galicher
