Comprendre
Fuite de données dans les mairies et administrations : pourquoi elles sont visées et comment réagir
Mairies, départements, ministères, organismes sociaux : les services publics détiennent nos données les plus complètes. Ils sont donc des cibles de choix. Voici les cas marquants et les bons réflexes.

Une fuite de données dans une collectivité ou une administration peut toucher tous les habitants d'une ville, voire tout le pays. État civil, impôts, prestations sociales, inscriptions scolaires : les services publics savent beaucoup de choses sur nous. Mairies, départements et ministères sont donc régulièrement visés par les cybercriminels. Ce guide explique pourquoi, présente des cas documentés et donne les bons réflexes aux usagers.
Pour suivre les incidents, consultez notre base des fuites et la rubrique France. Pour les bases, lisez notre guide sur la fuite de données.
Pourquoi les mairies et les administrations sont-elles visées ?
Plusieurs facteurs en font des cibles attractives.
- Des données riches et variées. Une mairie gère l'état civil, les listes électorales, la cantine, les aides sociales. Un département gère le RSA ou l'aide sociale à l'enfance.
- Des moyens limités. Une petite commune n'a souvent pas de spécialiste en sécurité informatique.
- Des services indispensables. Une mairie bloquée ne peut plus délivrer d'actes de naissance ni de passeports. La pression pour redémarrer est forte.
- De nombreux accès partagés. Agents, élus, prestataires et partenaires se connectent aux mêmes outils. Un seul compte compromis suffit.
Combien de collectivités sont touchées ?
Selon le rapport de l'ANSSI sur les collectivités, présenté par Maire-info :
- l'agence a traité 218 incidents touchant des collectivités en 2024, dont 144 visant des communes ;
- 25 incidents étaient des attaques par rançongiciel ;
- des exfiltrations de données ont été relevées dans 12 de ces cas.
En 2025, les ministères et collectivités territoriales représentaient 24 % des événements traités par l'ANSSI (Panorama de la cybermenace 2025).
Quelles collectivités ont subi une fuite de données ?
Voici des cas documentés par la presse nationale.
La ville de Lille (2023)
Début mars 2023, la ville de Lille a subi une cyberattaque. Le groupe Royal l'a revendiquée. Environ 305 gigaoctets de données auraient été volés. Une partie a été publiée en ligne, selon Europe 1.
Le département des Alpes-Maritimes (2022)
Dans la nuit du 9 au 10 novembre 2022, le conseil départemental a été attaqué par le groupe Play. Le 29 novembre, un extrait de 13 gigaoctets a été publié sur le dark web. Il contenait des fichiers de paie, de recrutement et d'entretiens d'évaluation des agents (Banque des Territoires).
La mairie de Chaville (2022)
Dans la nuit du 14 au 15 octobre 2022, la mairie de Chaville a été visée par le rançongiciel Cuba. Le groupe a publié des contrats, des documents budgétaires et des virements. Le portail famille de la ville est resté inaccessible plusieurs jours (IT-Connect).
La ville de Caen (2022)
Le 26 septembre 2022, une attaque a touché la ville de Caen. Les services ont isolé tout le réseau. L'état civil ne pouvait plus prendre de rendez-vous pour les passeports. Le chiffrement des données n'a pas abouti, selon la ville (KultureGeek).
Les attaques par déni de service
Toutes les attaques ne visent pas les données. Du 31 décembre 2024 au 1er janvier 2025, les sites de nombreuses villes ont été rendus inaccessibles. Bordeaux, Marseille, Nice ou Nantes étaient concernées. Le groupe prorusse NoName057(16) a revendiqué ces attaques par déni de service. Aucun vol de données n'a été signalé (Maire-info).
Quelles administrations nationales ont été touchées ?
Les fuites les plus massives concernent souvent des organismes nationaux. Notre article sur les plus grandes fuites de données en France les détaille.
| Date | Organisme | Personnes | Données touchées | Source |
|---|---|---|---|---|
| 1er trimestre 2024 | France Travail | Jusqu'à 43 millions | Numéro de sécurité sociale, adresses, téléphone | CNIL |
| Décembre 2025 | Ministère de l'Intérieur | Non communiqué | Fichiers TAJ et FPR consultés | Acteurs publics |
| Décembre 2025 | Ministère des Sports (Pass'Sport) | 3,5 millions de foyers | Données des bénéficiaires | Europe 1 |
| Janvier 2026 | Urssaf | 12 millions | Nom, date de naissance, employeur, date d'embauche | Le Monde Informatique |
| Fin janvier 2026 | FICOBA (DGFiP) | Environ 1,2 million | Identité, adresse, IBAN | IT-Connect |
Le ministère de l'Intérieur (décembre 2025)
Dans la nuit du 11 au 12 décembre 2025, des pirates sont entrés par la messagerie professionnelle des agents. Ils ont consulté le TAJ (fichier des antécédents judiciaires) et le FPR (fichier des personnes recherchées). Le ministre Laurent Nuñez a évoqué « quelques dizaines » de fichiers confidentiels dérobés. Il a mis en cause des « imprudences », comme des codes d'accès partagés en clair (Acteurs publics).
Le point commun : des identifiants volés
Dans plusieurs cas, les pirates n'ont pas forcé de serveur. Ils ont utilisé de vrais comptes :
- les comptes de conseillers Cap Emploi pour France Travail ;
- le compte d'un partenaire, déjà compromis ailleurs, pour l'Urssaf ;
- le compte d'un fonctionnaire habilité pour FICOBA.
C'est la preuve que la double authentification est essentielle. Après l'attaque, le ministère de l'Intérieur l'a d'ailleurs imposée à ses quelque 300 000 agents.
Quelles conséquences pour les usagers ?
Des services publics à l'arrêt
Une cyberattaque peut bloquer une mairie pendant des jours, voire des semaines. Plus de rendez-vous en ligne, plus de paiement de la cantine, plus d'actes d'état civil. À Liège, en Belgique, des mariages et des funérailles ont dû être reprogrammés en 2021. Notre article sur les fuites de données en Belgique revient sur ce cas.
Des arnaques qui imitent l'administration
C'est le risque principal. Un escroc qui connaît votre date d'embauche ou votre IBAN peut se faire passer pour l'Urssaf, les impôts ou France Travail. Les faux messages évoquent souvent un remboursement, une amende ou une mise à jour de dossier. Apprenez à les repérer avec notre guide pour reconnaître les arnaques après une fuite.
Des données qui ne changent pas
Un numéro de sécurité sociale ou une date de naissance ne se modifient pas. Une fuite de ce type expose donc à un risque durable. Lisez notre article sur le numéro de sécurité sociale qui a fuité.
Quels réflexes adopter en tant qu'usager ?
- Ne cliquez jamais sur un lien dans un SMS ou un e-mail prétendant venir d'une administration. Tapez vous-même l'adresse du site officiel.
- Vérifiez l'adresse de l'expéditeur. Les sites de l'État se terminent par « .gouv.fr ». Certains organismes ont leur propre adresse, comme urssaf.fr : vérifiez-la sur le site officiel.
- Ne communiquez jamais vos codes FranceConnect, impots.gouv ou bancaires, même à un interlocuteur crédible.
- Surveillez vos comptes bancaires si votre IBAN a fuité. Notre fiche fuite d'IBAN : que risque-t-on ? explique quoi faire.
- Activez la double authentification sur vos comptes publics quand c'est possible. Suivez notre guide mots de passe et double authentification.
- Signalez les arnaques via 17Cyber, le service d'assistance en ligne de Cybermalveillance.gouv.fr, de la police et de la gendarmerie.
- Portez plainte en cas de préjudice. Notre guide pour porter plainte détaille la procédure.
Pour une méthode complète, consultez notre fiche que faire après une fuite de données.
Quelles obligations pour une collectivité victime ?
Une collectivité est soumise au RGPD comme une entreprise. Elle doit notifier la CNIL dans les 72 heures après avoir découvert une violation. Elle doit aussi prévenir les habitants concernés si le risque est élevé. Le département des Alpes-Maritimes a ainsi signalé sa fuite à la CNIL en 2022.
La directive européenne NIS 2 doit aussi renforcer les obligations de nombreuses collectivités. En France, la loi qui la transpose n'était pas encore adoptée début octobre 2026. Notre fiche sur les obligations en cas de violation détaille les règles applicables.
Questions fréquentes
Pourquoi les mairies sont-elles la cible des pirates ?
Elles détiennent beaucoup de données sur les habitants et rendent des services indispensables. Beaucoup de petites communes ont peu de moyens en cybersécurité. Les criminels espèrent donc une intrusion facile et un paiement rapide pour débloquer les services.
Ma mairie a été piratée : mes données sont-elles en danger ?
Pas forcément. Certaines attaques bloquent les systèmes sans voler de données. Si des données ont été volées et que le risque est élevé, la mairie doit vous prévenir. En attendant, restez vigilant face aux messages qui imitent votre commune.
Comment savoir si mes données ont fuité d'un service public ?
L'organisme doit vous informer si le risque est élevé. Vous pouvez aussi suivre notre base des fuites et notre guide pour vérifier si vos données ont fuité. Méfiez-vous des faux e-mails qui prétendent vous en informer.
Les administrations paient-elles les rançons ?
Les autorités françaises et belges recommandent de ne pas payer. Le bourgmestre d'Anvers a affirmé en 2022 que sa ville n'avait ni négocié ni payé. Payer ne garantit ni la récupération des données ni leur suppression.
Que faire si je reçois un faux message de l'Urssaf ou des impôts ?
Ne cliquez sur aucun lien et ne répondez pas. Connectez-vous directement à votre espace officiel pour vérifier. Signalez le message, puis supprimez-le.



