30 juin 2026

Actualités

Cybersécurité : le plan de la région académique

Le CSA-R (comité social administratif de la région académique), lieu de dialogue social entre les trois académies franciliennes et les représentant.es des organisations syndicales sur les sujets concernant toute la région académique, s’est réuni le mardi 30 juin sur un thème unique : la cybersécurité.

Le contexte a été rappelé, avec des incidents majeurs concernant l’éducation nationale comme dans les Hauts-de-France.L’éducation nationale est une administration très exposée car elle est très déconcentrée, et ses nombreux usagers représentent chacun une porte d’entrée dans les systèmes d’information.

La DRASI (direction régionale académique des systèmes d’information) a présenté les grands axes de son ploan pour l’année scolaire prochaine :
 Lutter contre l’obsolescence des systèmes d’infos en lien avec les collectivités territoriales
 Sensibiliser tous les personnels et les élèves sur les bonnes pratiques
 Renforcer la gestion de crise en lien avec le MEN et l’agence nationale de sécurité des systèmes d’information

Retrouvez le compte-rendu de ce CSA-R ci-dessous.

Le plan cybersécurité de la région académique

Etat de la menace
S’est accélérée ces derniers mois (fuite compas, educonnect...). Intérêt pour les cyberattaquants : beaucoup de données. Pour cibler une autre attaque+valeur marchande sur le dark web.
Autres risques : le Phishing et les virus qui s’installent sur le pc à bas bruit, pas de dysfonctionnement mais enregistrement de tout ce qui est tapé sur le clavier : les codes bancaires etc mais aussi usages professionnels : saisie des notes, correction des copies… Ce type de virus peut être apporté par un usage à la maison.
IdF : 300 usurpations d’identité de nos agents cette année. Repérage de ces comptes volés.

Renforcer les défenses
3 axes :
 augmenter la gouvernance (travail avec ANSSI notamment qui fait des préconisations)
 Maîtriser l’identité de l’agent car entrée dans le système d’info. Double authentification à venir pour sécuriser car simple login/mdp ne suffit pas. Ne pas donner plus de prérogatives que nécessaire.
 mieux résister aux incidents : réflexes à adopter

Gouverner conjointement avec les collectivités
Pilotage partagé à renforcer car les CT investissent de plus en plus. Documents qui posent des règles dont la doctrine technique du numérique pour l’éducation. Bien avancé avec la région en lycée : un document cadre cossigné qui oblige les deux parties. Rencontres régulières, avec les départements aussi.
Acculturer tous les utilisateurs. Pour augmenter le niveau de vigilance. Sensibilisation : support visuel, textuel, vidéos sur le terrain.
Sûr qu’une crise est inévitable. Donc il faut être prêt. Travail fait : vademecum gestion crise cyber (annuaire etc… pour quand ça arrivera).
Il faut jouer une crise pour de faux pour se préparer.
Plan de continuation du service à décliner sur l’ensemble de la région aca
Nécessité de former et éduquer à la cybersécurité les collègues , les élèves.
3 cibles pour campagne d’information : agents, élèves, établissements scolaires (personnels de direction, enseignants, administratifs…)
Élèves et enseignants :
Plan d’action cybercitoyenneté 26-27 porté par le MEN : cybermois en octobre, educatech : salon avec focus cybersécurité, safer internet day : pendant 6 semaines pour mettre en place des actions .
Lutte contre le Phisching cette année : opération cactus, envoi de messages simulants la fraude pour alerter si on clique sur un lien. Résultat opération : stats 164000 ont cliqué sur le lien en Idf : 6,9 % des personnes qui ont reçu (12% au national).
Formation des élèves : aujourd’hui compétitions qui ne concernent que quelques élèves. Mais d’autres à venir dans les lycées comme Hacktonlycée, Passe ton hack d’abord par le ministère des arméees, challenge collégiens et lycéens, kit pour des actions dans les établissements.
Action avec des partenaires : associations ou entreprises, sensibilisation,exemple : fresque des cybercitoyens construit par des collégiens de Paris ensuite diffusées dans tous les collèges parisiens puis franciliens.
Accompagnement des enseignants : stage à candidature individuelle, et formations dans les établissements.
Documents produits qui passent par deux voies : affiches pour chefs d’établissement pour couloirs et salle des profs (ex changer régulièrement son mdp) + vidéos très courtes sur une thématique particulière (ex solidité du mdp….8 vidéos mises à disposition, communication à venir sur ces ressources).

Prévoir, agir, communiquer

6 actions pour RS 26 :
 mallette gestion crise
 site web dédié à la cybersécurité
 cycle formation webinaire dédié à la cybersécurité
 audit de la sécurité de nos applications
 cyber et IA : escroquerie de + en + ciblée et de mieux en mieux faites, à aucun moment l’adm ne demandera le mdp.
 former et accompagner, même les développeurs.

+Assises de la cybersécurité dans l’éducation : DRASI, DRAN, collectivités territoriales, référents numériques d’ici fin 26 en IdF.

Affaire de tous, importance des échanges entre pairs. Changer régulièrement son mdp. Mdp complexe. Ne pas utiliser son numen. Les multiplier, pas les mêmes selon les sites ! Pour chaque usage, un mdp.

Les interventions de la FSU
Nous avons évoqué les risques auxquels les données des collègues sont confrontées et la responsabilité de l’employeur. Nous avons interrogé sur la modalité de la double authentification. Nous avons rappelé que quelques collègues n’ont pas de portable, ou pas de smartphone. Nous avons également interrogé sur le calendrier de mise en place de cette double authentification mais sans réponse précise pour l’instant. Nous avons également rappelé que les collègues n’avaient pas de matériel professionnel mais une prime de 150 euros annuels qui ne couvre pas l’ensemble des frais d’équipement et de connexion. Si le risque est plus fort parce l’usage du matériel personnel de l’agent, c’est parce qu’il n’est pas doté par son employeur de matériel professionnel.
La multitude de systèmes est aussi une source de risque accru. Tout comme le travail avec des groupes privés étrangers.
La FSU a interrogé l’administration sur le budget et le nombre de personnels consacrés à ce plan ainsi que sur une éventuelle politique de recrutement.
Nous avons aussi attiré l’attention de l’administration sur les cas de piratage de notes en lycée et l’impératif de gérer la crise et la post crise sans attendre les résultats de l’enquête judiciaire car il y a du contrôle continu en jeu.
Nous avons suggéré la mise en place de cellule de crise et d’exercices, comme pour le PPMS.
Concernant les parents d’élèves, oubliés dans la présentation du plan, nous avons appris qu’une malette parents existait, mais qu’elle était à mieux faire connaître, à mieux déployer.

Les réponses de l’administration
 outillage gestion crise : prêt, décliné pour les 3 rectorats, à décliner pour dsden et aller jusqu’au chef d’étab : des fiches réflexes.
 la question des moyens : sous-dimensionnement des services de cybersécurité, mais vrai pour toutes les administrations, 2 responsables sécurité par aca, ensemble des informaticiens de la DRASI concourent aux crise et sécurisation. Moyens financiers : pas chiffres mais équipement vient du national, par DNE, doublement des effectifs des cellules qui viennent en appui des académies qui connaissent des difficultés. Moyens qui augmentent d’année en année. 400 ETP DRASI pour IdF environ , probablement insuffisant, pas la mieux dotées sur le territoire mais il faut ajouter le travail avec les collectivités territoriales : ajouter donc ces moyens de gestion du parc informatique
 des formations auront lieu dans les inspe pour les stagiaires
 prestataires privés : la DNE a engagé un plan massif pour sortir des solutions propriétaires. Pour plus d’indépendance et garantie que les données ne sortent pas hors du territoire. Si formation, ok, des entreprises américaines accompagnent mais sans qu’on leur transmette les données.
 ordi région : pas le choix, pas de solution efficace hors solutions américaines, contraints par situation industrielle
L’administration reconnaît qu’une prime de 150 euros par an n’est pas suffisant mais est une première réponse.