BLOG

Marchés publics numériques : sécuriser les accès sensibles

Les marchés publics numériques doivent encadrer précisément la création, l’utilisation, le contrôle et la suppression des accès sensibles. La cybersécurité ne peut plus être réduite à une clause générale placée dans un cahier des charges : elle doit relier la définition du besoin, l’analyse des offres et le suivi du titulaire.

L’actualité récente de la Direction générale des Finances publiques rappelle concrètement cet enjeu. En juin et juillet 2026, des accès illégitimes à certaines données de son système d’information ont été réalisés à la suite de l’usurpation d’identifiants d’agents publics. Certaines informations concernant des particuliers et des professionnels ont pu être consultées et extraites.

L’incident de la DGFiP interroge la gestion des accès

Dans sa FAQ publiée le 21 août 2026, le ministère de l’Économie précise que les espaces Finances publiques des particuliers et des professionnels n’ont pas été compromis. L’incident concernait l’utilisation frauduleuse d’identifiants permettant d’accéder à d’autres composantes du système d’information.

Les informations rendues publiques ne présentent pas cet événement comme la conséquence d’un marché public ou de l’intervention d’un prestataire. Il serait donc inexact d’établir un lien direct avec la commande publique.

Cet incident constitue néanmoins un signal utile pour les acheteurs publics. Même lorsqu’un système repose sur des dispositifs techniques robustes, un compte légitime détourné peut devenir un point d’entrée. La maîtrise des identités, des habilitations et des accès doit donc être intégrée à la gouvernance globale des prestations numériques.

Sécuriser les accès dès la définition du besoin

La réflexion doit commencer avant la rédaction du DCE. L’acheteur doit identifier les données, applications et environnements auxquels le titulaire, ses collaborateurs ou ses sous-traitants pourront accéder.

Cette cartographie permet de distinguer les accès courants des habilitations sensibles ou privilégiées. Elle aide aussi à déterminer les responsabilités respectives de l’établissement public, du titulaire et des éventuels tiers mobilisés.

Le sourcing peut être utilisé pour apprécier les pratiques du secteur, la maturité des entreprises candidates et les solutions disponibles. Il ne s’agit pas d’imposer mécaniquement le même niveau d’exigence à tous les marchés publics, mais d’adapter les mesures de sécurité aux risques réellement associés à la prestation.

Transformer les objectifs en exigences contractuelles

Le DCE doit traduire les orientations de cybersécurité en engagements précis et contrôlables. Selon la nature du marché, les documents contractuels peuvent notamment encadrer :

  • l’utilisation de comptes nominatifs ;
  • l’authentification renforcée ;
  • la limitation des droits au strict besoin opérationnel ;
  • la traçabilité des connexions et des actions sensibles ;
  • les conditions de création, de modification et de suppression des comptes ;
  • les délais de révocation après le départ ou le changement de mission d’un intervenant ;
  • la déclaration et le traitement des incidents ;
  • l’intervention des sous-traitants ;
  • la réversibilité en fin de marché.

Une formulation générale demandant au titulaire de « respecter les bonnes pratiques de sécurité » apporte peu de visibilité. L’acheteur doit pouvoir comprendre ce qui sera effectivement mis en œuvre, selon quel calendrier et avec quelles preuves.

Évaluer la crédibilité des entreprises candidates

L’analyse des offres ne doit pas se limiter à la présence d’une politique de cybersécurité ou à une déclaration de conformité. Les acheteurs publics peuvent chercher à comprendre l’organisation réellement proposée pour leur marché.

Qui attribue les habilitations ? Comment sont-elles validées et réexaminées ? Quels intervenants disposent de privilèges élevés ? Comment les accès des sous-traitants sont-ils contrôlés ? Quels éléments seront transmis à l’acheteur pendant l’exécution ?

Les réponses doivent être comparables et directement liées au besoin. Le règlement de consultation, le cadre de réponse technique et la méthode d’analyse doivent donc être cohérents. Une exigence importante dans le CCTP perd une partie de son efficacité si aucune information précise n’est demandée aux candidats.

Piloter la cybersécurité pendant l’exécution

La notification du marché ne marque pas la fin du travail de l’acheteur. Les équipes, les outils, les sous-traitants et les risques peuvent évoluer pendant toute la durée du contrat.

Le suivi peut prévoir des revues périodiques des habilitations, le contrôle de la suppression des comptes inutilisés, des indicateurs de sécurité, des modalités d’alerte et des points de gouvernance associant les fonctions achat, métier, juridique, informatique et protection des données.

Cette continuité transforme la cybersécurité en véritable composante de la performance contractuelle. Elle permet également de traiter les écarts avant qu’ils ne deviennent des incidents majeurs.

ST Agency accompagne les acheteurs publics

Avec ST Agency, Sébastien TAUPIAC accompagne les établissements publics dans la définition du besoin, la préparation et la relecture des DCE, l’analyse des candidatures et des offres ainsi que le pilotage de l’exécution.

L’objectif est de transformer les enjeux de gouvernance, de données et de cybersécurité en exigences adaptées, compréhensibles par les opérateurs économiques et réellement contrôlables.

Dans un achat public numérique, la sécurité ne dépend pas uniquement de la technologie retenue. Elle repose aussi sur la qualité du besoin, du contrat, de l’analyse et du dialogue instauré avec le titulaire.

Vos marchés numériques organisent-ils concrètement la maîtrise des accès sensibles ?

Source principale : Ministère de l’Économie et des Finances, « Accès illégitimes au système d’information de la Direction générale des Finances publiques : consulter la FAQ », 21 août 2026.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce champ est obligatoire

Ce champ est obligatoire

Ce champ est obligatoire

Une erreur s'est produite lors de l'envoi de votre message. Veuillez réessayer.

Contrôle de sécurité

Code Captcha invalide. Essayez à nouveau.

Sébastien TAUPIAC (ST Agency)

173 rue de la Porte Jaune, 92380 Garches - FRANCE

Copyright ©. Tous droits réservés

Mentions légales / Politique de confidentialité

Page principale

Les prestations de ST Agency relèvent du conseil stratégique et opérationnel et ne constituent pas une consultation juridique. 
Lorsque la situation l’exige, ST Agency peut faciliter la mobilisation d’un cabinet d’avocats spécialisé.

Information icon

Nous avons besoin de votre consentement pour charger les traductions

Nous utilisons un service tiers pour traduire le contenu du site web qui peut collecter des données sur votre activité. Veuillez consulter les détails dans la politique de confidentialité et accepter le service pour voir les traductions.