Menaces · Municipalités
Municipalités et rançongiciels : une cible qui revient
Pourquoi les municipalités et les organismes publics locaux reviennent dans les attaques par rançongiciel, ce que l'adversaire y cherche et quoi faire d'abord.
Par Sentrix · Publié le 2026-10-01
Un lundi matin, dans une municipalité de quelques milliers d'habitants, les écrans de l'hôtel de ville affichent une demande de rançon. La paie, les comptes de taxes, les permis et la téléphonie ne répondent plus. L'équipe informatique tient en deux personnes, parfois en un seul fournisseur. Ce scénario n'a rien d'exceptionnel : les organismes publics locaux reviennent dans les évaluations officielles, pour des raisons qui tiennent à l'adversaire plus qu'à la taille de la cible.
Ce que disent les sources
Dans son Évaluation des cybermenaces nationales 2023-2024, le Centre canadien pour la cybersécurité note une augmentation des menaces visant les gouvernements municipaux et provinciaux : il fait état de « plus de 100 cas d'activités de cybermenace ciblant des municipalités canadiennes depuis le début de 2020 ». La plupart impliquaient le piratage psychologique, un accès réseau non autorisé ou le déploiement de code malveillant, comme un rançongiciel.
L'édition 2025-2026 place le rançongiciel au premier rang : c'est la principale menace de la cybercriminalité pour les infrastructures essentielles du Canada, et les incidents canadiens connus du Centre ont augmenté, en moyenne, de 26 % d'année en année depuis 2021.
La Vue d'ensemble des menaces par rançongiciel de 2025 à 2027 décrit, sans les nommer, deux cas du secteur public canadien. Dans le premier, les services sont restés indisponibles pendant plusieurs mois ; les auteurs étaient demeurés inactifs dans le réseau pendant plusieurs mois avant d'exfiltrer des renseignements personnels, médicaux et financiers, et l'entité a choisi de reconstruire ses systèmes plutôt que de payer. Dans le second, l'organisme a rétabli la plupart de ses services en quelques jours à partir de ses sauvegardes, sans payer ; certains systèmes sont pourtant restés inutilisables pendant plusieurs mois, pour des coûts estimés à des millions de dollars.
Ce que veut l'adversaire
De l'argent. Le Centre estime que les auteurs d'attaques par rançongiciel contre des cibles canadiennes sont « presque certainement opportunistes et motivés par l'appât du gain ». Trois leviers expliquent pourquoi un organisme local leur convient.
- L'interruption de service. Selon l'évaluation 2025-2026, les infrastructures essentielles sont une cible attrayante parce qu'elles sont perçues comme disposées à payer de fortes rançons pour protéger leurs opérations. Un organisme qui ne peut pas suspendre ses services se trouve devant le même calcul.
- Les données des citoyens. Selon le Guide sur les rançongiciels (ITSM.00.099), l'auteur chiffre les données, supprime les sauvegardes connectées et vole souvent les données de l'organisation, puis menace de les divulguer. L'évaluation 2023-2024 rappelle qu'une compromission d'un palier de gouvernement peut mettre en cause les renseignements personnels de citoyens, la continuité des services et la confiance dans les institutions.
- Des défenses jugées faibles. Le même guide indique que les petites et moyennes organisations sont visées parce que les auteurs jugent leurs mesures de sécurité faibles. La Vue d'ensemble ajoute que certains groupes cherchent surtout à multiplier les publications sur leurs sites de fuite, peu importe la taille de la victime.
Pourquoi ça compte au Québec
Le vol de données déclenche une seconde obligation, distincte de la reprise. La page du gouvernement du Québec sur les incidents de confidentialité rappelle ce que les articles 63.8 à 63.11 de la Loi sur l'accès imposent à un organisme public : prendre rapidement les mesures raisonnables pour diminuer les risques, aviser la Commission d'accès à l'information et les personnes concernées lorsque l'incident présente un risque de préjudice sérieux et tenir un registre de tous les incidents. Les organismes municipaux sont définis à l'article 5 de cette même loi.
Une municipalité n'est pas seule pour autant : le ministère de la Cybersécurité et du Numérique compte les municipalités et les autres organismes municipaux parmi les entités à qui il peut fournir ses services.
Quoi faire d'abord, dans l'ordre
Pour une équipe de deux ou trois personnes, l'ordre compte plus que la longueur de la liste. Les mesures techniques viennent des deux guides du Centre.
- Mettre deux sauvegardes hors de portée. Le guide recommande au moins deux sauvegardes stockées hors ligne, inaccessibles par le réseau ou par Internet, et un calendrier de tests (par exemple, tous les mois).
- Fermer les portes courantes. Mises à jour régulières, authentification multifacteur, prudence face à l'hameçonnage : les pratiques de base que retient la Vue d'ensemble.
- Réduire les comptes d'administrateur. Le guide demande de les limiter aux personnes qui en ont besoin et de créer des comptes distincts pour le courriel et le travail courant.
- Écrire le plan sur une page. Qui décide, qui appelle, par quel canal. Le guide demande de présumer que l'auteur est encore dans le réseau et de prévoir une méthode de communication à laquelle il n'a pas accès.
- Le jour même, isoler puis signaler. Déterminer ce qui est infecté, déconnecter ces systèmes d'Internet et du réseau interne, puis signaler l'attaque au service de police local, au Centre antifraude du Canada et au Centre pour la cybersécurité (Mon cyberportail).
- Traiter la question des données en parallèle. Évaluer le risque de préjudice, inscrire l'incident au registre, aviser la Commission d'accès à l'information et les personnes concernées si le risque est sérieux.
- Ne pas compter sur la rançon. Selon la Vue d'ensemble, rien ne garantit que les auteurs déverrouilleront les systèmes ou rendront les données volées, et ils peuvent s'en servir pour victimiser à nouveau l'organisation.
La prochaine étape
Posez deux questions cette semaine : où se trouve la copie de sauvegarde que le réseau ne peut pas atteindre, et qui appelle-t-on à trois heures du matin ? Si l'une des réponses manque, c'est votre premier chantier. Notre page sur la réponse aux incidents décrit comment préparer ce plan avant l'incident.
Sources
- Centre canadien pour la cybersécurité, Évaluation des cybermenaces nationales 2023-2024
- Centre canadien pour la cybersécurité, Évaluation des cybermenaces nationales 2025-2026
- Centre canadien pour la cybersécurité, Vue d'ensemble des menaces par rançongiciel de 2025 à 2027
- Centre canadien pour la cybersécurité, Guide sur les rançongiciels (ITSM.00.099)
- Gouvernement du Québec, Incident de confidentialité (Loi sur l'accès, articles 63.8 à 63.11)
- Gouvernement du Québec, Clientèles du ministère de la Cybersécurité et du Numérique
Questions fréquentes
- Pourquoi une petite municipalité intéresse-t-elle un groupe de rançongiciel ?
- Parce que l'adversaire cherche un paiement, pas une cible prestigieuse. Le Centre canadien pour la cybersécurité estime que les auteurs d'attaques par rançongiciel sont presque certainement opportunistes et motivés par l'appât du gain. Son Guide sur les rançongiciels précise que les petites et moyennes organisations sont visées parce que leurs mesures de sécurité sont jugées faibles, et certains groupes cherchent surtout à multiplier les victimes affichées sur leurs sites de fuite.
- Une municipalité devrait-elle payer la rançon ?
- La décision revient à l'organisation, mais le Centre canadien pour la cybersécurité en souligne les risques : payer ne garantit pas l'accès aux données chiffrées ni aux systèmes, et rien ne garantit que les données volées seront rendues. Avant même d'envisager un paiement, le guide ITSM.00.099 demande de signaler le cybercrime au service de police local. Des sauvegardes hors ligne et testées évitent de dépendre de l'adversaire.
- À qui signaler une attaque par rançongiciel au Québec ?
- Le Centre canadien pour la cybersécurité demande de signaler l'attaque au service de police local, au Centre antifraude du Canada et au Centre lui-même, par Mon cyberportail. Si des renseignements personnels sont en cause et que l'incident présente un risque de préjudice sérieux, la Loi sur l'accès exige aussi d'aviser la Commission d'accès à l'information et les personnes concernées. L'incident s'inscrit au registre dans tous les cas.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-01
