AGATT 59 est le progiciel de gestion du temps de travail déployé par le SDIS du Nord pour organiser les gardes des sapeurs-pompiers. Son portail d’authentification, basé sur LemonLDAP::NG, centralise l’accès à plusieurs services internes. Accéder à cette plateforme depuis un poste personnel, en dehors du réseau de la caserne, pose des questions concrètes de sécurité que le cadre réglementaire récent vient durcir.
Directive NIS2 et accès distant à AGATT 59 : un cadre juridique devenu contraignant
La transposition de la directive européenne NIS2 par la loi dite Résilience modifie le statut juridique des accès distants aux systèmes d’information des SDIS. Un incident sur un compte AGATT 59 compromis depuis un poste personnel (vol de session, identifiants récupérés par un malware) entre désormais dans la catégorie des incidents affectant un service important.
A lire également : Arkevia mon compte sur mobile : accéder à vos fiches de paie depuis votre smartphone
Le schéma de notification imposé à l’ANSSI suit trois paliers : alerte précoce sous 24 heures, rapport détaillé sous 72 heures, rapport final sous un mois. Pour un SDIS, cela signifie que chaque connexion distante mal sécurisée devient un risque juridique mesurable, pas seulement un risque technique.
Cette obligation change la donne pour les sapeurs-pompiers volontaires qui consultent leurs plannings depuis chez eux. Le SDIS du Nord doit garantir que les accès distants respectent un socle de sécurité minimal, et l’agent qui se connecte porte aussi une part de responsabilité sur l’état de son poste.
Lire également : Métier à domicile : idées et opportunités pour travailler chez soi

Poste personnel et connexion AGATT : les exigences techniques réelles
Les contenus existants sur AGATT 59 décrivent les étapes de connexion via le portail LemonLDAP::NG, mais passent sous silence un prérequis : l’état du poste depuis lequel on se connecte. Un navigateur obsolète ou un système d’exploitation non mis à jour constituent des vecteurs d’attaque documentés par l’ANSSI.
Système d’exploitation et navigateur à jour
Un OS qui ne reçoit plus de correctifs de sécurité expose les identifiants saisis sur le portail d’authentification. Les sessions LemonLDAP::NG reposent sur des cookies de session : un navigateur vulnérable peut laisser fuiter ces cookies vers un tiers.
Vérifier que les mises à jour automatiques sont activées sur le poste personnel est la première étape, avant même de taper l’URL d’AGATT 59. Ce point paraît basique, mais les retours terrain montrent que de nombreux agents se connectent depuis des machines familiales dont la maintenance est négligée.
Authentification multifacteur pour les accès sensibles
L’activation de l’authentification multifacteur (MFA) pour tout accès depuis l’extérieur du réseau SDIS devient une exigence cohérente avec NIS2. Le portail LemonLDAP::NG supporte techniquement le MFA, mais son activation dépend de la configuration choisie par le SDIS du Nord.
Si votre SDIS n’a pas encore activé le MFA sur AGATT 59, la recommandation de l’ANSSI reste claire : tout accès distant à un service critique devrait passer par un second facteur d’authentification. En attendant, un mot de passe long et unique pour AGATT, non réutilisé sur d’autres sites, reste le minimum.
Mécanisme SSO de LemonLDAP : un confort qui crée un risque spécifique
Le Single Sign-On (SSO) intégré à LemonLDAP::NG permet d’accéder à AGATT 59 et potentiellement à d’autres applications du SDIS avec une seule authentification. Sur un poste de caserne, c’est un gain de temps. Depuis un ordinateur personnel partagé avec d’autres membres du foyer, une session SSO non fermée donne accès à l’ensemble des services liés.
Le risque ne se limite pas à AGATT. Si le portail SSO donne aussi accès à la messagerie interne ou à d’autres outils opérationnels, une session oubliée sur un navigateur familial expose bien plus que des plannings de garde.
Fermeture de session et nettoyage du navigateur
Trois actions à exécuter systématiquement après chaque consultation d’AGATT 59 depuis un poste personnel :
- Utiliser le bouton de déconnexion du portail LemonLDAP::NG (et non simplement fermer l’onglet, ce qui ne détruit pas la session SSO côté serveur)
- Supprimer les cookies du navigateur liés au domaine sdis59.fr, ou utiliser une fenêtre de navigation privée dès le départ
- Verrouiller la session de l’ordinateur si d’autres personnes y ont accès, même brièvement
La navigation privée reste la solution la plus fiable pour un usage ponctuel : elle supprime automatiquement cookies et historique à la fermeture de la fenêtre.

VPN ou accès direct : ce que le SDIS du Nord met à disposition
Certains SDIS fournissent un accès VPN pour sécuriser les connexions distantes à leur système d’information. Pour AGATT 59, l’accès se fait via un portail web accessible depuis un navigateur, sans client VPN dédié obligatoire selon les informations publiques du SDIS du Nord.
Cette architecture simplifie l’accès pour les sapeurs-pompiers volontaires, qui n’ont pas à installer de logiciel spécifique. En revanche, elle reporte la sécurité sur le navigateur et le poste de l’agent. L’absence de tunnel chiffré entre le poste personnel et le serveur AGATT signifie que la connexion HTTPS du portail constitue la seule couche de protection du trafic.
Si vous accédez à AGATT depuis un réseau Wi-Fi public (gare, café, hôtel), le risque d’interception augmente. Privilégier une connexion depuis le réseau domestique, ou à défaut activer un VPN personnel, limite l’exposition.
Obtenir ses identifiants AGATT 59 : la procédure réelle
L’éditeur Pretexx, qui développe AGATT, indique que le lien d’accès au progiciel est fourni par chaque SDIS, soit via l’intranet, soit par une icône sur les postes de caserne. Les identifiants ne sont pas créés par l’agent mais attribués par le SDIS.
En cas de perte de mot de passe, la réinitialisation passe par le service informatique du SDIS du Nord, pas par un formulaire en libre-service sur le portail. Cette centralisation est cohérente avec le modèle LemonLDAP::NG, où l’annuaire des agents est géré côté serveur.
- Contacter le service informatique du SDIS 59 pour obtenir ou réinitialiser ses accès
- Vérifier que l’URL utilisée est bien celle du portail officiel (agatt.sdis59.fr) et non un lien transmis par messagerie non vérifiée
- Ne jamais transmettre ses identifiants par e-mail ou messagerie instantanée, même à un collègue
L’accès distant à AGATT 59 repose sur un équilibre entre la simplicité du portail web et la rigueur de chaque agent sur son propre poste. Avec les obligations NIS2 qui s’appliquent désormais aux SDIS, cette rigueur n’est plus une recommandation : elle devient une composante documentée de la chaîne de sécurité du service.

