L’extranet professionnel du CIVC partage ses identifiants avec le portail eCO. Toute faille sur l’un expose l’autre. Nous constatons que la plupart des incidents déclarés par les adhérents proviennent non pas d’une attaque sophistiquée, mais d’un navigateur obsolète, d’un mot de passe réutilisé ou d’un clic sur un lien d’hameçonnage. Sécuriser sa connexion au compte CIVC extranet relève avant tout de discipline technique quotidienne.
Vérifier la chaîne navigateur-appareil avant toute connexion CIVC
Un mot de passe robuste ne protège rien si le navigateur qui le transporte présente une vulnérabilité connue. Les recommandations relayées par Service-Public.fr (28 août 2026) insistent sur l’installation rapide des mises à jour des logiciels, applications et appareils pour corriger ces failles. L’extranet CIVC n’échappe pas à cette règle.
Avant d’ouvrir une session, nous recommandons de contrôler trois points sur le poste utilisé :
- Le navigateur (Firefox, Chrome, Edge) doit être à jour. Une version datée de plus de quelques semaines peut embarquer des failles déjà exploitées par des kits d’hameçonnage ciblant les portails professionnels.
- Le système d’exploitation du poste ou du terminal mobile doit disposer des derniers correctifs de sécurité. Un smartphone Android ou iOS non mis à jour reste un point d’entrée, même avec un mot de passe complexe.
- L’antivirus ou le module de protection intégré au système doit être actif et à jour. Sur un poste partagé (salle de vendange, bureau de coopérative), ce point est souvent négligé.
Lorsque vous devez se connecter à son compte Civc extranet depuis un appareil inhabituel, privilégiez une session de navigation privée et fermez-la immédiatement après usage. Ne mémorisez jamais le mot de passe sur un poste partagé.

Hameçonnage ciblant l’extranet CIVC : reconnaître un faux lien de connexion
Les courriels frauduleux imitant les notifications du Comité Champagne circulent régulièrement. Le scénario classique : un message demandant de « valider votre accès extranet » ou de « mettre à jour vos informations adhérent » via un lien cliquable. Le lien redirige vers une page visuellement identique à extranet.comitechampagne.fr, mais hébergée sur un domaine tiers.
La seule adresse légitime de connexion est extranet.comitechampagne.fr, saisie manuellement dans la barre du navigateur. Service-Public.fr rappelle qu’il faut vérifier l’expéditeur, ne pas ouvrir de pièce jointe suspecte et ne jamais cliquer sur un lien de connexion reçu par courriel ou SMS sans contrôle préalable.
En cas de doute sur un message, nous préconisons de ne pas interagir avec le courriel et de se rendre directement sur le portail en tapant l’adresse. Si vous avez cliqué et saisi vos identifiants sur une page suspecte, changez immédiatement votre mot de passe depuis l’extranet officiel et prévenez votre administrateur de compte.
Gestion des comptes et sous-comptes CIVC : limiter la surface d’exposition
Le système d’identifiants du CIVC repose sur un compte administrateur (format « 99999 ») et des sous-comptes (format « 99999_texte »). Chaque sous-compte dispose de son propre mot de passe et de sa propre adresse courriel. Cette architecture offre un levier de sécurité que beaucoup d’exploitations sous-exploitent.
Un sous-compte par collaborateur réduit le risque en cas de départ ou de compromission. Fermer un sous-compte n’affecte pas le compte administrateur. À l’inverse, partager le mot de passe du compte principal entre plusieurs personnes crée une faille structurelle : impossible de tracer qui a fait quoi, et un changement de mot de passe après un départ oblige à redistribuer le nouveau code à toute l’équipe.
Bonnes pratiques de paramétrage des sous-comptes
Lors de la création d’un sous-compte sur l’extranet, l’administrateur définit les droits d’accès. Nous recommandons d’appliquer le principe du moindre privilège : n’accordez l’accès eCO qu’aux collaborateurs qui en ont réellement besoin. Un sous-compte destiné à la consultation des données de récolte n’a pas besoin des droits de modification des déclarations.
Chaque sous-compte doit utiliser un mot de passe unique, distinct de tout autre service. Un mot de passe de douze caractères minimum, combinant majuscules, minuscules, chiffres et caractères spéciaux, constitue le seuil recommandé par les référentiels de sécurité actuels.
Pensez aussi à auditer périodiquement la liste des sous-comptes actifs. Un compte orphelin (collaborateur parti, stagiaire saisonnier) reste une porte ouverte tant qu’il n’est pas désactivé.

Double authentification sur l’extranet CIVC : ce qui est documenté et ce qui ne l’est pas
L’authentification multifacteur (MFA) constitue le standard de protection des portails professionnels. Les guides officiels français préconisent de l’activer dès qu’elle est proposée. La documentation publique de l’extranet CIVC ne confirme pas la disponibilité d’un mécanisme MFA.
Cette absence documentée ne signifie pas que la fonction n’existe pas, mais qu’il faut vérifier directement dans les paramètres de sécurité de votre compte extranet. Si l’option apparaît, activez-la sans hésiter. Si elle n’est pas proposée, compensez par une rigueur accrue sur les autres couches de protection : mot de passe fort, navigateur à jour, vigilance anti-hameçonnage.
En complément, un gestionnaire de mots de passe (KeePass, Bitwarden ou équivalent) permet de stocker l’identifiant CIVC dans un coffre-fort chiffré plutôt que dans un fichier texte ou un post-it collé sur l’écran du bureau. Cette mesure, simple à déployer, élimine le risque de fuite par lecture directe.
Réagir après un incident de connexion sur le portail CIVC
Un mot de passe refusé alors qu’il n’a pas été modifié, une session ouverte depuis un appareil inconnu, une adresse courriel de récupération changée sans votre intervention : ces signaux doivent déclencher une réaction immédiate.
- Changez le mot de passe du compte concerné depuis l’extranet officiel (extranet.comitechampagne.fr), en saisissant l’adresse manuellement.
- Si le compte compromis est un sous-compte, l’administrateur doit le désactiver et en créer un nouveau avec des identifiants différents.
- Vérifiez l’adresse courriel associée au compte : un attaquant la modifie souvent pour intercepter les futures demandes de réinitialisation.
- Contactez le CIVC pour signaler l’incident, en particulier si le compte administrateur est touché.
La rapidité de réaction détermine l’ampleur des dégâts. Un compte compromis non traité expose les déclarations de récolte et les données économiques de l’exploitation. Documenter l’incident (date, heure, actions effectuées) facilite le traitement par les équipes du Comité Champagne et constitue une trace utile en cas de litige.



