Blog Une fuite de données peut vous coûter vos clients et vos nuits

Blog / Données & sécurité

Une fuite de données peut vous coûter vos clients et vos nuits

Données & sécurité · 10 sept. 2026 · 8 min de lecture


Une fuite de données est souvent décrite comme un incident informatique. C'est exact pendant quelques heures. Ensuite, c'est toute l'entreprise qui s'en occupe et sous la pression.

L'attaquant a parfois eu besoin de peu de temps. De votre côté, il faudra comprendre, décider, prévenir, corriger et rassurer, dès les premières heures puis pendant des jours, souvent des semaines.

La sécurité ne se limite donc pas à empêcher l'entrée. Elle consiste aussi à décider ce qu'un intrus trouverait s'il entrait malgré tout et ce que vous feriez exactement et dans quel ordre dans ce cas-là.

Ce qu'une fuite met en mouvement

Le point de départ est souvent banal. Une activité inhabituelle dans les journaux, un message d'un tiers qui signale une anomalie, un message d'un hacker qui vous demande une rançon en bitcoins, un fichier repéré là où il ne devrait pas être.

Très vite, les questions arrivent dans le désordre, et presque toutes sont urgentes, vous vous retrouvez sous une pression grandissante.

  • L'intrus est-il encore là, et faut-il couper un service au risque d'arrêter l'activité ?
  • Quelles données ont été vues ou copiées, depuis quand, et combien de personnes sont touchées ?
  • Comment chercher sans effacer les traces dont la plainte et l'assureur auront besoin ?
  • Faut-il notifier, et que dire aux clients, aux partenaires, aux équipes ?
  • Qui répond au téléphone, et qui continue à faire tourner le reste de l'entreprise ?

Le guide de Cybermalveillance.gouv.fr destiné aux dirigeants détaille ce parcours. Préserver les preuves, réunir une cellule de crise, alerter l'assureur, porter plainte, communiquer avec transparence.

Si des données personnelles sont compromises, la CNIL doit être notifiée dans les 72 heures. Le compte à rebours commence donc avant d'avoir toutes les réponses.

Ce même guide demande aux dirigeants de tenir compte d'un aspect souvent oublié. Une cyberattaque peut engendrer « une surcharge exceptionnelle d'activité et un sentiment de sidération, d'humiliation, d'incompétence, voire de culpabilité ».

C'est probablement le point le plus sous-estimé. Les décisions se prennent avec des informations incomplètes, et la responsabilité ne s'arrête pas à 18 heures.

Rien de cela ne s'improvise bien le jour même. Savoir à l'avance qui décide, qui notifie et où se trouvent les journaux raccourcit chacune de ces étapes.

Les personnes exposées vivent la suite, souvent plus longtemps

Une fuite a d'autres victimes que l'entreprise attaquée : les personnes dont les données circulent désormais ailleurs.

Cybermalveillance.gouv.fr a vu les demandes d'assistance de particuliers liées aux violations de données progresser de 107 % en 2025. Les données en cause sont souvent ordinaires : nom, adresse, téléphone, parfois un RIB.

Elles nourrissent ensuite des hameçonnages personnalisés, la fraude au faux conseiller bancaire, la fraude au virement ou l'usurpation d'identité. Elles apportent à l'escroc ce qui lui manquait : la crédibilité.

Un message qui cite votre dernière commande ou votre fournisseur habituel n'a rien d'un spam grossier. Il ressemble à la relation normale, et c'est ce qui le rend efficace.

Les effets remontent jusqu'à l'entreprise d'origine. Dans une enquête publiée par la CNIL en novembre 2025, 41 % des répondants disent avoir déjà subi une utilisation frauduleuse de leurs données.

Plus révélateur encore, 57 % des personnes ayant subi un préjudice au cours des trois dernières années ont renoncé à un service numérique.

Une base volée ne clôt donc pas l'attaque. Elle alimente souvent les suivantes, et la confiance perdue revient beaucoup plus lentement qu'un serveur redémarré.

L'IA abaisse le coût d'une attaque personnalisée

Personnaliser une attaque a longtemps coûté du temps humain. Repérer les dirigeants, les collaborateurs et les fournisseurs d'une cible, puis bâtir un scénario crédible, ne se faisait pas à la chaîne.

Ce qui est déjà observé

Ce coût baisse. L'ANSSI constate que l'IA générative sert déjà à profiler des victimes, à concevoir du contenu d'ingénierie sociale et à développer des programmes malveillants.

Pour les attaquants les plus avancés, elle représente selon l'agence « un outil de gain de performance et de passage à l'échelle ».

La DGSI décrit le même mouvement du côté des entreprises. Des IA analysent vite les données publiques et privées d'une cible pour personnaliser l'attaque, ou produisent faux sites et hypertrucages.

Elle relate le cas d'un responsable de site industriel appelé en visioconférence par un faux dirigeant, visage et voix compris. L'interlocuteur réclamait un transfert de fonds. Il a eu le bon réflexe : couper l'échange et vérifier par les canaux habituels.

Ce qui se dessine

Le ministère de l'Intérieur regarde plus loin. Son rapport annuel 2026 sur la cybercriminalité consacre une section intitulée « Le développement de l'intelligence artificielle agentique : vers des attaques autonomes ».

Il y décrit des agents capables d'analyser une cible, d'identifier des vulnérabilités, de tester plusieurs techniques d'intrusion et d'ajuster leur stratégie face aux défenses.

Il faut garder la mesure. En février 2026, l'ANSSI indiquait qu'aucun système d'IA générative, « officiel ou débridé », n'avait mené seul toutes les étapes d'une attaque.

La menace n'est donc pas une attaque entièrement automatique dans tous les cas. La trajectoire est pourtant lisible : de plus en plus d'étapes deviennent automatisables, personnalisables et reproductibles à grande échelle.

L'IA n'invente pas forcément de nouvelles attaques. Elle permet surtout d'appliquer des attaques connues à beaucoup plus de cibles, plus vite, avec plus de précision.

D'où une asymétrie. L'attaquant automatise la reconnaissance, la rédaction et les relances. L'entreprise touchée mobilise toujours des dirigeants, des techniciens, un juriste, un assureur, un service client.

Le rapport du ministère relève que cette course accentue « l'asymétrie entre attaquants et défenseurs ». Elle ne se compense pas en heures humaines. Elle se réduit en amont, sur ce qu'il y a à trouver.

Votre site est souvent devenu un système d'information sans que vous en ayez conscience

Beaucoup d'entreprises parlent encore de « leur site ». Le mot garde le souvenir d'une vitrine, alors que la plateforme a pris d'autres fonctions au fil des années.

Regardez ce qu'elle contient réellement. On y trouve souvent :

  • Des années d'historique de commandes et de factures.
  • Des milliers de comptes, dont ceux de clients partis depuis longtemps.
  • Des pièces jointes déposées par formulaire : contrats, pièces d'identité, candidatures.
  • Des coordonnées bancaires ou des informations financières.
  • Des exports CSV générés pour un besoin ponctuel, puis oubliés sur le serveur.

Chacun de ces éléments est légitime. Il a répondu à un besoin réel, à un moment donné. Mis bout à bout, ils font pourtant de la plateforme un système d'information exposé à Internet.

Attention à un mot, au passage. Au sens du RGPD, les « données sensibles » désignent des catégories précises, comme la santé, la biométrie ou les opinions politiques.

Votre base n'en contient peut-être aucune. Un fichier qui associe nom, courriel, téléphone et historique d'achats suffit pourtant à monter une fraude crédible. La bonne question est plutôt : quelles données, une fois dehors, serviraient à tromper quelqu'un ?

La première forme de maîtrise tient en trois questions. Où vivent ces données, qui peut y accéder, et depuis combien de temps sont-elles là ?

Protéger l'accès, puis limiter ce qu'un accès ouvre

Les mesures de base restent indispensables : mises à jour, authentification multifacteur, pare-feu applicatif, chiffrement, sauvegardes, journalisation, supervision, tests de sécurité réguliers.

Chacune rend une intrusion moins probable, ou plus vite détectée. Aucune ne rend invulnérable un système connecté à Internet.

Nous préférons être clairs sur ce point. L'idée d'un système « protégé à 100 % » rassure. Elle fait pourtant oublier la question suivante : que permet d'atteindre un seul accès compromis ?

La sanction prononcée par la CNIL le 3 septembre 2026 contre l'Hôpital privé de la Loire en donne une illustration précise. L'accès externe au dossier patient informatisé n'était protégé ni par un VPN ni par une authentification multifacteur.

Surtout, les droits d'un seul compte ouvraient les dossiers de tous les patients. L'attaquant a exploré le système pendant plusieurs jours. Les données de 524 867 patients et de 202 246 tiers de confiance ont été atteintes.

La CNIL a notamment reproché une politique d'habilitation qui ne limitait pas l'accès par équipe de soins. Restreindre les droits ne supprime pas le risque d'intrusion. Cela réduit ce qu'une intrusion permet d'emporter.

Conserver moins, c'est exposer moins

Un dernier levier est rarement rangé dans la cybersécurité : la quantité de données que vous gardez. Une donnée supprimée ne peut plus être exfiltrée.

La sanction de Free et Free Mobile, en janvier 2026, le montre bien. L'intrusion portait sur 24 millions de contrats d'abonnés, avec l'IBAN de certains d'entre eux.

Parmi les manquements relevés, un point mérite l'attention. Free Mobile avait conservé « des millions de données de ses abonnés, sans justification, pendant une durée excessive ».

Ce grief est distinct de l'intrusion elle-même. Il dit pourtant l'essentiel : une donnée devenue inutile continue à créer du risque tant qu'elle existe.

La CNIL le rappelle dans ses repères sur les durées de conservation : les données personnelles « ne peuvent pas être conservées indéfiniment ». La durée se fixe selon la finalité, puis les données quittent la base active pour un archivage intermédiaire, avant suppression.

Le sujet pèse de plus en plus. Selon son rapport annuel 2025, la CNIL consacre en 2026 la moitié de ses contrôles et actions répressives aux manquements en cybersécurité.

Concrètement, cela passe par quelques décisions très terre à terre.

  • Une durée par type de donnée, écrite, reliée à une finalité et appliquée par une purge automatique.
  • Les comptes inactifs fermés, puis supprimés ou anonymisés au terme de la durée fixée.
  • Les pièces jointes et les exports dotés de leur propre date d'expiration.
  • Les archives sorties de la base active, pour qu'elles ne soient plus lisibles depuis l'application web.
  • Des droits d'accès au plus juste, pour qu'un compte compromis n'ouvre pas toute la base.

Le test à faire sur votre propre application ou site web

Ce test ne demande aucun outil. Il part d'une hypothèse : demain, quelqu'un exporte tout ce que votre application permet de lire.

Posez alors ces questions, idéalement avec la personne qui connaît le mieux la base.

  • Combien de personnes seraient concernées, et sur combien d'années d'historique ?
  • Quels documents partiraient avec, et combien contiennent un IBAN ou une pièce d'identité ?
  • Qui faudrait-il prévenir, et qui devrait interrompre son travail pour gérer la suite ?
  • Quelles seraient les conséquences en termes de coût, d'image et de démarches légales pour vous ?
  • Combien de ces données aviez-vous réellement besoin de conserver ?

La dernière question est la seule dont la réponse dépend entièrement de vous, dès aujourd'hui.

Personne ne peut garantir qu'une application connectée ne sera jamais attaquée. Vous pouvez en revanche décider, maintenant, de ce qu'un attaquant y trouverait. Sécuriser les accès reste indispensable. Ne garder que le nécessaire l'est tout autant.

Auteur · M.Baudoux - Développeur senior & fondateur de GDN