Après une fuite de données, ce qu'une administration doit dire aux personnes concernées
Notification à l'autorité, information des personnes, contenu obligatoire du message : ce que la compromission de la DGFiP donne à voir des obligations après une violation.
À retenir
- The Star rapporte que l'attaque visant l'administration fiscale française a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises, dont des revenus imposables et des taux de prélèvement à la source.
- Le contenu de l'information due aux personnes est encadré : nature de la violation, conséquences probables, mesures prises, point de contact. Un message qui rassure sans dire ce qui a fuité manque son objet.
- Le décompte des victimes diffère selon les publications, BFMTV et Sud Ouest faisant état d'au moins 678 000 particuliers et professionnels : aucun chiffre ne doit être présenté comme définitif.
- Pour une équipe de veille, l'annonce publique est un point de départ, pas une conclusion : ce qui suit se joue dans les rectificatifs, les auditions et les usages frauduleux des données.
Quand une administration subit une compromission de grande ampleur, l'attention se porte d'abord sur l'attaque : qui, comment, depuis quand. Une seconde question, moins spectaculaire, détermine pourtant ce que vivront concrètement les personnes touchées : que doit leur dire l'organisme qui détenait leurs données, quand, et avec quel niveau de détail. Cette obligation d'information n'est pas une politesse post-incident, c'est une obligation juridique dont le contenu est précisément décrit.
La compromission qui a touché la Direction générale des Finances publiques offre un cas d'école, parce que les données en cause sont d'une sensibilité particulière et que les éléments publiés permettent de suivre en temps réel la manière dont l'information est délivrée. The Star rapporte que l'attaque a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises, et que les données compromises comprennent les revenus imposables, les taux de prélèvement à la source, ainsi que les adresses et la superficie de biens immobiliers.
Cet article reprend le cadre applicable, le confronte à ce qui est publiquement connu de cet épisode, et en tire ce que les équipes de veille et de conformité ont à surveiller une fois l'annonce faite. Il ne s'agit pas d'évaluer la réponse d'une administration donnée, mais de comprendre ce qui rend une information post-violation utile ou inutile pour la personne qui la reçoit.
Notifier l'autorité et informer les personnes : deux obligations distinctes
Le cadre européen de protection des données distingue nettement deux mouvements. Le premier est la notification à l'autorité de contrôle, qui intervient dans un délai bref à compter de la prise de connaissance de la violation, sauf lorsque celle-ci n'engendre pas de risque pour les personnes. Ce mouvement est administratif : il déclenche le suivi par le régulateur et documente ce que le responsable de traitement savait, à quel moment.
Le second mouvement est la communication aux personnes concernées elles-mêmes. Il n'est pas systématique : il s'impose lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Le déclencheur n'est donc ni le nombre de dossiers touchés ni la gravité technique de l'intrusion, mais la nature du risque qui en découle pour l'individu, ce qui suppose une analyse et non un simple décompte.
Cette distinction explique des décalages de calendrier qui surprennent souvent le public. Une organisation peut avoir notifié l'autorité très tôt, tout en informant les personnes plus tard, le temps d'établir précisément quelles catégories de données ont été touchées et pour quels périmètres. Le reproche pertinent n'est donc pas le délai en soi, mais l'écart entre ce que l'organisation savait à un moment donné et ce qu'elle a alors communiqué.
La nature des données exposées commande le contenu du message
Toutes les fuites ne se valent pas, et le contenu de l'information due dépend directement de ce qui a été exposé. Une adresse de messagerie compromise expose surtout à du démarchage et à de l'hameçonnage générique. Des données fiscales exposent à tout autre chose. Les catégories citées par The Star, revenus imposables, taux de prélèvement à la source, adresses et superficie de biens immobiliers, dessinent un profil économique et patrimonial complet de la personne.
Ce type de données a une propriété particulière : il ne se change pas. Un mot de passe se réinitialise, une carte bancaire se réédite, un revenu imposable de l'année écoulée reste ce qu'il est. L'information délivrée aux personnes ne peut donc pas se limiter à une consigne de vigilance temporaire, puisque le risque ne se referme pas avec le temps. Elle doit décrire des usages frauduleux durablement possibles et les réflexes correspondants.
Le risque principal, dans cette configuration, n'est pas l'usage direct des données mais leur emploi comme gage de crédibilité. Un interlocuteur malveillant qui connaît le revenu, le taux de prélèvement et l'adresse d'une personne obtient sans effort la confiance nécessaire pour obtenir autre chose : un identifiant bancaire, une validation de virement, une pièce complémentaire. C'est cette mécanique, plutôt que la fuite elle-même, que l'information aux personnes doit rendre compréhensible.
Un décompte des victimes qui n'est pas stabilisé
La question du nombre de personnes touchées mérite une prudence particulière, parce que les publications ne donnent pas le même décompte. The Star fait état de 350 000 particuliers et de 250 000 entreprises. BFMTV indique que la DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels. Sud Ouest reprend ce même ordre de grandeur d'au moins 678 000 particuliers et professionnels, en mentionnant en outre environ 200 000 comptes cadastraux.
Ces écarts ne sont pas nécessairement contradictoires : ils peuvent refléter des périmètres de comptage différents, des dates de constat différentes, ou la distinction entre données volées et comptes affectés. Il reste qu'aucun de ces décomptes ne doit être présenté comme définitif, et qu'aucun ne doit être additionné ou converti dans un autre. Attribuer chaque chiffre à la publication qui le donne est ici une exigence méthodologique élémentaire.
Cette instabilité a une conséquence directe sur l'obligation d'information. Tant que le périmètre exact n'est pas arrêté, une organisation informe sur la base de ce qu'elle sait, puis complète. Une communication initiale prudente suivie de mises à jour datées est préférable à une communication unique qui attendrait une certitude qui met des mois à venir. Encore faut-il que les mises à jour soient effectivement diffusées, et pas seulement déposées sur une page peu visitée.
Une information post-violation se juge à une question simple : après l'avoir lue, la personne sait-elle ce qui a fuité la concernant et ce qu'elle doit faire aujourd'hui.
Ce qu'une notification utile contient réellement
Le cadre applicable fixe un contenu minimal, et ce contenu est plus exigeant qu'il n'y paraît. Il faut décrire la nature de la violation en termes clairs et simples, indiquer un point de contact permettant d'obtenir des informations complémentaires, exposer les conséquences probables de la violation, et présenter les mesures prises ou proposées pour en atténuer les effets. Chacun de ces quatre éléments élimine une facilité de communication de crise.
Décrire la nature de la violation interdit la formule générique sur un incident de sécurité sans précision de catégories de données. Exposer les conséquences probables interdit de s'en tenir à un message d'apaisement. Présenter les mesures prises impose de dire ce qui a été fait, ce que le contexte public documente d'ailleurs partiellement ici, puisque The Star relève que l'administration fiscale entend recourir à l'intelligence artificielle pour sonder ses vulnérabilités après le piratage, et rapporte la déclaration du ministre du Budget David Amiel selon laquelle, dans la course contre les attaquants, l'État ne peut pas ralentir.
Le quatrième élément, le point de contact, est celui qu'on néglige le plus souvent et celui qui compte le plus en pratique. Une personne dont les données fiscales circulent a des questions concrètes et durables. Renvoyer vers un formulaire générique sans réponse individualisée revient à remplir formellement l'obligation en la vidant de son effet. C'est aussi le point sur lequel les régulateurs regardent, parce qu'il est facilement vérifiable.
Ce que les équipes de veille surveillent une fois l'annonce faite
Le premier fil à suivre est institutionnel. BFMTV rapporte qu'un Conseil de défense sur la cyberattaque sera organisé d'ici à la mi-septembre, que la porte-parole du gouvernement Maud Bregeon a souligné la nécessité pour les administrations d'être vigilantes, et que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à la cyberattaque. Ces séquences produisent des documents, des auditions et parfois des rapports, qui affinent le périmètre initialement annoncé.
Le deuxième fil est celui des causes, parce qu'il conditionne les suites réglementaires. Sud Ouest rapporte que le syndicat Solidaires Finances publiques désigne la dette technique de la DGFiP, c'est-à-dire l'ancienneté des systèmes d'information et des modèles de sécurité, comme cause principale des fuites, et que cette ancienneté avait déjà été critiquée par la Cour des comptes et l'Inspection générale des Finances. Une cause déjà documentée avant l'incident modifie l'appréciation de la diligence de l'organisation.
Le troisième fil est celui de l'usage des données, et c'est le plus long. Les travaux publiés par l'Observatoire de l'Intelligence Économique sur les suites de compromissions de grande ampleur situent l'apparition des premières tentatives d'exploitation frauduleuse dans un ordre de grandeur de quelques semaines après la divulgation, avec une activité qui s'étale ensuite sur plusieurs mois. Suivre ce fil suppose une surveillance continue, en plusieurs langues, des espaces où ces données se revendent et des campagnes qui s'en servent.
C'est là que l'outillage détermine le délai de réaction. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et conserve le lien vers la publication d'origine, ce qui met devant l'analyste une mention de revente ou une campagne d'hameçonnage adossée à ces données dès sa première apparition publique. L'interprétation de ces signaux et la décision d'alerter les personnes concernées relèvent, elles, de l'organisation.
Questions fréquentes
Une administration doit-elle informer toutes les personnes touchées par une fuite ?
Pas dans tous les cas. L'information individuelle s'impose lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Lorsque le nombre de personnes rend la communication individuelle disproportionnée, une communication publique équivalente est admise, à condition qu'elle atteigne effectivement les intéressés. Dans le cas de données fiscales détaillées, le niveau de risque plaide clairement pour une information nominative, complétée par une information publique.
Que faire quand on apprend que ses données fiscales ont fuité ?
Considérer que toute sollicitation évoquant sa situation fiscale est potentiellement frauduleuse, y compris lorsqu'elle contient des éléments exacts. Le principe utile est de ne jamais valider une opération ni transmettre une pièce sur la base d'un appel ou d'un message entrant, mais de rappeler soi-même l'organisme par un canal connu. Il est également prudent de surveiller les comptes bancaires et les demandes de crédit sur une durée longue, ces données conservant leur valeur pour un fraudeur bien au-delà de l'année de l'incident.
Pourquoi les chiffres de victimes varient-ils d'une publication à l'autre ?
Parce que les périmètres comptés ne sont pas les mêmes et que l'enquête technique progresse après l'annonce initiale. Certaines publications comptent des personnes, d'autres des comptes, d'autres encore distinguent particuliers et professionnels. À cela s'ajoutent des mises à jour successives à mesure que les journaux techniques sont analysés. La bonne pratique consiste à citer chaque chiffre avec la publication qui le donne et sa date, sans additionner des décomptes issus de sources différentes.