KYC et conformité : intégrer un incident de données dans l'évaluation d'un tiers
Une enquête judiciaire ouverte après un vol de données change le dossier de connaissance client d'un tiers. Voici la matière à collecter, comment la pondérer et quand rouvrir l'évaluation.
À retenir
- Un incident de données chez un tiers est un fait vérifiable qui entre dans le dossier de connaissance client, au même titre qu'un changement d'actionnariat.
- La qualification pénale retenue par le parquet donne un repère daté et opposable, plus solide qu'une rumeur de fuite circulant sur les forums.
- Un incident ne se traduit pas mécaniquement par une dégradation de note : il modifie le profil de risque et déclenche des questions supplémentaires.
- Le dossier se rouvre à chaque étape procédurale, pas seulement au moment de la révélation initiale.
Les équipes de conformité ont longtemps construit leurs dossiers de connaissance client sur un socle stable : identité des bénéficiaires effectifs, comptes publiés, sanctions internationales, procédures judiciaires en cours, exposition politique. L'incident de sécurité informatique y figurait rarement, faute de matière fiable et faute de savoir quoi en faire une fois consigné dans le dossier.
Cette situation change à mesure que les compromissions de grande ampleur deviennent des événements judiciaires documentés, avec un parquet saisi, un service d'enquête désigné et des qualifications pénales écrites. Le fait cesse alors d'être une information de presse incertaine pour devenir un élément traçable, daté, rattaché à une procédure identifiable et donc utilisable dans une évaluation de tiers.
Cet article part d'un cas récent, l'enquête ouverte après la compromission du système d'information des impôts en France, pour décrire une méthode : quelle matière collecter, comment la qualifier, comment la pondérer dans une note de risque, et à quel moment rouvrir un dossier déjà validé. Le sujet intéresse autant les cellules de conformité que les acheteurs qui référencent des fournisseurs.
Ce que rapporte L'Yonne Républicaine sur l'enquête ouverte après le piratage du fisc
Selon L'Yonne Républicaine, le parquet de Paris a ouvert une enquête après le vol des données de 678 000 usagers du système d'information des impôts, particuliers comme entreprises. L'investigation a été confiée à l'Office anticybercriminalité, service spécialisé, et non à un service généraliste, ce qui constitue déjà en soi une indication sur la nature du dossier.
Toujours d'après L'Yonne Républicaine, l'enquête porte sur l'extraction frauduleuse de données personnelles et sur la participation à une association de malfaiteurs. Ces deux qualifications ne décrivent pas la même chose : la première vise l'acte technique de captation, la seconde vise l'organisation collective qui l'a préparé. Leur présence conjointe indique que l'hypothèse retenue n'est pas celle d'un acteur isolé.
Le média précise également la nature des données dérobées : noms, quotient familial et revenu fiscal de référence. Pour un analyste de conformité, cette énumération vaut mieux qu'un décompte global, parce qu'elle détermine ce qui devient exploitable en aval, du démarchage ciblé à l'usurpation d'identité, et donc le type de risque secondaire à surveiller dans les mois qui suivent.
Pourquoi un incident chez un tiers entre dans le dossier de conformité
Un dossier de connaissance client cherche à établir avec qui l'on traite et à quel niveau de risque. Un incident de données ne dit rien de l'honnêteté du tiers, mais il documente sa capacité opérationnelle à protéger ce qu'on lui confie. Cette capacité fait partie du risque supporté par l'entreprise qui contracte, au même titre que la solidité financière du partenaire.
Il faut distinguer deux cas de figure. Le tiers directement victime, dont les systèmes ont été compromis, pose une question de robustesse et de gouvernance. Le tiers dont les clients ou les salariés figurent dans un lot de données diffusé pose une question différente, celle de l'exposition indirecte, avec un risque d'ingénierie sociale visant les interlocuteurs habituels de la relation commerciale.
Dans les deux cas, l'incident modifie ce que l'entreprise attend de son tiers en matière de contrôles. Les clauses contractuelles de notification, les engagements de sécurité et les droits d'audit prennent une importance concrète qu'ils n'avaient pas au moment de la signature. La conformité ne juge pas la faute, elle réévalue la promesse contractuelle à la lumière d'un fait nouveau.
La qualification pénale, un repère plus solide que la rumeur de fuite
Le marché de l'information sur les compromissions est saturé de signaux de qualité inégale : annonces sur des forums, revendications invérifiables, échantillons partiels, republications successives d'un même lot présenté comme nouveau. Une cellule de conformité qui traite tout au même niveau produit des alertes ingérables et finit par ne plus être écoutée quand un incident réel survient.
La saisine d'un parquet et la désignation d'un service d'enquête offrent un point d'ancrage différent. Elles ne prouvent pas l'ampleur d'un préjudice, mais elles établissent qu'une autorité a estimé les éléments suffisants pour ouvrir une procédure, et elles fixent une date. Cette date sert ensuite de référence pour tout le suivi, y compris pour mesurer le délai entre la révélation et la réaction du tiers.
Les analyses publiées par l'Observatoire de l'Intelligence Économique soulignent que le délai entre la révélation publique d'un incident et l'ouverture d'une procédure varie fortement selon les affaires, ce qui interdit d'en faire un indicateur mécanique de gravité. Le repère judiciaire sert donc à qualifier, pas à noter : il dit que le fait existe, pas ce qu'il vaut.
Où trouver la matière : sources judiciaires, communications officielles et presse
La première couche est institutionnelle : communiqués de parquet, communications de l'autorité de protection des données, réponses parlementaires, avis d'agences de sécurité. Ces sources sont lentes mais opposables, et elles fournissent la formulation exacte des qualifications retenues, ce qui évite les approximations lorsqu'il faut ensuite écrire une note interne destinée à un comité.
La deuxième couche est la communication du tiers lui-même : notification aux personnes concernées, page dédiée, courrier type, questions et réponses publiées. Elle renseigne moins sur les faits que sur la manière dont l'organisation gère la crise, ce qui intéresse directement l'évaluation. Un tiers qui documente précisément le périmètre touché se comporte différemment d'un tiers qui reste évasif pendant des semaines.
La troisième couche est la presse, indispensable pour la chronologie et pour les éléments que l'organisation ne publie pas. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans plusieurs langues, relie les publications qui traitent d'un même incident et fait remonter les développements judiciaires en temps réel, ce qui raccourcit le délai entre la parution d'une information et son arrivée dans le dossier du tiers.
Un incident de données ne condamne pas un fournisseur. Il change la liste des questions qu'il faut lui poser, et le niveau de preuve que l'on attend de ses réponses.
Pondérer sans surréagir : traduire l'incident dans une évaluation de tiers
La tentation la plus courante consiste à transformer tout incident en dégradation automatique de note. C'est une erreur de méthode, parce qu'elle pénalise mécaniquement les organisations transparentes et avantage celles qui n'ont rien publié. Une évaluation sérieuse compare des comportements documentés, pas des volumes de publications, et elle sait qu'un silence n'est pas une preuve de robustesse.
Une pondération raisonnable s'appuie sur quelques dimensions explicites : la nature des données touchées, la criticité du tiers dans la chaîne d'approvisionnement, le délai de notification, la qualité des mesures correctives annoncées, et l'existence d'un précédent. Chacune se documente à partir des sources publiques citées plus haut, et chacune s'écrit dans le dossier avec sa date et son origine.
Le résultat n'est pas une note unique mais un profil, qui déclenche des actions différenciées : simple consignation pour un tiers périphérique, questionnaire de sécurité complémentaire pour un fournisseur sensible, renégociation des clauses de notification pour un prestataire qui héberge des données de clients. La granularité de la réponse fait la crédibilité du dispositif auprès des directions métier.
Le suivi dans la durée : rouvrir le dossier à chaque étape procédurale
Une enquête ouverte n'est pas une enquête close. Entre la saisine et l'éventuelle décision, plusieurs étapes produisent de l'information utile : élargissement des qualifications, interpellations, mises en examen, décisions de l'autorité de protection des données, contentieux civils engagés par des personnes concernées. Chacune constitue un point de reprise pour le dossier de conformité.
En pratique, cela suppose une surveillance nommée plutôt qu'une veille générique. Le tiers, le nom de la procédure, le service d'enquête désigné et les qualifications retenues deviennent autant de requêtes suivies dans le temps, avec un responsable identifié. Sans cette nomination, l'incident disparaît du radar au bout de trois semaines et le dossier reste figé sur l'état initial.
Le bénéfice ne se limite pas à la conformité. Une entreprise qui suit correctement les suites judiciaires d'un incident chez un partenaire dispose d'un avantage d'information au moment de renégocier, de renouveler un contrat ou d'arbitrer entre deux prestataires. La conformité produit alors une matière que les directions achats et juridique consomment directement.
Questions fréquentes
Un incident de données doit-il faire échouer une entrée en relation ?
Rarement à lui seul. L'incident documente une défaillance de protection à un instant donné, pas une intention frauduleuse ni une incapacité durable. Ce qui pèse dans la décision, c'est la conjonction de plusieurs éléments : criticité du tiers, nature des données concernées, délai et qualité de la notification, existence de précédents comparables, et surtout la substance des mesures correctives réellement documentées.
Comment savoir si une fuite annoncée sur un forum est réelle ?
La revendication seule ne vaut pas confirmation. Les repères utiles sont la confirmation par l'organisation concernée, la notification aux personnes touchées, la saisine d'une autorité et l'ouverture d'une procédure, ainsi que la cohérence entre le contenu annoncé et le périmètre plausible du système visé. En l'absence de ces éléments, l'information se consigne comme non confirmée, avec sa date.
Quelles données volées créent le plus de risque secondaire ?
Celles qui servent à rendre crédible une sollicitation frauduleuse. Un nom associé à des éléments financiers officiels, comme le quotient familial et le revenu fiscal de référence évoqués par L'Yonne Républicaine dans l'affaire du fisc, alimente un démarchage très convaincant. Le risque n'est pas la donnée en elle-même, il est dans la vraisemblance qu'elle donne au message qui l'utilise.
À quelle fréquence rouvrir un dossier après un incident ?
Plutôt qu'une périodicité fixe, mieux vaut définir des événements déclencheurs : nouvelle qualification pénale, décision d'une autorité de contrôle, communication du tiers, action collective engagée, changement de dirigeant en charge de la sécurité. Une surveillance nommée sur ces déclencheurs coûte moins cher qu'une revue trimestrielle systématique et détecte les évolutions au moment où elles arrivent.