mercredi 7 octobre 2026
Études

Piratages en série en France : ce que le décompte de 910 sites touchés mesure vraiment

910 sites touchés depuis janvier 2026, une demande de commission d'enquête sur d'éventuelles failles communes : lecture méthodique d'un chiffre devenu argument politique.

La rédaction20 août 20268 min de lecture

À retenir

  • 910 sites ont été touchés depuis le début de 2026, dont des fédérations sportives, Intermarché et Santé publique France, rapporte BFMTV.
  • Un décompte d'incidents mesure autant la capacité de détection et l'obligation de notification que l'activité des attaquants.
  • La commission d'enquête réclamée par les sénateurs socialistes cherche à établir si ces incidents relèvent de failles communes.
  • Pour une cellule de veille, l'information exploitable n'est pas le total mais la distribution des cibles et des modes opératoires.

Les sénateurs socialistes réclament une commission d'enquête sur les piratages massifs, rapporte BFMTV, en évoquant une succession d'incidents dont le dernier a touché les données de 678 000 Français. La démarche vise à établir si les compromissions récentes résultent de failles communes, et le groupe annonce des propositions législatives. Bruno Retailleau déplore pour sa part l'exposition de la France.

Le chiffre avancé donne la mesure du phénomène : 910 sites touchés depuis le début de l'année 2026, parmi lesquels des fédérations sportives, Intermarché et Santé publique France. Un tel décompte circule vite, sert d'argument dans le débat public et devient rapidement une donnée de référence, souvent sans que sa construction soit examinée.

C'est précisément cet examen que propose cet article. Les travaux de l'Observatoire de l'Intelligence Économique sur les séries d'incidents rappellent qu'un décompte d'événements rendus publics est un objet composite : il agrège l'activité des attaquants, la maturité de détection des organisations et l'état du droit qui impose ou non de déclarer. Savoir ce que l'on compte conditionne ce que l'on peut en conclure.

Ce que recouvre exactement un décompte de sites touchés

Un total de 910 suppose une unité de compte, et cette unité n'est jamais évidente. Un site correspond-il à une organisation, à un nom de domaine, à une application, à une base de données ? Une même compromission touchant plusieurs filiales d'un groupe compte-t-elle pour une occurrence ou pour plusieurs ? Selon la convention retenue, le même phénomène produit des totaux qui varient dans un rapport de un à trois.

La deuxième convention porte sur le fait générateur. Compte-t-on la date de l'intrusion, celle de sa découverte, celle de sa notification à l'autorité, ou celle de sa révélation publique ? Ces quatre dates peuvent être séparées de plusieurs mois. Un décompte annuel bâti sur la révélation publique attribue à 2026 des intrusions survenues en 2025, ce qui déplace la lecture de la tendance.

La troisième convention porte sur le seuil. Un accès non autorisé sans exfiltration entre-t-il dans le décompte ? Une base exposée par erreur de configuration, sans preuve de consultation par un tiers ? Ces cas représentent une part substantielle des incidents réels, et leur inclusion ou leur exclusion change la nature de ce que le chiffre décrit. Aucune de ces conventions n'est illégitime en soi : ce qui pose problème, c'est qu'elles restent implicites, ce qui rend impossible toute comparaison sérieuse d'une année sur l'autre ou d'un pays à l'autre.

Pourquoi un décompte mesure aussi la détection et le droit

Une série d'incidents en hausse admet trois explications concurrentes, et le chiffre seul ne permet pas de trancher entre elles. La première est l'augmentation réelle des attaques réussies. La deuxième est l'amélioration de la détection : des organisations qui étaient compromises sans le savoir s'en aperçoivent désormais. La troisième est le renforcement des obligations de notification, qui rend public ce qui restait interne.

Ces trois causes coexistent presque toujours, et leurs poids respectifs ne se déduisent pas d'un total. Elles se distinguent en revanche par des indicateurs indirects : le délai moyen entre l'intrusion et sa découverte, la part d'incidents révélés par un tiers plutôt que par la victime, ou l'évolution de la proportion d'organisations disposant d'une capacité de détection interne.

Cette prudence n'affaiblit pas le constat politique, elle le précise. Que 910 sites français aient été touchés en huit mois reste un fait considérable, quelle que soit la part attribuable à une meilleure visibilité. Mais l'action publique qui en découle diffère radicalement selon que le problème est un défaut de protection, un défaut de détection ou un défaut de déclaration. Dans le premier cas, il faut financer de la sécurisation. Dans le deuxième, de l'outillage de supervision. Dans le troisième, il n'y a rien à financer du tout, seulement à constater que la mesure s'améliore.

Des cibles hétérogènes qui interdisent une explication unique

La liste citée par BFMTV est instructive par sa dispersion : des fédérations sportives, un acteur majeur de la distribution alimentaire avec Intermarché, une agence sanitaire nationale avec Santé publique France. Ces trois catégories n'ont ni les mêmes moyens, ni les mêmes systèmes, ni les mêmes obligations réglementaires.

Une telle dispersion oriente vers des modes opératoires opportunistes plutôt que vers un ciblage sectoriel. L'attaquant ne choisit pas une industrie, il choisit une faiblesse : un composant logiciel largement déployé, un prestataire commun, une interface d'accès mal protégée. Le point commun se situe dans la couche technique partagée, pas dans le métier des victimes.

C'est très exactement l'hypothèse que la commission d'enquête réclamée entend vérifier. Établir l'existence de failles communes suppose de comparer les chaînes techniques et les prestataires des organisations touchées, un travail que ni les victimes ni les autorités sectorielles ne mènent spontanément, faute de vue transversale et faute de mandat pour l'exiger. C'est l'un des rares dispositifs capables d'obtenir des informations que chaque acteur détient isolément et n'a aucun intérêt à publier, puisque les révéler revient à exposer sa propre chaîne de dépendances.

Un décompte d'incidents ne dit pas combien d'attaques ont eu lieu : il dit combien ont été détectées, puis jugées suffisamment graves ou suffisamment encadrées pour être rendues publiques.

Ce qu'une commission d'enquête produit comme matière de veille

Au-delà de sa portée politique, une commission d'enquête parlementaire constitue une source documentaire de premier ordre. Elle auditionne sous serment des responsables qui ne s'expriment nulle part ailleurs, elle publie des comptes rendus intégraux, elle réunit des pièces que les organisations concernées ne communiqueraient pas autrement.

Pour une cellule de veille, cette matière est doublement précieuse : elle documente des incidents passés avec un niveau de détail inaccessible dans la presse, et elle annonce les évolutions réglementaires à venir, puisque les recommandations d'une commission préfigurent souvent les textes. Le groupe socialiste annonce d'ailleurs des propositions législatives.

Encore faut-il suivre le calendrier de ces travaux, qui s'étalent sur plusieurs mois et dont les publications intermédiaires passent largement inaperçues. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par intelligence artificielle et ramène chaque alerte à sa publication d'origine, ce qui raccourcit fortement le délai entre la mise en ligne d'un compte rendu et son arrivée sur le bureau de l'analyste.

Ce que les équipes de sécurité et de veille en tirent concrètement

La première exploitation consiste à passer du total à la distribution. Le chiffre global n'a aucune valeur opérationnelle : ce qui en a, c'est la répartition des incidents par vecteur d'entrée, par type de donnée exfiltrée et par nature du lien entre la victime et l'origine de la compromission. Cette distribution se reconstruit patiemment, incident par incident.

La deuxième exploitation porte sur la chaîne de prestataires. Quand des victimes sans rapport apparent partagent un fournisseur, un composant ou un hébergeur, la cartographie de ces dépendances devient l'exercice le plus rentable de la veille sécurité. Beaucoup d'organisations découvrent à cette occasion des dépendances contractuelles indirectes qu'elles n'avaient jamais inventoriées : un sous-traitant de leur sous-traitant, un module d'authentification hérité d'un projet ancien, un prestataire de messagerie transactionnelle qui détient plus de données clients que le service marketing lui-même.

La troisième exploitation concerne l'évaluation des tiers. Un incident public chez un partenaire n'est pas seulement une mauvaise nouvelle : c'est une information à intégrer dans les dossiers de conformité et les revues de risque fournisseur, avec une trace datée. Les organisations qui tiennent ce registre en continu répondent en heures aux questions de leur direction, les autres en semaines.

Questions fréquentes

Que signifie précisément le chiffre de 910 sites touchés ?

Il correspond au nombre de sites français concernés par une compromission depuis le début de 2026, tel que rapporté par BFMTV dans le cadre de la demande de commission d'enquête. Son interprétation exige de connaître l'unité de compte retenue, la date de rattachement des incidents et le seuil de gravité appliqué. Sans ces conventions, la comparaison avec un autre décompte n'a pas de sens.

Une hausse des incidents signale-t-elle une dégradation de la sécurité ?

Pas nécessairement, et c'est le principal piège de lecture. Une hausse peut refléter davantage d'attaques réussies, mais aussi une meilleure détection ou des obligations de notification plus larges. Les indicateurs qui départagent ces hypothèses sont le délai entre intrusion et découverte, et la part d'incidents révélés par un tiers plutôt que par la victime elle-même.

Comment suivre les travaux d'une commission d'enquête parlementaire ?

En surveillant directement les sources primaires : ordre du jour des auditions, comptes rendus publiés, rapports d'étape et documents annexés. Ces publications sont accessibles mais peu relayées, et leur valeur informationnelle dépasse largement celle des dépêches qui en tirent une citation. Un suivi automatisé des pages concernées évite de découvrir un rapport plusieurs semaines après sa mise en ligne.

Faut-il intégrer un incident public dans l'évaluation d'un fournisseur ?

Oui, mais en documentant le raisonnement plutôt qu'en appliquant une pénalité automatique. Ce qui compte n'est pas la survenue de l'incident, presque inévitable à grande échelle, mais la qualité de la réponse : délai de notification, transparence sur le périmètre touché, mesures correctives annoncées et vérifiables. Un fournisseur transparent après incident présente souvent moins de risque qu'un fournisseur silencieux.

Pour approfondir