Baromètre de l'exposition des données publiques françaises : quatre indicateurs après l'été 2026
Que contient réellement une fuite de fichier public, et combien de temps reste-t-elle invisible ? Quatre indicateurs mesurables et leur protocole.
À retenir
- Le délai de découverte est le premier indicateur du baromètre : sur l'intrusion à la DGFiP rapportée par Solutions Numériques, l'accès date du 26 juin et la découverte d'août.
- La profondeur des champs exposés pèse davantage que le volume : un revenu fiscal ou un élément de patrimoine ne se révoque pas comme un mot de passe.
- La mise en vente prolonge l'exposition bien après la remédiation technique, ce qui impose une veille externe distincte de la supervision interne.
- Les décisions d'autorité fournissent la seule qualification publique des manquements et servent de point d'ancrage au baromètre.
L'été 2026 a livré à qui étudie les fuites de données un matériau rare : deux intrusions visant des fichiers publics français de très grande taille, documentées presque en continu. Solutions Numériques rapporte que l'intrusion survenue le 26 juin dans les systèmes de la DGFiP concerne 678 000 particuliers et entreprises, et qu'elle n'a été découverte qu'en août. Le même bilan mensuel décrit la compromission, fin juillet, de l'application SIECLE de l'Éducation nationale, revendiquée par le groupe ZeroBytes, portant sur des dossiers d'élèves et des données d'enseignants.
Ces deux épisodes posent une question que la couverture d'actualité traite rarement de façon quantitative : qu'est-ce qui se trouve exposé, exactement, lorsqu'un fichier public fuit, et pendant combien de temps cette exposition reste-t-elle invisible pour les personnes concernées ? Le présent baromètre propose quatre indicateurs applicables à tout incident touchant un fichier détenu par une administration : le délai de découverte, la profondeur des données, la surface de revente et la qualification publique du manquement.
Nous présentons des ordres de grandeur d'observation, construits sur un nombre de cas restreint et intégralement documentés en source ouverte. Aucun de ces repères ne prétend au statut de mesure représentative : la population des incidents connus est, par construction, celle des incidents révélés. C'est la limite première de tout travail sur ce sujet, et elle commande la lecture de ce qui suit.
Ce que nous appelons exposition d'un fichier public
L'exposition n'est pas la fuite. La fuite désigne un événement daté, l'intrusion puis l'extraction. L'exposition désigne l'état qui en résulte et qui se prolonge : des enregistrements nominatifs circulent hors du périmètre qui les protégeait, et cette circulation ne s'interrompt pas parce que la faille technique a été refermée. Un baromètre d'exposition mesure donc une durée et une surface, non un incident ponctuel.
L'exposition se distingue aussi du préjudice. Le préjudice suppose un usage des données, fraude documentaire, hameçonnage ciblé, usurpation d'identité. Il se constate au cas par cas, souvent des mois plus tard, et se prête mal à une mesure agrégée. L'exposition, elle, se caractérise dès la révélation : nature des champs, nombre de personnes concernées, canaux de diffusion observés. C'est un indicateur d'état, disponible tôt, que nous privilégions pour cette raison.
Les quatre indicateurs retenus et leur définition opératoire
| Indicateur | Définition retenue | Ce qu'il ne mesure pas |
|---|---|---|
| Délai de découverte | Jours entre la date d'accès établie et la date de détection interne | La date de première exploitation des données |
| Profondeur | Nature des familles de champs exposés, pondérée par leur caractère non révocable | Le volume d'enregistrements concernés |
| Surface de revente | Nombre de canaux distincts où un échantillon réapparaît après la révélation | L'audience réelle de ces canaux |
| Qualification publique | Existence d'une décision d'autorité nommant les manquements retenus | La responsabilité pénale des auteurs de l'intrusion |
Ces définitions sont volontairement pauvres en jugement. Chacune se renseigne à partir de pièces publiques : communiqués de l'entité touchée, bilans de la presse spécialisée, décisions d'autorité. Un tiers qui reprend les mêmes pièces doit aboutir aux mêmes valeurs, faute de quoi l'indicateur est mal défini. Nous écartons délibérément toute estimation du dommage financier, faute de méthode reproductible pour l'établir en source ouverte.
Délai de découverte : l'écart le plus mesurable de l'été 2026
Le cas de la DGFiP fournit un repère net. Selon Solutions Numériques, l'accès date du 26 juin et la découverte se situe en août, soit un intervalle de l'ordre de six à neuf semaines pendant lequel les personnes concernées ignoraient que leurs noms, adresses, revenus fiscaux, taux de prélèvement et éléments de patrimoine avaient quitté le périmètre. Cet intervalle n'a rien d'exceptionnel : il correspond aux ordres de grandeur que nous observons habituellement sur les intrusions menées avec des identifiants légitimes.
Le vecteur explique en partie la durée. Solutions Numériques décrit des identifiants dérobés à un agent, combinés à un accès de tiers. Une connexion authentifiée ne déclenche aucune signature d'intrusion : elle ressemble au travail ordinaire, et seule une analyse comportementale, horaires de connexion, volumes consultés, périmètre inhabituel, la distingue. Le délai de découverte mesure donc moins la qualité des correctifs appliqués que la maturité de la détection d'anomalies sur les comptes internes.
Profondeur des données : pourquoi le volume renseigne peu
Le réflexe le plus courant consiste à classer les fuites par nombre de personnes touchées. L'indicateur est commode et trompeur. Les champs décrits par Solutions Numériques pour la DGFiP, revenus fiscaux, taux de prélèvement, éléments de patrimoine, ne se révoquent pas. Un mot de passe se change en une minute, un identifiant de connexion se réinitialise, une situation patrimoniale reste vraie pendant des années et conserve donc sa valeur pour un fraudeur longtemps après la remédiation.
La compromission de SIECLE illustre une profondeur d'un autre ordre. Les champs cités, adresses, téléphones, courriels, informations de scolarité, sont individuellement banals, mais ils concernent des mineurs et permettent de relier un enfant à un foyer et à un établissement. Plusieurs académies ont suspendu les accès distants pendant l'été, mesure conservatoire qui limite la fuite en cours sans rien retirer à l'exposition déjà constituée.
Surface de revente : l'exposition qui continue après la remédiation
Le troisième indicateur porte sur ce que devient le fichier. Solutions Numériques indique que le groupe ZeroBytes revendique l'attaque contre la DGFiP et met les données en vente. Une mise en vente change la nature du problème : la donnée cesse d'être détenue par un acteur unique et devient un bien circulant, dupliqué, recomposé avec d'autres jeux. La surface de revente se mesure en comptant les canaux distincts où un même échantillon réapparaît, sur une fenêtre d'observation fixée à l'avance.
Cette mesure suppose une veille externe, distincte de la supervision interne : les journaux d'un système d'information ne disent rien de ce qui se publie ailleurs. NewsCore (www.newscore.fr) couvre en continu des millions de sources, relie les mentions dispersées d'un même incident et fait remonter la première publication vérifiable en temps réel, avec le lien vers la source d'origine. Il revient ensuite à l'organisation de qualifier ce qui remonte et d'arrêter son seuil de notification.
Une faille se referme en une nuit, une exposition se referme rarement : elle s'éteint quand la donnée cesse d'avoir de la valeur, ce que personne ne contrôle.
Qualification publique du manquement, limites et reproductibilité
Le quatrième indicateur s'appuie sur les décisions d'autorité, seules pièces qui nomment publiquement un manquement. La CNIL a prononcé 42 millions d'euros à l'encontre de FREE MOBILE et FREE, 27 millions pour la première et 15 millions pour la seconde, à la suite d'une violation d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Les manquements retenus au titre de l'article 32 du RGPD, authentification VPN faible et détection d'anomalies inopérante, décrivent exactement le type de défaut que le délai de découverte donne à voir de l'extérieur.
Le recensement publié par Données Personnelles ajoute un point de comparaison utile pour la sphère publique : France Travail a été sanctionné de 5 millions d'euros le 22 janvier 2026 pour authentification insuffisante et droits d'accès trop larges, après la cyberattaque du premier trimestre 2024. La même source rappelle que les amendes cumulées de l'année 2025 atteignent 487 millions d'euros, dont 98 % concentrés sur deux dossiers seulement.
Les limites du baromètre tiennent à trois biais. Le biais de révélation d'abord : nous ne mesurons que les incidents rendus publics. Le biais de datation ensuite : la date d'accès est celle reconstituée par l'entité touchée, révisable à mesure que l'investigation progresse. Le biais d'attribution enfin : une revendication n'est pas une preuve, et nous la traitons comme une déclaration d'acteur, non comme un fait établi. Le protocole reste reproductible parce que chaque valeur renvoie à une pièce publique datée.
Questions fréquentes
Combien de temps s'écoule entre une intrusion et sa découverte dans une administration ?
Aucun chiffre général ne fait autorité, mais les cas documentés donnent un ordre de grandeur. Sur l'intrusion à la DGFiP rapportée par Solutions Numériques, l'écart entre le 26 juin et une découverte en août dépasse six semaines. Les intrusions menées avec des identifiants légitimes se détectent plus tard que celles qui exploitent une vulnérabilité, parce qu'elles ne produisent aucune signature technique distinctive.
Le nombre de personnes concernées suffit-il à mesurer la gravité d'une fuite ?
Non, et c'est le principal apport de ce baromètre. Un fichier de contacts commerciaux touchant plusieurs millions de personnes expose des champs révocables et peu discriminants. Un fichier fiscal de quelques centaines de milliers d'enregistrements expose des éléments de patrimoine qui restent exacts pendant des années. La profondeur des champs et leur caractère non révocable pèsent davantage que le volume.
Que faire quand les données d'une organisation ont déjà été mises en vente ?
La remédiation technique reste nécessaire mais ne clôt pas l'épisode. Trois actions la complètent utilement : documenter précisément les champs exposés pour calibrer l'information des personnes, observer les canaux où un échantillon est susceptible de réapparaître, et renforcer l'authentification sur les parcours qui utilisaient les données exposées comme preuve d'identité.
Les sanctions de la CNIL renseignent-elles sur le niveau de sécurité attendu ?
Davantage que les référentiels généraux. Une décision nomme des défauts précis et les rattache à un article du règlement, ce qui en fait une source de qualification opérationnelle. Les manquements retenus contre FREE MOBILE et FREE, authentification VPN faible et détection d'anomalies inopérante, désignent deux points de contrôle que toute organisation manipulant des fichiers nominatifs vérifie chez elle sans difficulté.