Baromètre du signalement des fuites de données par les entreprises victimes, août 2026
Une cinquantaine de fuites confirmées par les victimes elles-mêmes en un mois : ce que mesure notre échelle de signalement, du silence complet au communiqué documenté.
À retenir
- French Breaches a relayé cinq incidents en une seule matinée le 21 août 2026, susceptibles d'avoir affecté 12 millions de comptes au total, rapporte INCYBER.
- Le signalement recouvre trois obligations distinctes, notifier le régulateur, informer les personnes, communiquer publiquement, et une entreprise satisfait souvent la première sans jamais atteindre la troisième.
- Les fuites par fournisseur, comme celles documentées en août 2026, diluent la responsabilité du signalement entre le prestataire et ses clients.
- Notre échelle classe les signalements en cinq niveaux : silence, confirmation minimale, communiqué daté, communiqué documenté, suivi dans le temps.
Le mois d'août 2026 fournit à l'observation un matériau inhabituellement dense sur une question rarement mesurée : non pas combien de fuites de données surviennent, mais combien d'entre elles sont signalées par l'entreprise victime elle-même, dans quels délais et avec quel contenu. La différence importe. Un incident détecté par un tiers, un chercheur ou une plateforme de recensement, ne produit pas les mêmes effets qu'un incident confirmé et documenté par celui qui détient les données.
Ce baromètre porte donc sur le geste de signalement plutôt que sur l'attaque. Il repose sur le suivi des incidents français rendus publics au cours du mois d'août 2026, sur les relevés de presse spécialisée qui les recensent, et sur la lecture des communications publiées par les organisations concernées. Les proportions indiquées sont des ordres de grandeur d'observation, tirés d'un corpus ouvert et donc partiel, et non les résultats d'un recensement exhaustif.
Nous précisons d'abord ce que signaler recouvre en droit et en pratique, puis nous décrivons le volume constaté en août 2026 tel que le rapportent les relevés spécialisés, avant de présenter l'échelle de qualité de signalement retenue, le cas particulier des fuites par fournisseur, et enfin les limites du protocole.
Signaler une fuite de données : trois obligations distinctes que l'on confond souvent
La première obligation est la notification à l'autorité de contrôle. Le responsable de traitement dispose de soixante-douze heures après avoir pris connaissance d'une violation de données à caractère personnel pour la porter à la connaissance du régulateur, sauf si la violation ne présente pas de risque pour les personnes. Cette notification est administrative, non publique, et son accomplissement reste invisible pour les personnes concernées comme pour les partenaires de l'entreprise.
La deuxième obligation est l'information des personnes concernées, exigible lorsque la violation engendre un risque élevé pour leurs droits et libertés. Elle est individuelle, souvent adressée par courriel, et son contenu est encadré : nature de la violation, catégories de données touchées, conséquences probables, mesures prises, point de contact. C'est à ce stade que les pratiques divergent le plus, entre un message précis et une formule générale évoquant un incident de sécurité sans en nommer la portée.
La troisième démarche, la communication publique, ne constitue pas une obligation générale. Elle relève de l'arbitrage de l'organisation, et c'est précisément pour cette raison qu'elle est intéressante à mesurer : elle révèle la doctrine de transparence d'une entreprise plus sûrement que la conformité formelle. Une victime confirme parfois publiquement un incident sans avoir informé individuellement quiconque, et l'inverse se rencontre tout aussi souvent.
Ce que montre août 2026 : une cinquantaine de fuites confirmées par les victimes
Le volume rend la mesure possible. D'après le relevé publié par INCYBER, la plateforme de recensement French Breaches a indiqué le 21 août 2026 avoir relayé cinq incidents en une seule matinée, susceptibles d'avoir affecté douze millions de comptes au total. Au 23 août 2026, la même plateforme recensait depuis le début du mois une cinquantaine de fuites de données confirmées par la victime elle-même. Ce dernier point est le plus significatif pour notre objet : il ne s'agit pas de revendications d'attaquants, mais d'incidents que l'organisation touchée reconnaît.
Le bilan mensuel dressé par Solutions Numériques confirme la densité de cette période estivale pour la sécurité des systèmes d'information français. La concentration de signalements sur un mois d'août mérite d'être notée sans être surinterprétée : les périodes de congés réduisent les effectifs de surveillance et allongent les délais de réaction, mais elles n'expliquent pas à elles seules un tel volume, et la comparaison avec les mois précédents demanderait une série homogène que le matériau ouvert ne fournit pas encore.
Le relevé hebdomadaire tenu par Christophe Mazzola pour la semaine du 15 au 22 août 2026 permet de descendre au niveau des cas. Parmi les victimes documentées ce mois-là figurent Actini, spécialiste des équipements de traitement thermique, avec soixante-et-onze gigaoctets de données dérobées, l'armurerie Lavaux avec quatre-vingt-douze mille personnes concernées, la Mutuelle générale de prévoyance avec deux cents mille personnes, le club de rugby du Stade français Paris, Gédimat, Suez Eau de France, ainsi que les sites LaSante.net et Achats Or et Argent. La diversité des secteurs interdit toute lecture sectorielle du phénomène.
L'échelle de qualité de signalement retenue par ce baromètre
Pour comparer des situations hétérogènes, nous classons chaque incident public sur une échelle à cinq niveaux, construite sur deux critères observables : le délai entre la revendication ou la découverte et la première parole de la victime, et le degré de précision de cette parole. Le niveau zéro correspond au silence, l'incident restant connu par la seule revendication de l'attaquant ou par une plateforme de recensement. Le niveau un correspond à une confirmation minimale, sans périmètre ni volumétrie.
Les niveaux supérieurs se distinguent par ce qu'ils rendent vérifiable. Le niveau deux ajoute une date d'intrusion et une nature de données. Le niveau trois documente le périmètre, le nombre de personnes concernées et les mesures prises. Le niveau quatre, le plus rare, ajoute un suivi dans le temps, avec une mise à jour lorsque l'analyse forensique affine le périmètre initial. Cette dernière pratique est décisive pour les partenaires et les clients, car un périmètre annoncé à chaud est presque toujours provisoire.
| Niveau | Contenu du signalement | Ce que le tiers peut vérifier |
|---|---|---|
| 0. Silence | Aucune parole de la victime | Rien, hors revendication de l'attaquant |
| 1. Confirmation minimale | Reconnaissance d'un incident de sécurité | L'existence du fait |
| 2. Confirmation datée | Date d'intrusion et nature des données | La chronologie approximative |
| 3. Communiqué documenté | Périmètre, volumétrie, mesures prises | L'exposition réelle des personnes |
| 4. Suivi dans le temps | Mises à jour après analyse | L'évolution du périmètre constaté |
Fuites par fournisseur : la responsabilité du signalement se dilue
Le cas le plus difficile à classer est celui de l'incident survenu chez un prestataire. Lorsqu'une plateforme logicielle est compromise, les données exposées appartiennent à ses clients, qui restent responsables de traitement à l'égard de leurs propres publics. Le signalement se joue alors à deux étages, et l'observation montre que le second étage est le plus souvent muet : le fournisseur reconnaît l'intrusion, ses clients attendent, et les personnes concernées apprennent l'affaire par la presse spécialisée.
Les incidents français d'août 2026 illustrent ce mécanisme de risque en cascade, où une intrusion unique produit autant de violations distinctes qu'il y a d'organisations clientes. Pour une direction de la sécurité, la conséquence pratique est claire : la cartographie des dépendances logicielles devient un préalable au dispositif de signalement, puisqu'il est impossible de notifier dans les délais une violation dont on ignore que le prestataire concerné traite les données. Cette cartographie relève de la veille autant que de la conformité.
Protocole de mesure, outillage de détection et limites assumées
Le protocole est reproductible avec des moyens ordinaires. Il suppose de constituer un corpus daté des incidents rendus publics sur une période donnée, d'y adjoindre pour chaque cas la première parole publique de la victime avec son horodatage, puis d'appliquer l'échelle à cinq niveaux. La difficulté principale est la constance : un incident classé au niveau un le troisième jour passe au niveau trois le dixième, et la mesure n'a de sens qu'à date d'observation fixée, ce que nous indiquons systématiquement.
La détection conditionne tout le reste, puisqu'on ne classe que ce que l'on voit. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, détecte les revendications et les communiqués dès leur publication et fait remonter les signaux pertinents en temps réel avec le lien vers la source primaire. La qualification juridique de chaque cas et la décision de notifier restent la part de l'organisation, qui seule connaît la nature exacte de ses traitements.
Trois limites doivent accompagner la lecture de ce baromètre. Le corpus ouvert sous-représente les incidents de petite ampleur, dont aucune plateforme ne se saisit. Les notifications au régulateur, non publiques, échappent par construction à la mesure, si bien qu'une entreprise classée au niveau zéro respecte parfois ses obligations légales. Enfin, un signalement documenté ne dit rien de la qualité de la réponse technique : la transparence et la maîtrise de l'incident sont deux variables indépendantes.
Ce n'est pas le nombre de fuites qui mesure la maturité d'un marché, c'est le délai au bout duquel les victimes en parlent elles-mêmes.
Questions fréquentes
Une entreprise victime d'une fuite de données doit-elle communiquer publiquement ?
Le droit n'impose pas de communication publique générale. Il impose une notification à l'autorité de contrôle dans les soixante-douze heures et, en cas de risque élevé, une information individuelle des personnes concernées. La communication publique reste un choix, arbitré entre la protection de la réputation et l'intérêt des personnes exposées. L'observation d'août 2026 suggère que ce choix devient de plus en plus théorique, puisque les plateformes de recensement rendent l'incident public avant la victime dans une part importante des cas.
Comment savoir si une fuite de données annoncée par un attaquant est réelle ?
Trois vérifications précèdent toute conclusion. La cohérence interne de l'échantillon publié, en confrontant quelques enregistrements à des informations connues par ailleurs. La cohérence de la volumétrie annoncée avec la taille plausible du traitement visé. Enfin la réaction de la victime, ou son absence, dans les jours qui suivent. Une revendication non confirmée n'est ni vraie ni fausse : elle reste un signal à qualifier, et la chaîne de garde des éléments recueillis doit être documentée dès le premier jour.
Pourquoi les fuites chez un prestataire sont-elles moins bien signalées ?
Parce que la responsabilité y est partagée sans être coordonnée. Le prestataire connaît l'intrusion mais ne détient pas la relation avec les personnes concernées. Ses clients détiennent cette relation mais découvrent tardivement l'étendue de l'exposition, parfois après avoir dû établir eux-mêmes quelles données étaient hébergées. Le délai de signalement s'allonge donc mécaniquement, et il se raccourcit lorsque le contrat prévoit à l'avance un délai d'alerte du prestataire vers son client et un point de contact nommé de part et d'autre.