mercredi 7 octobre 2026
Analyses

Ce que l'écart des décomptes révèle de la mesure d'une fuite de données

Trois publications, trois décomptes, un seul incident. L'écart n'est pas une contradiction : il décrit ce que chaque périmètre mesure et à quel moment il a été arrêté.

L'Observatoire6 septembre 20268 min de lecture

À retenir

  • Sur la compromission de la Direction générale des Finances publiques, les décomptes publiés en août 2026 diffèrent parce qu'ils portent sur des périmètres déclarés différents.
  • Un décompte de victimes n'est jamais une mesure directe : c'est l'estimation d'une population reconstituée à partir de fichiers exfiltrés, à une date donnée de l'analyse.
  • Additionner ou convertir des chiffres issus de publications distinctes fabrique un total qu'aucune source ne soutient et que personne ne pourra corriger.
  • La nature des données exposées, revenus, taux de prélèvement, état civil, informe mieux le risque réel que le nombre de personnes concernées.

Toute compromission de grande ampleur produit deux récits parallèles. Le premier raconte l'intrusion, ses auteurs présumés et la réaction des institutions. Le second, beaucoup moins commenté, raconte le décompte : combien de personnes sont concernées, selon quelle définition, à quelle date de l'analyse. Ce second récit est celui qui intéresse un observatoire, parce qu'il donne à voir en direct la fabrication d'une mesure, avec ses reprises, ses corrections et ses périmètres mouvants.

La compromission de la Direction générale des Finances publiques offre un cas particulièrement lisible. Trois publications consultées donnent trois décomptes distincts, sans qu'aucune ne rectifie les autres. Le réflexe consistant à chercher laquelle a raison est le mauvais réflexe. L'écart s'explique par les périmètres déclarés, et il constitue en lui-même une information sur l'état d'avancement de l'établissement des faits.

Cette analyse porte donc sur la mesure, pas sur l'incident. Elle décrit ce que chaque chiffre compte, pourquoi ces comptages ne sont pas superposables, et quelles règles d'écriture en découlent pour un livrable de veille. Aucun décompte n'y est présenté comme définitif, et aucune opération arithmétique n'est faite entre eux.

Trois publications, trois périmètres : ce que chaque décompte mesure

BFMTV rapporte que la Direction générale des Finances publiques a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels. La formulation contient deux marqueurs décisifs : la confirmation vient de l'entité concernée, et le décompte est un plancher, signalé par la locution au moins. Un plancher n'est pas une estimation centrale, c'est une borne inférieure susceptible d'être relevée.

The Star rapporte de son côté que l'attaque a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises. Ce décompte se présente en deux populations distinctes, ce qui est méthodologiquement plus riche qu'un total unique : il sépare des personnes physiques et des entités juridiques, dont les risques et les voies de notification n'ont rien de commun. Burkina NTIC News avance pour sa part que 285 570 professionnels sont exposés à des risques d'ingénierie sociale et de fraude au président, un périmètre qui n'est pas celui des personnes dont les données ont fuité mais celui des cibles d'un usage particulier de ces données.

PublicationDécompte rapportéPérimètre déclaréDate de publication
BFMTVAu moins 678 000Particuliers et professionnels concernés par le vol, après confirmation de deux intrusions24 août 2026
The Star350 000 et 250 000350 000 particuliers d'une part, 250 000 entreprises d'autre part19 août 2026
Burkina NTIC News285 570Professionnels exposés à un risque d'ingénierie sociale et de fraude au président17 août 2026

Lu ainsi, l'ensemble cesse d'être contradictoire. Trois questions différentes reçoivent trois réponses différentes : combien de dossiers volés au minimum, combien de personnes physiques et d'entités juridiques exposées, combien de professionnels visés par un type de fraude. Le tableau ci-dessus ne compare donc pas des valeurs, il aligne des définitions.

Pourquoi un décompte de victimes n'est jamais une mesure directe

Une population de victimes ne se compte pas comme on compte des visiteurs sur un site. Elle se reconstitue à partir de fichiers exfiltrés dont la structure, la complétude et le taux de doublons ne sont connus qu'après analyse. Un même individu figure parfois dans plusieurs fichiers, sous plusieurs identifiants, dans des rôles différents, particulier d'un côté, dirigeant d'entreprise de l'autre. Le dédoublonnage entre ces rôles est une décision de méthode, et elle change le total.

Trois facteurs supplémentaires font varier le résultat. La date de l'arrêt de l'analyse, d'abord : un décompte publié une semaine après la découverte porte sur un travail moins avancé qu'un décompte publié trois semaines plus tard. Le critère d'inclusion, ensuite : personne dont une donnée figure dans le fichier, ou personne dont une donnée sensible figure dans le fichier. La source du décompte enfin, selon qu'il provient de l'entité victime, d'une autorité, ou de l'analyse d'un fichier mis en vente.

Il en résulte une règle de lecture applicable à toute fuite : un décompte doit être lu comme la sortie d'un protocole, pas comme la taille d'une population. Deux protocoles différents produisent légitimement deux nombres différents pour un même incident. Le chiffre le plus élevé n'est pas le plus alarmiste, le plus bas n'est pas le plus prudent : ils ne mesurent simplement pas la même chose.

La nature des données exposées informe mieux le risque que leur volume

The Star précise que les données compromises comprennent les revenus imposables, les taux de prélèvement à la source, ainsi que les adresses et la superficie de biens immobiliers. Burkina NTIC News indique que le groupe cybercriminel ZeroBytes a exfiltré des fichiers contenant des données d'état civil, des identifiants fiscaux, des revenus de référence et des taux de prélèvement à la source.

Cette description vaut, pour l'analyse du risque, davantage que n'importe quel décompte. Des revenus associés à une adresse et à une identité constituent un jeu d'attributs qui rend crédible une sollicitation frauduleuse : l'expéditeur connaît des éléments que seule l'administration est censée détenir. Burkina NTIC News rapporte d'ailleurs que ces informations ont été cédées à deux acheteurs pour quelques milliers d'euros et circulent sur des forums spécialisés, et que ZeroBytes déclare que les données sont toujours en vente, d'après l'AFP.

Le prix de cession, s'il est exact, dit quelque chose du modèle économique de la revente : la valeur ne réside pas dans la rareté du fichier mais dans son exploitation en volume par les acheteurs. Pour un dispositif de veille, la conséquence pratique est claire : la fin de la couverture médiatique d'une fuite ne marque pas la fin de son exploitation, qui commence souvent après.

L'erreur méthodologique à proscrire : additionner ou convertir

La tentation est forte, dans une note de synthèse, de produire un chiffre unique en agrégeant les publications disponibles. Elle doit être refusée sans exception. Additionner un décompte de particuliers publié par une source à un décompte de professionnels publié par une autre revient à supposer que les deux périmètres sont disjoints, ce qu'aucune publication n'établit, et à créer un total dont aucun auteur n'est responsable.

La conversion est une variante plus discrète du même défaut. Transformer un nombre d'entreprises en nombre de personnes concernées, ou traiter des professionnels exposés à une fraude comme des victimes d'une fuite, revient à changer l'unité sans changer le nombre. La valeur reste identique, ce qui rend la déformation indétectable pour un relecteur qui vérifierait uniquement les chiffres. Seule la comparaison des périmètres déclarés la révèle.

La règle d'écriture qui en découle tient en trois éléments indissociables : le chiffre, le périmètre déclaré, la publication qui le donne, à la date où elle le donne. Ces trois éléments coûtent une ligne et rendent la note révisable. Sans eux, une correction ultérieure devient un démenti, alors qu'elle n'aurait dû être qu'une mise à jour.

Ce que l'écart dit du calendrier institutionnel

Un décompte instable coexiste presque toujours avec une procédure d'établissement des faits en cours, et c'est cette coexistence qui doit guider la lecture. BFMTV rapporte qu'un Conseil de défense sur la cyberattaque sera organisé d'ici à la mi-septembre, que la porte-parole du gouvernement, Maud Bregeon, a souligné la nécessité pour les administrations d'être vigilantes, et que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à la cyberattaque.

The Star rapporte de son côté une déclaration du ministre du Budget, David Amiel, selon laquelle, dans la course contre les attaquants, l'État ne peut pas ralentir. Ces éléments ne consolident aucun chiffre, mais ils datent l'état du dossier : tant qu'une instance d'établissement des responsabilités n'a pas rendu ses conclusions, tout décompte publié reste un décompte d'étape, y compris celui communiqué par l'entité concernée.

Comment un observatoire traite un décompte instable

Le protocole que nous appliquons tient en quatre gestes. Consigner chaque décompte dans une ligne distincte, avec son périmètre littéral et sa date de publication. Ne jamais produire de valeur agrégée. Horodater chaque ligne pour permettre une révision ultérieure sans réécriture globale. Signaler explicitement les décomptes qui portent un marqueur de borne, comme la locution au moins, qui indique un plancher et non une estimation.

Cette discipline suppose de pouvoir revenir sans délai à la publication d'origine, des semaines après la lecture initiale. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les entrées par intelligence artificielle et relie chaque information remontée au document qui la porte, ce qui rend immédiat le retour à la publication citée au moment de réviser une ligne. Le choix de ce qui est affirmé, et sous quelle réserve, appartient à l'organisation qui produit le livrable.

La limite de l'exercice doit être dite. Une comparaison de décomptes ne dit rien de la gravité réelle d'une compromission, ni de l'efficacité de la réponse apportée. Elle documente uniquement l'état du savoir public à une date donnée. C'est un objet modeste, mais c'est celui qui manque le plus souvent aux notes de veille produites dans l'urgence d'un incident.

Questions fréquentes

Pourquoi les chiffres d'une fuite de données varient-ils autant d'un article à l'autre ?

Parce qu'ils comptent des populations différentes à des moments différents de l'analyse. Un décompte peut porter sur les personnes dont une donnée figure dans un fichier exfiltré, un autre sur les seules personnes dont une donnée sensible est concernée, un troisième sur les cibles potentielles d'un type de fraude. S'y ajoute l'avancement du travail d'analyse, qui fait évoluer les bornes au fil des semaines. La divergence n'indique donc pas qu'une publication se trompe.

Peut-on additionner les chiffres publiés par plusieurs médias sur une même fuite ?

Non, en aucun cas. L'addition suppose que les périmètres soient disjoints et mesurés au même moment, deux conditions qu'aucune publication n'établit dans ce type de dossier. Le total obtenu n'a alors aucun auteur, ce qui le rend impossible à vérifier comme à corriger. La pratique correcte consiste à présenter les décomptes côte à côte, chacun avec son périmètre et sa source, et à laisser l'écart visible plutôt qu'à le résoudre artificiellement.

Quel indicateur suivre quand le nombre de victimes reste incertain ?

La nature des attributs exposés, qui détermine le risque bien plus directement que le volume. Un fichier associant identité, adresse et revenus rend crédible une sollicitation frauduleuse quel que soit le nombre de lignes qu'il contient. Le second indicateur utile est la circulation du fichier : mise en vente, cession à des acheteurs, réapparition sur des forums. Ces éléments se suivent dans le temps, alors qu'un décompte de victimes se fige dès qu'il est publié.

Pour approfondir