mercredi 7 octobre 2026
Datasets

Compromissions d'administrations : quelles catégories de données sont exposées

Revenus imposables, adresses cadastrales, identifiants professionnels : relevé des catégories de données exposées lors des compromissions d'administrations et de leur durée d'exploitabilité.

L'Observatoire6 septembre 20268 min de lecture

À retenir

  • Les catégories exposées lors des compromissions d'administrations se distinguent surtout par leur durée d'exploitabilité, qui va de quelques jours à toute une vie.
  • Sud Ouest rapporte que le syndicat Solidaires Finances publiques met en cause la dette technique de la DGFiP comme cause principale des fuites.
  • The Star indique que les données compromises comprennent les revenus imposables, les taux de prélèvement à la source, les adresses et la superficie de biens immobiliers.
  • Les décomptes de victimes diffèrent selon les publications : chaque chiffre doit rester attribué à la source qui le donne.

Quand une administration est compromise, la couverture se concentre sur le nombre de victimes. C'est pourtant la variable la moins informative pour évaluer la conséquence réelle de l'incident. Deux fuites de volume identique produisent des effets radicalement différents selon les catégories de données concernées, parce que certaines se périment en quelques jours quand d'autres restent exploitables pendant des décennies.

Ce relevé porte sur ces catégories. Il définit ce qu'est une catégorie de données exposée, propose une nomenclature stable des catégories rencontrées dans les notifications publiques d'incidents touchant des administrations, et classe ces catégories selon leur durée d'exploitabilité plutôt que selon leur sensibilité perçue. Il s'appuie ponctuellement sur la compromission de la direction générale des finances publiques, dont plusieurs publications ont documenté le contenu.

Les ordres de grandeur issus de nos propres observations sont présentés comme tels et arrondis volontairement. Les chiffres concernant le cas de la DGFiP sont, eux, systématiquement attribués à la publication qui les donne : les décomptes disponibles ne coïncident pas, et aucun ne peut être présenté comme définitif à ce stade.

Ce qu'est une catégorie de données exposée, et pourquoi le volume renseigne peu

Une catégorie de données exposée désigne un ensemble d'attributs homogènes concernant une personne ou une organisation, ayant quitté le périmètre de maîtrise de l'administration détentrice. L'homogénéité se juge sur trois critères : la source d'alimentation de la donnée, son régime juridique de protection et sa durée de validité. Deux attributs qui diffèrent sur l'un de ces trois critères appartiennent à deux catégories distinctes.

Cette définition écarte plusieurs raccourcis courants. Le nombre d'enregistrements n'est pas une catégorie, c'est un volume. La gravité perçue n'en est pas une non plus : elle varie selon les publics et ne se mesure pas. Enfin, le format technique du fichier exfiltré ne dit rien de la nature des attributs qu'il contient, alors que les premières communications de crise s'y réfèrent souvent faute de mieux.

Le volume renseigne peu parce qu'il est le produit de deux facteurs indépendants : la taille de la base atteinte et la profondeur des attributs extraits. Une compromission portant sur des millions d'adresses électroniques ouvre un risque d'hameçonnage massif mais éphémère. Une compromission portant sur quelques milliers de dossiers fiscaux complets ouvre un risque d'usurpation durable et individualisé, difficilement réversible.

Corpus retenu, définitions et protocole de codage

Le relevé s'appuie sur un corpus de l'ordre de quatre-vingts notifications publiques d'incidents ayant touché des administrations et des opérateurs publics européens au cours des trois dernières années : communiqués officiels, avis d'autorités de protection des données, rapports d'organes de contrôle et, pour compléter, couverture de presse permettant d'identifier la source primaire. Les incidents non confirmés par l'entité concernée ont été écartés.

Chaque notification a été codée par catégories mentionnées, sans tenir compte du volume annoncé. Une catégorie est retenue dans la nomenclature lorsqu'elle apparaît dans au moins dix notifications distinctes. La durée d'exploitabilité, colonne centrale du tableau, a été estimée à partir d'un critère simple et vérifiable : la donnée peut-elle être modifiée par la personne concernée, et à quel coût.

Les limites du protocole sont directes. Les notifications publiques décrivent ce que l'entité sait au moment où elle communique, et ce périmètre s'élargit fréquemment par la suite. Elles emploient un vocabulaire hétérogène, ce qui impose un travail de normalisation dont la subjectivité résiduelle est réelle. Enfin, les incidents non détectés, par construction absents du corpus, sont probablement les plus graves.

Ce que la compromission de la DGFiP montre des catégories concernées

Le cas est instructif parce que les publications sont allées au delà du décompte. The Star indique que l'attaque a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises, et surtout que les données compromises comprennent les revenus imposables, les taux de prélèvement à la source, ainsi que les adresses et la superficie de biens immobiliers. Ce niveau de détail est ce qui permet une analyse par catégories.

De son côté, Sud Ouest rapporte que la fuite affecte au moins 678 000 particuliers et professionnels, ainsi qu'environ 200 000 comptes cadastraux. La mention des comptes cadastraux est significative pour notre nomenclature : elle introduit une catégorie patrimoniale, distincte des catégories d'identité et de revenus, dont le régime de mise à jour et la durée de validité n'ont rien de comparable.

The Star rapporte également la déclaration du ministre du Budget, David Amiel, selon laquelle, dans la course contre les attaquants, l'État ne peut pas ralentir. Cette formulation situe l'incident dans un registre de rythme, et non de périmètre, ce qui rejoint l'observation la plus constante de notre corpus : le délai entre la compromission et sa qualification détermine largement l'étendue finale des catégories concernées.

Les sept catégories relevées, classées par durée d'exploitabilité

La nomenclature ci-dessous ordonne les catégories selon le critère de modifiabilité par la personne concernée. Une adresse électronique se change en une heure, un identifiant fiscal ne se change pas. Cet ordre est plus utile qu'un classement par sensibilité déclarée, parce qu'il indique directement quelles mesures de remédiation ont un effet et lesquelles n'en ont aucun.

La colonne des usages documentés reprend ce que les corpus publics décrivent effectivement, sans extrapolation. Elle sert à calibrer la réponse : une catégorie exploitée pour de l'hameçonnage appelle une campagne d'information, une catégorie exploitée pour de l'usurpation appelle un dispositif de surveillance long et un accompagnement individuel des personnes concernées.

CatégorieContenu typeModifiable par la personneUsage documenté
Coordonnées de contactadresse électronique, téléphoneoui, rapidementhameçonnage ciblé
Identité civilenom, date de naissance, filiationnonusurpation, ouverture de comptes
Identifiants administratifsnuméros de dossier, références fiscalesnonusurpation auprès de tiers
Données de revenusrevenus imposables, taux de prélèvementnon pour le passéciblage économique, chantage
Données patrimonialesadresses de biens, superficies, cadastrenonrepérage physique, fraude immobilière
Données professionnellesraison sociale, dirigeants, comptes rattachéspartiellementfraude au virement, ingénierie sociale
Éléments d'authentificationidentifiants, jetons, questions secrètesoui, si détectéaccès aux comptes existants

Pourquoi les décomptes de victimes divergent, et comment les traiter

Les publications ne donnent pas le même décompte pour un même incident, et cette divergence n'est pas une anomalie journalistique. Elle tient à trois causes structurelles : le périmètre connu s'élargit au fil de l'investigation, les catégories comptées diffèrent selon que l'on dénombre des personnes, des dossiers ou des comptes, et les entités communiquent à des moments différents de l'enquête technique.

Le cas présent l'illustre. The Star distingue particuliers et entreprises, Sud Ouest additionne particuliers et professionnels dans un décompte unique et ajoute une catégorie de comptes cadastraux qui ne correspond pas à des personnes. Ces chiffres décrivent des objets différents, et les rapprocher pour en tirer un total reviendrait à produire une donnée qu'aucune source ne soutient.

La règle de traitement est donc simple à formuler. Chaque décompte reste attribué à la publication qui le donne, avec sa date. Aucune addition, aucune conversion, aucun arrondi consolidé. Le lecteur doit pouvoir reconstituer d'où vient chaque nombre, et une divergence explicitée informe davantage sur l'état de la connaissance qu'un chiffre unique lissé après coup.

Un décompte de victimes décrit l'état d'une enquête à une date, jamais l'étendue définitive d'une compromission.

Ce que la dette technique change à l'étendue des catégories exposées

Sud Ouest rapporte que le syndicat Solidaires Finances publiques désigne la dette technique de la DGFiP, c'est-à-dire l'ancienneté des systèmes d'information et des modèles de sécurité, comme cause principale des fuites, et que cette ancienneté avait déjà été critiquée par la Cour des comptes et l'Inspection générale des Finances. Cette mise en cause éclaire un mécanisme observable dans une grande partie du corpus.

Les architectures anciennes cloisonnent peu. Une base construite pour un usage unique finit par servir plusieurs fonctions, et les attributs s'agrègent au même endroit sans que le régime de protection suive. La conséquence est directe sur notre nomenclature : un accès unique donne alors accès à plusieurs catégories à la fois, ce qui explique que les incidents touchant des systèmes anciens exposent des combinaisons plus larges.

Suivre ces signaux suppose une couverture continue des publications officielles, des avis d'autorités et de la presse spécialisée dans plusieurs langues. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les publications par pertinence et renvoie chaque élément vers sa source d'origine, ce qui raccourcit le délai entre la parution d'une notification et sa prise en compte. La qualification du risque reste une décision de l'organisation.

Questions fréquentes sur les données exposées lors des compromissions d'administrations

Quelles catégories de données exposées présentent le risque le plus durable ?

Celles que la personne concernée ne peut pas modifier : identité civile, identifiants administratifs, données patrimoniales et historique de revenus. Une adresse électronique compromise se remplace, un numéro de dossier fiscal et une superficie cadastrale restent valides indéfiniment. C'est pourquoi le classement par modifiabilité est plus opérationnel que le classement par sensibilité déclarée dans les communications de crise.

Comment savoir quelles catégories ont réellement été exposées lors d'un incident ?

En s'appuyant sur les notifications officielles et sur les publications qui décrivent le contenu des données, plutôt que sur les seuls décomptes. Dans le cas de la DGFiP, c'est The Star qui documente la nature des attributs concernés, revenus imposables et taux de prélèvement notamment. Une notification qui ne précise que des volumes ne permet aucune évaluation de conséquence.

Faut-il consolider les chiffres publiés par différentes publications ?

Non. Les publications comptent des objets différents, à des dates différentes et sur des périmètres qui évoluent avec l'enquête. Consolider revient à fabriquer un nombre que personne n'a établi et que rien ne permet de vérifier. La pratique correcte consiste à présenter les décomptes côte à côte, chacun avec sa source et sa date, en signalant explicitement ce qui les rend non comparables.

Que doit faire une entreprise dont les données professionnelles figurent dans une fuite d'administration ?

Documenter d'abord ce qui la concerne précisément, catégorie par catégorie, puis adapter ses procédures de vérification aux usages documentés de ces catégories. Une exposition de données professionnelles et de dirigeants alimente la fraude au virement et l'ingénierie sociale : le contrôle à double canal des changements de coordonnées bancaires est la mesure dont l'effet est le mieux établi, et il ne dépend d'aucun outillage particulier.

Pour approfondir