Neuf cent dix sites touchés en une année : ce qu'un décompte d'incidents mesure vraiment
910 sites touchés depuis janvier 2026 : que compte exactement ce total ? Unité de compte, biais de visibilité, protocole de série et usages défendables d'un décompte d'incidents.
À retenir
- BFMTV rapporte 910 sites touchés depuis le début de 2026 et une demande de commission d'enquête destinée à établir si ces incidents relèvent de failles communes.
- Le total dépend d'abord de l'unité de compte retenue : un site, une organisation, un incident ou une base de données ne donnent pas le même chiffre.
- Un décompte mesure la révélation d'incidents avant de mesurer leur survenue : toute variation annuelle mêle exposition réelle et évolution des obligations de notification.
- Une série d'incidents devient comparable si l'unité, la fenêtre, la source de collecte et la règle de dédoublonnage sont publiées avec le chiffre.
Un décompte d'incidents est l'objet statistique le plus repris et le moins interrogé du débat sur la cybersécurité. Il circule sous la forme d'un nombre unique, immédiatement comparable d'une année sur l'autre, alors que sa valeur dépend entièrement de conventions rarement explicitées : ce que l'on compte, à partir de quand, sur quelle source, et selon quelle règle de dédoublonnage.
BFMTV rapporte que 910 sites ont été touchés depuis le début de 2026, parmi lesquels des fédérations sportives, Intermarché et Santé publique France, et que des sénateurs socialistes réclament une commission d'enquête destinée à établir si ces piratages récents résultent de failles communes. Selon la même publication, Bruno Retailleau déplore l'exposition de la France et le groupe socialiste annonce des propositions législatives.
Cette analyse ne conteste pas le chiffre. Elle en examine la construction, parce qu'un total sert à des usages très différents : constater une exposition, comparer deux périodes, désigner une cause commune, justifier une dépense. Ces quatre usages n'exigent pas la même rigueur de définition, et confondre le premier avec le troisième est l'erreur la plus courante.
Ce que recouvre un total de sites touchés
Un décompte de ce type agrège des événements très hétérogènes. Une exfiltration de base clients, une compromission de serveur sans preuve d'exfiltration, une défiguration de page d'accueil et un accès obtenu via un prestataire produisent chacun une ligne, alors que leur gravité, leur mécanisme et leur portée n'ont rien de comparable. Le total mesure une fréquence d'événements, pas un volume de dommage.
La présence d'organisations aussi différentes que des fédérations sportives, un distributeur et un opérateur de santé publique illustre cette hétérogénéité. Elle indique une exposition large, ce qui est un constat solide. Elle n'indique pas, en revanche, l'existence d'un mode opératoire unique : la coexistence de cibles variées est compatible avec une cause commune comme avec une accumulation d'incidents indépendants.
C'est précisément cette ambiguïté que la demande de commission d'enquête a pour objet de lever, en cherchant à établir si les incidents récents relèvent de failles communes. Cette formulation est méthodologiquement juste : elle pose une hypothèse à tester plutôt qu'une conclusion à démontrer. Un décompte, seul, ne tranche pas cette question, quel que soit son niveau.
L'unité de compte décide du total avant toute analyse
Quatre unités de compte cohabitent dans les publications sur le sujet, et elles ne produisent jamais le même nombre. Le site, l'organisation, l'incident et la base de données répondent à des questions distinctes. Une organisation exploitant huit sites compromis lors d'une même intrusion pèse huit lignes dans le premier décompte et une seule dans le deuxième.
| Unité de compte | Question à laquelle elle répond | Effet sur le total |
|---|---|---|
| Site ou domaine | Quelle surface technique est atteinte | Gonfle les groupes multi-domaines |
| Organisation | Combien d'entités sont concernées | Écrase les intrusions en cascade |
| Incident | Combien d'opérations distinctes | Dépend du rattachement des faits |
| Base de données exposée | Quel volume de données circule | Ignore les intrusions sans exfiltration |
Aucune de ces unités n'est meilleure en soi : chacune répond à une question légitime. Le problème naît de leur mélange dans une même série, ou de la comparaison de deux chiffres construits sur des unités différentes. Une hausse apparente d'une année sur l'autre s'explique parfois entièrement par un changement d'unité, sans qu'aucun phénomène réel ait varié.
La règle que nous appliquons est de publier l'unité avant le chiffre, dans la même phrase, et de conserver la même unité sur toute la durée d'une série. Un changement d'unité en cours de série impose de recalculer l'historique, faute de quoi la rupture méthodologique se lit comme une évolution du phénomène observé.
Le biais de visibilité : un décompte mesure d'abord ce qui est révélé
Un incident entre dans un décompte lorsqu'il devient public, par notification réglementaire, communication de l'organisation, revendication d'un groupe ou révélation journalistique. Chacun de ces canaux a ses propres seuils. Le chiffre observé est donc le produit de deux facteurs, la fréquence réelle des incidents et le taux de révélation, dont un seul intéresse vraiment l'analyste.
Ce biais a une direction connue. Les organisations soumises à des obligations de notification apparaissent davantage que les autres, à exposition égale. Les incidents affectant des données de particuliers sont plus visibles que ceux affectant des données industrielles. Les grandes marques sont surreprésentées, non parce qu'elles sont plus vulnérables, mais parce que leur compromission fait l'objet d'une couverture médiatique.
L'implication pratique est qu'une hausse annuelle ne s'interprète jamais seule. Elle se lit conjointement avec l'évolution du cadre de notification, la vigueur du traitement médiatique et l'activité des groupes qui publient leurs revendications. Une série honnête documente ces trois éléments à côté de la courbe, faute de quoi elle attribue au phénomène des variations qui appartiennent à son observation.
Protocole : construire une série d'incidents comparable dans le temps
Le protocole que nous appliquons repose sur quatre décisions figées avant la première collecte. L'unité de compte est l'organisation concernée. La date de rattachement est celle de la première publication crédible, pas celle de l'intrusion, souvent inconnue. La fenêtre est l'année civile glissante. La règle de dédoublonnage rattache à un même incident tous les faits partageant un mode opératoire et une fenêtre de trente jours.
La collecte combine trois canaux : les publications officielles des autorités et des organisations concernées, la presse générale et spécialisée, et les espaces où les groupes revendiquent leurs actions. Chaque item conserve son URL, sa date de capture et son empreinte, parce que les communiqués sont fréquemment modifiés après publication et que les revendications disparaissent.
Chaque entrée porte enfin un niveau de confiance en trois paliers : confirmé par l'organisation concernée, rapporté par une source primaire identifiée, revendiqué sans confirmation. Publier le total par palier plutôt qu'en bloc change la lecture : un chiffre dont la moitié relève du troisième palier ne supporte pas les mêmes conclusions qu'un chiffre majoritairement confirmé.
Ce qu'une commission d'enquête apporte à la matière disponible
Une commission d'enquête parlementaire produit un type de matière qu'aucune veille ouverte ne remplace : des auditions transcrites, des documents versés au dossier et un rapport daté. Pour un observateur, cette matière présente deux qualités rares, la traçabilité et la contrainte de sincérité qui pèse sur les personnes auditionnées.
Elle présente aussi deux limites. Son calendrier est long au regard de celui des incidents, et son périmètre est défini politiquement, ce qui oriente les questions posées. Une veille qui l'attend passivement perd du temps ; une veille qui prépare en amont un état des faits publiés se trouve en position d'exploiter le rapport dès sa parution, en comparant ce qu'il confirme et ce qu'il laisse de côté.
L'usage professionnel consiste donc à instrumenter le processus lui-même : suivre le dépôt de la demande, la constitution éventuelle de la commission, le calendrier des auditions, la publication des comptes rendus. Ces événements sont datés et publics, ce qui en fait des points de contrôle idéaux pour une série documentée.
Un décompte d'incidents ne dit pas combien d'attaques ont eu lieu : il dit combien sont devenues publiques, dans une unité de compte qu'il faut énoncer avant le chiffre.
Limites de la mesure et usages défendables d'un décompte
Un décompte défend trois usages. Il constate une exposition sectorielle, il ordonne des priorités de vigilance, il déclenche une revue interne chez les organisations comparables à celles qui figurent dans la liste. Il ne défend pas un quatrième usage, pourtant fréquent : établir une cause commune. Cette question relève d'une analyse technique des modes opératoires, pas d'une addition.
La qualité d'une série dépend enfin de l'étendue des sources qui l'alimentent, puisque les incidents affectant des organisations moyennes n'apparaissent souvent que dans la presse régionale ou dans des publications de langue locale. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans plusieurs dizaines de langues, trie les signaux par pertinence et relie chaque alerte à sa publication d'origine.
La reproductibilité repose sur la publication conjointe de l'unité de compte, de la fenêtre, de la liste des canaux de collecte et de la règle de dédoublonnage. Quatre lignes de méthode suffisent, et leur absence transforme un travail sérieux en chiffre invérifiable, dont la reprise ultérieure échappe à son auteur.
Questions fréquentes
Que signifie exactement un chiffre de 910 sites touchés en une année ?
Il signifie que 910 sites ont fait l'objet d'un incident devenu public sur la période considérée, dans une unité de compte qui est le site et non l'organisation. Un même groupe exploitant plusieurs domaines pèse donc plusieurs unités. Le total agrège en outre des incidents de gravité très inégale, de la défiguration de page à l'exfiltration de données personnelles.
Un décompte en hausse prouve-t-il une dégradation de la sécurité ?
Pas directement. Une hausse mêle trois composantes : davantage d'incidents, davantage de révélations à nombre d'incidents constant, et un éventuel changement de méthode de comptage. Isoler la première composante suppose de documenter les deux autres. Une série qui publie en parallèle l'évolution des obligations de notification donne au lecteur les moyens de faire ce partage.
Comment intégrer un incident public dans l'évaluation d'un fournisseur ?
En distinguant le fait et son traitement. Le fait est daté et vérifiable : nature des données, périmètre, mode de révélation. Le traitement est ce qui informe réellement sur la maturité de l'organisation : délai de notification, précision de la communication, mesures annoncées et vérifiables ensuite. Une évaluation sérieuse pèse davantage le second que le premier.
Quelles sources suivre pour construire son propre décompte ?
Trois familles, tenues séparément : les publications officielles des autorités compétentes et des organisations concernées, la presse générale et spécialisée, et les espaces de revendication. Chacune a son biais et son délai propre. Les mélanger sans niveau de confiance produit un total impossible à défendre en cas de contestation, alors que le même travail devient solide s'il est stratifié.