mercredi 7 octobre 2026
Notes de méthode

Note de méthode : dater une fuite de données quand les publications se contredisent

Quelle date retenir pour une fuite de données lorsque les publications divergent ? Protocole de datation, traitement des décomptes contradictoires, limites et reproductibilité.

L'Observatoire6 septembre 20268 min de lecture

À retenir

  • Une compromission porte au moins cinq dates distinctes : intrusion, exfiltration, détection, notification et publication. Aucune ne s'écrit sans son étiquette.
  • Seules les dates de notification et de publication sont directement observables en sources ouvertes. Les trois autres sont déclaratives et proviennent de l'organisation touchée.
  • Des décomptes de victimes différents ne sont pas des erreurs : ils recouvrent souvent des périmètres distincts. On les cite avec le nom de la publication, sans jamais les additionner.
  • L'amplitude entre le décompte le plus bas et le plus haut est en soi un indicateur de consolidation du fait, donc de la confiance à accorder aux décisions qui en dépendent.

Une compromission de données n'a pas une date, elle en a au moins cinq : la date de l'intrusion, celle de l'exfiltration, celle de la détection interne, celle de la notification aux personnes concernées et celle de la première publication de presse. Entre la première et la dernière, il s'écoule couramment plusieurs semaines. Une fiche d'incident qui retient une seule de ces dates sans préciser laquelle produit une chronologie fausse tout en donnant l'apparence de la précision.

La difficulté s'accroît quand les publications qui rapportent l'affaire ne concordent ni sur les volumes ni sur le périmètre des personnes touchées. Ce n'est pas une anomalie de couverture, c'est l'état normal d'un fait en cours de consolidation : chaque rédaction publie ce qu'elle sait au moment où elle écrit, les correctifs ultérieurs ne rattrapent jamais entièrement les premières versions, et l'analyste qui attend un décompte définitif attend souvent en vain.

Cette note décrit le protocole que nous appliquons pour dater un incident de ce type et pour consigner les divergences au lieu de les arbitrer prématurément. Elle prend appui sur un cas de 2026 largement couvert, la compromission de la Direction générale des Finances publiques, dont les décomptes publiés diffèrent selon les rédactions. L'objectif n'est pas de désigner le bon chiffre, ce que nos moyens ne permettent pas, mais de montrer comment une fiche reste exploitable malgré l'écart.

Les cinq dates d'un incident, et pourquoi elles ne sont pas interchangeables

La date d'intrusion est celle du premier accès non autorisé. La date d'exfiltration est celle du transfert effectif des données hors du périmètre. La date de détection est celle où l'organisation constate l'accès. La date de notification est celle où les personnes concernées ou l'autorité de contrôle sont informées. La date de publication est celle où l'information devient publique. Ces cinq grandeurs répondent à des questions différentes et ne se substituent pas les unes aux autres.

Leur statut diffère également. Les dates d'intrusion et d'exfiltration sont presque toujours déclaratives : elles proviennent d'une investigation interne dont l'analyste extérieur ne voit que la conclusion. La date de détection est déclarative elle aussi, et souvent la plus sensible, puisqu'elle fixe le délai de détection. Seules les dates de notification et de publication sont directement observables en sources ouvertes, avec un horodatage vérifiable par un tiers.

La règle qui en découle est simple et rarement appliquée : aucune date ne s'écrit sans son étiquette. Une fiche d'incident porte un champ de date accompagné d'un champ de nature, ce second champ n'admettant que les cinq valeurs ci-dessus. Sans cette discipline, deux analystes travaillant sur le même incident produisent deux chronologies incompatibles sans jamais s'en apercevoir, et leur désaccord reste introuvable.

Protocole de datation : ce que nous consignons, et dans quel ordre

La première opération consiste à établir une ligne par publication, jamais une ligne par fait. Chaque ligne porte le nom de la publication, sa date de parution, la formulation exacte du fait rapporté et l'adresse consultée. Aucune fusion n'intervient à ce stade : quatre articles rapportant le même incident produisent quatre lignes, y compris lorsqu'ils se recopient visiblement les uns les autres.

La deuxième opération sépare la date de parution de la date du fait. Une dépêche de fin août décrivant une intrusion découverte plusieurs semaines plus tôt documente un fait antérieur, et son horodatage ne dit rien de la chronologie de l'attaque. Confondre les deux est l'erreur la plus fréquente dans les tableaux de veille : elle produit des courbes d'incidents qui mesurent en réalité l'activité des rédactions.

La troisième opération est la chaîne de garde. Nous conservons pour chaque ligne l'adresse d'origine, la date de consultation et une copie locale du texte, parce qu'une page corrigée après publication efface la trace du décompte initial sans avertissement. NewsCore (www.newscore.fr) couvre en continu des millions de sources, horodate chaque reprise et conserve le lien vers la publication d'origine, ce qui raccourcit nettement ce travail de reconstitution.

Un cas d'école : trois décomptes publiés qui ne concordent pas

BFMTV rapporte qu'un Conseil de défense consacré à la cyberattaque visant la Direction générale des Finances publiques se tiendra « d'ici à la mi-septembre », que la DGFiP a confirmé deux intrusions et que le vol porte sur au moins 678 000 particuliers et professionnels. La même publication indique que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités et que la porte-parole du gouvernement, Maud Bregeon, a souligné la nécessité pour les administrations d'être vigilantes.

The Star décrit un périmètre formulé autrement : 350 000 particuliers et 250 000 entreprises, avec une nature de données précisée, revenus imposables, taux de prélèvement à la source, adresses et superficie de biens immobiliers. Cette publication rapporte également la déclaration du ministre du Budget, David Amiel, selon laquelle, dans la course contre les attaquants, l'État ne peut pas ralentir.

Burkina NTIC News avance un troisième cadrage, centré sur les professionnels : 285 570 d'entre eux sont exposés à des risques d'ingénierie sociale et de fraude au président. Cette publication décrit l'exfiltration, par le groupe cybercriminel ZeroBytes, de fichiers contenant état civil, identifiants fiscaux, revenus de référence et taux de prélèvement à la source, cédés à deux acheteurs pour quelques milliers d'euros, ZeroBytes déclarant, d'après l'AFP, que les données restent en vente.

PublicationDate de parutionDécompte publiéPérimètre déclaré
BFMTV24 août 2026au moins 678 000particuliers et professionnels confondus
The Star19 août 2026350 000 puis 250 000particuliers d'une part, entreprises d'autre part
Burkina NTIC News17 août 2026285 570professionnels exposés à la fraude

Ce tableau n'est pas un relevé d'erreurs. Les trois décomptes ne portent pas sur le même ensemble : l'un agrège particuliers et professionnels, le deuxième distingue deux populations, le troisième isole les professionnels exposés à un type de fraude. Additionner ou convertir ces valeurs fabriquerait un chiffre absent de toute publication. La règle est explicite : on cite le décompte avec le nom de la publication qui le donne, et aucun décompte n'est présenté comme définitif.

Traiter la divergence comme une donnée, pas comme un bruit à supprimer

L'écart entre décomptes est lui-même une mesure. Il renseigne sur le degré de consolidation du fait, donc sur la confiance à accorder à toute analyse qui en dépend. Nous consignons pour chaque incident trois indicateurs d'observation : l'amplitude entre le décompte le plus bas et le plus haut, le nombre de publications formulant un périmètre explicite, et la présence ou l'absence d'une communication de l'organisation touchée.

Cette qualification change la sortie du travail. Une fiche dont l'amplitude reste large et dont l'organisation n'a rien publié se lit comme une plage, jamais comme un point, et toute décision qui en découle est conditionnelle. À l'inverse, la convergence de plusieurs publications indépendantes sur un périmètre défini de la même façon justifie une écriture ferme. Le lecteur d'un livrable de veille a besoin de savoir laquelle des deux situations il a devant lui.

Réviser une fiche d'incident sans effacer l'état antérieur

Un décompte se révise, et la révision se documente. Nous conservons la version précédente, sa date et la publication qui la portait, puis nous ajoutons la nouvelle sans écraser l'ancienne. Une fiche d'incident est un journal, pas un champ unique. Cette contrainte coûte quelques minutes par mise à jour et rend possible, six mois plus tard, de savoir ce que l'on savait à un instant donné, question que posent systématiquement les retours d'expérience.

La bascule vers un chiffre de référence obéit à un critère écrit : publication par l'organisation touchée, par l'autorité de contrôle compétente ou par une instance d'enquête. Une reprise de presse, même massive et concordante, ne produit pas cette bascule, car la concordance résulte souvent d'une source unique recopiée. Tant que le critère n'est pas rempli, la fiche conserve sa plage et ses attributions nominatives.

Limites de la méthode et conditions de reproductibilité

Cette méthode ne mesure pas la réalité de l'incident, elle mesure l'état de sa publication. Appliquée correctement, elle produit une chronologie fidèle à ce que les sources ouvertes disent à un moment donné, ce qui n'est pas la même chose qu'une chronologie exacte. Nous ne prétendons pas non plus à l'exhaustivité : un corpus francophone et anglophone laisse de côté des reprises locales qui portent parfois des éléments de datation utiles.

La reproductibilité tient à trois éléments consignés avant la collecte : la liste des publications suivies, la fenêtre temporelle retenue et la définition de chacune des cinq dates. Deux équipes qui partagent ces trois éléments obtiennent des fiches comparables sur le même incident. Elles obtiennent surtout des désaccords localisables, ce qui constitue le seul progrès réel par rapport à une discussion fondée sur des impressions de lecture.

Questions fréquentes

Quelle date faut-il retenir pour une fuite de données dans un tableau de veille ?

Aucune, tant que la colonne n'indique pas de quelle date il s'agit. Un tableau exploitable comporte au minimum deux colonnes, la date et sa nature, avec une valeur choisie parmi intrusion, exfiltration, détection, notification et publication. Si une seule colonne est possible, retenez la date de publication, seule grandeur directement observable et vérifiable, et nommez la colonne en conséquence pour que personne ne la lise comme la date de l'attaque.

Que faire quand deux publications donnent des décomptes de victimes différents ?

Les citer toutes les deux, chacune avec le nom de la publication qui la porte, et vérifier d'abord si elles décrivent le même ensemble. Un écart apparent recouvre souvent deux périmètres distincts : particuliers seuls contre particuliers et entreprises, ou personnes notifiées contre enregistrements exfiltrés. Ni la moyenne ni la somme n'ont de sens ici, car elles fabriquent une valeur absente de toute source et rendent la fiche invérifiable.

Au bout de combien de temps un décompte de victimes devient-il stable ?

Le délai n'est pas prévisible : il dépend du régime de notification applicable, de l'ouverture éventuelle d'une enquête et de la stratégie de communication de l'organisation touchée. Le critère utile n'est donc pas la durée écoulée mais la nature de la source. Tant qu'aucune publication de l'organisation, de l'autorité de contrôle ou d'une instance d'enquête ne fixe un périmètre, le décompte reste une plage attribuée à des publications de presse.

Pour approfondir