Sécurité des données en France : elle ne se présume pas, elle se démontre

POG consulting

La cybersécurité française mérite-t-elle encore la confiance qu'on lui accorde ? Cette confiance ne se décrète pas, elle se démontre, incident après incident.

Un hôpital parisien, une plateforme d'affacturage, un réseau de magasins bio, un programme de fidélité pétrolier, une administration en charge des titres sécurisés, une autre en charge de l'impôt : en l'espace de quelques semaines, ce sont des organisations aux profils radicalement différents qui ont dû notifier une fuite de données. Cette accumulation, confirmée par les chiffres officiels autant que par l'actualité quotidienne, pose une question qui dépasse chaque incident pris isolément : la cybersécurité française mérite-t-elle encore la confiance qu'on lui accorde ? La réponse juridique est claire, mais elle est aussi exigeante : cette confiance ne se décrète pas, elle se démontre, incident après incident.

Une actualité qui interroge la crédibilité de la cybersécurité française

Le troisième baromètre de la perception cyber des Français, publié le 17 septembre 2026 par Cybermalveillance.gouv.fr en partenariat avec Ipsos, donne la mesure du phénomène : 45 % des Français déclarent avoir été informés d'une fuite de leurs données personnelles en 2026, contre 30 % en 2025. Autre signal préoccupant, la confiance des Français dans leur propre niveau d'information recule : 55 % s'estiment suffisamment informés sur les risques liés à Internet, contre 58 % lors de l'édition précédente et 63 % deux ans plus tôt. (1)

Ces perceptions s'appuient sur une réalité statistique. Sur la période septembre 2024 - septembre 2025, la CNIL a enregistré la notification de 8 613 violations de données personnelles, soit une hausse de 45 % en un an, pour un total de 12,2 millions de personnes concernées (+ 53 %). Les fuites d'origine malveillante représentent désormais la majorité des incidents notifiés, avec une progression de 60 % en un an. Le secteur public n'est pas épargné : l'administration figure au troisième rang des secteurs les plus touchés, avec 979 notifications, et plusieurs incidents majeurs ont concerné la Caisse des dépôts, France Travail ou encore la branche famille de la Sécurité sociale. (2)

Les dernières semaines confirment cette tendance dans tous les secteurs. Début septembre, l'Hôpital Paris Saint-Joseph a notifié une fuite touchant plus de 15 000 patients ; le groupe de cliniques privées Ramsay Santé a été visé par un maître-chanteur menaçant de diffuser les données de 45 000 patients ; TotalEnergies a informé les membres de son programme de fidélité Le Club d'un incident survenu chez un prestataire technique ; le réseau Biocoop, la plateforme d'affacturage Faktus, le logiciel de gestion Zenfirst ou encore un fichier de 120 000 détenteurs d'armes ont fait l'objet de revendications de vol de données. Côté administrations, l'Agence nationale des titres sécurisés (ANTS), déjà touchée en avril par une fuite affectant 11,7 millions de personnes, et la DGFiP, dont l'incident estival a exposé les données de 678 000 contribuables, restent sous le contrôle de la CNIL ; le groupe à l'origine de l'attaque contre le fisc a par ailleurs revendiqué début septembre une nouvelle intrusion visant le site Zéro Logement Vacant. (3)

Un chiffre plus spectaculaire circule largement sur les réseaux professionnels, avançant plus de 550 fuites de données recensées en France depuis janvier 2026. Il mérite d'être manié avec prudence : aucune statistique publique de la CNIL, de l'ANSSI ou de Cybermalveillance.gouv.fr ne permet à ce jour de le confirmer, et une revendication publiée par un pirate ne constitue pas nécessairement une fuite avérée. Les données officielles suffisent néanmoins à établir une tendance de fond : la cyberattaque n'est plus un événement isolé, mais un risque devenu structurel, alimenté par l'automatisation des recherches de failles et par un marché souterrain de la donnée volée aujourd'hui bien organisé. (4)

Ne pas confondre fréquence des incidents et défaillance générale

Il serait tentant de déduire de cette accumulation d'incidents que la cybersécurité française serait, par nature, défaillante. Ce raisonnement est aussi hâtif que celui qui consisterait à déduire d'une seule cyberattaque réussie l'existence d'une faute de l'organisation visée.

Le RGPD ne raisonne pas en ces termes. L'article 32 n'impose pas l'inviolabilité des systèmes d'information : il exige la mise en œuvre de mesures techniques et organisationnelles appropriées au regard du risque, en tenant compte de l'état des connaissances, du contexte du traitement et de la probabilité et de la gravité des risques pour les personnes. (5)

La Cour de justice de l'Union européenne l'a rappelé avec netteté dans son arrêt du 14 décembre 2023 (affaire C‑340/21, Natsionalna agentsia za prihodite, à propos d'une fuite de données au sein de l'administration fiscale bulgare) : un accès ou une divulgation non autorisés par un tiers ne suffisent pas, à eux seuls, à établir que les mesures de sécurité adoptées étaient inappropriées. Leur caractère adéquat s'apprécie concrètement, au regard des risques du traitement, de la nature des mesures et de leur mise en œuvre effective. Les incidents survenus depuis à la DGFiP et à l'ANTS s'inscrivent dans une configuration très proche de celle jugée par la Cour. (6)

La multiplication des incidents en France ne prouve pas, en elle-même, que les organisations françaises seraient moins bien protégées qu'ailleurs. Elle traduit d'abord un changement d'échelle de la menace. Mais cette même jurisprudence rappelle aussitôt l'autre versant de l'équation : encore faut-il que chaque organisation touchée puisse démontrer que ses mesures étaient appropriées.

La vraie question : la preuve de la maîtrise

Le RGPD ne se limite pas à exiger des responsables de traitement qu'ils respectent leurs obligations. Les articles 5, paragraphe 2, et 24 leur imposent d'être en mesure d'en démontrer le respect. (7)

Dans l'arrêt C‑340/21, la Cour en tire une conséquence particulièrement forte : dans le cadre d'une action en réparation fondée sur l'article 82 du RGPD, c'est le responsable du traitement qui supporte la charge de prouver le caractère approprié de ses mesures de sécurité au titre de l'article 32. En pratique, la faute est présumée ; c'est à l'organisation de démontrer qu'elle ne l'a pas commise. (8)

Face à chaque nouvelle fuite révélée cette rentrée, la question à poser n'est donc pas seulement : "une attaque a-t-elle réussi ?" Elle devient : l'organisation concernée peut-elle démontrer qu'elle avait correctement identifié ses risques, adopté des mesures adaptées, et qu'elle a su réagir lorsque ces mesures ont été contournées ?

  • Cette maîtrise s'articule autour de quatre capacités, que l'actualité récente illustre chacune à sa manière.
  • Prévenir : connaître les identités et habilitations, limiter les privilèges, sécuriser les accès des agents comme des tiers, tester régulièrement l'efficacité des mesures. Plusieurs incidents récents trouveraient leur origine dans un compte insuffisamment protégé, par exemple par l'absence de double authentification chez un prestataire.
  • Détecter : identifier non seulement une connexion frauduleuse, mais aussi les comportements anormaux d'un compte reconnu comme légitime. Dans plusieurs affaires récentes, dont celle de la DGFiP, l'ampleur réelle de l'extraction de données n'a été établie que plusieurs semaines après les premiers accès frauduleux.
  • Gérer la crise : révoquer les accès compromis, contenir l'incident, coordonner les équipes techniques, juridiques et métiers, évaluer les risques pour les personnes. La menace portée contre Ramsay Santé, où un maître-chanteur a directement négocié avec la victime, illustre la dimension désormais quasi opérationnelle de cette gestion de crise, parfois en temps réel.
  • Rendre compte et documenter : déterminer la nature, le périmètre et les conséquences probables de la violation, et les mesures prises pour y remédier, ce qui conditionne les obligations de notification des articles 33 et 34 du RGPD. La hausse continue des notifications à la CNIL peut d'ailleurs se lire de deux façons : comme le signe d'une menace croissante, mais aussi comme celui d'une culture de la déclaration qui progresse, ce qui est en soi une bonne nouvelle du point de vue de la conformité.

Ce qui rassurera réellement les Français

Rassurer les Français sur la crédibilité de la cybersécurité nationale ne passera pas par la minimisation du phénomène, ni par la seule multiplication des annonces de plans et de budgets. Le baromètre Cybermalveillance le montre d'ailleurs de façon révélatrice : parmi les personnes averties d'une fuite de leurs données, seules 13 % se tournent vers l'organisme concerné pour savoir précisément ce qui a été dérobé, alors que c'est de cette information que dépendent les mesures de protection réellement utiles, selon que la fuite porte sur un mot de passe, un IBAN ou une pièce d'identité. La transparence sur la nature exacte des données compromises est donc elle-même un élément de la démonstration attendue, tant vis-à-vis du régulateur que du public. (9)

Du côté des autorités, le mouvement est engagé. La CNIL a annoncé son intention de durcir ses contrôles, qu'il s'agisse d'administrations (DGFiP, ANTS) ou d'acteurs privés ; le montant cumulé de ses sanctions dépasse déjà 750 millions d'euros depuis 2022. Côté gouvernance de l'État, la création annoncée d'ARIANE, autorité numérique appelée à unifier les standards de cybersécurité des ministères, traduit la même logique : sortir la sécurité des données du seul registre technique pour en faire un sujet de gouvernance et de reddition de comptes. (10)

Mais la crédibilité de la cybersécurité française ne se jouera pas dans les communiqués. Elle se jouera organisation par organisation, incident par incident, dans la capacité effective à prévenir, détecter, gérer la crise et documenter, et à en apporter la preuve lorsque le régulateur, un juge ou tout simplement l'opinion publique le demande. C'est cette exigence, plus que le nombre d'incidents lui-même, qui doit aujourd'hui guider les directions juridiques, les DPO et les responsables conformité : transformer des engagements en éléments vérifiables, avant que la prochaine fuite ne les y oblige dans l'urgence.

(1) Cybermalveillance.gouv.fr / Ipsos.Digital, 3ᵉ baromètre de la perception cyber des Français, 17 septembre 2026 ; Blog du Modérateur, "Cybersécurité : 6 Français sur 10 n'entreprennent aucune démarche après un message frauduleux", septembre 2026 ; Siècle Digital, "En 2026, près d'un Français sur deux a été touché par une fuite de données", 17 septembre 2026.

(2) Forum Incyber / Hexatrust / CNIL, Baromètre des fuites de données personnelles, éd. 2026 (période sept. 2024 - sept. 2025) ; Banque des Territoires, "Cybersécurité : les fuites de données ont impacté plus de 12 millions de personnes", 2026 ; Maire-info, "L'inquiétant "boom" des violations de données personnelles", 8 avril 2026.

(3) FrenchBreaches.com et Cyberattaque.org, recensements des incidents, septembre 2026 (Hôpital Paris Saint-Joseph, Ramsay Santé, TotalEnergies Le Club, Biocoop, Faktus, Zenfirst, détenteurs d'armes) ; France Info, "Cyberattaques", rubrique, septembre 2026 (menace Ramsay Santé, revendication Zéro Logement Vacant) ; i-lead Consulting, "Cyberattaques France 2026 : la liste à jour" (incident ANTS, 11,7 millions de comptes, avril 2026) ; DGFiP, communiqué du 14 août 2026.

(4) Business Times, "Cyberattaques en France : les fuites explosent en 2026", 2026 ; Cybermalveillance.gouv.fr, Rapport d'activité 2025 (structuration du marché souterrain de la donnée volée).

(5) Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), art. 32.

(6) Cour de justice de l'Union européenne (CJUE), 14 déc. 2023, aff. C‑340/21, Natsionalna agentsia za prihodite (administration fiscale bulgare).

(7) RGPD, art. 5, § 2 et art. 24.

(8) CJUE, 14 déc. 2023, aff. C‑340/21, points 45-50.

(9) Cybermalveillance.gouv.fr / Ipsos.Digital, 3ᵉ baromètre de la perception cyber des Français, op. cit.

(10) Génération-NT, "La CNIL lance un contrôle des impôts suite au piratage massif de données", 11 septembre 2026 ; Le Monde Informatique, "L'État réorganise sa stratégie numérique avec Ariane", 2026.