Fuites de données : pourquoi (presque) plus personne ne sait protéger vos informations
Entre les feux de forêts apocalyptiques en France, en Espagne et nos Fagnes ravagées, cet été, tout le monde aura eu chaud. Si pour certains, nous subissons la conséquence directe du changement climatique, pour 678 000 particuliers et professionnels français, ce sont des hackers qui leur donnent des chaleurs.
En effet, personne n’a pu passer à côté des gros titres expliquant que la Direction générale des finances publiques (DGFiP) avait été hackée et dont les données fiscales, cadastrales et successorales de près de 700 000 Français étaient dans la nature. Rebelotte quelques jours plus tard avec une autre attaque visant cette fois-ci l’Éducation nationale.
La France, champion de la fuite de données ?
Mmmmh pas vraiment, mais presque malheureusement. Selon Surfshark la France reste sur l’ensemble du premier semestre 2026 (janvier à juin) le pays le plus touché d’Europe et le deuxième au monde, avec 43,4 millions de comptes compromis, juste derrière les États-Unis (90,8 millions). Sur le seul deuxième trimestre, environ 19,6 millions de comptes ont été exposés. Le chiffre de « 4ᵉ place mondiale » qu’on croise parfois correspond en réalité à un autre classement : celui, cumulé depuis 2004, du nombre total de comptes français compromis toutes années confondues (740,9 millions), qui place la France 4ᵉ sur le temps long, derrière les États-Unis, la Russie et la Chine. Sur l’actualité récente en revanche, la tendance est sans équivoque : la France est bel et bien 2ᵉ au monde, et 1ʳᵉ en Europe, dont elle a d’ailleurs dépassé l’Amérique du Nord en volume sur ce seul deuxième trimestre.
Entre les administrations, les assureurs, les enseignes et les plateformes de réservation, difficile de trouver un Français qui n’ait pas reçu au moins une de ces notifications en 2026. Ce n’est pas une impression. C’est un phénomène mesurable, documenté, et qui pose une question plus large que la simple cybersécurité : peut-on encore faire confiance à qui que ce soit, État compris, pour garder nos données en sécurité ?
La Belgique épargnée ?
Depuis la Belgique, on s’interroge sur ces chiffres français en se demandant si on fait mieux. Soyons honnêtes: rien dans les chiffres ne permet de dire que la Belgique s’en tire vraiment bien. Le Centre pour la Cybersécurité Belgique a traité 635 notifications d’incidents en 2025, soit une progression de près de 70 % en un an, selon cet article qui compare directement les deux pays. Et l’Autorité de protection des données (APD) belge a reçu, la même année, 1 216 notifications de violations et 1 394 plaintes (soit une hausse de 67 % par rapport à 2024) d’après son rapport annuel 2025.
Les incidents concrets ne manquent pas non plus chez nous.
En avril 2025, le Service Public de Wallonie a dû couper l’ensemble de ses plateformes numériques après une cyberattaque de grande ampleur, avec des soupçons de fuite de données sensibles liées aux exportations d’armes. Entre mai 2025 et le printemps 2026, la Sûreté de l’État (VSSE, notre service de renseignement civil) a vu les noms, numéros de téléphone et adresses email de ses collaborateurs dérobés, via une vulnérabilité connue du logiciel d’un prestataire externe, comme le rapporte Trends-Tendances. Le SPF Finances, de son côté, a signalé en avril 2026 une campagne de phishing usurpant son identité, un signe que l’administration fiscale belge reste une cible de choix, même sans intrusion confirmée à ce jour.
Back in the days…
En septembre 2024, nous avions travaillé avec fources agency et OVAL sur une campagne de prévention. En effet, à l’occasion du mois européen de la cybersécurité, le Centre pour la Cybersécurité Belgique (CCB), Febelfin et la Cyber Security Coalition lançaient conjointement une campagne de sensibilisation visant à encourager les internautes à sécuriser solidement leurs comptes au moyen de l’authentification à deux facteurs (2FA). Un projet passionnant pour les codeurs que nous étions.
Et Itsme alors?
Cependant, dans l’environnement tech belge, il y a aussi un sujet plus structurel qu’on aborde rarement : itsme, l’application d’identité numérique utilisée par des millions de Belges pour se connecter à leur banque, leur mutuelle et aux services publics, et qui est le fruit d’un consortium réunissant les quatre grandes banques (Belfius, BNP Paribas Fortis, ING, KBC) et les trois opérateurs télécoms (Orange, Proximus, Telenet). Rien n’indique qu’itsme ait subi une fuite à ce jour, puisque l’application est auditée régulièrement et certifiée selon la norme ISO 27001, comme le rappelle Test-Achats. Mais le principe même d’un point d’accès unique à autant de services sensibles pose une question légitime : plus un outil centralise de connexions vers des institutions différentes, plus il devient une cible dont la compromission (même hypothétique) aurait des conséquences démultipliées. Ce n’est pas une accusation, c’est un risque de concentration à garder en tête.
Pourquoi la France concentre les plus gros incidents ?
Si le volume d’incidents est comparable entre les deux pays une fois rapporté à la population, la taille de certaines fuites françaises reste hors norme. Deux exemples suffisent à comprendre pourquoi et comment ces hacks sont possibles.
1. L’ANTS (France Titres), l’agence qui gère les titres d’identité, a vu 11,7 millions de comptes exposés selon le ministère de l’Intérieur, à cause d’une faille IDOR. Le principe, expliqué simplement : une application expose un identifiant interne (un numéro de dossier, un identifiant utilisateur) sans jamais vérifier que la personne qui le demande a bien le droit d’y accéder. En clair, il suffit de changer un chiffre dans une adresse web pour consulter le dossier de quelqu’un d’autre, puis celui de la personne suivante, et ainsi de suite, sans qu’aucun contrôle ne vienne bloquer la manœuvre.
Cette faille, l’IDOR (Insecure Direct Object Reference), figure parmi les vulnérabilités les plus courantes recensées par l’OWASP, la référence mondiale en matière de sécurité applicative. Elle ne demande ni outil sophistiqué ni logiciel malveillant : un simple navigateur et un peu de patience suffisent, ce qui en fait le talon d’Achille classique des administrations qui ont numérisé leurs services sans toujours auditer sérieusement le contrôle d’accès de leurs API (comme le détaille tech-insider.org). L’auteur présumé de l’intrusion était un adolescent audacieux de 15 ans.
2. Cegedim Santé, éditeur d’un logiciel utilisé par environ 3 800 médecins, a exposé les données d’environ 15 millions de patients en février 2026, selon ce bilan sourcé. L’entreprise avait déjà été sanctionnée par la CNIL en 2024 pour un incident similaire sur un autre de ses logiciels. La récidive documente une dette technique qui n’a manifestement jamais été soldée.
Ce que ces deux cas ont en commun, ce n’est pas la fatalité, mais une combinaison bien identifiée : des applications historiques mal auditées, des sous-traitants insuffisamment contrôlés, des correctifs qui arrivent après la fuite plutôt qu’avant et une numérisation très centralisée des services publics, qui transforme chaque base nationale en cible à très forte valeur pour un attaquant. Un système plus fragmenté, comme celui qu’on trouve souvent en Belgique, limite mécaniquement l’ampleur de chaque incident pris isolément sans pour autant réduire leur fréquence, comme on vient de le voir.
Les mauvais réflexes de 2026
Face à tout cela, certains ont tendance à minimiser l’impact d’une fuite tant qu’elle « ne contient ni mot de passe ni coordonnées bancaires ». Lors d’un précédent post lié à une fuite de données dans une réservation d’hôtel, on m’avait donné la même phrase, presque routinière, qui se voulait rassurante.
Bien sûr, des mots de passe et coordonnées bancaires dans la nature sont explosifs, mais ce raisonnement est trop court et rate l’essentiel. Un nom, un prénom, une date de naissance et un email suffisent tout autant à fabriquer une campagne de phishing crédible, ciblée, difficile à distinguer d’un vrai message administratif. Et surtout, le vrai danger n’est pas la fuite isolée : c’est l’accumulation. L’addition de données « basiques », croisées avec des données fiscales et médicales, ce n’est plus de la simple fuite, c’est du vol d’identité qui peut faire de votre vie un véritable enfer.
La question qui dérange : peut-on faire confiance à qui collecte sans savoir protéger ?
En Belgique, on demande de plus en plus aux citoyens de centraliser leur identité numérique pour les impôts, la santé, pour des achats, au moment précis où les institutions qui la collectent démontrent, incident après incident, leur difficulté à la sécuriser. Ce n’est pas un procès à charge contre les administrations en particulier : le privé ne fait pas mieux, et la santé, qui est pourtant l’un des secteurs les plus sensibles, cumule certains des incidents les plus lourds. Le problème n’est donc pas institutionnel au sens politique, il est systémique : personne, ni public ni privé, en France comme en Belgique, n’a encore trouvé comment sécuriser des bases de données à cette échelle et à ce rythme.
Une évidence s’impose pourtant : il faut arrêter de traiter chaque fuite comme un accident isolé, et commencer à la traiter comme ce qu’elle est, une défaillance structurelle qui appelle des réponses structurelles, comme des obligations d’audits réguliers, la responsabilité personnelle des dirigeants en cas de négligence avérée, et surtout une réduction du volume de données collectées « au cas où ».
Pourquoi continuer à donner sa vraie identité, même en sachant tout ça ?
Il y a un paradoxe qui continue de me travailler : la plupart d’entre nous savent, en 2026, que la probabilité qu’une de leurs données finisse un jour dans une fuite tend vers 1. Pourtant, on continue à remplir son vrai nom et sa vraie adresse email sur à peu près tous les formulaires qu’on croise.
Ce réflexe n’a rien d’irrationnel. Mentir sur son identité demande un effort actif (retenir un pseudonyme, gérer une adresse différente) alors que dire la vérité ne coûte rien cognitivement. La vérification d’identité devient par ailleurs de plus en plus systématique entre les livraisons, le paiement, le support client, etc., rendant l’anonymat partiel plus contraignant que protecteur. S’ajoute à cela une norme sociale bien ancrée : mentir sur un formulaire reste perçu (à tort, entendons-nous bien) comme une transgression, alors que laisser fuiter passivement une donnée qu’on n’a jamais choisi de rendre publique n’est presque jamais présenté comme la vraie faute, mais comme celle du système qui l’a mal protégée.
Le problème, c’est que l’« anonymisation totale » à laquelle on pourrait aspirer est de toute façon largement illusoire en 2026 : entre le KYC (Know Your Customer) bancaire obligatoire et la vérification d’identité de plus en plus systématique, personne ne devient vraiment invisible. La vraie question n’est donc pas « comment disparaître complètement », mais « comment réduire la surface d’exposition et cloisonner ses usages », pour qu’une fuite chez un site marchand ne permette pas de remonter jusqu’à son dossier fiscal.
La suite en Europe ?
Le sujet des fuites de données dépasse la France et la Belgique prises isolément, et c’est sans doute là que se trouvent les vraies réponses structurelles. Le portefeuille européen d’identité numérique (eIDAS 2) doit à terme permettre de ne partager avec un service que la donnée strictement nécessaire à une vérification (comme prouver qu’on a plus de 18 ans sans révéler sa date de naissance complète, par exemple), plutôt que de livrer un dossier d’identité entier à chaque inscription. La directive NIS2 impose déjà des obligations de sécurité renforcées à un périmètre élargi d’entreprises jugées critiques, en Belgique comme en France.
Ces chantiers avancent lentement, bien trop lentement au regard du rythme des fuites constatées cet été et de la vitesse d’évolution de la technologie. Mais ils indiquent une direction : une architecture où la donnée collectée serait, par défaut, la plus réduite possible, plutôt qu’une architecture où l’on collecte large « au cas où ». La même où l’on découvre, fuite après fuite que le seul perdant est celui qui a cru qu’on défendrait ce qu’il demandait officiellement de céder.
Crédit cover : Photo de GuerrillaBuzz sur Unsplash