Fuite de données chez un prestataire : comment protéger votre PME ?
5 min de lecture
Une fuite de données ne part pas toujours de chez vous : elle peut venir d’un prestataire à qui vous avez confié vos fichiers. C’est ce qui vient d’arriver à la Région Hauts-de-France, dont les données ont été dérobées non pas sur ses propres serveurs, mais chez deux de ses sous-traitants informatiques.
Votre entreprise n’est pas touchée par cette attaque-là, sauf si vous ou vos salariés passez par les aides de la Région. Mais elle pose une question que toute PME devrait se poser : que savez-vous vraiment de la sécurité de vos propres prestataires ?
Ce qui s’est passé dans les Hauts-de-France
Le 3 octobre, la Région a annoncé avoir été victime d’une cyberattaque visant deux de ses prestataires, Atexo et Docaposte. Leurs plateformes servent à gérer plusieurs aides régionales, dont Génération #HDF, utilisée par les lycéens. L’intrusion a commencé le 25 septembre et n’a été repérée que le 1er octobre.
D’après la Région, des noms, prénoms et adresses e-mail ont été consultés, et des RIB pourraient l’avoir été aussi. Elle ne sait pas encore combien de personnes sont touchées. Un pirate affirme sur un forum détenir les données de plus de 700 000 personnes, un chiffre que la Région n’a pas confirmé.
Les plateformes concernées ont été fermées, la Région a porté plainte et commencé à prévenir les usagers. Son président parle de « la troisième cyberattaque de trop » : l’an dernier, des dizaines de lycées de la région avaient déjà été touchés.
Fuite de données : le risque vient souvent des prestataires
Le système informatique de la Région, lui, a tenu : le problème vient uniquement des logiciels de ses deux prestataires. C’est le scénario le plus difficile à anticiper. Vous pouvez avoir des postes à jour et des sauvegardes solides, et voir quand même vos données fuiter chez quelqu’un d’autre.
Ce n’est pas un cas isolé : quelques jours plus tôt, Carrefour a connu une mésaventure du même genre à cause de son sous-traitant Shipup.
Dans une PME, ces prestataires sont partout : logiciel de facturation ou de paie, comptabilité en ligne, messagerie, stockage dans le cloud, site web. Chacun détient une partie de vos données, et souvent celles de vos clients.
Les questions à poser à vos prestataires
Je vous conseille de commencer par une liste toute simple : quels prestataires ont accès à vos données, et lesquelles ? Fichier clients, RIB, paie, dossiers médicaux ou juridiques selon votre métier. C’est souvent en faisant cette liste qu’on découvre des accès oubliés.
Posez-leur ensuite trois questions : où sont stockées vos données, qui peut y accéder, et comment vous serez prévenu en cas d’incident. Un prestataire sérieux doit pouvoir vous répondre clairement. S’il traite des données personnelles pour votre compte, le RGPD impose d’ailleurs un contrat qui encadre ces points.
Enfin, ne confiez que ce qui est nécessaire, et activez la double authentification sur tous vos comptes en ligne qui le permettent : si un mot de passe fuite chez un prestataire, il ne suffira pas à entrer chez vous.

Si vos données ont fuité
Quand un prestataire annonce une fuite, méfiez-vous des e-mails, SMS ou appels qui en reparlent dans les jours suivants : les escrocs s’en servent pour se faire passer pour l’organisme concerné ou pour votre banque. Ne communiquez jamais un code ou un mot de passe, quel que soit l’interlocuteur.
Surveillez vos relevés bancaires et contestez auprès de votre banque tout prélèvement que vous ne reconnaissez pas. Changez aussi les mots de passe des comptes liés à ce prestataire, surtout si vous utilisiez le même ailleurs.
Si des données de vos clients ou de vos salariés sont touchées, vous devez prévenir la CNIL dans les 72 heures. Vous trouverez aussi de l’aide et des conseils sur cybermalveillance.gouv.fr.
Ce qu’il faut retenir
Votre sécurité dépend aussi de celle de vos prestataires. Cette semaine, faites la liste de ceux qui détiennent vos données et posez-leur les trois questions : où sont-elles stockées, qui y accède, comment serez-vous prévenu. Une heure de travail qui peut vous éviter de bien mauvaises surprises.
Vous voulez faire le point sur votre sécurité ?
Découvrez mon accompagnement en cybersécurité ou contactez-moi : j’interviens dans tout le Nord-Finistère.
Questions fréquentes
Mon prestataire a été piraté : suis-je responsable ?
Si des données personnelles de vos clients ou de vos salariés sont touchées, vous restez responsable de leur protection au sens du RGPD, même si la faille est chez le prestataire. D’où l’intérêt d’un contrat clair et d’être prévenu rapidement.
Comment savoir si mes données font partie d’une fuite ?
En général, l’organisme touché prévient les personnes concernées, comme la Région le fait en ce moment. En attendant, surveillez vos comptes, méfiez-vous des messages qui évoquent l’incident et changez vos mots de passe au moindre doute.
Que demander à un prestataire avant de lui confier mes données ?
Où elles seront stockées, qui y aura accès, comment elles sont protégées et comment vous serez averti en cas d’incident. Faites-le préciser dans le contrat, obligatoire dès qu’il traite des données personnelles pour vous.
Source : Cyberattaque contre la Région Hauts-de-France : les RIB de 700 000 Français compromis (01net).



