Aller au contenu
Définition

C'est quoi une fuite de données ?

Définition, obligations RGPD (notification CNIL sous 72h), exemples célèbres (MOVEit, Equifax, Snowflake), conséquences et 5 réflexes de protection. Tout sur le data breach — risque cyber n°2 après le ransomware.

Benoît Labalette

SCOPIC · Twist

📅 Publié le ⏱ ≈ 5 min

C'est quoi une fuite de données ?

Une fuite de données (ou data breach) désigne l'exfiltration ou l'exposition non-autorisée d'informations confidentielles — données personnelles, financières, commerciales, propriété intellectuelle. Au sens du RGPD article 4, elle est qualifiée de violation de données personnelles dès lors qu'elle concerne des informations identifiantes.

La fuite de données déclenche des obligations strictes : notification CNIL sous 72h, information directe des personnes si risque élevé, sanctions financières jusqu'à 4 % du CA mondial. Causes possibles multiples : cyberattaque (ransomware avec exfiltration), erreur humaine (mail à mauvaise adresse), mauvaise configuration cloud (bucket S3 public), acte malveillant interne, perte d'équipement non chiffré. Pour la dimension organisationnelle complète, voir crise cyber.

Causes

Comment une fuite de données se produit-elle ?

  • Cyberattaque externe. Ransomware avec exfiltration (double extorsion), vol de credentials, exploitation de vulnérabilité. Cas dominant en 2024.
  • Mauvaise configuration cloud. Bucket S3 public, base de données exposée sur Internet sans authentification, partage cloud trop ouvert. Cause récurrente.
  • Erreur humaine. Email envoyé à la mauvaise adresse, fichier joint au lieu d'un autre, lien public au lieu de restreint, perte d'équipement non chiffré.
  • Acte malveillant interne. Salarié partant qui exfiltre des données, sous-traitant qui revend des informations, espionnage économique. Voir menace interne.
  • Compromission de la chaîne d'approvisionnement. Fournisseur compromis dont les données clients fuitent (cas MOVEit). Voir supply chain attack.
Statistiques 2024

La fuite de données en chiffres

~16 000
notifications de violation reçues par la CNIL en 2024
CNIL · Rapport 2024
4,88 M$
coût moyen mondial d'une fuite de données
IBM Cost of Data Breach 2024
277 j
délai moyen entre l'intrusion et la détection
IBM Cost of Data Breach 2024
Cas célèbres

Fuites de données marquantes

2017 · USA

Equifax

147 M de personnes touchées. Vulnérabilité Apache Struts non patchée. Sanction 700 M$ avec FTC.

2023 · International

MOVEit Transfer

2 600+ organisations victimes via l'exploitation d'un zero-day par Cl0p. Centaines de millions d'enregistrements exfiltrés.

2024 · Plateforme cloud

Snowflake

Ticketmaster, AT&T, Santander parmi 165+ victimes. Vol de credentials clients sans MFA.

2022 · France

Pôle emploi

10 M de demandeurs d'emploi exposés via un prestataire compromis. Sanction CNIL et plan de remédiation imposé.

2024 · France

France Travail

43 M de personnes potentiellement exposées. Compromission d'un compte prestataire avec accès large. CNIL en cours d'instruction.

2024 · France

Free Mobile

19 M de comptes clients exposés (IBAN inclus). Compromission interne via accès prestataire. Action de groupe en cours.

Action ⚡

5 réflexes pour se protéger contre les fuites de données

01

Minimisation des données

Ne stocker que ce qui est nécessaire. Cartographie annuelle des données par catégorie et durée de conservation.

02

Chiffrement systématique

Chiffrement au repos (disques, BDD) et en transit (TLS). Particulièrement strict sur les supports mobiles et le cloud.

03

Gestion des accès

MFA généralisée, principe du moindre privilège, revue trimestrielle des droits. Désactivation immédiate au départ.

04

Formation collaborateurs

Sensibilisation aux erreurs typiques (envoi à mauvaise adresse, partage cloud public, perte de matériel). Simulations annuelles.

05

Plan de réponse exercé

Plan formalisé incluant notifications CNIL/CERT-FR/personnes, exercice annuel testant la chaîne complète sous 72h.

Approche Twist

L'approche Twist face aux fuites de données

Twist intervient sur la dimension organisationnelle, communicationnelle et juridique de la fuite de données — la dimension technique est traitée par le RSSI/SOC.

  • Plan de réponse aux violations formalisé en lien avec le DPO et les juristes — qui décide, qui notifie, qui communique.
  • Exercice « notification CNIL 72h » simulé : test de la chaîne qualification → décision → notification → information personnes sous le délai réglementaire.
  • War-gaming médiatique spécifique fuite de données : préparation des prises de parole publiques, anticipation des questions hostiles. Voir communication de crise.
Questions fréquentes

FAQ Fuite de données

C'est quoi une fuite de données ?

Une fuite de données (data breach) est l'exfiltration ou l'exposition non-autorisée d'informations confidentielles — données personnelles, financières, commerciales, propriété intellectuelle. Au sens du RGPD, c'est une violation de données personnelles dès lors qu'elle concerne des informations identifiantes.

Que faire en cas de fuite de données ?

Cinq actions immédiates : confiner l'incident (isoler les systèmes), mobiliser DPO + RSSI + juriste, notifier la CNIL sous 72h, informer les personnes concernées si risque élevé, communication publique transparente.

Quel délai pour notifier la CNIL en cas de fuite ?

L'article 33 du RGPD impose une notification à la CNIL sous 72 heures à compter de la prise de connaissance. Le défaut de notification expose à une sanction jusqu'à 10 M€ ou 2 % du CA mondial — qui s'ajoute aux conséquences de l'incident lui-même.

Qui doit être informé en cas de fuite ?

Trois cercles. Toujours : la CNIL sous 72h. Si risque élevé : information directe des personnes concernées. Si entité NIS2 : notification CERT-FR sous 24h en alerte précoce, 72h en notification. Si OIV : notification ANSSI au titre de la LPM.

Comment se protéger contre une fuite de données ?

Cinq leviers : minimisation des données, chiffrement systématique au repos et en transit, gestion stricte des accès (MFA, moindre privilège), formation des collaborateurs, plan de réponse aux fuites formalisé et exercé annuellement.

Préparer votre réponse à une fuite de données ?

30 minutes pour cadrer vos enjeux et dessiner une trajectoire réaliste. Gratuit, sans engagement.

Discuter avec un consultant

Votre message à bien été envoyé