mercredi 7 octobre 2026
Repères

Ce que mesure vraiment un décompte de sites touchés par une cyberattaque

Neuf cent dix sites touchés depuis janvier : le chiffre circule, sa définition beaucoup moins. Ce repère détaille ce qu'un décompte d'incidents agrège et ce qu'il ne dit pas.

La rédaction20 août 20268 min de lecture

À retenir

  • Un décompte d'incidents mesure des révélations, pas des attaques : il compte ce qui est devenu public dans la période.
  • L'unité de compte, le site touché, additionne des situations de gravité incomparable et sans dénominateur connu.
  • La hausse d'un décompte se lit de deux façons opposées, progression des attaques ou progression du signalement, et le chiffre seul ne tranche pas.
  • Pour une cellule de veille, l'agrégat sert de cadrage, jamais d'indicateur de risque propre à l'organisation.

Un décompte d'incidents a une qualité rare dans le domaine cyber : il est simple à retenir, à citer et à comparer d'une année sur l'autre. Cette simplicité est aussi son principal défaut. Le nombre agrège des situations hétérogènes, dépend entièrement de ce qui a été rendu public, et se prête à des lectures opposées selon l'intention de celui qui le cite. Il mérite donc d'être manipulé avec une méthode, comme toute statistique de dénombrement.

Le chiffre du moment est fourni par le débat parlementaire français. BFMTV rapporte que les sénateurs socialistes réclament une commission d'enquête sur les piratages massifs, destinée à établir si les incidents récents résultent de failles communes. Selon BFMTV, 910 sites ont été touchés depuis le début de 2026, parmi lesquels des fédérations sportives, Intermarché et Santé publique France, tandis que Bruno Retailleau déplore l'exposition de la France et que le groupe socialiste annonce des propositions législatives.

Le Fil de la Veille a rapporté cette demande de commission et le contexte politique qui l'entoure. Ce repère fait un travail différent : il démonte l'agrégat pour établir ce qu'il autorise à conclure. Six angles suffisent, de la définition de l'unité de compte à l'usage qu'une cellule de veille fait légitimement d'un tel nombre, et le résultat n'est pas de rejeter le chiffre mais de savoir dans quelle phrase le placer.

L'unité de compte : ce qu'un site touché désigne, et ce qu'il ne désigne pas

Un site touché est une catégorie élastique. Elle englobe la défiguration d'une page d'accueil sans accès aux données, l'exfiltration d'une base de clients complète, le chiffrement d'un système de production immobilisant l'activité plusieurs jours, et la mise en ligne de données provenant d'un prestataire. Ces quatre situations n'ont ni la même gravité, ni le même coût, ni le même régime de notification. Additionnées, elles produisent un nombre dont l'unité n'a pas de contenu stable.

La question du périmètre technique aggrave l'imprécision. Une compromission chez un prestataire mutualisé se compte-t-elle comme un incident ou comme autant d'incidents que de clients affectés ? Les deux conventions existent, elles produisent des écarts d'un facteur important, et elles sont rarement explicitées dans les reprises. Avant toute comparaison entre deux décomptes, il faut donc s'assurer qu'ils appliquent la même règle d'agrégation, ce qui n'est presque jamais le cas.

Le dénominateur absent : neuf cent dix rapporté à quoi

Un nombre absolu n'est pas un taux. Neuf cent dix sites touchés ne signifie rien tant que l'on ignore la population de référence : le nombre d'organisations exposées, leur taille, leur secteur, le volume de systèmes exploités. Un même effectif d'incidents décrit un phénomène marginal dans un pays comptant plusieurs millions d'entités, ou une situation critique dans un secteur qui en compte quelques centaines. La grandeur informative est la proportion, pas le total.

L'absence de dénominateur explique une part des désaccords sur la lecture d'un tel chiffre. Il autorise simultanément le constat d'une exposition préoccupante et la remarque selon laquelle la France n'est pas plus atteinte que ses voisins, sans qu'aucune des deux affirmations soit vérifiable à partir du nombre seul. Une note de veille sérieuse indique explicitement cette limite plutôt que de trancher, faute de quoi elle prête son autorité à un argument qu'elle ne peut pas soutenir.

L'effet de révélation : on compte ce qui est su, pas ce qui a eu lieu

Tout décompte d'incidents mesure des révélations. Un incident entre dans la statistique lorsqu'il est notifié à une autorité, publié par l'organisation concernée, revendiqué par un attaquant ou documenté par la presse. Les compromissions non détectées, celles qui restent internes et celles qui sont réglées discrètement échappent au dénombrement. Le chiffre décrit donc l'intersection entre ce qui s'est produit et ce qui est devenu visible, et cette intersection varie avec les obligations réglementaires.

Cette dépendance produit un piège de lecture bien identifié. Le renforcement d'une obligation de notification fait mécaniquement monter le décompte, sans que le nombre d'attaques ait varié. La visibilité médiatique d'une série d'incidents en fait remonter d'autres, restés jusque-là confidentiels. Une progression annuelle se lit donc de deux façons opposées, aggravation réelle ou amélioration de la détection et de la déclaration, et le décompte seul ne permet pas d'arbitrer entre les deux.

Un décompte d'incidents ne mesure pas le nombre d'attaques. Il mesure le nombre d'attaques devenues publiques, ce qui dépend autant du droit et de l'actualité que des attaquants.

Ce que l'agrégat masque : gravité, nature des données, chaîne de responsabilité

La liste citée par BFMTV, qui associe des fédérations sportives, Intermarché et Santé publique France, illustre l'hétérogénéité du contenu. Un fichier d'adhérents sportifs, une base de clients d'un distributeur et des données relevant de la santé publique n'appellent ni les mêmes obligations, ni les mêmes conséquences pour les personnes concernées, ni le même type de réutilisation malveillante. Compter ces événements comme des unités équivalentes efface précisément la variable la plus décisive.

La chaîne de responsabilité disparaît elle aussi dans l'agrégat. Un incident peut résulter d'une négligence de configuration, d'une vulnérabilité non corrigée chez un éditeur, d'une compromission d'un prestataire de traitement ou d'une attaque ciblée sophistiquée. La question posée par la demande de commission d'enquête, à savoir l'existence de failles communes, ne trouvera sa réponse que dans cette décomposition, jamais dans le total.

L'usage politique d'un agrégat et ce qu'une commission d'enquête en fait

Un décompte est un instrument de mise à l'agenda avant d'être un instrument de mesure. Il permet de transformer une succession d'événements dispersés en un objet unique, susceptible de porter une demande institutionnelle. La démarche rapportée par BFMTV suit exactement ce mouvement : le nombre agrégé sert à établir qu'il existe un phénomène commun, ce qui fonde la demande de commission et l'annonce de propositions législatives.

Une commission d'enquête produit ensuite ce que le décompte ne contient pas. Elle auditionne, elle obtient des pièces, elle reconstitue des enchaînements et publie un rapport qui documente les causes. C'est à ce stade que la question des failles communes devient traitable, et c'est pourquoi une telle procédure intéresse la veille bien au-delà de son résultat politique : elle rend accessibles des éléments techniques et organisationnels qu'aucune communication d'entreprise ne livrerait spontanément.

Ce qu'une cellule de veille fait d'un tel chiffre

Trois usages sont légitimes. Le cadrage, pour situer l'attention portée au sujet dans une note de contexte. Le suivi de l'attention publique, car un décompte fortement repris annonce une pression réglementaire et médiatique accrue sur les entités du secteur. Le repérage d'entités, enfin : chaque nom cité dans un décompte constitue un point d'entrée pour vérifier si l'organisation entretient une relation contractuelle avec l'entité concernée.

Un usage est illégitime, et c'est le plus répandu : traiter le nombre comme un indicateur du risque propre à l'organisation. La mesure pertinente à ce niveau est interne, et elle se construit avec d'autres matériaux, cartographie des dépendances à des prestataires, inventaire des données détenues, historique des tentatives constatées. L'agrégat national ne fournit aucune de ces informations, et un tableau de bord qui l'affiche comme jauge de risque induit ses lecteurs en erreur.

Le travail utile consiste donc à repasser du total aux cas. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, relie les publications traitant d'un même incident et fait remonter les signaux pertinents en temps réel avec le lien vers la source d'origine, ce qui transforme un nombre agrégé en une liste d'entités documentées. Il revient ensuite à l'organisation de croiser cette liste avec son propre registre de fournisseurs et de partenaires.

Questions fréquentes

Comment comparer deux décomptes d'incidents publiés par des sources différentes ?

En vérifiant trois paramètres avant toute comparaison. La définition de l'unité de compte, qui détermine si une compromission chez un prestataire vaut un incident ou plusieurs. Le périmètre géographique et sectoriel retenu, souvent implicite. Le mode de collecte, selon que le décompte s'appuie sur des notifications réglementaires, sur des revendications d'attaquants ou sur une revue de presse. Si ces trois paramètres diffèrent, les deux nombres ne sont pas comparables, et leur écart ne documente rien d'autre que la différence de méthode.

Une hausse du nombre de sites touchés signifie-t-elle que les attaques augmentent ?

Pas nécessairement. Une hausse combine trois composantes inséparables dans le chiffre seul : l'évolution réelle du nombre d'attaques, l'amélioration de la détection par les organisations, et l'extension des obligations de déclaration. Un renforcement réglementaire produit une hausse mécanique du décompte alors même que la situation s'améliore. Pour trancher, il faut disposer d'indicateurs indépendants, taux de détection, délai moyen entre compromission et découverte, ou volume de tentatives observé par les opérateurs d'infrastructure.

Un décompte est-il utile pour évaluer un fournisseur dans une démarche de conformité ?

L'agrégat ne l'est pas, mais la liste nominative qui le compose l'est beaucoup. La présence d'un fournisseur dans un décompte d'incidents publics justifie une demande d'information ciblée : nature des données concernées, mesures correctives engagées, existence d'une notification aux personnes. Ce qui compte dans l'évaluation, c'est la qualité de la réponse apportée et le délai de traitement, davantage que la survenue de l'incident lui-même, qu'aucune organisation ne peut prétendre exclure durablement.

Faut-il attendre le rapport d'une commission d'enquête pour agir ?

Non, et les deux temporalités se distinguent nettement. L'action immédiate porte sur ce qui est déjà connu : identification des dépendances vis-à-vis des entités citées, vérification des configurations comparables, révision des clauses de notification dans les contrats en cours. Le rapport apporte ensuite une analyse des causes communes, utile pour orienter les investissements de fond et pour anticiper les obligations qui découleront des propositions législatives annoncées. Attendre le second pour engager le premier revient à perdre plusieurs mois sans contrepartie.

Pour approfondir