mercredi 7 octobre 2026
Décryptages

Le décompte d'une fuite de données devenu objet politique

Comment le nombre de victimes d'une fuite cesse d'être une mesure technique pour devenir un instrument de cadrage, et ce que cet écart impose à qui doit le lire.

La rédaction6 septembre 20268 min de lecture

À retenir

  • Un décompte de victimes n'est pas une observation brute : il dépend d'une définition de la victime, d'un périmètre et d'une date d'arrêt, trois choix rarement explicités.
  • BFMTV et L'Alsace rapportent deux demandes de commission d'enquête au Sénat et deux ordres de grandeur distincts, qu'il faut lire séparément sans jamais les additionner.
  • L'écart entre deux chiffres publiés n'est pas une contradiction : c'est le signe que les définitions retenues diffèrent, ce qui est une information en soi.
  • Pour une organisation, la conséquence pratique est de dater et de définir son propre décompte avant qu'un tiers ne le fasse à sa place.

Dans la vie publique d'un incident de sécurité, il arrive un moment où le nombre de victimes cesse d'être une mesure et devient un argument. Ce basculement se produit tôt, souvent avant que le périmètre de la compromission soit stabilisé, et il change durablement la manière dont le dossier est discuté. Le nombre n'est plus alors ce qui décrit l'incident : il est ce qui en fixe la gravité perçue, donc l'échelle de réponse attendue.

La compromission des systèmes de la direction générale des Finances publiques offre un cas net de ce phénomène. Le Fil de la Veille en a rapporté la chronologie et les demandes parlementaires qui l'accompagnent. L'analyse consiste à regarder autre chose : non pas ce que le chiffre dit de l'incident, mais ce que sa circulation dit de la manière dont une société traite un dommage informationnel de masse.

La question n'est pas de savoir quel décompte est le bon. Elle est de comprendre pourquoi plusieurs décomptes coexistent sans se contredire, et pourquoi cette coexistence est structurelle plutôt qu'accidentelle. Une organisation qui subit un incident aura le même problème à son échelle : elle devra produire un nombre avant de disposer d'une définition stable de ce qu'elle compte.

Pourquoi un nombre de victimes n'est jamais une donnée neutre

Compter suppose trois décisions préalables, et chacune est discutable. La première porte sur la définition de la victime : personne dont un identifiant a été consulté, personne dont des données ont été extraites, personne dont les données ont ensuite circulé. La deuxième porte sur le périmètre : un système, une application, l'ensemble des bases reliées par un même annuaire. La troisième porte sur la date d'arrêt du comptage, sachant que l'investigation continue de découvrir des accès après la publication du premier chiffre.

Aucune de ces trois décisions n'est technique au sens strict. Elles engagent une doctrine de responsabilité. Compter les consultations plutôt que les extractions élargit le chiffre et durcit la mise en cause ; compter les extractions confirmées le réduit et expose au reproche de minimisation. L'organisation touchée a donc un intérêt objectif à une définition étroite, et ceux qui la contrôlent un intérêt symétrique à une définition large. Le nombre publié est le produit de cette tension, pas son arbitre.

Il faut ajouter une contrainte propre aux fuites de masse : l'unité de compte varie selon la nature du sujet. Un particulier, un professionnel, une entreprise et un compte cadastral ne sont pas la même chose, et une même compromission produit des populations qui se recouvrent partiellement. Additionner ces catégories crée un nombre plus grand sans créer aucune information supplémentaire, et c'est l'erreur de lecture la plus fréquente dans le traitement de ce type de dossier.

Deux demandes de commission d'enquête, deux cadrages du même incident

BFMTV rapporte que les sénateurs socialistes ont demandé, le 16 août 2026, dans un courrier adressé au président du Sénat Gérard Larcher, la création d'une commission d'enquête sur les piratages de masse. L'objectif annoncé est de déterminer si ces piratages résultent de failles partagées entre les services de l'État. La même publication indique que le parquet de Paris a ouvert une enquête sur le piratage des données de 678 000 personnes.

L'Alsace rapporte de son côté que la sénatrice Nathalie Goulet, élue de l'Orne et membre du groupe UDI, réclame une commission d'enquête sur les cyberattaques et les fuites de données, et met en garde contre les risques d'usurpation d'identité qu'elles rendent possibles. Selon L'Alsace, la dernière fuite a touché près de 700 000 usagers du fisc, et l'initiative est soutenue par le président du groupe Union centriste, Hervé Marseille.

Ces deux comptes rendus ne disent pas la même chose et ne doivent pas être fondus l'un dans l'autre. Les ordres de grandeur diffèrent parce que les publications ne reprennent ni la même source ni le même périmètre, et aucun des deux ne saurait être présenté comme définitif tant que l'investigation se poursuit. La règle de lecture est simple : chaque chiffre reste attaché à la publication qui le donne, sans conversion, sans arrondi et sans agrégation avec un autre.

Le contraste de cadrage est plus instructif que l'écart numérique. La demande rapportée par BFMTV porte sur une cause systémique, les failles partagées entre services, et vise donc l'architecture de l'État. Celle rapportée par L'Alsace porte sur une conséquence pour les personnes, le risque d'usurpation d'identité, et vise donc la protection des usagers. Le même incident sert de support à deux problématisations distinctes, chacune appelant des remèdes différents.

Un chiffre qui circule sans sa définition ne mesure plus l'incident : il mesure la place que l'incident a prise dans le débat.

Ce qu'un décompte mesure vraiment, et ce qu'il ne mesure pas

Un nombre de personnes concernées mesure l'étendue d'une exposition. Il ne mesure ni la sensibilité des données exposées, ni la probabilité qu'elles soient exploitées, ni le dommage effectivement subi. Or c'est cette dernière grandeur qui intéresse la personne concernée, et elle dépend de la combinabilité des données bien plus que de leur volume. Un fichier d'identités complètes portant sur cent mille personnes expose davantage qu'un fichier d'adresses portant sur un million.

Cette dissociation explique pourquoi le débat public se fixe sur la grandeur la plus facile à énoncer et la moins informative. Le nombre de personnes est immédiatement comparable d'un incident à l'autre, ce qui en fait un excellent instrument de classement et un mauvais instrument d'évaluation. Les trois autres grandeurs demandent une explication, ce qui les rend inutilisables dans un titre et les relègue au corps des rapports.

Conséquences organisationnelles : produire son propre décompte avant les autres

Pour une direction confrontée à un incident, la leçon est opérationnelle. Le décompte sera fait, par elle ou sans elle, et le premier nombre publié devient la référence à laquelle tous les suivants seront comparés. Une organisation qui attend d'avoir la certitude pour communiquer un chiffre ne gagne pas en précision : elle laisse un tiers fixer la référence, et se condamne ensuite à expliquer un écart plutôt qu'à décrire un incident.

La pratique défendable consiste à publier tôt un nombre accompagné de ses trois attributs : la définition retenue de la personne concernée, le périmètre couvert par l'investigation à cette date, et la date d'arrêt du comptage. Un chiffre ainsi qualifié résiste à la révision, parce que sa révision devient lisible comme un élargissement de périmètre et non comme un aveu de dissimulation. C'est un arbitrage de doctrine de communication, pas une question technique.

La conséquence interne est tout aussi importante. Une organisation qui n'a pas défini à l'avance son unité de compte devra le faire en situation de crise, sous contrainte de temps et avec des intérêts contradictoires autour de la table. Inscrire cette définition dans le plan de réponse à incident, au même titre que la chaîne d'astreinte, coûte une demi-journée en temps calme et évite une semaine de controverse en temps de crise.

Ce que la veille apporte quand un chiffre devient un enjeu de cadrage

Suivre un incident public à travers un seul média revient à hériter de son cadrage sans le savoir. La valeur d'un dispositif de veille tient ici à sa capacité à faire apparaître simultanément les décomptes divergents, leurs sources et leurs dates, ce qui transforme un désaccord apparent en information exploitable sur les définitions en usage. NewsCore (www.newscore.fr) couvre en continu des millions de sources et relie les reprises successives d'un même fait à leur publication d'origine, ce qui rend l'écart entre versions immédiatement visible.

Le travail d'interprétation demeure celui de l'organisation. Décider quel décompte utiliser dans une note interne, quel écart mérite une vérification et quel cadrage politique aura un effet sur la réglementation à venir relève du jugement, pas de la collecte. Mais ce jugement suppose de disposer de toutes les versions, datées et attribuées, ce qui est exactement ce que le suivi manuel de quelques titres ne procure jamais.

Questions fréquentes

Pourquoi les chiffres d'une même fuite de données diffèrent-ils selon les médias ?

Parce que les publications ne reprennent pas la même source, ni la même date d'arrêt, ni la même définition de la personne concernée. Un chiffre peut compter des particuliers, un autre des professionnels, un troisième des comptes techniques. L'écart n'est donc pas la preuve qu'un chiffre serait faux : il indique que les périmètres retenus diffèrent. La lecture correcte consiste à conserver chaque chiffre avec l'attribution qui l'accompagne.

Peut-on additionner les décomptes publiés par différentes publications ?

Non, et c'est l'erreur la plus coûteuse. Les populations décrites se recouvrent partiellement, un même individu pouvant figurer comme particulier dans une base et comme professionnel dans une autre. Une addition produit un total sans référent réel, qui circule ensuite comme s'il avait été mesuré. La règle est de citer les chiffres côte à côte, chacun avec sa source, et de laisser l'écart visible plutôt que de le résoudre artificiellement.

Une commission d'enquête parlementaire change-t-elle quelque chose au traitement de l'incident ?

Elle déplace le sujet du registre de l'incident vers celui de l'organisation. Une enquête administrative cherche la cause d'une intrusion donnée ; une commission d'enquête examine les conditions générales qui l'ont rendue possible, notamment les dépendances communes à plusieurs services. Les deux démarches produisent des matériaux différents et ne sont pas substituables, ce que traduit précisément l'écart entre les deux demandes déposées au Sénat.

Quel chiffre une entreprise doit-elle retenir dans sa propre analyse de risque ?

Aucun décompte externe pris isolément. L'analyse pertinente porte sur la nature des champs exposés et sur leur combinabilité avec les données déjà détenues par un attaquant, car c'est cette combinaison qui rend possible une usurpation d'identité ou une fraude au virement. Le nombre de personnes concernées sert à calibrer l'effort de communication, il ne sert pas à évaluer l'exposition d'une organisation donnée.

Pour approfondir