Repère : distinguer un incident, une compromission et une extraction frauduleuse de données
Incident, compromission, extraction frauduleuse : trois mots, trois régimes de constat, trois niveaux de preuve. Comment les employer sans surqualifier ni sous-qualifier un dossier.
À retenir
- L'incident est un fait technique observé, la compromission un état établi de perte de maîtrise, l'extraction frauduleuse une qualification juridique retenue par une autorité.
- L'Yonne Républicaine rapporte que le parquet de Paris a ouvert une enquête après le vol des données de 678 000 usagers du système d'information des impôts.
- Une note de veille qui emploie un terme judiciaire avant qu'une autorité l'ait retenu engage inutilement son auteur et fragilise le dossier.
- Les trois niveaux ne se succèdent pas mécaniquement : un incident peut rester sans compromission établie, et une compromission sans suite pénale.
Trois mots circulent indifféremment dans les comptes rendus consacrés aux atteintes aux données : incident, compromission, extraction frauduleuse. Ils paraissent interchangeables et décrivent pourtant des objets de nature différente. Le premier relève de l'observation technique, le deuxième d'un constat d'état, le troisième d'une qualification retenue par une autorité judiciaire. Les employer l'un pour l'autre revient à mélanger ce qui a été vu, ce qui a été établi et ce qui a été poursuivi, trois registres qui n'engagent ni les mêmes preuves ni les mêmes responsabilités.
L'enjeu est concret pour une cellule de veille. Écrire qu'un fournisseur a subi un incident, ou écrire qu'il fait l'objet d'une procédure pour extraction frauduleuse de données, ne produit pas les mêmes effets sur une décision d'achat, sur une évaluation de tiers ou sur une communication interne. Le second énoncé n'est recevable que si une autorité l'a effectivement formulé. Employé par anticipation, il expose l'organisation qui l'écrit et discrédite l'ensemble de la note où il figure.
Ce repère fixe les définitions, décrit les preuves attendues à chaque niveau et montre pourquoi l'ordre chronologique des faits ne recoupe pas l'ordre logique des qualifications. Il s'appuie sur le cas français rapporté par L'Yonne Républicaine et sur les travaux de mesure des délais publiés par l'Observatoire de l'Intelligence Économique, qui documentent l'écart entre le moment où un fait devient public et celui où il reçoit une qualification.
L'incident : un fait technique observé et daté
Un incident est un événement constaté sur un système : un accès anormal, un volume de requêtes inhabituel, une alerte de supervision, une indisponibilité. Il se caractérise par une date, un périmètre technique et une source d'observation. Il ne préjuge de rien : la majorité des incidents enregistrés par une équipe de sécurité n'aboutit à aucune conséquence sur les données. Le terme est donc large par construction, et c'est précisément cette largeur qui le rend utilisable sans risque dans une note préliminaire.
La qualité d'un constat d'incident tient à trois éléments : l'horodatage, l'origine de l'observation et la description du périmètre affecté. Une note qui rapporte un incident sans ces trois éléments ne transmet qu'une rumeur formulée en vocabulaire technique. En veille externe, la difficulté redouble, puisque l'observation provient d'un tiers : la mention doit alors préciser qui a constaté quoi et à quelle date, en distinguant la date de l'événement de celle de sa publication.
La compromission : un état de perte de maîtrise établi
La compromission désigne un état, pas un événement : des données ou des accès sont sortis du périmètre de maîtrise de leur détenteur. Elle suppose une démonstration, généralement l'identification d'un volume, d'une nature de données et d'un canal d'exfiltration. Un incident devient compromission lorsque cette démonstration aboutit ; il reste un incident lorsqu'elle échoue ou qu'elle n'a pas été menée. La différence n'est pas rhétorique : elle déclenche des obligations de notification et modifie l'évaluation d'un tiers.
Le caractère établi de la compromission repose souvent sur des éléments que l'organisation touchée est seule à détenir. En veille externe, on travaille donc sur des déclarations : celles de l'entité concernée, celles d'une autorité de contrôle, parfois celles de l'auteur revendiqué. Chacune a une valeur probante différente, et une note sérieuse les distingue au lieu de les fondre dans une formule unique qui laisserait croire à un constat indépendant.
L'extraction frauduleuse : une qualification juridique
L'extraction frauduleuse de données appartient au vocabulaire pénal. Elle ne décrit pas un phénomène technique mais une infraction, avec ses éléments constitutifs et son régime de preuve. Elle est retenue par une autorité, pas par un observateur. L'Yonne Républicaine rapporte que le parquet de Paris a ouvert une enquête après le vol des données de 678 000 usagers du système d'information des impôts, particuliers et entreprises, et que cette enquête porte sur l'extraction frauduleuse de données personnelles et la participation à une association de malfaiteurs.
Deux précisions comptent pour une note de veille. La première tient au périmètre : selon L'Yonne Républicaine, les données dérobées comprennent des noms, le quotient familial et le revenu fiscal de référence, ce qui décrit une nature de données et non un simple volume. La seconde tient à l'instruction : l'enquête est confiée à l'Office anticybercriminalité, ce qui indique un niveau de traitement et permet de suivre le dossier par des sources institutionnelles identifiées plutôt que par des reprises successives.
Pourquoi l'ordre chronologique n'est pas l'ordre logique
On imagine volontiers une progression mécanique : l'incident deviendrait compromission, laquelle deviendrait infraction poursuivie. La réalité est plus dispersée. Beaucoup d'incidents ne franchissent jamais le premier seuil. Certaines compromissions établies ne donnent lieu à aucune procédure, faute de plainte ou d'auteur identifiable. Inversement, une qualification pénale apparaît parfois avant que le périmètre de la compromission ne soit stabilisé, l'enquête servant justement à l'établir. Les trois niveaux se recoupent sans se déduire l'un de l'autre.
Cette absence d'automatisme impose une règle de rédaction simple : chaque niveau se date et se source séparément. Une note qui écrit compromission confirmée, enquête ouverte, sans distinguer les deux dates ni les deux origines, laisse penser que l'un découle de l'autre. Le lecteur en tire une chronologie fausse, et la correction ultérieure coûte plus cher que la précision initiale. Le Fil de la Veille a rapporté plusieurs dossiers où cette confusion de dates a nourri des interprétations erronées.
Un incident se constate, une compromission se démontre, une infraction se qualifie : trois verbes différents, trois auteurs différents, trois dates différentes.
Ce que la distinction change pour l'évaluation d'un tiers
Dans une démarche d'évaluation de fournisseur ou de partenaire, les trois niveaux n'ont pas le même poids. Un incident isolé renseigne surtout sur la capacité de détection, et son absence totale dans l'historique public d'une organisation exposée constitue en soi une information à interroger. Une compromission établie porte sur la maîtrise des données confiées, donc directement sur le risque transféré. Une qualification pénale ajoute une dimension de suivi dans le temps, avec des échéances procédurales qui structurent la veille à mener.
Suivre ces échéances suppose une collecte continue sur des sources institutionnelles, judiciaires et médiatiques, dans plusieurs langues lorsque le dossier dépasse une frontière. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par pertinence et conserve le lien vers la publication d'origine, ce qui raccourcit le délai entre une décision procédurale et son intégration dans un dossier d'évaluation. La pondération de ces éléments dans une note de risque reste une décision de l'organisation.
Trois erreurs de rédaction à éviter
La première erreur est la surqualification : employer un terme pénal pour décrire un fait technique, généralement par emprunt au titre d'un article de presse. Un titre journalistique condense, une note de veille distingue. La deuxième est la sous-qualification : décrire comme incident un dossier dans lequel une autorité a déjà retenu une infraction, ce qui minimise la situation et laisse l'organisation démunie le jour où la procédure devient publique dans son écosystème.
La troisième erreur consiste à reprendre le volume annoncé sans préciser son origine ni sa nature. Un nombre d'usagers concernés n'a pas le même sens selon qu'il provient d'un communiqué de l'entité touchée, d'une revendication d'auteur ou d'un constat d'autorité, et selon qu'il décrit des enregistrements, des personnes distinctes ou des lignes exportées. La mention de la source du chiffre coûte une demi-ligne et évite des mois de reprise erronée.
Questions fréquentes
Peut-on écrire violation de données à la place de compromission ?
Les deux termes se recouvrent largement, mais violation de données renvoie à un vocabulaire réglementaire précis assorti d'obligations de notification. L'employer suppose donc que les critères correspondants sont réunis, ce qu'un observateur externe établit rarement seul. Compromission reste plus neutre et convient à une note de veille tant que la qualification réglementaire n'a pas été formulée par l'entité concernée ou par une autorité de contrôle identifiée.
Que faire quand les chiffres varient d'une source à l'autre ?
On les cite tous, avec leur origine et leur date, sans en choisir un. Dans le dossier français, L'Yonne Républicaine mentionne 678 000 usagers du système d'information des impôts, particuliers et entreprises, alors que d'autres reprises circulent avec des ordres de grandeur voisins. Une note qui indique le chiffre retenu, sa source et l'existence d'écarts reste exacte quel que soit le chiffre finalement consolidé, ce qui n'est pas le cas d'une note qui tranche par confort.
L'ouverture d'une enquête signifie-t-elle que l'infraction est établie ?
Non, et la nuance mérite d'être écrite explicitement. Une enquête est ouverte sur des faits susceptibles de recevoir une qualification, laquelle sera confirmée, modifiée ou abandonnée à l'issue des investigations. Une note de veille écrit donc enquête ouverte du chef de, en reprenant les termes littéraux de l'acte rapporté, plutôt que d'affirmer l'existence de l'infraction. Cette formulation protège l'auteur et reste exacte quelle que soit la suite de la procédure.
Comment suivre un dossier de ce type dans la durée ?
En identifiant dès le départ les points de sortie d'information : communiqués de l'entité, publications de l'autorité de contrôle, actes de procédure rendus publics, travaux parlementaires éventuels. Chacun a sa cadence propre, souvent lente, et un dossier de ce type reste actif pendant des mois. La veille utile consiste moins à surveiller les reprises médiatiques immédiates qu'à programmer des points de contrôle réguliers sur ces sources primaires.