Retour à l'espace Sécurité

Comprendre les fuites de données massives et en réduire les risques

Les fuites de données personnelles deviennent récurrentes. Elles peuvent notamment se produire au sein de grandes entreprises ou encore, d’établissements publics, etc. Ces fuites peuvent entraîner des conséquences sur notre quotidien en facilitant des tentatives de fraudes diverses ou bien d’escroquerie bancaire dont vous pourriez être victime.

Qu’est une fuite de données massive ?

Une fuite de données désigne une situation dans laquelle des données personnelles ou sensibles sont exposées, consultées, divulguées ou utilisées sans autorisation. Lorsque les médias font échos d’une fuite de données personnelles, cela impacte en général des milliers ou des millions d’individus.

Une fuite de données constitue l’une des formes les plus fréquentes de violation de données personnelles. Elle correspond spécifiquement à une exposition ou à une divulgation non autorisée d’informations, tandis que la notion de violation de données personnelles englobe un ensemble plus large d’incidents susceptibles d’affecter la confidentialité, l’intégrité ou la disponibilité des données.

A quoi peuvent servirent les données après une fuite ?

En effet, un dossier complet (IBAN, identifiants de connexion à la banque en ligne, RIB de l’entreprise, données de ses clients ou de ses fournisseurs) peut se monnayer plusieurs centaines d’euros auprès d’autres cybercriminels. Une fois ces données en leur possession, les fraudeurs peuvent exploiter un large éventail de moyens pour en tirer profit.

Contrairement aux idées reçues, les TPE et les PME constituent des cibles privilégiées : elles peuvent être perçues comme moins bien protégées que les grandes organisations. Quels sont les risques qui peuvent s’ensuivre ?

  • Les prélèvements frauduleux. Un IBAN professionnel peut permettre à un fraudeur d’initier des prélèvements SEPA non autorisés sur un compte. Ces sommes frauduleusement prélevées peuvent passer inaperçues, surtout en période d'activité intense, si elles sont d'un montant modeste ou libellées sous un nom d'apparence légitime.
  • La fraude au faux fournisseur. C'est l'une des escroqueries les plus répandues chez les professionnels. Le principe : un fraudeur se fait passer pour l'un de vos fournisseurs habituels et demande de mettre à jour ses coordonnées bancaires. Il adresse pour cela un e-mail très crédible, parfois depuis une adresse quasi identique à celle du vrai fournisseur, avec logo et signature conformes ayant pour résultat de vous faire réaliser un prochain règlement au profit d’un nouvel IBAN frauduleux. Lire notre article Qu’est-ce que la fraude au « faux fournisseur » ?
  • La fraude au faux RIB. Une variante de la précédente : un fraudeur peut intercepter un de vos mails ou un mail dont vous êtes destinataire et contenant un RIB. Le fraudeur peut alors le remplacer par le sien dans la conversation. Une situation d'autant plus délicate qu'elle peut nuire à la relation commerciale avec vos clients ou fournisseurs.
  • Le phishing ciblé. Lorsqu'un fraudeur dispose déjà de certaines informations sur votre entreprise (le nom, la banque, le nom de ses fournisseurs, ses habitudes de paiement), il est en mesure de vous adresser des messages précis contenant de vraies informations vous mettant en confiance et permettant ainsi de vous soutirer d’autres données personnelles voire vous inciter à réaliser un paiement. Un e-mail qui cite sa raison sociale, mentionne son établissement bancaire et fait référence à une opération récente est plus convaincant qu'un message générique. Lire notre article Comment différencier les e-mails SG des e-mails de phishing ?

Les conséquences majeures d'une fuite de données

Elles peuvent être multiples, durables, et parfois très difficiles à résoudre.

  • Pertes financières : détournements de virements, prélèvements frauduleux, etc. Pour une TPE(1) ou un artisan, un virement de plusieurs milliers d'euros détourné peut suffire à déstabiliser gravement l'activité voire aboutir à un dépôt de bilan.
  • Perturbation de l’activité : compromission des outils (messagerie, logiciels, accès bancaires). L’activité quotidienne peut être paralysée, le temps de rétablir un environnement sécurisé.
  • Atteinte à la relation commerciale : perte de confiance des clients et partenaires.
  • Atteinte à la réputation.

Bon à savoir

Dans le cas d’une fuite de données provenant de votre propre entreprise, le Règlement général sur la protection des données (RGPD) impose aux responsables de traitement de tout organisme de documenter, en interne, les violations de données personnelles. Les violations présentant un risque pour les droits et libertés des personnes doivent être notifiés à la CNIL dans les 72 heures et, dans certains cas, lorsque le risque et élevé, être notifiés aux personnes concernées.

Les bons réflexes en cas de fuite de données

Si vous avez été victime ou si vous suspectez avoir été exposé à une fuite de données, voici les actions à mener sans tarder.

  • Consultez le site www.cybermalveillance.gouv.fr et notamment leur article Violation ou fuite de données personnelles, que faire ?
  • Portez une attention supplémentaire aux opérations sur vos comptes bancaires et signalez sans tarder à votre banque toutes opérations vous apparaissant suspectes.
  • Restez vigilant quant aux sollicitations inhabituelles (emails, sms, appels téléphoniques …) dont tout particulièrement celles en lien avec les données ayant fuitées.
  • Un changement de vos mots de passe sur les comptes les plus sensibles(messagerie, banque en ligne, réseaux sociaux) doit être fait rapidement. Utilisez des mots de passe robustes et différents pour chaque service, et activez la double authentification partout où elle est disponible.
  • En cas de fraude avérée, il est conseillé de déposer une pré-plainte en ligne : conservez tous les éléments à votre disposition : captures d'écran, e-mails reçus, relevés bancaires.

(1) Très petite entreprise