Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

ASP : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

L'Agence de services et de paiement (ASP) a confirmé une fuite de données touchant plus de 143 000 bénéficiaires de l'aide « Coup de pouce énergie », avec IBAN et numéros de sécurité sociale exposés. Pour une PME, l'affaire illustre un risque simple à vérifier chez soi : une faille d'accès aux documents qu'un site public ou privé peut porter sans le savoir.

ASP : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

En résumé. L'Agence de services et de paiement (ASP) a confirmé une fuite de données touchant plus de 143 000 bénéficiaires de l'aide « Coup de pouce énergie », avec des IBAN et des numéros de sécurité sociale exposés. Pour une PME, l'affaire illustre un risque simple à vérifier chez soi : une faille d'accès aux documents qu'un site public ou privé peut porter sans le savoir.

Ce qui s'est passé

L'ASP, l'organisme qui verse notamment les aides à l'énergie, à la formation professionnelle et à l'agriculture pour le compte de l'État, a averti le 24 septembre 2026 que les données de 143 000 bénéficiaires du dispositif « Coup de pouce énergie » avaient été exposées. Ce programme avait versé 250 € à environ 160 000 foyers modestes d'Île-de-France entre juillet et octobre 2023, sous condition de ressources.

Selon l'ASP, l'incident provient d'un accès frauduleux à un compte interne ayant permis l'exfiltration de documents contenant identité, adresse postale, IBAN, numéro de sécurité sociale (NIR) et montants d'aide versés. L'attaquant revendique de son côté une faille de type IDOR, qui consiste à récupérer des documents un par un en modifiant simplement un numéro de référence dans une URL ou une requête. L'ASP n'a pas confirmé ce point précis. L'organisme a notifié la CNIL et les personnes concernées, et invite à ignorer tout appel, SMS ou e-mail réclamant une confirmation de coordonnées bancaires liée au dispositif.

C'est le deuxième incident de sécurité connu de l'ASP en 2026, après une fuite touchant des données de stagiaires en avril.

Suis-je concerné ?

L'exposition directe concerne les foyers franciliens ayant touché l'aide énergie en 2023. Mais l'ASP gère bien d'autres versements auxquels une PME ou ses salariés peuvent être liés : aides à l'apprentissage, financement de la formation professionnelle, aides agricoles, dispositifs d'activité partielle. Si votre entreprise ou l'un de vos collaborateurs a un jour perçu un versement via cet organisme, la prudence est de mise, même hors du périmètre annoncé aujourd'hui.

Le risque le plus immédiat n'est pas la fuite elle-même, mais ce qu'elle permet ensuite : un fraudeur qui possède un IBAN et un NIR authentiques peut monter un mandat de prélèvement SEPA crédible, ou se faire passer pour un agent de l'ASP ou de votre banque avec des informations exactes à l'appui. Ce type d'épisode alimente aussi des vagues de phishing plus larges, qui ne visent pas seulement les bénéficiaires réels.

Que faire maintenant

1. Si vous ou un salarié avez perçu une aide de l'ASP ces dernières années, surveillez les relevés bancaires dans les prochaines semaines. Un prélèvement SEPA non autorisé peut être contesté auprès de la banque dans un délai de 13 mois.

2. Ne communiquez jamais vos coordonnées bancaires par téléphone, SMS ou e-mail, même si votre interlocuteur connaît déjà votre nom, votre adresse ou le montant d'une aide perçue : ces informations ne prouvent rien, elles peuvent venir de la fuite elle-même.

3. Si votre PME exploite un extranet, un espace client ou un portail de dépôt de documents, vérifiez que l'accès à un document n'est pas simplement protégé par un numéro consultable dans l'URL. C'est exactement le type de faille (IDOR) revendiqué ici, et l'un des points les plus simples à tester lors d'un test d'intrusion.

‍

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

‍

En bref

Une agence publique a exposé les IBAN et numéros de sécurité sociale de 143 000 personnes après un accès frauduleux à un compte interne. Le risque pour une entreprise se joue moins dans la fuite que dans les tentatives de fraude qui vont suivre, et dans la question de savoir si ses propres accès documentaires résistent au même type de faille. Un point de contrôle simple permet souvent d'éviter le pire.

Questions fréquentes

Dois-je m'inquiéter si je n'ai jamais touché le « Coup de pouce énergie » ? Le risque direct de cette fuite ne vous concerne pas, mais restez vigilant face aux e-mails ou appels imitant l'ASP ou votre banque : ce type d'incident inspire souvent des campagnes de phishing plus larges.

Qu'est-ce qu'une faille IDOR, en clair ? C'est un défaut de contrôle d'accès où il suffit de changer un numéro dans une adresse ou une requête pour consulter le document d'un autre utilisateur, sans avoir besoin de mot de passe supplémentaire.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
illustration IA et cybersécurité
Cybersécurité

IA et cybersécurité : les 3 enjeux pour une PME ou une ETI

IA et cybersécurité : sécuriser vos usages de l'IA, l'utiliser pour vous défendre et faire face aux attaques dopées à l'IA. Le guide pour PME et ETI.
25/9/2026
illustration opérateur infrastructure agentique
Cybersécurité

Opérateur d'infrastructure agentique : définition et rôle

Un opérateur d'infrastructure agentique conçoit, sécurise et exploite en continu la couche qui permet aux agents IA d'agir dans le système d'information. Définition, composants, exemple Microsoft 365 et huit questions pour choisir un opérateur.
24/9/2026
illustration agent iA
Cybersécurité

IA agentique : définition, fonctionnement et usages

L'IA agentique désigne des systèmes d'IA capables de poursuivre un objectif de façon autonome : ils recueillent des informations, planifient des étapes, agissent dans des logiciels et corrigent leur plan selon le résultat. Définition, fonctionnement, risques, gouvernance et usages en entreprise.
24/9/2026
Illustration abstraite cybersécurité
Cybersécurité

Brevo : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion via une faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, Trezor et Paymium ont confirmé l'ampleur des conséquences pour leurs utilisateurs. Voici ce qu'une PME qui utilise Brevo, ou l'un de ses widgets, doit vérifier.
24/9/2026
illustration proteger sa pme contre les cyber menaces
Cybersécurité

Comment protéger sa PME contre les cyberattaques en 2026

Prévention technique, PCA/PRA et assurance cyber : les trois lignes de défense pour protéger sa PME contre les cyberattaques en 2026.
24/9/2026
Traitement des factures électroniques par un agent IA comptable
Développement & automatisation

Agent IA comptable : ce qu'il fait depuis la facture électronique

Réception des factures électroniques obligatoire depuis septembre 2026 : ce qu'un agent IA comptable ajoute à votre logiciel, dès quel volume, à quel prix.
23/9/2026