Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Fuite de données Insee : ce qu'une PME doit vérifier

L’Insee a confirmé le 26 juin 2026 une fuite de son annuaire interne (12 800 agents). Le vrai risque pour une PME : des campagnes de phishing très ciblées.

Fuite de données Insee : ce qu'une PME doit vérifier

En résumé. L'Insee a subi une fuite de son annuaire interne, touchant 12 800 agents et anciens agents, sans donnée bancaire ni sensible exposée. Le danger pour une entreprise n'est pas la fuite elle-même, mais ce que des attaquants peuvent faire avec un carnet d'adresses professionnel vérifié.

Ce qui s'est passé

Le 26 juin 2026, l'Insee a annoncé avoir été visé par une cyberattaque ciblant son annuaire interne, baptisé Trombi. L'incident a été détecté le 19 juin. Il expose l'identité et les coordonnées professionnelles d'environ 12 800 agents, anciens agents et membres de ses corps, selon les informations rapportées par Usine Digitale et Le Monde Informatique.

L'institut précise qu'aucune donnée bancaire ni donnée sensible n'a été touchée. La fuite porte sur des noms, des fonctions, des affectations et des contacts professionnels. Comme le RGPD l'exige, l'Insee a notifié la CNIL et déposé une plainte auprès du procureur de la République.

Suis-je concerné ?

Vous n'êtes pas l'Insee, mais le mécanisme qui suit vous concerne directement. Un annuaire professionnel volé donne aux attaquants une matière première de qualité : des noms exacts, des intitulés de poste réels et des adresses qui fonctionnent. Avec ça, ils fabriquent des messages crédibles, adressés à la bonne personne, au nom d'un collègue ou d'un partenaire qui existe vraiment.

Le risque se déplace vers vous dès qu'un de vos salariés, fournisseurs ou clients figure dans une base de ce type. Un faux mail "de la part de" un contact connu, une demande de virement urgente, une pièce jointe piégée : tout devient plus difficile à repérer quand l'expéditeur semble légitime. Les coordonnées seules suffisent. Pas besoin de mot de passe pour lancer une vague de spear-phishing.

Que faire maintenant

1. Rappelez la règle du double contrôle. Toute demande de virement, de changement d'IBAN ou d'accès reçue par mail ou message se vérifie par un second canal connu d'avance, par exemple un appel sur un numéro déjà enregistré. C'est le réflexe qui bloque la majorité des fraudes, même bien ficelées.

2. Renforcez l'authentification sur Microsoft 365. Activez le MFA partout et surveillez les règles de transfert automatique de boîtes mail, souvent posées par un attaquant après une première compromission. Un compte protégé limite fortement les dégâts d'un mail piégé qui passe.

3. Prévenez vos équipes avec un exemple concret. Une note courte vaut mieux qu'une formation oubliée. Montrez à quoi ressemble un faux mail bien fait, et désignez une personne à qui signaler le moindre doute, sans crainte de déranger.

Pour aller plus loin sur ce type d'attaque ciblée, voir notre dossier sur le spear-phishing en entreprise.

‍

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

‍

En bref

La fuite de l'annuaire de l'Insee ne vous vise pas, mais elle nourrit des attaques qui, elles, peuvent viser n'importe quelle entreprise. Le bon réflexe n'est pas de paniquer, c'est de verrouiller les virements par double contrôle et de durcir l'accès aux boîtes mail. Avec ces deux gestes en place, une coordonnée volée reste sans effet.

Questions fréquentes

Mes données sont-elles dans cette fuite ? Seulement si vous travaillez ou avez travaillé pour l'Insee. En revanche, n'importe quelle entreprise peut recevoir des mails frauduleux fabriqués à partir de ces coordonnées.

Faut-il changer ses mots de passe ? Cette fuite ne contient pas de mots de passe. Le bon réflexe reste l'authentification à deux facteurs et la vigilance sur les mails inhabituels.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus

ASP : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

L'Agence de services et de paiement (ASP) a confirmé une fuite de données touchant plus de 143 000 bénéficiaires de l'aide « Coup de pouce énergie », avec IBAN et numéros de sécurité sociale exposés. Pour une PME, l'affaire illustre un risque simple à vérifier chez soi : une faille d'accès aux documents qu'un site public ou privé peut porter sans le savoir.
25/9/2026
illustration IA et cybersécurité
Cybersécurité

IA et cybersécurité : les 3 enjeux pour une PME ou une ETI

IA et cybersécurité : sécuriser vos usages de l'IA, l'utiliser pour vous défendre et faire face aux attaques dopées à l'IA. Le guide pour PME et ETI.
25/9/2026
illustration opérateur infrastructure agentique
Cybersécurité

Opérateur d'infrastructure agentique : définition et rôle

Un opérateur d'infrastructure agentique conçoit, sécurise et exploite en continu la couche qui permet aux agents IA d'agir dans le système d'information. Définition, composants, exemple Microsoft 365 et huit questions pour choisir un opérateur.
24/9/2026
illustration agent iA
Cybersécurité

IA agentique : définition, fonctionnement et usages

L'IA agentique désigne des systèmes d'IA capables de poursuivre un objectif de façon autonome : ils recueillent des informations, planifient des étapes, agissent dans des logiciels et corrigent leur plan selon le résultat. Définition, fonctionnement, risques, gouvernance et usages en entreprise.
24/9/2026
Illustration abstraite cybersécurité
Cybersécurité

Brevo : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Brevo, la plateforme française d'emailing utilisée par des dizaines de milliers de PME, a subi deux incidents de sécurité début septembre 2026 : une intrusion via une faille d'authentification, puis le vol d'une clé technique ayant permis d'injecter du code malveillant sur des sites clients. Cette semaine, Trezor et Paymium ont confirmé l'ampleur des conséquences pour leurs utilisateurs. Voici ce qu'une PME qui utilise Brevo, ou l'un de ses widgets, doit vérifier.
24/9/2026
illustration proteger sa pme contre les cyber menaces
Cybersécurité

Comment protéger sa PME contre les cyberattaques en 2026

Prévention technique, PCA/PRA et assurance cyber : les trois lignes de défense pour protéger sa PME contre les cyberattaques en 2026.
24/9/2026