577députés 17ᵉ législature

Question écrite n° 16260 Réponse publiée Source officielle ↗

Multiplication des fuites de données

Auteur : Karim Benbrahim — Socialistes et apparentés (Loire-Atlantique · 1ᵉ circ.)
Ministère interrogé : Ministère délégué auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargé de l'intelligence artificielle et du numérique
Ministère attributaire : Premier ministre
Rubrique : numérique
Date de la question : 2026-06-23
Date de la réponse : 2026-08-04 (42 jours)

Texte de la question

M. Karim Benbrahim interroge Mme la ministre déléguée auprès du ministre de l'économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l'intelligence artificielle et du numérique, suite à des attaques affectant tout type d'organismes (entreprises, services administratifs, collectivités locales). Depuis le début de l'année 2026, l'Agence nationale des titres sécurisés (ANTS), le Fichier national des comptes bancaires (Ficoba), ou encore le groupe de fitness Basic-Fit ont été la cible d'attaques informatiques ayant entraîné la fuite de données personnelles de millions de citoyens. Dans son rapport annuel de 2025, la Commission nationale de l'informatique et des libertés (CNIL) indique avoir recensé 6 167 violations de données personnelles, soit une hausse de 9,5 % par rapport à l'année précédente. Près de la moitié des incidents signalés relèvent d'actes de piratage. Ceux-ci constituent la nature de fuite la plus fréquente. Ces attaques se caractérisent souvent par l'ampleur de leurs impacts : en 2024 et 2025, près de 80 fuites de données ont chacune concerné plus d'un million de Français. La multiplication de ces incidents montre combien la vigilance doit être constante et les dispositifs de sécurité continuellement renforcés. Ces atteintes à la sécurité des données peuvent en effet engendrer de lourdes conséquences : revente de données à des cybercriminels, facilitation des arnaques en ligne, préjudice financier ou encore usurpation d'identité. Dans ce contexte et alors que la protection des données constitue un enjeu majeur tant au regard du respect de la vie privée que de la confiance indispensable entre les citoyens, les institutions et les acteurs économiques, il souhaite savoir quelles mesures le Gouvernement envisage de mettre en œuvre pour mieux prévenir les fuites de données et renforcer la cybersécurité des acteurs publics et privés.

Réponse ministérielle

Les vols de données augmentent de façon notable depuis plusieurs années. En 2025, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) qui est l'autorité nationale en matière de sécurité des systèmes d'information, a traité 196 incidents ayant donné lieu à des exfiltrations de données à des fins crapuleuses, de déstabilisation ou d'espionnage, soit une hausse d'environ 50 % par rapport à 2024. Si ces attaques ne constituent que 15 % du total des attaques informatiques traitées par l'ANSSI en 2025, cette évolution témoigne d'un changement significatif dans les modes opératoires des cybercriminels, ces acteurs se tournant davantage vers les vols de données : ces attaques sont plus faciles et moins coûteuses à mener que le déploiement de rançongiciels ; elles sont plus difficiles à détecter, plus rapides à réaliser et, même si le succès de l'opération n'est que partiel, le produit du vol demeure exploitable sur les marchés de revente. En 2025, 460 événements caractérisés comme possibles violations de données ont été signalés à l'Agence ou revendiqués par des attaquants. 196 (42 %) correspondaient à des compromissions avérées ; le reste était constitué de fausses revendications ou de recyclages de données provenant de compromissions antérieures. Ce type d'attaques peut toucher un public extrêmement large et diversifié puisqu'il s'agit de l'ensemble des organisations publiques et privées détenant un important volume de données, en particulier des données personnelles, ou disposant de données sensibles d'intérêt stratégique. En 2025, les constatations de l'ANSSI permettent de dresser une typologie des victimes d'exfiltrations de données : les très petites entreprises, petites et moyennes entreprises et entreprises de taille intermédiaires représentent 27 % des victimes ; les entreprises stratégiques représentent 24 % des victimes ; les administrations représentent 10 % des victimes. De façon générale, les incidents traités par l'ANSSI ont mis en lumière des insuffisances dans la protection du traitement des données volées et des modalités de leur accès. C'est pourquoi le Gouvernement a mis au cœur des priorités de la Stratégie nationale de cybersécurité du 29 janvier 2025, le renforcement du socle de cybersécurité de l'Etat. Cette priorité est déclinée dans la Feuille de route des efforts prioritaires en matière de sécurité numérique de l'Etat 2026-2027 présentée par le Premier ministre le 9 avril 2025. Cette feuille de route vise à corriger les fragilités persistantes dans les infrastructures numériques de l'Etat. Elle arrête des échéances ambitieuses, notamment en matière de mise en œuvre du renforcement des authentifications et des accès (multi-facteurs, fédération et cycle de vie des identités, …), mais aussi de résorption des obsolescences. Ces objectifs découlent directement des enseignements tirés des attaques de ces derniers mois. Parallèlement, le cadre juridique sera renforcé par les dispositions de la loi dite Résilience qui transposera dans le droit national la directive NIS2. Elle imposera aux administrations et à plusieurs milliers d'entreprises un socle minimal d'exigences de cybersécurité et permettra ainsi d'instaurer ces mesures d'hygiène informatique dans les entités les plus critiques pour le fonctionnement de la Nation. Pour les entités non assujetties à ce cadre juridique, l'ANSSI travaille à des mécanismes de prévention et d'incitation inspirés de NIS2. La certification à venir permettra notamment aux entités qui la détiendront d'attester et de valoriser leur démarche de sécurisation et leur niveau de cybersécurité auprès de tiers : clients, financeurs, assureurs, etc.
Données brutes (debug)
{"question": {"@xmlns": "http://schemas.assemblee-nationale.fr/referentiel", "@xmlns:xsi": "http://www.w3.org/2001/XMLSchema-instance", "@xsi:type": "QuestionEcrite_Type", "uid": "QANR5L17QE16260", "identifiant": {"numero": "16260", "regime": "5eme Republique", "legislature": "17"}, "type": "QE", "indexationAN": {"rubrique": "numérique", "teteAnalyse": null, "analyses": {"analyse": "Multiplication des fuites de données"}}, "auteur": {"identite": {"acteurRef": "PA841315", "mandatRef": "PM842906"}, "groupe": {"organeRef": "PO845419", "abrege": "SOC", "developpe": "Socialistes et apparentés"}}, "minInt": {"organeRef": "PO873718", "abrege": "Intelligence artificielle et numérique", "developpe": "Ministère délégué auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargé de l'intelligence artificielle et du numérique"}, "minAttribs": {"minAttrib": [{"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-06-23", "pageJO": null, "numJO": null, "urlLegifrance": null, "referenceNOR": null}, "denomination": {"organeRef": "PO873718", "abrege": "Intelligence artificielle et numérique", "developpe": "Ministère délégué auprès du ministre de l’économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargé de l'intelligence artificielle et du numérique"}}, {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-06-30", "pageJO": null, "numJO": null, "urlLegifrance": null, "referenceNOR": null}, "denomination": {"organeRef": "PO873635", "abrege": "Premier ministre", "developpe": "Premier ministre"}}]}, "textesQuestion": {"texteQuestion": {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-06-23", "pageJO": "5609", "numJO": "20260025", "urlLegifrance": null, "referenceNOR": null}, "texte": "M. Karim Benbrahim interroge Mme la ministre déléguée auprès du ministre de l'économie, des finances et de la souveraineté industrielle, énergétique et numérique, chargée de l'intelligence artificielle et du numérique, suite à des attaques affectant tout type d'organismes (entreprises, services administratifs, collectivités locales). Depuis le début de l'année 2026, l'Agence nationale des titres sécurisés (ANTS), le Fichier national des comptes bancaires (Ficoba), ou encore le groupe de fitness Basic-Fit ont été la cible d'attaques informatiques ayant entraîné la fuite de données personnelles de millions de citoyens. Dans son rapport annuel de 2025, la Commission nationale de l'informatique et des libertés (CNIL) indique avoir recensé 6 167 violations de données personnelles, soit une hausse de 9,5 % par rapport à l'année précédente. Près de la moitié des incidents signalés relèvent d'actes de piratage. Ceux-ci constituent la nature de fuite la plus fréquente. Ces attaques se caractérisent souvent par l'ampleur de leurs impacts : en 2024 et 2025, près de 80 fuites de données ont chacune concerné plus d'un million de Français. La multiplication de ces incidents montre combien la vigilance doit être constante et les dispositifs de sécurité continuellement renforcés. Ces atteintes à la sécurité des données peuvent en effet engendrer de lourdes conséquences : revente de données à des cybercriminels, facilitation des arnaques en ligne, préjudice financier ou encore usurpation d'identité. Dans ce contexte et alors que la protection des données constitue un enjeu majeur tant au regard du respect de la vie privée que de la confiance indispensable entre les citoyens, les institutions et les acteurs économiques, il souhaite savoir quelles mesures le Gouvernement envisage de mettre en œuvre pour mieux prévenir les fuites de données et renforcer la cybersécurité des acteurs publics et privés."}}, "textesReponse": {"texteReponse": {"infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-08-04", "pageJO": "7326", "numJO": "20260031", "urlLegifrance": null, "referenceNOR": null}, "texte": "Les vols de données augmentent de façon notable depuis plusieurs années. En 2025, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) qui est l'autorité nationale en matière de sécurité des systèmes d'information, a traité 196 incidents ayant donné lieu à des exfiltrations de données à des fins crapuleuses, de déstabilisation ou d'espionnage, soit une hausse d'environ 50 % par rapport à 2024. Si ces attaques ne constituent que 15 % du total des attaques informatiques traitées par l'ANSSI en 2025, cette évolution témoigne d'un changement significatif dans les modes opératoires des cybercriminels, ces acteurs se tournant davantage vers les vols de données : ces attaques sont plus faciles et moins coûteuses à mener que le déploiement de rançongiciels ; elles sont plus difficiles à détecter, plus rapides à réaliser et, même si le succès de l'opération n'est que partiel, le produit du vol demeure exploitable sur les marchés de revente. En 2025, 460 événements caractérisés comme possibles violations de données ont été signalés à l'Agence ou revendiqués par des attaquants. 196 (42 %) correspondaient à des compromissions avérées ; le reste était constitué de fausses revendications ou de recyclages de données provenant de compromissions antérieures. Ce type d'attaques peut toucher un public extrêmement large et diversifié puisqu'il s'agit de l'ensemble des organisations publiques et privées détenant un important volume de données, en particulier des données personnelles, ou disposant de données sensibles d'intérêt stratégique. En 2025, les constatations de l'ANSSI permettent de dresser une typologie des victimes d'exfiltrations de données : les très petites entreprises, petites et moyennes entreprises et entreprises de taille intermédiaires représentent 27 % des victimes ; les entreprises stratégiques représentent 24 % des victimes ; les administrations représentent 10 % des victimes. De façon générale, les incidents traités par l'ANSSI ont mis en lumière des insuffisances dans la protection du traitement des données volées et des modalités de leur accès. C'est pourquoi le Gouvernement a mis au cœur des priorités de la Stratégie nationale de cybersécurité du 29 janvier 2025, le renforcement du socle de cybersécurité de l'Etat. Cette priorité est déclinée dans la Feuille de route des efforts prioritaires en matière de sécurité numérique de l'Etat 2026-2027 présentée par le Premier ministre le 9 avril 2025. Cette feuille de route vise à corriger les fragilités persistantes dans les infrastructures numériques de l'Etat. Elle arrête des échéances ambitieuses, notamment en matière de mise en œuvre du renforcement des authentifications et des accès (multi-facteurs, fédération et cycle de vie des identités, …), mais aussi de résorption des obsolescences. Ces objectifs découlent directement des enseignements tirés des attaques de ces derniers mois. Parallèlement, le cadre juridique sera renforcé par les dispositions de la loi dite Résilience qui transposera dans le droit national la directive NIS2. Elle imposera aux administrations et à plusieurs milliers d'entreprises un socle minimal d'exigences de cybersécurité et permettra ainsi d'instaurer ces mesures d'hygiène informatique dans les entités les plus critiques pour le fonctionnement de la Nation. Pour les entités non assujetties à ce cadre juridique, l'ANSSI travaille à des mécanismes de prévention et d'incitation inspirés de NIS2. La certification à venir permettra notamment aux entités qui la détiendront d'attester et de valoriser leur démarche de sécurisation et leur niveau de cybersécurité auprès de tiers : clients, financeurs, assureurs, etc."}}, "cloture": {"codeCloture": "REP_PUB", "libelleCloture": "Réponse publiée", "dateCloture": "2026-08-04", "infoJO": {"typeJO": "JO_QUESTION", "dateJO": "2026-08-04", "pageJO": "7326", "numJO": "20260031", "urlLegifrance": null, "referenceNOR": null}}, "signalement": null, "renouvellements": null}}