Le 3 octobre, la région Hauts-de-France a annoncé ce que tout le monde savait déjà : Atexo et Docaposte, deux de ses prestataires, avaient été frappés par une cyberattaque massive. Pas une alerte, pas une hypothèse. Une confirmation. Et avec elle, un chiffre qui claque : plus de 700 000 personnes concernées, selon FrenchBreaches. 700 000 noms, adresses, peut-être des numéros de sécurité sociale ou des données médicales. Tout ça, balancé dans la nature par des pirates qui s’en moquent éperdument. La région a mis 48 heures à l’admettre. 48 heures pour que les hackers fassent leur marché, que les données fuient sur le dark web, que les victimes découvrent trop tard qu’elles sont devenues des cibles faciles pour les arnaques ou le chantage. Une gestion du risque digne d’un gouvernement des années 90.
Pourquoi personne ne s’étonne plus
Les cyberattaques, on en parle comme on parle de la pluie. Trop fréquentes, trop prévisibles. Pourtant, cette fois, il y a quelque chose d’irritant. La région Hauts-de-France a deux prestataires majeurs qui gèrent des données sensibles pour elle. Et les deux se font niquer en même temps. Coïncidence ? Improbable. Incompétence ? Probable. Docaposte, c’est le géant du courrier électronique et des archives numériques. Atexo, c’est le spécialiste des systèmes d’information pour les collectivités. Si ces deux-là ne sont pas capables de se protéger, qui le peut ?
Et puis, il y a le timing. Une attaque de cette ampleur ne se prépare pas en une nuit. Les failles existent depuis des mois, peut-être des années. Les pirates les ont repérées, testées, exploitées. Pendant ce temps, la région Hauts-de-France, elle, jouait à la belote avec la sécurité de ses données. Personne n’a vérifié les pare-feu ? Personne n’a audité les systèmes ? On se demande.
Le vrai problème : personne ne paiera
Les 700 000 victimes, elles, vont payer. Pas en argent, d’abord. En temps. En stress. En risques. Une adresse mail et un mot de passe compromis, c’est déjà trop. Avec des données sensibles, c’est une porte grande ouverte pour les escroqueries, les usurpations d’identité, les demandes de rançon. Et que fait la région pour les aider ? Elle envoie un mail générique, elle conseille de changer ses mots de passe, elle fait semblant de s’en soucier. Comme si c’était la première fois.
Le pire ? Les assurances ne couvriront pas tout. Les cyber-risques sont assurables, oui, mais à condition d’avoir anticipé. Là, on est dans le cas classique : la région a sous-estimé les coûts, sous-estimé les menaces, et maintenant, c’est la caisse qui trinque. Les contribuables, encore.
La région qui fait semblant de s’indigner
Les élus locaux sortent les communiqués de crise, les promesses de renforcement des mesures, les discours sur la « vigilance accrue ». Très bien. Mais quand est-ce que ça va devenir concret ? Quand est-ce qu’on va voir des budgets réalloués, des experts embauchés, des audits indépendants ? Pour l’instant, on a droit à du vent.
Et puis, il y a une question qui tue : pourquoi la région externalise-t-elle autant de données sensibles ? Docaposte et Atexo, ce sont des sous-traitants. Des prestataires. Des boîtes qui, visiblement, ne sont pas à la hauteur. Alors soit la région a mal choisi ses partenaires, soit elle a fermé les yeux sur leurs failles. Dans les deux cas, c’est elle qui est responsable.
Ce que ça signifie pour vous
Si vous êtes habitant des Hauts-de-France, il y a deux possibilités :
- Vos données ont fuité. Dans ce cas, préparez-vous à recevoir des mails d’arnaqueurs, des appels de faux services administratifs, des tentatives de phishing. Vérifiez vos comptes en ligne, activez la double authentification, et ne cliquez sur aucun lien suspect.
- Vos données n’ont pas fuité (encore). Dans ce cas, profitez-en pour exiger des comptes. Écrivez à la région, demandez des garanties, exigez des audits publics. Parce que la prochaine fois, ce pourrait être pire.
Le vrai scandale, ce n’est pas l’attaque. C’est l’indifférence qui l’a rendue possible.
La prochaine fois, ça sera pire
Les pirates ne s’arrêteront pas là. Ils reviennent toujours. Et la région Hauts-de-France, avec ses prestataires en papier mâché, sera une cible facile. La question n’est pas de savoir si ça recommencera, mais quand.
Alors, soit on se réveille. Soit on attend la prochaine fuite, la prochaine indignation, la prochaine série de mails paniqués envoyés aux victimes. Le choix est simple. Mais il est entre vos mains.