Nicolas Berger
Nicolas Berger
Expert en cybersecurite offensive
| · 14 min de lecture

Ernst & Young victime d'une fuite de donnees clients : les lecons pour les entreprises francaises

TL;DR

  • EY a confirme qu'un tiers non autorise a accede a sa plateforme de tickets de support IT entre le 28 mars et le 12 avril 2026 — soit plus de deux semaines avant que l'intrusion ne soit detectee le 23 avril. Les donnees compromises incluent des documents fiscaux, des numeros de securite sociale (SSN), des releves de comptes d'investissement et des codes de comptes financiers de clients.
  • La notification officielle a ete deposee aupres du procureur general de Californie le 15 juillet 2026. EY propose 24 mois de surveillance d'identite via Experian aux personnes affectees. Cet incident survient apres une precedente fuite massive de 4 To liee a une migration cloud chez EY.
  • Le groupe cybercriminel D1R revendique l'attaque et affirme egalement avoir derobe des donnees chez Synopsys et Bosch. Pour les entreprises francaises clientes d'EY, cet incident souleve des questions critiques de conformite RGPD et de gestion des risques lies aux prestataires tiers.

Le 15 juillet 2026, Ernst & Young (EY) — l'un des quatre geants mondiaux de l'audit, du conseil et de la fiscalite — a officiellement notifie le procureur general de Californie d'une fuite de donnees affectant les informations personnelles et financieres de ses clients. Un acteur malveillant non identifie a accede a la plateforme interne de tickets de support informatique d'EY entre le 28 mars et le 12 avril 2026, soit pendant plus de deux semaines avant que l'intrusion ne soit detectee le 23 avril. Les donnees compromises comprennent des documents fiscaux, des releves de comptes d'investissement, des numeros de securite sociale (SSN) et des codes de comptes financiers — un ensemble d'informations particulierement sensible qui expose les victimes a des risques eleves d'usurpation d'identite et de fraude financiere.

Cet incident, rapporte par BleepingComputer, CyberSecurityNews, SecurityAffairs et GBHackers dans la semaine du 14 juillet 2026, n'est malheureusement pas le premier du genre pour EY. Il survient apres une precedente fuite massive de 4 teraoctets de donnees liee a une migration cloud, ce qui souleve des questions profondes sur la maturite reelle en cybersecurite de cette firme qui conseille elle-meme des milliers d'entreprises sur leur strategie de protection numerique. Le groupe cybercriminel D1R, qui revendique cette attaque, affirme egalement avoir derobe des donnees chez Synopsys et Bosch, suggerant une campagne coordonnee ciblant des organisations de grande envergure.

Quand un Big Four est compromis : la vulnerabilite des geants du conseil

L'incident EY pose une question fondamentale que chaque RSSI et dirigeant d'entreprise francaise devrait se poser : si un cabinet de la taille et de la reputation d'Ernst & Young — avec ses 400 000 employes, ses milliards de dollars de chiffre d'affaires et ses equipes de cybersecurite internes — peut etre victime d'une fuite de donnees prolongee pendant plus de deux semaines sans detection, quel niveau de confiance pouvez-vous accorder a la securite de vos propres prestataires ?

Les Big Four (Deloitte, PwC, EY, KPMG) occupent une position unique dans l'ecosysteme des entreprises. Ils sont a la fois les gardiens de la conformite — auditant les comptes, validant les controles internes, conseillant sur la strategie cyber — et les depositaires d'une quantite massive de donnees sensibles de leurs clients. Un cabinet comme EY detient simultanement les declarations fiscales, les bilans financiers, les schemas d'organisation, les strategies de propriete intellectuelle et parfois meme les plans de fusion-acquisition de centaines d'entreprises. Cette concentration d'informations strategiques en fait une cible de choix pour les groupes cybercriminels et les acteurs etatiques.

Ce qui rend cette fuite particulierement preoccupante, c'est le vecteur d'attaque utilise : la plateforme de tickets de support informatique. Ce n'est pas un systeme peripherique ou un outil de niche — c'est un composant central de l'infrastructure IT d'EY, utilise quotidiennement par des milliers d'employes et contenant, comme on le decouvre maintenant, des documents clients extremement sensibles attaches aux tickets de support. La question qui s'impose est la suivante : pourquoi des documents fiscaux et des numeros de securite sociale se trouvaient-ils dans un systeme de ticketing IT ?

Notre avis d'expert

L'incident EY illustre parfaitement le risque le plus sous-estime en cybersecurite : le risque tiers, ou supply chain risk. Votre entreprise peut investir des millions dans sa propre securite, mais si votre auditeur, votre cabinet comptable ou votre prestataire informatique est compromis, toutes vos donnees sensibles le sont aussi par ricochet. Dans le modele de menaces actuel, vos prestataires sont une extension de votre perimetre de securite. Chaque acces que vous leur accordez, chaque document que vous leur transmettez, chaque systeme que vous partagez avec eux doit etre evalue avec le meme niveau de rigueur que vos propres systemes internes. Les clauses de securite dans les contrats ne suffisent plus — il faut auditer, tester et verifier en continu.

Chronologie detaillee de l'incident : du 28 mars au 15 juillet

La reconstruction de la chronologie de l'incident revele une sequence d'evenements qui s'etale sur pres de quatre mois entre l'intrusion initiale et la notification publique. Ce delai, bien qu'il respecte les obligations legales americaines, pose des questions serieuses sur les capacites de detection et de reponse a incident d'EY.

CHRONOLOGIE DE LA FUITE EY : DU 28 MARS AU 15 JUILLET 2026 28 MARS Acces initial plateforme tickets IT 28 MAR-12 AVR Acces actif pendant 16 jours consecutifs 12 AVRIL Fin de l'acces non autorise 23 AVRIL Detection par EY 11 jours apres fin acces AVR-JUIL Investigation forensique interne 15 JUIL. Notification procureur Californie PERIODE D'ACCES NON AUTORISE (16 JOURS) DELAI DE DETECTION : 26 JOURS Compromission Detection Reponse / Notification

28 mars 2026 — Acces initial. Un acteur malveillant non autorise obtient l'acces a la plateforme de gestion des tickets de support informatique d'EY. Le vecteur d'entree exact n'a pas ete divulgue publiquement par EY, mais les analystes de securite evoquent plusieurs hypotheses : compromission d'identifiants d'un employe par phishing, exploitation d'une vulnerabilite dans le logiciel de ticketing, ou reutilisation d'identifiants provenant d'une fuite anterieure (credential stuffing).

28 mars — 12 avril 2026 — Acces actif pendant 16 jours. L'attaquant maintient un acces continu a la plateforme pendant plus de deux semaines. Durant cette periode, il a eu la possibilite de consulter, telecharger et potentiellement exfiltrer les documents attaches aux tickets de support : declarations fiscales de clients, releves de comptes d'investissement, numeros de securite sociale et codes de comptes financiers. La duree prolongee de l'acces sugere que les mecanismes de detection d'anomalies — si tant est qu'ils existaient sur cette plateforme — n'ont pas fonctionne correctement.

12 avril 2026 — Fin de l'acces non autorise. L'acces de l'attaquant prend fin, sans qu'il soit clair si cela resulte d'une action deliberee d'EY ou d'un autre facteur (expiration de session, changement de mot de passe de routine, etc.).

23 avril 2026 — Detection par EY. Onze jours apres la fin de l'acces non autorise et 26 jours apres l'intrusion initiale, EY detecte enfin l'incident. Ce delai de detection — presque un mois complet — constitue l'un des elements les plus preoccupants de cet incident pour un cabinet de cette envergure.

Avril — juillet 2026 — Investigation forensique. EY lance une investigation interne avec l'aide de prestataires exterieurs pour determiner l'etendue de la compromission, identifier les donnees affectees et evaluer l'impact sur les clients concernes.

15 juillet 2026 — Notification officielle. EY depose une notification de fuite de donnees (breach notification) aupres du procureur general de Californie, comme l'exige le droit californien. La firme annonce simultanement qu'elle offre 24 mois de surveillance d'identite via Experian aux personnes dont les donnees ont ete compromises.

Notre avis d'expert

Vingt-six jours entre l'intrusion initiale et la detection. Pour une entreprise qui emploie des milliers de consultants en cybersecurite et qui vend des services de detection de menaces a ses propres clients, ce delai est difficile a justifier. En comparaison, le rapport M-Trends 2025 de Mandiant situe le temps median de detection (dwell time) a 10 jours a l'echelle mondiale. EY se retrouve donc au-dessus de la moyenne mondiale, alors qu'une firme de cette taille devrait logiquement se situer bien en dessous. Cela pose la question inconfortable mais necessaire : les Big Four pratiquent-ils eux-memes ce qu'ils preconisent a leurs clients ?

Fuite EY vs autres incidents cyber Big Four : un schema recurrent

L'incident de juillet 2026 n'est pas un cas isole. Les quatre grands cabinets d'audit ont tous ete touches par des incidents de cybersecurite significatifs au cours des dernieres annees. Ce schema recurrent revele une verite derangeante : la taille et la reputation ne constituent pas un bouclier contre les cyberattaques.

Cabinet Incident Donnees compromises Duree avant detection
EY (juil. 2026) Acces plateforme tickets IT Documents fiscaux, SSN, comptes financiers 26 jours
EY (precedent) Fuite lors migration cloud 4 To de donnees internes et clients Non divulgue
Deloitte (2017) Compromission serveur mail global Emails confidentiels, plans clients Plusieurs mois
PwC (via Accellion) Exploit zero-day outil transfert fichiers Documents confidentiels clients Semaines
KPMG (via MOVEit) Exploit zero-day MOVEit Transfer Donnees clients transferees Jours a semaines

Plusieurs facteurs expliquent cette vulnerabilite recurrente des Big Four. D'abord, la surface d'attaque est immense : des centaines de milliers d'employes repartis dans des dizaines de pays, des milliers d'applications internes, des teraoctets de donnees clients. Ensuite, l'heritage technologique est lourd — ces firmes ont grandi par fusions et acquisitions successives, heritant a chaque fois d'infrastructures IT heterogenes qu'il faut integrer et securiser. Enfin, la pression a la rentabilite pousse parfois a sous-investir dans la securite des systemes internes au profit des activites facturables aux clients.

FRAMEWORK D'EVALUATION DU RISQUE PRESTATAIRE TIERS VOTRE ENTREPRISE Perimetre de securite interne PRESTATAIRE TIERS (ex: EY) Audit, conseil, comptabilite, IT 1. CONTRACTUEL Clauses de securite SLA notification breach 2. TECHNIQUE Certifications ISO 27001 Rapports SOC 2 Type II 3. OPERATIONNEL Tests d'intrusion reguliers Exercices de crise 4. CONFORMITE RGPD Art. 28 NIS2 supply chain SCORE DE RISQUE TIERS

Notre avis d'expert

Pour les entreprises francaises clientes d'EY, cet incident a des implications directes en matiere de RGPD. L'article 28 du reglement impose au responsable de traitement (votre entreprise) de s'assurer que ses sous-traitants (ici EY) presentent des « garanties suffisantes » en matiere de securite des donnees. Si des donnees personnelles de vos employes, clients ou partenaires ont ete transmises a EY dans le cadre d'un audit ou d'une mission de conseil, vous devez immediatement contacter EY pour determiner si vos donnees sont concernees par cette fuite. En cas de reponse positive, l'article 33 du RGPD vous oblige a notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation. Ne pas reagir revient a prendre un risque juridique majeur en plus du risque cyber.

Ce que ca signifie pour vous : 5 actions concretes

Que votre entreprise soit directement cliente d'EY ou non, cet incident offre des enseignements precieux pour toute organisation qui confie des donnees sensibles a des prestataires externes. Voici les cinq actions que nous recommandons de mettre en oeuvre sans delai.

  1. 1
    Cartographiez les donnees partagees avec vos prestataires

    Etablissez un registre precis de toutes les donnees sensibles (personnelles, financieres, strategiques) que vous avez transmises a chacun de vos prestataires au cours des 24 derniers mois. Incluez les cabinets d'audit, les avocats, les experts-comptables, les consultants IT et les editeurs de logiciels SaaS. Pour chaque prestataire, identifiez le type de donnees, le volume approximatif, le canal de transmission et la duree de retention prevue. Cette cartographie est la condition prealable a toute evaluation de risque credible.

  2. 2
    Exigez les preuves de securite, pas les promesses

    Demandez systematiquement a vos prestataires critiques de fournir leurs rapports ISO 27001, leurs attestations SOC 2 Type II, les resultats de leurs derniers tests d'intrusion, et leur politique de notification d'incidents. Un prestataire qui refuse ou est incapable de fournir ces elements devrait etre considere comme un risque majeur dans votre registre des risques.

  3. 3
    Renforcez les clauses contractuelles de securite

    Integrez dans tous vos contrats de prestation des clauses specifiques imposant : un delai maximal de notification en cas d'incident (idealement 24 a 48 heures), un droit d'audit de securite annuel, l'obligation d'appliquer les correctifs critiques sous 72 heures, et une responsabilite financiere en cas de manquement aux obligations de securite. Ces clauses doivent etre revisees annuellement et adaptees au niveau de sensibilite des donnees partagees.

  4. 4
    Appliquez le principe de moindre privilege aux donnees partagees

    Avant chaque transmission de donnees a un prestataire, posez-vous la question : ces informations sont-elles strictement necessaires a la mission ? Peut-on anonymiser ou pseudonymiser certaines donnees avant de les partager ? Un auditeur financier a-t-il reellement besoin des numeros de securite sociale complets de tous les salaries, ou un identifiant anonymise suffit-il ? L'incident EY montre que les documents attaches a des tickets de support IT contenaient des donnees sensibles qui n'auraient probablement jamais du transiter par ce canal.

  5. 5
    Mettez en place une veille continue sur vos prestataires

    Abonnez-vous aux alertes de fuites de donnees concernant vos prestataires critiques. Surveillez les publications sur BleepingComputer, SecurityAffairs, les avis du CERT-FR et les revendications sur les forums cybercriminels. En complement, des outils de gestion de la surface d'attaque (ASM) peuvent surveiller en continu l'exposition de vos prestataires et vous alerter en cas de compromission potentielle avant meme que le prestataire ne vous notifie.

CHECKLIST SECURITE PRESTATAIRES : 6 CONTROLES ESSENTIELS Certification ISO 27001 valide Verifier date d'expiration et perimetre Rapport SOC 2 Type II recent Moins de 12 mois, pas d'exceptions critiques Pentest annuel par tiers independant Rapport de synthese avec correctifs appliques Politique de notification < 48h Clause contractuelle avec penalites Chiffrement des donnees au repos et en transit AES-256 minimum, TLS 1.3 Plan de reponse a incident documente Teste via exercice de crise annuel SCORING DE RISQUE RESULTANT 6/6 CONTROLES Risque acceptable 3-5/6 CONTROLES Plan d'amelioration requis < 3/6 CONTROLES Risque inacceptable Reevaluation recommandee tous les 12 mois ou apres chaque incident signale Source : WebGuard Agency - Methodologie d'evaluation des prestataires tiers 2026

Vos prestataires representent-ils un risque pour vos donnees ?

Nos experts evaluent le niveau de securite de vos prestataires critiques, identifient les lacunes contractuelles et vous accompagnent dans la mise en place d'un programme de gestion des risques tiers conforme au RGPD et a NIS2.

Demander un audit des risques tiers →

Le groupe D1R et la menace croissante sur les prestataires de services

Le groupe cybercriminel D1R, qui revendique l'attaque contre EY, est un acteur relativement recent mais deja prolifique sur la scene cybercriminelle. Outre EY, le groupe affirme avoir egalement derobe des donnees chez Synopsys, le geant americain des outils de conception de semi-conducteurs, et chez Bosch, le conglomerat industriel allemand. Ce schema de ciblage revele une strategie deliberee : viser les prestataires et les fournisseurs de grandes entreprises plutot que les entreprises elles-memes.

Cette approche, connue sous le nom d'attaque par la chaine d'approvisionnement (supply chain attack), est particulierement efficace pour plusieurs raisons. Un prestataire comme EY possede les donnees de centaines de clients — compromettre un seul prestataire equivaut a compromettre potentiellement tout son portefeuille. De plus, les prestataires de services disposent souvent d'acces privilegies aux systemes de leurs clients (VPN, acces aux ERP, partages de fichiers), ce qui peut servir de tremplin pour des attaques en cascade.

Le fait que cette attaque ait cible une plateforme de ticketing IT — et non un systeme de production ou une base de donnees structuree — est egalement revelateur. Les systemes de support IT sont souvent consideres comme des outils internes de faible criticite, alors qu'ils accumulent en realite une mine d'informations sensibles : captures d'ecran contenant des donnees personnelles, pieces jointes incluant des documents confidentiels, identifiants transmis par les utilisateurs dans les descriptions de tickets. Cette « dette de donnees » non maitrisee dans les systemes de ticketing est un angle mort frequent dans les evaluations de risque.

Pour les entreprises francaises, la presence de Bosch parmi les victimes revendiquees par D1R est un signal d'alarme supplementaire. Bosch est un fournisseur majeur de l'industrie automobile francaise (Renault, Stellantis) et un partenaire technologique de nombreuses entreprises industrielles dans l'Hexagone. Une compromission de Bosch pourrait avoir des repercussions en cascade sur l'ensemble de la filiere, illustrant la nature systemique du risque supply chain.

RGPD et fuite chez un prestataire : les obligations des entreprises francaises

L'incident EY met en lumiere une zone grise juridique que beaucoup d'entreprises francaises negligent : lorsqu'une fuite de donnees survient chez un prestataire (sous-traitant au sens du RGPD), les obligations du responsable de traitement — c'est-a-dire votre entreprise — restent entieres. Le RGPD ne prevoit pas d'exemption de responsabilite parce que la fuite est survenue chez un tiers.

Article 28 — Obligations contractuelles. Le RGPD impose au responsable de traitement de ne faire appel qu'a des sous-traitants qui « presentent des garanties suffisantes quant a la mise en oeuvre de mesures techniques et organisationnelles appropriees ». Si votre entreprise n'a pas verifie les mesures de securite d'EY avant de leur transmettre des donnees personnelles, vous pourriez etre en defaut vis-a-vis de cette obligation.

Article 33 — Notification a la CNIL. En cas de violation de donnees personnelles, le responsable de traitement doit notifier l'autorite de controle (la CNIL en France) dans les 72 heures suivant la prise de connaissance de la violation. Le point de depart du delai est le moment ou vous apprenez que vos donnees sont potentiellement affectees, pas le moment ou EY vous en informe. Cela signifie que si vous lisez cet article et que vous etes client d'EY, vous devez contacter EY immediatement pour clarifier votre situation.

Article 34 — Communication aux personnes concernees. Si la violation est susceptible d'engendrer un risque eleve pour les droits et libertes des personnes (ce qui est clairement le cas pour des numeros de securite sociale et des donnees financieres), le responsable de traitement doit egalement informer directement les personnes concernees. Cette obligation s'ajoute a la notification CNIL et doit etre effectuee « dans les meilleurs delais ».

Sanctions potentielles. Le non-respect de ces obligations expose l'entreprise a des sanctions pouvant atteindre 10 millions d'euros ou 2% du chiffre d'affaires annuel mondial (pour les violations liees aux obligations du sous-traitant) voire 20 millions d'euros ou 4% du CA (pour les violations des droits des personnes concernees). La CNIL a demontre a plusieurs reprises qu'elle n'hesite pas a sanctionner le responsable de traitement pour des manquements chez ses sous-traitants.

Perspectives : vers une regulation renforcee de la cybersecurite des Big Four

L'accumulation d'incidents de cybersecurite chez les Big Four ces dernieres annees rend de plus en plus probable une intervention reglementaire specifique. Plusieurs signaux convergent dans cette direction.

En Europe, la directive NIS2, en cours de transposition dans les droits nationaux, elargit considerablement le perimetre des entites soumises a des obligations de cybersecurite. Les cabinets d'audit et de conseil, qui n'etaient pas explicitement couverts par la premiere directive NIS, pourraient etre classes comme « entites importantes » en raison de leur role dans l'ecosysteme economique et de la quantite de donnees sensibles qu'ils traitent. Cette classification les soumettrait a des obligations de notification d'incidents, de gestion des risques et de tests de securite reguliers.

Le reglement DORA (Digital Operational Resilience Act), qui s'applique au secteur financier europeen depuis janvier 2025, impose deja des exigences strictes en matiere de gestion des risques lies aux prestataires tiers de services TIC. Les banques et les compagnies d'assurance qui font appel a des cabinets comme EY pour des missions incluant un traitement de donnees sont tenues d'evaluer et de monitorer en continu les risques cyber de ces prestataires. L'incident EY pourrait accelerer l'extension de ce type d'exigences a d'autres secteurs.

Aux Etats-Unis, la SEC (Securities and Exchange Commission) a renforce en 2023 les obligations de divulgation d'incidents de cybersecurite pour les societes cotees. Les Big Four, en tant qu'auditeurs de ces societes, se trouvent dans une position paradoxale : ils doivent certifier la conformite de leurs clients a ces obligations tout en etant eux-memes incapables de prevenir des fuites de donnees dans leurs propres systemes. Cette dissonance nourrit un debat croissant sur la necessite de soumettre les cabinets d'audit a des exigences de cybersecurite specifiques et verifiables par un tiers independant.

Notre avis d'expert

Je fais une prediction : d'ici 2028, les regulateurs europeens imposeront aux cabinets d'audit et de conseil majeurs (Big Four et assimiles) des obligations de cybersecurite equivalentes a celles imposees aux institutions financieres par DORA. Les Big Four manipulent des donnees aussi sensibles qu'une banque — declarations fiscales, bilans financiers, plans strategiques, donnees personnelles de millions d'individus — mais sans aucune supervision sectorielle specifique sur leur cybersecurite. L'incident EY, combine aux precedents chez Deloitte et PwC, est en train de creer la masse critique politique necessaire pour que les legislateurs agissent. Les entreprises qui anticipent cette evolution en exigeant des maintenant des garanties de securite renforcees de la part de leurs prestataires Big Four seront mieux positionnees quand la regulation tombera.

Conclusion

La fuite de donnees chez Ernst & Young en juillet 2026 n'est pas simplement un incident de plus dans la longue liste des cyberattaques de l'annee. C'est un signal d'alarme qui devrait resonner dans chaque direction generale et chaque comite de securite en France. Si un geant comme EY, avec ses ressources quasi illimitees et son expertise revendiquee en cybersecurite, peut subir une intrusion non detectee pendant 26 jours dans un systeme aussi central que sa plateforme de ticketing IT, aucune organisation ne peut se considerer comme immunisee.

L'enseignement principal de cet incident est que la confiance accordee aux prestataires ne peut plus reposer sur leur reputation, leur taille ou leur marque. Elle doit etre fondee sur des preuves concretes et verifiables : certifications a jour, rapports d'audit independants, resultats de tests d'intrusion, clauses contractuelles contraignantes et veille continue sur leur posture de securite. Le risque tiers n'est pas un risque lointain ou theorique — c'est un risque quotidien, tangible, et potentiellement devastateur pour votre entreprise.

Pour les entreprises francaises clientes d'EY, l'heure est a l'action immediate : contactez votre interlocuteur EY pour determiner si vos donnees sont concernees, evaluez vos obligations RGPD, et profitez de cet incident pour lancer un audit complet de la securite de l'ensemble de vos prestataires critiques. La prochaine fuite chez un Big Four n'est pas une question de « si » mais de « quand ». La question qui vous concerne est : serez-vous pret ?

Besoin d'evaluer le risque cyber de vos prestataires ?

Les experts WebGuard Agency vous accompagnent dans l'audit de securite de vos prestataires tiers, l'evaluation de conformite RGPD et NIS2, et la mise en place d'un programme de gestion des risques supply chain. Premier audit gratuit et sans engagement.

Contactez nos experts →
20 juillet 2026 · 🕑 14 min
FAQ

Questions frequentes

Selon la notification officielle deposee aupres du procureur general de Californie le 15 juillet 2026, les donnees compromises incluent des documents fiscaux de clients (declarations d'impots, formulaires fiscaux), des releves de comptes d'investissement (investment holding statements), des numeros de securite sociale (SSN) et des codes de comptes financiers. Ces informations etaient attachees a des tickets de support IT sur la plateforme interne d'EY. L'attaquant a eu acces a cette plateforme pendant 16 jours consecutifs, du 28 mars au 12 avril 2026.
La notification a ete deposee en Californie, ce qui suggere que les victimes directement identifiees sont principalement americaines. Cependant, EY est un reseau mondial et la plateforme de ticketing pourrait contenir des donnees de clients de toutes les juridictions. Les entreprises francaises clientes d'EY devraient contacter proactivement leur interlocuteur EY pour obtenir une confirmation ecrite indiquant si leurs donnees sont ou non concernees par cet incident. En l'absence de reponse claire, il est prudent de considerer que le risque existe et d'activer les procedures RGPD de notification a la CNIL.
Trois obligations principales s'appliquent. L'article 33 du RGPD impose au responsable de traitement (votre entreprise) de notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation, meme si la fuite est survenue chez un sous-traitant. L'article 34 impose d'informer les personnes concernees si le risque pour leurs droits est eleve. Enfin, l'article 28 exige de verifier que le sous-traitant presente des garanties suffisantes en matiere de securite. Le non-respect de ces obligations expose a des sanctions pouvant atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial.
L'evaluation du risque cyber des prestataires repose sur six piliers : (1) verification des certifications de securite (ISO 27001, SOC 2 Type II) ; (2) examen des resultats de tests d'intrusion realises par un tiers independant ; (3) revue de la politique de notification d'incidents et des SLA contractuels ; (4) evaluation du chiffrement des donnees au repos et en transit ; (5) verification de l'existence d'un plan de reponse a incident teste ; (6) surveillance continue de la posture de securite via des outils de scoring externes. Pour les prestataires critiques (Big Four, hebergeurs, editeurs SaaS), cette evaluation devrait etre realisee annuellement et completee par un droit d'audit contractuel permettant des verifications sur site.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →