Expert delivery et équipes offshore — WebGuard Agency
Trois enseignes tombées par un prestataire qu’elles n’avaient pas audité — les 4 questions que je pose désormais avant toute signature
TL;DR
- Trois enseignes, une seule faille. Printemps, Citadium et Aroma-Zone ont notifié leurs clients après une attaque non pas chez elles, mais chez Shipup, leur prestataire commun de suivi de livraison.
- Le point d’entrée était un outil interne, via une vulnérabilité critique de Metabase — un logiciel d’analyse de données, pas le produit vendu aux enseignes.
- Accès frauduleux du 31 juillet au 17 août 2026, enseigne informée le 20 août, clients notifiés à partir du 4 septembre : dix-huit jours d’exfiltration, plus de cinq semaines avant l’information des personnes concernées.
- Les SI des trois enseignes sont restés intacts. Un audit de leur propre périmètre n’aurait rien détecté : la donnée n’était plus chez elles.
- Quatre questions décident : quels outils internes voient nos données, sous combien d’heures sommes-nous prévenus, quels champs détenez-vous exactement, et comment sauriez-vous que vous êtes compromis.
- Le RGPD ne transfère pas la responsabilité au sous-traitant : le délai de 72 heures court dès que vous avez connaissance de la violation.
Trois enseignes françaises ont écrit à leurs clients à quelques jours d’intervalle pour leur annoncer la même chose : une partie de leurs données personnelles avait été consultée et extraite. Printemps, Citadium, Aroma-Zone. Trois marques sans lien capitalistique, trois systèmes d’information distincts, trois équipes techniques différentes.
Et pourtant une seule cause. Aucune des trois n’a été piratée. Le point d’entrée était Shipup, le prestataire qu’elles utilisent toutes les trois pour gérer le suivi de livraison et les notifications d’expédition envoyées à leurs clients.
C’est exactement le scénario que la plupart des dirigeants de PME écartent quand nous le présentons en audit, avec une phrase que nous entendons toutes les semaines : « nous, on est bien protégés ». C’est probablement vrai. Et c’est complètement hors sujet.
Ce qui s’est réellement passé, dans l’ordre
Les faits publics, tels qu’ils ressortent des notifications adressées aux clients et de la couverture qui a suivi le 8 septembre 2026, dessinent une chaîne très banale — et c’est précisément ce qui la rend instructive.
Shipup a été victime d’une cyberattaque visant l’un de ses outils internes. La brèche exploitée n’était pas dans le produit vendu aux enseignes : elle se trouvait dans une vulnérabilité critique affectant Metabase, un logiciel tiers d’exploration et de visualisation de données très répandu dans les équipes produit et data.
Les accès frauduleux se sont déroulés entre le 31 juillet et le 17 août 2026. Citadium indique avoir été informé de l’incident le 20 août. Les messages d’information aux clients finaux, eux, sont partis à partir du 4 septembre. Les données concernées sont des noms, prénoms, adresses e-mail et numéros de téléphone liés au suivi de commande ; Printemps précise ne pas avoir constaté de mot de passe, de donnée bancaire ni d’information de paiement parmi les éléments touchés.
Sources : Printemps, Citadium et Aroma-Zone sur cyberattaque.org.
Notre avis d’expert
Le problème n’est pas la faille. C’est l’écart de trente-cinq jours.
Une vulnérabilité critique dans un outil d’analyse, c’est un incident de routine dans la vie d’une entreprise technologique. Ce qui mérite l’attention d’un dirigeant, c’est la distance entre le 17 août — dernier jour d’exfiltration constaté — et le 4 septembre, date à laquelle le client final apprend que ses coordonnées circulent.
Pendant cet intervalle, la personne dont le nom, le téléphone et l’adresse e-mail sont sortis reste la cible parfaite d’un faux SMS de livraison. Elle attend un colis, elle connaît l’enseigne, elle reconnaît son numéro de commande. Le taux de réussite d’un hameçonnage construit sur ces trois éléments n’a rien à voir avec celui d’un envoi de masse.
Autrement dit : la fenêtre de compromission a duré dix-huit jours, mais la fenêtre d’exploitation, elle, a commencé le 31 juillet et n’était toujours pas refermée cinq semaines plus tard. C’est ce second chiffre qu’il faut négocier au contrat, pas le premier.
Pourquoi un SI intact ne vous protège plus
Le point que nous voulons faire passer est simple, et il déplaît. Les systèmes d’information de Printemps, Citadium et Aroma-Zone n’ont pas été compromis. Leurs pare-feux ont tenu, leurs postes n’ont pas été chiffrés, leurs comptes d’administration n’ont pas été volés. Un audit technique de leur périmètre mené le 18 août n’aurait probablement rien signalé.
La donnée, elle, était déjà partie. Parce qu’elle ne se trouvait plus chez eux au moment où elle a été prise.
C’est le déplacement structurel que beaucoup d’organisations n’ont pas encore intégré : à mesure que l’on externalise le paiement, la logistique, la relation client, l’emailing, le support et l’analytique, la surface d’attaque migre vers des tiers sur lesquels on n’a aucune visibilité technique. Le périmètre que l’on protège n’est plus celui qui détient les données.
Une PME de cinquante personnes travaille couramment avec quinze à trente prestataires qui manipulent, à un titre ou à un autre, des données de clients ou de salariés. La question utile n’est pas « sommes-nous bien protégés » mais « combien de portes avons-nous ouvertes, et savons-nous seulement les nommer ». C’est le premier livrable que nous produisons, et le point de départ de toute cartographie du système d’information sérieuse.
Notre avis d’expert
Metabase n’a pas été choisi par hasard, et vous en avez un équivalent.
L’outil compromis n’était pas la plateforme vendue aux clients. C’était un outil interne d’exploration de données — le genre de brique qu’une équipe branche sur la base de production pour construire des tableaux de bord, souvent en quelques heures, souvent sans passer par la revue de sécurité.
Ces outils cumulent trois propriétés qui en font des cibles idéales : ils ont un accès très large en lecture, ils sont fréquemment exposés sur Internet pour permettre le travail à distance, et ils sortent complètement du périmètre mental de ce que l’on appelle « notre application ».
Regardez votre propre pile. Un outil de BI, un back-office d’administration, un serveur de logs, un environnement de recette avec une copie de la base réelle. Chacun voit vos données de production, et aucun n’apparaît dans la plaquette commerciale que vous montrez à vos clients. C’est là qu’il faut chercher, et c’est ce que couvre un audit du risque tiers SaaS.
Vous ne savez pas quels prestataires détiennent vos données clients ?
Nous cartographions vos flux sortants — SaaS, sous-traitants, outils d’analyse — et vous rendons la liste des tiers qui exposent vos données, avec le délai de notification réellement inscrit à chaque contrat. Discutons-en.
Discutons-enLes 4 questions que nous posons désormais avant toute signature
Nous avons repris notre grille d’évaluation fournisseur après cet épisode. Elle comptait beaucoup de cases. Elle en compte maintenant quatre qui décident, et le reste est documentaire.
1. Quels outils internes accèdent à nos données, nommément ?
Pas « nos équipes habilitées ». La liste des logiciels : outil de BI, gestionnaire de tickets, plateforme de logs, environnement de test. Un prestataire capable de vous rendre cette liste en deux jours a une gouvernance. Un prestataire qui répond par une généralité ne connaît pas sa propre surface d’exposition, et ne pourra donc pas vous prévenir vite.
2. Sous combien d’heures nous prévenez-vous, et à quelle adresse ?
Le RGPD impose au responsable de traitement une notification à la CNIL sous 72 heures. Or ce délai court à partir du moment où vous avez connaissance de la violation. Si votre sous-traitant met trois semaines à vous informer, vous êtes en règle sur le papier et indéfendable auprès de vos clients. Exigez un délai chiffré — 24 heures — et une adresse de contact nommée, inscrits noir sur blanc, comme le prévoit l’article 28 du RGPD.
3. Quelles données détenez-vous exactement, et pendant combien de temps ?
Beaucoup d’entreprises découvrent le contenu réel de la base de leur prestataire le jour de la fuite. Un outil de suivi de livraison n’a besoin ni de l’historique d’achat complet, ni du contenu du panier, ni d’un identifiant client interne réutilisé ailleurs. Demandez la liste des champs et la durée de conservation ; la réduction du périmètre transmis est la seule mesure qui diminue l’impact d’un incident que vous ne contrôlez pas.
4. Comment sauriez-vous que vous êtes compromis ?
La question qui trie le plus vite. On ne demande pas s’ils sont certifiés : on demande quel événement déclencherait une alerte, qui la reçoit, et à quelle heure de la nuit. Une réponse qui décrit une journalisation, un seuil et une astreinte est une capacité de détection. Une réponse qui cite un référentiel est une intention.
Notre avis d’expert
Ce que NIS2 change, et pourquoi cela vous concerne même si vous n’êtes pas concerné.
La directive NIS2 impose explicitement la maîtrise de la chaîne d’approvisionnement aux entités qu’elle vise. Beaucoup de PME concluent, à juste titre, qu’elles ne figurent pas dans son périmètre direct.
Le raisonnement s’arrête trop tôt. Vos clients grands comptes, eux, y sont. Et l’obligation qui pèse sur eux se transmet mécaniquement par contrat : les questionnaires sécurité qui accompagnent les appels d’offres se durcissent, et l’incapacité à documenter votre propre chaîne de sous-traitance devient un motif d’élimination commerciale avant d’être un risque cyber.
C’est la bascule que nous observons depuis un an dans les dossiers que nous accompagnons : la sécurité des tiers cesse d’être un sujet de RSSI pour devenir un sujet de direction commerciale. Notre audit de périmètre NIS2 répond d’abord à cette question-là.
Ce que nous ferions cette semaine à votre place
Trois actions, dans cet ordre, réalisables sans budget spécifique.
- Sortez la liste de vos prélèvements. Le service comptable produit en une heure la liste des abonnements logiciels payés. C’est l’inventaire le plus honnête de vos prestataires, et il contient toujours des noms que la direction technique ignore.
- Pour les cinq premiers, retrouvez le délai de notification contractuel. S’il est absent ou formulé en « meilleurs délais », vous avez identifié votre exposition réelle sans avoir besoin d’un audit.
- Préparez le message client avant d’en avoir besoin. Les enseignes qui s’en sortent le mieux sont celles qui ont notifié vite et clairement. Un modèle rédigé à froid vaut mieux qu’un arbitrage juridique un vendredi soir.
L’épisode Shipup n’a rien d’exceptionnel sur le plan technique, et c’est bien pour cela qu’il faut le regarder. Une vulnérabilité dans un logiciel tiers, un outil interne exposé, dix-huit jours d’accès, et trois marques qui découvrent qu’elles partageaient un point de défaillance commun sans l’avoir jamais cartographié. Rien dans cette chaîne n’exige un attaquant sophistiqué. Tout, en revanche, aurait été visible sur un tableau à quatre colonnes.
Questions fréquentes
Shipup, prestataire utilisé par plusieurs enseignes françaises de e-commerce pour le suivi de livraison et les notifications d’expédition, a subi une cyberattaque visant l’un de ses outils internes, liée à une vulnérabilité critique du logiciel tiers Metabase. Les accès frauduleux se sont produits entre le 31 juillet et le 17 août 2026. Printemps, Citadium et Aroma-Zone ont ensuite informé leurs clients qu’une partie de leurs données personnelles — noms, prénoms, adresses e-mail et numéros de téléphone liés au suivi de commande — avait été consultée et extraite. Les systèmes d’information des enseignes elles-mêmes n’ont pas été compromis.
Oui, et c’est le point le plus mal compris. Au sens du RGPD, l’entreprise qui décide de la finalité du traitement reste responsable de traitement, y compris lorsque les données sont hébergées ou manipulées par un sous-traitant. Une violation survenue chez ce sous-traitant reste une violation de vos données : elle doit être notifiée à la CNIL sous 72 heures à compter du moment où vous en avez connaissance, et aux personnes concernées lorsque le risque est élevé. Le fait que votre propre système d’information soit resté intact ne transfère pas la responsabilité, il rend seulement la détection plus difficile.
La méthode la plus rapide ne passe pas par la direction technique mais par la comptabilité : la liste des prélèvements et abonnements logiciels donne en une heure un inventaire nettement plus complet que la liste officielle des outils, parce qu’elle capture aussi le SaaS souscrit directement par les équipes métier. Il faut ensuite, pour chaque prestataire, documenter trois éléments : les catégories de données transmises, la durée de conservation, et le délai de notification prévu au contrat en cas d’incident. Les lignes où l’un de ces trois éléments manque constituent votre liste de priorités.
Non, et il ne faut pas en conclure que la certification est inutile pour autant. Une certification atteste qu’un système de management de la sécurité existe et qu’il a été audité à une date donnée sur un périmètre déclaré — périmètre qui exclut fréquemment les outils internes utilisés par les équipes produit et data. Elle ne dit rien du délai sous lequel vous serez prévenu, ni de la capacité réelle de détection. La bonne pratique consiste à traiter la certification comme un prérequis de sélection, puis à contractualiser séparément les éléments qui comptent en incident : délai de notification chiffré, contact nommé, périmètre de données limité et obligation de coopération lors des investigations.
Savez-vous nommer les quinze prestataires qui détiennent vos données ?
Nous cartographions vos flux sortants, relisons les clauses de notification de vos contrats en cours et vous rendons la liste priorisée des tiers qui exposent vos données clients. Premier échange offert.
Lancez-vousOu appelez-nous directement au +33 6 32 64 24 80