Le nom de l’Afpa est au centre de l’affaire.
Pourtant, la porte d’entrée de l’attaque pourrait se trouver ailleurs.
L’Agence nationale pour la formation professionnelle des adultes a confirmé avoir identifié une potentielle extraction de données pouvant concerner jusqu’à 1,7 million de personnes, après que deux pirates ont revendiqué avoir récupéré des informations provenant de l’organisme.
Selon les premiers éléments communiqués par l’Afpa, l’extraction serait liée à une faille affectant un outil utilisé pour la gestion des hébergements, hébergé chez un éditeur tiers et situé en dehors du système d’information principal de l’agence.
Cette distinction change profondément la lecture de l’incident.
La cyberattaque de l’Afpa n’illustre pas uniquement la capacité de pirates à voler des données.
Elle montre surtout qu’une organisation peut subir les conséquences d’une compromission sans que son propre système informatique central ait nécessairement été directement piraté.
Jusqu’à 1,7 million de personnes potentiellement concernées
L’incident a été publiquement confirmé par l’Afpa samedi 19 septembre 2026.
Deux pirates avaient auparavant revendiqué avoir obtenu des données provenant de l’organisme.
Après de premières investigations, l’Afpa a indiqué avoir identifié une possible extraction de données liée à une faille sur l’application servant à gérer les hébergements proposés à certains bénéficiaires.
Le directeur adjoint de l’Afpa, Pierre Prady, a précisé à l’AFP que cet outil était hébergé chez un éditeur tiers et externe au système d’information de l’Afpa.
Conséquence : l’organisme estime qu’il n’y a, à ce stade, a priori pas eu d’impact sur ses services et son système d’information interne.
Les investigations doivent maintenant déterminer avec précision quelles informations ont été extraites et quelles personnes sont réellement concernées.
Le chiffre de 1,7 million représente donc actuellement un périmètre potentiel maximal et non nécessairement 1,7 million de victimes définitivement identifiées.
Quelles données pourraient avoir été volées ?
Selon les informations communiquées par l’Afpa, l’application concernée pouvait contenir plusieurs catégories de données personnelles, notamment :
- les noms ;
- les adresses postales ;
- éventuellement les numéros de téléphone ;
- des informations liées aux dossiers gérés par l’outil concerné.
En revanche, l’Afpa indique qu’a priori aucune donnée bancaire ni aucun numéro de Sécurité sociale n’était disponible dans l’application compromise.
Cette précision limite certains risques de fraude financière directe.
Elle ne rend toutefois pas les données exposées sans valeur.
Une combinaison comprenant un nom, une adresse, un numéro de téléphone et éventuellement des informations permettant d’établir une relation avec l’Afpa peut servir à construire des campagnes de phishing particulièrement crédibles.
Un fraudeur peut par exemple contacter une personne en se faisant passer pour l’Afpa, un organisme de formation ou un service administratif et utiliser les informations déjà connues pour rendre son message plus convaincant.
C’est un mécanisme déjà observé dans de nombreuses fuites de données.
Entreprisma avait notamment analysé les conséquences similaires lors de la fuite ayant touché près de deux millions de clients d’Intermarché.
Le problème n’est peut-être pas l’Afpa, mais son fournisseur
C’est ici que l’incident devient particulièrement intéressant pour les entreprises.
Une organisation moderne n’exploite presque jamais seule l’intégralité de son infrastructure numérique.
CRM, comptabilité, ressources humaines, réservation, hébergement, facturation, stockage de fichiers, emailing, support client, paiement, authentification ou gestion documentaire : une partie croissante des opérations repose sur des logiciels et infrastructures appartenant à des tiers.
Cela permet aux entreprises de bénéficier rapidement de technologies spécialisées sans devoir les développer elles-mêmes.
Mais cette externalisation crée également une nouvelle surface d’exposition.
Chaque prestataire disposant de données ou d’un accès technique devient potentiellement une extension du système d’information de l’entreprise.Dans le cas de l’Afpa, les premières investigations indiquent précisément que l’application concernée était externe à son système d’information principal.
Autrement dit, protéger parfaitement son propre réseau ne suffit plus.
La supply-chain cyber devient un risque stratégique
En cybersécurité, ce phénomène est généralement associé au risque de chaîne d’approvisionnement, ou supply-chain cyber risk.
Le principe est simple.
Plutôt que d’attaquer directement une organisation fortement protégée, un pirate peut chercher à compromettre :
- un éditeur logiciel ;
- un prestataire SaaS ;
- un hébergeur ;
- un fournisseur informatique ;
- une solution de support ;
- un sous-traitant ;
- ou n’importe quel intermédiaire disposant d’un accès ou de données intéressantes.
Une seule vulnérabilité peut alors exposer plusieurs organisations clientes.
L’ANSSI identifie d’ailleurs explicitement les attaques visant la chaîne d’approvisionnement logicielle comme un enjeu majeur, dans un environnement où les entreprises utilisent un nombre croissant de composants, bibliothèques et services développés par des tiers.
Le risque n’est donc plus limité à la sécurité de son propre serveur.
Il faut désormais s’interroger sur la sécurité de tous ceux à qui l’entreprise confie ses données ou ses accès.
Une entreprise peut être victime sans être directement piratée
C’est probablement la principale leçon de la cyberattaque de l’Afpa.
Dans la perception traditionnelle du risque cyber, l’entreprise victime est celle dont les serveurs ont été compromis.
Cette représentation devient de moins en moins pertinente.
Une organisation peut désormais voir ses données exposées parce que :
- son prestataire SaaS est compromis ;
- une API utilisée par son logiciel métier présente une faille ;
- un sous-traitant possède des identifiants trop permissifs ;
- une bibliothèque logicielle contient une vulnérabilité ;
- un fournisseur subit lui-même une attaque ;
- un prestataire conserve davantage de données que nécessaire.
Le nom apparaissant dans les médias sera pourtant généralement celui de l’organisation à laquelle les utilisateurs avaient confié leurs informations.
Cette différence entre origine technique de l’incident et responsabilité réputationnelle est fondamentale.
L’entreprise peut ne pas avoir été directement attaquée et devoir malgré tout gérer les conséquences auprès de ses clients, salariés ou utilisateurs.
Externaliser un service n’externalise pas le risque
Le RGPD encadre précisément cette relation entre les entreprises et leurs sous-traitants.
La CNIL rappelle qu’un responsable de traitement doit sélectionner des sous-traitants offrant des garanties suffisantes, notamment en matière de compétences techniques, de cybersécurité, de moyens humains et de fiabilité.
Le simple fait de confier une application à un prestataire ne transfère donc pas l’ensemble de la responsabilité.
L’article 28 du RGPD impose notamment au responsable du traitement de s’assurer que son prestataire présente des garanties suffisantes en matière de protection des données.
Cela passe notamment par :
- l’analyse des garanties proposées par le prestataire ;
- l'examen de sa politique de sécurité ;
- la définition contractuelle des responsabilités ;
- la connaissance des données réellement traitées ;
- le contrôle des sous-traitants ultérieurs ;
- l'existence de procédures de gestion des incidents ;
- et la possibilité de réaliser des audits.
La logique est simple : une entreprise ne peut pas considérer qu’une donnée n’est plus son problème dès lors qu’elle se trouve dans le cloud d’un fournisseur.
Le cas Afpa pose la question du nombre réel de fournisseurs critiques
Pour une PME comme pour une grande organisation, un exercice devient particulièrement stratégique : dresser la carte de ses dépendances numériques.
Combien de prestataires possèdent des données clients ?
Combien ont accès au système d’information ?
Combien hébergent des données personnelles ?
Combien utilisent eux-mêmes d’autres sous-traitants ?
Combien disposent encore d’un compte administrateur créé plusieurs années auparavant ?
Combien peuvent techniquement accéder à une base de données entière alors qu’ils n’ont besoin que de quelques informations ?
Ces questions peuvent sembler extrêmement techniques.
Elles relèvent pourtant directement de la gestion du risque.
Une entreprise utilisant 40 logiciels SaaS ne possède pas seulement 40 outils.
Elle entretient potentiellement 40 nouvelles relations de confiance informatique.
Et certaines de ces relations peuvent être beaucoup plus critiques que d’autres.
Les PME sont particulièrement dépendantes des solutions tierces
Ce risque n’est pas réservé aux grandes organisations publiques.
Il concerne au contraire directement les PME.
Celles-ci disposent rarement des moyens permettant de développer et d’héberger l’ensemble de leurs outils en interne.
Elles utilisent donc massivement des services cloud et SaaS pour gérer :
- leur comptabilité ;
- leur relation client ;
- leurs ressources humaines ;
- leurs paiements ;
- leur messagerie ;
- leurs sauvegardes ;
- leurs documents ;
- leur marketing ;
- leur site internet ;
- leur prospection.
Cette externalisation est rationnelle et souvent indispensable.
Mais elle impose une gouvernance différente.
Entreprisma expliquait déjà dans son dossier sur les cybermenaces auxquelles font face les PME françaises en 2026 que la cybersécurité ne pouvait plus être considérée comme une simple problématique informatique.
L’affaire Afpa ajoute une dimension supplémentaire : la maturité cyber d’une entreprise dépend aussi de la maturité de ses fournisseurs.
Auditer ses propres systèmes ne suffit plus
Les entreprises réalisent parfois des audits de cybersécurité portant essentiellement sur leurs propres infrastructures.
Pare-feu, mots de passe, authentification multifacteur, sauvegardes, mises à jour ou postes de travail sont examinés.
Ces contrôles restent indispensables.
Mais ils peuvent donner une illusion de sécurité s’ils ignorent l’écosystème externe.
Cela implique de dépasser la simple case « conforme RGPD » dans un contrat.
Les questions utiles deviennent beaucoup plus opérationnelles :
- Où les données sont-elles physiquement et juridiquement hébergées ?
- Sont-elles chiffrées ?
- Qui peut y accéder ?
- Le prestataire impose-t-il une authentification multifacteur ?
- Combien de temps conserve-t-il les données ?
- Dispose-t-il d’un journal des accès ?
- Comment applique-t-il les correctifs de sécurité ?
- Quel est son délai de notification en cas d’incident ?
- Fait-il appel à d’autres sous-traitants ?
- Une restauration après attaque a-t-elle déjà été testée ?
La gestion des failles reste également fondamentale.
Entreprisma a montré dans son analyse sur les failles de cybersécurité qui exposent les PME que le délai entre la découverte d’une vulnérabilité et l’application de son correctif constitue une période particulièrement critique.
Avec un fournisseur externe, une difficulté supplémentaire apparaît : l’entreprise cliente ne contrôle pas directement ce calendrier.
Le RGPD impose aussi une réaction rapide en cas de fuite
Une violation de données personnelles déclenche également des obligations réglementaires.
Selon l’article 33 du RGPD présenté par la CNIL, le responsable du traitement doit notifier une violation à l’autorité compétente dans les meilleurs délais et, si possible, dans les 72 heures suivant sa découverte, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.
Le sous-traitant doit, de son côté, prévenir le responsable du traitement dans les meilleurs délais lorsqu’il prend connaissance d’une violation.
Lorsque le risque pour les personnes est élevé, celles-ci peuvent également devoir être directement informées.
Dans le cas de l’Afpa, l’organisme indique poursuivre l’analyse afin d’identifier précisément les personnes concernées avant de les prévenir.
Cette étape est essentielle.
Une base potentiellement exposée comprenant 1,7 million de personnes peut demander un travail important avant d’établir quels enregistrements ont effectivement été consultés ou extraits.
Pourquoi même des données « non sensibles » peuvent devenir dangereuses
L’absence annoncée de coordonnées bancaires et de numéros de Sécurité sociale est évidemment une bonne nouvelle.
Mais il serait dangereux d’en déduire que les informations potentiellement compromises présentent peu de risques.
Les cybercriminels cherchent rarement à exploiter une seule fuite isolément.
Les données circulent, sont revendues, regroupées et croisées avec d’autres bases issues d’incidents précédents.
Une adresse électronique obtenue dans une fuite peut être associée à un numéro de téléphone provenant d’une deuxième base et à une adresse postale extraite d’une troisième.
Cette accumulation permet de construire des profils beaucoup plus détaillés.
C'est notamment ce qui rend les campagnes de phishing modernes plus crédibles.
Une personne recevant un message contenant son véritable nom, son adresse et une référence plausible à une formation Afpa sera naturellement plus susceptible de considérer le message comme légitime.
Entreprisma avait déjà souligné ce risque dans son analyse de la fuite de données de la messagerie Tchap : la valeur d’une donnée compromise dépend moins de son apparence isolée que de la manière dont elle peut être combinée avec d’autres informations.
Le fournisseur devient une extension du périmètre de cybersécurité
La transformation numérique a permis aux entreprises de déléguer une quantité considérable de fonctions techniques.
Mais la gouvernance du risque n’a pas toujours progressé au même rythme.
Lorsqu'un CRM contient toutes les coordonnées des clients, lorsqu'une plateforme RH centralise les informations des salariés ou lorsqu'un prestataire héberge plusieurs années de dossiers, ces fournisseurs ne sont plus de simples outils.
Ils deviennent des infrastructures critiques de l'entreprise.
La cybersécurité doit donc évoluer d'une logique de protection du périmètre vers une logique de maîtrise de l'écosystème.
Cela nécessite au minimum :
- un inventaire des prestataires ;
- une classification de leur criticité ;
- un inventaire des données qui leur sont confiées ;
- des exigences contractuelles de sécurité ;
- des procédures précises de notification d’incident ;
- une politique de suppression des données devenues inutiles ;
- des contrôles réguliers ;
- et un plan permettant de fonctionner si le fournisseur devient indisponible.
Cette logique rejoint plus largement le principe de cyber-résilience, déjà analysé par Entreprisma dans son décryptage des recommandations de l’ANSSI pour les PME.
L’incident de l’Afpa est surtout un avertissement pour les entreprises
L’enquête doit encore établir précisément l’ampleur de l’extraction, les informations compromises et le nombre définitif de personnes touchées.
Il serait donc prématuré d’affirmer que les données de 1,7 million de personnes ont effectivement été volées.
Mais l’incident comporte déjà une leçon claire.
Le périmètre cyber d’une organisation ne s’arrête plus à ses propres serveurs.Il englobe les logiciels qu’elle utilise, les fournisseurs qui hébergent ses informations, les prestataires qui disposent d’accès privilégiés et parfois les propres sous-traitants de ces fournisseurs.
Pour une entreprise, externaliser un logiciel peut réduire les coûts et accélérer le déploiement.
Cela n’externalise pas pour autant le risque.
La cyberattaque de l’Afpa pourrait ainsi devenir un nouvel exemple d’un phénomène appelé à prendre de l’importance : les attaquants n’ont pas nécessairement besoin de franchir la porte principale d’une organisation.
Il leur suffit parfois de trouver la porte secondaire d’un fournisseur.
