L'essentiel
- Qui : deux prestataires de la Région — Atexo (aides régionales) et Docaposte (carte Génération#HDF, lycéens et apprentis).
- Combien : « près de 545 000 » personnes selon la Région (jusqu'à 515 000 via Atexo sur 745 000 inscrits, environ 30 000 via Docaposte) ; plus de 700 000 selon le pirate, chiffre non vérifié.
- Quoi : noms, prénoms, e-mails, type de tiers et autorisations (Atexo) ; contrats d'apprentissage et RIB (Docaposte). RIB Atexo : potentiels, non confirmés.
- Où en est-on : plateformes fermées, plainte déposée, ANSSI informée, usagers prévenus.
- Pour une PME : traiter comme suspect tout message « Région » ou « aide régionale » et durcir la validation des changements de RIB.
Ce que la Région a confirmé, et ce que le pirate affirme
Les faits établis viennent d'un communiqué de la Région et de la dépêche AFP du 5 octobre, repris par Next et Techniques de l'Ingénieur. La Région confirme « un accès non autorisé à des données personnelles traitées pour son compte » chez deux prestataires. Atexo gère la distribution des aides régionales ; Docaposte, filiale numérique de La Poste, opère la carte Génération#HDF qui donne accès à des aides aux lycéens et aux apprentis. Les deux plateformes sont fermées, la Région a déposé plainte et informé l'ANSSI, et affirme que son propre système d'information n'est pas touché. Selon Planète Grandes Écoles et Stéphane Larue, qui rapportent le chiffre annoncé par Xavier Bertrand, la répartition est la suivante : jusqu'à 515 000 personnes sur 745 000 inscrits côté Atexo, environ 30 000 bénéficiaires et partenaires côté Docaposte. Le vocabulaire compte : « jusqu'à » pour Atexo est un plafond, et les données Docaposte « auraient fuité », au conditionnel dans les propos rapportés. Ce n'est donc pas un décompte arrêté.| Source | Chiffre avancé | Nature du chiffre |
|---|---|---|
| Région Hauts-de-France (5 octobre) | « Près de 545 000 » personnes | Annonce officielle ; Atexo en plafond (515 000), Docaposte au conditionnel (30 000) |
| Pirate « ChimeraZ » (rapporté par Larue) | 708 068 personnes, dont 36 720 RIB | Revendication, non confirmée par la Région |
| FrenchBreaches (cité par le Journal de l'économie) | 782 000 enregistrements, 48 Go | Recensement d'un site spécialisé, non réconcilié avec les autres |
| Presse (titres du 5 octobre) | « 700 000 » | Reprise de la revendication |
Sources : AFP via Techniques de l'Ingénieur, Planète Grandes Écoles, stephanelarue.com, Journal de l'économie, lus le 11 octobre 2026. Un enregistrement n'est pas une personne : les chiffres ne sont pas comparables terme à terme.
Trois zones de flou à ne pas gommer
Premier flou : le périmètre exact des RIB. Pour la carte Génération#HDF, les contrats d'apprentissage et les coordonnées bancaires sont décrits comme concernés. Pour Atexo, la Région dit seulement ne pas savoir si les RIB ont été extraits et promet de prévenir chaque usager si c'est confirmé. Le pirate, lui, annonce 36 720 RIB : un chiffre qu'aucune source officielle ne reprend. Deuxième flou : le calendrier. Planète Grandes Écoles indique que les usagers ont commencé à être prévenus dès le vendredi, alors que le Journal de l'économie écrit que les deux prestataires ont découvert les failles entre le 3 et le 4 octobre. Les deux récits ne s'emboîtent pas ; nous ne tranchons pas, faute de communiqué lu dans son texte intégral. Troisième flou, celui qui concerne le plus les entreprises : la catégorie « type de tiers » citée dans les données Atexo suggère que la plateforme ne contient pas que des particuliers. Aucune des sources lues ne dit si des sociétés ou des associations bénéficiaires d'aides y figurent, ni si leurs données ont été touchées. Nous ne l'affirmons pas ; nous disons que la question se pose et que la Région devra y répondre.L'angle Hauts-de-France : pourquoi une PME est concernée sans être « cliente »
Une entreprise qui n'a jamais ouvert de compte sur ces plateformes peut être touchée par ricochet de trois façons. D'abord par ses salariés ou ses apprentis : les contrats d'apprentissage, par nature, associent un apprenti et un employeur, et les données de l'apprenti (adresse, e-mail, RIB) sont celles qui permettent de lui écrire en se faisant passer pour la Région, pour son CFA ou pour son entreprise. Les sources lues ne disent pas que des données d'employeurs ont été extraites ; c'est notre lecture de la nature du document, à vérifier. Ensuite par le phishing de saison : une liste de 500 000 adresses de la région, avec le contexte « aide régionale », est un carburant idéal pour de faux messages « votre dossier est suspendu, confirmez votre RIB ». Nous avons décrit le même mécanisme après le piratage de la DGFiP et après la fuite LDLC : la fuite est d'abord un fichier d'adresses, puis une campagne. Enfin par le prélèvement frauduleux : un RIB contient l'IBAN, et un IBAN peut servir à tenter de faire émettre de faux prélèvements SEPA. C'est pourquoi Next rappelle que le RIB contient l'IBAN et que sa fuite présente des risques (le détail figure dans un article de 2024 de Next que nous n'avons pas relu). Pour une PME, le cas le plus réaliste n'est pas celui de l'entreprise, c'est celui de son dirigeant, de ses salariés ou de ses apprentis visés à titre personnel, avec une répercussion sur la paie et la confiance dans l'équipe.La chaîne de sous-traitance, de nouveau au centre
La Région affirme que son système d'information n'a pas été touché ; l'attaque est passée par deux prestataires. Ce schéma rejoint la fuite Carrefour–Shipup du Cybermois : le responsable du traitement est la collectivité ou l'enseigne, la porte d'entrée est un tiers. Le Journal de l'économie range l'incident parmi trois intrusions majeures en six mois dans des systèmes publics, après la DGFiP en juillet et le ministère de la Transition écologique début septembre, et en tire des recommandations (clauses de sécurité contraignantes dans les marchés, audits annuels, tests d'intrusion). Il s'agit d'une analyse d'opinion et les chiffres budgétaires qu'elle cite ne sont pas sourcés : nous ne les reprenons pas. Le contexte national va dans le même sens. Le directeur de l'ANSSI, Vincent Strubel, a déclaré lors de la conférence d'ouverture des Assises de la sécurité, rapporte Next le 8 octobre, qu'« on n'a pas vu le pire ». Seule l'ouverture de l'article est en accès libre : nous n'avons pas lu la suite, et nous ne lui prêtons rien de plus. À titre de repère régional, la Région avait déjà subi en octobre 2025 une cyberattaque sur le parc informatique de ses lycées, mentionnée par Next. Côté obligations, rien ne change pour une PME du fait de cet incident : le texte français de transposition de NIS2 est toujours en attente, comme nous l'écrivions dans notre point sur le report du 6 octobre. Les obligations RGPD, elles, s'appliquent déjà : un sous-traitant qui héberge vos données doit vous prévenir, et vous devez notifier la CNIL dans les 72 heures si c'est vous le responsable du traitement, comme le rappelle la page de la CNIL sur les violations de données.Les huit réflexes à appliquer cette semaine
- Prévenir toute l'équipe, apprentis compris : un message qui se réclame de la Région, de « Génération#HDF » ou d'une aide régionale est suspect jusqu'à preuve du contraire.
- Ne cliquer sur aucun lien d'un message reçu : ouvrir le site de la Région en tapant soi-même l'adresse.
- Verrouiller les changements de RIB : rappel sur un numéro déjà connu, validation par deux personnes, jamais par simple e-mail.
- Surveiller les comptes de l'entreprise et de ceux qui ont déposé un dossier : tout prélèvement non reconnu doit être contesté sans attendre, auprès de la banque, qui précisera les délais applicables à votre type de prélèvement.
- Interroger vos apprentis et leurs tuteurs : ont-ils une carte Génération#HDF, ont-ils reçu le courrier de la Région ?
- Demander à la Région, si votre société ou votre association a déposé une demande d'aide, si son compte figure dans le périmètre : la question n'est pas tranchée publiquement.
- Inventorier vos propres prestataires qui détiennent des données clients ou salariés, et vérifier ce que prévoit le contrat en cas d'incident.
- Signaler toute tentative sur Cybermalveillance.gouv.fr et déposer plainte en cas de préjudice.
Ce qu'on ne sait pas encore
- Le nombre exact de personnes touchées : 545 000 (Région), 708 068 (pirate), 782 000 enregistrements (FrenchBreaches).
- Les RIB Atexo : la Région ne confirme pas leur extraction.
- La présence d'entreprises ou d'associations parmi les « tiers » de la plateforme Atexo.
- La chronologie : notifications dès vendredi, ou découverte des failles les 3 et 4 octobre.
- L'auteur et la méthode : l'ANSSI a été alertée ; aucune attribution publique à ce jour dans les sources lues.
- La réaction de la CNIL : aucune procédure publique lue.
FAQ : la fuite de données de la Région Hauts-de-France
Combien de personnes sont concernées par la fuite de la Région Hauts-de-France ?
La Région a annoncé le 5 octobre 2026 « près de 545 000 » personnes : jusqu'à 515 000 via la plateforme Atexo et environ 30 000 via la carte Génération#HDF de Docaposte. Le pirate revendique plus de 700 000 personnes, un chiffre non vérifié.
Quelles données ont été compromises ?
Noms, prénoms et adresses e-mail sont confirmés ; côté Atexo, le type de tiers et les autorisations ; côté Docaposte, des contrats d'apprentissage et des RIB. Pour Atexo, l'extraction des RIB n'est pas confirmée par la Région.
Mon entreprise doit-elle notifier la CNIL ?
Pas au titre de cet incident : la Région est responsable du traitement et a déposé plainte. Votre entreprise ne notifie que si un incident survient dans ses propres systèmes, par exemple après une réponse à un faux message.
Que faire si un salarié ou un apprenti a une carte Génération#HDF ?
Le prévenir du risque de faux messages au nom de la Région, lui demander de ne cliquer sur aucun lien, de surveiller ses prélèvements et de contacter sa banque en cas d'opération non reconnue.
Les entreprises et associations sont-elles concernées ?
Les sources lues ne le disent pas. La plateforme Atexo mentionne un « type de tiers » dans ses données, mais aucun document consulté n'indique que des sociétés ou des associations bénéficiaires d'aides figurent dans le périmètre.
Sources : Next · AFP via Techniques de l'Ingénieur · Planète Grandes Écoles · Stéphane Larue · Journal de l'économie · Next (Strubel) · CNIL · Cybermalveillance.gouv.fr