Aller au contenu

France Travail, 5 millions d’euros, et la sécurité RGPD qui ne se raconte plus mais se prouve

France Travail, 5 millions d’euros, et la sécurité RGPD qui ne se raconte plus mais se prouve

En janvier 2026, la CNIL a sanctionné France Travail à hauteur de 5 millions d'euros. Le motif mérite qu'on s'y arrête. Ce n'est pas la cyberattaque en elle-même qui a été sanctionnée, mais ce qui l'a rendue possible. La nuance change tout.

Ce qui a été reproché

L'autorité a relevé une authentification insuffisamment robuste, des habilitations trop larges, une journalisation lacunaire. Et un détail qui pèse lourd : certaines de ces failles avaient déjà été identifiées en interne avant l'attaque, sans être corrigées. Le manquement n'est donc pas d'avoir subi une intrusion. Il est d'avoir laissé ouvertes des portes que l'on savait ouvertes.

C'est le sens de l'article 32 du RGPD. Il impose au responsable de traitement des mesures techniques et organisationnelles adaptées au risque. Contrôle des accès, chiffrement, protection contre les intrusions, traçabilité. Une obligation de moyens, pas de résultat. Personne n'exige l'inviolabilité. On exige la preuve d'avoir fait ce qu'il fallait.

Le renversement de perspective

Face à la CNIL ou à un juge, vous ne serez pas jugé sur la survenue d'un incident. Vous serez jugé sur la qualité de votre préparation. La sécurité ne se raconte pas. Elle se prouve. Politiques écrites, comptes rendus de tests, registres d'accès, attestations de formation. Ce qui n'est pas documenté n'existe pas au moment du contrôle.

Un seuil s'est déplacé cette année. L'absence d'authentification multifacteur sur des systèmes sensibles est désormais lue comme un manquement direct à l'article 32. Hier une bonne pratique conseillée. Aujourd'hui une attente, presque un minimum.

Un sujet qui dépasse le secteur public

La série d'attaques visant les administrations en 2026 a rappelé une évidence dérangeante. DGFiP, France Travail, et d'autres. Toute organisation détenant des données personnelles est une cible. Sa responsabilité se joue en amont, dans l'architecture qu'elle a choisie et les accès qu'elle a ouverts, bien avant que l'attaquant ne se présente.

Le réflexe utile est concret. Reprendre chaque système sensible et se poser trois questions. Qui y accède ? Avec quelle authentification ? Suis-je capable de le prouver ? Si l'une des réponses manque, le chantier commence là. Avant l'incident, jamais après.

Engagement & Performance

Sécurisez votre plateforme e-commerce dès aujourd'hui