Cybersécurité : la CNIL alerte sur l’explosion des violations de données et rappelle les bonnes pratiques
Avec 5 629 violations de données personnelles signalées en 2024, soit 20 % de plus qu’en 2023, la CNIL met en garde contre l’ampleur croissante des cyberattaques. Le nombre d’incidents affectant plus d’un million de personnes a doublé en un an, illustrant la vulnérabilité persistante des systèmes d’information face aux cybercriminels.
Des attaques ciblant les accès et les identifiants
Les incidents les plus fréquents exploitent des méthodes bien connues :
- Hameçonnage : l’utilisateur saisit ses identifiants sur un faux site.
- Malware : un logiciel espion capte les données de connexion.
- Fuites antérieures : des identifiants compromis sont revendus sur le dark web.
- Comptes partagés : l’usage de credentials génériques facilite les intrusions.
- Complicité interne : certains utilisateurs revendent leurs accès.
La majorité des violations surviennent faute de détection rapide : les intrusions ne sont souvent identifiées qu’après la mise en vente des données. De plus, un nombre significatif d’incidents implique des sous-traitants, illustrant la nécessité d’une vigilance accrue sur la chaîne d’accès aux données sensibles.
Les recommandations de la CNIL
Pour faire face à cette menace, la CNIL publie un document le 28 janvier 2025, s’inscrivant dans son plan stratégique 2025-2028, qui fait de la cybersécurité une priorité. Parmi ses recommandations :
✅ Authentification multi facteurs et comptes individuels nominatifs pour limiter les accès non autorisés.
✅ Contrôle strict des droits d’accès selon les besoins métiers et usage limité aux équipements authentifiés.
✅ Surveillance en temps réel des flux réseaux et des logs pour détecter les intrusions plus rapidement.
✅ Veille proactive sur les fuites de données dans le respect du RGPD et du Code pénal.