Selon Le Monde Informatique, Carrefour a informé certains de ses clients après une fuite de données survenue chez son prestataire Shipup. Le média précise que la liste des entreprises affectées par cette compromission continue de s'allonger.
Le point important n'est pas que Carrefour ait été touché. C'est le chemin de la fuite : l'enseigne n'a pas été attaquée directement, c'est l'un de ses fournisseurs qui l'a été. Ses clients se retrouvent pourtant concernés, et c'est Carrefour qui doit leur écrire.
Si vous dirigez une TPE ou une PME, ce scénario vous concerne de près. Vous confiez sans doute des données clients à un logiciel de facturation, à un outil d'emailing, à un hébergeur, à un prestataire de livraison ou à une agence. Chacun de ces acteurs est une porte d'entrée possible.
Ce que l'on sait, et ce que l'on ignore
Les informations publiées à ce stade sont limitées. On sait qu'un prestataire, Shipup, a subi une compromission. On sait que plusieurs entreprises clientes sont touchées et que Carrefour a prévenu une partie de sa clientèle.
Nous ne détaillons pas ici la nature exacte des données concernées ni le déroulé technique de l'incident : ces éléments ne figurent pas dans les informations dont nous disposons, et il serait imprudent de les deviner. Si vous êtes client d'une enseigne citée, fiez-vous aux messages officiels qu'elle vous adresse.
Ce qui est clair, en revanche, c'est le mécanisme. Une seule faille chez un fournisseur peut se répercuter sur toutes les entreprises qui l'utilisent. On parle de risque lié à la chaîne d'approvisionnement numérique, ou « supply chain ».
Pourquoi les petites entreprises sont aussi exposées
On imagine volontiers que ces affaires concernent les grands groupes. C'est une erreur de perspective. Une PME a généralement moins de moyens de sécurité qu'une grande enseigne, mais elle utilise les mêmes types de services en ligne.
Trois raisons rendent le risque réel :
- Vous ne maîtrisez pas la sécurité de vos fournisseurs. Vous pouvez avoir des mots de passe solides et des postes à jour, et subir malgré tout une fuite chez un tiers.
- Vous restez en première ligne vis-à-vis de vos clients. Ce sont vos clients qui reçoivent le message d'alerte, pas le fournisseur dont ils n'ont jamais entendu parler.
- Les données volées servent ensuite à d'autres attaques. Des coordonnées de clients, associées à des informations de commande, permettent de rédiger des messages d'hameçonnage très crédibles.
Sur ce dernier point, il s'agit d'un mécanisme bien connu et non d'une information propre à cette affaire. Après une fuite, la prudence face aux faux messages de livraison, de remboursement ou de service client est de mise.
Vos obligations en tant que responsable des données
Dans le cadre du RGPD, l'entreprise qui collecte les données de ses clients est en général « responsable de traitement ». Les prestataires qui les manipulent pour son compte sont des « sous-traitants ». Le règlement prévoit que cette relation soit encadrée par un contrat précisant les mesures de sécurité et la manière dont une violation doit être signalée.
En cas de violation de données susceptible de porter atteinte aux personnes, le responsable de traitement doit en principe la notifier à la CNIL, dans un délai court qui est de 72 heures après en avoir pris connaissance. Selon la gravité, il peut aussi devoir informer les personnes concernées. C'est ce que fait Carrefour en prévenant ses clients.
Ce rappel est général et ne remplace pas un avis juridique adapté à votre situation. Si vous pensez être concerné, rapprochez-vous de votre délégué à la protection des données, de votre conseil ou des ressources officielles de la CNIL.
Les bons réflexes avec vos prestataires
Vous ne pouvez pas auditer chaque fournisseur. Vous pouvez en revanche poser quelques questions simples et réduire ce que vous leur confiez.
Savoir qui détient quoi
Beaucoup de PME ne sont pas capables de dire quels outils contiennent des données clients. Or c'est la première question à poser en cas d'incident : qui est concerné, et que dois-je vérifier en priorité ?
Limiter les données partagées
Un prestataire de livraison a besoin d'une adresse, pas d'un historique d'achats complet. Moins vous transmettez, moins une fuite fait de dégâts. Ce principe de minimisation figure d'ailleurs dans le RGPD.
Prévoir la communication
Quand l'alerte arrive, il faut agir vite et écrire clairement à vos clients. Préparer un modèle de message et désigner une personne référente évite l'improvisation.
En pratique
Voici des actions réalisables en quelques semaines, sans équipe informatique dédiée.
- Dressez la liste de vos prestataires et outils en ligne qui hébergent ou traitent des données clients : site, paiement, emailing, CRM, livraison, comptabilité, agence.
- Relisez vos contrats ou conditions d'utilisation : la sécurité des données et l'obligation de vous prévenir en cas d'incident y sont-elles mentionnées ? Demandez-le à défaut.
- Posez trois questions à chaque fournisseur critique : où sont stockées les données, quelles sont ses mesures de sécurité, et sous quel délai vous prévient-il d'un incident ?
- Activez la double authentification sur tous les comptes qui la proposent, en particulier ceux de vos outils professionnels.
- Supprimez les données devenues inutiles et les accès de prestataires avec lesquels vous ne travaillez plus.
- Sensibilisez vos équipes à l'hameçonnage : un faux message qui cite une vraie commande est plus convaincant qu'un courriel grossier.
- Préparez un plan de réaction : qui décide, qui contacte la CNIL si nécessaire, qui écrit aux clients.
Si vous souhaitez cartographier vos outils et vos risques avec un regard extérieur, un accompagnement en conseil et audit de transformation numérique permet de poser un état des lieux clair et de hiérarchiser les actions selon votre activité.
L'affaire Shipup n'est pas une exception. Elle illustre une réalité simple : la sécurité de vos données dépend aussi de celle de vos fournisseurs. Vous ne pouvez pas tout contrôler, mais vous pouvez savoir à qui vous faites confiance, et pour quoi faire.