Sophie Laurent, YuSMP Group
Sophie Laurent Responsable Droit & Conformité, YuSMP Group · Suit la réglementation RGPD, NIS2 et la cybersécurité des logiciels professionnels en France et dans l’UE
Ordinateur portable affichant un cadenas numérique fissuré devant un bâtiment administratif éclairé, avec des cartes d’identité et documents bancaires qui se dispersent en particules, illustrant la fuite de données chez les prestataires de la Région Hauts-de-France

L’essentiel en bref

Atexo, éditeur de logiciels pour les acheteurs publics qui gère la plateforme d’aides régionales, et Docaposte, filiale de La Poste qui opère la Carte Génération #HDF, ont subi une intrusion donnant accès à des données personnelles traitées pour le compte de la Région Hauts-de-France. Selon Xavier Bertrand, jusqu’à 515 000 personnes sur 745 000 inscrits sont concernées côté Atexo, et environ 30 000 dossiers côté Docaposte. Les plateformes ont été suspendues, l’ANSSI alertée et une plainte déposée.

Le message de fond dépasse la Région : une organisation peut avoir un système d’information interne sain et perdre pourtant les données de centaines de milliers d’usagers via une plateforme qu’elle a confiée à un tiers. La sécurité d’un service externalisé se vérifie — par contrat, par audit et par test d’intrusion applicatif — et ne se présume pas.

Que s’est-il passé ?

Le samedi 3 octobre 2026, la Région Hauts-de-France a indiqué que deux de ses prestataires, Atexo et Docaposte, avaient été « victimes d’une cyberattaque ayant permis un accès non autorisé à des données personnelles » traitées pour son compte. Trois services étaient concernés : la plateforme des aides régionales, la plateforme de la Carte Génération #HDF destinée aux lycéens et apprentis, et celle de la Maison des entrepreneurs Hauts-de-France.

La Région a précisé que l’incident était maîtrisé, que son système d’information interne n’avait pas été affecté, qu’elle avait informé l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et porté plainte. Les plateformes concernées ont été suspendues pour permettre les investigations, ce qui a interrompu temporairement l’accès des usagers à ces services. Les prestataires ont identifié les vulnérabilités en cause et engagé des travaux correctifs.

Le lundi 5 octobre, le président de Région Xavier Bertrand a donné un premier bilan chiffré : près de 545 000 personnes concernées. Le site spécialisé FrenchBreaches évoque de son côté plus de 700 000 personnes ; l’écart illustre la difficulté à mesurer précisément une fuite dans les premiers jours, entre comptes inscrits, comptes effectivement extraits et doublons.

Quelles données ont fuité, et chez qui ?

Atexo : la plateforme des aides régionales

Atexo édite des logiciels pour les acheteurs et collectivités publics et gérait la plateforme de dépôt des demandes d’aides régionales. Selon Xavier Bertrand, les informations d’un maximum de 515 000 personnes, sur 745 000 inscrits, ont fuité : noms, prénoms, adresses e-mail, types d’utilisateurs et habilitations d’accès. À ce stade, il n’était pas possible de déterminer si des relevés d’identité bancaire avaient été consultés ou extraits.

Docaposte : la Carte Génération #HDF

Docaposte, filiale de La Poste spécialisée dans la gestion des échanges documentaires professionnels, opère la plateforme de la Carte Génération #HDF, utilisée notamment par les lycéens et apprentis pour bénéficier des aides de la Région. Environ 30 000 dossiers ont été visés, concernant des contrats d’apprentissage et des coordonnées bancaires de bénéficiaires et de partenaires du dispositif. Des attestations de logement figurent aussi parmi les pièces citées.

Le profil des données est révélateur : ce ne sont pas des secrets industriels, mais des pièces justificatives et des identifiants qui, combinés, permettent de construire des escroqueries très crédibles. Les « types d’utilisateurs et habilitations » intéressent aussi un attaquant qui chercherait à cibler les comptes disposant de droits élevés.

Pourquoi les prestataires sont-ils le maillon faible ?

L’incident suit un schéma devenu courant en France : l’organisation donneuse d’ordre n’est pas compromise, mais une plateforme qu’elle a confiée à un tiers l’est. Les mêmes enseignements ressortaient déjà du rapport de l’ANSSI sur le piratage de la DGFiP et, côté privé, de la compromission de VosFactures via son prestataire technique.

Trois raisons structurelles expliquent cette fragilité :

  1. La concentration. Un même éditeur sert souvent des dizaines de collectivités ou de clients ; une faille dans son produit expose tous ses déploiements.
  2. La visibilité réduite. Le donneur d’ordre voit l’interface, rarement l’architecture, la gestion des secrets ou la politique de correctifs du prestataire.
  3. Des données qui s’accumulent. Les portails d’aides conservent des pièces justificatives et des RIB sur plusieurs années, bien au-delà de ce qu’exige le traitement en cours.

Que doivent faire les personnes concernées ?

Le risque principal n’est pas immédiat mais différé : des campagnes d’hameçonnage qui reprennent de vraies informations (nom, dispositif d’aide, établissement, contrat d’apprentissage). Les bons réflexes :

  1. Se méfier de tout message invoquant la Carte Génération #HDF ou une aide régionale et demandant un paiement, un RIB ou des identifiants.
  2. Ne jamais cliquer sur un lien de « mise à jour » reçu par e-mail ou SMS : passer par le site officiel saisi à la main.
  3. Surveiller ses relevés bancaires et signaler sans délai à sa banque tout prélèvement inconnu.
  4. Changer le mot de passe du compte concerné et de tout autre service utilisant le même.

Quelles leçons pour les organisations qui externalisent ?

Collectivités, établissements publics ou entreprises : tous confient des portails clients, des espaces usagers ou des outils métiers à des éditeurs et intégrateurs. L’incident des Hauts-de-France fournit une check-list concrète.

1. Cartographier les sous-traitants qui détiennent des données

Savoir quel prestataire héberge quelles données, sur quelle infrastructure et pour combien de temps. Sans cet inventaire, impossible d’évaluer l’exposition ni de réagir vite lors d’un incident.

2. Contractualiser une sécurité vérifiable

Droits d’audit, tests d’intrusion réguliers avec restitution des résultats, délais de notification d’incident, chiffrement des pièces sensibles, journalisation des accès : ces exigences doivent figurer dans le contrat et être contrôlées, pas seulement déclarées dans une réponse à appel d’offres. La directive NIS2 pousse dans le même sens en faisant de la sécurité de la chaîne d’approvisionnement une obligation explicite pour les entités qu’elle couvre.

3. Minimiser et purger

Un RIB ou une attestation de logement n’a pas à rester en ligne une fois l’aide versée. Des durées de conservation courtes et une purge automatique réduisent mécaniquement le volume exposé en cas de fuite.

4. Préparer la réponse commune

Qui notifie la CNIL, qui informe les usagers, qui coupe la plateforme ? La Région a pu suspendre les services et communiquer en quelques jours ; c’est le résultat d’un scénario préparé, et c’est ce qui manque le plus souvent dans les relations client-prestataire.

Questions fréquentes

Que s’est-il passé dans les Hauts-de-France ?

Le samedi 3 octobre 2026, la Région Hauts-de-France a annoncé que deux de ses prestataires informatiques, Atexo et Docaposte, avaient été victimes d’une cyberattaque ayant permis un accès non autorisé à des données personnelles traitées pour son compte. Le lundi 5 octobre, son président Xavier Bertrand a chiffré l’incident à près de 545 000 personnes concernées.

Quelles données ont été volées ?

Sur la plateforme d’aides régionales gérée par Atexo : noms, prénoms, adresses e-mail, types d’utilisateurs et habilitations, pour un maximum de 515 000 personnes sur 745 000 inscrits ; il n’était pas encore établi si des RIB avaient été consultés ou extraits. Chez Docaposte, environ 30 000 dossiers liés à la Carte Génération #HDF ont été visés, dont des contrats d’apprentissage et des coordonnées bancaires de lycéens et de partenaires.

Le système d’information de la Région a-t-il été touché ?

Non, selon la Région : son système d’information interne n’a pas été affecté. L’intrusion concerne les plateformes opérées par les deux prestataires, qui ont été suspendues le temps des investigations. La Région a alerté l’ANSSI et porté plainte.

Quels risques pour les personnes concernées ?

Principalement l’hameçonnage ciblé et la fraude bancaire : un e-mail reprenant de vraies informations (nom, dispositif d’aide, établissement) est beaucoup plus crédible. Il faut se méfier des messages demandant de « mettre à jour » un RIB ou de payer des frais, et surveiller ses relevés bancaires.

Quelles leçons pour les organisations qui externalisent leurs plateformes ?

Externaliser l’exploitation d’une plateforme ne transfère pas la responsabilité des données. Il faut cartographier les sous-traitants qui hébergent des données personnelles, contractualiser des exigences de sécurité vérifiables (audits, tests d’intrusion, délais de notification), minimiser les données stockées chez le prestataire et préparer un plan de réponse commun.

Sources

franceinfo — Dans les Hauts-de-France, deux prestataires de la Région piratés, les données personnelles de plusieurs milliers de personnes ont été volées (3 octobre 2026)
Dépêche Belga, via La DH — Cyberattaque au nord de la France : plus de 500 000 personnes touchées (5 octobre 2026)
CNews — Cybersécurité : la région Hauts-de-France victime d’une large fuite de données personnelles (3 octobre 2026)