Supply chain attack : quand votre prestataire se fait pirater (Gites de France, Almerys)

Les cyberattaques ne ciblent plus directement les grandes entreprises. En 2026, les hackers attaquent leurs sous-traitants et prestataires informatiques, beaucoup moins proteges. Les recentes attaques contre Gites de France (via le prestataire Itea) et Almerys (tiers payant sante) illustrent cette tendance. Voici ce qu’est une supply chain attack et comment s’en proteger.

🚨

L’essentiel en 30 secondes

  • Supply chain attack : Pirater un prestataire pour acceder aux donnees de ses clients.
  • Cas recents : Gites de France via Itea (389 000 clients), Almerys (15,4 millions de NIR).
  • Pourquoi : Ecart de securite entre grandes entreprises et PME prestataires.
  • RGPD : Responsable de traitement ET sous-traitant sont responsables.
  • Protection : Auditez vos prestataires, clauses de securite, segmentation des acces.

Qu’est-ce qu’une supply chain attack

Une supply chain attack (attaque de la chaine d’approvisionnement) consiste a pirater un fournisseur, sous-traitant ou prestataire d’une organisation pour acceder indirectement aux donnees de cette organisation. L’attaquant cible le maillon le moins securise de la chaine.

L’exemple recent de Gites de France est typique : le pirate n’a pas attaque directement le reseau national, mais le prestataire Itea qui fournit des logiciels de gestion des reservations. Resultat : 389 000 clients concernes par la fuite.

De la meme maniere, Almerys etait le prestataire de tiers payant de dizaines de mutuelles. En piratant Almerys, l’attaquant a potentiellement acces aux donnees de 15,4 millions de beneficiaires de multiples assureurs.

Cas Prestataire pirate Victimes Donnees exposees
Gites de France Itea (logiciel reservation) 389 000 clients Reservations 1995-2026
Almerys Prestataire tiers payant 15,4 millions Numeros de secu sociale
Pierre & Vacances Non identifie 1,6 million Reservations vacances
Belambra Non identifie 41 000 + 360 000 mineurs Reservations, donnees mineurs

Pourquoi les supply chain attacks explosent

Ecart de securite : Les grandes entreprises investissent massivement en cybersécurité. Leurs prestataires, souvent des PME, ont des budgets limites. L’attaquant choisit la porte la moins protegee.

Effet multiplicateur : Un seul prestataire pirate donne acces aux donnees de TOUS ses clients. C’est un ratio effort/resultat imbattable pour les cybercriminels.

Confiance inherente : Les entreprises font confiance a leurs prestataires. Leurs systemes sont souvent interconnectes, avec des acces directs aux bases de donnees.

🔴 Pourquoi les prestataires sont vulnerables

  • Budget limite : Les PME prestataires ont moins de ressources cybersécurité que leurs clients.
  • Acces privileges : Les prestataires ont souvent des acces directs aux bases de donnees clients.
  • Confiance excessive : Les entreprises ne verifient pas assez la securite de leurs prestataires.

✅ Comment proteger votre chaine

  • Auditez : Verifiez les certifications et la politique de securite avant de signer.
  • Contractualisez : Clauses de securite, notification 24h, droit d’audit, penaltés.
  • Segmentez : Acces minimum, limites dans le temps, revocation systematique.

Responsabilite juridique : qui est responsable

Sous le RGPD, la responsabilite est claire :

Le responsable de traitement (Gites de France, la mutuelle utilisant Almerys) reste responsable de la protection des donnees, meme si la faille vient de son prestataire. Il doit notifier la CNIL sous 72 heures.

Le sous-traitant (Itea, Almerys) a ses propres obligations sous l’article 28 du RGPD : securiser les donnees, notifier le responsable de traitement, cooperer avec les autorites.

En pratique, les deux sont responsables. La CNIL peut sanctionner le responsable de traitement pour ne pas avoir verifie la securite de son prestataire, et le sous-traitant pour ne pas avoir securise ses systemes.

🔍 Supply chain attacks : les précédents récents

SolarWinds 2020

L’attaque supply chain la plus celebre. Le logiciel Orion pirate, 18 000 clients infectes dont le gouvernement US.

Kaseya 2021

L’attaque supply chain la plus celebre. Le logiciel Orion pirate, 18 000 clients infectes dont le gouvernement US.

Ivanti MOVEit 2023

L’attaque supply chain la plus celebre. Le logiciel Orion pirate, 18 000 clients infectes dont le gouvernement US.

Vague tourisme-sante Mai 2026

L’attaque supply chain la plus celebre. Le logiciel Orion pirate, 18 000 clients infectes dont le gouvernement US.

Comment proteger votre entreprise

1. Auditez la cybersécurité de vos prestataires. Avant de signer, verifiez leurs certifications (ISO 27001, SecNumCloud), leur politique de securite et leur historique d’incidents. Utilisez MonAideCyber (ANSSI) pour auditer les PME prestataires.

2. Clause de securite dans les contrats. Exigez des obligations contractuelles : notification sous 24h en cas d’incident, droit d’audit, penaltés en cas de manquement.

3. Segmentation des acces. Ne donnez a vos prestataires que les acces strictement necessaires. Limitez dans le temps et dans le perimetre. Revoquez les acces des qu’ils ne sont plus necessaires.

⚠️ Votre prestataire est votre maillon faible

En 2026, les hackers ciblent vos prestataires, moins proteges. Votre securite depend de celle de votre prestataire le moins securise.

Si vous êtes responsable d’équipe, envisagez des solutions de protection spécifiques pour les postes de développement (Aikido Device Protection, blocage des paquets récents <48h, validation manuelle des extensions).

Questions frequentes

Qu’est-ce qu’une supply chain attack ?

C’est une attaque qui cible un fournisseur ou prestataire pour acceder indirectement aux donnees de ses clients. L’attaquant vise le maillon faible.

Qui est responsable en cas de fuite chez un prestataire ?

Sous le RGPD, le responsable de traitement ET le sous-traitant sont responsables. La CNIL peut sanctionner les deux.

Comment auditer la securite d’un prestataire ?

Verifiez ses certifications (ISO 27001), sa politique de securite. Pour les PME, utilisez MonAideCyber (ANSSI), un diagnostic gratuit.

Mes clients sont-ils informes en cas de fuite chez mon prestataire ?

Oui. Vous devez notifier la CNIL sous 72 heures et informer les personnes exposees.

Comment limiter les risques ?

Auditez vos prestataires, contractualisez les obligations de securite, segmentez les acces, revoquez les acces inutiles.

Quiz : Comprenez-vous les supply chain attacks

🧠 Testez vos connaissances sur la sécurité supply chain

Qu’est-ce qu’une supply chain attack ?

Alexi Tauzin
Alexi Tauzin 🛡️ Éditeur & Expert Cyber

Fondateur d'alexitauzin.com, entrepreneur digital et spécialiste des technologies connectées. Il décrypte les enjeux de la souveraineté numérique, de la protection des données et de la sécurité informatique pour rendre la cyber-vigilance accessible à tous.

Laisser un commentaire