Article

Cyberattaque du SDIS 06 : des données ont été volées, mais lesquelles ?

Le parquet confirme l’extraction de données personnelles concernant cinq SDIS, dont celui des Alpes-Maritimes. Le contenu précis de la fuite reste inconnu.

Illustration - Réseau numérique des pompiers

Le Service départemental d’incendie et de secours des Alpes-Maritimes fait partie des cinq SDIS victimes de cyberattaques, avec ceux de l’Aisne, des Alpes-de-Haute-Provence, des Landes et de la Marne. Le parquet de Paris confirme que des données personnelles ont été extraites et a confié l’enquête à l’Office anti-cybercriminalité.

Selon le parquet, les premières investigations n’ont relevé aucune incidence sur le fonctionnement de ces services. Cette indication ne précise toutefois ni les applications compromises, ni la méthode employée, ni la durée pendant laquelle les pirates ont pu accéder aux données. Le SDIS 06 n’a pas encore publié de bilan technique local.

Le service réunit 4 968 sapeurs-pompiers et personnels administratifs et techniques, répartis dans 76 casernements, et a réalisé 106 339 interventions en 2024. Il administre aussi des personnels, des coordonnées et des démarches en ligne. Son site officiel indique notamment que certains formulaires peuvent recueillir des informations nominatives et des pièces jointes. Rien ne permet d’affirmer que ces formulaires ont été touchés.

La distinction entre le service de secours et son administration numérique éclaire la portée de l’incident. Les interventions peuvent continuer sans que la fuite de données soit anodine pour les agents, les volontaires ou les usagers concernés. L’Agence nationale de la sécurité des systèmes d’information constate d’ailleurs une progression des exfiltrations visant les administrations et les collectivités.

On ignore encore si les cinq SDIS ont subi des attaques distinctes ou si un accès, un logiciel ou un prestataire commun a été exploité. Aucun lien technique entre les cinq affaires n’a été rendu public.

La prochaine information utile sera donc un bilan précisant les catégories de données extraites et les personnes concernées. Si la violation présente un risque, elle doit être notifiée à la CNIL dans les 72 heures suivant sa découverte. Si ce risque est élevé, les personnes touchées doivent également être informées. Dans les Alpes-Maritimes, agents, volontaires et usagers ne savent pas encore si leurs données figurent dans la fuite.

Sources consultées
  1. Parquet de Paris, propos recueillis par l’AFP et publiés par Le ParisienIncendies : cinq Sdis victimes de cyberattaques, sans incidence sur leur fonctionnement
  2. SDIS des Alpes-MaritimesSDIS06 Accueil
  3. Commission nationale de l’informatique et des libertésViolations de données personnelles : les règles à suivre
  4. Agence nationale de la sécurité des systèmes d’informationPanorama de la cybermenace 2025 : la France toujours sous la pression des cyberattaquants