Publié le 29/06/2026
Le 19 juin 2026, un pirate informatique a réussi à pénétrer l'annuaire interne de l'Institut national de la statistique et des études économiques. L'intrusion, rendue publique le 26 juin, concerne environ 12 800 personnes : agents en poste, anciens collaborateurs et membres des corps de l'institution. Un nouveau coup dur pour la sécurité numérique de l'État français.
Les données exposées se limitent, selon l'INSEE lui-même, aux identités et coordonnées professionnelles des agents concernés : adresses e-mail de bureau et numéros de téléphone professionnels. C'est déjà préoccupant, mais le périmètre aurait pu être bien plus étendu.
Voici ce que l'attaque n'a pas compromis, selon les premières vérifications :
Cette distinction compte. Un annuaire professionnel volé reste une ressource précieuse pour des campagnes de phishing ciblé, mais il ne permet pas de vider un compte bancaire ou d'usurper une identité complète. Les 12 800 victimes potentielles doivent néanmoins rester vigilantes dans les semaines à venir.
Sur les forums cybercriminels, un acteur opérant sous le pseudonyme « Saturne » revendique l'attaque. Cette revendication n'a pas encore fait l'objet d'une vérification indépendante. L'intrusion elle-même, en revanche, est confirmée par l'institution. L'INSEE a immédiatement sécurisé ses accès en coordination avec le Haut fonctionnaire de défense et de sécurité (HFDS) du ministère de l'Économie et l'ANSSI, notifié la CNIL au titre du RGPD, et déposé plainte auprès du procureur de la République. La réaction institutionnelle a donc été rapide et conforme aux procédures en vigueur.
L'INSEE tient par ailleurs à rappeler un point notable : l'institution ne demande jamais de paiement pour une inscription au répertoire Sirene, ni aucune donnée bancaire ou mot de passe. Tout message prétendant le contraire dans les prochaines semaines doit être traité avec la plus grande méfiance et signalé immédiatement.
L'affaire ne se lit pas isolément. Depuis le début de l'année 2026, plusieurs services numériques de l'État ont subi des incidents sérieux. La messagerie sécurisée Tchap, conçue spécifiquement pour les agents publics, a été touchée. La plateforme Jeveuxaider.gouv.fr a aussi connu une fuite. L'Agence nationale des titres sécurisés (ANTS), qui gère notamment les démarches de renouvellement de permis de conduire à Épinay-sur-Orge et dans toute la France, a elle aussi été visée, tout comme l'Agence du service civique.
Ce tableau comparatif résume les principaux incidents récents :
| Service touché | Type d'incident | Données concernées |
|---|---|---|
| Tchap | Fuite de données | Messagerie agents publics |
| Jeveuxaider.gouv.fr | Fuite de données | Comptes bénévoles |
| ANTS | Attaque / intrusion | Données titres sécurisés |
| Agence du service civique | Incident de sécurité | Données jeunes volontaires |
| INSEE | Intrusion (19 juin 2026) | 12 800 coordonnées professionnelles |
Cette accumulation d'incidents en quelques semaines soulève une question concrète sur la maturité cyber des administrations françaises. Le gouvernement a annoncé un plan de 200 millions d'euros destiné à renforcer la cybersécurité des organismes publics, dans le cadre de la transposition de la directive européenne NIS 2. Le détail du financement reste, pour l'heure, encore flou.
Recevoir une notification d'incident de sécurité est déstabilisant. Pourtant, des réflexes simples permettent de limiter les risques réels liés à ce type de fuite de coordonnées professionnelles.
Première priorité : ne répondre à aucun message suspect prétendant provenir de l'INSEE, du ministère de l'Économie ou de tout organisme gouvernemental demandant une action urgente. Les tentatives d'hameçonnage exploitent précisément ce genre de contexte médiatisé pour gagner en crédibilité.
Ensuite, si vous utilisez votre adresse e-mail professionnelle comme identifiant sur d'autres services, modifiez immédiatement les mots de passe associés. Activez la double authentification partout où c'est disponible. Ces précautions valent pour tous les services numériques, qu'il s'agisse de comptes professionnels ou personnels.
Enfin, signalez tout contact suspect à cybermalveillance.gouv.fr, la plateforme nationale d'assistance aux victimes de cyberattaques. Ce service, coordonné par l'ANSSI, oriente les particuliers et les agents publics vers les bons interlocuteurs selon leur situation. Depuis sa création, des milliers de victimes ont pu y trouver un accompagnement concret face à des situations d'usurpation ou de tentative de fraude liées à des fuites de données.
La vigilance accrue reste la meilleure protection disponible dans l'immédiat, en attendant que les enquêtes judiciaires et techniques aboutissent à des conclusions plus précises sur l'étendue réelle de l'intrusion.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.