Ministère pirate : comment l’État laisse s’échapper 250 millions de données en 2026
Le ministère de la Transition écologique a été victime d’une cyberattaque début septembre 2026 qui a paralysé plusieurs portails gouvernementaux, forçant les usagers à faire face à des messages de « Maintenance en cours ». L’attaque a exploité des vulnérabilités telles qu’une mauvaise configuration d’API et des failles d’IDOR, entraînant l’exfiltration de bases de données essentielles appartenant à environ 22 800 utilisateurs.
Cet incident illustre une tendance bien plus profonde : la France traverse une crise systémique de cybersécurité qui s’accélère depuis le début de l’année. Depuis janvier 2026, la France cumule plus de 300 services piratés et 250 millions de données exposées, une crise cyber massive qui touche tous les secteurs. En six mois, la France a basculé au rang de cible privilégiée de la cybercriminalité mondiale : selon Surfshark, 43,4 millions de comptes français ont été compromis au premier semestre 2026, plaçant le pays au deuxième rang mondial derrière les États-Unis.
Quand l’État abandonne ses citoyens
Les attaques contre l’infrastructure publique se multiplient à un rythme alarmant. L’ANTS (Agence nationale des titres sécurisés) a été victime d’une fuite détectée le 15 avril 2026 : le ministère de l’Intérieur a confirmé l’exposition de 11,7 millions de comptes. L’attaque contre Cegedim Santé arrive en tête avec environ 15 millions de personnes concernées. Passeports, cartes d’identité, dossiers médicaux, données bancaires, informations scolaires : tout ce qui forge l’identité numérique des Français s’échappe petit à petit des serveurs de l’État.
Le responsable de ce désastre ne se cache pourtant pas. De nombreux systèmes gouvernementaux datent des années 1990 et ne sont plus adaptés aux menaces actuelles, tandis que l’État ne consacre qu’environ 1 % de son budget numérique à la cybersécurité. À titre de comparaison, les grandes entreprises privées consacrent en moyenne 10 % de leur budget numérique à la sécurité IT.
L’incompétence organisée
Derrière ces chiffres se cachent des choix de gestion coupables. Fin 2025, le ministère de l’Intérieur a été victime d’une cyberattaque en raison d’identifiants partagés en clair entre agents sur un portail sans double authentification. Des failles élémentaires, enseignées dans le premier cours de sécurité informatique, restent ouvertes dans les plus critiques de nos institutions.
L’Agence nationale de la sécurité des systèmes d’information (Anssi) est mobilisée pour mener des investigations approfondies, tandis que le ministère a officiellement signalé l’attaque au parquet. Ces enquêtes arrivront trop tard pour les millions de victimes dont les données circulent déjà sur les forums cybercriminels.
Les Français livrés à eux-mêmes
Pendant que l’État accumule les débâcles, ce sont les citoyens qui en paient le prix. La CNIL a reçu 6 167 notifications de violations en 2025, soit 10 % de plus que l’année précédente ; santé, services publics, banques, distribution : aucun secteur n’est épargné.
La réalité crue : les données personnelles de dizaines de millions de Français sont désormais entre les mains de cybercriminels. Aucun système n’a été sécurisé à temps, aucune prévention n’a fonctionné, aucune promesse de l’État n’a été tenue. L’année 2026 confirme que nos institutions ne disposent pas des moyens, de la stratégie ou même de la compétence pour protéger les données qu’elles collectent. C’est un échec politique total, camouflé sous des communiqués de crise et des enquêtes sans fin.