L'Afpa, l'agence nationale pour la formation professionnelle des adultes, a confirmé avoir été piratée. La base mise en vente sur un forum cybercriminel porte sur 1 732 811 personnes. Une première revendication évoquait déjà environ 971 000 enregistrements. L'organisme indique qu'a priori aucune donnée sensible n'est concernée, et l'origine technique de la fuite reste à établir.
Noms, prénoms, dates de naissance, nationalités, adresses, téléphones, e-mails, identifiants internes. Période couverte : 2006 à 2026.
Pas sensibles, mais très exploitables
Le qualificatif « non sensible » rassure à tort. Une identité complète, une date de naissance, des coordonnées et un lien avec un organisme de formation, c'est ce qu'il faut pour des escroqueries ciblées. Faux conseillers CPF, faux organismes, faux remboursements. La crédibilité du message tient à la précision des données, pas à leur statut juridique.
Gouvernance des données : la durée, angle mort des DSI
La question la plus utile est ailleurs. Pourquoi des données de 2006 étaient-elles encore présentes dans un système atteignable ? Ce n'est pas propre à l'Afpa. Dans beaucoup d'organisations, l'archivage n'existe pas vraiment. Les données inactives restent en production par défaut, parce que personne n'a le mandat de les supprimer et que le projet d'archivage est reporté d'année en année.
Chaque année conservée en ligne élargit la surface d'une fuite. Sans bénéfice opérationnel, la plupart du temps.
Ce qu'une DSI peut lancer maintenant
Une gouvernance des données crédible commence par une mesure simple : la part de données de plus de cinq ans dans les bases les plus exposées. Vient ensuite une règle de cycle de vie, validée par les métiers, qui fixe à partir de quand une donnée inactive sort de la production vers un archivage isolé, chiffré, aux accès restreints. Puis la purge, une fois la durée légale atteinte.
Rien de spectaculaire. C'est pourtant ce qui fait la différence entre une fuite limitée aux dossiers récents et une fuite qui remonte à vingt ans.