Alerte cybersécurité · Août 2026

Attaque supply chain : quand votre prestataire informatique se fait pirater, c'est votre PME qui paie

En août 2026, un prestataire informatique français qui édite un ERP cloud se fait pirater. En une seule attaque supply chain, les cybercriminels compromettent 13 entreprises clientes et volent 185 Go de données : CRM, emails, contrats, IBAN. Les PME touchées n'ont rien vu venir, car la faille ne venait pas de chez elles. En effet, 35 % des incidents cyber significatifs passent désormais par un prestataire ou un sous-traitant. Voici comment protéger votre PME contre ce type d'attaque.

12 min de lecture Sources : ANSSI, CESIN, French Breaches Guide pratique + checklist

Août 2026 : une attaque supply chain frappe 13 PME d'un coup

Début août 2026, un éditeur français de logiciel ERP/CRM hébergé dans le cloud reconnaît avoir subi une intrusion. Deux cybercriminels revendiquent l'accès à 159 environnements clients sur les 230 que compte la plateforme. En d'autres termes, une seule attaque supply chain suffit pour compromettre des dizaines d'entreprises d'un coup.

À ce jour, 13 entreprises ont confirmé une fuite de données liée à cette attaque, pour un volume total de 185 Go. Parmi les données volées : fichiers CRM, emails commerciaux, documents internes, coordonnées professionnelles, et dans certains cas des IBAN et BIC. Les entreprises touchées opèrent dans l'agriculture, le BTP, la manutention et la location de matériel.

13
entreprises confirmées piratées via un seul prestataire informatique, pour 185 Go de données volées

En parallèle, French Breaches recensait plus de 50 fuites de données confirmées en France rien que sur le mois d'août 2026. Autrement dit, cette attaque supply chain n'est pas un cas isolé : c'est le mode opératoire dominant. Les cybercriminels ciblent un prestataire informatique vulnérable pour atteindre toutes les PME qui en dépendent.

Pourquoi cette attaque est un cas d'école

Le prestataire piraté hébergeait l'ERP de ses clients. Par conséquent, les attaquants ont eu accès à tout ce que contient un ERP : clients, fournisseurs, contrats, factures, emails et données financières. Les PME clientes n'avaient aucune faille chez elles. Leur seul tort : avoir confié leurs données à un prestataire informatique dont la cybersécurité n'était pas à la hauteur.

Qu'est-ce qu'une attaque supply chain sur un prestataire

Le principe : pirater le maillon faible

Une attaque supply chain consiste à pirater un fournisseur, un prestataire informatique ou un éditeur de logiciel pour accéder indirectement aux données de ses clients. En somme, au lieu d'attaquer 100 PME une par une, le cybercriminel attaque le prestataire qui les sert toutes. Un seul point d'entrée, des dizaines de victimes.

Pourquoi les prestataires informatiques sont ciblés

La raison est simple. Un prestataire IT, un hébergeur ou un éditeur SaaS dispose d'accès privilégiés aux systèmes de tous ses clients. Par conséquent, il constitue une cible à fort effet de levier. De plus, les PME sous-traitantes investissent généralement moins en cybersécurité que les grands groupes. Ainsi, les cybercriminels exploitent l'écart de sécurité entre la grande entreprise visée et son prestataire le moins protégé.

Attaque directe

Le cybercriminel attaque votre PME frontalement : phishing, ransomware, exploitation d'une faille. Vous avez la main sur la défense.

Attaque supply chain

Le cybercriminel attaque votre prestataire informatique, puis accède à vos données via les accès que vous lui avez confiés. Vous ne contrôlez rien. Vous découvrez la fuite après coup.

Les chiffres : pourquoi les PME sont les premières victimes

35 %
des incidents cyber impliquent un prestataire ou un sous-traitant (CESIN 2026)
+149 %
d'attaques supply chain en un an (Cyble)
59 K€
coût moyen d'une cyberattaque réussie pour une PME (Asterès/CRIP)
48 %
des victimes de rançongiciel sont des PME (ANSSI 2025)

Selon le 11ᵉ baromètre CESIN-OpinionWay, 35 % des incidents cyber significatifs impliquent un tiers : prestataire, éditeur, sous-traitant, API ou service managé. En outre, Cyble a recensé 378 attaques supply chain sur le premier semestre 2025-2026, contre 152 sur la même période l'année précédente. C'est une hausse de 149 %.

Par ailleurs, l'ANSSI a publié un bilan 2025 accablant : 831 intrusions confirmées en France, contre 594 un an plus tôt, soit +40 %. Parmi les victimes, 48 % sont des PME, TPE et ETI. Le coût moyen d'une attaque réussie atteint 59 000 € pour une PME (étude Asterès/CRIP). Pour une attaque supply chain via un prestataire informatique, le coût peut être supérieur car la PME n'a pas la maîtrise de l'incident et la fuite peut toucher les données de ses propres clients.

Notre constat terrain

Quand on audite la cybersécurité des PME dans les Hauts-de-France, on constate un angle mort récurrent : personne ne vérifie la sécurité de ses prestataires. L'hébergeur web, l'éditeur de logiciel métier, le prestataire de maintenance informatique ont souvent un accès complet aux systèmes, sans clause contractuelle de cybersécurité, sans audit, et parfois avec un seul mot de passe partagé entre tous les techniciens.

Ce que risque votre PME quand votre prestataire est piraté

Fuite de données clients et commerciales

Votre prestataire informatique stocke vos données. Donc, s'il se fait pirater, vos données fuient. Dans le cas de l'ERP cloud piraté en août 2026, les attaquants ont accédé aux fichiers CRM, aux emails commerciaux, aux contrats et aux coordonnées bancaires. Vos clients, vos fournisseurs, vos prix, votre stratégie : tout devient accessible.

Obligation de notification CNIL sous 72 heures

Même si la faille ne vient pas de chez vous, vous êtes responsable des données personnelles que vous avez confiées à votre prestataire. En d'autres termes, c'est votre entreprise qui doit notifier la CNIL sous 72 heures et, si le risque est élevé, informer les personnes concernées. Le RGPD ne fait pas de distinction entre une faille interne et une faille chez votre sous-traitant.

Impact commercial et perte de confiance

Au-delà des données, une attaque supply chain via votre prestataire informatique détruit la confiance de vos clients. Ils découvrent que leurs informations circulent sur des forums cybercriminels. Votre image est touchée. De plus, si vos donneurs d'ordre sont soumis à la directive NIS2, ils peuvent remettre en question votre contrat.

Le vrai problème : vous n'avez aucun contrôle

Lors d'une attaque directe, vous pouvez réagir : isoler les machines, couper les accès, restaurer les sauvegardes. Lors d'une attaque supply chain via un prestataire, vous découvrez la fuite quand elle est déjà publique. Vous n'avez aucune visibilité sur les systèmes du prestataire piraté, aucun levier technique. Seule protection possible : avoir anticipé le risque avant qu'il ne se produise.

5 mesures pour protéger votre PME contre les attaques supply chain

1. Cartographier vos prestataires à risque

Tout d'abord, dressez la liste de tous vos prestataires informatiques et fournisseurs qui accèdent à vos données ou à vos systèmes. L'hébergeur web, l'éditeur de logiciel métier, le prestataire de maintenance, le comptable en ligne, le fournisseur de messagerie. Ensuite, classez-les par criticité : que se passe-t-il si ce prestataire se fait pirater demain ? Plus l'impact est élevé, plus la surveillance doit être stricte.

2. Exiger des clauses de cybersécurité dans vos contrats

C'est la mesure la plus efficace et la moins coûteuse. Ajoutez à vos contrats prestataires des clauses qui couvrent :

  • Obligation de notification d'incident sous 24 heures : votre prestataire informatique doit vous prévenir immédiatement en cas de fuite ou d'intrusion
  • Mesures de sécurité minimales : chiffrement des données, MFA sur les accès, sauvegardes, tests d'intrusion réguliers
  • Droit d'audit : la possibilité de faire auditer la sécurité de votre prestataire, directement ou via un tiers
  • Localisation et hébergement des données : savoir où sont stockées vos données, dans quel pays, avec quelles certifications (ISO 27001, HDS)

3. Limiter les accès au strict nécessaire

Appliquez le principe du moindre privilège : votre prestataire informatique ne doit avoir accès qu'aux données et systèmes nécessaires à sa mission. En pratique, segmentez les accès, utilisez des comptes dédiés (pas un compte admin partagé), et désactivez les accès dès la fin de la mission ou du contrat. Ainsi, même en cas d'attaque supply chain, l'impact reste limité.

4. Maintenir des sauvegardes indépendantes

Si votre prestataire informatique stocke vos données, gardez une copie indépendante chez vous ou chez un autre hébergeur. La règle du 3-2-1 s'applique : 3 copies, 2 supports différents, 1 hors site. Surtout, testez vos sauvegardes régulièrement. Une sauvegarde non testée est une fausse assurance. En cas d'attaque supply chain ou de ransomware, c'est votre dernière ligne de défense.

5. Auditer la cybersécurité de vos prestataires critiques

Pour vos prestataires les plus critiques (hébergeur, éditeur ERP, infogérant), demandez des preuves de sécurité : certifications ISO 27001, résultats de tests d'intrusion, politique de sécurité formalisée. La directive NIS2 rend cette démarche obligatoire pour les entités régulées. Même si votre PME n'y est pas directement soumise, vos donneurs d'ordre vous demanderont d'en faire autant.

24h
C'est le délai de notification que votre contrat doit imposer à votre prestataire informatique en cas d'incident

Votre prestataire vient de se faire pirater : que faire maintenant

Si vous apprenez que votre prestataire informatique a subi une attaque supply chain, voici les 4 actions à mener immédiatement.

1. Changer tous les mots de passe

D'abord, changez immédiatement tous les mots de passe des comptes liés au prestataire piraté. Cela inclut les accès VPN, les comptes admin, les API keys et les tokens d'authentification.

2. Auditer les accès

Ensuite, identifiez exactement quels systèmes et quelles données le prestataire pouvait atteindre. Vérifiez les logs de connexion. Recherchez tout accès anormal dans les jours précédents.

3. Notifier la CNIL

Puis, si des données personnelles sont concernées, notifiez la CNIL sous 72 heures. C'est une obligation légale, même si la faille vient du prestataire informatique.

4. Informer vos clients

Enfin, si les données de vos propres clients font partie de la fuite, informez-les. La transparence protège la relation commerciale. Le silence aggrave la crise.

Notre constat terrain

Quand on intervient après une attaque supply chain chez un prestataire de nos clients dans les Hauts-de-France, le premier problème est toujours le même : personne ne sait exactement quels accès le prestataire avait. Pas de documentation, pas de registre, pas de comptes dédiés. Tout repose sur un email envoyé il y a trois ans avec un mot de passe admin. Résultat : impossible de mesurer l'étendue de la compromission. C'est pour cela que la cartographie des accès, faite en amont, change tout. Elle transforme une crise aveugle en une réponse maîtrisée. Si vous avez besoin d'un accompagnement en cas d'incident, contactez-nous.

Vos prestataires sont-ils sécurisés ?

Audit de vulnérabilité, clauses contractuelles, cartographie des accès. Un contact technique à Amiens pour sécuriser votre chaîne de prestataires.

Prendre rendez-vous Cleeck · contact@cleeck.fr · 03 74 47 55 75

FAQ : attaque supply chain et prestataire informatique piraté

Qu'est-ce qu'une attaque supply chain en cybersécurité ?

C'est une attaque qui cible un prestataire informatique, un éditeur de logiciel ou un fournisseur pour accéder indirectement aux données de ses clients. En effet, au lieu d'attaquer chaque PME, le cybercriminel compromet le prestataire qui les sert toutes. En 2026, 35 % des incidents cyber significatifs passent par un tiers.

Mon prestataire informatique s'est fait pirater : que faire ?

Quatre actions immédiates. D'abord, changez tous les mots de passe liés au prestataire. Ensuite, identifiez quels systèmes il pouvait atteindre. Puis, notifiez la CNIL sous 72 heures si des données personnelles sont touchées. Enfin, informez vos propres clients si leurs données sont dans la fuite.

Comment protéger sa PME contre les attaques supply chain ?

Quatre mesures clés : exigez des clauses de cybersécurité dans vos contrats, limitez les accès de vos prestataires au strict nécessaire, maintenez des sauvegardes indépendantes et auditez la sécurité de vos prestataires critiques.

NIS2 impose-t-elle de sécuriser ses prestataires informatiques ?

Oui. L'article 21 de la directive NIS2 impose aux entités régulées de sécuriser leur chaîne d'approvisionnement. Par conséquent, même les PME sous-traitantes doivent répondre à des exigences de cybersécurité pour garder leurs marchés.

Combien coûte une attaque supply chain pour une PME ?

Le coût moyen d'une cyberattaque réussie atteint 59 000 € pour une PME (Asterès/CRIP). Toutefois, lors d'une attaque supply chain via un prestataire informatique, les coûts peuvent être supérieurs car la PME ne contrôle pas l'incident. De plus, la fuite peut inclure des données de ses propres clients, multipliant les risques juridiques et commerciaux.

Cybersécurité · Supply chain · PME

Cleeck, 47 place Alphonse Fiquet, 80000 Amiens. Votre contact technique pour l'infrastructure informatique, la cybersécurité et la visibilité digitale des PME en Hauts-de-France. Organisme certifié Qualiopi.