Le 3 octobre 2026, la région Hauts-de-France a annoncé avoir été victime d’une cyberattaque ayant conduit à la diffusion de données personnelles, dont « potentiellement des RIB ». Deux de ses prestataires, Atexo et Docaposte, ont été visés. La collectivité confirme l’intrusion, a porté plainte et a alerté l’ANSSI. Elle ne confirme pas l’ampleur : un pirate revendique, lui, les données de plus de 700 000 personnes.
Ce que la Région a confirmé
Samedi 3 octobre 2026, la collectivité a indiqué que « deux de ses prestataires, Atexo et Docaposte, ont été victimes d’une cyberattaque ayant permis un accès non autorisé à des données personnelles traitées pour son compte ». Selon les premières investigations, « des noms, prénoms, adresses électroniques, ainsi que potentiellement des RIB et d’autres données d’identification figurent parmi les données susceptibles d’avoir été compromises ».
Atexo, éditeur de logiciels pour les pouvoirs publics, gérait et hébergeait la plateforme d’aides régionales. Docaposte, filiale de La Poste, s’occupait de la plateforme Carte Génération #HDF, qui aide les lycéens et les apprentis de la région à financer des achats pédagogiques. Une troisième plateforme, la « Maison des entrepreneurs Hauts-de-France », a également été touchée, mais la collectivité indique que l’incident y « est désormais résolu ».
La Région précise avoir suspendu les plateformes concernées, avoir commencé à informer les usagers dès le vendredi 2 octobre, avoir déposé plainte et avoir alerté l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Elle dit rester « mobilisée pour établir précisément l’étendue de cet incident » et n’être pas en mesure, à ce stade, d’indiquer « le nombre exact de personnes concernées ».
Ce que revendique l’attaquant
Le site spécialisé Cyberattaque.org, qui indique s’être procuré la notification adressée aux personnes concernées, souligne un point : l’incident ne se situe pas dans les systèmes de la Région elle-même, mais chez Atexo, où les données étaient traitées pour son compte.
Le 3 octobre, un utilisateur se présentant sous le pseudonyme « ChimeraZ » a publié deux revendications, rapportées par les sites de veille FrenchBreaches et Cyberattaque.org. La première porterait sur une base de 782 583 lignes concernant environ 708 000 personnes ; la seconde, sur 48 Go et 90 011 fichiers, principalement des PDF, comprenant selon le pirate 37 585 contrats d’apprentissage, 36 720 RIB, 15 118 attestations d’hébergement et 25 pièces d’identité.
Ces chiffres sont ceux de l’attaquant. FrenchBreaches précise qu’ils « restent des éléments revendiqués » et que le nombre de fichiers ne correspond pas nécessairement au nombre de personnes concernées. La Région répond qu’elle n’est pas en mesure de « confirmer le volume » ni d’autres catégories de documents. La distinction compte : un accès non autorisé peut être établi sans qu’il soit démontré qu’une base complète a été exfiltrée ou diffusée.
Qui détient les données publiques
Le cas éclaire un point de mécanique administrative. La collectivité est responsable du traitement, mais elle ne détient pas les données : celles-ci sont hébergées et traitées par des prestataires privés, dont l’un, Docaposte, est une filiale du groupe public La Poste. Les données concernées portent sur des dispositifs d’aide régionale, notamment la Carte Génération #HDF destinée aux jeunes, et sur des services d’accompagnement d’entreprises.
Le risque immédiat décrit par la Région est celui de l’hameçonnage : l’association d’un nom, d’un prénom et d’une adresse électronique suffit à rendre crédible un message se faisant passer pour un organisme public. Dans la lettre reçue par les usagers, la collectivité recommande de ne jamais communiquer par courriel ou par téléphone un mot de passe, un code de sécurité ou des coordonnées bancaires. Elle met à disposition le contact de son délégué à la protection des données.
Le cadre national, encore incomplet
L’incident relève du règlement général sur la protection des données (RGPD), qui impose à un organisme de notifier une violation de données personnelles à l’autorité de contrôle et d’informer les personnes concernées lorsque le risque est élevé. L’ANSSI, autorité nationale de cybersécurité, a été alertée, et les investigations techniques se poursuivent.
Par la nature de la collectivité touchée et de ses fournisseurs, l’affaire relève aussi de la directive européenne NIS 2, qui fixe aux grandes entités publiques et à leurs sous-traitants des obligations de gestion du risque cyber et de signalement des incidents. Or la France n’a pas encore transposé cette directive, dont l’échéance était fixée à octobre 2024. Un projet de loi dit de résilience doit être examiné par l’Assemblée nationale à partir du 7 octobre, après un blocage de plus d’un an sur un article relatif au chiffrement. Autrement dit, le cadre censé encadrer ce type d’incident est encore en discussion au moment où il se produit.
Un précédent dans la même région
FrenchBreaches rappelle qu’en octobre 2025, le système d’information des lycées publics des Hauts-de-France avait déjà été victime d’une attaque par rançongiciel, associée au groupe Qilin, avec environ un téraoctet de données revendiquées. Le site de veille souligne qu’aucun élément ne permet, à ce stade, d’établir un lien technique entre les deux incidents.
Ce que le dossier ne dit pas encore
Trois points restent ouverts. Le volume : les 700 000 personnes et les 90 000 fichiers sont des revendications de l’attaquant, non confirmées par la Région ; l’exactitude du décompte et la correspondance entre fichiers et personnes ne sont pas établies. L’étendue : il n’est pas confirmé à ce jour qu’une base complète a été exfiltrée ou diffusée, ni quelles catégories de données ont été effectivement extraites. Le mode opératoire : ni la méthode d’accès (identifiants compromis, vulnérabilité, mauvaise configuration) ni l’origine de l’attaque ne sont connues. La répartition des responsabilités entre le donneur d’ordre et ses prestataires dépendra des contrats et des investigations, que la Région n’a pas rendus publics.
À retenir
- Le 3 octobre 2026, la région Hauts-de-France a annoncé que deux de ses prestataires, Atexo et Docaposte, avaient subi une cyberattaque donnant accès à des données personnelles traitées pour son compte.
- Les données potentiellement compromises comprennent des noms, des prénoms, des adresses électroniques et, éventuellement, des RIB ; les plateformes visées concernent des aides régionales et la Carte Génération #HDF.
- La Région a porté plainte, alerté l’ANSSI et commencé à informer les usagers ; elle ne confirme ni le nombre de personnes concernées ni le volume de données extraites.
- Un pirate revendique une base de 782 583 lignes concernant environ 708 000 personnes et 48 Go de documents, un chiffre non vérifié à ce stade.
- L’incident relève du RGPD et de la directive NIS 2, que la France n’a pas encore transposée ; l’examen du texte de transposition débute le 7 octobre à l’Assemblée nationale.
À lire aussi
- NIS 2 : la France transposera enfin la directive cybersécurité, après deux ans de blocage sur le chiffrement
- Crypto-actifs : le fisc collecte désormais vos données, le Conseil d’État juge le risque de fuite « très faible »
- Sécurité économique : la France étend sa vigilance des grands groupes aux PME face à l’espionnage
Question aux lecteurs
Des données d’usagers d’une région ont été exposées chez deux de ses prestataires. À qui la responsabilité devrait-elle revenir en premier ?
Sondage sans valeur représentative : il reflète l’avis des lecteurs qui choisissent d’y répondre, et non celui de la population française.
Pour aller plus loin
- Dans les Hauts-de-France, deux prestataires de la région piratés, des données personnelles volées (franceinfo, 3 octobre 2026)
- Région Hauts-de-France : des données personnelles exposées suite à une cyberattaque chez Atexo (Cyberattaque.org, 2 octobre 2026)
- Hauts-de-France : près de 800 000 comptes et 90 000 documents revendiqués (FrenchBreaches, 3 octobre 2026)
- Notifier une violation de données personnelles (CNIL)
- Agence nationale de la sécurité des systèmes d’information (ANSSI)
Méthode : le fait central, l’annonce par la région Hauts-de-France le 3 octobre 2026 d’une cyberattaque chez deux de ses prestataires, est établi à partir d’origines distinctes : le communiqué et la notification de la collectivité (source primaire), les articles de franceinfo (France Télévisions), de TF1 Info et de la presse régionale, ainsi que les relevés des sites spécialisés Cyberattaque.org et FrenchBreaches. Les volumes de 782 583 lignes, d’environ 708 000 personnes et de 48 Go sont des revendications de l’attaquant, non confirmées par la Région. Limites et réserves : l’ampleur exacte de la fuite reste inconnue ; il n’est pas établi qu’une base complète ait été exfiltrée ni quelles données ont été extraites ; le mode opératoire et l’origine de l’attaque ne sont pas connus ; aucun lien technique avec l’attaque de 2025 n’est démontré. La propriété d’un média peut signaler un intérêt, elle n’invalide ni ne valide une information.



