Une base de données attribuée à ERIS Fire Protection, spécialiste des équipements de protection incendie, a été revendiquée le 22 juillet 2026 sur un forum de cybercriminalité, où un acteur malveillant l'aurait diffusée gratuitement. Le volume d'enregistrements n'a pas été communiqué, mais les champs décrits interpellent : nom, prénom, adresse postale, date et année de naissance, numéro de client. Aucun mot de passe ni donnée bancaire ne figure dans le lot revendiqué, ce qui limite la gravité immédiate de l'incident. Cette combinaison d'identité civile et d'adresse physique reste toutefois un carburant durable pour la fraude documentaire et le hameçonnage ciblé. Sur le plan réglementaire, une telle exposition constitue une violation de données personnelles au sens du RGPD et déclenche une série d'obligations pour le responsable de traitement, quel que soit le nombre de personnes concernées.
Que s'est-il passé : ERIS Fire Protection victime d'une violation de données
La publication repérée le 22 juillet 2026 émane d'un utilisateur d'un forum spécialisé dans l'échange de bases compromises. Son auteur affirme y mettre à disposition gratuitement un fichier client provenant des systèmes d'ERIS Fire Protection. La gratuité de la diffusion traduit soit une faible valeur marchande du lot, soit une volonté de se construire une réputation dans l'écosystème criminel. Dans les deux cas, le fichier devient irrécupérable dès les premières heures.
Le vecteur d'intrusion n'est pas documenté. Les scénarios les plus fréquents pour une entreprise de cette taille restent l'exploitation d'une vulnérabilité connue sur une application exposée (portail client, extranet, CRM), la compromission d'un compte administrateur dépourvu d'authentification multifacteur, ou une injection SQL sur un formulaire mal filtré.
Prises isolément, ces informations paraissent anodines. Assemblées, elles forment un profil d'identification quasi complet. La date de naissance associée au nom, au prénom et à l'adresse constitue précisément le triptyque exigé par de nombreux organismes pour vérifier une identité par téléphone, et le numéro de client apporte la crédibilité qui manque aux escroqueries génériques. Contrairement à un mot de passe, aucune de ces données ne peut être révoquée : leur valeur pour un attaquant ne décroît pas avec le temps.
Obligations légales RGPD pour ERIS Fire Protection
Le RGPD impose au responsable de traitement de notifier la violation à l'autorité de contrôle dans les 72 heures suivant sa prise de connaissance (article 33). Si ERIS Fire Protection a eu connaissance de l'incident lors de sa revendication publique, le 22 juillet 2026, ce délai est aujourd'hui dépassé. La notification reste néanmoins obligatoire et doit alors être accompagnée d'une motivation du retard, transmise via le formulaire dédié de la CNIL.
L'information individuelle des personnes concernées (article 34) n'est exigée que lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. En l'absence de mots de passe et de coordonnées bancaires, le risque peut être jugé modéré. L'exposition de la date de naissance combinée à l'adresse postale plaide toutefois pour une communication volontaire, qui rend les clients méfiants face aux tentatives de fraude et démontre la bonne foi du responsable.
Troisième obligation, souvent négligée et pourtant systématiquement vérifiée : la tenue du registre interne des violations (article 33 §5). Toute violation doit y être consignée, y compris celles qui ne sont pas notifiées, avec les faits, les effets et les mesures correctives. Les sanctions encourues atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour un défaut de sécurité ou de notification, et 20 millions d'euros ou 4 % pour une violation des principes fondamentaux du traitement.
Risques pour les personnes touchées et que faire
Le risque principal n'est pas le credential stuffing : sans mot de passe dans le lot revendiqué, la réutilisation automatisée d'identifiants n'est pas le scénario dominant. La menace réelle est l'ingénierie sociale de haute précision. Un fraudeur disposant de votre nom, de votre adresse et de votre numéro de client peut se présenter au téléphone comme un conseiller d'ERIS Fire Protection et emporter la conviction en récitant des données qu'un inconnu n'est pas censé connaître. Le hameçonnage postal et le démarchage frauduleux s'appuient sur les mêmes leviers et échappent aux filtres antispam. La seconde menace est l'usurpation d'identité : l'ensemble nom, prénom, date de naissance et adresse suffit à ouvrir un compte en ligne ou à demander un duplicata de document auprès d'organismes dont la vérification reste déclarative.
Les réflexes utiles : traiter avec défiance toute sollicitation évoquant votre numéro de client et rappeler l'entreprise sur son numéro officiel plutôt que celui du message ; vérifier votre exposition sur Have I Been Pwned ; surveiller vos relevés bancaires et votre courrier ; activer l'authentification multifacteur et changer les mots de passe réutilisés, par précaution générale même si ce lot n'en contient pas. En cas de préjudice avéré, signalez-le à la CNIL et déposez plainte pour usurpation d'identité.
Enseignements pour les entreprises similaires
Les fichiers clients des PME industrielles et de services techniques sont devenus des cibles de choix, leur niveau de protection étant souvent inférieur à la valeur des données détenues. Le recensement des incidents publics sur notre panorama des fuites de données en France montre une constante : l'exposition provient rarement du système d'information principal, mais d'un portail secondaire, d'un CRM ou d'un environnement de préproduction oublié.
Quatre mesures offrent le meilleur rapport effort/protection : le chiffrement au repos des bases contenant des données personnelles ; l'authentification multifacteur sur tous les accès d'administration et distants, sans exception pour les prestataires ; la segmentation réseau, qui empêche qu'une application web compromise ouvre l'accès à la base métier ; des tests d'intrusion réguliers sur les surfaces exposées. Ce socle recoupe les exigences de la directive NIS 2, dont le périmètre couvre désormais de nombreux fournisseurs de services critiques et leurs sous-traitants.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de ERIS Fire Protection ?
Considérez que votre identité civile et votre adresse circulent. Refusez toute demande d'information complémentaire reçue par téléphone, courriel ou courrier, même si l'interlocuteur cite votre numéro de client, et rappelez l'entreprise par ses coordonnées officielles.
ERIS Fire Protection doit-elle notifier la CNIL ?
Oui, dès lors que des clients situés dans l'Union européenne sont concernés. L'article 33 rend la notification obligatoire sauf si le responsable démontre l'absence probable de risque, ce qui est difficile à soutenir pour un fichier d'identité diffusé publiquement. Le dépassement des 72 heures n'exonère pas de l'obligation.
Comment vérifier si vos données ont été exposées ?
Interrogez Have I Been Pwned avec vos adresses de messagerie, en gardant à l'esprit que ce service n'indexe pas les bases dépourvues d'identifiants de connexion. Le levier le plus fiable reste le droit d'accès de l'article 15 du RGPD : une demande écrite oblige l'entreprise à vous indiquer les données vous concernant.
À retenir
- Une base client attribuée à ERIS Fire Protection est revendiquée depuis le 22 juillet 2026 sur un forum criminel : noms, adresses postales, dates de naissance et numéros de client.
- Aucun mot de passe ni donnée bancaire n'est concerné : le risque dominant est le hameçonnage ciblé et l'usurpation d'identité.
- Le délai de notification de 72 heures à la CNIL est dépassé, mais la notification reste obligatoire et doit être motivée.
- Chiffrement au repos, MFA, segmentation réseau et tests d'intrusion forment le socle commun au RGPD et à NIS 2.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Fuite de données ENGIE Green (2026) : analyse RGPD
Le 30 juillet 2026, le nom d'ENGIE Green, filiale du groupe ENGIE spécialisée dans l'exploitation de parcs éoliens et photovoltaïques en France, est apparu dans une compilation de données présentée comme issue d'une violation de sécurité. Selon les éléments rendus publics, l'exposition porterait sur
Fuite de données Association de la Caieta (2026) : analyse RGPD
Le 6 août 2026, l'Association de la Caieta a été identifiée comme victime d'une violation de données personnelles ayant conduit à l'exposition d'identifiants techniques et de documents internes. Selon les éléments rendus publics, les informations compromises comprennent des accès SMTP, des identifia
Fuite de données Mairie de Sixt-sur-Aff (2026) : analyse RGPD
Le 10 août 2026, la commune de Sixt-sur-Aff a été identifiée comme victime d'une violation de données personnelles dont l'ampleur exacte n'a pas été rendue publique. Les éléments compromis comprennent des adresses de messagerie, des identifiants utilisateurs et, point nettement plus préoccupant, des
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire