Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
En bref
Le 5 octobre 2026, la Federation Wallonie-Bruxelles a confirme une cyberattaque sur EAD-online.be, sa plateforme d'enseignement a distance : selon l'Administration generale de l'enseignement, une faille a ete exploitee par un tiers malveillant et des donnees ont ete exfiltrees[1]. Environ 19 456 personnes sont potentiellement concernees ; l'echantillon diffuse par l'attaquant contient des noms, des prenoms et des adresses e-mail[1][2]. L'attaque avait ete signalee publiquement des la mi-septembre par un site de veille sur les fuites de donnees, soit pres de trois semaines avant la confirmation officielle ; la plateforme reste fermee jusqu'a la mi-octobre[2][3].
Pourquoi cette fuite de donnees concerne votre PME
Trois details de ce dossier valent pour n'importe quelle entreprise des quatre pays ou nous travaillons. Un : l'alerte est venue de l'exterieur, pas de la victime. Deux : la plateforme touchee n'est pas geree en interne, mais par un tiers, l'ETNIC, l'organisme informatique de la Federation[1]. Trois : les donnees exfiltrees sont seulement des noms et des adresses e-mail, c'est-a-dire exactement ce qu'il faut pour un hameconnage credible.
Aucune de ces trois caracteristiques ne depend de la taille de l'organisation. Une PME de douze personnes qui expose un extranet client, un portail de formation ou un espace de depot de documents se trouve dans la meme configuration : un composant public, maintenu par quelqu'un d'autre, qui contient des donnees nominatives.
Et si votre prestataire se fait prendre, c'est votre nom qui apparait dans la presse et votre obligation qui se declenche. Un contrat de sous-traitance organise la cooperation ; il ne transfere pas la position de responsable du traitement.
Le compteur de 72 heures part de la prise de connaissance
Le RGPD (article 33, paragraphe 1) impose au responsable du traitement de notifier une violation de donnees a l'autorite de controle dans les meilleurs delais et, si possible, 72 heures au plus tard apres en avoir pris connaissance[4]. Deux points sont regulierement mal lus :
- le point de depart est la prise de connaissance, pas la fin de l'enquete technique. Le texte prevoit lui-meme qu'une notification puisse etre completee par etapes lorsque toutes les informations ne sont pas disponibles ;
- apprendre la fuite par un tiers — un chercheur, un journaliste, un site de veille, un client — est une prise de connaissance. Le delai ne redemarre pas parce que l'information est venue du dehors.
L'article 33, paragraphe 2 ajoute que le sous-traitant informe le responsable du traitement dans les meilleurs delais apres avoir pris connaissance de la violation[4]. C'est cette clause precise qu'il faut pouvoir montrer dans votre contrat, et non une formule generale sur la securite de l'information. L'article 28 encadre d'ailleurs l'ensemble des obligations contractuelles du sous-traitant[4].
Enfin, l'article 34 impose d'informer les personnes concernees lorsque la violation est susceptible d'engendrer un risque eleve pour leurs droits et libertes[4]. Nous ne tranchons pas si c'est le cas dans ce dossier : a la date du 6 octobre 2026, aucune information publique n'indiquait de procedure ouverte par l'autorite belge, et la faille exploitee n'avait pas ete detaillee[1][3].
Quatre pays, quatre autorites a connaitre avant l'incident
| Pays | Autorite de protection des donnees | Autorite cyber (NIS2) |
|---|---|---|
| Belgique | APD / GBA | CCB |
| France | CNIL | ANSSI |
| Pays-Bas | Autoriteit Persoonsgegevens | RDI, avec le NCSC-NL |
| Luxembourg | CNPD | ILR |
Le formulaire, le compte et la personne qui le remplit se preparent a froid. Chercher l'adresse de notification un dimanche soir, pendant que le compteur tourne, coute des heures que le reglement ne rend pas.
Si vous etes le prestataire, vous etes aussi le maillon
La directive NIS2 ajoute une seconde horloge pour les entites qu'elle couvre : une alerte precoce dans les 24 heures, puis une notification d'incident dans les 72 heures (article 23)[5]. Elle impose aussi de gerer la securite de la chaine d'approvisionnement. Consequence directe pour une PME hors perimetre : ce sont vos clients, eux concernes, qui viennent vous interroger. C'est la logique du questionnaire fournisseur, et c'est le vrai moteur commercial du sujet : la question arrive avant le renouvellement du contrat, pas apres.
Le risque suivant est un e-mail parfaitement credible
Un fichier de noms, prenoms et adresses e-mail rattaches a un service identifie vaut beaucoup plus qu'une liste anonyme : le message d'hameconnage peut citer le bon service, au bon moment, et parait donc plausible. Donnez a vos equipes et a vos utilisateurs une regle unique et ecrite : apres un incident, votre organisation ne demandera jamais un mot de passe ni un paiement par e-mail ou par SMS.
Pour le calcul des sanctions, nous avons detaille la methode en cinq etapes fixee par le CEPD pour les amendes RGPD. Et pour un cas ou des IBAN etaient en jeu, voyez ce que la fuite Jims change a vos obligations de notification.
A faire cette semaine
- Ecrire sur une seule page, accessible hors ligne, le nom et le numero de la personne qui notifie, plus l'adresse du formulaire de votre autorite.
- Lister les prestataires qui detiennent des donnees de vos clients ou de vos salaries : plateforme de formation, paie, CRM, prise de rendez-vous, hebergeur, imprimeur.
- Pour chacun, verifier que le contrat reprend bien l'obligation d'information dans les meilleurs delais de l'article 33, paragraphe 2, et un contact d'astreinte nomme.
- Mettre en place une veille sur votre nom de domaine, pour ne pas apprendre l'incident par un journaliste trois semaines apres.
- Tester une notification a blanc en 60 minutes : qui decide, qui redige, qui previent les personnes concernees.
- Verifier que tout extranet ou portail de formation expose publiquement est a jour, et qu'il peut etre coupe sur une seule decision.
Chez CyberNovaLabs.io
Nous aidons les PME des Pays-Bas, de Belgique, de France et du Luxembourg a preparer ce dossier avant l'incident : cartographie des sous-traitants, clauses a exiger, procedure de notification tenant sur une page. Commencez par notre questionnaire de securite fournisseur et par le point NIS2 pour la Belgique ; l'ensemble est presente sur notre page cybersecurite et NIS2. Si vous preferez en parler de vive voix, prenez un rendez-vous de 20 minutes. Nous accompagnons aussi les equipes qui prospectent la region, avec la prise de rendez-vous B2B a Bruxelles.
Sources
- La Libre / Belga — Pres de 19.450 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
- DH.be — Pres de 20.000 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
- Tinynews — Fuite de donnees a la FWB : pres de 20 000 personnes touchees, et encore beaucoup de questions (06/10/2026)
- RGPD, reglement (UE) 2016/679, articles 28, 33 et 34 — texte officiel EUR-Lex
- Directive (UE) 2022/2555 (NIS2), article 23 — texte officiel EUR-Lex
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
NIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →6 octobre 2026 · 8 min de lecturePrise de rendez-vous B2B : telephone, LinkedIn ou e-mail ?
Le canal ne se choisit pas au feeling. Il se choisit d'abord sur ce que le droit du pays autorise pour le contact vise, ensuite sur la fonction de la personne. Voici les quatre regimes nationaux, le tableau par profil de decideur et la formule pour savoir combien de contacts il faut traiter.
Lire l'article →