Ressources pour le secourisme en France
img-2b982e477fc2558ebf0fdc283cf08e36.jpg

Piratage de la Protection Civile : des centaines de milliers de bénévoles concernés, que faire ?

La Fédération Nationale de Protection Civile (FNPC) a confirmé le 21 août 2026 avoir été victime d'un piratage informatique remontant au mois de mars. Ce sont les données de ses bénévoles, actuels et anciens, qui ont été siphonnées (dont celles de mineurs).

Voici ce que l'on sait, et surtout ce qu'il faut faire si vous êtes concerné.

Ce qui s'est passé

L'attaque a visé eProtec, la plateforme interne utilisée par les bénévoles de l'association (une déclinaison sur mesure du logiciel eBrigade, édité par la société française eBrigade Technologies). Elle s'est produite en mars 2026, mais n'a été découverte que le 17 août, lorsque le site spécialisé French Breaches a mis la main sur les fichiers en circulation. Autrement dit : les données ont quitté les serveurs sans que personne ne s'en aperçoive, et ont pu circuler pendant cinq mois.

La FNPC a porté plainte auprès de la section cybercriminalité du parquet de Paris. Elle rattache l'incident à une série d'attaques ayant récemment touché plusieurs fédérations sportives, un mode opératoire qui vise les plateformes associatives, souvent moins bien protégées que les systèmes d'entreprise.

Combien de personnes ? Les chiffres font débat

French Breaches avance plus de 525 000 profils et environ 15 000 photographies. La Protection Civile conteste ces chiffres : elle évoque de nombreux doublons dans le fichier et indique chercher encore le nombre réel de personnes distinctes. Elle ne confirme pas non plus le chiffre des photos.

Un point important, en revanche, est affirmé clairement par l'association : aucune donnée de personne secourue ne figure dans la fuite. Seuls sont concernés les bénévoles, anciens bénévoles et certains tiers.

Quelles données ont fuité

D'après les éléments analysés, on retrouve principalement :

  • nom et prénom ;
  • date de naissance ;
  • numéro de téléphone ;
  • profession et rôle au sein de l'association ;
  • section de rattachement ;
  • dans certains cas, une photographie.

Ni mots de passe, ni coordonnées bancaires ne semblent présents. C'est une bonne nouvelle relative : le risque n'est pas le piratage direct de vos comptes, mais l'usurpation et l'arnaque ciblée.

Des mineurs figurent dans les données, notamment des jeunes inscrits comme cadets. La combinaison prénom + date de naissance + photo + section constitue un profil particulièrement identifiant pour un enfant.

Le vrai risque : des arnaques sur mesure

Avec votre nom, votre âge, votre téléphone et votre engagement associatif, un escroc peut fabriquer un message ou un appel très crédible.

Concrètement, attendez-vous à :

  • des SMS ou appels se faisant passer pour la Protection Civile (fausse mise à jour de dossier, fausse convocation, faux appel aux dons) ;
  • du hameçonnage ciblé par téléphone, mail ou WhatsApp ;
  • de l'usurpation d'identité, notamment via le croisement avec d'autres bases déjà compromises.

Ce que vous pouvez faire dès maintenant

  • Traitez tout contact non sollicité comme suspect. La Protection Civile ne vous demandera jamais vos coordonnées bancaires ou un code reçu par SMS. En cas de doute, raccrochez et rappelez votre antenne locale via un numéro que vous trouvez vous-même.
  • Ne cliquez pas sur les liens reçus par SMS ou mail, même si le message vous semble légitime. Tapez l'adresse du site à la main.
  • Activez la double authentification sur vos comptes importants (mail, banque, réseaux sociaux). C'est la protection la plus efficace contre l'usurpation.
  • Exercez votre droit d'accès. Le RGPD vous permet de demander à la FNPC quelles données vous concernant étaient présentes dans le fichier. Une demande écrite au délégué à la protection des données suffit.
  • Parlez-en aux jeunes concernés. Si votre enfant est cadet, expliquez-lui simplement qu'un inconnu pourrait le contacter en semblant tout savoir de lui, et qu'il doit systématiquement en parler à un adulte.
  • En cas de problème avéré, signalez-le sur cybermalveillance.gouv.fr, déposez plainte, et signalez le manquement à la CNIL si vous estimez ne pas avoir été correctement informé.

Un signal d'alerte au-delà de la Protection Civile

C'est le point qui mérite l'attention de tout le secteur associatif du secours. eProtec n'est pas un logiciel isolé : c'est une installation d'eBrigade, une solution utilisée depuis plus de vingt ans par un large écosystème d'organisations à effectifs variables. On y retrouve, entre autres, la Fédération française de sauvetage et de secourisme (sous le nom éOS), l'Ordre de Malte (eDIOM), la Croix Blanche, des réserves communales de sécurité civile et plusieurs SDIS.

Disons-le clairement : rien, à ce jour, ne permet d'affirmer que la faille vient du logiciel lui-même. L'origine de l'intrusion n'a pas été rendue publique, et une compromission peut tout aussi bien provenir d'un compte administrateur piraté, d'un mot de passe réutilisé, d'un hameçonnage réussi ou d'une configuration locale mal verrouillée. Chaque organisation dispose par ailleurs de sa propre instance, à sa propre adresse : il ne s'agit pas d'une base unique commune à tous.

Cela dit, la logique du logiciel mutualisé impose une vigilance particulière. Quand des dizaines de structures s'appuient sur la même base technique, les leçons d'un incident chez l'une valent inspection chez les autres. Et le type de données concerné (bénévoles, secouristes, mineurs, disponibilités, coordonnées) est parmi les plus sensibles qui soient.

Concrètement, les associations et collectivités utilisatrices auraient tout intérêt à :

  • interroger leur éditeur sur l'origine de l'incident et les correctifs éventuellement déployés ;
  • auditer leurs comptes administrateurs, supprimer les accès dormants et imposer la double authentification aux profils à privilèges ;
  • vérifier leurs journaux de connexion sur les derniers mois — l'affaire montre qu'une exfiltration peut passer inaperçue cinq mois durant ;
  • appliquer la minimisation des données : une photo, une profession ou une date de naissance conservées « au cas où » sont autant de données à ne pas perdre ;
  • définir une purge des anciens membres, la fuite touchant aussi d'anciens bénévoles.

Rappelons enfin que, sur le plan du RGPD, l'association reste responsable de traitement : sous-traiter son outil ne transfère pas la responsabilité vis-à-vis des personnes concernées.

Une fuite de données ne se « répare » pas : les informations circulent désormais. La bonne posture n'est pas l'inquiétude permanente, mais une vigilance durable face aux sollicitations trop bien renseignées.

Sources : révélations du site spécialisé French Breaches ; déclarations de la Fédération Nationale de Protection Civile à l'AFP (21 août 2026) ; documentation publique de l'éditeur eBrigade.