Tisséo : la fuite qui vise surtout le service achats
La presse a titré sur les salariés. « Les données de 2 877 salariés dérobées », écrit France 3 le 3 septembre au sujet de Tisséo, le réseau de transport urbain toulousain.
Le décompte est juste. Il désigne pourtant la partie la moins intéressante du fichier.
Sur les 13 446 lignes publiées, environ 2 600 relèvent de l’annuaire du personnel d’après l’analyse de Cyberattaque.org. Le reste, près de 10 000 enregistrements, sort d’un outil de gestion de commandes. Un annuaire dit qui travaille où. Un journal de commandes dit qui paie qui, pour quoi, et à quel rythme.
Ce qui est établi, et ce qui ne l’est pas
La publication date du 3 septembre 2026 au petit matin, sur un forum criminel, sous le pseudonyme ChimeraZ. Le même compte a publié cinq autres bases françaises et belges dans la journée : nous avons décrit ce schéma d’ensemble ailleurs, et la réserve qui l’accompagne vaut ici aussi. Tisséo n’a pas confirmé.
Les trois trackers qui ont analysé les échantillons ne donnent ni le même décompte ni la même entité.
| Source | Personnes | Entité désignée |
|---|---|---|
| FrenchBreaches | 2 877 | Tisséo |
| Cyberattaque.org | 2 877 | Tisséo |
| Fuites Infos | 3 234 agents | Tisséo Voyageurs |
Nous ne tranchons pas. L’écart de 357 personnes entre deux lectures du même dépôt n’est pas anodin : il peut venir d’un décompte de lignes contre un décompte d’individus uniques, d’un périmètre plus large que l’entité nommée, ou d’une erreur. Aucune des trois hypothèses ne se vérifie sans le fichier.
Le désaccord le plus utile porte ailleurs. Cyberattaque.org décrit ce second bloc comme des campagnes d’achat avec informations fournisseurs, références de marchés et codes fournisseurs. Fuites Infos décrit un historique de dotation en équipements de travail issu d’une application interne. FrenchBreaches ne le mentionne pas du tout.
Ce n’est pas un détail de vocabulaire. Un catalogue interne de vêtements et d’équipements de protection expose peu. Un extrait de système d’achats expose la chaîne fournisseurs d’un opérateur de transport. Les deux descriptions sont compatibles avec les mêmes colonnes, et personne à l’extérieur ne peut choisir.
Un point ne fait pas débat : Fuites Infos situe les données entre janvier 2021 et août 2026. Cinq ans et huit mois. Ce n’est pas une capture ponctuelle.
Pourquoi les achats d’un opérateur public sont une cible particulière
Une correction s’impose, parce qu’elle circule de travers. Tisséo Voyageurs n’est pas un délégataire privé. C’est un établissement public à caractère industriel et commercial ; l’autorité organisatrice, Tisséo Collectivités, est un syndicat mixte. On est dans le secteur public local, pas dans une concession d’exploitation.
Conséquence directe : les achats relèvent du code de la commande publique. Marchés attribués selon des procédures écrites, titulaires identifiables, délais de paiement encadrés, engagements de dépense tracés. Ce cadre protège l’argent public et, en même temps, il rend le fonctionnement prévisible.
Un attaquant qui dispose du nom du titulaire, de la référence du marché, du code fournisseur et de l’identité de l’agent qui passe commande n’a plus rien à deviner. Il lui reste à écrire un message.
C’est exactement le mécanisme qui a coûté entre 35 et 40 millions d’euros au notariat français selon l’ANSSI : substitution de coordonnées bancaires dans un échange par ailleurs authentique. L’étape difficile n’a jamais été technique. Elle était rédactionnelle — produire un courriel qui sonne juste, dans le vocabulaire du métier, au bon moment du calendrier de facturation. Un modèle de langage nourri d’un journal de commandes réel accomplit cette étape en quelques secondes, à l’échelle de tous les fournisseurs de la liste.
Quatre vérifications pour un service achats
La procédure de changement de RIB, écrite et appliquée. Toute modification de coordonnées bancaires reçue par écrit se confirme par appel sur un numéro déjà connu, jamais sur celui du message. Cette règle seule aurait bloqué l’essentiel de la fraude subie par les études notariales.
Qui peut exporter le référentiel fournisseurs. Cherchez la liste des comptes disposant de ce droit, puis la date du dernier export réel dans les journaux. Beaucoup d’organisations découvrent à cette occasion que l’export est ouvert à tout utilisateur du module achats.
Les applications périphériques. Outil de dotation, catalogue interne, portail fournisseurs : ces briques sortent de l’inventaire des applications parce qu’elles ne paraissent pas critiques. Elles contiennent pourtant le référentiel.
Les journaux avant le communiqué. L’article 32 du RGPD demande des mesures proportionnées au risque ; il n’impose pas de réagir à une revendication non vérifiée. L’article 33 ouvre soixante-douze heures à compter de la connaissance d’une violation avérée, pas d’une rumeur.
N’attendez rien de NIS 2 pour l’instant : au 4 septembre 2026, la loi française de transposition n’est pas promulguée et les obligations ne sont donc pas en vigueur. Le RGPD, lui, s’applique déjà.
France 3 inscrit l’affaire dans une série toulousaine, après les pompiers et le rectorat, dont nous avions suivi la rentrée sans système d’information. Cette concentration géographique ne prouve rien sur les auteurs. Elle rappelle que les fournisseurs et sous-traitants de ces structures travaillent souvent pour plusieurs d’entre elles, ce qui fait de leurs équipes la population la plus exposée aux messages qui vont suivre. C’est le public de notre sensibilisation des personnels et sous-traitants.
Une question à poser lundi à votre comptabilité fournisseurs : la dernière fois qu’un RIB a changé, qui a rappelé le fournisseur, et sur quel numéro ?