Incident de sécurité informatique : le Cnam mobilisé pour protéger les données personnelles et renforcer ses dispositifs de protection
Le 2 octobre dernier, le Conservatoire national des arts et métiers (Cnam) a été victime d'un acte malveillant ayant entraîné une fuite de données suite à la compromission de certains de ses systèmes d’information. Une cellule de crise a immédiatement été mobilisée afin de gérer la situation et d'en limiter les conséquences.
Les premières analyses montrent que l'incident concerne, d'une part, des données des élèves ou anciens élèves du Cnam et, d'autre part, des données des enseignants intervenant dans les centres Cnam en région.
À ce stade des investigations, les données susceptibles d'avoir été exposées sont les suivantes :
Les personnes concernées ont été informées individuellement et une communication dédiée est mise en place pour les accompagner dans cette situation. La Commission nationale de l'informatique et des libertés (CNIL) a été saisie conformément aux obligations réglementaires. Une analyse technique approfondie est en cours pour identifier l'origine de l'attaque, évaluer précisément son périmètre et mettre en œuvre les mesures correctives nécessaires. Les investigations n’ont à ce stade pas mis en évidence d’autres données concernées.
Les équipes du Cnam, accompagnées d'un prestataire spécialisé en réponse à incident de cybersécurité, sont pleinement mobilisées pour circonscrire cet événement. L'établissement renforce également ses dispositifs de sécurité afin de prévenir tout incident de même nature à l'avenir. Cet événement fait l'objet d'un suivi permanent.
Le Cnam communiquera régulièrement sur l'évolution de la situation et les mesures mises en œuvre pour protéger ses élèves, ses personnels et ses collaborateurs. Le Cnam recommande aux personnes concernées une vigilance particulière dans les mois à venir face aux tentatives d’hameçonnage par mail, SMS ou téléphone, notamment celles qui pourraient se réclamer du Cnam ou faire référence à cet incident. Le Cnam ne demandera jamais, par mail, SMS ou téléphone, de communiquer un mot de passe, un code de vérification ou des coordonnées bancaires. En cas de doute, il est conseillé de ne pas cliquer sur les liens reçus, de vérifier la demande auprès de la cellule dédiée, et de signaler les messages suspects sur cybermalveillance.gouv.fr.
Bénédicte Fauvarque-Cosson, administratrice générale du Cnam, condamne fermement l'action malveillante dont a été victime le Cnam et va déposer plainte. Elle ajoute : « je mesure pleinement l’inquiétude que cet incident suscite chez nos élèves et nos enseignants, et je la regrette profondément. Nous sommes pleinement conscients de notre responsabilité dans la protection de leurs données, et notre priorité est de les accompagner et nous les tiendrons informés à chaque étape. Nous tirerons toutes les leçons de cet incident pour renforcer durablement la sécurité de leurs données et restaurer la confiance qu’ils nous accordent. »
Pour toute question à ce sujet, merci de contacter le service de presse.
Contact presse
Service de presse du Cnam
292 rue Saint-Martin, 75003, Paris
0626955226
presse@cnam.fr
À ce stade des investigations, les données susceptibles d'avoir été exposées sont les suivantes :
- pour les élèves inscrits depuis 10 ans au plus : nom, prénom(s), date de naissance, département et ville de naissance.
- pour les enseignants référencés dans la plateforme Adage depuis 2017 : nom, prénom(s), date et lieu de naissance, coordonnées électroniques et téléphoniques, ainsi que des informations relatives à leur parcours académique et professionnel.
Les personnes concernées ont été informées individuellement et une communication dédiée est mise en place pour les accompagner dans cette situation. La Commission nationale de l'informatique et des libertés (CNIL) a été saisie conformément aux obligations réglementaires. Une analyse technique approfondie est en cours pour identifier l'origine de l'attaque, évaluer précisément son périmètre et mettre en œuvre les mesures correctives nécessaires. Les investigations n’ont à ce stade pas mis en évidence d’autres données concernées.
Les équipes du Cnam, accompagnées d'un prestataire spécialisé en réponse à incident de cybersécurité, sont pleinement mobilisées pour circonscrire cet événement. L'établissement renforce également ses dispositifs de sécurité afin de prévenir tout incident de même nature à l'avenir. Cet événement fait l'objet d'un suivi permanent.
Le Cnam communiquera régulièrement sur l'évolution de la situation et les mesures mises en œuvre pour protéger ses élèves, ses personnels et ses collaborateurs. Le Cnam recommande aux personnes concernées une vigilance particulière dans les mois à venir face aux tentatives d’hameçonnage par mail, SMS ou téléphone, notamment celles qui pourraient se réclamer du Cnam ou faire référence à cet incident. Le Cnam ne demandera jamais, par mail, SMS ou téléphone, de communiquer un mot de passe, un code de vérification ou des coordonnées bancaires. En cas de doute, il est conseillé de ne pas cliquer sur les liens reçus, de vérifier la demande auprès de la cellule dédiée, et de signaler les messages suspects sur cybermalveillance.gouv.fr.
Bénédicte Fauvarque-Cosson, administratrice générale du Cnam, condamne fermement l'action malveillante dont a été victime le Cnam et va déposer plainte. Elle ajoute : « je mesure pleinement l’inquiétude que cet incident suscite chez nos élèves et nos enseignants, et je la regrette profondément. Nous sommes pleinement conscients de notre responsabilité dans la protection de leurs données, et notre priorité est de les accompagner et nous les tiendrons informés à chaque étape. Nous tirerons toutes les leçons de cet incident pour renforcer durablement la sécurité de leurs données et restaurer la confiance qu’ils nous accordent. »
Pour toute question à ce sujet, merci de contacter le service de presse.
Contact presse
Service de presse du Cnam
292 rue Saint-Martin, 75003, Paris
0626955226
presse@cnam.fr