Des personnes liées à l'Institut de Recherche pour le Développement (IRD) ont appris par un courrier du 17 août 2026 que leur numéro de sécurité sociale et leur situation administrative d'agent public figuraient parmi des informations exposées lors d'une cyberattaque. L'établissement public de recherche, dont le siège est à Marseille, évalue à 7 500 le nombre de personnes concernées.
Ce que l'IRD a indiqué aux personnes concernées
Placé sous la double tutelle des ministères chargés de la recherche et des affaires étrangères, l'IRD rattache cette violation de données à un incident de sécurité détecté le 24 juillet 2026, qu'il décrit comme une intrusion d'origine externe dans son système d'information. Ses investigations ont établi le 6 août l'existence d'un risque d'atteinte à la confidentialité des informations. L'établissement précise toutefois qu'il n'est pas en mesure, à ce stade, de confirmer que ces données ont été exfiltrées.
Il indique avoir déposé plainte auprès d'un commissariat de police, notifié la CNIL, mis en place une cellule de crise et isolé les serveurs concernés. L'information a été adressée individuellement aux personnes, sans communication publique de l'établissement ni revendication connue à ce jour.
Numéro de sécurité sociale et carrière des agents de l'IRD
Les informations concernées couvrent l'identité (nom, date et lieu de naissance), les coordonnées personnelles et professionnelles (adresse postale, téléphones), la situation administrative d'agent public, avec le matricule, le corps et le grade, ainsi que le numéro de sécurité sociale.
Réunies, ces données dessinent un profil administratif complet. Le numéro de sécurité sociale, la date et le lieu de naissance sont des éléments couramment demandés pour prouver son identité, et l'IRD évoque lui-même des risques de piratage de compte, d'usurpation d'identité ou de fraude. Le corps, le grade et le matricule permettent en outre de rédiger des messages crédibles se présentant comme un service des ressources humaines ou comme un organisme public.
Détails techniques :
- Incident détecté le 24 juillet 2026, décrit comme une intrusion d'origine externe
- Risque d'atteinte à la confidentialité établi le 6 août 2026
- Courrier aux personnes concernées daté du 17 août 2026
- Exfiltration non confirmée à ce stade par l'établissement
- Plainte déposée, CNIL notifiée, cellule de crise mise en place, serveurs isolés
Données concernées :
- Civilité, nom, prénom et nom complet
- Nationalité
- Date et lieu de naissance
- Adresse postale
- Numéros de téléphone et adresse email
- Numéro de sécurité sociale
- Matricule (identifiant interne)
- Données d'emploi et données professionnelles (corps, grade)
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
