today25/09/2026
Gouvernance Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali today06/10/2026
La Fédération française de la randonnée pédestre fait l’objet fin septembre d’une revendication portant sur 1,43 million de fiches d’adhérents. Quelques jours plus tard, c’est une union départementale CGT qui voit plus de 76 000 personnes exposées, puis l’ADMR avec près de 10 000 comptes d’intranet publiés sur un forum. En août, la Fédération française de handball annonçait son deuxième accès non autorisé en huit mois.
Ces structures n’ont ni le chiffre d’affaires ni l’équipe informatique d’une ETI. Elles détiennent pourtant des fichiers que beaucoup d’entreprises de taille moyenne n’auront jamais.
Une fédération fonctionne presque toujours de la même façon : un logiciel national de gestion des licences ou des adhésions, développé ou hébergé par un prestataire unique, auquel se connectent des milliers de comptes répartis dans les clubs, les comités et les unions locales.
Cette architecture est rationnelle. Elle crée aussi deux fragilités rarement traitées ensemble.
La première tient à la concentration. Compromettre un seul applicatif donne accès à l’intégralité des adhérents du pays, là où une entreprise équivalente en volume aurait ses données réparties entre plusieurs outils. La seconde tient à la population des utilisateurs : des bénévoles, souvent renouvelés chaque saison, qui se connectent depuis leur matériel personnel, parfois avec un compte partagé au niveau du club, et qu’aucune politique de sécurité interne n’encadre réellement.
S’y ajoute une règle d’habilitation trop large. Dans l’affaire du handball cet été, l’accès initial reposait sur des identifiants compromis, mais le volume emporté s’explique par le contournement des restrictions censées limiter chaque compte au périmètre de son seul club. Un compte local qui peut interroger la base nationale est une faille de conception, pas un accident.
On entend souvent qu’un fichier d’adhérents d’association n’intéresse personne. Les volumes revendiqués ces dernières semaines disent le contraire, et pour de bonnes raisons.
Un fichier de fédération est à jour, complet et homogène : nom, date de naissance, adresse, téléphone, courriel, parfois numéro de licence et certificat médical. C’est une matière première de meilleure qualité que beaucoup de bases commerciales, et elle alimente directement la fraude ciblée — un faux appel du club, une fausse relance de cotisation, un faux renouvellement de licence.
Certains fichiers vont plus loin. L’appartenance à un syndicat est une donnée sensible au sens du RGPD, au même titre que la santé ou les opinions politiques. Les licences sportives concernent massivement des mineurs. Ces catégories ne se traitent pas comme un fichier de prospects.
Une association loi 1901 est responsable de traitement exactement comme une société commerciale. Le RGPD ne prévoit pas de régime allégé pour le bénévolat, et la notification à la CNIL sous soixante-douze heures s’applique de la même manière.
La nuance porte sur les moyens attendus, qui s’apprécient au regard de la taille et des ressources. Une fédération nationale avec un budget et des salariés ne sera pas jugée comme un club de village. Mais aucune des deux n’est dispensée de savoir quelles données elle détient et qui peut y accéder.
Le premier est contractuel et ne coûte qu’une relecture. L’éditeur du logiciel de gestion est le point de défaillance unique de toute la structure : son contrat doit prévoir un délai de notification chiffré, l’accès aux journaux en cas d’incident, et la liste de ses propres sous-traitants.
Le deuxième porte sur les habilitations. Un compte de club ne doit voir que les adhérents de son club. C’est une question à poser à l’éditeur, par écrit, avec demande de démonstration. La réponse, quand elle tarde, est déjà une réponse.
Le troisième est le ménage annuel. À chaque début de saison, désactiver les comptes des bénévoles partis, supprimer les adhérents au-delà de la durée de conservation prévue, et retirer les pièces justificatives qui n’ont plus de raison d’être stockées. Une base réduite de moitié, c’est une fuite réduite de moitié.
Il n’y a pas grand-chose à réinitialiser, sinon le mot de passe du portail s’il était réutilisé ailleurs — ce qui est fréquent sur ce type de service.
La vigilance porte sur les mois qui suivent : un interlocuteur qui connaît votre numéro de licence, votre club et votre date de naissance n’est pas pour autant votre club. Toute demande de paiement ou de communication de coordonnées bancaires arrivant par téléphone ou par courriel mérite une vérification par un autre canal.
Written by: Sid Ahmed Djellali
Recrutement Sid Ahmed Djellali
Certifications, reconversions, profils juniors : la grille de lecture d’une ESN spécialisée, et l’écart entre ce que les candidats mettent en avant et ce qui compte.
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.