Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
30 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Cyberattaque du SPW : ce que le bilan dix-huit mois après établit

Dix-huit mois après l'attaque qui avait paralysé une partie des services numériques wallons, le Service public de Wallonie présente un bilan plus nuancé qu'un simple retour à la normale. L'administration affirme qu'aucune donnée critique n'a été détruite, mais ne peut pas certifier qu'aucune donnée n'a été copiée. Cette différence est essentielle.

Une attaque confirmée, aux effets immédiatement visibles

En avril 2025, le Service public de Wallonie, ou SPW, a subi une cyberattaque d'ampleur. L'incident est confirmé par l'administration elle-même. Pour contenir l'intrusion, les connexions internet des services internes et externes ont été coupées. Plus de huit cents applications ont été arrêtées, selon le compte rendu de l'audition parlementaire rapporté par La Libre.

Cette mesure a temporairement paralysé de nombreux services. Elle montre un point souvent mal compris après une attaque : couper des systèmes peut être la bonne décision, même si elle est très visible pour les usagers. Lorsqu'une intrusion est encore en cours d'analyse, maintenir les accès ouverts peut laisser l'attaquant circuler davantage ou compromettre des services supplémentaires.

Le mécanisme initial de l'intrusion n'est pas détaillé dans les sources consultées. Il ne serait donc pas sérieux d'attribuer l'attaque à une faille, à un courriel piégé ou à un prestataire sans élément public précis.

Ce que le SPW affirme sur les données

Le 28 septembre 2026, Stéphane Guisse, secrétaire général ad interim de l'administration wallonne, a déclaré devant la commission de la Fonction publique que le SPW n'avait pas été confronté à des destructions de données. Il a également affirmé ne pas avoir de certitude que certaines données aient été volées.

Ces deux formulations ne disent pas la même chose. L'absence de destruction constitue une information positive sur la capacité à préserver les données et à reconstruire les services. En revanche, l'absence de certitude sur un vol de données n'est pas une preuve qu'aucune exfiltration n'a eu lieu. Elle signifie que les éléments publics rapportés ne permettent pas d'établir ce point avec certitude.

Aucun volume de données, aucune catégorie de personnes concernées et aucun nombre d'usagers éventuellement touchés ne sont précisés dans la source consultée. Il ne faut donc pas transformer ce bilan en annonce d'une fuite, ni, à l'inverse, annoncer qu'elle est définitivement exclue.

Pas de conséquence grave signalée pour les usagers

Selon Stéphane Guisse, aucune conséquence grave n'a été relevée pour les usagers un an et demi après l'attaque. Cette déclaration intervient après une période où l'indisponibilité des outils avait déjà affecté le fonctionnement de l'administration. Le bilan porte donc sur les conséquences durables connues à ce stade, pas sur l'absence de perturbation lors de la crise initiale.

Pour un usager, ce retour d'expérience rappelle qu'un incident cyber peut d'abord se traduire par un service public inaccessible, des délais ou des démarches reportées. Cela ne suffit pas, à lui seul, à démontrer une fuite de données personnelles. Dans une situation comparable, il faut privilégier les informations publiées par l'organisme concerné et se méfier des messages qui prétendent proposer un rétablissement urgent ou une indemnisation contre la remise d'informations personnelles.

La leçon mise en avant : la continuité des missions

Lors de cette audition, les responsables du SPW ont présenté la cybersécurité comme un sujet de gouvernance et de continuité de service, et non comme une question seulement technique. Isabelle Roucou, directrice générale du SPW Digital, a évoqué un cadre organisationnel durable, des capacités humaines renforcées ainsi qu'une détection et une réaction plus rapides depuis l'incident.

Le message est concret : une administration ne se prépare pas uniquement à empêcher toute attaque, objectif irréaliste. Elle doit aussi pouvoir décider vite, isoler les systèmes atteints, maintenir les missions essentielles et expliquer ce qui est connu sans masquer les incertitudes. Le cas wallon illustre le coût opérationnel d'une réponse d'urgence, mais aussi l'utilité de la préparation lorsqu'il faut interrompre des centaines d'applications.

Ce que nous ne pouvons pas vérifier

Les sources ouvertes et lues confirment l'attaque, l'arrêt des connexions et de plus de huit cents applications, ainsi que les déclarations du SPW sur l'absence de destruction de données et l'absence de certitude concernant un éventuel vol. Elles ne permettent pas d'établir le mode d'accès initial, l'auteur de l'attaque, les données éventuellement consultées ou copiées, ni l'existence ou non d'une notification à des personnes concernées.

Nous ne pouvons pas non plus vérifier indépendamment l'évaluation selon laquelle il n'y aurait pas eu de conséquence grave pour les usagers. Il s'agit d'une déclaration du secrétaire général ad interim du SPW, rapportée après son audition parlementaire.

Le déroulé

  • Avril 2025 · Cyberattaque contre le Service public de Wallonie, suivie de la coupure des connexions et de plus de huit cents applications.
  • 28 septembre 2026 · Audition de responsables du SPW au parlement régional et bilan public rapporté par La Libre.

Ce qu'il faut faire

  • N'agissez pas depuis un message inattendu. Après une panne ou une cyberattaque publique, des fraudeurs peuvent imiter l'organisme concerné. Consultez son site officiel en le saisissant vous-même.
  • Distinguez indisponibilité et fuite. Un service inaccessible ne prouve pas que vos données ont été volées. Attendez une information attribuée à l'organisme ou à l'autorité compétente.

Sources : La Libre ↗ · 7sur7 ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.