Vérifier ce à quoi vos fournisseurs ont encore accès
Trois incidents rendus publics en septembre 2026 sont passés par des prestataires et des plateformes tierces : voici une revue de dossiers que les responsables fournisseurs peuvent mener.
- Accès et partage
- Gouvernance et conservation
Une grande partie des données qu’une organisation perd par l’intermédiaire d’un fournisseur n’a jamais été dérobée dans ses propres systèmes : ces données avaient été transmises, ou restaient accessibles par une connexion, et personne n’a réexaminé cet accès une fois le travail terminé. Trois incidents rendus publics en septembre 2026 suivent ce schéma. La réponse pratique consiste à vérifier régulièrement ce à quoi chaque partie externe a encore accès.
Trois incidents, un même schéma
Aucune de ces enquêtes n’est terminée, et aucune ne nous dit ce que les organisations concernées auraient dû faire. Elles montrent en revanche où se situait l’exposition.
- IDScan.net. Le 21 septembre 2026, le Commissariat à la protection de la vie privée du Canada a ouvert une enquête après des signalements selon lesquels un tiers non autorisé « a accédé à la base de données de l’entreprise et a volé des renseignements personnels, notamment des scans numériques de permis de conduire ». Des établissements de l’hôtellerie-restauration et de la vie nocturne utilisent IDScan.net pour contrôler les pièces d’identité de leurs clients : ce sont donc les clients de ces établissements qui ont été exposés par l’intermédiaire d’un fournisseur. L’avis publié par l’entreprise indique qu’elle a eu connaissance de l’accès le 1er septembre ou aux alentours de cette date. L’ampleur citée dans la plupart des titres vient d’ailleurs : une annonce sur le dark web proposait plus de 153 millions de scans de permis, que KrebsOnSecurity a rattachés à IDScan.net. Aucun chiffre n’a été confirmé, que ce soit par l’autorité ou par l’entreprise.
- McKesson. Le 28 août, McKesson a annoncé enquêter sur « un incident de cybersécurité impliquant des applications tierces, ainsi qu’un accès non autorisé et une exfiltration de données ». Sa mise à jour du 21 septembre a confirmé que l’accès « s’est limité à certaines applications tierces ». Un groupe criminel a revendiqué bien davantage ; BleepingComputer a relayé cette revendication en précisant ne pas l’avoir vérifiée de façon indépendante.
- Aeroméxico. Dans un communiqué relayé par El Financiero le 21 septembre, la compagnie aérienne a relié des données clients proposées en ligne à un incident d’octobre 2025, et indiqué que l’accès non autorisé avait eu lieu sur une plateforme d’informations clients gérée par un prestataire externe.
La question commune aux trois
« Notre fournisseur est-il sûr ? » est une question pour le fournisseur. « À quoi chaque partie externe a-t-elle encore accès aujourd’hui, et est-ce justifié ? » est une question à laquelle vous pouvez répondre vous-même. Les référentiels l’attendent déjà. Le NIST Cybersecurity Framework 2.0 (GV.SC-10) demande que les plans de gestion des risques liés à la chaîne d’approvisionnement « prévoient des dispositions pour les activités qui ont lieu après la fin d’un partenariat ou d’un contrat de service ». Les recommandations de l’ICO britannique sur les contrats précisent qu’à la fin d’un contrat, le sous-traitant doit, au choix du responsable du traitement, « supprimer toutes les données personnelles qu’il a traitées pour son compte ou les lui restituer ».
Les contrats encadrent ce que détient le fournisseur. Votre propre part de l’échange, à savoir les dossiers que vous avez partagés pour un projet, vous pouvez la vérifier dès cette semaine.
Commencer par les dossiers que vous partagez
Dans Kiteworks, les échanges avec les fournisseurs passent souvent par des dossiers partagés. Trois agents du Marketplace couvrent chacun une partie de la revue :
- Sharing Auditor parcourt le périmètre de dossiers que vous choisissez et indique quelles arborescences sont partagées, où commence chaque partage et quelle part de l’arborescence il a parcourue. Il ne révèle pas qui sont les membres, ni s’ils sont internes ou externes, et il ne détecte pas les fichiers partagés directement, pas plus que les partages situés au-dessus du dossier de plus haut niveau visible par l’utilisateur qui lance l’analyse.
- Folder Expiry Audit indique quels dossiers ont un paramètre d’expiration ou de conservation, et lesquels n’en ont pas. Un dossier de projet sans date d’expiration conserve ses partages jusqu’à ce que quelqu’un les retire. L’agent fonctionne en lecture seule ; il ne peut pas définir d’expiration.
- Sensitive Content Scanner repère les termes sensibles et les données personnelles courantes, comme les numéros de sécurité sociale, les numéros de carte bancaire et les IBAN, ce qui vous indique quels dossiers partagés examiner en priorité.
Tous trois observent des métadonnées ou du contenu et peuvent enregistrer un rapport une fois que vous avez confirmé l’emplacement. Aucun ne modifie un partage, un membre ou un paramètre.
Une revue à la portée d’un responsable fournisseur
- Dresser la liste des fournisseurs et des projets arrivés à terme au cours des douze derniers mois, ainsi que des dossiers utilisés pour échanger des fichiers avec eux.
- Lancer Sharing Auditor sur chaque dossier. Consigner les origines de partage trouvées et toute partie de l’arborescence qu’il n’a pas pu parcourir.
- Lancer Folder Expiry Audit sur le même périmètre. Noter les dossiers partagés sans date d’expiration.
- Lancer Sensitive Content Scanner sur les dossiers partagés pour fixer l’ordre de la revue.
- Pour chaque dossier partagé, le responsable confirme auprès d’une source approuvée qui doit encore y avoir accès, puisque les agents ne voient pas les membres. Conserver, restreindre ou supprimer le partage, puis consigner la décision et sa date.
- Recommencer à chaque fin de contrat et à intervalle fixe, par exemple chaque trimestre.
Les agents accélèrent le repérage. La décision de fermer un accès, comme la discussion avec le fournisseur, reste du ressort du responsable.
Si vous souhaitez passer en revue avec nous les dossiers partagés avec vos fournisseurs, écrivez à sales@kiteworks.com ou prenez contact avec nous. Inutile d’avoir configuré Claude ou MCP pour nous solliciter. Voir aussi Partages de dossiers : évaluer l’exposition avec l’IA.
Sources
- Privacy Commissioner of Canada launches investigation into a data breach involving stolen identification details · Office of the Privacy Commissioner of Canada ·
- Notification of Data Security Incident · IDScan.net ·
- FBI Probes Service Selling 153M+ Drivers Licenses · KrebsOnSecurity ·
- Cybersecurity updates · McKesson ·
- McKesson discloses breach after ShinyHunters claims patient data theft · BleepingComputer ·
- Aeroméxico revela que datos de clientes fueron vulnerados en ciberataque · El Financiero ·
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- What needs to be included in the contract? · Information Commissioner's Office (UK)