Institut de recherche pour le développement : 7 500 agents et partenaires exposés
L'IRD confirme le 18 août 2026 une intrusion externe détectée le 24 juillet : les données de 7 500 agents et partenaires, dont leur numéro de Sécurité sociale, ont été exposées sur un serveur compromis.
- Organisation
- Institut de recherche pour le développement (IRD)
- Secteur
- Secteur public
- Pays
- France
- Date des faits
- Intrusion détectée le 24 juillet 2026 par le centre opérationnel de sécurité ; exposition de données personnelles établie par les investigations le 6 août 2026 ; information des personnes concernées et annonce publique le 18 août 2026
- Ampleur
- 7 500 personnes selon la présidente-directrice générale de l'institut : agents de l'IRD, partenaires et intervenants extérieurs
- Vecteur
- Intrusion d'origine externe ayant compromis un serveur de l'institut. L'exfiltration effective des données n'est pas confirmée à ce stade : l'IRD qualifie l'incident d'atteinte à la confidentialité
- Données exposées
- Identité (nom, prénom, sexe, nationalité, date et lieu de naissance), Adresses postales, Numéros de téléphone, Données professionnelles (matricule, statut, grade, rattachement administratif), Adresses e-mail professionnelles, Numéro de Sécurité sociale
L’Institut de recherche pour le développement, établissement public placé sous la double tutelle des ministères chargés de la recherche et des affaires étrangères, a rendu publique le 18 août 2026 une intrusion détectée par son centre opérationnel de sécurité le 24 juillet. Les investigations menées ensuite ont établi, le 6 août, qu’un serveur affecté par l’incident exposait des données à caractère personnel, ce qui constitue une violation au sens du RGPD. La présidente-directrice générale de l’institut a chiffré à 7 500 le nombre de personnes concernées, agents comme partenaires et intervenants extérieurs.
Le périmètre couvre l’ensemble du dossier administratif type : identité complète avec sexe, nationalité, date et lieu de naissance, adresse postale et numéro de téléphone, auxquels s’ajoutent les éléments professionnels (matricule, statut, grade, rattachement) et le numéro de Sécurité sociale. L’institut précise qu’aucune coordonnée bancaire ni aucun mot de passe n’a été exposé.
La présence du NIR est ici encore le point le plus lourd de conséquences. Ce numéro ne peut pas être changé, il sert d’identifiant pivot dans de nombreuses démarches sociales, et associé à une identité complète il alimente durablement les tentatives d’usurpation. L’IRD indique par ailleurs que ses investigations ne permettent pas de confirmer une exfiltration effective des données : la qualification retenue est celle d’une atteinte à la confidentialité, c’est-à-dire d’un accès possible sans preuve de copie. Cette nuance n’allège pas les obligations d’information, mais elle explique l’absence de fichier en circulation à ce jour.
L’établissement a isolé les serveurs concernés, activé une cellule de crise, fait appel à un prestataire spécialisé et coopère avec l’ANSSI. Une plainte a été déposée et la CNIL notifiée. Cet incident s’ajoute à une série estivale particulièrement dense dans la sphère publique française, après la DGFiP, l’Éducation nationale, Santé publique France et Bloctel, avec un dénominateur commun qui revient d’un cas à l’autre : la compromission d’accès légitimes plutôt que l’exploitation d’une faille spectaculaire.
Sources
Autres fuites : Secteur public
13 août 2026
France VAE : identités et parcours professionnels de candidats exposés
12 août 2026
DGFiP : trois intrusions reconnues, environ 678 000 particuliers et professionnels concernés
10 août 2026
I-CAD : le fichier national des chiens et chats touché par une faille restée un an sans communication