Sinistre 24 juin 2026 ⏱️ 8 min de lecture

Fuite de la base CV : anatomie d'un sinistre à 180 000 € chez un cabinet

Un cabinet de recrutement de taille moyenne voit son ATS compromis un week-end. Reconstitution heure par heure, facture détaillée et leçons à tirer pour la couverture cyber.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Le coût d'une fuite de données candidats dépasse régulièrement 150 000 € en intégrant notification, forensic, juridique et perte d'exploitation.
  • La base CV d'un cabinet est qualifiée de traitement à grande échelle de données personnelles : analyse d'impact RGPD souvent obligatoire.
  • Le délai de notification CNIL est de 72 heures à compter de la prise de conscience de la violation.
  • La cyber assurance prend en charge la cellule de crise, les coûts juridiques, la notification et la perte d'exploitation.

Le contexte : un cabinet, un ATS, une équipe de seize consultants

Le cabinet — appelons-le Cabinet R. — emploie seize consultants, réalise 2,3 M€ de chiffre d'affaires et gère un ATS (Applicant Tracking System) en mode SaaS, intégré à un connecteur LinkedIn et à une boîte mail mutualisée. Sa base contient environ 42 000 CV accumulés sur huit ans, dont 14 000 considérés comme « actifs » (mis à jour dans les vingt-quatre derniers mois). Le cabinet a souscrit, dix-huit mois plus tôt, une cyber assurance dédiée à 720 € HT par an, avec un plafond de 1 M€ et une franchise de 5 000 €.

Le sinistre commence un vendredi soir. Un consultant senior clique sur un mail piégé imitant une notification LinkedIn (« nouveau message d'un candidat »). La page de connexion frauduleuse capte ses identifiants, qui ne sont pas protégés par MFA. Le pirate teste les identifiants sur l'ATS dans la nuit, identifie un rôle administrateur et programme l'export massif de la base pour le samedi matin.

Cette configuration — équipe moyenne, base volumineuse, MFA partiel, ATS SaaS intégré à plusieurs outils — est extrêmement représentative du marché français du recrutement. C'est précisément pour cela que les analystes assurance la considèrent comme un profil de risque cyber à exposition élevée et à fréquence croissante.

La chronologie : 72 heures décisives

HeureÉvénement
Vendredi 19h12Phishing — consultant clique, saisit ses identifiants
Samedi 03h47Export massif depuis l'ATS (14 000 CV au format CSV)
Dimanche 14hPremiers messages WhatsApp à des candidats avec extraits de CV — début de l'extorsion
Dimanche 17hLe dirigeant alerté, déclaration au prestataire ATS
Lundi 09hConfirmation de l'exfiltration — déclaration sinistre cyber
Lundi 11hCellule de crise activée par l'assureur (forensic, juriste, com)
Mardi 18hNotification CNIL déposée (dans les 72h légales)
MercrediCommunication aux candidats concernés

La rapidité de réaction est ici l'élément décisif. La notification à la CNIL dans les 72 heures est une obligation de l'article 33 du RGPD ; tout dépassement non motivé est sanctionnable. La notification aux personnes concernées est obligatoire dès lors que la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34).

La facture : 178 400 €, ligne par ligne

PosteMontant
Forensic informatique et investigation32 000 €
Conseil juridique RGPD et CNIL18 500 €
Communication de crise et relations presse14 200 €
Notification individualisée des 14 000 candidats9 800 €
Hotline de soutien aux candidats (4 semaines)7 600 €
Reconstruction de l'ATS et migration sécurisée26 300 €
Perte d'exploitation (3 semaines de ralentissement)48 000 €
Indemnisation de quatre candidats ayant subi un préjudice14 000 €
Mise en conformité, audit et formation8 000 €
Total178 400 €

Sur ce total, la cyber assurance a pris en charge environ 162 000 €, après application d'une franchise de 5 000 € et déduction de quelques postes non couverts (formation préventive notamment). Sans assurance, Cabinet R. aurait absorbé l'intégralité, soit l'équivalent de 8 % de son chiffre d'affaires annuel.

Ce qui n'apparaît pas sur la facture : la réputation

Le coût comptable raconte l'essentiel mais pas tout. Trois conséquences indirectes pèsent à long terme :

  • Le départ d'un client grand compte, qui a invoqué une clause de sécurité de son cahier des charges fournisseurs.
  • La défiance des candidats seniors, qui ont retiré leur CV de la base dans les semaines suivantes — environ 9 % de la base active.
  • L'inscription du cabinet dans une enquête sectorielle du Défenseur des droits, le mettant sur le radar pour les vingt-quatre mois suivants.

Aucune cyber assurance ne « répare » totalement ces pertes. Certaines couvrent une aide à la reconquête commerciale ou une option e-réputation : à demander explicitement à la souscription.

Les obligations RGPD spécifiques à un cabinet

La base candidats d'un cabinet de recrutement est qualifiée par la CNIL de traitement à grande échelle de données personnelles. Cela emporte plusieurs obligations renforcées :

  1. Analyse d'impact relative à la protection des données (AIPD) souvent requise, en application des lignes directrices CNIL.
  2. Désignation d'un délégué à la protection des données (DPO) recommandée dès lors que l'activité principale consiste en un suivi régulier et systématique de personnes.
  3. Durée de conservation limitée : la CNIL recommande deux ans à compter du dernier contact pour les CV non retenus, sauf consentement explicite pour une durée plus longue.
  4. Registre des traitements obligatoire.
  5. Notification sous 72 heures à la CNIL en cas de violation et information des personnes concernées en cas de risque élevé.

Un cabinet en infraction sur ces points lors d'une violation se voit reprocher non seulement la fuite mais aussi son défaut de conformité préalable — facteur aggravant pour la sanction.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Comment dimensionner une assurance cyber pour un cabinet de recrutement

Une couverture cyber bien calibrée pour un cabinet doit comporter au minimum :

  • une cellule de crise 24/7 mobilisable en moins de 4 heures (forensic, juriste, communication) ;
  • la prise en charge des coûts de notification aux personnes concernées ;
  • la garantie responsabilité civile RGPD face aux candidats lésés ;
  • la perte d'exploitation cyber avec une indemnisation journalière ;
  • la cyber-extorsion et la prise en charge des négociations ;
  • une option fraude au président ou fraude bancaire en ligne, fréquente dans ce type de structure.

Pour un cabinet de moins de 25 collaborateurs, un plafond global de 500 000 € à 1 M€ est un seuil cohérent. Au-delà de 5 M€ de chiffre d'affaires ou de 50 000 candidats actifs, montez à 2 M€.

La cyber assurance se cumule utilement avec une RC Pro et, si vous occupez vos propres locaux, une multirisque professionnelle.

Les cinq mesures de prévention qui changent la prime

Les assureurs cyber appliquent des bonifications tarifaires significatives quand le cabinet peut démontrer :

  1. un MFA généralisé sur tous les outils SaaS (ATS, mail, LinkedIn) ;
  2. une sauvegarde quotidienne avec test de restauration trimestriel ;
  3. une formation phishing annuelle avec exercice de simulation ;
  4. une politique de mots de passe robuste et un gestionnaire centralisé ;
  5. un plan de continuité documenté, même synthétique.

Ces cinq mesures peuvent réduire la prime de 15 à 30 % et, surtout, divisent par dix la probabilité du sinistre. Dans le cas de Cabinet R., le simple déploiement du MFA sur l'ATS aurait probablement neutralisé le scénario — le pirate aurait obtenu les identifiants mais buté sur le second facteur.

Le sous-traitant ATS : qui est responsable de quoi ?

Le contrat avec l'éditeur de l'ATS définit la répartition des responsabilités RGPD. Le cabinet est responsable du traitement, l'éditeur sous-traitant au sens de l'article 28 du RGPD. En cas de violation, les autorités regarderont :

  • si la cause technique est imputable à l'éditeur (faille, défaut de chiffrement, absence de MFA imposé) ou au cabinet (identifiants compromis, paramétrage des droits trop large) ;
  • si le contrat sous-traitance conforme à l'article 28 a été signé ;
  • si le cabinet a réalisé une due diligence à la sélection de l'éditeur.

Cabinet R. a pu mettre en cause son éditeur pour absence de MFA obligatoire côté administrateur, ce qui a permis une récupération partielle de 22 000 € auprès de l'assureur RC Pro de l'éditeur. Cette subrogation est devenue un poste habituel dans les sinistres cyber : votre assureur la pilote pour vous.

Conséquence opérationnelle : conservez les contrats signés, les annexes techniques de sécurité, les certifications (ISO 27001, HDS, SecNumCloud) et les comptes rendus d'audit de vos sous-traitants. C'est ce dossier qui alimente la subrogation et permet à votre cyber assurance de récupérer une partie de l'indemnisation auprès du véritable responsable.

Questions fréquentes

Oui, dans les 72 heures de la prise de conscience de la violation, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. En cas de risque élevé, vous devez en plus notifier les personnes concernées.

La CNIL recommande deux ans à compter du dernier contact, sauf consentement explicite du candidat pour une durée plus longue. Au-delà, vous devez supprimer ou anonymiser la donnée.

C'est obligatoire quand l'activité principale consiste en un suivi régulier et systématique à grande échelle de personnes, ce qui est fréquemment le cas d'un cabinet de recrutement gérant plusieurs milliers de candidats actifs.

Cela dépend des contrats. Beaucoup couvrent la négociation et certains acceptent le paiement de la rançon dans un cadre encadré. Le paiement reste cependant déconseillé par les autorités françaises et impose un signalement.

Entre 500 000 € et 1 M€ pour la garantie cyber, avec une cellule de crise activable en moins de 4 heures. Au-delà de 50 000 candidats actifs ou 5 M€ de chiffre d'affaires, montez à 2 M€.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Cabinet de recrutement — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Cabinet de recrutement →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →