Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque Éducation nationale : données des élèves piratées sur ÉduConnect, plainte et indemnisation, que faire en 2026

Le 22 septembre 2026, les recherches « cyberattaque » repartent nettement à la hausse sur Google en France, avec plus de 1 000 requêtes et une progression de 400 %. Parmi les saisies qui montent, une revient avec insistance : « cyberattaque éducation nationale ». Les parents s’inquiètent pour les comptes ÉduConnect de leurs enfants, pour les espaces numériques de travail de l’école, pour les données scolaires qui circulent entre l’établissement, le rectorat et les prestataires. Cette inquiétude ne sort pas de nulle part. Au printemps dernier, le ministère de l’Éducation nationale a annoncé publiquement avoir été victime d’une cyberattaque ciblée qui a entraîné la fuite de données personnelles d’élèves. Et la veille du pic de recherches, la Cour des comptes européenne a étrillé les lacunes de l’Europe face aux cyberattaques, constat largement relayé par la presse le 21 et le 22 septembre. Cet article explique ce qui s’est réellement passé du côté de l’Éducation nationale, qui doit agir et comment, puis détaille les recours concrets des familles : porter plainte, préserver les preuves, saisir la CNIL et obtenir réparation.

I. Cyberattaque Éducation nationale : ce que l’attaque contre ÉduConnect change pour votre enfant

A. Que s’est-il passé : la fuite de données d’élèves telle que le ministère la décrit

Le 14 avril 2026, le ministère de l’Éducation nationale a publié un communiqué officiel du 14 avril 2026 sur l’incident de sécurité affectant les données de certains élèves. Le constat est direct : le ministère y annonce qu’il a été victime d’une cyberattaque ciblée ayant entraîné la fuite de données personnelles d’élèves, dont le nombre exact restait alors en cours d’évaluation. Les données concernées sont énumérées avec précision : le prénom, le nom, l’identifiant ÉduConnect, l’établissement et la classe, l’adresse électronique uniquement lorsqu’elle a été renseignée par l’élève, et le code d’activation uniquement pour les comptes qui n’avaient pas encore été activés par l’élève au moment de l’incident. Autrement dit, ce sont les identifiants scolaires de vos enfants qui ont circulé entre des mains criminelles, avec le risque d’usurpation qui accompagne toute fuite d’identifiants.

Le ministère décrit aussi le mode opératoire, et ce point intéresse directement le droit pénal. Selon ce communiqué, l’incident trouve son origine dans l’usurpation de l’identité du compte d’un personnel habilité, survenue à la fin de l’année 2025, qui a permis un accès frauduleux au service de gestion des comptes des élèves, annexe à ÉduConnect. Une faille de sécurité de ce service, repérée en décembre 2025 puis corrigée, avait été exploitée peu avant sa résolution. Les investigations ont ensuite établi que l’attaquant avait pu télécharger des données concernant des élèves au-delà de l’établissement initialement visé. Le scénario est donc celui d’un compte légitime détourné pour pénétrer un système scolaire, puis d’une extraction massive de données : c’est le cas d’école de l’accès et du maintien frauduleux dans un système de traitement automatisé de données, suivis d’une extraction frauduleuse, deux infractions que le code pénal punit sévèrement, comme on le verra.

Le communiqué apporte trois précisions rassurantes, à manier avec prudence. D’abord, les comptes ÉduConnect déjà activés par les élèves et leurs responsables au moment de l’attaque ne sont pas compromis et peuvent continuer à être utilisés en toute sécurité, selon le ministère. Ensuite, pour les comptes qui n’avaient pas été activés au moment de l’attaque, le ministère indique avoir procédé à une réinitialisation complète des codes d’accès et l’ensemble des comptes non encore distribués et activés a été bloqué. Enfin, dès la détection, une cellule de crise a été activée, l’accès au service concerné a été suspendu et un mécanisme de double authentification a été mis en place pour renforcer la sécurité des accès. L’Agence nationale de la sécurité des systèmes d’information et la Commission nationale de l’informatique et des libertés ont été saisies, et le ministère indique qu’une plainte a été déposée. Si votre enfant n’avait pas encore activé son compte au printemps 2026, vérifiez donc que vous avez bien reçu et utilisé le nouveau code d’activation fourni par l’établissement. Si le compte était déjà actif, changez néanmoins le mot de passe et activez la double authentification partout où elle est proposée : un identifiant volé se réutilise, et les attaquants testent les mêmes codes sur les messageries, les réseaux sociaux et les services bancaires des familles.

Reste le réflexe le plus important des semaines qui suivent une fuite de ce type : la vigilance face à l’hameçonnage. Quand des criminels disposent du nom, du prénom, de l’établissement, de la classe et parfois de l’adresse électronique d’un élève, ils peuvent rédiger des messages très crédibles qui se présentent comme venant du collège, du lycée, du ministère ou d’un prestataire scolaire, et qui invitent à cliquer sur un lien ou à ressaisir un mot de passe. Apprenez à votre enfant une règle simple : l’Éducation nationale ne demande jamais un mot de passe ni un code d’activation par courrier électronique ou par message. Tout message qui réclame ces informations, qui annonce une bourse urgente, une exclusion ou un remboursement de cantine contre un clic immédiat, doit être vérifié en se connectant directement au site officiel, sans passer par le lien reçu, puis signalé à l’établissement. Conservez ces messages suspects sans les effacer : captures d’écran, en-têtes complets, adresses d’expéditeur. Ils constituent des preuves si vous déposez plainte et si un préjudice survient ensuite.

B. Cyberattaque France aujourd’hui : pourquoi les recherches explosent le 22 septembre 2026

Si les parents tapent aujourd’hui « cyberattaque éducation nationale », c’est aussi parce que l’actualité européenne a remis le sujet au premier plan. Le 21 septembre 2026, la Cour des comptes européenne a publié un rapport sévère sur l’action de l’Union contre les incidents de cybersécurité, largement repris le 22 septembre par la presse nationale. Le constat, tel que BFM le résume, tient en trois chiffres et trois reproches : malgré un budget total de 1,4 milliard d’euros pour la cybersécurité sur 2021-2027, la Cour dénonce un partage d’informations limité entre les vingt-sept États membres, des faiblesses dans les signalements et des retards dans le système d’alerte commun. Surtout, la directive dite « NIS 2 », qui oblige notamment les entités concernées à déclarer leurs incidents aux autorités, n’a toujours pas été transposée par tous les pays membres, dont la France, près de deux ans après l’expiration de la date limite, toujours selon cet article. En clair, au moment où les attaques se multiplient, le cadre européen de déclaration et de coopération reste incomplet, y compris en France.

Les suggestions de recherche Google mesurées le 22 septembre montrent comment les Français traduisent cette inquiétude en questions pratiques : « cyberattaque éducation nationale », « cyberattaque crédit agricole aujourd’hui », « cyberattaque la banque postale aujourd’hui », « cyberattaque dgfip », « cyberattaque impôts », « cyberattaque france aujourd’hui », « cyberattaque en cours ». Chacun cherche le point qui le touche : le compte scolaire de son enfant, son compte bancaire, sa déclaration fiscale. Cet article répond à la première de ces questions, celle de l’école. Si votre préoccupation porte sur votre entreprise visée par une attaque, avec les notifications à la CNIL et à l’ANSSI, la plainte et les recours du dirigeant, lisez notre dossier sur les obligations des entreprises attaquées en France en 2026. Si ce sont vos comptes bancaires qui vous inquiètent après une attaque visant votre banque, avec la fuite de données et les débits frauduleux, lisez notre dossier sur la fuite de données bancaires et les réflexes face aux débits suspects. Les règles pénales exposées ici, accès frauduleux, extraction de données, collecte déloyale, valent dans tous ces cas ; seuls les interlocuteurs et les délais changent.

Une précision de méthode s’impose, car elle conditionne vos recours. Le rapport européen et le pic de recherches ne signifient pas qu’une nouvelle attaque contre l’Éducation nationale aurait eu lieu cette semaine : ils signifient que le risque est documenté, que les failles passées restent exploitables dans les esprits, et que les familles déjà exposées par la fuite du printemps doivent rester mobilisées. En droit, cette distinction compte. Votre plainte et votre demande d’indemnisation doivent reposer sur des faits précis : la fuite avérée du printemps 2026 si votre enfant est concerné, ou un fait nouveau et daté si vous recevez aujourd’hui un message frauduleux, un débit suspect ou une usurpation d’identité. On ne porte pas plainte contre un climat général, on porte plainte contre des faits, avec des dates, des captures et des pièces. C’est ce passage du fait brut au dossier solide que la seconde partie organise, étape par étape.

Du côté des établissements et des collectivités, la rentrée de septembre 2026 impose le même sérieux. Un collège ou un lycée qui utilise un espace numérique de travail, une collectivité qui gère les inscriptions scolaires, un prestataire qui héberge des données d’élèves : tous manipulent des données de mineurs, c’est-à-dire des données dont la compromission fait courir à l’enfant un risque durable, de l’usurpation d’identité à l’exposition à des chantages. Le ministère a montré l’exemple de la réaction attendue : cellule de crise, suspension du service vulnérable, réinitialisation des accès, double authentification, saisine de l’ANSSI et de la CNIL, plainte. Tout responsable d’un système scolaire qui découvre une intrusion doit suivre la même séquence : isoler, préserver les traces, alerter, notifier, porter plainte. S’abstenir d’agir, minimiser l’incident ou tarder à prévenir les familles n’efface pas l’attaque ; cela l’aggrave, car le droit sanctionne autant l’intrusion que le défaut de protection des données, et les juges comme la CNIL regardent de près la réaction du responsable après la découverte des faits.

II. Données des élèves piratées : plainte, preuves et indemnisation, que faire en 2026

A. Porter plainte après une cyberattaque visant l’école : les infractions qui protègent vos enfants

La première infraction à connaître est l’accès ou le maintien frauduleux dans un système de traitement automatisé de données. L’article 323-1 du code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. Lorsqu’il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de cinq ans d’emprisonnement et de 150 000 € d’amende. Lorsque les infractions prévues aux deux premiers alinéas ont été commises à l’encontre d’un système de traitement automatisé de données à caractère personnel mis en œuvre par l’Etat, la peine est portée à sept ans d’emprisonnement et à 300 000 € d’amende. » Ce troisième alinéa vise directement le cas de l’Éducation nationale : le service de gestion des comptes élèves, annexe à ÉduConnect, est un système de données personnelles mis en œuvre par l’État. L’usurpation du compte d’un personnel habilité pour y pénétrer, puis le téléchargement des données d’élèves au-delà de l’établissement initialement visé, entrent dans ce texte, avec la peine aggravée de sept ans d’emprisonnement et 300 000 euros d’amende.

La jurisprudence récente donne à ce texte toute sa portée pour votre plainte. Le 2 septembre 2025, la chambre criminelle de la Cour de cassation a rejeté le pourvoi d’un administrateur réseau salarié qui s’était maintenu dans la messagerie de son entreprise pour lire les courriels de son gérant à l’insu de celui-ci. La Cour approuve les juges d’appel qui avaient retenu qu’« en prenant connaissance, dans son compte de messagerie, à l’insu de M. [G], du contenu des courriels échangés par ce dernier avec des tiers et ce, à des fins étrangères à sa mission, M. [L] s’est rendu coupable de l’infraction visée à la prévention, peu important le mobile ayant présidé aux faits ». Elle en tire la règle suivante : « En effet, se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, même si, administrateur du réseau, il bénéficie, de par ses fonctions, d’un droit général d’accès à la messagerie » (Cass. crim., 2 sept. 2025, n° 24-83.605). Retenez l’enseignement : disposer d’un accès légitime ne protège pas celui qui l’utilise à des fins étrangères à sa mission. Dans l’affaire ÉduConnect, l’attaquant est allé plus loin encore puisqu’il a usurpé l’identité d’un personnel habilité : l’accès lui-même était frauduleux, ce qui place les faits au cœur de l’article 323-1.

La seconde infraction est l’extraction et la détention frauduleuses des données. L’article 323-3 du code pénal punit de cinq ans d’emprisonnement et de 150 000 euros d’amende « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient » et porte la peine à sept ans d’emprisonnement et 300 000 euros d’amende « Lorsque cette infraction a été commise à l’encontre d’un système de traitement automatisé de données à caractère personnel mis en œuvre par l’Etat ». Le téléchargement des fichiers d’élèves par l’attaquant, puis la détention et la circulation éventuelle de ces fichiers, relèvent de ce texte. Pour votre plainte, cette qualification compte parce qu’elle vise non seulement l’intrus initial, mais aussi tous ceux qui, ensuite, détiennent, reproduisent ou transmettent les données volées : chaque rediffusion du fichier des élèves constitue une infraction distincte, ce qui permet aux enquêteurs de remonter les chaînes de diffusion et aux victimes de viser l’ensemble des diffuseurs.

La troisième infraction protège vos enfants contre l’usage qui sera fait des données volées. L’article 226-18 du code pénal est bref : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » Et l’article 226-4-1 du code pénal ajoute : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » Concrètement, si un escroc utilise le nom, l’établissement et la classe de votre enfant pour lui écrire, pour ouvrir un compte à son nom, pour réclamer un paiement à la famille ou pour le harceler, ces deux textes s’appliquent en plus des articles 323-1 et 323-3. Chaque message frauduleux reçu doit donc être conservé et joint à la plainte, car il prouve à la fois la circulation des données volées et le préjudice subi.

En pratique, comment déposer une plainte utile ? Les parents agissent en tant que représentants légaux de leur enfant mineur. Rendez-vous au commissariat ou à la gendarmerie avec une pièce d’identité, le livret de famille, et un dossier daté : capture du communiqué du ministère si votre enfant fait partie des comptes non activés réinitialisés, courriers de l’établissement, codes d’activation reçus, messages suspects reçus depuis, relevés de toute tentative d’utilisation frauduleuse des données. Décrivez les faits dans l’ordre : l’alerte du ministère ou de l’école, la situation du compte de votre enfant, puis chaque fait nouveau. Visez dans votre déposition les qualifications pénales ci-dessus, accès et maintien frauduleux, extraction et détention de données, collecte déloyale, usurpation d’identité, afin que l’enquête soit ouverte sur les bons fondements. Si un préjudice financier ou moral est déjà né, constituez-vous partie civile : cette constitution permet de demander réparation dans le procès pénal lui-même. Et si vous vous heurtez à un classement ou à un refus d’informer, ne renoncez pas trop vite. Le 13 janvier 2026, la chambre criminelle a cassé l’arrêt d’une chambre de l’instruction qui avait confirmé le refus d’informer sur une plainte pour détournement de données d’un fichier de police, au motif que les juges n’avaient pas recherché si les données relevaient d’un traitement automatisé ou manuel avant d’écarter les textes invoqués : « la chambre de l’instruction n’a pas justifié sa décision », et « la cassation est ainsi encourue » (Cass. crim., 13 janv. 2026, n° 25-80.474). Un refus d’enquêter doit être motivé et vérifiable ; contestez-le avec un avocat lorsqu’il ne l’est pas.

B. Obtenir réparation : responsabilité, CNIL et indemnisation du préjudice

Au pénal, l’auteur de l’intrusion et ses complices risquent les peines détaillées plus haut. Au civil, c’est la réparation de votre préjudice qui se joue, et elle repose sur un texte unique dont la force tient à sa simplicité. L’article 1240 du code civil dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Appliqué à la fuite de données scolaires, ce texte ouvre trois cercles de responsabilité. Le premier est celui des attaquants : celui qui pénètre le système, celui qui extrait les données, celui qui les diffuse ou les exploite doit réparer le dommage causé aux enfants et à leurs parents. Le deuxième est celui des intermédiaires qui ont sciemment relayé le fichier volé. Le troisième, souvent le plus solvable, est celui des responsables du système qui ont manqué à leur obligation de sécurité, lorsque la faute est établie.

C’est ici qu’intervient l’obligation de protéger les données, sanctionnée pénalement elle aussi. L’article 226-17 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée ». Les articles visés du règlement européen imposent au responsable du traitement de garantir un niveau de sécurité adapté au risque, y compris la pseudonymisation, la confidentialité, l’intégrité et la capacité à rétablir l’accès aux données. Dans le dossier ÉduConnect, le ministère indique avoir corrigé la faille dès décembre 2025, activé une cellule de crise, suspendu le service, réinitialisé les accès, déployé la double authentification et saisi l’ANSSI et la CNIL : c’est la réaction attendue d’un responsable diligent, et toute victime qui voudrait mettre en cause la responsabilité de l’administration devra démontrer une faute précise, par exemple un retard fautif dans la correction d’une faille connue ou un défaut d’information des familles. À l’inverse, un établissement, une collectivité ou un prestataire privé qui découvrirait une intrusion dans ses propres outils scolaires et tarderait à isoler le système, à changer les accès et à prévenir les familles s’exposerait gravement, car l’inaction après découverte est la faute la plus facile à établir.

Le rôle de la CNIL mérite d’être compris sans illusion ni résignation. Le ministère l’a saisie dès la détection, ce qui est l’obligation du responsable d’un traitement exposé. De votre côté, en tant que parent, vous pouvez signaler l’incident à la CNIL et lui adresser une plainte si vous estimez que les données de votre enfant n’ont pas été protégées ou que vos demandes d’information restent sans réponse. La plainte auprès de la CNIL ne remplace pas la plainte pénale : ce sont deux voies complémentaires. La voie pénale vise la condamnation des attaquants et, par la constitution de partie civile, votre indemnisation. La voie CNIL vise le contrôle du responsable du traitement et peut déboucher sur des mises en demeure et des sanctions qui pèsent dans votre négociation indemnitaire. Dans les deux cas, la qualité de votre dossier fait la différence : conservez le courrier de l’établissement annonçant la réinitialisation des codes, les échanges avec l’école, les messages frauduleux reçus, les justificatifs de tout préjudice financier comme les frais engagés pour sécuriser les comptes, les attestations sur l’anxiété de l’enfant, les certificats médicaux en cas de harcèlement consécutif à la fuite. Le préjudice moral d’un mineur dont l’identité scolaire circule entre criminels est réel : perturbation de la scolarité, peur d’utiliser les outils numériques, harcèlement ciblé par des messages qui connaissent sa classe et son établissement. Chiffrez chaque poste, même modeste, et faites-le constater par écrit.

Un dernier point concerne les prestataires et les sous-traitants du numérique scolaire, éditeurs d’espaces numériques de travail, hébergeurs, prestataires de maintenance. Lorsqu’une fuite provient de leur périmètre, leur contrat avec l’établissement ou la collectivité détermine le partage des responsabilités : clauses de sécurité, délais de correction des failles, obligation d’alerte, assurance. Parents, vous n’avez pas à démêler ces contrats : votre action s’exerce contre l’auteur de l’attaque et, le cas échéant, contre le responsable du traitement qui a manqué à son obligation de sécurité, à charge pour ce dernier d’appeler son prestataire en garantie. Dirigeants de sociétés du secteur éducatif, la leçon du printemps 2026 vaut pour vous : auditez vos accès, supprimez les comptes dormants des personnels partis, imposez la double authentification, journalisez les accès aux données d’élèves, préparez un plan de réaction avec notification et plainte. Le coût de ces mesures est sans commune mesure avec celui d’une fuite : enquête interne, notification, contentieux des familles, sanction de la CNIL et perte de contrats publics.

Conclusion

La vague de recherches « cyberattaque éducation nationale » du 22 septembre 2026 exprime une inquiétude légitime, nourrie par la fuite avérée des données ÉduConnect du printemps et par le constat européen d’une protection encore incomplète. Les faits sont établis par le communiqué du ministère du 14 avril 2026 : cyberattaque ciblée, usurpation du compte d’un personnel habilité, extraction de données d’élèves, avec réinitialisation des accès, double authentification, saisine de l’ANSSI et de la CNIL, et plainte déposée. Le droit applicable est lui aussi établi : sept ans d’emprisonnement et 300 000 euros d’amende encourus pour l’atteinte à un système de données personnelles mis en œuvre par l’État, cinq ans et 300 000 euros pour l’extraction et la collecte frauduleuses, un an et 15 000 euros pour l’usurpation d’identité en ligne, cinq ans et 300 000 euros pour le défaut de mesures de sécurité, et l’obligation pour tout auteur d’une faute de réparer le dommage causé. La jurisprudence de 2025 et de 2026 confirme que l’accès détourné à des fins étrangères à la mission constitue un maintien frauduleux et que les refus d’enquêter doivent être rigoureusement motivés. Parents, vérifiez le compte de votre enfant, activez la double authentification, conservez chaque message suspect, déposez plainte avec des faits datés et constituez-vous partie civile. Établissements et prestataires, isolez, tracez, notifiez et portez plainte sans délai. Face à une fuite de données scolaires, l’ordre des réflexes décide de l’issue du dossier.

Besoin d’un avis rapide sur votre dossier

Les données de votre enfant ont fuité après une cyberattaque visant son école ou l’Éducation nationale, ou vous avez reçu un message frauduleux qui utilise son nom et son établissement. Pour un avis sur votre dossier, Maître Reda KOHEN, avocat au Barreau de Paris, examine votre plainte, vos preuves et vos échanges avec l’établissement afin de bâtir la contestation et la demande d’indemnisation adaptées. Consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».