Quatre incidents récents : leçons apprises pour les organisations

17 septembre 2026

VIGIE CYBERSÉCURITÉ  |  SEPTEMBRE 2026

Dany Guimond-Valcourt  |  Avocate — Technologies, vie privée et cybersécurité

Publié le 9 septembre 2026

L’essentiel


  • Bâtiment. Un incident peut interrompre les fonctions physiques d’un établissement sans toucher aux données cliniques ou renseignements personnels. La continuité doit couvrir la gestion technique de bâtiment.
  • Fournisseurs. Une vulnérabilité applicative chez un tiers suffit à exposer des données RH et des candidatures, sans compromission de l’infrastructure interne.
  • Conservation et avis. Le volume conservé détermine l’ampleur de l’exposition et les obligations de notification s’apprécient avant la fin de l’enquête.
  • Infrastructures. En environnement industriel, la détection par l’opérateur, les protections indépendantes des commandes à distance et la conduite manuelle demeurent des contrôles décisifs.

Quatre incidents survenus entre juillet et septembre 2026 ont un point commun : ils touchent des fonctions qui soutiennent les opérations plutôt que les systèmes cliniques ou transactionnels eux-mêmes : gestion technique de bâtiment, application tierce de recrutement, plateforme de billetterie, automatismes industriels.

Dans chaque cas, l’organisation a dû faire progresser en parallèle la réponse à l’incident, la continuité des activités et les communications, dans le respect de ses obligations légales. Une organisation peut poursuivre ses activités malgré une compromission, ou devoir interrompre volontairement certains systèmes pour protéger les personnes et limiter les impacts. Les premières heures demeurent déterminantes.

Les faits rapportés ci-dessous proviennent des déclarations publiques des organisations concernées et de sources médiatiques vérifiables disponibles à la date indiquée. Les leçons apprises présentées sont générales, visent à soutenir l’amélioration continue des pratiques de cybersécurité, de gestion des incidents et de résilience organisationnelle, et ne constituent pas un avis juridique.

 

01 / SYSTÈMES DU BÂTIMENT


Health Sciences Centre et CancerCare Manitoba

Rançongiciel découvert le 10 août 2026

Contexte

Un rançongiciel a été découvert le 10 août 2026 au Health Sciences Centre (HSC) de Winnipeg. Le réseau touché a été sécurisé rapidement. Le plan de réponse aux cyber incidents a été activé, de même qu’une structure de gestion de crise réunissant des experts en cybersécurité, des conseillers juridiques et les équipes concernées. L’incident a été signalé aux autorités compétentes et aux forces de l’ordre.

Selon les informations publiquement disponibles, la surveillance centrale des systèmes de chauffage, de ventilation et de climatisation a été perturbée, les équipements demeurants fonctionnels sous supervision locale. Le bureau de sécurité du HSC a été fermé temporairement, empêchant l’émission et la mise à jour des cartes d’accès, et certaines fonctions d’accès physique ont été perturbées, nécessitant le déploiement d’agents de sécurité supplémentaires. Les soins et services cliniques se sont poursuivis sans interruption. Au 17 août 2026, l’examen initial ne révélait aucun accès confirmé aux renseignements personnels sur la santé ni aux renseignements financiers.

En décembre 2024, le vérificateur général du Manitoba concluait que Shared Health disposait d’un processus de réponse aux cyber incidents, mais relevait des lacunes en matière d’exercices et de formation, notamment pour les scénarios de rançongiciel et de compromission de données.

Ce que l’on retient

  • Les systèmes du bâtiment sont des actifs critiques. Chauffage, ventilation, climatisation, gestion des accès et sécurité physique peuvent conditionner l’exploitation et la sécurité des personnes présentes. Leur intégration croissante aux réseaux informatiques rend déterminants le cloisonnement entre technologies de l’information et technologies opérationnelles ainsi que la gestion des accès de maintenance. Les informations publiques ne permettent toutefois pas d’attribuer à une segmentation l’absence d’atteinte confirmée aux données cliniques.
  • Un mode local ou manuel doit être prévu, documenté et testé. Le maintien des opérations a reposé en partie sur la supervision locale des équipements. Les organisations devraient identifier les fonctions pouvant être exploitées temporairement en mode dégradé et documenter les procédures permettant leur maintien lorsque les outils centraux deviennent indisponibles.
  • Un plan documenté ne remplace pas l’exercice. La mobilisation rapide d’une structure de gestion de crise illustre la valeur d’une gouvernance définie à l’avance. Le constat du vérificateur général rappelle que la préparation dépend aussi de la fréquence des exercices, de l’entraînement des équipes et de scénarios adaptés aux dépendances propres à l’organisation.

Tester. Tester. Tester. Et pas seulement sur papier. Les exercices doivent reproduire des scénarios réalistes et permettre de mesurer la capacité réelle de l’organisation à réagir, à maintenir ses opérations et à prendre des décisions sous pression. Les leçons apprises à la suite d’exercices, de simulations (« table tops ») ou d’incidents réels devraient être intégrées dans les plans, procédures et mécanismes de réponse afin d’améliorer continuellement la préparation organisationnelle.

 

02 / LOGICIELS TIERS ET DONNÉES RH


SickKids

Incident rendu public le 20 août 2026, Toronto

Contexte

Le 20 août 2026, The Hospital for Sick Children (SickKids) a confirmé un accès non autorisé à certains renseignements personnels d’employés actuels et anciens. L’incident est associé à une vulnérabilité d’une application tierce utilisée par SickKids et par d’autres organisations; les informations publiées ne permettent pas de conclure que l’infrastructure du fournisseur a elle-même été compromise. Le site externe de recrutement a été temporairement touché, puis rétabli. Les systèmes cliniques, les renseignements des patients et les activités de soins n’ont pas été affectés.

Les personnes potentiellement touchées comprennent des employés actuels et anciens de SickKids, de Boomerang Health et de la SickKids Foundation, ainsi que des candidats à l’embauche. Par mesure de précaution, elles ont reçu un avis et se sont vu offrir 24 mois de surveillance du crédit et de protection contre le vol d’identité. Le fournisseur, les catégories de renseignements visées et le nombre de personnes touchées n’ont pas été rendus publics.

Ce que l’on retient

  • Les données RH et les candidatures sont souvent sources de renseignements personnels sensibles. Paie, avantages sociaux, recrutement et formation concentrent des données d’identité et de coordonnées, parfois le numéro d’assurance sociale et des coordonnées bancaires. Elles doivent figurer à l’inventaire des renseignements à protéger, aux évaluations de risque et aux scénarios de réponse, au même titre que les données de clientèle.
  • L’analyse de risque se fait par application et par catégorie de données. Une application périphérique peut traiter des renseignements plus sensibles qu’un système central. La classification par fournisseur, à elle seule, ne fait pas ressortir cet écart.
  • Les anciens employés et les candidats non retenus demeurent l’angle mort habituel. Leurs dossiers peuvent demeurer dans certaines plateformes tierces au-delà de la durée nécessaire lorsque les mécanismes de destruction ou d’anonymisation ne sont pas appliqués de façon systématique.

 

03 / CONSERVATION DES DONNÉES ET COMMUNICATIONS


xPayrience

Incident situé au 11 juillet 2026 · Révélation médiatique le 18 août 2026

Contexte

Selon les informations rapportées publiquement le 18 août 2026, un fichier diffusé sur le web clandestin contiendrait les noms, adresses courriel, adresses postales et numéros de téléphone de 413 935 clients de xPayrience, une plateforme de billetterie appartenant à Projex Media. Les renseignements divulgués feraient également référence à environ 476 000 billets vendus et 402 000 réservations d’hébergement; ces catégories ne peuvent néanmoins être additionnées pour déterminer le nombre de personnes concernées.

Selon les déclarations publiques de l’entreprise, aucune donnée de carte de crédit ni numéro d’assurance sociale ne figurait dans les renseignements visés, les transactions étant traitées par un prestataire de paiement externe. Au moment des reportages, le président indiquait que l’accès aurait été limité à une partie des données et ne confirmait pas le nombre de personnes touchées; la Commission d’accès à l’information n’avait alors pas encore été avisée.

xPayrience a communiqué avec certaines organisations clientes le 18 août 2026. La description alors transmise à celles-ci : renseignements d’identification et de coordonnées de base semble plus étroite que les catégories rapportées par les médias. Cet écart tend à illustrer la difficulté, pour une organisation cliente, d’évaluer son propre risque à partir de l’information partielle d’un fournisseur.

Ce que l’on retient

  • Lorsque davantage de données sont conservées, l’ampleur potentielle d’une exposition peut être plus importante. Il ne démontre pas à lui seul une conservation excessive. La question demeure : quelles données sont réellement nécessaires, où sont-elles conservées, y compris dans les copies et les exports, et leur suppression est-elle effectivement exécutée lorsqu’elle n’est plus requise? L’article 23 de la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP) impose la destruction ou l’anonymisation une fois les fins accomplies, sous réserve des délais légaux.
  • La notification s’apprécie avant la fin de l’enquête. L’évaluation du risque de préjudice sérieux doit être faite sur la base de l’information raisonnablement disponible au moment considéré et peut être révisée à mesure que l’enquête progresse. Une organisation peut communiquer progressivement ce qu’elle sait, ce qu’elle vérifie et les mesures que les personnes peuvent prendre, puis compléter l’information. Tous les incidents doivent être consignés au registre, même en l’absence d’un tel risque.
  • Le risque du fournisseur est un risque de l’organisation cliente. Une compromission chez un prestataire peut toucher simultanément de nombreux clients, chacun demeurant responsable de ses propres évaluations et avis. Les mécanismes d’alerte, d’accès aux journaux et de collaboration à l’enquête doivent donc être prévus contractuellement, avant l’incident.

 

04 / INFRASTRUCTURES ESSENTIELLES


Municipalité de Saint-Noël

Intrusion dans le système de gestion de l’eau potable le 23 juillet 2026

Contexte

Le 23 juillet 2026, la station de traitement de l’eau potable de la municipalité de Saint-Noël, au Bas-Saint-Laurent, a été visée par une cyberattaque. L’activité malveillante a été détectée rapidement par l’opérateur responsable de la station, qui a déclenché les mécanismes de sécurité et amorcé les mesures d’intervention. La municipalité a indiqué que l’eau est demeurée potable avant, pendant et après l’incident et qu’aucun impact sur la santé ou la sécurité de la population n’a été signalé. La municipalité et la MRC de La Matapédia ont retenu les services d’une firme spécialisée afin d’identifier l’origine de l’incident et de corriger la vulnérabilité exploitée.

Selon un reportage d’enquête, les auteurs auraient accédé à l’interface de commande, désactivé des alarmes de niveau d’eau et modifié le taux de chlore; l’arrêt automatique des pompes sous un certain niveau aurait empêché la distribution d’une eau non conforme. Un incident similaire visant une installation de traitement de l’eau a été rapporté ailleurs au Canada le même jour.

Des groupes se présentant comme des acteurs pro-russes ont revendiqué certaines activités visant des infrastructures essentielles canadiennes et une enquête des autorités compétentes a été ouverte. L’attribution demeure conditionnelle : les informations publiques disponibles ne permettent pas d’établir avec certitude les responsables.

Ce que l’on retient

  • La taille de l’installation ne réduit pas son caractère essentiel. Le Centre canadien pour la cybersécurité souligne que les systèmes de gestion de l’eau demeurent exposés tant aux cybercriminels motivés par le gain financier qu’aux acteurs étatiques ou parrainés par un État, et que les installations de plus petite taille disposent parfois de ressources techniques et financières plus limitées.
  • La tendance dépasse les frontières du Québec. Dans un avis public conjoint du 30 juillet 2026, le FBI et l’Environmental Protection Agency rapportent que, depuis le 27 juillet 2026, des exploitants de réseaux d’eau et d’eaux usées d’au moins sept États américains ont signalé des incidents, dont certains ont dégradé les opérations. Les auteurs accédaient à distance à des automates programmables exposés à Internet, puis modifiaient les adresses IP et les mots de passe, entraînant une perte de supervision et, dans certains cas, de commande. Les effets rapportés comprennent des pertes de pression et des débordements.
  • La résilience repose autant sur les personnes que sur les technologies. Plusieurs facteurs ont limité les conséquences de l’incident : la détection rapide par un opérateur qui connaît le fonctionnement normal des équipements, des mécanismes de sécurité indépendants des commandes à distance et une capacité d’intervention locale immédiate. Ces mesures doivent être planifiées, documentées et testées avant qu’un incident survienne.

 

PASSER À L’ACTION


Cinq actions à prendre avant le prochain incident

Recommandations transversales pour les organisations.

  • Constituer une cellule de crise orientée opérations. Un incident cyber ne touche pas uniquement les TI : bâtiments, opérations, ressources humaines, fournisseurs, service à la clientèle et obligations réglementaires peuvent être visés. Réunir les TI, les opérations, la continuité des activités, le juridique, les communications et le responsable de la protection des renseignements personnels, puis ajouter les fonctions concernées selon le scénario en cours (gestion des bâtiments, technologies opérationnelles, RH). Définir et tester les rôles, les décideurs et leurs suppléants.
  • Tester les dépendances critiques. Aller au-delà des scénarios techniques : perte d’accès à un bâtiment, indisponibilité d’un fournisseur, compromission de données RH, arrêt volontaire de certains services. Mesurer la capacité à basculer vers des solutions temporaires et à accéder aux ressources essentielles lorsque les systèmes habituels sont indisponibles.
  • Opérationnaliser le calendrier de conservation. Traduire le calendrier en actions vérifiables : responsabilités attribuées, suppressions exécutées et validées, traitement des copies et des exports, y compris chez les fournisseurs, et documentation des exceptions liées aux obligations légales ou à la préservation de la preuve.
  • Intégrer les fournisseurs au protocole dans votre plan de réponse. Lorsque l’article 18.3 LPRPSP s’applique à la communication de renseignements nécessaire à l’exécution d’un mandat ou d’un contrat, l’écrit doit notamment comporter des clauses de protection et l’obligation d’aviser sans délai le responsable de la protection des renseignements personnels de toute violation ou tentative de violation. Y inclure les délais d’alerte, l’accès aux journaux pertinents, la conservation de la preuve, les personnes-ressources et la collaboration à l’enquête, puis intégrer les fournisseurs aux exercices.
  • Notifier avec diligence à partir de l’information disponible. Documenter les faits établis, les hypothèses en cours de validation et les décisions prises. Évaluer avec diligence les obligations de notification sans attendre la fin de l’enquête, actualiser les avis à mesure que l’information devient disponible et consigner tous les incidents au registre. L’objectif n’est pas d’avoir toutes les réponses, mais de démontrer une analyse diligente fondée sur l’information alors disponible.

Avis

Le présent article est fondé sur l’information publiquement disponible à la date de publication et ne constitue pas un avis juridique. Les faits rapportés reflètent les sources consultées et peuvent évoluer à mesure que les enquêtes progressent. Les analyses et recommandations présentées constituent des observations générales fondées sur l’information alors disponible et ne doivent pas être interprétées comme une conclusion de faute, de responsabilité ou de non-conformité. Les recommandations sont générales et ne constituent pas une évaluation des mesures effectivement en place dans les organisations concernées.  Les incidents sont présentés à titre de leçons apprises visant à soutenir l’amélioration continue des pratiques de cybersécurité, de gestion des incidents et de résilience organisationnelle.


RÉFÉRENCES

Sources en date du 9 septembre 2026.