GRACES.community
← Média

Veille réglementaire

Cyberattaque sur l'outil O2S d'HARVEST : obligations RGPD et gestion de crise pour les acteurs de l'épargne

OPADEO

Une cyberattaque a paralysé l'outil de gestion de patrimoine O2S d'HARVEST depuis le 27 février 2025, bloquant l'accès aux données clients. À ce jour, l'outil n'a pas été rétabli et aucune fuite de données n'a été officiellement constatée. Cependant, l'incident soulève des obligations strictes en matière de protection des données personnelles pour les acteurs de l'épargne et de la finance.

Obligations RGPD pour les responsables de traitement et sous-traitants

En tant que responsable de traitement ou sous-traitant, vous êtes tenu de documenter toute violation de données personnelles, même si elle provient d'un tiers. O2S héberge des données sensibles : adresses, emails, numéros de téléphone, RIB, patrimoine, pièces d'identité, voire données médicales. Une violation de disponibilité, d'intégrité ou de confidentialité des données doit être notifiée à la CNIL dans un délai de 72 heures.

Dispositif de sécurité d'HARVEST : analyse des mesures en place

HARVEST a mis en œuvre un dispositif de sécurité structuré pour son outil O2S :

  • Sécurité physique : serveurs hébergés dans un datacenter certifié (ISO 27001, ISO 22301, PCI-DSS, HDS) en Europe, avec accès restreint et infrastructures redondées.
  • Sécurité logique : accès contrôlé par authentification forte, chiffrement des flux, journalisation des opérations, mises à jour régulières et tests de vulnérabilité périodiques.
  • Cadre réglementaire : registre des traitements RGPD maintenu par le DPO, plan de continuité d'activité (PUPA) et cellule de crise activable en cas d'incident majeur.

Actions à engager en interne et vis-à-vis de la CNIL

En interne, il est impératif de :

  • Documenter l'incident et son impact potentiel sur les données personnelles.
  • Évaluer si une notification à la CNIL est requise dans les 72 heures.

Pour notifier l'incident à la CNIL, utilisez le formulaire préparatoire disponible sur son site, puis complétez la notification en ligne via la plateforme dédiée.

Communication avec les clients : prudence et cadre légal

À ce stade, aucune fuite de données n'est avérée. La CNIL recommande de ne pas informer les clients sans confirmation préalable. En cas de doute sur l'impact de la violation, la CNIL évaluera la nécessité d'une notification aux personnes concernées.

Cette cyberattaque rappelle l'importance d'une gouvernance robuste des risques cyber et de la conformité RGPD pour les acteurs de l'épargne et de la finance.

Source : OPADEO

Source : OPADEO

À lire aussi

Campagne de phishing : vigilance accrue lors des remboursements d'impôtRapport 2025 des AES : DORA, AMLA et ESG en tête des prioritésAMLA : nouveau siège à Francfort, cap LCB-FTComités d’audit : enseignements clés du débat H2A

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres