Cyberattaques à l’Éducation nationale : AD interpelle le ministre

Depuis le début de l’année 2026, plusieurs cyberattaques ont affecté les systèmes d’information de l’Éducation nationale et compromis des données concernant les personnels comme les élèves. L’intrusion survenue fin juillet a pris une autre dimension lorsque ses auteurs l’ont revendiquée et ont publié, en août, une partie des données dérobées.

Pour les agents concernés, le risque ne s’arrête pas à l’incident informatique : la divulgation de coordonnées personnelles ou d’un numéro de sécurité sociale peut les exposer durablement à des tentatives de fraude ou d’usurpation d’identité.

Action & Démocratie/CFE-CGC a donc saisi le ministre pour lui demander des réponses précises sur la sécurisation des systèmes d’information et la protection des personnels. Nous l’interrogeons également sur un aspect trop peu évoqué : la prise en compte des alertes émises par les agents dont la cybersécurité est précisément le métier.

Communiqué / 25 août 2026

Monsieur le Ministre,

Depuis plusieurs mois, les incidents de cybersécurité affectant les systèmes d’information de l’Éducation nationale se succèdent et prennent une ampleur particulièrement préoccupante.

En mars dernier, une intrusion dans le système COMPAS a conduit à l’exfiltration de données concernant environ 243 000 agents. En avril, une attaque visant ÉduConnect a compromis les données personnelles de plus d’un million d’élèves.

Dans la nuit du 25 juillet, une nouvelle intrusion, réalisée au moyen d’un compte professionnel compromis, a cette fois visé un système d’information consacré à la formation des personnels. Selon les premières informations communiquées par votre ministère, les données susceptibles d’avoir été exfiltrées concernaient des agents ayant exercé en académie depuis 2001 et pouvaient comprendre, outre leur identité et leur situation professionnelle, leur adresse postale, leur numéro de téléphone et, pour certains, leur numéro de sécurité sociale.

L’affaire a pris une dimension nouvelle au mois d’août. Non pas en raison d’une nouvelle intrusion dans ce système, mais parce que les auteurs de l’attaque de juillet l’ont revendiquée et ont publié une partie des données qu’ils affirment avoir dérobées. Votre ministère a indiqué le 18 août avoir constaté cette mise en ligne et poursuivre ses investigations afin de déterminer précisément la nature et l’étendue des données exfiltrées, notamment celles qui pourraient concerner des élèves.

Pour les personnels concernés, cette publication fait cependant franchir un seuil supplémentaire : une adresse personnelle, un numéro de téléphone ou un numéro de sécurité sociale divulgués ne peuvent être modifiés aussi simplement qu’un mot de passe. Leur diffusion peut exposer durablement les victimes à des tentatives d’hameçonnage ciblé, de fraude ou d’usurpation d’identité.

Nous savons qu’aucun système informatique n’est invulnérable et qu’une cyberattaque ne suffit pas, à elle seule, à démontrer une défaillance de ceux qui en sont victimes. Mais lorsque plusieurs incidents importants surviennent en quelques mois, il devient légitime de s’interroger sur leur répétition et sur les mesures prises pour prévenir les suivants.

Cette question se pose avec d’autant plus d’acuité que les mesures de sécurisation décidées à la suite de l’attaque de juillet ont conduit, dans plusieurs académies, à suspendre ou à perturber l’accès à des messageries et applications professionnelles. À quelques jours de la rentrée, les conséquences ne sont donc plus seulement celles d’une fuite de données : elles affectent directement le fonctionnement des services.

Action & Démocratie/CFE-CGC souhaite dès lors connaître précisément les enseignements tirés des incidents intervenus depuis le début de l’année 2026, les mesures prises après chacun d’entre eux, ainsi que les moyens humains et budgétaires consacrés à la sécurisation des systèmes d’information du ministère et des académies.

Nous souhaitons surtout attirer votre attention sur un aspect moins visible de cette crise, mais qui nous paraît essentiel : la place accordée aux personnels dont la sécurité des systèmes d’information constitue précisément le métier.

Des personnels ITRF chargés de l’administration et de la sécurité de ces systèmes nous font état des difficultés qu’ils peuvent rencontrer lorsqu’ils signalent des vulnérabilités, demandent l’application des prescriptions de sécurité de l’État ou sollicitent des audits. Nous disposons notamment de témoignages faisant état d’alertes dont la prise en compte s’est heurtée, localement, à des résistances hiérarchiques.

Nous ne prétendons évidemment pas établir, à partir de ces témoignages, un lien de causalité avec les attaques intervenues cette année. Mais ils justifient une question qui ne peut être éludée : l’organisation actuelle du ministère garantit-elle que les alertes émises par ses propres spécialistes de la sécurité informatique soient effectivement entendues, transmises au niveau approprié et suivies d’effet ?

La cybersécurité ne saurait en effet reposer principalement sur la vigilance individuelle des agents auxquels il est demandé, après chaque incident, de changer leurs mots de passe ou de se méfier des tentatives d’hameçonnage. Elle suppose en amont une véritable culture de la sécurité, des moyens adaptés, des responsabilités clairement établies et la capacité, à tous les niveaux de l’institution, d’entendre ceux dont c’est la compétence.

Les personnels susceptibles d’être concernés par l’attaque de juillet ont été informés individuellement. Cette information était évidemment indispensable. Elle ne peut cependant constituer le terme de la réponse qui leur est due, particulièrement depuis que certaines des données dérobées ont été rendues publiques.

Nous vous demandons donc de préciser les mesures que le ministère entend prendre pour accompagner durablement les agents dont les données ont été compromises et les protéger contre les conséquences qui pourraient apparaître dans les mois ou les années à venir. Nous souhaitons également savoir quelles garanties seront apportées aux personnels quant à la sécurisation des systèmes auxquels ils doivent nécessairement confier leurs données personnelles et professionnelles.

Il ne s’agit pas pour nous de rechercher précipitamment des responsabilités avant que les faits soient établis. Il s’agit de tirer toutes les conséquences d’une succession d’incidents dont la gravité impose désormais des réponses précises.

Car au-delà de la sécurité des systèmes d’information, c’est aussi la confiance des personnels dans la capacité de leur employeur à protéger les données qu’il leur impose de lui confier qui est en jeu.

Nous vous prions de croire, Monsieur le Ministre, en l’assurance de notre considération distinguée.

Le Bureau national d’Action & Démocratie/CFE-CGC

N’hésitez pas à nous adresser vos questions ou votre témoignage à l’adresse contact@actionetdemocratie.com en indiquant en objet de votre message “Cyberattaque”

Actus

Baisse de l’indemnisation des arrêts maladie : Action & Démocratie poursuit son recours contre les décrets de février 2025

Le 28 juillet, le Conseil d’État a refusé de transmettre notre QPC sur la baisse de 10 % de l’indemnisation des arrêts maladie. Action & Démocratie poursuit son combat contre une réforme injuste qui rompt l’égalité, fragilise la santé des agents et pénalise les femmes enceintes. Notre recours au fond pour défendre les personnels de l’Éducation nationale, qui sont parmi les moins absents et les plus exposés aux maladies, est toujours en cours.

Lire la suite »

Le vécu au travail des personnels du second degré : un signal d’alarme

La dernière enquête de la DEPP révèle un contraste saisissant : si la majorité des personnels se sentent respectés et globalement en sécurité, le vécu des enseignants diffère sensiblement de celui des autres catégories de personnels, entre les conditions de travail qui se dégradent nettement et les atteintes aux personnes qui progressent et installent par endroit un véritable climat d’insécurité. Le temps n’est cependant plus aux constats mais aux actes.

Lire la suite »

Enseignement de l’EVARS : chronique d’un fiasco annoncé ?

Censée entrer en vigueur dès la rentrée 2025 à tous les niveaux scolaires, de la maternelle à la terminale, l’éducation à la vie affective, relationnelle et sexuelle (EVARS) se déploie pourtant sans aucun moyen spécifique : ni heure dédiée dans les emplois du temps des élèves, ni formation sérieuse et rémunération des personnels sollicités. La mise en œuvre de l’EVARS reposera donc une fois de plus sur la seule bonne volonté d’enseignants déjà surchargés. Action & Démocratie dénonce la désinvolture ministérielle et alerte sur les risques d’un dispositif vidé de sens si les moyens nécessaires ne sont pas rapidement mobilisés.

Lire la suite »

Carrière des enseignants : des évolutions reportées à… 2026 ?

À partir de septembre 2026, le déroulement de carrière des enseignants connaîtra des ajustements notables : réduction de la durée de certains échelons, relèvement progressif des taux de promotion à la Hors Classe, et réorganisation des rendez-vous de carrière. Ces mesures visent une progression plus rapide pour tous, sans exclure les bénéficiaires des anciens rythmes accélérés. Si ces changements sont globalement positifs, Action & Démocratie alerte sur plusieurs écueils persistants : reclassements sans report d’ancienneté, évaluation figée ne tenant pas compte de l’évolution professionnelle, et rendez-vous de carrière inutile en fin de parcours. Nous réclamons la suppression de ce dernier, la création d’un nouvel échelon sommital à la Hors Classe, ainsi qu’une revalorisation significative des fins de carrière.

Lire la suite »

Bac pro : du « parcours différencié » au « parcours personnalisé », comment persévérer dans l’erreur !

La réforme du « parcours en Y » en terminale professionnelle a confirmé toutes les craintes : classes désertées, absentéisme massif, stages introuvables. Le ministère reconnaît l’échec… mais persiste en réduisant simplement la durée du dispositif. La mission flash de l’Assemblée nationale parle pourtant de « chaos » et souligne les effets délétères d’une série de réformes jamais réellement corrigées.

Lire la suite »

Rentrée 2025 : contre la lassitude, l’engagement

Après une année 2024-2025 éprouvante, l’année 2025-2026 s’ouvre dans un climat de lassitude confirmé par les enquêtes de la DEPP et les témoignages des personnels. Manque de moyens, réformes incessantes, absence de reconnaissance : le malaise est profond. Face à cette situation, Action & Démocratie choisit l’avenir : faire le pari de l’intelligence, redonner confiance dans le syndicalisme et agir pour restaurer le sens et la dignité de nos métiers.

Lire la suite »

Vagues de chaleur et conditions de travail

Travailler en surchauffe ? C’est fini, du moins sur le papier. À partir du 1er juillet 2025, l’administration ne pourra plus faire semblant d’ignorer les souffrances causées par les vagues de chaleur. Un décret impose enfin des obligations claires aux employeurs publics, Éducation nationale comprise. Horaires aménagés, eau en quantité suffisante, protection des agents vulnérables : ces mesures ne sont plus des options, ce sont des droits. Reste à les faire appliquer. Action & Démocratie appelle les personnels à ne rien laisser passer : l’exposition à la chaleur n’est pas une fatalité, c’est une négligence qu’on peut désormais contester.

Lire la suite »