Ce que quatre années d'incidents déclarés à la Commission d'accès à l'information révèlent sur la menace au Québec, secteur par secteur.
En 2025-2026, l'hameçonnage a doublé dans les incidents déclarés au Québec. Pour la première fois en quatre ans, il pèse plus lourd que le rançongiciel.
Plus de six incidents déclarés sur dix citent maintenant une attaque, et près de neuf sur dix dans le secteur manufacturier. Voici les cinq constats qui comptent, et ce qu'il faut en faire.
Cinq mesures, dans l'ordre où nous les mettrions en place. Ce sont nos recommandations, pas des résultats du registre : chacune répond à un constat mesuré, indiqué à gauche, et rejoint les recommandations publiques du Centre canadien pour la cybersécurité. Aucune n'exige une équipe de sécurité interne ; plusieurs peuvent être confiées à un prestataire.
Et la formation ?
Elle reste utile. Des erreurs ou accidents figurent dans 25,9 % des avis 2025-2026, et la sensibilisation aide aussi à reconnaître un hameçonnage. Elle ne remplace pas les mesures techniques : il suffit qu'une personne se fasse tromper une fois. C'est pourquoi une authentification qui résiste à l'hameçonnage vient en premier.
Dans les sondages, les entreprises québécoises se disent souvent prêtes, mais la majorité n'a aucun plan si un rançongiciel frappe. Le registre de la Commission ne dit pas la taille des organisations : cette section croise donc d'autres sources, et dit ce qu'elles permettent d'affirmer sur les PME et ce qu'elles ne permettent pas.
Le Québec comptait 1 024 273 entreprises actives en décembre 2025, dont 278 816 avec au moins un employé. Parmi ces dernières, 72,0 % comptent moins de dix employés et 99,7 % moins de 500. Les quatre secteurs qui rassemblent le plus d'entreprises employeuses sont la construction (13,7 %), le commerce de détail (11,8 %), les soins de santé et l'assistance sociale (11,3 %) et les services professionnels, scientifiques et techniques (10,7 %).5
Trois de ces quatre secteurs figurent parmi ceux où la part malveillante des avis est la plus élevée sur quatre exercices (section 04) : construction 83,3 %, commerce de détail 79,9 %, services professionnels 73,1 %. Ce rapprochement situe le profil d'incidents de secteurs où les petites entreprises sont nombreuses. Il ne dit pas que les avis de ces secteurs viennent de PME, ni qu'une PME donnée y court un risque particulier. Dans les soins de santé, qui mêlent grands établissements publics et petites cliniques, le profil dominé par l'erreur peut refléter surtout les grands déclarants ; le registre ne permet pas de le vérifier.
Une mesure d'incidence propre au Québec existe. Deux chercheurs de l'Université de Montréal ont exploité l'enquête de Statistique Canada sur la cybersécurité pour les quelque 2 800 entreprises québécoises de l'échantillon : 15,5 % d'entre elles disent avoir subi un incident en 2023, contre 16,4 % en 2021 ; la part des incidents visant à voler de l'argent ou à obtenir une rançon passe de 19,8 % à 39,9 % ; et 44,9 % des entreprises n'ont aucun employé affecté à la cybersécurité.6
Ces chiffres ne portent que sur les entreprises de 10 employés ou plus, hors administrations publiques, comme toute l'enquête.7 Ils ne couvrent donc pas les 72 % d'entreprises employeuses québécoises qui en comptent moins de dix. Et ne pas avoir d'employé affecté à la cybersécurité ne veut pas dire que personne ne s'en occupe : à l'échelle canadienne, la raison la plus souvent citée par les entreprises sans employé spécialisé est le recours à des consultants ou à des entrepreneurs (47 %).
Un sondage de KPMG auprès de 154 entreprises québécoises, en septembre 2023, donne un aperçu de leur préparation : 58 % n'avaient aucun plan pour faire face à un rançongiciel, 65 % disaient manquer de personnel qualifié pour gérer la cybersécurité, et 74 % jugeaient que leurs systèmes vieillissants les rendaient vulnérables.8 Ces entreprises déclarent toutes plus de 10 M$ de revenus annuels, jusqu'à 1 G$ : ce sont des entreprises moyennes, pas les petites entreprises qui forment l'essentiel du tissu québécois. Le sondage repose sur un panel à participation volontaire, sans marge d'erreur publiée. Ses taux d'entreprises « attaquées » (63 %) et ayant payé une rançon (60 % en trois ans) ne se comparent ni au registre ni à l'enquête de Statistique Canada, faute de définition commune ; nous ne les reprenons pas comme mesure de la menace. Le manque de personnel qualifié rejoint en revanche le constat de l'IMC2.
Deux autres sondages vont dans le même sens, avec des réserves semblables. KPMG a repris l'exercice en septembre 2024 auprès de 350 entreprises québécoises, en moyenne plus grandes encore (47 % déclarent de 500 M$ à 1 G$ de revenus) : 73 % n'avaient pas de plan pour faire face à un rançongiciel, et 39 % seulement se disaient tout à fait d'accord pour dire que la cybersécurité est une priorité.9 Les deux échantillons diffèrent trop pour lire une tendance entre 58 % et 73 %. Du côté des PME, l'éditeur québécois Devolutions publie un portrait depuis 2022. Dans l'édition 2022 (151 professionnels des TI et décideurs, sondage de la firme SOM), la moitié des répondants disaient avoir subi un cyberincident dans l'année, 54 % avaient implanté l'authentification à deux facteurs, et 18 % n'avaient aucune politique formelle pour révoquer l'accès des anciens employés. Dans l'édition 2024-2025, 50 % disent avoir subi au moins une cyberattaque en 2024 ; 71 % se disent confiants de pouvoir répondre à un incident majeur, mais 13 % seulement jugent leur posture avancée, et 25 % n'ont aucun processus pour gérer les accès privilégiés.10 Ces échantillons sont petits, recrutés par un éditeur de logiciels, et la taille de celui de 2024-2025 n'est pas publiée : ils décrivent une préparation déclarée, pas la fréquence des incidents.
Ce que nous en tirons. Grandes ou petites, les entreprises québécoises sondées se disent souvent confiantes, mais peu ont un plan d'intervention ou une gestion structurée des accès. Cet écart entre confiance et préparation motive trois de nos recommandations : la protection des accès (1), la préparation à une fuite (3) et la surveillance des accès valides (4).
Le secteur est la seule information que le registre donne sur l'organisation déclarante. Les écarts entre secteurs sont nets : repérez le vôtre pour voir quel type de cause y domine dans les avis déclarés.
Part malveillante et part d'erreur, par secteur
Pour chaque secteur, part des avis citant une cause malveillante (orange) et part citant une erreur ou un accident (bleu). Cumul des quatre exercices, du secteur où la part malveillante est la plus élevée à celui où elle est la plus basse.
| Secteur d'activité | Avis (4 ans) | Profil dominant | Cause malveillante | Erreur ou accident | Abus d'accès |
|---|---|---|---|---|---|
| Secteur manufacturier | 129 | Attaque | 91,5 % | 9,3 % | 7,8 % |
| Commerce de gros | 41 | Attaque | 85,4 % | 4,9 % | 12,2 % |
| Construction | 36 | Attaque | 83,3 % | 11,1 % | 11,1 % |
| Hébergement et restauration | 32 | Attaque | 81,2 % | 9,4 % | 15,6 % |
| Commerce de détail | 149 | Attaque | 79,9 % | 10,7 % | 13,4 % |
| Extraction minière, pétrole et gaz | 22 | Attaque | 77,3 % | 13,6 % | 13,6 % |
| Services professionnels | 223 | Attaque | 73,1 % | 20,6 % | 10,8 % |
| Industrie de l'information | 52 | Attaque | 67,3 % | 23,1 % | 25,0 % |
| Autres services | 146 | Attaque | 63,7 % | 21,2 % | 21,2 % |
| Transport et entreposage | 32 | Attaque | 62,5 % | 18,8 % | 12,5 % |
| Services immobiliers et location | 37 | Mixte | 59,5 % | 27,0 % | 13,5 % |
| Arts, spectacles et loisirs | 46 | Mixte | 52,2 % | 32,6 % | 19,6 % |
| Finance et assurances | 275 | Mixte | 45,8 % | 30,2 % | 23,6 % |
| Services d'enseignement | 132 | Erreur | 31,1 % | 59,8 % | 12,9 % |
| Soins de santé et assistance sociale | 251 | Erreur | 25,9 % | 56,6 % | 15,5 % |
| Administrations publiques | 113 | Erreur | 23,0 % | 52,2 % | 23,0 % |
Base : registre CAI, cumul des quatre exercices, 1 716 avis dans les 16 secteurs qui en comptent au moins 20. Les trois dernières colonnes sont la part des avis du secteur citant au moins une cause de ce type ; un avis pouvant porter plusieurs causes, elles ne totalisent pas 100 %. Profil « Attaque » : au moins 60 % des avis citent une cause malveillante. « Erreur » : la part d'avis citant une erreur ou un accident dépasse la part malveillante. « Mixte » : les autres cas. Ces seuils sont les nôtres.
Dans l'enseignement, la santé, la finance et les administrations publiques, la part des avis citant une cause malveillante augmente en 2025-2026. Les volumes sont petits, de 29 à 94 avis par secteur et par exercice, et la finance avait déjà atteint 53,6 % en 2023-2024. Ces hausses sont un signal à confirmer l'an prochain, pas une tendance établie.
Part malveillante dans quatre secteurs, par exercice
Part des avis du secteur citant au moins une cause malveillante, par exercice.
En 2025-2026, l'hameçonnage devient la deuxième cause citée dans les avis, devant le rançongiciel. C'est la première fois sur les quatre exercices.
Part des avis par famille de causes déclarées
Part des avis de l'exercice citant au moins une cause de la famille. Un avis pouvant porter trois causes, il peut compter dans plusieurs familles.
| Famille de cause | 2022-2023 | 2023-2024 | 2024-2025 | 2025-2026 |
|---|---|---|---|---|
| Attaque informatique | 55,5 % | 55,4 % | 50,7 % | 62,8 % |
| Erreur ou accident | 30,3 % | 30,4 % | 35,1 % | 25,9 % |
| Abus d'accès | 9,2 % | 16,2 % | 16,1 % | 19,2 % |
| Vol de renseignements | 11,0 % | 13,1 % | 19,0 % | 17,3 % |
En 2025-2026, 37 avis déclarent à la fois une cyberattaque et une consultation non autorisée, contre 8 un an plus tôt. Cette combinaison, rare jusque-là, devient la quatrième la plus fréquente du registre. Elle décrit une intrusion au cours de laquelle des données ont été consultées, et elle mérite d'être suivie. Elle ne mesure pas pour autant des comptes compromis : le registre ne dit ni comment l'intrus est entré, ni si des identifiants ont été volés.
« Consultation non autorisée » déclarée avec une cyberattaque
Nombre d'avis portant simultanément ces deux causes.
Ce que le registre mesure
37 avis citent à la fois une cyberattaque et une consultation non autorisée en 2025-2026, contre 8 en 2024-2025, 5 en 2023-2024 et 1 en 2022-2023. Ces 37 avis viennent de nombreux secteurs, au plus 6 dans un même secteur. Dix-sept ne citent que ces deux causes, onze y ajoutent un vol de renseignements, quatre un hameçonnage. Dans le même temps, les avis citant une consultation non autorisée sans cause d'attaque restent stables ou reculent : 39, 39 puis 33 de 2023-2024 à 2025-2026.
L'interprétation que nous proposons
La combinaison décrit une intrusion au cours de laquelle des données ont été consultées. Elle est compatible avec un intrus qui a utilisé un accès valide, par exemple des identifiants obtenus par hameçonnage, pour lire ce qui était accessible.
Les autres scénarios compatibles
Une intrusion par une vulnérabilité, suivie d'une consultation des données. Des organisations qui qualifient désormais la conséquence d'une intrusion de « consultation non autorisée », par meilleure connaissance des catégories ou par changement de consignes : le vocabulaire des causes change d'un exercice à l'autre (section 06). Ou plusieurs avis issus d'un même incident chez un fournisseur commun, que le registre ne permet pas de relier.
Ce que d'autres sources décrivent
Le Centre canadien pour la cybersécurité a détecté plus de cent campagnes d'hameçonnage « de l'adversaire au milieu » visant des comptes Microsoft Entra ID entre 2023 et le début de 2025. Ces campagnes capturent la session de l'utilisateur au moment où il s'authentifie, second facteur compris lorsqu'il n'est pas résistant à l'hameçonnage.3 L'ANSSI décrit en France le rôle des logiciels voleurs d'identifiants (infostealers) et des courtiers qui revendent des accès.11 Dans ses interventions au Canada, KPMG relève aussi des fraudes par courriel d'affaires qui contournent l'authentification multifacteur.1 Ces mécanismes existent ; le registre ne permet pas de dire quelle part des 37 avis ils expliquent.
Ce qu'on ne peut pas conclure
Que ces avis correspondent à des comptes compromis. Quelle part de la hausse tient à la façon de déclarer plutôt qu'aux incidents. Ni que la hausse se poursuivra : elle porte sur un seul exercice.
Ce que voit Flare, à Montréal
Flare, entreprise montréalaise de renseignement sur les menaces, surveille les journaux de logiciels voleurs d'identifiants (infostealers) qui circulent dans l'écosystème criminel. Dans son rapport de février 2026, fondé sur 18,7 millions de journaux collectés en 2025, la part des infections contenant des identifiants d'entreprise (connexion unique ou fournisseur d'identité) passe d'environ 6 % au début de 2024 à près de 14 % à la fin de 2025. Microsoft Entra ID figure dans 79 % de ces journaux, et 1,17 million d'entre eux contiennent à la fois des identifiants d'entreprise et des témoins de session.2
Ce que nous en tirons. Les données de Flare sont mondiales et ne disent rien du Québec en particulier. Elles décrivent pourtant la matière première du scénario que nous proposons pour les 37 avis : des accès valides volés, en nombre croissant, puis utilisés pour consulter des données. Le registre ne permet pas de dire combien des 37 avis en découlent ; les deux séries vont dans le même sens.
Vu autrement : en 2025-2026, 74,1 % des avis ne citent que des causes d'attaque, d'abus ou de vol, sans aucune erreur, aucun accident ni aucune défaillance, contre 64,1 % un an plus tôt. À l'inverse, les avis qui ne citent que des erreurs, des accidents ou des défaillances reculent de 31,3 % à 20,8 %.
Le rançongiciel est cité dans 47, 97, 111 puis 103 avis selon l'exercice. Sa part des avis reste proche de 21,6 % pendant trois exercices, puis descend à 17,7 % en 2025-2026. Parmi les avis qui citent une cause malveillante, sa part passe de 38,8 %, 39,4 % et 42,5 % à 28,1 %. Le vol de renseignements passe de 19,0 % à 17,3 % des avis la même année. Ces séries montrent que le rançongiciel pèse moins, en 2025-2026, parmi les causes déclarées. Elles ne montrent pas à elles seules que les attaquants ont remplacé le chiffrement par autre chose : le recul porte sur un exercice, et le vol de renseignements ne progresse pas en parallèle.
| Cause déclarée | 2022-2023 | 2023-2024 | 2024-2025 | 2025-2026 | Sur 4 ans | Variation sur un an |
|---|---|---|---|---|---|---|
| Cyberattaque | 33,5 % | 35,8 % | 31,3 % | 34,8 % | ▲ +3,5 pts | |
| Hameçonnage | 11,5 % | 7,4 % | 9,7 % | 19,0 % | ▲ +9,3 pts | |
| Rançongiciel | 21,6 % | 21,8 % | 21,6 % | 17,7 % | ▼ −3,9 pts | |
| Vol de renseignements | 11,0 % | 13,1 % | 19,0 % | 17,3 % | ● −1,7 pts | |
| Communication accidentelle | 4,6 % | 12,8 % | 19,4 % | 15,3 % | ▼ −4,1 pts | |
| Consultation non autorisée | 7,8 % | 10,1 % | 10,7 % | 13,4 % | ▲ +2,7 pts | |
| Erreur humaine | 19,3 % | 13,7 % | 21,7 % | 13,0 % | ▼ −8,7 pts | |
| Ingénierie sociale | 1,8 % | 1,1 % | 2,9 % | 3,1 % | ● +0,2 pts | |
| Défaillance technique | 6,4 % | 3,6 % | 1,9 % | 2,9 % | ● +1,0 pts |
Base : registre CAI, soit 218, 444, 515 et 583 avis selon l'exercice. Part des avis de l'exercice, causes classées selon 2025-2026 ; un avis pouvant porter jusqu'à trois causes, les colonnes dépassent 100 %. La variation est en points de pourcentage entre 2024-2025 et 2025-2026 : ▲ en hausse la cause est citée dans une plus grande part des avis, ▼ en baisse dans une plus petite part, ● stable l'écart est inférieur à deux points. La courbe « sur 4 ans » est à l'échelle de chaque cause.
De 254 avis en 2022-2023 à 583 en 2025-2026, la croissance ralentit : +75 %, +16 % puis +13 %. Les données ne permettent pas de séparer ce qui tient à davantage d'incidents de ce qui tient à une meilleure conformité à l'obligation de déclarer.
Avis d'incidents de confidentialité reçus par la Commission
Exercice financier québécois, du 1er avril au 31 mars.
En 2021-2022, dernière année complète du régime volontaire, la Commission a reçu 78 déclarations. Elle décrivait les incidents traités ainsi : intrusions externes 67 %, erreurs humaines 24 %, incidents d'autre nature 9 %.12 Ces catégories ne sont pas celles du registre, et la population des organisations qui déclaraient volontairement n'est pas celle qui déclare par obligation. On ne peut donc pas comparer ces 67 % aux 55,5 % d'avis citant une cause malveillante en 2022-2023, comme s'il s'agissait de la même mesure. On peut seulement noter que le registre obligatoire contient, dès 2022-2023, une part importante d'erreurs et d'accidents (30,3 % des avis). L'hypothèse la plus simple est que l'obligation fait déclarer des incidents qui ne l'étaient pas ; les données ne permettent pas de la vérifier.
D'autres séries aident à situer la courbe des avis, sans permettre de trancher. Les cybercrimes déclarés à la police au Québec passent de 4 004 affaires en 2018 à 11 902 en 2024, puis 11 547 en 2025 ; plus de la moitié des cybercrimes déclarés au Canada sont des fraudes, qui visent surtout des particuliers.13 Au fédéral, où la déclaration des atteintes est obligatoire depuis 2018, le Commissariat à la protection de la vie privée reçoit un volume stable : 681, 693 puis 686 déclarations de 2022-2023 à 2024-2025.14 Ces observations sont compatibles avec une hausse québécoise liée en partie à un régime de déclaration récent. Elles ne permettent pas d'en mesurer la part.
Méthode. Nous avons recherché les incidents touchant des organisations québécoises rendus publics entre le 1er avril 2022 et le 23 septembre 2026, en français et en anglais, dans la presse, les communiqués des organisations et les sites spécialisés. Un cas n'est retenu que si au moins une page consultée confirme les faits ; un chiffre qui ne figure que dans une source inaccessible n'est pas repris. La recherche a produit trente cas principaux et une douzaine d'autres en réserve. Cette recension n'est pas un échantillon représentatif : ce qui devient public dépend de la taille de l'organisation, de son statut public ou coté en bourse, et de l'intérêt de la presse. Les neuf cas ci-dessous sont des illustrations, choisies pour couvrir des secteurs et des situations variés. La dernière colonne est notre lecture, pas un fait établi par la source.
| Quand | Organisation | Faits rapportés par la source | Notre lecture |
|---|---|---|---|
| Août 2022 | BRP, Valcourt Secteur manufacturier | Rançongiciel. Siège et usine arrêtés plus d'une semaine ; environ 30 Go volés, dont passeports et permis de conduire d'employés. InCyber, 30 août 2022 | Un arrêt de production de plus d'une semaine représente un coût en soi, indépendamment de toute rançon. |
| Nov. 2023 | Ville de Lac-Mégantic Administrations publiques | Rançongiciel. Tous les serveurs chiffrés, sauvegardes comprises ; données récupérées en décembre avec l'aide de firmes externes. La Tribune, 22 déc. 2023 | Des sauvegardes accessibles depuis le réseau touché peuvent être chiffrées avec le reste ; une copie isolée réduit ce risque. |
| Mai 2024 | Pharmascience, Montréal Secteur manufacturier | Accès non autorisé amorcé début mai, découvert le 1er juin, déclaré à la Commission le 6 juin. Renseignements personnels, financiers et médicaux d'employés exfiltrés. Cyberswat, juillet 2024, citant la Commission | Selon la source, environ un mois s'est écoulé entre le début de l'accès et sa découverte. |
| Mars 2025 | Cablevision, Val-d'Or Industrie de l'information | Exfiltration et mise en vente de 66,8 Go : environ 35 000 clients, données bancaires pour moins d'un sur dix ; quatre ans de surveillance de crédit offerts. Radio-Canada, 18 mars 2025 | Les mesures offertes aux clients touchés, ici quatre ans de surveillance de crédit, font partie du coût d'un incident. |
| Mars 2025 | Groupe Qualinet, Québec Services administratifs et de soutien | Vol de données avec extorsion, pièces d'identité mises en vente ; deuxième incident après 2021 ; demande d'action collective déposée. Le Soleil, 3 mars 2025 ; Droit-inc, 11 mars 2025 | Un incident peut donner lieu à une procédure judiciaire ; ici, une demande d'action collective. |
| Juil. 2025 | Groupe Colabor, Saint-Bruno Commerce de gros | Cyberattaque sur les systèmes internes, perturbations jusqu'au début août ; données d'employés possiblement compromises ; Commission et police avisées, surveillance de crédit à tous les employés. Communiqué, 7 août 2025 | L'entreprise a rendu publics l'incident, les avis à la Commission et à la police, et les mesures offertes aux employés. |
| Nov. 2025 | Crisis24 (CodeRED), Montréal Fournisseur de municipalités | Rançongiciel avec vol de données chez le fournisseur ; mots de passe compromis ; environ 6 000 citoyens de Brossard avisés, d'autres villes aussi. Le Courrier du Sud, 2 déc. 2025 | Un incident chez un fournisseur oblige ses clients à aviser leurs propres usagers. |
| Jan. 2026 | CIUSSS du Centre-Sud-de-l'Île-de-Montréal Soins de santé | Erreur. Un fichier de paie partagé par mégarde à une centaine de collègues pendant plus de six ans ; plus de 20 000 employés et ex-employés, avec numéros de compte bancaire. Radio-Canada, janvier 2026 | Une erreur de partage peut durer des années si les droits d'accès aux fichiers ne sont pas revus. |
| Août 2026Hors période des données | Commission de la construction du Québec Organisme du secteur de la construction | Rançongiciel avec vol de renseignements de clients et d'employés ; services en ligne et téléphoniques coupés jusqu'au 8 septembre ; surveillance de crédit offerte. Déjà touchée en 2023 par la faille MOVEit chez un sous-traitant. CCQ, 4 sept. 2026 ; CCQ, 2023 | Des entreprises et des travailleurs peuvent être touchés par un incident chez un organisme qui détient leurs renseignements, sans avoir été eux-mêmes attaqués. |
Les cas publics ne font partie d'aucun calcul du rapport. Le cas d'août 2026 est postérieur au 31 mars 2026, fin de la période couverte par le registre. Les nombres de personnes touchées sont ceux qu'indique la source ouverte ; les chiffres plus élevés qui circulent dans la presse n'ont pas été retenus faute de page consultable.
Trois observations portent sur cette recension elle-même. Elles ne se généralisent pas à l'ensemble des incidents.
Les rançongiciels sont nombreux parmi les cas publics. Treize des trente cas principaux sont des rançongiciels, qui interrompent les activités et se voient de l'extérieur. L'hameçonnage n'est presque jamais nommé comme point d'entrée dans les sources consultées. Pour cette cause, le registre est la seule mesure dont nous disposons.
Les cas publics ne reflètent pas la répartition sectorielle du registre. Dix-neuf des trente cas touchent des organismes publics, la santé ou l'éducation, qui publient des communiqués. Nous n'avons trouvé aucun entrepreneur en construction, aucun hôtel ni aucun restaurant du Québec nommé publiquement, alors que ces secteurs figurent parmi ceux où la part malveillante des avis est la plus élevée. Ce décalage montre ce que la recension ne voit pas ; il ne dit rien des pratiques de ces entreprises.
Huit des trente cas passent par un tiers : un sous-traitant, une plateforme, une firme de sondage, un prestataire de collecte de dons. Cette proportion est une propriété de la recension, pas une mesure de l'ensemble des incidents. Elle signale une question que le registre ne permet pas de traiter (section 07).
Les régimes de déclaration diffèrent par leur seuil, leurs catégories et leur périmètre : leurs volumes et leurs parts ne se comparent pas directement, et aucun classement n'est possible. Quatre rapprochements éclairent néanmoins des questions précises.
Les intervenants en incidents voient-ils la même bascule ? KPMG au Canada a publié le bilan de ses interventions en réponse aux incidents pour 2023 et pour 2024. Dans ses dossiers, la part des rançongiciels passe de 77 % en 2023 à 46 % en 2024, celle des fraudes par compromission de courriel d'affaires de 15 % à 32 %, et celle des accès non autorisés et menaces internes de 8 % à 22 %. KPMG y décrit aussi des contournements de l'authentification multifacteur et l'usage d'adresses de VPN canadiens pour se fondre dans le trafic légitime.1 Ces chiffres portent sur la clientèle de KPMG partout au Canada, par année civile, et le nombre de dossiers n'est pas publié : ils ne mesurent pas l'ensemble des incidents. Ils vont pourtant dans le même sens que le registre, par une méthode indépendante : moins de rançongiciel, davantage d'incidents qui passent par un compte ou un accès.
Le rançongiciel recule-t-il ailleurs ? En France, l'ANSSI écrit dans son Panorama de la cybermenace 2025 que « le nombre d'attaques par rançongiciel est légèrement en baisse par rapport à 2024 », alors que « le nombre d'incidents relatifs à des exfiltrations de données connus de l'ANSSI a significativement augmenté » : 128 compromissions par rançongiciel et 196 exfiltrations en 2025.11 Au Canada, le sondage annuel de CIRA voit la part des organisations déclarant une attaque par rançongiciel réussie passer de 28 % en 2024 à 24 % en 2025.15 À l'inverse, le Centre canadien pour la cybersécurité relève que les incidents de rançongiciel portés à sa connaissance augmentent en moyenne de 26 % par an depuis 2021.16 Ces sources ne mesurent pas la même chose. Le recul observé au Québec porte sur la part des avis et sur un seul exercice ; il ne dit pas que les groupes de rançongiciel sont moins actifs.
La part malveillante du Québec est-elle inhabituelle ? En Australie, où la déclaration est aussi obligatoire en cas de risque de préjudice sérieux, 59 % des notifications du premier semestre 2025 sont attribuées à une attaque malveillante ou criminelle.17 Le Québec, à 62,8 % en 2025-2026 selon notre regroupement, est du même ordre de grandeur. Les deux mesures ne reposent pas sur les mêmes catégories.
L'accès non autorisé progresse-t-il ailleurs ? Au fédéral, la part des atteintes déclarées au Commissariat attribuées à un accès non autorisé passe de 66 % en 2022-2023 à 81 % en 2024-2025.14 La catégorie fédérale est plus large que la combinaison étudiée plus haut : elle va dans le même sens sans la confirmer.
Les chiffres de ce rapport viennent du registre des avis d'incidents de confidentialité de la Commission d'accès à l'information, obtenu par demande d'accès.18 Un incident de confidentialité, au sens de la Loi 25, c'est un renseignement personnel consulté, utilisé, communiqué ou perdu sans autorisation, que ce soit par une attaque ou par une erreur. Une ligne par avis : le secteur de l'organisation et jusqu'à trois causes, sans nom ni date. Au total, 1 760 avis, d'avril 2022 à mars 2026.
Pour 2025-2026, le registre compte 583 avis. La Commission, dont le rapport annuel de cet exercice n'est pas encore paru, en estimait 579 en juin 2026 ; l'écart est inférieur à 1 %.19 Les autres sources citées en notes servent à situer ces chiffres.
Les profils par secteur cumulent les quatre exercices ; les variations comparent 2024-2025 et 2025-2026. Une « cause malveillante » désigne un avis citant une cyberattaque, un rançongiciel, un hameçonnage ou de l'ingénierie sociale : ce regroupement est le nôtre. Un avis pouvant porter trois causes, les pourcentages par cause totalisent plus de 100 %.
Les comptages recalculés ont été confrontés aux chiffres publiés par la Commission : 444 lignes pour 444 avis en 2023-2024, 515 pour 514 en 2024-2025 ; les ventilations par secteur concordent à une unité près. Pour 2025-2026, le rapport quinquennal du 11 juin 2026 avançait une estimation de 579 avis, la compilation n'étant pas achevée ; le registre, extrait le 27 août 2026, en compte 583. Le rapport annuel 2025-2026 tranchera.
La figure 1 et le chiffre de 583 avis reposent sur les totaux officiels de la Commission ; toutes les analyses de causes et de secteurs, sur le registre ligne par ligne. Les deux diffèrent pour deux exercices.
| Exercice | Total officiel | Lignes du registre | Explication de l'écart |
|---|---|---|---|
| 2022-2023 | 254 | 218 | La Commission n'a transmis que les avis reçus après l'entrée en vigueur de l'obligation, le 22 septembre 2022. |
| 2023-2024 | 444 | 444 | Aucun écart. |
| 2024-2025 | 514 | 515 | Une ligne de plus que le total officiel. Le registre ne porte ni nom ni date : la ligne excédentaire ne peut pas être identifiée. Elle est conservée ; les pourcentages de cet exercice sont calculés sur 515, ce qui les déplace d'au plus 0,2 point. |
| 2025-2026 | 583 | 583 | Aucun écart avec le registre. Le rapport quinquennal de la Commission avance une estimation de 579 (voir plus haut). |
| Total | 1 795 | 1 760 | Chaque figure et chaque tableau indique sa propre base. |
Les exercices vont du 1er avril au 31 mars ; la Commission a extrait son registre le 27 août 2026, cinq mois après la fin de 2025-2026. Une cause est comptée une seule fois par avis. Le nombre moyen de causes par avis passe de 1,32 en 2022-2023 à 1,61 en 2024-2025, puis 1,51 en 2025-2026 : les combinaisons de causes dépendent en partie de la façon dont les avis sont remplis. La cause « divulgation accidentelle », citée 19 à 22 fois par an jusqu'en 2024-2025, n'apparaît plus en 2025-2026. Les cas publics de la section 05 vont jusqu'en septembre 2026 et ne font partie d'aucun calcul.
Les 20 catégories de secteur employées par la Commission sont celles du Système de classification des industries de l'Amérique du Nord.20 Le registre les respecte à 97,7 % : 41 lignes sur 1 760 portent une variante d'orthographe ou un sous-secteur absent de la liste. Ces écarts se concentrent sur les deux premiers exercices et disparaissent ensuite, ce qui rend les années récentes plus fiables que les premières.
Quatre informations manquent au registre, et chacune empêche une question utile d'être traitée.
La taille de l'organisation. Rien ne distingue un incident subi par une PME de cinq personnes de celui d'une société de 5 000 employés. Impossible donc de dire si les PME québécoises sont surreprésentées.
Le vecteur technique d'entrée. La catégorie « cyberattaque » ne distingue pas des identifiants volés d'une vulnérabilité exploitée. C'est ce qui empêche de mesurer directement la compromission de comptes (section 05). Une catégorie qui séparerait « accès légitime compromis » de « vulnérabilité exploitée » permettrait de le faire.
L'origine tierce. Le registre n'indique pas si l'incident est survenu chez un fournisseur. Dans notre recension de cas publics, huit sur trente passent par un tiers : la question se pose, mais rien ne permet d'en mesurer l'ampleur. Le cas CodeRED montre comment un seul incident chez un prestataire se répercute chez ses clients.
La date. Le registre transmis ne porte aucune date d'incident ni de déclaration. Toute analyse de saisonnalité, de délai de détection ou de campagne groupée est hors de portée.
S'y ajoute une perte de transparence. Le 27 mai 2025, la Commission a cessé de publier la liste des organisations ayant déclaré un incident, tout en s'engageant à continuer de diffuser des données statistiques.21 L'engagement est tenu, mais les statistiques publiées restent deux ventilations séparées, sans croisement et sans série historique.
Nous n'avons trouvé aucune autre série publique comparable pour le Québec. Le ministère de la Cybersécurité et du Numérique ne publie aucun décompte des incidents traités par son réseau de centres opérationnels de cyberdéfense dans ses rapports annuels de gestion.22 La Sûreté du Québec a répondu à deux demandes d'accès, en 2023 puis en 2025, que ses systèmes ne permettent pas d'isoler les plaintes liées à la cybercriminalité.23 Nous n'avons trouvé aucun résultat publié par l'Institut de la statistique du Québec sur les incidents subis par les entreprises, et Statistique Canada ne publie pas de ventilation provinciale de son enquête.
Le registre de la Commission montre ce que les organisations déclarent. Il ne dit ni la taille de l'organisation, ni par où l'attaquant est entré, ni ce qui reste sous le seuil de déclaration. Pour la prochaine édition, nous voulons y ajouter la réalité du terrain.
Dans les prochains mois, et tout au long de l'année, nous mènerons un sondage anonyme auprès d'entreprises québécoises de toutes tailles, y compris les plus petites, qu'aucune enquête publique ne couvre aujourd'hui. Il se fera par vagues courtes, chacune centrée sur un thème (accès et authentification, incidents vécus, fournisseurs, préparation), pour recueillir une information précise sans demander plus de quelques minutes à la fois. Les réponses ne seront jamais liées à votre identité ni à votre entreprise, et nous publierons le questionnaire et la taille de l'échantillon avec les résultats.
Vous pouvez dès maintenant demander à être invité aux prochaines vagues, à recevoir l'édition 2027 par courriel à sa parution, ou les deux. Votre adresse ne servira qu'à ces envois : elle ne sera jamais transmise à des tiers ni utilisée pour de la prospection, et vous pourrez vous désinscrire en un clic.
Notes et sources
La Commission classe chaque organisation déclarante dans l'un des 20 secteurs du Système de classification des industries de l'Amérique du Nord. Elle ne publie pas de définitions ; les descriptions ci-dessous résument la portée de chaque secteur telle que l'établit le SCIAN 2022 de Statistique Canada.
| Secteur | Code | Ce qu'il regroupe |
|---|---|---|
| Agriculture, foresterie, pêche et chasse | 11 | Fermes, exploitations forestières, pêcheries et services de soutien |
| Extraction minière, carrière, pétrole et gaz | 21 | Mines, carrières, extraction énergétique et services de forage |
| Services publics | 22 | Production et distribution d'électricité, de gaz et d'eau, traitement des eaux usées |
| Construction | 23 | Entrepreneurs généraux et spécialisés, bâtiment, génie civil |
| Fabrication (secteur manufacturier) | 31-33 | Agroalimentaire, métallurgie, bois, matériel de transport, pharmaceutique |
| Commerce de gros | 41 | Vente à des détaillants, entreprises ou institutions, plutôt qu'au consommateur |
| Commerce de détail | 44-45 | Vente au consommateur, en magasin comme en ligne |
| Transport et entreposage | 48-49 | Transport routier, ferroviaire, aérien et maritime, messagerie, entreposage |
| Industrie de l'information et industrie culturelle | 51 | Édition, logiciels, cinéma, radiodiffusion, télécommunications, hébergement de données |
| Finance et assurances | 52 | Banques, caisses, assureurs, courtiers, gestionnaires de fonds |
| Services immobiliers et de location | 53 | Courtage et gestion immobilière, location de logements, d'équipement et de véhicules |
| Services professionnels, scientifiques et techniques | 54 | Cabinets juridiques et comptables, génie-conseil, architecture, publicité, TI, recherche |
| Gestion de sociétés et d'entreprises | 55 | Sièges sociaux et sociétés de portefeuille gérant d'autres entités du groupe |
| Services administratifs et de soutien | 56 | Agences de placement, centres d'appels, sécurité privée, entretien, gestion des déchets |
| Services d'enseignement | 61 | Écoles, centres de services scolaires, cégeps, universités, formation professionnelle |
| Soins de santé et assistance sociale | 62 | Hôpitaux, cliniques, CHSLD, cabinets de professionnels, services de garde et services sociaux |
| Arts, spectacles et loisirs | 71 | Salles de spectacle, clubs sportifs, musées, parcs, centres de conditionnement physique |
| Service d'hébergement et services de restauration | 72 | Hôtels, campings, restaurants, bars, traiteurs |
| Autres services (sauf les administrations publiques) | 81 | Réparation et entretien, soins personnels, services funéraires, organismes religieux, OBNL |
| Administrations publiques | 91 | Ministères, organismes gouvernementaux, municipalités, services de police et de protection |
Deux conséquences de ce découpage méritent d'être gardées en tête. Un secteur peut réunir des organisations de nature très différente : les soins de santé englobent aussi bien un centre hospitalier qu'un cabinet de deux personnes. Et une organisation est classée selon son activité principale, si bien qu'une société d'État commerciale ne figure pas dans les administrations publiques mais dans son secteur économique.