Bilan annuel · Première édition · Septembre 2026 · Données au 31 mars 2026

État de la menace au Québec 2026

Ce que quatre années d'incidents déclarés à la Commission d'accès à l'information révèlent sur la menace au Québec, secteur par secteur.

583
avis d'incidents reçus en 2025-2026 (514 en 2024-2025)
62,8 %
des avis 2025-2026 portent une cause malveillante (366 sur 583)
21,3 %
hameçonnage ou ingénierie sociale en 2025-2026, 11,5 % en 2024-2025
17,7 %
rançongiciel en 2025-2026, 21,6 % en 2024-2025
01

Cinq constats

En 2025-2026, l'hameçonnage a doublé dans les incidents déclarés au Québec. Pour la première fois en quatre ans, il pèse plus lourd que le rançongiciel.

Plus de six incidents déclarés sur dix citent maintenant une attaque, et près de neuf sur dix dans le secteur manufacturier. Voici les cinq constats qui comptent, et ce qu'il faut en faire.

  1. ×2,1 hameçonnage ou ingénierie sociale, de 2024-2025 à 2025-2026
    L'hameçonnage devient la deuxième cause déclarée.Les avis citant l'hameçonnage ou l'ingénierie sociale passent de 59 à 124 en un seul exercice, soit de 11,5 % à 21,3 % des avis. Ce n'est pas une progression régulière : la proportion était de 12,8 % en 2022-2023 et de 8,3 % en 2023-2024. La hausse est donc celle d'une année, qu'il faudra confirmer. KPMG voit la même direction dans ses interventions au Canada : la part des fraudes par compromission de courriel d'affaires y passe de 15 % à 32 % des dossiers, de 2023 à 2024.1
  2. 8 → 37 avis, de 2024-2025 à 2025-2026
    Les intrusions où des données ont été consultées passent de 8 à 37 avis.Il s'agit des avis qui déclarent à la fois une cyberattaque et une consultation non autorisée : 8 en 2024-2025, 37 en 2025-2026, soit de 1,6 % à 6,3 % des avis. Cette combinaison est compatible avec un intrus qui a consulté des données au moyen d'un accès valide, mais aussi avec d'autres scénarios, dont un changement dans la façon de déclarer. La section 05 sépare ce que le registre mesure de ce qu'on peut en conclure. Hors du registre, la firme montréalaise Flare observe dans ses données mondiales que la part des infections par voleurs d'identifiants contenant des identifiants d'entreprise a plus que doublé entre le début de 2024 et la fin de 2025.2
  3. 17,7 % des avis citent un rançongiciel en 2025-2026, 21,6 % un an plus tôt
    Le rançongiciel recule, en nombre comme en part.Il passe de 111 à 103 avis. Parmi les avis qui portent une cause malveillante, sa part tombe de 42,5 % à 28,1 %, après s'être maintenue autour de 39 % les deux premiers exercices. Le vol de renseignements, lui, passe de 19,0 % à 17,3 % des avis. KPMG observe aussi un recul dans ses interventions au Canada : le rançongiciel passe de 77 % à 46 % de ses dossiers, de 2023 à 2024.1 Ces séries décrivent un changement du poids relatif des causes, pas le remplacement établi d'une méthode d'attaque par une autre.
  4. 91,5 % des avis du secteur manufacturier portent une cause malveillante, 25,9 % en santé (cumul de quatre exercices)
    Les secteurs n'ont pas le même profil d'incidents.Sur les quatre exercices cumulés, plus de neuf avis sur dix du secteur manufacturier citent une cause malveillante, contre un sur quatre dans les soins de santé, où l'erreur domine. Sur le seul exercice 2025-2026, l'écart demeure : 87,2 % contre 32,5 %. Une organisation a intérêt à situer son secteur plutôt qu'à se régler sur la moyenne québécoise.
  5. 583 avis en 2025-2026
    Le volume a plus que doublé en quatre exercices, et sa croissance ralentit.De 254 avis en 2022-2023 à 583 en 2025-2026, avec des hausses annuelles de +75 %, +16 % puis +13 %. Les données ne permettent pas de séparer ce qui tient à davantage d'incidents de ce qui tient à une meilleure conformité à l'obligation de déclarer.
02

Nos recommandations

Cinq mesures, dans l'ordre où nous les mettrions en place. Ce sont nos recommandations, pas des résultats du registre : chacune répond à un constat mesuré, indiqué à gauche, et rejoint les recommandations publiques du Centre canadien pour la cybersécurité. Aucune n'exige une équipe de sécurité interne ; plusieurs peuvent être confiées à un prestataire.

  1. ×2,1 avis citant l'hameçonnage ou l'ingénierie sociale, de 2024-2025 à 2025-2026
    Protéger les accès avec une authentification qui résiste à l'hameçonnage.Activer l'authentification multifacteur sur le courriel et sur tout accès distant, direction et fournisseurs compris. Là où c'est possible, et au moins pour les comptes d'administration et les accès à distance, privilégier une méthode résistante à l'hameçonnage : clé de sécurité FIDO2, clé d'accès ou Windows Hello Entreprise. Retirer ensuite les méthodes de repli, comme le SMS, sur ces comptes : un attaquant passe par la méthode la plus faible qui reste inscrite. Un second facteur par code, SMS ou notification réduit nettement le risque, mais il ne suffit pas contre les trousses d'hameçonnage « de l'adversaire au milieu », qui capturent la session une fois l'authentification réussie.3 Même un second facteur ne protège pas d'un témoin de session volé, qui permet d'ouvrir une session sans repasser par l'authentification ; les journaux de voleurs d'identifiants en contiennent en grand nombre, selon les données de Flare présentées en section 05.2 Pouvoir révoquer les sessions ouvertes, et savoir quand les identifiants de l'organisation apparaissent dans ces journaux, complète la mesure. Fermer les comptes inutilisés et gérer les mots de passe avec un gestionnaire.
  2. 42,9 % des avis 2025-2026 citant une cyberattaque n'indiquent aucune autre cause
    Savoir ce que vous exposez sur Internet.Le registre dit rarement par où l'attaquant est entré. Pour une organisation, la question reste pourtant la première à se poser. Tenir l'inventaire de ce qui est joignable de l'extérieur, et le tenir à jour : services, équipements de bordure, sous-domaines d'anciens projets, comptes infonuagiques. Dans les enquêtes menées par KPMG au Canada en 2024, une gestion déficiente des actifs (comptes inconnus, machines non gérées, informatique parallèle) ressort comme une faiblesse importante dans environ 30 % des cas.1
  3. 17,3 % des avis 2025-2026 déclarent un vol de renseignements
    Se préparer à une fuite, pas seulement à une panne.Les sauvegardes restent indispensables contre le chiffrement, mais elles ne répondent pas à une fuite de données. Savoir quelles données sensibles vous détenez et où, ce qui pourrait sortir en cas d'intrusion, qui aviser et dans quel délai. La Loi 25 impose d'aviser la Commission et les personnes concernées lorsqu'un incident présente un risque de préjudice sérieux ; une procédure préparée d'avance fait gagner du temps.
  4. 13,4 % des avis 2025-2026 citent une consultation non autorisée
    Repérer l'usage anormal d'un accès valide.Une connexion faite avec un mot de passe volé passe souvent inaperçue, parce qu'elle ressemble à celle d'un employé. Journaliser les connexions aux systèmes importants, être averti d'une connexion à une heure ou depuis un lieu inhabituel, et revoir régulièrement qui a accès à quoi. La même mesure aide contre la consultation abusive par une personne de l'interne. KPMG rapporte que des journaux manquaient ou avaient été écrasés dans environ la moitié de ses enquêtes, en 2023 comme en 2024 : sans eux, impossible de savoir ce qu'un intrus a consulté.1
  5. 1 fournisseur une douzaine de municipalités ont dû aviser leurs citoyens (CodeRED, novembre 2025)
    Encadrer les fournisseurs qui détiennent vos données ou vos accès.Savoir lesquels, ce qu'ils détiennent, et exiger par contrat qu'ils vous avisent d'un incident dans un délai fixé. Le registre ne dit pas si un incident est survenu chez un fournisseur. Le cas de la plateforme d'alerte CodeRED, présenté en section 05, montre qu'un seul incident chez un prestataire peut obliger une douzaine de municipalités à aviser leurs citoyens.4

Et la formation ?

Elle reste utile. Des erreurs ou accidents figurent dans 25,9 % des avis 2025-2026, et la sensibilisation aide aussi à reconnaître un hameçonnage. Elle ne remplace pas les mesures techniques : il suffit qu'une personne se fasse tromper une fois. C'est pourquoi une authentification qui résiste à l'hameçonnage vient en premier.

Selon votre secteur

Secteurs où l'attaque domine les avis

Secteur manufacturier, commerce, construction, hébergement, services professionnels, transport

  1. Commencer par les cinq mesures ci-dessus. Elles visent d'abord les causes malveillantes, qui dominent les avis de ces secteurs.
  2. Mettre l'accent sur l'exposition et les accès. Inventaire de ce qui est joignable depuis Internet, et authentification résistante à l'hameçonnage sur les accès distants.
Secteurs où l'erreur domine les avis

Santé et services sociaux, enseignement, administrations publiques

  1. Continuer le travail sur les processus. Sur quatre exercices, plus de la moitié des avis de ces secteurs citent une erreur ou un accident : destinataires, transmissions, supports.
  2. Resserrer les habilitations. Sur quatre exercices, 23,0 % des avis des administrations publiques citent un abus d'accès. Qui peut consulter quoi, et qui le vérifie ?
  3. Suivre la part malveillante. En enseignement, elle passe de 21,1 % à 47,6 % en deux exercices, sur de petits volumes. Les cinq mesures ci-dessus s'appliquent aussi.
03

Les PME dans les données

Dans les sondages, les entreprises québécoises se disent souvent prêtes, mais la majorité n'a aucun plan si un rançongiciel frappe. Le registre de la Commission ne dit pas la taille des organisations : cette section croise donc d'autres sources, et dit ce qu'elles permettent d'affirmer sur les PME et ce qu'elles ne permettent pas.

Le Québec comptait 1 024 273 entreprises actives en décembre 2025, dont 278 816 avec au moins un employé. Parmi ces dernières, 72,0 % comptent moins de dix employés et 99,7 % moins de 500. Les quatre secteurs qui rassemblent le plus d'entreprises employeuses sont la construction (13,7 %), le commerce de détail (11,8 %), les soins de santé et l'assistance sociale (11,3 %) et les services professionnels, scientifiques et techniques (10,7 %).5

Trois de ces quatre secteurs figurent parmi ceux où la part malveillante des avis est la plus élevée sur quatre exercices (section 04) : construction 83,3 %, commerce de détail 79,9 %, services professionnels 73,1 %. Ce rapprochement situe le profil d'incidents de secteurs où les petites entreprises sont nombreuses. Il ne dit pas que les avis de ces secteurs viennent de PME, ni qu'une PME donnée y court un risque particulier. Dans les soins de santé, qui mêlent grands établissements publics et petites cliniques, le profil dominé par l'erreur peut refléter surtout les grands déclarants ; le registre ne permet pas de le vérifier.

Une mesure d'incidence propre au Québec existe. Deux chercheurs de l'Université de Montréal ont exploité l'enquête de Statistique Canada sur la cybersécurité pour les quelque 2 800 entreprises québécoises de l'échantillon : 15,5 % d'entre elles disent avoir subi un incident en 2023, contre 16,4 % en 2021 ; la part des incidents visant à voler de l'argent ou à obtenir une rançon passe de 19,8 % à 39,9 % ; et 44,9 % des entreprises n'ont aucun employé affecté à la cybersécurité.6

Ces chiffres ne portent que sur les entreprises de 10 employés ou plus, hors administrations publiques, comme toute l'enquête.7 Ils ne couvrent donc pas les 72 % d'entreprises employeuses québécoises qui en comptent moins de dix. Et ne pas avoir d'employé affecté à la cybersécurité ne veut pas dire que personne ne s'en occupe : à l'échelle canadienne, la raison la plus souvent citée par les entreprises sans employé spécialisé est le recours à des consultants ou à des entrepreneurs (47 %).

Un sondage de KPMG auprès de 154 entreprises québécoises, en septembre 2023, donne un aperçu de leur préparation : 58 % n'avaient aucun plan pour faire face à un rançongiciel, 65 % disaient manquer de personnel qualifié pour gérer la cybersécurité, et 74 % jugeaient que leurs systèmes vieillissants les rendaient vulnérables.8 Ces entreprises déclarent toutes plus de 10 M$ de revenus annuels, jusqu'à 1 G$ : ce sont des entreprises moyennes, pas les petites entreprises qui forment l'essentiel du tissu québécois. Le sondage repose sur un panel à participation volontaire, sans marge d'erreur publiée. Ses taux d'entreprises « attaquées » (63 %) et ayant payé une rançon (60 % en trois ans) ne se comparent ni au registre ni à l'enquête de Statistique Canada, faute de définition commune ; nous ne les reprenons pas comme mesure de la menace. Le manque de personnel qualifié rejoint en revanche le constat de l'IMC2.

Deux autres sondages vont dans le même sens, avec des réserves semblables. KPMG a repris l'exercice en septembre 2024 auprès de 350 entreprises québécoises, en moyenne plus grandes encore (47 % déclarent de 500 M$ à 1 G$ de revenus) : 73 % n'avaient pas de plan pour faire face à un rançongiciel, et 39 % seulement se disaient tout à fait d'accord pour dire que la cybersécurité est une priorité.9 Les deux échantillons diffèrent trop pour lire une tendance entre 58 % et 73 %. Du côté des PME, l'éditeur québécois Devolutions publie un portrait depuis 2022. Dans l'édition 2022 (151 professionnels des TI et décideurs, sondage de la firme SOM), la moitié des répondants disaient avoir subi un cyberincident dans l'année, 54 % avaient implanté l'authentification à deux facteurs, et 18 % n'avaient aucune politique formelle pour révoquer l'accès des anciens employés. Dans l'édition 2024-2025, 50 % disent avoir subi au moins une cyberattaque en 2024 ; 71 % se disent confiants de pouvoir répondre à un incident majeur, mais 13 % seulement jugent leur posture avancée, et 25 % n'ont aucun processus pour gérer les accès privilégiés.10 Ces échantillons sont petits, recrutés par un éditeur de logiciels, et la taille de celui de 2024-2025 n'est pas publiée : ils décrivent une préparation déclarée, pas la fréquence des incidents.

Ce que nous en tirons. Grandes ou petites, les entreprises québécoises sondées se disent souvent confiantes, mais peu ont un plan d'intervention ou une gestion structurée des accès. Cet écart entre confiance et préparation motive trois de nos recommandations : la protection des accès (1), la préparation à une fuite (3) et la surveillance des accès valides (4).

04

Trouvez votre secteur

Le secteur est la seule information que le registre donne sur l'organisation déclarante. Les écarts entre secteurs sont nets : repérez le vôtre pour voir quel type de cause y domine dans les avis déclarés.

Figure 4

Part malveillante et part d'erreur, par secteur

Pour chaque secteur, part des avis citant une cause malveillante (orange) et part citant une erreur ou un accident (bleu). Cumul des quatre exercices, du secteur où la part malveillante est la plus élevée à celui où elle est la plus basse.

0 %25 %50 %75 %100 %Secteur manufacturier91,5 %9,3 %Commerce de gros85,4 %4,9 %Construction83,3 %11,1 %Hébergement et restauration81,2 %9,4 %Commerce de détail79,9 %10,7 %Extraction minière, pétrole et gaz77,3 %13,6 %Services professionnels73,1 %20,6 %Industrie de l'information67,3 %23,1 %Autres services63,7 %21,2 %Transport et entreposage62,5 %18,8 %Services immobiliers et location59,5 %27,0 %Arts, spectacles et loisirs52,2 %32,6 %Finance et assurances45,8 %30,2 %Services d'enseignement31,1 %59,8 %Soins de santé et assistance sociale25,9 %56,6 %Administrations publiques23,0 %52,2 %
Cause malveillante Erreur ou accident
Base : registre CAI, dossier AI-2627-216, 1 716 avis répartis dans les 16 secteurs qui en comptent au moins 20 sur quatre exercices. Les 44 autres avis (quatre secteurs de moins de 20 avis, et deux avis sans secteur de la liste officielle) ne figurent pas ici. Un avis pouvant porter plusieurs causes, les deux parts ne totalisent pas 100 %.

Votre secteur en un coup d'œil

Secteur d'activité Avis (4 ans) Profil dominant Cause malveillante Erreur ou accident Abus d'accès
Secteur manufacturier 129 Attaque 91,5 % 9,3 % 7,8 %
Commerce de gros 41 Attaque 85,4 % 4,9 % 12,2 %
Construction 36 Attaque 83,3 % 11,1 % 11,1 %
Hébergement et restauration 32 Attaque 81,2 % 9,4 % 15,6 %
Commerce de détail 149 Attaque 79,9 % 10,7 % 13,4 %
Extraction minière, pétrole et gaz 22 Attaque 77,3 % 13,6 % 13,6 %
Services professionnels 223 Attaque 73,1 % 20,6 % 10,8 %
Industrie de l'information 52 Attaque 67,3 % 23,1 % 25,0 %
Autres services 146 Attaque 63,7 % 21,2 % 21,2 %
Transport et entreposage 32 Attaque 62,5 % 18,8 % 12,5 %
Services immobiliers et location 37 Mixte 59,5 % 27,0 % 13,5 %
Arts, spectacles et loisirs 46 Mixte 52,2 % 32,6 % 19,6 %
Finance et assurances 275 Mixte 45,8 % 30,2 % 23,6 %
Services d'enseignement 132 Erreur 31,1 % 59,8 % 12,9 %
Soins de santé et assistance sociale 251 Erreur 25,9 % 56,6 % 15,5 %
Administrations publiques 113 Erreur 23,0 % 52,2 % 23,0 %

Base : registre CAI, cumul des quatre exercices, 1 716 avis dans les 16 secteurs qui en comptent au moins 20. Les trois dernières colonnes sont la part des avis du secteur citant au moins une cause de ce type ; un avis pouvant porter plusieurs causes, elles ne totalisent pas 100 %. Profil « Attaque » : au moins 60 % des avis citent une cause malveillante. « Erreur » : la part d'avis citant une erreur ou un accident dépasse la part malveillante. « Mixte » : les autres cas. Ces seuils sont les nôtres.

En 2025-2026, la part malveillante augmente dans quatre secteurs

Dans l'enseignement, la santé, la finance et les administrations publiques, la part des avis citant une cause malveillante augmente en 2025-2026. Les volumes sont petits, de 29 à 94 avis par secteur et par exercice, et la finance avait déjà atteint 53,6 % en 2023-2024. Ces hausses sont un signal à confirmer l'an prochain, pas une tendance établie.

Figure 5

Part malveillante dans quatre secteurs, par exercice

Part des avis du secteur citant au moins une cause malveillante, par exercice.

0 % 20 % 40 % 60 % 47,6 %32,5 %50,7 %31,0 % Enseignement Soins de santé Finance Admin. publiques
2023-2024 2024-2025 2025-2026
Base : registre CAI, dossier AI-2627-216. Avis par exercice, de 2023-2024 à 2025-2026 : enseignement 38, 37, 42 ; santé 55, 94, 83 ; finance 84, 88, 67 ; administrations publiques 32, 30, 29.
05

Ce qui change dans les causes déclarées

En 2025-2026, l'hameçonnage devient la deuxième cause citée dans les avis, devant le rançongiciel. C'est la première fois sur les quatre exercices.

Figure 2

Part des avis par famille de causes déclarées

Part des avis de l'exercice citant au moins une cause de la famille. Un avis pouvant porter trois causes, il peut compter dans plusieurs familles.

0 % 20 % 40 % 60 % 62,8 %Attaque 25,9 %Erreur 19,2 %Abus 17,3 %Vol 2022-2023 2023-2024 2024-2025 2025-2026
Attaque informatique Erreur ou accident Abus d'accès Vol de renseignements
Voir les données
Famille de cause 2022-2023 2023-2024 2024-2025 2025-2026
Attaque informatique 55,5 % 55,4 % 50,7 % 62,8 %
Erreur ou accident 30,3 % 30,4 % 35,1 % 25,9 %
Abus d'accès 9,2 % 16,2 % 16,1 % 19,2 %
Vol de renseignements 11,0 % 13,1 % 19,0 % 17,3 %
Base : registre CAI, dossier AI-2627-216, soit 218, 444, 515 et 583 avis selon l'exercice (1 760 au total). Les familles sont nos regroupements. Attaque informatique : cyberattaque, rançongiciel, hameçonnage ou ingénierie sociale. Erreur ou accident : erreur humaine, communication, divulgation, destruction ou utilisation accidentelle, perte, défaillance technique. Abus d'accès : consultation, communication, divulgation ou utilisation délibérée sans autorisation. Vol : vol de renseignements.

Les intrusions avec consultation de données : de 8 à 37 avis

En 2025-2026, 37 avis déclarent à la fois une cyberattaque et une consultation non autorisée, contre 8 un an plus tôt. Cette combinaison, rare jusque-là, devient la quatrième la plus fréquente du registre. Elle décrit une intrusion au cours de laquelle des données ont été consultées, et elle mérite d'être suivie. Elle ne mesure pas pour autant des comptes compromis : le registre ne dit ni comment l'intrus est entré, ni si des identifiants ont été volés.

Figure 3

« Consultation non autorisée » déclarée avec une cyberattaque

Nombre d'avis portant simultanément ces deux causes.

0 10 20 30 40 1 5 8 37 2022-2023 2023-2024 2024-2025 2025-2026 0,5 % 1,1 % 1,6 % 6,3 %
Base : registre CAI, dossier AI-2627-216, soit 218, 444, 515 et 583 avis selon l'exercice. En élargissant à toutes les causes d'attaque plutôt qu'à la seule cyberattaque, on passe de 2 avis en 2022-2023 à 45 en 2025-2026, soit 7,7 % des avis.

Ce que le registre mesure

37 avis citent à la fois une cyberattaque et une consultation non autorisée en 2025-2026, contre 8 en 2024-2025, 5 en 2023-2024 et 1 en 2022-2023. Ces 37 avis viennent de nombreux secteurs, au plus 6 dans un même secteur. Dix-sept ne citent que ces deux causes, onze y ajoutent un vol de renseignements, quatre un hameçonnage. Dans le même temps, les avis citant une consultation non autorisée sans cause d'attaque restent stables ou reculent : 39, 39 puis 33 de 2023-2024 à 2025-2026.

L'interprétation que nous proposons

La combinaison décrit une intrusion au cours de laquelle des données ont été consultées. Elle est compatible avec un intrus qui a utilisé un accès valide, par exemple des identifiants obtenus par hameçonnage, pour lire ce qui était accessible.

Les autres scénarios compatibles

Une intrusion par une vulnérabilité, suivie d'une consultation des données. Des organisations qui qualifient désormais la conséquence d'une intrusion de « consultation non autorisée », par meilleure connaissance des catégories ou par changement de consignes : le vocabulaire des causes change d'un exercice à l'autre (section 06). Ou plusieurs avis issus d'un même incident chez un fournisseur commun, que le registre ne permet pas de relier.

Ce que d'autres sources décrivent

Le Centre canadien pour la cybersécurité a détecté plus de cent campagnes d'hameçonnage « de l'adversaire au milieu » visant des comptes Microsoft Entra ID entre 2023 et le début de 2025. Ces campagnes capturent la session de l'utilisateur au moment où il s'authentifie, second facteur compris lorsqu'il n'est pas résistant à l'hameçonnage.3 L'ANSSI décrit en France le rôle des logiciels voleurs d'identifiants (infostealers) et des courtiers qui revendent des accès.11 Dans ses interventions au Canada, KPMG relève aussi des fraudes par courriel d'affaires qui contournent l'authentification multifacteur.1 Ces mécanismes existent ; le registre ne permet pas de dire quelle part des 37 avis ils expliquent.

Ce qu'on ne peut pas conclure

Que ces avis correspondent à des comptes compromis. Quelle part de la hausse tient à la façon de déclarer plutôt qu'aux incidents. Ni que la hausse se poursuivra : elle porte sur un seul exercice.

Ce que voit Flare, à Montréal

Flare, entreprise montréalaise de renseignement sur les menaces, surveille les journaux de logiciels voleurs d'identifiants (infostealers) qui circulent dans l'écosystème criminel. Dans son rapport de février 2026, fondé sur 18,7 millions de journaux collectés en 2025, la part des infections contenant des identifiants d'entreprise (connexion unique ou fournisseur d'identité) passe d'environ 6 % au début de 2024 à près de 14 % à la fin de 2025. Microsoft Entra ID figure dans 79 % de ces journaux, et 1,17 million d'entre eux contiennent à la fois des identifiants d'entreprise et des témoins de session.2

Ce que nous en tirons. Les données de Flare sont mondiales et ne disent rien du Québec en particulier. Elles décrivent pourtant la matière première du scénario que nous proposons pour les 37 avis : des accès valides volés, en nombre croissant, puis utilisés pour consulter des données. Le registre ne permet pas de dire combien des 37 avis en découlent ; les deux séries vont dans le même sens.

Vu autrement : en 2025-2026, 74,1 % des avis ne citent que des causes d'attaque, d'abus ou de vol, sans aucune erreur, aucun accident ni aucune défaillance, contre 64,1 % un an plus tôt. À l'inverse, les avis qui ne citent que des erreurs, des accidents ou des défaillances reculent de 31,3 % à 20,8 %.

Rançongiciel et vol de renseignements : un changement de poids relatif

Le rançongiciel est cité dans 47, 97, 111 puis 103 avis selon l'exercice. Sa part des avis reste proche de 21,6 % pendant trois exercices, puis descend à 17,7 % en 2025-2026. Parmi les avis qui citent une cause malveillante, sa part passe de 38,8 %, 39,4 % et 42,5 % à 28,1 %. Le vol de renseignements passe de 19,0 % à 17,3 % des avis la même année. Ces séries montrent que le rançongiciel pèse moins, en 2025-2026, parmi les causes déclarées. Elles ne montrent pas à elles seules que les attaquants ont remplacé le chiffrement par autre chose : le recul porte sur un exercice, et le vol de renseignements ne progresse pas en parallèle.

Le détail des causes déclarées, et leur tendance

Cause déclarée 2022-2023 2023-2024 2024-2025 2025-2026 Sur 4 ans Variation sur un an
Cyberattaque 33,5 % 35,8 % 31,3 % 34,8 % ▲ +3,5 pts
Hameçonnage 11,5 % 7,4 % 9,7 % 19,0 % ▲ +9,3 pts
Rançongiciel 21,6 % 21,8 % 21,6 % 17,7 % ▼ −3,9 pts
Vol de renseignements 11,0 % 13,1 % 19,0 % 17,3 % ● −1,7 pts
Communication accidentelle 4,6 % 12,8 % 19,4 % 15,3 % ▼ −4,1 pts
Consultation non autorisée 7,8 % 10,1 % 10,7 % 13,4 % ▲ +2,7 pts
Erreur humaine 19,3 % 13,7 % 21,7 % 13,0 % ▼ −8,7 pts
Ingénierie sociale 1,8 % 1,1 % 2,9 % 3,1 % ● +0,2 pts
Défaillance technique 6,4 % 3,6 % 1,9 % 2,9 % ● +1,0 pts

Base : registre CAI, soit 218, 444, 515 et 583 avis selon l'exercice. Part des avis de l'exercice, causes classées selon 2025-2026 ; un avis pouvant porter jusqu'à trois causes, les colonnes dépassent 100 %. La variation est en points de pourcentage entre 2024-2025 et 2025-2026 : ▲ en hausse la cause est citée dans une plus grande part des avis, ▼ en baisse dans une plus petite part, ● stable l'écart est inférieur à deux points. La courbe « sur 4 ans » est à l'échelle de chaque cause.

Le volume : plus du double en quatre exercices

De 254 avis en 2022-2023 à 583 en 2025-2026, la croissance ralentit : +75 %, +16 % puis +13 %. Les données ne permettent pas de séparer ce qui tient à davantage d'incidents de ce qui tient à une meilleure conformité à l'obligation de déclarer.

Figure 1

Avis d'incidents de confidentialité reçus par la Commission

Exercice financier québécois, du 1er avril au 31 mars.

0 200 400 600 254 444 514 583 2022-2023 2023-2024 2024-2025 2025-2026 dont 218 obligatoires +75 % +16 % +13 %
Base : totaux officiels de la Commission, soit 1 795 avis sur quatre exercices. Sources : rapports annuels d'activités et de gestion (2022-2023 à 2024-2025) et registre transmis au dossier AI-2627-216 (2025-2026). L'obligation de déclarer est entrée en vigueur le 22 septembre 2022 : le total de 2022-2023 comprend 36 avis reçus avant cette date. Les analyses de causes et de secteurs reposent sur une autre base, le registre ligne par ligne, soit 1 760 avis (voir section 06).

Avant et après l'obligation de déclarer

En 2021-2022, dernière année complète du régime volontaire, la Commission a reçu 78 déclarations. Elle décrivait les incidents traités ainsi : intrusions externes 67 %, erreurs humaines 24 %, incidents d'autre nature 9 %.12 Ces catégories ne sont pas celles du registre, et la population des organisations qui déclaraient volontairement n'est pas celle qui déclare par obligation. On ne peut donc pas comparer ces 67 % aux 55,5 % d'avis citant une cause malveillante en 2022-2023, comme s'il s'agissait de la même mesure. On peut seulement noter que le registre obligatoire contient, dès 2022-2023, une part importante d'erreurs et d'accidents (30,3 % des avis). L'hypothèse la plus simple est que l'obligation fait déclarer des incidents qui ne l'étaient pas ; les données ne permettent pas de la vérifier.

D'autres séries aident à situer la courbe des avis, sans permettre de trancher. Les cybercrimes déclarés à la police au Québec passent de 4 004 affaires en 2018 à 11 902 en 2024, puis 11 547 en 2025 ; plus de la moitié des cybercrimes déclarés au Canada sont des fraudes, qui visent surtout des particuliers.13 Au fédéral, où la déclaration des atteintes est obligatoire depuis 2018, le Commissariat à la protection de la vie privée reçoit un volume stable : 681, 693 puis 686 déclarations de 2022-2023 à 2024-2025.14 Ces observations sont compatibles avec une hausse québécoise liée en partie à un régime de déclaration récent. Elles ne permettent pas d'en mesurer la part.

Des cas publics, à titre d'illustration

Méthode. Nous avons recherché les incidents touchant des organisations québécoises rendus publics entre le 1er avril 2022 et le 23 septembre 2026, en français et en anglais, dans la presse, les communiqués des organisations et les sites spécialisés. Un cas n'est retenu que si au moins une page consultée confirme les faits ; un chiffre qui ne figure que dans une source inaccessible n'est pas repris. La recherche a produit trente cas principaux et une douzaine d'autres en réserve. Cette recension n'est pas un échantillon représentatif : ce qui devient public dépend de la taille de l'organisation, de son statut public ou coté en bourse, et de l'intérêt de la presse. Les neuf cas ci-dessous sont des illustrations, choisies pour couvrir des secteurs et des situations variés. La dernière colonne est notre lecture, pas un fait établi par la source.

Quand Organisation Faits rapportés par la source Notre lecture
Août 2022 BRP, Valcourt
Secteur manufacturier
Rançongiciel. Siège et usine arrêtés plus d'une semaine ; environ 30 Go volés, dont passeports et permis de conduire d'employés.
InCyber, 30 août 2022
Un arrêt de production de plus d'une semaine représente un coût en soi, indépendamment de toute rançon.
Nov. 2023 Ville de Lac-Mégantic
Administrations publiques
Rançongiciel. Tous les serveurs chiffrés, sauvegardes comprises ; données récupérées en décembre avec l'aide de firmes externes.
La Tribune, 22 déc. 2023
Des sauvegardes accessibles depuis le réseau touché peuvent être chiffrées avec le reste ; une copie isolée réduit ce risque.
Mai 2024 Pharmascience, Montréal
Secteur manufacturier
Accès non autorisé amorcé début mai, découvert le 1er juin, déclaré à la Commission le 6 juin. Renseignements personnels, financiers et médicaux d'employés exfiltrés.
Cyberswat, juillet 2024, citant la Commission
Selon la source, environ un mois s'est écoulé entre le début de l'accès et sa découverte.
Mars 2025 Cablevision, Val-d'Or
Industrie de l'information
Exfiltration et mise en vente de 66,8 Go : environ 35 000 clients, données bancaires pour moins d'un sur dix ; quatre ans de surveillance de crédit offerts.
Radio-Canada, 18 mars 2025
Les mesures offertes aux clients touchés, ici quatre ans de surveillance de crédit, font partie du coût d'un incident.
Mars 2025 Groupe Qualinet, Québec
Services administratifs et de soutien
Vol de données avec extorsion, pièces d'identité mises en vente ; deuxième incident après 2021 ; demande d'action collective déposée.
Le Soleil, 3 mars 2025 ; Droit-inc, 11 mars 2025
Un incident peut donner lieu à une procédure judiciaire ; ici, une demande d'action collective.
Juil. 2025 Groupe Colabor, Saint-Bruno
Commerce de gros
Cyberattaque sur les systèmes internes, perturbations jusqu'au début août ; données d'employés possiblement compromises ; Commission et police avisées, surveillance de crédit à tous les employés.
Communiqué, 7 août 2025
L'entreprise a rendu publics l'incident, les avis à la Commission et à la police, et les mesures offertes aux employés.
Nov. 2025 Crisis24 (CodeRED), Montréal
Fournisseur de municipalités
Rançongiciel avec vol de données chez le fournisseur ; mots de passe compromis ; environ 6 000 citoyens de Brossard avisés, d'autres villes aussi.
Le Courrier du Sud, 2 déc. 2025
Un incident chez un fournisseur oblige ses clients à aviser leurs propres usagers.
Jan. 2026 CIUSSS du Centre-Sud-de-l'Île-de-Montréal
Soins de santé
Erreur. Un fichier de paie partagé par mégarde à une centaine de collègues pendant plus de six ans ; plus de 20 000 employés et ex-employés, avec numéros de compte bancaire.
Radio-Canada, janvier 2026
Une erreur de partage peut durer des années si les droits d'accès aux fichiers ne sont pas revus.
Août 2026Hors période des données Commission de la construction du Québec
Organisme du secteur de la construction
Rançongiciel avec vol de renseignements de clients et d'employés ; services en ligne et téléphoniques coupés jusqu'au 8 septembre ; surveillance de crédit offerte. Déjà touchée en 2023 par la faille MOVEit chez un sous-traitant.
CCQ, 4 sept. 2026 ; CCQ, 2023
Des entreprises et des travailleurs peuvent être touchés par un incident chez un organisme qui détient leurs renseignements, sans avoir été eux-mêmes attaqués.

Les cas publics ne font partie d'aucun calcul du rapport. Le cas d'août 2026 est postérieur au 31 mars 2026, fin de la période couverte par le registre. Les nombres de personnes touchées sont ceux qu'indique la source ouverte ; les chiffres plus élevés qui circulent dans la presse n'ont pas été retenus faute de page consultable.

Trois observations portent sur cette recension elle-même. Elles ne se généralisent pas à l'ensemble des incidents.

Les rançongiciels sont nombreux parmi les cas publics. Treize des trente cas principaux sont des rançongiciels, qui interrompent les activités et se voient de l'extérieur. L'hameçonnage n'est presque jamais nommé comme point d'entrée dans les sources consultées. Pour cette cause, le registre est la seule mesure dont nous disposons.

Les cas publics ne reflètent pas la répartition sectorielle du registre. Dix-neuf des trente cas touchent des organismes publics, la santé ou l'éducation, qui publient des communiqués. Nous n'avons trouvé aucun entrepreneur en construction, aucun hôtel ni aucun restaurant du Québec nommé publiquement, alors que ces secteurs figurent parmi ceux où la part malveillante des avis est la plus élevée. Ce décalage montre ce que la recension ne voit pas ; il ne dit rien des pratiques de ces entreprises.

Huit des trente cas passent par un tiers : un sous-traitant, une plateforme, une firme de sondage, un prestataire de collecte de dons. Cette proportion est une propriété de la recension, pas une mesure de l'ensemble des incidents. Elle signale une question que le registre ne permet pas de traiter (section 07).

Ce que disent d'autres pays et d'autres sources

Les régimes de déclaration diffèrent par leur seuil, leurs catégories et leur périmètre : leurs volumes et leurs parts ne se comparent pas directement, et aucun classement n'est possible. Quatre rapprochements éclairent néanmoins des questions précises.

Les intervenants en incidents voient-ils la même bascule ? KPMG au Canada a publié le bilan de ses interventions en réponse aux incidents pour 2023 et pour 2024. Dans ses dossiers, la part des rançongiciels passe de 77 % en 2023 à 46 % en 2024, celle des fraudes par compromission de courriel d'affaires de 15 % à 32 %, et celle des accès non autorisés et menaces internes de 8 % à 22 %. KPMG y décrit aussi des contournements de l'authentification multifacteur et l'usage d'adresses de VPN canadiens pour se fondre dans le trafic légitime.1 Ces chiffres portent sur la clientèle de KPMG partout au Canada, par année civile, et le nombre de dossiers n'est pas publié : ils ne mesurent pas l'ensemble des incidents. Ils vont pourtant dans le même sens que le registre, par une méthode indépendante : moins de rançongiciel, davantage d'incidents qui passent par un compte ou un accès.

Le rançongiciel recule-t-il ailleurs ? En France, l'ANSSI écrit dans son Panorama de la cybermenace 2025 que « le nombre d'attaques par rançongiciel est légèrement en baisse par rapport à 2024 », alors que « le nombre d'incidents relatifs à des exfiltrations de données connus de l'ANSSI a significativement augmenté » : 128 compromissions par rançongiciel et 196 exfiltrations en 2025.11 Au Canada, le sondage annuel de CIRA voit la part des organisations déclarant une attaque par rançongiciel réussie passer de 28 % en 2024 à 24 % en 2025.15 À l'inverse, le Centre canadien pour la cybersécurité relève que les incidents de rançongiciel portés à sa connaissance augmentent en moyenne de 26 % par an depuis 2021.16 Ces sources ne mesurent pas la même chose. Le recul observé au Québec porte sur la part des avis et sur un seul exercice ; il ne dit pas que les groupes de rançongiciel sont moins actifs.

La part malveillante du Québec est-elle inhabituelle ? En Australie, où la déclaration est aussi obligatoire en cas de risque de préjudice sérieux, 59 % des notifications du premier semestre 2025 sont attribuées à une attaque malveillante ou criminelle.17 Le Québec, à 62,8 % en 2025-2026 selon notre regroupement, est du même ordre de grandeur. Les deux mesures ne reposent pas sur les mêmes catégories.

L'accès non autorisé progresse-t-il ailleurs ? Au fédéral, la part des atteintes déclarées au Commissariat attribuées à un accès non autorisé passe de 66 % en 2022-2023 à 81 % en 2024-2025.14 La catégorie fédérale est plus large que la combinaison étudiée plus haut : elle va dans le même sens sans la confirmer.

06

Méthodologie et limites

Les chiffres de ce rapport viennent du registre des avis d'incidents de confidentialité de la Commission d'accès à l'information, obtenu par demande d'accès.18 Un incident de confidentialité, au sens de la Loi 25, c'est un renseignement personnel consulté, utilisé, communiqué ou perdu sans autorisation, que ce soit par une attaque ou par une erreur. Une ligne par avis : le secteur de l'organisation et jusqu'à trois causes, sans nom ni date. Au total, 1 760 avis, d'avril 2022 à mars 2026.

Pour 2025-2026, le registre compte 583 avis. La Commission, dont le rapport annuel de cet exercice n'est pas encore paru, en estimait 579 en juin 2026 ; l'écart est inférieur à 1 %.19 Les autres sources citées en notes servent à situer ces chiffres.

Cinq limites à garder en tête

  1. On mesure les déclarations, pas les incidents.Seuls les incidents détectés, jugés sérieux et déclarés figurent au registre. Le nombre réel est plus élevé, dans une proportion inconnue.
  2. Ces données n'expliquent pas la hausse du volume.Plus d'incidents, meilleure conformité à l'obligation, ou les deux : le registre ne permet pas de trancher. Statistique Canada, qui sonde les entreprises de 10 employés ou plus, observe plutôt une baisse de la part des entreprises touchées : 21 % en 2019, 16 % en 2023.7
  3. Les causes sont celles que l'organisation déclare.Elles reflètent sa compréhension de l'incident, souvent à chaud, pas le constat d'un enquêteur. Le registre ne dit jamais par où l'attaquant est entré.
  4. « Cyberattaque » est une catégorie très large.Elle ne distingue pas un mot de passe volé d'une faille exploitée. En 2025-2026, 42,9 % des avis qui la citent n'indiquent aucune autre cause.
  5. Les catégories bougent d'un exercice à l'autre.Une cause disparaît en 2025-2026, d'autres apparaissent en cours de série, et la Commission ne détient aucune définition écrite. Une variation peut donc tenir à la façon de remplir le formulaire plutôt qu'aux incidents.

Pour lire les chiffres

Les profils par secteur cumulent les quatre exercices ; les variations comparent 2024-2025 et 2025-2026. Une « cause malveillante » désigne un avis citant une cyberattaque, un rançongiciel, un hameçonnage ou de l'ingénierie sociale : ce regroupement est le nôtre. Un avis pouvant porter trois causes, les pourcentages par cause totalisent plus de 100 %.

Détails de méthode : validation, bases de calcul, conventions

Les comptages recalculés ont été confrontés aux chiffres publiés par la Commission : 444 lignes pour 444 avis en 2023-2024, 515 pour 514 en 2024-2025 ; les ventilations par secteur concordent à une unité près. Pour 2025-2026, le rapport quinquennal du 11 juin 2026 avançait une estimation de 579 avis, la compilation n'étant pas achevée ; le registre, extrait le 27 août 2026, en compte 583. Le rapport annuel 2025-2026 tranchera.

La figure 1 et le chiffre de 583 avis reposent sur les totaux officiels de la Commission ; toutes les analyses de causes et de secteurs, sur le registre ligne par ligne. Les deux diffèrent pour deux exercices.

Exercice Total officiel Lignes du registre Explication de l'écart
2022-2023 254 218 La Commission n'a transmis que les avis reçus après l'entrée en vigueur de l'obligation, le 22 septembre 2022.
2023-2024 444 444 Aucun écart.
2024-2025 514 515 Une ligne de plus que le total officiel. Le registre ne porte ni nom ni date : la ligne excédentaire ne peut pas être identifiée. Elle est conservée ; les pourcentages de cet exercice sont calculés sur 515, ce qui les déplace d'au plus 0,2 point.
2025-2026 583 583 Aucun écart avec le registre. Le rapport quinquennal de la Commission avance une estimation de 579 (voir plus haut).
Total 1 795 1 760 Chaque figure et chaque tableau indique sa propre base.

Les exercices vont du 1er avril au 31 mars ; la Commission a extrait son registre le 27 août 2026, cinq mois après la fin de 2025-2026. Une cause est comptée une seule fois par avis. Le nombre moyen de causes par avis passe de 1,32 en 2022-2023 à 1,61 en 2024-2025, puis 1,51 en 2025-2026 : les combinaisons de causes dépendent en partie de la façon dont les avis sont remplis. La cause « divulgation accidentelle », citée 19 à 22 fois par an jusqu'en 2024-2025, n'apparaît plus en 2025-2026. Les cas publics de la section 05 vont jusqu'en septembre 2026 et ne font partie d'aucun calcul.

Les 20 catégories de secteur employées par la Commission sont celles du Système de classification des industries de l'Amérique du Nord.20 Le registre les respecte à 97,7 % : 41 lignes sur 1 760 portent une variante d'orthographe ou un sous-secteur absent de la liste. Ces écarts se concentrent sur les deux premiers exercices et disparaissent ensuite, ce qui rend les années récentes plus fiables que les premières.

07

Angles morts et recommandations à la Commission

Quatre informations manquent au registre, et chacune empêche une question utile d'être traitée.

La taille de l'organisation. Rien ne distingue un incident subi par une PME de cinq personnes de celui d'une société de 5 000 employés. Impossible donc de dire si les PME québécoises sont surreprésentées.

Le vecteur technique d'entrée. La catégorie « cyberattaque » ne distingue pas des identifiants volés d'une vulnérabilité exploitée. C'est ce qui empêche de mesurer directement la compromission de comptes (section 05). Une catégorie qui séparerait « accès légitime compromis » de « vulnérabilité exploitée » permettrait de le faire.

L'origine tierce. Le registre n'indique pas si l'incident est survenu chez un fournisseur. Dans notre recension de cas publics, huit sur trente passent par un tiers : la question se pose, mais rien ne permet d'en mesurer l'ampleur. Le cas CodeRED montre comment un seul incident chez un prestataire se répercute chez ses clients.

La date. Le registre transmis ne porte aucune date d'incident ni de déclaration. Toute analyse de saisonnalité, de délai de détection ou de campagne groupée est hors de portée.

S'y ajoute une perte de transparence. Le 27 mai 2025, la Commission a cessé de publier la liste des organisations ayant déclaré un incident, tout en s'engageant à continuer de diffuser des données statistiques.21 L'engagement est tenu, mais les statistiques publiées restent deux ventilations séparées, sans croisement et sans série historique.

Nous n'avons trouvé aucune autre série publique comparable pour le Québec. Le ministère de la Cybersécurité et du Numérique ne publie aucun décompte des incidents traités par son réseau de centres opérationnels de cyberdéfense dans ses rapports annuels de gestion.22 La Sûreté du Québec a répondu à deux demandes d'accès, en 2023 puis en 2025, que ses systèmes ne permettent pas d'isoler les plaintes liées à la cybercriminalité.23 Nous n'avons trouvé aucun résultat publié par l'Institut de la statistique du Québec sur les incidents subis par les entreprises, et Statistique Canada ne publie pas de ventilation provinciale de son enquête.

Trois recommandations à la Commission

  1. Publier le croisement secteur par cause. La Commission détient cette donnée, comme le montre sa réponse au dossier AI-2627-216. Sa publication annuelle donnerait à chaque secteur son propre portrait.
  2. Publier les définitions des catégories. La liste des 20 secteurs d'activité existe et nous a été transmise. Les causes, elles, n'en ont aucune : la Commission a répondu ne détenir aucun document les définissant. Sans définitions écrites, deux organisations qualifient différemment le même incident, et la série perd en comparabilité au fil des ans.
  3. Ajouter la taille de l'organisation et l'origine tierce au formulaire. Ces deux champs permettraient de mesurer directement les incidents déclarés par les PME et le rôle des fournisseurs, ce que le registre actuel ne permet pas.

La suite : un sondage auprès des entreprises québécoises

Le registre de la Commission montre ce que les organisations déclarent. Il ne dit ni la taille de l'organisation, ni par où l'attaquant est entré, ni ce qui reste sous le seuil de déclaration. Pour la prochaine édition, nous voulons y ajouter la réalité du terrain.

Dans les prochains mois, et tout au long de l'année, nous mènerons un sondage anonyme auprès d'entreprises québécoises de toutes tailles, y compris les plus petites, qu'aucune enquête publique ne couvre aujourd'hui. Il se fera par vagues courtes, chacune centrée sur un thème (accès et authentification, incidents vécus, fournisseurs, préparation), pour recueillir une information précise sans demander plus de quelques minutes à la fois. Les réponses ne seront jamais liées à votre identité ni à votre entreprise, et nous publierons le questionnaire et la taille de l'échantillon avec les résultats.

Vous pouvez dès maintenant demander à être invité aux prochaines vagues, à recevoir l'édition 2027 par courriel à sa parution, ou les deux. Votre adresse ne servira qu'à ces envois : elle ne sera jamais transmise à des tiers ni utilisée pour de la prospection, et vous pourrez vous désinscrire en un clic.

Notes et sources

  1. KPMG au Canada, Cyber Incidents and Intelligence: 2024, mars 2025, p. 5 à 7, et Cyber Incidents and Intelligence: 2023, avril 2024, p. 3 et 5. Bilans de l'équipe de réponse aux incidents de KPMG au Canada ; le nombre de dossiers n'est pas publié. Documents retirés du site de KPMG, cités d'après leurs copies archivées. ↩
  2. Flare, Flare Research Warns 1 in 5 Infostealer Infections Could Yield Enterprise Credentials in 2026, communiqué du 2 février 2026, présentant le rapport 2026 State of Enterprise Infostealer Exposure : 18,7 millions de journaux de voleurs d'identifiants collectés en 2025, portée mondiale. Le rapport complet est accessible sur inscription ; les chiffres repris ici sont ceux du communiqué. ↩
  3. Centre canadien pour la cybersécurité, Défense contre les attaques de type adversaire au milieu grâce à l'authentification multifacteur résistante à l'hameçonnage, ITSM.30.031, octobre 2025. Méthodes résistantes citées : clés de sécurité FIDO2, clés d'accès, Windows Hello Entreprise. ↩
  4. Journal Métro, Fuite de données du système d'alertes CodeRED, 28 novembre 2025 ; CyberScoop, Crisis24 shuts down emergency notification system in wake of ransomware attack, 26 novembre 2025. ↩
  5. Institut de la statistique du Québec, Nombre d'entreprises actives au Québec, données de décembre 2025. ↩
  6. Benoît Dupont et Jessica Roy, Institut multidisciplinaire en cybersécurité et cyberrésilience (IMC2), Université de Montréal, analyse des données québécoises de l'Enquête canadienne sur la cybersécurité et le cybercrime 2021 et 2023, telle que rapportée par Mon Carnet, 21 septembre 2026. Le rapport complet n'était pas en ligne au 23 septembre 2026. ↩
  7. Statistique Canada, L'incidence du cybercrime sur les entreprises canadiennes, 2023, Le Quotidien, 21 octobre 2024. Enquête canadienne sur la cybersécurité et le cybercrime. Selon la note aux lecteurs, la population cible comprend les entreprises de 10 employés ou plus, hors administrations publiques ; 47 % des entreprises sans employé spécialisé en cybersécurité citent le recours à des consultants ou à des entrepreneurs. Aucune ventilation provinciale publiée. ↩
  8. KPMG au Canada, Cybercrime strikes more than six in 10 Quebec companies, communiqué du 24 octobre 2023. KPMG Private Enterprise Business Survey, panel de Sago, du 30 août au 25 septembre 2023 : 700 entreprises canadiennes, dont 154 au Québec, de 10 M$ à 1 G$ de revenus annuels, aucune sous 10 M$. Page retirée du site de KPMG, citée d'après sa copie archivée. ↩
  9. KPMG au Canada, Focus Québec, 4e édition, avril 2025, p. 24, 25 et 34. Sondage de septembre 2024 auprès de 350 propriétaires ou dirigeants d'entreprises québécoises, panel de Sago ; 13 % de l'échantillon déclare moins de 100 M$ de revenus. ↩
  10. Devolutions, Portrait de la sécurité informatique chez les PME québécoises, 2022, p. 2 et 9 à 13 (sondage Web de la firme SOM, de septembre 2021 à février 2022, 151 répondants), et Portrait de la sécurité informatique chez les PME québécoises 2024-2025, 2025, p. 2, 5 et 9 (taille d'échantillon non publiée). ↩
  11. ANSSI, Panorama de la cybermenace 2025, CERTFR-2026-CTI-002, mars 2026. ↩
  12. Commission d'accès à l'information, Rapport annuel d'activités et de gestion 2021-2022, section 2.2.2.5. ↩
  13. Statistique Canada, tableau 35-10-0002-01, Cybercrimes déclarés par la police, par province, diffusion de juillet 2026 ; composition des cybercrimes selon Le Quotidien du 22 juillet 2025. ↩
  14. Commissariat à la protection de la vie privée du Canada, Rapport annuel au Parlement 2024-2025 (686 déclarations, accès non autorisé 81 %) et rapports annuels 2022-2023 et 2023-2024 (681 et 693 déclarations ; accès non autorisé 66 % en 2022-2023). ↩
  15. CIRA, 2025 Cybersecurity Survey, The Strategic Counsel, août 2025, 505 répondants canadiens dont 9 % au Québec. ↩
  16. Centre canadien pour la cybersécurité, Évaluation des cybermenaces nationales 2025-2026. ↩
  17. OAIC, Data breach notifications increase to all-time high in 2025. ↩
  18. Commission d'accès à l'information du Québec, réponse à la demande d'accès AI-2627-216, 23 septembre 2026. Registres des avis d'incidents de confidentialité, exercices 2022-2023 à 2025-2026. ↩
  19. Commission d'accès à l'information, Transparence et vie privée : protéger la démocratie à l'ère numérique, rapport quinquennal, 11 juin 2026, p. 326-327 et notes 1180 à 1183. ↩
  20. Statistique Canada, SCIAN Canada 2022 version 1.0. La Commission n'a transmis aucun document définissant ses catégories de causes ; elle a répondu ne pas en détenir. ↩
  21. Commission d'accès à l'information, Arrêt de la diffusion de la liste de déclarations d'incidents de confidentialité, 27 mai 2025. ↩
  22. Ministère de la Cybersécurité et du Numérique, Rapport annuel de gestion 2024-2025, 7 octobre 2025. Le rapport 2023-2024 ne contient pas davantage de décompte d'incidents. ↩
  23. Sûreté du Québec, réponse à une demande d'accès, 17 mars 2025 (réf. 2502 468), reprenant la réponse du 24 octobre 2023 (réf. 2309 610). ↩
A

Annexe : les 20 secteurs d'activité

La Commission classe chaque organisation déclarante dans l'un des 20 secteurs du Système de classification des industries de l'Amérique du Nord. Elle ne publie pas de définitions ; les descriptions ci-dessous résument la portée de chaque secteur telle que l'établit le SCIAN 2022 de Statistique Canada.

Secteur Code Ce qu'il regroupe
Agriculture, foresterie, pêche et chasse 11 Fermes, exploitations forestières, pêcheries et services de soutien
Extraction minière, carrière, pétrole et gaz 21 Mines, carrières, extraction énergétique et services de forage
Services publics 22 Production et distribution d'électricité, de gaz et d'eau, traitement des eaux usées
Construction 23 Entrepreneurs généraux et spécialisés, bâtiment, génie civil
Fabrication (secteur manufacturier) 31-33 Agroalimentaire, métallurgie, bois, matériel de transport, pharmaceutique
Commerce de gros 41 Vente à des détaillants, entreprises ou institutions, plutôt qu'au consommateur
Commerce de détail 44-45 Vente au consommateur, en magasin comme en ligne
Transport et entreposage 48-49 Transport routier, ferroviaire, aérien et maritime, messagerie, entreposage
Industrie de l'information et industrie culturelle 51 Édition, logiciels, cinéma, radiodiffusion, télécommunications, hébergement de données
Finance et assurances 52 Banques, caisses, assureurs, courtiers, gestionnaires de fonds
Services immobiliers et de location 53 Courtage et gestion immobilière, location de logements, d'équipement et de véhicules
Services professionnels, scientifiques et techniques 54 Cabinets juridiques et comptables, génie-conseil, architecture, publicité, TI, recherche
Gestion de sociétés et d'entreprises 55 Sièges sociaux et sociétés de portefeuille gérant d'autres entités du groupe
Services administratifs et de soutien 56 Agences de placement, centres d'appels, sécurité privée, entretien, gestion des déchets
Services d'enseignement 61 Écoles, centres de services scolaires, cégeps, universités, formation professionnelle
Soins de santé et assistance sociale 62 Hôpitaux, cliniques, CHSLD, cabinets de professionnels, services de garde et services sociaux
Arts, spectacles et loisirs 71 Salles de spectacle, clubs sportifs, musées, parcs, centres de conditionnement physique
Service d'hébergement et services de restauration 72 Hôtels, campings, restaurants, bars, traiteurs
Autres services (sauf les administrations publiques) 81 Réparation et entretien, soins personnels, services funéraires, organismes religieux, OBNL
Administrations publiques 91 Ministères, organismes gouvernementaux, municipalités, services de police et de protection

Deux conséquences de ce découpage méritent d'être gardées en tête. Un secteur peut réunir des organisations de nature très différente : les soins de santé englobent aussi bien un centre hospitalier qu'un cabinet de deux personnes. Et une organisation est classée selon son activité principale, si bien qu'une société d'État commerciale ne figure pas dans les administrations publiques mais dans son secteur économique.