Attaque

France VAE : identités, parcours professionnels et données de financement exposés après un incident de sécurité

Le portail gouvernemental France VAE, accessible notamment via vae.gouv.fr, informe ses utilisateurs d’un incident de sécurité survenu le 10 août 2026. Une analyse menée après l’incident a révélé que des données personnelles avaient été exposées.

Les informations concernées vont bien au-delà de simples coordonnées : elles comprennent également des éléments détaillés sur le parcours professionnel, les qualifications, l’évaluation et le financement des démarches de validation des acquis de l’expérience.

France VAE cyberattaque

France VAE, le portail de la validation des acquis de l’expérience

France VAE est le portail consacré à la validation des acquis de l’expérience, un dispositif permettant de faire reconnaître officiellement des compétences acquises au cours d’activités professionnelles ou personnelles afin d’obtenir tout ou partie d’une certification.

Noms, adresses et informations personnelles exposés

Selon la notification adressée aux personnes concernées, les données exposées comprennent notamment :

  • nom et prénom ;
  • genre ;
  • adresse e-mail et adresse postale ;
  • département de résidence ;
  • numéro de téléphone ;
  • date et lieu de naissance ;
  • pays de naissance et nationalité ;
  • informations relatives aux certifications professionnelles et qualifications ;
  • expériences et activités professionnelles ;
  • données liées à l’évaluation et aux résultats ;
  • informations relatives au financement du parcours de VAE.

Des données permettant de reconstituer un parcours professionnel

La sensibilité de l’incident vient notamment du croisement possible entre l’identité complète d’une personne et son parcours professionnel. Les informations sur les certifications, qualifications, expériences et résultats peuvent permettre de dresser un profil particulièrement détaillé des utilisateurs concernés.

Les données relatives au financement de la VAE ajoutent également un contexte administratif susceptible d’être exploité lors de tentatives de fraude ou d’usurpation d’organismes accompagnant les candidats.

Un risque important de phishing ciblé

Un cybercriminel disposant du nom, du téléphone, de l’e-mail et d’informations précises sur une démarche de VAE pourrait facilement construire un message crédible en se faisant passer pour France VAE, un certificateur, un organisme d’accompagnement ou un acteur chargé du financement.

La combinaison de ces informations augmente également le risque d’usurpation d’identité et de croisement avec d’autres bases de données compromises.

Que sait-on de l’origine de l’incident ?

La notification communiquée aux utilisateurs ne précise pas la méthode employée pour accéder aux données. Il n’est donc pas possible de déterminer à ce stade s’il s’agit de la compromission d’un compte, d’une vulnérabilité applicative ou d’un autre type d’accès non autorisé.

Le message ne précise pas non plus le nombre de personnes concernées. Il confirme en revanche que l’analyse de l’incident du 10 août a permis d’établir que des données personnelles avaient effectivement été exposées.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires