Pour télécharger notre tract au format PDF, Tract CFE-CGC OFS CYBERATTAQUE – Piratage CSEC

Vos données personnelles sont-elles encore protégées ?

Depuis plusieurs mois, nous nous interrogeons sur la protection des données personnelles des salariés au sein du CSE Orange France Siège. Aujourd’hui, les faits prennent une nouvelle dimension :

    • En mai 2026 les outils du CSEC (Comité Social et Economique Central de l’UES Orange) subissent une 1ère cyberattaque,
    • Fin mai 2026, lors du CSE d’OFS la nouvelle majorité hétéroclite a quand même voté et décidé de mutualiser certaines prestations (enfance et handicap en particulier) au niveau du CSEC sans se soucier un instant des conséquences en termes de sécurité. Cette décision a impliqué la création d’une passerelle entre le SI du CSE OFS et du CSEC le 1er août 2026 alors qu’ils étaient jusque-là hermétiques !!
    • En septembre 2026 une nouvelle attaque informatique a frappé les outils du CSEC.
      Les informations journalières communiquées par le CSEC au Bureau du CSE OFS sont particulièrement préoccupantes.

⚠️MAI 2026 : 152 COMPTES SALARIÉS COMPROMIS

Entre le 2 et le 4 mai 2026, une première attaque a permis de compromettre 152 comptes salariés.

Le ou les hackers avaient notamment pu accéder à des comptes Pluxee et utiliser les soldes disponibles, entraînant le détournement d’avantages attribués à certains salariés.

L’origine de cette attaque avait été identifiée : la compromission d’un compte de gestionnaire dont le mot de passe n’était pas suffisamment complexe. L’attaquant avait ensuite modifié les adresses électroniques de plusieurs comptes afin de récupérer les liens de réinitialisation de mots de passe et prendre le contrôle d’autres accès.

Une première alerte qui aurait dû suffire. Mais quelques mois plus tard…

🚨SEPTEMBRE 2026 : NOUVELLE CYBERATTAQUE

Début septembre, le CSEC a dû fermer son site de prestations ainsi que les accès au serveur d’authentification utilisé par le CSE OFS depuis le 1er août 2026.

Le constat communiqué aux membres du Bureau du CSE OFS est pour le moins alarmant :

  • Le site du CSEC pourrait ne jamais être réactivé,
  • De nombreux logiciels malveillants non identifiés y auraient été implantés,
  • Le nombre de salariés potentiellement impactés n’est pas encore connu,
  • Le ou les hackers pouvaient modifier les droits d’accès de comptes salariés,
  • Une usurpation des comptes salariés dans des demandes de versement de dotation n’est pas exclue,
  • Une éventuelle fuite de données personnelles n’est toujours pas écartée.

Une expertise forensique, pouvant durer 5 à 6 jours, a donc été confiée à Orange Cyberdefense et au CERT afin notamment de déterminer si des données personnelles ont pu être exfiltrées.

DEUX CYBERATTAQUES EN QUELQUES MOIS

La question n’est donc plus de savoir si la sécurité informatique est un sujet important. La question est : pourquoi n’a-t-elle pas été suffisamment sécurisée avant la deuxième attaque ?

🔐ET AU CSE OFS ?

C’est précisément là que la responsabilité du Bureau du CSE OFS doit être interrogée. Depuis le changement de majorité qui s’est produit début février 2026, nous nous interrogeons sur les conditions de protection des données personnelles des salariés du périmètre Orange France Siège.

Nous sommes depuis particulièrement inquiets sur :

  • La mise en conformité des traitements de données,
  • La sécurisation des accès,
  • La limitation des habilitations aux seules personnes autorisées,
  • La traçabilité des accès et des actions réalisées,
  • L’identification des élus du CSE OFS qui peuvent accéder à quelles données et pour quelle finalité.

Ces demandes ne sont pas théoriques. Le CSE OFS traite quotidiennement des informations concernant votre vie personnelle :

  • Votre situation familiale,
  • Vos coordonnées bancaires et votre avis d’imposition,
  • Vos coordonnées personnelles,
  • Vos prestations et vos habitudes de consommation,
  • Et parfois, des informations relatives à votre santé, votre handicap ou vos difficultés personnelles.

Toutes ces informations vous concernent. Elles nécessitent une protection adaptée à leur nature et ne doivent être accessibles qu’aux personnes qui en ont réellement besoin pour exercer leur mission.

❗LE BUREAU DU CSE OFS DOIT ASSUMER SES RESPONSABILITES

Le Bureau du CSE Orange France Siège n’est pas une simple chambre d’enregistrement. Il est responsable de la gestion et de l’organisation des activités du CSE.

Lorsqu’il s’agit de données personnelles de plusieurs milliers de salariés, la question des habilitations, des accès et de la sécurité ne peut pas être traitée à la légère.

Et lorsqu’un risque est avéré, il doit faire l’objet d’une analyse précise. Or, depuis février 2026, nous estimons que la situation est particulièrement préoccupante concernant la gouvernance des accès aux données. Notre question est donc simple : Qui a aujourd’hui accès aux données des salariés au CSE OFS ? Et surtout : Qui contrôle ces accès ?

Il est également à préciser que l’instance s’est dotée d’un Délégué à la Protection des Données du CSE. Dans ce contexte, nous considérons qu’il est légitime de demander :

  • Quelles mesures ont été prises depuis ce dernier piratage ?
  • Quels élus disposent actuellement d’habilitations permettant d’accéder aux données personnelles des salariés ?
  • Ces habilitations correspondent-elles réellement aux missions exercées ?
  • Les accès sont-ils tracés et régulièrement contrôlés ?
  • Les élus ayant accès aux données ont-ils reçu une formation adaptée ?
  • Une charte de confidentialité est-elle signée par toutes les personnes ayant accès à ces informations ?

🛡️PENDANT LES 10 ANS DE NOTRE GESTION, NOUS AVIONS FAIT UN AUTRE CHOIX

Pendant les mandatures précédentes, nos élus CFE-CGC Orange avaient fait de la confidentialité et du principe du « besoin d’en connaître » une règle essentielle.

Les élus des commissions ASC et Restauration qui traitaient les demandes des salariés avaient notamment signé une charte de confidentialité. Ils n’avaient accès qu’aux informations réellement nécessaires à l’exercice de leur mission et à leur périmètre d’intervention.

Pourquoi cette prudence ? Parce qu’une donnée personnelle n’est pas une donnée comme les autres. Et parce que l’élu qui traite une demande d’un salarié n’a pas besoin de connaître toute sa vie privée pour traiter correctement cette demande.

💣LE PIRATAGE DE SEPTEMBRE CHANGE-T-IL LA DONNE ?

OUI ! Car le CSEC reconnaît aujourd’hui que le ou les hackers pouvaient notamment modifier les droits d’accès de comptes salariés. Cela démontre une chose essentielle : Les droits d’accès sont un enjeu majeur de sécurité.

Et lorsque la nouvelle majorité hétéroclite décide de mutualiser certaines prestations au CSEC en dépit de l’opposition de la CFE-CGC Orange, elle fait courir un risque sécuritaire à tous les salariés rattachés au CSE OFS. Ce n’est donc pas seulement une question d’informatique. C’est surtout une question de gouvernance du CSE.

La CFE-CGC Orange au CSE OFS demande des comptes et des garanties :

Pour la CFE-CGC Orange, la protection des données et des prestations des salariés n’est pas négociable.

C’est la raison pour laquelle nous demandons au Bureau du CSE OFS :

  • La réalisation en URGENCE d’un AUDIT SECURITE COMPLET pour détecter et quantifier d’éventuelles : fuites de données, compromissions de comptes, installations de logiciels malveillants…,
  • La mise en conformité des traitements de données avec la signature d’engagements de confidentialité par les personnes habilitées,
  • La sécurisation des accès aux données personnelles en instaurant une limitation des habilitations aux seules personnes qui en ont réellement besoin,
  • Que les salariés d’OFS qui ont besoin des prestations, disponibles nativement à OFS et « externalisées » au CSEC, puissent y accéder dans les plus brefs délais à l’heure ou le pouvoir d’achat est crucial, le vote ayant conduit à une potentielle « double peine »,
  • Mais surtout une information transparente et exhaustive des salariés sur les conséquences de la cyberattaque de septembre

Articles complémentaires

  1. Alerte sur le déploiement de Salesforce et dysfonctionnements dans la gouvernance des projets métiers En 2025, l’entreprise avait annoncé que Salesforce remplacerait l’outil Mercure en tant que système de gestion de la relation client (CRM). À cette occasion, la Direction Pro-PME et la Direction du Système d’Information (DSI) avaient sollicité chaque métier pour élaborer un cahier des charges rigoureux, destiné à prendre en compte les besoins terrain spécifiques de […]
  2. REPONSE AU COURRIER : Demande renouvelée de déménagement de l’activité tertiaire du site de Marseille Saint-Mauront Concernant la situation du site de Marseille Saint-Mauront, la Direction confirme la fermeture temporaire du site et la reconnaissance de risques graves pour la sécurité des salariés, mais ne répond pas à l’exigence essentielle formulée par la CFE-CGC Orange : une décision claire et définitive sur le non-retour des activités tertiaires. {loadmoduleid 245} reponse_courrier_cfe-cgc_saint-mauront_9janv26.pdf Retrouvez le […]
  3. Revue de presse de novembre 2025 La revue de presse est à votre disposition. Au sommaire :   Tribunes, conditions de travail, réorganisation Orange France, actionnariat salarial, vente SFR, opérateurs satellitaires. Pour la consulter : revue de presse de novembre  Pour vous abonner gratuitement : s’abonner Vous pouvez lire les articles au fil de leur publication en rubrique Revue de presse, mais […]
  4. La CFE-CGC Orange souhaite échanger avec la Direction sur le plan carbone d’Orange France S’interrogeant sur le plan carbone d’Orange France et souhaitant organiser le dialogue sur ce sujet, la CFE-CGC Orange a écrit à Jean-François Fallacher. Objet : programme Orange Carbone d’Orange France et lancement d’une offre de Smart TV pour les Jeux Olympiques de Paris Monsieur, En décembre dernier, vous avez présenté le lancement du programme carbone […]
  5. Création de la Commission Environnement de l’UES Orange en référence à l’avenant n°4 à l’accord portant sur le dialogue social au sein de l’UES Orange _ document du 24 octobre 2023 À l’attention de Eric Bousquet Président du CSEC Monsieur, Les questions environnementales sont de plus en plus au cœur des orientations stratégiques des entreprises. Orange est bien sûr très concernée par ces questions et comme l’a mentionné Mr JF Fallacher dans le Live « Lancement du programme Carbone » du 6/12 dernier, « c’est une priorité absolue […]

À la Une

Essentiel CSEC Santé N°66 – 8 septembre 2026

  • Raphael Erudel

Au sommaire du CSEC Santé 8 septembre 2026 : Santé au travail 2025 : un bilan mitige Commissions santé du CSEC : nos élus agissent, la direction doit suivre Retrouvez l’Essentiel CSEC santé Numero 66 du 8 septembre 2025