PowerSchool fait face à de nouvelles tentatives d’extorsion après le vol de données scolaires
PowerSchool a signalé des tentatives d’extorsion visant des districts scolaires après un vol de données survenu fin 2024.

Résumé de l’actualité
PowerSchool a signalé des tentatives d’extorsion visant des districts scolaires après un vol de données survenu fin 2024. Les informations concernées pouvaient inclure des données personnelles d’élèves et de membres du personnel.
Payer ne garantit pas la disparition des informations. La minimisation des données, la limitation des droits, le chiffrement et la surveillance des accès anormaux réduisent l’exposition avant qu’une violation de données ne survienne.
Source: Reuters — 7 mai 2025
Ce qui s’est passé
En mai 2025 PowerSchool, fournisseur de logiciels de gestion scolaire, a signalé de nouvelles tentatives d’extorsion visant des districts scolaires après un vol de données survenu fin 2024. Les informations concernées pouvaient inclure des données personnelles d’élèves et de membres du personnel éducatif.
L’entreprise avait initialement payé pour éviter la diffusion des données volées, mais les nouvelles tentatives d’extorsion ont montré que ce paiement ne garantissait ni la suppression des informations ni l’absence de réutilisation contre les victimes.
Ce que cela signifie pour une entreprise de taille moyenne
Ce cas illustre un risque propre aux fournisseurs de logiciels qui centralisent les données de nombreux clients: une seule violation de données peut toucher des dizaines ou des centaines d’organisations à la fois, chacune ayant sa propre obligation d’informer les personnes concernées.
Pour une entreprise qui fait appel à ce type de services, la leçon à retenir est que la sécurité du fournisseur fait partie intégrante de son propre risque, et que le paiement d’une rançon ne garantit pas que le problème s’arrête là.
Les points à vérifier
Mesures permettant de réduire l’exposition avant qu’une violation de données ne survienne chez un fournisseur:
- Minimisation des données: ne partager avec les fournisseurs que les informations strictement nécessaires.
- Chiffrement des données personnelles sensibles, en transit comme au repos.
- Clauses contractuelles claires sur la sécurité, la notification des incidents et la responsabilité du fournisseur.
- Surveillance des accès anormaux aux données que le fournisseur gère pour le compte de l’entreprise.
Questions fréquentes
- ¿Quelles données ont été touchées?
- Selon PowerSchool, des informations personnelles d’élèves et de membres du personnel éducatif stockées sur sa plateforme de gestion scolaire.
- ¿Le paiement de la rançon a-t-il résolu le problème?
- Pas définitivement. Les nouvelles tentatives d’extorsion de mai 2025 montrent que le paiement initial n’a pas empêché la réutilisation des données pour faire pression sur les victimes.
- ¿Que peut exiger une entreprise d’un fournisseur de logiciels qui traite des données sensibles?
- La minimisation des données partagées, un chiffrement adapté et des engagements contractuels clairs en matière de sécurité et de notification des incidents.
La technologie ne crée de valeur que lorsqu’elle est bien conçue, protégée et maintenue. Seintec peut vous aider à mettre en œuvre ces bonnes pratiques dans votre entreprise; échangez avec notre équipe pour évaluer votre environnement.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.