Qantas confirme un accès aux données de millions de clients via un prestataire
Qantas a signalé qu’un attaquant avait accédé à une plateforme tierce de service client utilisée par un centre d’appels.

Résumé de l’actualité
Qantas a signalé qu’un attaquant avait accédé à une plateforme tierce de service client utilisée par un centre d’appels. La base contenait les données de millions de clients.
Les services SaaS et les prestataires font partie du périmètre réel de l’entreprise. La MFA, les autorisations, les intégrations, les comptes de support et l’audit des services externes doivent relever de la même gouvernance de sécurité.
Source: Reuters — 1 juillet 2025
Ce qui s’est passé
Qantas a annoncé le 1 juillet 2025 qu’un attaquant avait accédé à une plateforme de service client tierce, utilisée par un centre d’appels, selon Reuters. La base de données affectée contenait des informations sur des millions de clients de la compagnie aérienne.
L’accès s’est effectué via le prestataire externe chargé du service client, et non directement dans les systèmes internes de Qantas, ce qui situe l’origine de l’incident chez un tiers ayant accès aux données de la compagnie.
Ce que cela signifie pour une entreprise de taille moyenne
Ce cas confirme que les fournisseurs SaaS et les prestataires externes font partie du périmètre de sécurité réel d’une entreprise, même s’ils ne sont pas sous son contrôle technique direct. Un incident chez le prestataire a le même effet sur les données des clients qu’un incident interne.
L’authentification multifacteur, le contrôle des autorisations, la gestion des intégrations, la supervision des comptes de support et les audits périodiques des services externes doivent relever du même modèle de gouvernance de la sécurité que les systèmes internes.
Les points à vérifier
Contrôles à appliquer aux prestataires externes ayant accès aux données des clients:
- Quels prestataires externes, y compris les centres d’appels ou les services de support, ont accès aux données des clients.
- Quels contrôles de sécurité le contrat impose à ces prestataires et s’ils sont vérifiés périodiquement.
- S’il existe une procédure de notification convenue en cas d’incident chez le prestataire.
- Si les données partagées avec le prestataire se limitent au strict nécessaire pour assurer le service.
Questions fréquentes
- ¿L’attaque visait-elle directement les systèmes de Qantas?
- Non; elle s’est produite via une plateforme de service client gérée par un tiers et utilisée par un centre d’appels.
- ¿Une entreprise est-elle responsable des données gérées par un prestataire externe?
- En matière de sécurité et de réputation, oui; l’impact sur les clients est le même si l’incident survient chez un tiers.
- ¿Que peut-on exiger d’un prestataire externe ayant accès aux données des clients?
- L’authentification multifacteur, un contrôle strict des accès, un audit des autorisations et une procédure claire de notification des incidents.
Notions mentionnées dans cet article: SaaS
La technologie ne crée de valeur que lorsqu’elle est bien conçue, protégée et maintenue. Seintec peut vous aider à mettre en œuvre ces bonnes pratiques dans votre entreprise; échangez avec notre équipe pour évaluer votre environnement.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.