La violation de données moyenne aux États-Unis a atteint un record absolu de 10.22 million de dollars en 2025, soit environ 2.3 fois la moyenne mondiale (IBM, Cost of a Data Breach Report 2025). Pourtant, la moyenne mondiale a chuté de 9 pour cent à 4.44 million de dollars, le premier déclin en cinq ans, alors que la défense assistée par IA a réduit le cycle de vie moyen d’une violation à 241 jours (IBM, Cost of a Data Breach Report 2025). Le volume, lui, a évolué dans l’autre sens : l’Identity Theft Resource Center a enregistré un record de 3,322 compromissions de données aux États-Unis en 2025, en hausse de 5 pour cent (ITRC, 2025 Annual Data Breach Report). Le ransomware touche désormais 44 pour cent des violations, et l’élément humain est présent dans 60 pour cent d’entre elles (Verizon, 2025 DBIR). Cette analyse consolide les données du Cost of a Data Breach Report d’IBM, de l’Annual Data Breach Report de l’ITRC, du DBIR de Verizon, et de quatre autres sources primaires incluant le FBI IC3, Sophos, et le HHS Office for Civil Rights.
TL;DR
- Le coût moyen mondial d’une violation était de 4.44 million de dollars en 2025, le premier déclin en cinq ans (IBM, Cost of a Data Breach Report 2025).
- La moyenne aux États-Unis a atteint un record de 10.22 million de dollars, environ 2.3 fois le chiffre mondial (IBM, Cost of a Data Breach Report 2025).
- Les États-Unis ont enregistré un record de 3,322 compromissions de données en 2025, en hausse de 5 pour cent (ITRC, 2025 Annual Data Breach Report).
- Les notifications aux victimes ont chuté de 79 pour cent à 278.8 million alors que les méga-violations s’estompaient (ITRC, 2025 Annual Data Breach Report).
- Le ransomware est apparu dans 44 pour cent des violations, en hausse de 37 pour cent sur un an (Verizon, 2025 DBIR).
- Les analystes ont examiné 12,195 violations confirmées parmi plus de 22,000 incidents (Verizon, 2025 DBIR).
- Le cycle de vie moyen d’une violation est tombé à 241 jours, le plus bas en neuf ans (IBM, Cost of a Data Breach Report 2025).
- Les pertes liées à la cybercriminalité ont atteint 20.877 milliards de dollars en 2025, en hausse de 26 pour cent (FBI, IC3 Internet Crime Report 2025).
- 710 violations dans le secteur de la santé ont exposé 61.6 million de dossiers en 2025 (HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report).
- Une fuite d’identifiants de juin 2025 a exposé environ 16 milliards d’enregistrements de connexion (Cybernews, 2025).
- Le coût médian de récupération après ransomware a chuté de 44 pour cent à 1.53 million de dollars (Sophos, State of Ransomware 2025).
1. Le coût d’une violation
Le titre du rapport 2025 d’IBM ressemble à un écran divisé. Le coût moyen mondial a baissé pour la première fois depuis 2020, mais ce déclin s’explique presque entièrement par une histoire de vitesse de détection, pas par un signe que les attaques sont devenues moins chères. Aux États-Unis, le coût moyen d’une violation a grimpé de 9 pour cent pour atteindre un record de 10.22 million de dollars, tandis que le chiffre mondial est tombé à 4.44 million de dollars, un écart alimenté par des recours collectifs agressifs, des amendes réglementaires en hausse et des lois de notification obligatoire dans 50 États. La santé est restée le secteur le plus coûteux pour la 15e année consécutive, et les organisations qui utilisaient massivement l’IA de sécurité et l’automatisation ont dépensé environ 1.9 million de dollars de moins par incident que celles qui n’utilisaient ni l’une ni l’autre. La méthodologie complète se trouve dans le IBM Cost of a Data Breach Report 2025.
| Métrique | Valeur | Source |
|---|---|---|
| Coût moyen mondial d’une violation, 2025 | $4.44M (down 9%, first decline in 5 years) | IBM, Cost of a Data Breach Report 2025 |
| Coût moyen d’une violation aux États-Unis | $10.22M (record high, ~2.3x global) | IBM, Cost of a Data Breach Report 2025 |
| Secteur le plus coûteux (santé) | $7.42M (15th consecutive year) | IBM, Cost of a Data Breach Report 2025 |
| Deuxième secteur le plus coûteux (services financiers) | $5.56M | IBM, Cost of a Data Breach Report 2025 |
| Région la plus / moins chère | Middle East $7.29M / Brazil $1.22M | IBM, Cost of a Data Breach Report 2025 |
| Économies grâce à une IA + automatisation intensives | ~$1.9M lower per incident | IBM, Cost of a Data Breach Report 2025 |
Contexte : les chiffres d’IBM s’appuient sur 600 organisations ayant subi une violation entre mars 2024 et février 2025 ; près des deux tiers ont déclaré être encore en phase de récupération, généralement au-delà de 100 jours.
2. Combien de violations, combien de victimes
Le nombre de violations et le nombre de victimes ont évolué en sens opposés en 2025, et cette divergence est la nuance la plus importante de l’année. Les compromissions ont atteint un nouveau record, mais le nombre de personnes notifiées s’est effondré. Les notifications aux victimes ont chuté de 79 pour cent à 278.8 million, contre 1.37 milliard en 2024, uniquement parce que 2025 n’a produit aucune méga-violation à l’échelle de l’année précédente. Les services financiers ont été le secteur le plus attaqué pour une deuxième année consécutive, un changement que l’ITRC attribue au fait que les criminels privilégient des identifiants statiques comme les numéros de compte bancaire, qui permettent une fraude à long terme. Voir le ITRC 2025 Annual Data Breach Report pour la répartition complète.
| Métrique | Valeur | Source |
|---|---|---|
| Compromissions de données aux États-Unis, 2025 | 3,322 (record, +5% vs 2024) | ITRC, 2025 Annual Data Breach Report |
| Précédent record absolu (2023) | 3,202 | ITRC, 2025 Annual Data Breach Report |
| Croissance des compromissions sur cinq ans | +79% | ITRC, 2025 Annual Data Breach Report |
| Notifications aux victimes, 2025 | 278,827,933 (down 79% vs 2024’s 1,367,117,021) | ITRC, 2025 Annual Data Breach Report |
| Secteur le plus touché (services financiers) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| Santé / services professionnels | 534 / 478 compromises | ITRC, 2025 Annual Data Breach Report |
| Industrie manufacturière / éducation | 299 / 188 compromises | ITRC, 2025 Annual Data Breach Report |
| Plus grande exposition unique (fuite d’identifiants) | ~16 billion login records, 30 datasets | Cybernews, 2025 |
Ce chiffre de 16 milliards résulte de données infostealer et de violations antérieures agrégées, et non d’un piratage récent unique, ce qui explique pourquoi les mots de passe réutilisés et volés dominent le tableau des risques ; notre récapitulatif des statistiques de sécurité des mots de passe détaille la réutilisation des identifiants.
3. Vecteurs d’attaque et causes profondes
La voie d’entrée a changé. L’exploitation de vulnérabilités a bondi et rivalise désormais avec les identifiants volés comme principal point d’entrée, tandis que le phishing, bien que toujours courant, a vu sa part relative reculer. Les identifiants volés sont restés le vecteur initial unique le plus courant, présents dans 22 pour cent des violations, l’élément humain étant présent dans 60 pour cent d’entre elles (Verizon, 2025 DBIR). L’implication de tiers a doublé pour atteindre 30 pour cent, un rappel qu’un contrôle défaillant chez un fournisseur devient votre violation. Une nouvelle catégorie de risque est apparue dans les données d’IBM : les violations liées à des outils d’IA non autorisés, ou « shadow AI », coûtent plus cher et impliquent presque toujours des contrôles d’accès manquants. Le corpus complet est documenté dans le Verizon 2025 Data Breach Investigations Report ; pour une vue d’ensemble plus large des menaces, voir nos statistiques de cybersécurité.
| Métrique | Valeur | Source |
|---|---|---|
| Élément humain dans les violations | 60% | Verizon, 2025 DBIR |
| Abus d’identifiants (vecteur initial principal) | 22% | Verizon, 2025 DBIR |
| Exploitation de vulnérabilités | 20% (+34% year over year) | Verizon, 2025 DBIR |
| Phishing | 15% of breaches | Verizon, 2025 DBIR |
| Implication de tiers | 30% (doubled) | Verizon, 2025 DBIR |
| Violations à motivation d’espionnage | 17% (+163%) | Verizon, 2025 DBIR |
| Violations impliquant le « shadow AI » | $4.63M average (+$670K premium) | IBM, Cost of a Data Breach Report 2025 |
| Incidents liés à l’IA sans contrôles d’accès | 97% | IBM, Cost of a Data Breach Report 2025 |
Valeur atypique : les attaquants motivés par l’espionnage exploitent des vulnérabilités dans 70 pour cent de leurs intrusions, bien au-dessus de la moyenne toutes motivations confondues (Verizon, 2025 DBIR).
4. Délai de détection et de réponse
La vitesse est désormais le plus grand levier sur le coût. Les données d’IBM montrent que le délai de confinement est presque linéairement corrélé aux dollars, et le secteur a enfin fait bouger l’aiguille. Le délai moyen pour identifier et contenir une violation est tombé à 241 jours, le plus bas en neuf ans, réparti en 181 jours pour détecter et 60 pour contenir. La moitié des violations ont encore été détectées par des équipes internes, mais près d’une sur cinq a été révélée par l’attaquant lui-même, le pire scénario de découverte tant sur le plan du coût que de la réputation. Les équipements en périphérie de réseau restent le point faible : les attaquants exploitent les nouvelles failles VPN et pare-feu presque instantanément. Les chiffres de détection proviennent du IBM Cost of a Data Breach Report 2025.
| Métrique | Valeur | Source |
|---|---|---|
| Cycle de vie moyen d’une violation, 2025 | 241 days (lowest in 9 years) | IBM, Cost of a Data Breach Report 2025 |
| Répartition détection / confinement | 181 days / 60 days | IBM, Cost of a Data Breach Report 2025 |
| Surcoût pour un confinement de plus de 200 jours | +$1.14M | IBM, Cost of a Data Breach Report 2025 |
| Comment les violations sont découvertes | Internal 50% / third party 31% / attacker 19% | IBM, Cost of a Data Breach Report 2025 |
| Failles périphérie/VPN : délai avant exploitation de masse | 0 days (median) | Verizon, 2025 DBIR |
| Failles périphérie/VPN corrigées | Only 54% (32-day median fix) | Verizon, 2025 DBIR |
Contexte : les violations révélées par l’attaquant ont coûté en moyenne 5.08 million de dollars, contre 4.18 million de dollars lorsque l’équipe de sécurité interne de l’entreprise a découvert l’intrusion (IBM, Cost of a Data Breach Report 2025).
5. L’économie du ransomware
Le ransomware est à la fois plus répandu et, pour de nombreuses victimes, moins lucratif pour l’attaquant. Il intervient désormais dans 44 pour cent des violations, pourtant les paiements et les coûts de récupération ont tous deux fortement chuté à mesure que davantage d’organisations refusent de payer et restaurent leurs systèmes plus rapidement à partir de sauvegardes. Le paiement médian de rançon a été divisé par deux pour atteindre 1 million de dollars, et le coût moyen de récupération (hors rançon éventuelle) a chuté de 44 pour cent à 1.53 million de dollars, dans l’enquête de Sophos menée auprès de 3,400 organisations. Les deux ensembles de données de référence divergent sur le montant des paiements, un artefact de populations différentes : le corpus de violations de Verizon inclut de nombreuses petites victimes, tandis que Sophos a interrogé des entreprises de 100 à 5,000 employés. Les détails se trouvent dans le rapport Sophos State of Ransomware 2025 ; voir notre analyse approfondie des statistiques sur le ransomware pour les tendances par groupe d’attaquants.
| Métrique | Valeur | Source |
|---|---|---|
| Présence du ransomware dans les violations | 44% (+37% year over year) | Verizon, 2025 DBIR |
| Ransomware dans les violations de PME | 88% (vs 39% at large enterprises) | Verizon, 2025 DBIR |
| Paiement médian de rançon (corpus de violations) | $115K; 64% of victims refused to pay | Verizon, 2025 DBIR |
| Paiement médian de rançon (enquête) | $1M (down 50% from $2M) | Sophos, State of Ransomware 2025 |
| Coût moyen de récupération, hors rançon | $1.53M (down 44%) | Sophos, State of Ransomware 2025 |
| Rançon payée par rapport à la demande initiale | 85% on average | Sophos, State of Ransomware 2025 |
| Récupération complète en une semaine | 53% (up from 35%) | Sophos, State of Ransomware 2025 |
Note sur la divergence : l’écart médian entre 115K$ (Verizon) et 1M$ (Sophos) reflète la composition des échantillons, pas une contradiction ; les deux sont autodéclarés.
6. Le secteur de la santé assiégé
La santé reste le secteur de violation le plus lourd de conséquences, et 2025 a établi un record du nombre de violations alors même que le nombre brut de personnes exposées a chuté de plus des trois quarts. 710 violations de 500 dossiers ou plus ont exposé 61.6 million de personnes, en baisse de 78.7 pour cent par rapport aux 289 million de 2024, là encore un effet de méga-violation plutôt qu’une sécurité améliorée. L’exposition structurelle du secteur persiste : les dossiers médicaux se vendent bien plus cher que les cartes de paiement sur les marchés illicites, les amendes HIPAA sont lourdes, et les délais de détection restent plus longs que la moyenne. Les chiffres sont compilés à partir du portail du HHS Office for Civil Rights, rapportés dans le HHS OCR breach portal et l’analyse annuelle de HIPAA Journal.
| Métrique | Valeur | Source |
|---|---|---|
| Violations dans la santé (500+ dossiers), 2025 | 710 | HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report |
| Personnes concernées, 2025 | 61,556,256 (down 78.7% from 2024) | HIPAA Journal / HHS OCR, 2025 |
| Méga-violations (1M+ personnes) | 9 (vs 18 in 2024) | HIPAA Journal / HHS OCR, 2025 |
| Plus grande violation de 2025 (Aflac) | 13,924,906 individuals | HIPAA Journal / HHS OCR, 2025 |
| Taille moyenne / médiane d’une violation | 86,699 / 4,011 individuals | HIPAA Journal / HHS OCR, 2025 |
| Emplacement de la violation : serveurs réseau / e-mail | 61.5% / 24.9% | HIPAA Journal / HHS OCR, 2025 |
| Répartition par entité : prestataires / partenaires / régimes | 57.5% / 35.8% / 6.5% | HIPAA Journal / HHS OCR, 2025 |
| Plus grande violation de santé jamais recensée aux États-Unis | Change Healthcare, 192.7M | HHS OCR (2024 incident, total finalized) |
Remarque : Change Healthcare est une attaque de 2024 dont le bilan final de 192.7 million a été confirmé plus tard ; elle est incluse comme référence historique la plus récente, avec son année indiquée.
7. Les conséquences humaines et financières
Les violations se traduisent par des pertes de fraude qui frappent le plus durement les particuliers, et le bilan 2025 du FBI montre que le coût s’accélère. Les pertes liées à la cybercriminalité aux États-Unis ont atteint 20.877 milliards de dollars en 2025, en hausse de 26 pour cent sur un an, sur plus d’un million de plaintes. Les violations de données personnelles constituaient leur propre catégorie de plainte avec 67,456 dépôts, mais les dommages en aval se manifestent dans le phishing, l’extorsion et la compromission de messagerie professionnelle. Les Américains plus âgés ont subi une part disproportionnée des pertes. L’ensemble de données complet est le FBI IC3 2025 Internet Crime Report ; la fraude liée aux violations est traitée plus en détail dans notre récapitulatif des statistiques sur le vol d’identité.
| Métrique | Valeur | Source |
|---|---|---|
| Plaintes pour cybercriminalité, 2025 | 1,008,597 | FBI, IC3 Internet Crime Report 2025 |
| Total des pertes signalées | $20.877B (+26% vs 2024) | FBI, IC3 Internet Crime Report 2025 |
| Perte moyenne par plainte | $20,699 | FBI, IC3 Internet Crime Report 2025 |
| Plaintes pour violation de données personnelles | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| Plaintes pour phishing / usurpation (type principal) | 191,561 | FBI, IC3 Internet Crime Report 2025 |
| Pertes chez les victimes de plus de 60 ans | $7.7B (201,266 complaints) | FBI, IC3 Internet Crime Report 2025 |
| Pertes liées à la compromission de messagerie professionnelle | $3.046B | FBI, IC3 Internet Crime Report 2025 |
Valeur atypique : les plaintes liées aux cryptomonnaies représentaient à elles seules 11.37 milliards de dollars du total des pertes de 2025 (FBI, IC3 Internet Crime Report 2025).
Résumé : les violations de données en chiffres
| Métrique | Valeur | Source |
|---|---|---|
| Coût moyen mondial d’une violation | $4.44M | IBM, Cost of a Data Breach Report 2025 |
| Coût moyen d’une violation aux États-Unis | $10.22M | IBM, Cost of a Data Breach Report 2025 |
| Coût moyen d’une violation dans la santé | $7.42M | IBM, Cost of a Data Breach Report 2025 |
| Cycle de vie moyen d’une violation | 241 days | IBM, Cost of a Data Breach Report 2025 |
| Compromissions de données aux États-Unis, 2025 | 3,322 (record) | ITRC, 2025 Annual Data Breach Report |
| Notifications aux victimes, 2025 | 278.8M (down 79%) | ITRC, 2025 Annual Data Breach Report |
| Secteur le plus touché (services financiers) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| Violations confirmées analysées | 12,195 (of 22,000+ incidents) | Verizon, 2025 DBIR |
| Part du ransomware dans les violations | 44% | Verizon, 2025 DBIR |
| Élément humain dans les violations | 60% | Verizon, 2025 DBIR |
| Abus d’identifiants (vecteur principal) | 22% | Verizon, 2025 DBIR |
| Coût médian de récupération après ransomware | $1.53M | Sophos, State of Ransomware 2025 |
| Paiement médian de rançon (enquête) | $1M | Sophos, State of Ransomware 2025 |
| Violations dans la santé (500+ dossiers) | 710 | HIPAA Journal / HHS OCR, 2025 |
| Dossiers de santé exposés | 61.6M | HIPAA Journal / HHS OCR, 2025 |
| Pertes liées à la cybercriminalité aux États-Unis | $20.877B | FBI, IC3 Internet Crime Report 2025 |
| Plaintes pour violation de données personnelles | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| Plus grande exposition unique (identifiants) | ~16 billion records | Cybernews, 2025 |
Méthodologie et sources
Les données ont été rassemblées en agrégeant des chiffres directement issus de rapports annuels primaires, de portails gouvernementaux de violations et d’enquêtes de recherche originales publiées au premier semestre 2026 couvrant l’activité de 2025, en recoupant les chiffres de coût et de volume entre plusieurs rapports lorsque cela était possible.
- IBM, Cost of a Data Breach Report 2025 (analyse de 600 organisations ayant subi une violation, mars 2024 à février 2025) - ibm.com/reports/data-breach
- Identity Theft Resource Center, 2025 Annual Data Breach Report (publié en janvier 2026) - idtheftcenter.org
- Verizon, 2025 Data Breach Investigations Report (plus de 22,000 incidents, 12,195 violations confirmées) - verizon.com/business/resources/reports/dbir
- Sophos, State of Ransomware 2025 (enquête auprès de 3,400 organisations dans 17 pays) - sophos.com/state-of-ransomware
- FBI Internet Crime Complaint Center, 2025 Internet Crime Report - ic3.gov
- Portail des violations du HHS Office for Civil Rights et HIPAA Journal, 2025 Healthcare Data Breach Report - ocrportal.hhs.gov
- Recherche Cybernews, révélation de l’exposition de 16 milliards d’identifiants (juin 2025)
Data watch : plusieurs de ces publications sont des parutions annuelles récurrentes dont de nouvelles éditions sont attendues prochainement. Le Cost of a Data Breach Report d’IBM paraît généralement fin juillet, donc l’édition 2026 (données 2025-2026) est imminente. Le DBIR de Verizon sort chaque printemps ; le DBIR 2026 est déjà paru au moment de la rédaction. Sophos met à jour son State of Ransomware chaque mois de juin, et les rapports annuels du FBI IC3 et de l’ITRC sont actualisés au premier trimestre de l’année suivante. Nous intégrerons les chiffres plus récents à mesure qu’ils seront publiés.
Dernière mise à jour : 16 juillet 2026. Nous révisons et mettons à jour cette page chaque trimestre à mesure que de nouvelles données sont publiées.