Une faille de cybersécurité chez Beacon CRM a exposé les données personnelles des soutiens de plus de 1 000 associations, dont plusieurs ministères chrétiens notables.
Beacon CRM et l’étendue de la fuite
Beacon CRM, une entreprise basée au Royaume-Uni qui fournit un logiciel utilisé par de nombreuses associations britanniques pour stocker les données de leurs soutiens et communiquer avec leurs donateurs, a détecté un accès non autorisé à ses systèmes. L’entreprise indique qu’un tiers a probablement téléchargé des données de soutiens le 29 juillet et qu’elle a informé ses clients le 3 août.
Selon Beacon, les informations divulguées peuvent inclure des noms, des numéros de téléphone, des adresses e-mail et des adresses postales. Aucune information de paiement n’a été compromise, précise la société, qui ajoute qu’il est peu probable de pouvoir déterminer avec précision quelles autres données ont été consultées.
Beacon affirme disposer de « fonctions de sécurité intransigeantes », notamment un hébergement en cloud privé, une surveillance en temps réel et la certification ISO 27001:2022. Le fournisseur est en outre classé numéro 1 des logiciels CRM par Fundraising Magazine depuis sept années consécutives et a obtenu une note de 4,7 sur 5 dans son indice de sécurité, bien au-dessus de ses concurrents.
Un porte-parole de Beacon CRM a déclaré : « Nous comprenons que cela suscite des inquiétudes et nous prenons la situation très au sérieux. Nous avons déjà contacté tous nos clients et notre priorité est maintenant de les soutenir autant que possible dans toute communication ultérieure concernant l’impact potentiel sur les données. » Beacon a engagé des experts externes pour enquêter et atténuer la faille. Les clients peuvent continuer à accéder au système normalement.
Organisations affectées et consignes aux soutiens
Plusieurs organisations ont informé leurs soutiens et donateurs de l’incident. Parmi elles figurent Christians in Sport, Keswick Ministries, Kintsugi Hope, Langham Arts, Living Out, Operation Mobilization (OM) et ReSource, information confirmée par Premier Christian News. L’incident touche également des organisations non confessionnelles, dont Sheffield Hospitals Charity.
Les organisations concernées ont demandé à leurs soutiens de rester vigilants face aux messages suspects, en particulier ceux sollicitant des informations personnelles ou de paiement, prétendant à des modifications de coordonnées bancaires ou contenant des liens ou pièces jointes inconnus.
Dans un message à ses soutiens, Operation Mobilization UK écrit : « D’après les informations dont nous disposons actuellement, nous n’avons aucune preuve que des informations de carte de crédit, de compte bancaire ou d’autres détails financiers aient été détournés. … Nous reconnaissons aussi que de nombreuses associations chrétiennes et non chrétiennes et leurs soutiens ont été affectés. Nous vous invitons à prier pour la sagesse et pour la sécurité de tous les personnes impliquées. » OM indique par ailleurs prendre des mesures pour protéger les informations de ses soutiens et avoir informé l’Information Commissioner’s Office du Royaume-Uni.
De son côté, Sheffield Hospitals Charity précise : « À ce stade, il n’y a aucune preuve que les informations des soutiens aient été publiées ou détournées, et nous n’avons connaissance d’aucune fraude ou dommage résultant de cet incident. »
Les investigations se poursuivent avec l’aide d’experts externes, tandis que les organisations affectées poursuivent leurs notifications et recommandations à l’attention de leurs donateurs et soutiens.

