Incident de cybersécurité à l’OCRI — Pour les Investisseurs

Seuls certains investisseurs canadiens ont été touchés par l’incident de cybersécurité à l’OCRI. Cette FAQ ne concerne que ces personnes.

Si vous avez reçu une lettre de l’OCRI ou un courriel de ciro@notifications.cyberscout.com, sachez qu’ils sont légitimes. Il est sécuritaire de suivre les instructions.


  1. 1. Est-ce légitime? Est-ce une escroquerie?

    Si vous avez reçu une lettre de l’OCRI ou un courriel de ciro@notifications.cyberscout.com, sachez qu’ils sont légitimes. Il est sécuritaire de suivre les instructions qu’ils contiennent pour s’inscrire gratuitement aux services de surveillance du crédit auprès de TransUnion et d’Equifax.

    L’OCRI ne communiquera pas avec vous par messagerie texte ni via les réseaux sociaux. L’organisme ne demandera pas non plus d’avoir accès à vos comptes bancaires ou de placement, ou que vous lui fournissiez de l’information pour faciliter l’accès à ceux-ci, pas plus qu’il n’exigera le moindre paiement de votre part.


  2. 2. Qu’est-ce que l’OCRI?

    L’Organisme canadien de réglementation des investissements (OCRI) est l’organisme d’autoréglementation pancanadien qui surveille l’ensemble des courtiers en placement et des courtiers en épargne collective au Canada. Notre mandat réglementaire est de protéger les investisseurs de toute conduite ou pratique inadéquate en matière de placements en surveillant la conduite des affaires des courtiers en placement et des courtiers en épargne collective au Canada, y compris leurs activités de négociation.


  3. 3. L’incident me concerne-t-il?

    Seuls certains investisseurs canadiens ont été touchés par la faille de cybersécurité. À compter du 14 janvier 2026, l’OCRI a commencé à envoyer des lettres d’avis aux personnes touchées par le cyberincident qui pourraient prendre plusieurs semaines pour leur parvenir.

    Si vous avez reçu une lettre d’avis de l’OCRI, c’est qu’une partie de vos renseignements a été touchée par le cyberincident. La lettre d’avis présente les catégories de renseignements qui ont été touchées. Actuellement, nous n’avons aucune raison de croire que vos renseignements ont été utilisés à mauvais escient de quelque manière que ce soit. De façon préventive, toutefois, nous offrons des services de surveillance du crédit et de protection contre le vol d’identité aux personnes concernées auprès de TransUnion et d’Equifax afin de détecter tout usage frauduleux potentiel de vos renseignements.


  4. 4. Si l’incident me concerne, quand est-ce qu’on m’en avisera?

    Les lettres d’avis ont été envoyées à compter du 14 janvier 2026 par courriel ou par courrier postal avec Postes Canada. Veuillez noter que plusieurs semaines pourraient s’écouler avant leur réception.


  5. 5. Pourquoi l’OCRI avait-il mes renseignements?

    Vos renseignements ont été obtenus dans le cours normal des activités de l’OCRI et de son travail d’enquête, d’évaluation de la conformité et de surveillance des marchés.


  6. 6. Comment mes renseignements ont-ils été compromis?

    En août 2025, l’OCRI a décelé un incident de cybersécurité. Nous avons pris des mesures immédiates pour contenir la menace, sécuriser nos systèmes et protéger les renseignements qui nous ont été confiés. Nous avons informé les forces de l’ordre ainsi que toutes les autorités compétentes, notamment les commissaires à la protection de la vie privée de l’ensemble du Canada. Après avoir neutralisé la menace, nous avons retenu les services d’un fournisseur tiers de premier plan pour mener une enquête judiciaire informatique et déterminer quels renseignements avaient été touchés. Après plus de 9 000 heures d’investigation, cette enquête a révélé qu’un sous-ensemble de données d’enquête, de conformité et de surveillance restreint, qui comprenait certains renseignements d’investisseurs, avait été copié de notre système.

    Nous regrettons profondément que cela se soit produit et nous nous excusons pour tout inconvénient ou souci que l’incident a pu causer.


  7. 7. Que devrais-je faire?

    Si vous avez reçu un avis de l’OCRI, nous vous recommandons de vous inscrire aux services de surveillance du crédit et de protection contre le vol d’identité, qui vous sont offerts gratuitement pendant deux ans.

    Nous vous recommandons aussi, à titre de bonne pratique, d’examiner périodiquement vos comptes de placement afin d’y détecter toute activité inhabituelle et de faire preuve de vigilance à l’égard des courriels, des messages texte ou des appels téléphoniques où l’on vous demande de fournir des renseignements sensibles ou de cliquer sur des liens ou des pièces jointes, même si les communications semblent provenir de l’OCRI ou d’une personne que vous connaissez ou à qui vous faites confiance.


  8. 8. Est-ce que cela signifie que je suis victime d’un vol d’identité?

    Nous surveillons le Web clandestin et rien n’indique à l’heure actuelle que vos renseignements ont été utilisés à mauvais escient. Nous offrons des services gratuits de surveillance du crédit et de protection contre le vol d’identité aux personnes touchées comme mesure de précaution supplémentaire, et pour aider à détecter toute utilisation malveillante qui pourrait éventuellement survenir.


  9. 9. Pourquoi n’a-t-on pas communiqué avec moi plus tôt?

    Nous avons avisé les personnes concernées dès que nous avons eu la confirmation que leurs renseignements personnels avaient été touchés. L’OCRI s’engage à protéger la sécurité et la confidentialité des renseignements qui lui sont confiés et s’est efforcé d’informer les personnes concernées le plus rapidement possible. L’enquête informatique sur le cyberincident et sur les données exposées était complexe et a demandé un certain temps pour bien cerner sa portée et les personnes touchées.


  10. 10. Puis-je demander que l’OCRI supprime mes renseignements?

    L’OCRI supprimera les données relatives aux investisseurs lorsqu’elles ne seront plus nécessaires à son travail d’enquête, d’évaluation de la conformité et de surveillance des marchés, mais il n’est pas possible de traiter les demandes de suppression provenant de personnes physiques pour le moment.


  11. 11. Comment l’OCRI s’assure-t-il que cela ne se reproduise pas?

    Nous prenons la sécurité des données très au sérieux. Cet incident a été le résultat d’une attaque sophistiquée. Au vu des caractéristiques propres à cette attaque, nous avons mis plusieurs mesures en place pour améliorer nos pratiques de sécurité des données. Nous continuerons aussi de chercher des moyens de renforcer les barrières de cybersécurité de l’OCRI et d’évaluer comment nous pouvons rehausser collectivement nos stratégies de défense et nos pratiques exemplaires de cybersécurité dans l’ensemble du secteur des placements.


  12. 12. Où puis-je obtenir du soutien ou de plus amples renseignements?

    • Si vous avez reçu une lettre d’avis de l’OCRI, vous pouvez obtenir de l’aide en vous inscrivant gratuitement aux services gratuits de surveillance du crédit et de protection contre le vol d’identité; il suffit de suivre les instructions en pièce jointe.
    • Si vous avez reçu un avis de l’OCRI et avez d’autres questions concernant l’incident de cybersécurité, veuillez communiquer avec nous en suivant les instructions figurant dans la lettre.
    • Si vous n’avez pas reçu d’avis de l’OCRI, veuillez composer le 1 877 442-4322, sélectionner votre langue de préférence et appuyer sur le 7.

  13. 13. J’ai reçu une lettre m’informant que je pouvais « verrouiller » mon dossier de crédit. Pourquoi n’est-ce pas possible en Colombie-Britannique?

    La lettre mentionnait bien la possibilité de « verrouiller » votre dossier de crédit, mais ce service n’est pas encore en vigueur en Colombie-Britannique.

    Le gouvernement de la province a promulgué une loi permettant le verrouillage des dossiers de crédit, mais ce changement n’a toujours pas pris effet. Nous nous excusons d’avoir fourni des instructions qui ne peuvent pas être suivies pour le moment dans votre province.

    Comment puis-je me protéger aujourd’hui? Si le verrouillage n’est pas une option actuellement en Colombie-Britannique, vous pouvez tout de même prendre les trois mesures importantes suivantes :

    1. Inscrivez-vous au service gratuit de surveillance du crédit – utilisez le code d’activation figurant dans votre lettre pour vous inscrire à ce service que nous vous offrons. C’est la meilleure façon de demeurer au courant de toute activité ayant lieu dans votre dossier.
    2. Ajoutez une alerte à la fraude – vous pouvez tout de même communiquer avec Equifax ou TransUnion pour faire ajouter une alerte à la fraude dans votre dossier. Les prêteurs seront ainsi informés de prendre des mesures supplémentaires pour vérifier votre identité avant de vous accorder du crédit.
    3. À venir – Lorsque prendra effet le règlement de la Colombie-Britannique relatif au verrouillage du dossier de crédit, vous pourrez demander aux deux agences d’évaluation du crédit qu’elles verrouillent votre dossier.

La FAQ n’a pas répondu à toutes vos questions?


Publications connexes

Bienvenue sur le site OCRI.ca!