KnowBe4, spécialiste de la sécurité protégeant à la fois les agents d’IA et les utilisateurs humains, dévoile les résultats de sa nouvelle étude intitulée « Cyber Risk in Travel & Tourism EMEA 2026 ». Le transport représente aujourd’hui 11 % des cyberattaques recensées en Europe, ce qui en fait le deuxième secteur le plus visé après le secteur public. Tribune.
- 11 % des cyberattaques en Europe visent le secteur du transport, ce qui en fait le 2e secteur le plus ciblé, derrière le secteur public (19 %).
- 86 % des attaques de phishing sont désormais assistées par l’IA.
- 30 % des attaques observées au premier trimestre 2026 impliquaient une usurpation d’identité interne (collègue, manager, équipe support, etc.).
- 94 % des dirigeants considèrent l’IA comme le principal facteur de transformation du paysage des menaces cyber.
Réservations en ligne, applications mobiles, programmes de fidélité, bornes de check-in, parcours client digitalisés, intelligence artificielle… Le tourisme accélère sa transformation numérique. Mais cette évolution s’accompagne d’une exposition croissante aux cybermenaces.
Cette pression s’explique par la valeur des données détenues par les acteurs du voyage : informations personnelles, coordonnées bancaires, programmes de fidélité, historiques de réservation ou encore données de déplacement.
Un risque qui dépasse désormais la seule DSI
Les cyberattaques visant les entreprises du tourisme ne se limitent plus à des interruptions techniques ponctuelles. Elles affectent directement l’activité, l’expérience client et les revenus.
Le coût moyen d’une fuite de données atteint désormais 4,03 millions de dollars dans l’hôtellerie et 3,98 millions de dollars dans le transport.
« La cybersécurité est devenue un sujet de continuité d’activité pour les acteurs du tourisme. Une attaque peut aujourd’hui empêcher l’enregistrement des clients, bloquer une plateforme de réservation ou interrompre la vente de billets pendant plusieurs jours », explique Martin Kraemer, CISO advisor, chez KnowBe4.
Les exemples se multiplient en Europe
Ces derniers mois, plusieurs incidents ont illustré la vulnérabilité du secteur.
En août 2025, Air France-KLM a confirmé une fuite de données liée à une plateforme tierce de relation client. Les informations compromises incluaient notamment des noms, adresses e-mail, numéros de téléphone et données de fidélité.
Quelques mois auparavant, une attaque contre Irec SAS, filiale française du groupe mondial de billetterie Vivaticket, avait perturbé près de 3 500 musées et monuments européens. En France, plusieurs sites majeurs, dont le Louvre, le musée d’Orsay, Notre-Dame et la Tour Eiffel, avaient dû suspendre leurs services de réservation en ligne.
Le groupe Accor avait également dû corriger une vulnérabilité touchant certaines bornes de check-in automatisées utilisées dans ses établissements européens.
Les fournisseurs deviennent le nouveau point faible
Le rapport met en lumière une problématique particulièrement critique pour les professionnels du tourisme : la dépendance croissante aux prestataires.
Une simple réservation implique aujourd’hui de multiples acteurs : plateforme de réservation, GDS, agence de voyage, prestataire de paiement, transporteur, hôtel ou opérateur local. Cette interconnexion multiplie les surfaces d’exposition et transforme chaque fournisseur en potentiel point d’entrée pour les attaquants.
Selon KnowBe4, les cybercriminels privilégient désormais les attaques ciblant les chaînes de sous-traitance afin d’accéder à des volumes importants de données voyageurs ou de perturber des services à grande échelle.
L’intelligence artificielle accélère l’évolution des menaces
Le développement de l’intelligence artificielle modifie également la nature des attaques. Le rapport indique que 86 % des attaques de phishing sont désormais assistées par l’IA. Les cybercriminels utilisent ces technologies pour produire des messages plus crédibles, personnaliser leurs campagnes et automatiser leurs opérations à grande échelle.
Dans le même temps, les entreprises du secteur déploient elles-mêmes de plus en plus d’outils d’IA au sein du parcours voyageur, créant de nouveaux enjeux de sécurité autour des données et des systèmes automatisés.
NIS2 : une nouvelle donne pour les acteurs du tourisme
Au-delà des risques opérationnels, les exigences réglementaires se renforcent. La directive européenne NIS2 concerne désormais de nombreux acteurs du secteur, notamment les plateformes de réservation, agences de voyage en ligne, groupes hôteliers et fournisseurs de services numériques répondant aux critères de taille prévus par la réglementation.
Les sanctions peuvent atteindre jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial.
« Le défi pour les entreprises du tourisme n’est plus seulement de protéger leurs infrastructures. Il s’agit désormais de sécuriser l’ensemble de leur écosystème numérique : collaborateurs, partenaires, fournisseurs et outils d’intelligence artificielle », conclut Martin Kraemer.
À propos de l’étude
Le rapport « Cyber Risk in Travel & Tourism EMEA 2026 » analyse les principales menaces cyber auxquelles sont confrontés les acteurs du tourisme, du transport et de l’hospitalité en Europe, au Moyen-Orient et en Afrique.


