Cybersécurité · Analyse

678 000 contribuables touchés : le fisc piraté malgré les promesses de cybersécurité

L’État confirme une fuite massive de données fiscales et cadastrales, révélant un décalage persistant entre ses engagements et la réalité technique de ses systèmes.

La Direction générale des Finances publiques (DGFiP) a reconnu le vol de données sensibles concernant 678 000 particuliers et professionnels, après une intrusion via l’usurpation d’identifiants d’agents. Un nouvel incident qui interroge l’efficacité des mesures de cybersécurité promises par l’État.

678 000 contribuables touchés : le fisc piraté malgré les promesses de cybersécurité
© CoreVibe · générée par IA

Le ministère de l’Économie et des Finances a confirmé, le 14 août 2026, une cyberattaque ayant visé le système d’information de la Direction générale des Finances publiques (DGFiP). Selon le communiqué officiel publié sur presse.economie.gouv.fr, un acteur malveillant a exploité des identifiants usurpés d’un agent et d’un tiers habilité pour accéder aux données entre juin et juillet 2026. Les investigations, lancées après la revendication publique de l’attaque les 12 et 13 août, ont révélé que 678 000 particuliers et professionnels étaient concernés par l’extraction de données fiscales et cadastrales.

Parmi les informations consultées figurent le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source pour les particuliers, ainsi que la raison sociale et le numéro SIREN pour les entreprises. Des données immobilières, comme les adresses et surfaces des biens, ont également été exposées. La DGFiP précise cependant que les espaces personnels des contribuables sur impots.gouv.fr n’ont pas été compromis, et que les identifiants et mots de passe des usagers restent sécurisés. Une nuance confirmée par Clubic et Le Monde, qui soulignent toutefois que cette fuite ouvre la voie à des risques d’hameçonnage ciblé ou d’usurpation d’identité.

Un délai de détection qui interroge

L’attaque a été détectée dès fin juin 2026, lorsque la DGFiP a identifié des connexions suspectes et coupé les accès compromis. Selon le communiqué officiel, l’exfiltration des données n’a été confirmée que le 12 août, après la revendication publique de l’attaque par un individu se faisant appeler ZeroBytes. Ce délai, justifié par la « sophistication de l’attaque », contraste avec l’obligation légale de notifier la CNIL sous 72 heures en cas de violation de données, comme le rappelle le RGPD. Clubic note que cette latence alimente les critiques sur la capacité de l’État à identifier rapidement les fuites, d’autant que, selon l’auteur, ZeroBytes aurait évoqué une revente des données à des tiers.

Les personnes concernées seront informées individuellement à partir du 17 août, par courrier ou email, avec des consignes de vigilance. La DGFiP a également saisi la CNIL et déposé plainte, tandis que le parquet de Paris a ouvert une enquête pour « extraction frauduleuse de données ». Comme le souligne Actu.fr, cette affaire s’inscrit dans une série d’incidents similaires en 2026, touchant notamment l’ANTS ou encore l’Éducation nationale, et survient alors que l’État consacre moins de 1 % de son budget numérique à la cybersécurité – contre 10 % en moyenne dans le privé.

Pourtant, les annonces de renforcement se multiplient. En réaction à cette attaque, le ministre chargé des Comptes publics, David Amiel, a évoqué sur X un audit mené avec l’ANSSI et la généralisation de la double authentification pour les agents d’ici fin 2026. Comme l’a rappelé Eplaque, ces engagements répétés peinent à se traduire par des résultats concrets, alors que les attaquants contournent désormais des protections pourtant présentées comme robustes, comme l’authentification multifacteur.

Source : Communiqué de presse du ministère de l’Économie et des Finances

Pour comprendre

Un État français régulièrement ciblé, malgré des annonces répétées

La cyberattaque subie par la Direction générale des finances publiques (DGFiP) en août 2026 s’inscrit dans une série d’incidents touchant les administrations françaises depuis 2025. Selon Eplaque, les plateformes de l’État – ANTS, DGFiP, Éducation nationale, INSEE, Tchap – ont subi une vague de fuites de données sans précédent, avec en moyenne trois vols par jour en 2026. Ces attaques révèlent un décalage persistant entre les engagements publics et leur mise en œuvre technique. Dès 2011, la France publiait une stratégie nationale de cyberdéfense, suivie de plans successifs (NIS en 2018, plan post-Covid en 2021, plan Lecornu en 2026). Pourtant, comme le souligne DPO Partage, les systèmes hérités des années 1990 restent vulnérables, et l’État ne consacre qu’environ 1 % de son budget numérique à la cybersécurité – contre 10 % dans le privé.

L’absence de double authentification (MFA) pour les accès internes est un point récurrent de faiblesse. La CNIL a confirmé que la quasi-totalité des grandes violations de 2024 auraient pu être évitées avec ce dispositif basique. Le cas du fichier FICOBA, piraté en janvier 2026 via un identifiant compromis, en est emblématique : un seul compte d’agent a suffi à exposer 1,2 million de comptes bancaires, sans vérification supplémentaire (Assemblée nationale). La DGFiP avait pourtant annoncé la généralisation du MFA pour ses agents d’ici fin 2026, mais cette mesure ne couvrait pas les échanges interministériels, vecteurs des attaques récentes. Seule exception notable : l’authentification renforcée déployée en juin 2025 pour les usagers de impots.gouv.fr, sans impact sur les accès internes.

© CoreVibe · générée par IA
© CoreVibe · générée par IA

Des obligations légales contournées, des sanctions inexistantes

Le RGPD impose une notification à la CNIL dans les 72 heures suivant la détection d’une violation de données. Or, la DGFiP a attendu 48 jours entre la compromission de ses systèmes (juin 2026) et la révélation publique de l’exfiltration, intervenue seulement après la publication par le groupe ZeroBytes. Comme l’explique DonnéesPersonnelles.fr, le délai court dès la prise de connaissance d’un incident avec un "degré raisonnable de certitude", et non après une analyse forensique complète. La DGFiP a justifié ce retard par la sophistication de l’attaque, qui n’a pas généré de requêtes massives détectables automatiquement (Clubic).

Par ailleurs, l’État français bénéficie d’une immunité partielle face aux sanctions. Si les obligations de notification s’appliquent aux administrations, l’article 20 de la loi Informatique et Libertés exclut les amendes administratives pour "l’État". La CNIL ne peut infliger que des sanctions symboliques (jusqu’à 20 000 €) aux organismes publics, contre 20 millions d’euros ou 4 % du chiffre d’affaires pour le privé (Momentum Avocats). Cette asymétrie réduit la pression pour une mise en conformité rapide, comme l’a illustré le piratage de FICOBA, où aucune sanction n’a été prononcée malgré l’ampleur des données exposées.

L’Europe fiscale face aux mêmes menaces, avec des réponses contrastées

Les administrations fiscales européennes ne sont pas épargnées par les cyberattaques, mais leurs réponses varient. Au Royaume-Uni, le HMRC a subi en 2025 des fraudes massives via des comptes d’agents compromis, entraînant 47 millions de livres de remboursements frauduleux. En réaction, il a déployé la MFA pour ses agents en octobre 2026, après avoir identifié des failles dans les exports de données et la formation des équipes (ICAEW). En Espagne, l’Agencia Tributaria a été ciblée en 2025 par le groupe Qilin, avec le vol présumé de 60 Go de données, sans que l’ampleur de l’incident ne soit pleinement reconnue (El Debate). En Allemagne, les Finanzamt n’ont pas déclaré d’incident majeur en 2026, mais l’absence de transparence centralisée limite les comparaisons.

Ces exemples montrent que la sécurisation des systèmes fiscaux repose souvent sur des correctifs a posteriori, plutôt que sur une approche préventive. Le HMRC a ainsi attendu des fraudes avérées pour généraliser la MFA, tandis que la France multiplie les annonces sans toujours les concrétiser. Comme le note Hedgehog Security, les administrations britanniques partagent avec la France des vulnérabilités structurelles : protocoles obsolètes, formation insuffisante des agents, et une dépendance aux systèmes hérités. La différence tient davantage à la culture de la transparence qu’à la robustesse technique des infrastructures.

L’avis de CoreVibe

Encore une fuite massive, encore une promesse de « renforcement » qui sonne creux : la DGFiP s’est fait pirater par la même faille que FICOBA six mois plus tôt, et l’État continue de jouer les pompiers pyromanes. Pendant que Bercy vante la généralisation de la double authentification d’ici fin 2026, ZeroBytes contourne allègrement le MFA déjà en place, et le budget cybersécurité reste dix fois inférieur à celui du privé. La France a les moyens techniques de sécuriser ses systèmes, mais pas la volonté politique de les appliquer — et les contribuables en paient le prix, une fois de plus.

Sources : https://presse.economie.gouv.fr/acces-illegitime-au-systeme-dinformation-de-la-direction-generale-des-finances-publiques/, https://www.parismatch.com/actu/societe/impots-un-hacker-derobe-les-donnees-fiscales-de-plus-de-678-000-personnes-274051, https://www.aladom.fr/actualites/secteur-service/11265/piratage-des-impots-678-000-francais-concernes-par-le-vol-de-donnees-a-la-dgfip-ce-quil-faut-savoir/

Discussion