Le ministère de l’Économie et des Finances a reconnu, ce vendredi 14 août 2026, une série d’intrusions dans le système d’information de la Direction générale des Finances publiques. Après plusieurs jours d’investigations, la DGFiP a établi que des données concernant 678 000 particuliers et professionnels avaient été consultées et extraites. Le communiqué de Bercy a été publié en fin de journée, deux jours après qu’un acteur malveillant eut revendiqué publiquement ces accès. Les faits eux-mêmes remontent aux mois de juin et juillet derniers.
Le mode opératoire n’a rien d’un exploit technique spectaculaire. Les intrus ont utilisé des identifiants usurpés, ceux d’un agent de la DGFiP et ceux d’un tiers habilité, c’est-à-dire d’un partenaire extérieur disposant d’un accès légitime aux applications fiscales. Cette méthode explique en partie la difficulté de la détection. Un accès réalisé avec des identifiants valides ressemble, dans les journaux de connexion, à une consultation ordinaire. Dès le repérage des intrusions, la direction a coupé l’ensemble des comptes concernés. Les vérifications menées à ce moment-là n’avaient toutefois pas permis de conclure à un vol de données, en raison de la sophistication de l’attaque.
Les investigations approfondies engagées à partir du 12 août ont changé ce constat. Elles ont montré que les accès avaient bien servi à extraire des informations avant d’être interrompus. Pour les particuliers, il s’agit notamment de données fiscales sensibles comme le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source. Pour les entreprises, les intrus ont récupéré des éléments d’identification tels que la raison sociale ou le numéro SIREN. Des données cadastrales ont également été consultées, portant sur les adresses et les surfaces de biens immobiliers.
Bercy a tenu en revanche à circonscrire l’étendue de l’incident. Les espaces Finances publiques des usagers, particuliers comme professionnels, n’ont pas été compromis. Les identifiants et les mots de passe des contribuables non plus. Cette précision compte, car elle écarte le scénario le plus redouté, celui d’une prise de contrôle des comptes personnels sur impots.gouv.fr, qui aurait ouvert la voie à des modifications de coordonnées bancaires ou à des demandes de remboursement frauduleuses.
Le caractère personnel des données extraites impose néanmoins une procédure encadrée. La DGFiP a donc saisi la Commission nationale de l’informatique et des libertés dès l’identification des vols. Le règlement européen sur la protection des données oblige en effet tout organisme victime d’une violation à la signaler rapidement à l’autorité de contrôle, puis à informer individuellement les personnes concernées lorsque le risque pour leurs droits est élevé. La CNIL peut, de son côté, ouvrir une instruction sur les mesures de sécurité en place au moment des faits.
En parallèle, l’administration a durci son dispositif technique. Elle a procédé à des coupures préventives d’accès à plusieurs systèmes d’information sensibles, quitte à dégrader temporairement certains services. Les équipes chargées des systèmes d’information travaillent avec le service du Haut fonctionnaire de défense et de sécurité des ministères économiques et financiers, ainsi qu’avec l’Agence nationale de la sécurité des systèmes d’information. Cette agence, rattachée au Premier ministre, intervient habituellement sur les attaques visant les opérateurs d’importance vitale et les grandes administrations.
Les usagers concernés seront prévenus un par un. La DGFiP a annoncé qu’elle prendrait contact avec chacun d’eux à partir de cette semaine, par courriel ou par courrier. Chaque message précisera les données susceptibles d’avoir été consultées ou extraites et, le cas échéant, les précautions à adopter. L’administration déposera par ailleurs plainte et s’est engagée à communiquer de nouveaux éléments au fil des investigations. Celles-ci se poursuivent afin de déterminer avec exactitude la nature et le volume des informations dérobées, ainsi que le nombre définitif de personnes touchées. Le chiffre de 678 000 pourrait donc évoluer.
Reste la question de l’usage qui sera fait de ces données. Un revenu fiscal de référence, un quotient familial et une adresse forment un profil précieux pour des escrocs. Ces éléments permettent de bâtir des messages d’hameçonnage crédibles, où l’expéditeur semble connaître la situation exacte de son destinataire. La vigilance porte donc d’abord sur les courriels et les appels prétendument émis par les finances publiques. L’administration fiscale ne réclame jamais de coordonnées bancaires ni de mot de passe par message électronique, et ne demande pas non plus de paiement par carte prépayée ou par virement immédiat. En cas de doute, mieux vaut ignorer le lien reçu et se connecter directement à son espace personnel depuis le site officiel.
Cet épisode intervient dans une séquence chargée pour les administrations économiques. Deux jours plus tôt, la Direction générale de la concurrence, de la consommation et de la répression des fraudes alertait déjà les consommateurs après une fuite de données touchant Bloctel, le service d’opposition au démarchage téléphonique. Les fichiers publics concentrent des informations que le marché de la fraude valorise, et leur protection devient un enjeu de confiance autant qu’un enjeu technique.

