- Un pirate a revendiqué le 12 août le vol de 678 438 lignes de données fiscales de la DGFiP.
- L'intrusion remontait à fin juin, soit près de deux mois sans communication publique.
- C'est la deuxième faille en moins d'un an pour l'administration fiscale.
Le 12 août, un hacker se faisant appeler ZeroBytes a revendiqué sur un forum cybercriminel l'extraction de 678 438 lignes de données fiscales de la Direction générale des Finances publiques. On y trouve l'état civil complet, le jour et le lieu de naissance, les numéros de téléphone, les identifiants fiscaux et le revenu fiscal de référence. Le lendemain, le ministère de l'Économie a confirmé un accès illégitime au système d'information de la DGFiP. Mais l'intrusion, elle, remonte à fin juin. Entre les deux, près de deux mois se sont écoulés sans la moindre communication publique.
Une intrusion connue depuis fin juin
Selon le communiqué officiel de Bercy, l'accès frauduleux au système de la DGFiP est intervenu fin juin 2026, après une usurpation d'identité. La connexion aurait été coupée dès sa découverte, lors d'un contrôle interne. Mais cette alerte n'a donné lieu à aucune annonce publique avant la revendication du pirate, six à sept semaines plus tard. C'est uniquement après la publication d'un échantillon de données sur un forum spécialisé, puis sa reprise dans la presse, que l'administration a fini par reconnaître les faits.

Le syndicat Solidaires Finances Publiques a dénoncé une communication jugée tardive, rappelant qu'il aura fallu attendre la revendication du cybercriminel et la couverture médiatique pour que la DGFiP s'exprime officiellement sur cette fuite de données.
Une alerte syndicale ignorée dès juin
L'élément le plus troublant de cette affaire vient peut-être de Solidaires Finances Publiques. Le syndicat affirme avoir interpellé la direction générale dès juin, après deux précédentes fuites touchant Tchap et France Services. Il alertait sur les risques de piratage, d'usurpation d'identité et d'hameçonnage ciblé, et sur la possibilité de nouvelles attaques à très court terme. La réponse de la direction, selon le syndicat, aurait été de balayer ces craintes en assurant que tout était sous contrôle et qu'aucune donnée n'avait fuité. Quelques semaines plus tard, l'intrusion se produisait.
Une nouvelle secousse est venue s'ajouter à ce dossier le 14 août : ZeroBytes revendique une deuxième intrusion, distincte de la première, visant cette fois le Serveur Professionnel de Données Cadastrales de la DGFiP. Le pirate affirme avoir récupéré 252 149 lignes, qui concerneraient selon lui plus de deux millions de personnes, avec noms, naissances, adresses et identifiants fonciers. À l'heure actuelle, l'administration n'a pas confirmé cette seconde attaque. Le rapport entre le nombre de lignes et celui des personnes touchées reste d'ailleurs difficile à vérifier.
Ce que dit vraiment le RGPD sur les délais
Le règlement européen sur la protection des données impose une notification à la CNIL dans un délai de 72 heures après la découverte d'une violation susceptible de présenter un risque pour les personnes concernées. Ce délai s'applique à l'autorité de contrôle, pas forcément à une communication publique. Rien n'interdit en théorie à un organisme d'avoir notifié la CNIL dès juin sans en informer les médias ni le grand public.
Ce point technique ne dédouane cependant pas totalement l'administration. L'article 34 du même règlement impose d'informer individuellement les personnes concernées, dans les meilleurs délais, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits. Pour des données aussi sensibles que le revenu fiscal de référence ou des identifiants fiscaux, ce risque élevé semble difficile à contester. L'absence de communication pendant près de deux mois n'en est que plus discutable. À noter : la CNIL ne peut pas infliger d'amende à l'État, seulement des rappels à l'ordre ou des injonctions.
Une deuxième faille en moins d'un an pour le fisc
Cette affaire n'est pas isolée. Entre janvier et février 2026, des identifiants d'agent détournés avaient déjà permis un accès frauduleux au fichier national des comptes bancaires FICOBA, exposant environ 1,2 million d'IBAN. C'est donc la deuxième violation majeure de l'année pour la DGFiP. Et le contexte est plus large : selon le Premier ministre Sébastien Lecornu, l'État français subit environ trois vols de données par jour depuis le début de 2026.
Ce chiffre donne la mesure du problème. Il ne s'agit plus d'incidents isolés que l'on pourrait attribuer à la malchance ou à un groupe de pirates particulièrement doué. C'est une pression constante, qui touche des administrations aux missions et aux niveaux de sécurité très différents. France Titres, Tchap, France Services, et désormais la DGFiP à deux reprises : la liste s'allonge à un rythme inquiétant. Le représentant de FO-DGFiP y voit lui-même le signe d'un sous-investissement dans la sécurisation des systèmes d'information de l'administration fiscale.
Un précédent qui interroge sur la facturation électronique
Cette accumulation d'incidents résonne avec un autre chantier numérique de grande ampleur : la généralisation de la facturation électronique, obligatoire par étapes à partir du 1er septembre 2026. Dans le modèle français, les factures transitent par des plateformes agréées, qui transmettent ensuite leurs données à l'administration fiscale. Les informations comptables de millions d'entreprises se retrouvent ainsi concentrées sur un nombre restreint d'infrastructures.
Des campagnes de phishing usurpant déjà l'identité de la DGFiP ou de plateformes partenaires ont commencé à circuler, profitant de l'urgence réglementaire pour pousser de faux liens de mise en conformité. Dans ce contexte, l'épisode DGFiP de cet été n'a rien d'anecdotique. Il illustre concrètement le risque que redoutent les experts en cybersécurité, au moment où une réforme va, par construction, faire circuler encore davantage de données sensibles entre administrations et entreprises. Pour les contribuables, la prudence s'impose : le fisc ne demande jamais de coordonnées bancaires par courriel ou par SMS. En cas de doute, mieux vaut passer directement par son espace personnel sur impots.gouv.fr.