Le contenu éditorial nouvelle génération
Publier un article à partir de 79 € HT

Piratage de la DGFiP : pourquoi l'État a mis deux mois à alerter les Français ?

Économie 5 min de lecture par Loïc - 107 lectures

Un hacker qui se présente sous le pseudonyme ZeroBytes a revendiqué le 12 août, sur un forum cybercriminel, avoir extrait 678 438 lignes de données fiscales des systèmes de la Direction générale des Finances publiques : identité complète, date et lieu de naissance, numéros de téléphone, identifiants fiscaux, revenu fiscal de référence. Le lendemain, le ministère de l'Économie a confirmé un accès illégitime au système d'information de la DGFiP. Mais l'intrusion, elle, ne date pas du 12 août : elle remonte à fin juin. Entre les deux dates, près de deux mois se sont écoulés sans la moindre communication publique.

Une intrusion connue depuis fin juin

Selon le communiqué officiel de Bercy, l'accès frauduleux au système de la DGFiP est intervenu fin juin 2026, après une usurpation d'identité. L'accès aurait été coupé dès sa détection, dans le cadre d'un contrôle interne. Mais cette détection n'a donné lieu à aucune annonce publique avant la revendication du pirate, six à sept semaines plus tard. C'est uniquement après la publication d'un échantillon de données sur un forum spécialisé, puis sa reprise dans la presse, que l'administration a fini par reconnaître les faits.

Ministère de l'Économie et des Finances

Le syndicat Solidaires Finances Publiques a dénoncé une communication jugée tardive, rappelant qu'il aura fallu attendre la revendication du cybercriminel et la couverture médiatique pour que la DGFiP s'exprime officiellement sur cette fuite de données.

Une alerte syndicale ignorée dès juin

L'élément le plus troublant de cette affaire vient peut-être de Solidaires Finances Publiques. Le syndicat affirme avoir interpellé la direction générale dès juin, après deux précédentes fuites touchant Tchap et France Services, pour alerter sur les risques de piratage, d'usurpation d'identité et d'hameçonnage ciblé, et sur la possibilité de nouvelles attaques à très court terme. La réponse de la direction, selon le syndicat, aurait été de balayer ces craintes en assurant que tout était sous contrôle et qu'aucune donnée n'avait fuité. Quelques semaines plus tard, l'intrusion se produisait.

Une nouvelle secousse est venue s'ajouter à ce dossier le 14 août : ZeroBytes revendique une deuxième intrusion, distincte de la première, visant cette fois le Serveur Professionnel de Données Cadastrales de la DGFiP. Le pirate affirme avoir récupéré 252 149 lignes correspondant à plus de deux millions de personnes, avec noms, dates et lieux de naissance, adresses et identifiants fonciers. À l'heure actuelle, l'administration n'a pas confirmé cette seconde attaque.

Ce que dit vraiment le RGPD sur les délais

Le règlement européen sur la protection des données impose une notification à la CNIL dans un délai de 72 heures après la découverte d'une violation susceptible de présenter un risque pour les personnes concernées. Ce délai s'applique à l'autorité de contrôle, pas nécessairement à une communication publique : rien n'interdit en théorie à un organisme d'avoir notifié la CNIL en interne dès juin sans en informer les médias ni le grand public à ce moment-là.

Ce point technique ne dédouane cependant pas totalement l'administration. L'article 34 du même règlement impose d'informer individuellement les personnes concernées, dans les meilleurs délais, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits. Pour des données aussi sensibles que le revenu fiscal de référence ou des identifiants fiscaux, ce risque élevé semble difficile à contester, ce qui rend d'autant plus discutable l'absence de communication pendant près de deux mois.

Une deuxième faille en moins d'un an pour le fisc

Cette affaire n'est pas isolée. Entre janvier et février 2026, des identifiants d'agent détournés avaient déjà permis un accès frauduleux au fichier national des comptes bancaires FICOBA, exposant environ 1,2 million d'IBAN. C'est donc la deuxième violation majeure de l'année pour la DGFiP, dans un contexte plus large où l'État français fait face, selon les mots du Premier ministre, à environ trois vols de données par jour depuis le début de l'année 2026.

Ce chiffre donne la mesure du problème : il ne s'agit plus d'incidents isolés que l'on pourrait attribuer à la malchance ou à un groupe de pirates particulièrement doué, mais d'une pression constante qui touche des administrations aux missions et aux niveaux de sécurité très différents. France Titres, Tchap, France Services, et désormais la DGFiP à deux reprises : la liste s'allonge à un rythme qui interroge directement sur la solidité des investissements consacrés à la cybersécurité des systèmes publics, un point que le représentant syndical FO-DGFiP a lui-même qualifié de révélateur d'une insuffisance d'investissements dans la sécurisation des systèmes d'information de l'administration fiscale.

Un précédent qui interroge sur la facturation électronique

Cette accumulation d'incidents résonne particulièrement avec un autre chantier numérique de grande ampleur : la généralisation de la facturation électronique, obligatoire par étapes à partir du 1er septembre 2026 pour l'ensemble des entreprises assujetties à la TVA. Le modèle français retenu, dit « en Y », fait transiter l'ensemble des factures par le Portail Public de Facturation ou par des plateformes de dématérialisation partenaires agréées, ce qui concentre mécaniquement des données comptables et fiscales de millions d'entreprises sur un nombre restreint d'infrastructures.

Des campagnes de phishing usurpant déjà l'identité de la DGFiP ou de plateformes partenaires ont commencé à circuler, profitant de l'urgence réglementaire pour pousser de faux liens de mise en conformité. Dans ce contexte, l'épisode DGFiP de cet été n'a rien d'anecdotique : il illustre concrètement le genre de risque que redoutent les experts en cybersécurité à l'approche d'une réforme qui va, par construction, faire circuler encore davantage de données sensibles entre administrations et entreprises.