Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Piratage du fisc : ce qui a fuité côté entreprises, et les 3 vérifications à faire cette semaine

La DGFiP a confirmé le vol de données de 678 000 usagers, particuliers et professionnels, après une intrusion dans son système d'information fin juin. Pour les entreprises, le périmètre est limité (SIREN, adresses), mais ces données suffisent à rendre une tentative de phishing ou de fraude au virement beaucoup plus crédible. Voici ce qui a réellement fuité et les réflexes à prendre cette semaine.

Piratage du fisc : ce qui a fuité côté entreprises, et les 3 vérifications à faire cette semaine

En résumé. Le système d'information de la DGFiP a été pénétré fin juin 2026 : 678 000 usagers, particuliers et professionnels, voient une partie de leurs données fiscales exposées. Pour une PME, le risque immédiat n'est pas la perte du compte impots.gouv.fr, mais l'usage de ces données pour rendre crédible un mail ou un appel frauduleux.

Ce qui s'est passé

Un attaquant a obtenu un accès illégitime au système d'information de la Direction générale des Finances publiques fin juin 2026, en usurpant une identité. L'administration a d'abord parlé de quelques centaines de milliers d'usagers, puis a arrêté un bilan à 678 000 personnes et professionnels concernés, communiqué le 14 août.

Le 15 août, le parquet de Paris a ouvert une enquête et l'a confiée à l'Office anti-cybercriminalité. Le Premier ministre Sébastien Lecornu préside ce lundi 17 août une cellule interministérielle de crise, notamment pour organiser la notification des personnes touchées, qui devait démarrer le même jour.

Sur la nature des données, la DGFiP est précise. Pour les particuliers : nom, quotient familial, revenu fiscal de référence, taux de prélèvement à la source. Pour les professionnels, les données sont moins sensibles : numéro SIREN, adresse de l'entreprise, adresse du représentant. L'administration indique que ces informations ne permettent pas d'accéder au compte sécurisé sur impots.gouv.fr.

Suis-je concerné ?

Si votre entreprise fait partie des comptes touchés, vous recevrez une notification de la DGFiP. Attention : c'est exactement le moment où les escrocs vont s'engouffrer. Des campagnes de faux courriels imitant des adresses en « @dgfip.finances.gouv.fr » circulent déjà, avec la promesse d'un remboursement d'impôt et un formulaire à remplir. Plusieurs milliers de personnes s'y sont laissé prendre ces derniers mois, avant même cette affaire.

L'exposition par ricochet est réelle même si les données volées paraissent anodines. Un SIREN, une adresse de siège et le nom du dirigeant permettent d'écrire un message qui ne ressemble plus à du spam : bon interlocuteur, bonnes références, bon contexte fiscal. C'est le carburant classique d'une fraude au virement ou d'une demande de « régularisation » urgente adressée à votre comptable.

Point important : rien n'indique à ce stade que des mots de passe ou des coordonnées bancaires aient fuité. Inutile donc de déclencher une remise à zéro générale de vos accès. Le sujet, c'est la crédibilité donnée aux tentatives de manipulation.

Que faire maintenant

1. Prévenir les personnes qui manipulent l'argent. Comptable, assistant de direction, dirigeant : dites-leur en une phrase qu'une vague de messages se réclamant du fisc est probable dans les jours qui viennent. Une administration ne demande jamais un RIB ni un paiement par mail ou par téléphone. Toute demande de remboursement se vérifie en se connectant soi-même à impots.gouv.fr, jamais via un lien reçu.

2. Verrouiller la procédure de virement. Le meilleur pare-feu ici n'est pas technique. Fixez la règle : tout changement de coordonnées bancaires et tout virement au-dessus d'un seuil défini exige une validation par un second canal connu, sur un numéro déjà enregistré. Cette règle vaut aussi contre les appels imitant la voix d'un dirigeant, qui se généralisent.

3. Renforcer l'authentification sur vos comptes administratifs et votre messagerie. L'authentification à deux facteurs sur Microsoft 365 et sur les portails fiscaux et sociaux reste la mesure qui bloque le plus d'attaques pour le moins d'effort. Vérifiez aussi qui a encore accès à ces portails : les comptes d'anciens salariés ou d'un ancien cabinet comptable traînent souvent plus longtemps qu'on ne le croit.

Si vous voulez faire ce point à froid, avec quelqu'un qui connaît votre environnement Microsoft, notre équipe peut le mener avec vous — voir la page contact.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

Questions fréquentes

Dois-je changer mon mot de passe impots.gouv.fr ? Ce n'est pas nécessaire d'après la DGFiP, les données volées ne donnent pas accès au compte sécurisé. Si ce mot de passe est réutilisé ailleurs, changez-le partout, mais pour une autre raison : la réutilisation est un risque permanent.

Comment savoir si mon entreprise est concernée ? Par la notification officielle de la DGFiP, dont l'envoi a commencé le 17 août. Un message qui vous annonce que vous êtes victime et vous demande de « confirmer vos informations » est presque à coup sûr une escroquerie.

Faut-il déclarer quelque chose à la CNIL ? Non, la violation concerne le traitement de l'administration, pas le vôtre. Votre obligation à vous se déclenche seulement si les données de vos propres clients ou salariés sont touchées.

En bref

Une intrusion dans le système d'information des impôts a exposé les données de 678 000 usagers, dont des entreprises, avec pour elles un périmètre limité : SIREN et adresses. Le danger ne vient pas de la donnée elle-même mais de ce qu'on peut en faire, à savoir des messages et des appels frauduleux nettement plus crédibles dans les semaines qui viennent.

Trois réflexes suffisent à absorber l'essentiel du risque : prévenir vos équipes, exiger une double validation sur les virements, activer l'authentification à deux facteurs. Rien d'exceptionnel à mettre en place, et une fois en place, cela protège bien au-delà de cet épisode.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
Prestataires de développement de logiciel sur mesure pour PME et ETI
Développement & automatisation

Top prestataires en développement de logiciel sur mesure pour PME et ETI en France en 2026

Quelle entreprise peut développer votre logiciel métier sur mesure ? Quatre prestataires français comparés par positionnement, budget d'entrée et délai de livraison, pour PME et ETI.
4/9/2026
Cybersécurité

Faille PaperCut exploitée (CVE-2026-82078) : votre serveur d'impression est-il concerné ?

PaperCut a publié le 27 août 2026 un correctif d'urgence pour deux vulnérabilités de son serveur d'impression NG et MF, déjà exploitées par des attaquants. Le CERT-FR a relayé l'alerte et l'a mise à jour le 31 août avec de nouveaux indicateurs. Voici comment savoir en quelques minutes si votre entreprise est concernée, et quoi faire dans les heures qui suivent.
3/9/2026
Cybersécurité

Allo E.Leclerc : la fuite vient d'un prestataire, ce qu'une PME doit vérifier chez les siens

LCommerce, la société qui opère le service Allo E.Leclerc, a informé une partie de ses clients qu'un de ses prestataires logistiques externes avait été piraté. Noms, adresses e-mail et numéros de téléphone ont été exposés, sans données bancaires. L'incident a été notifié à la CNIL et rappelle qu'une entreprise peut être touchée sans que son propre système soit compromis.
1/9/2026
Baromètre Helpy : taux de résolution des tickets de niveau 1 mesuré sur le helpdesk interne d'IT Systèmes
MSP & Services managés IT : infogérance proactive pour PME

Baromètre Helpy 2026 : 44 % des tickets N1 résolus sans humain

44 % des tickets de niveau 1 résolus sans intervention humaine, 3 minutes de délai moyen. Onze mois de mesure sur notre propre helpdesk, méthode et limites comprises.
3/9/2026
Réunion de gouvernance et de pilotage de la sécurité informatique dans un open space
Cybersécurité

GRC cybersécurité : gouvernance, risques et conformité, mode d'emploi pour les PME et ETI

Le GRC (Gouvernance, Risques et Conformité) structure le pilotage de la sécurité informatique. Définition, disambiguation avec le CRM, piliers, lien avec NIS2 et mise en œuvre pour PME et ETI.
27/8/2026
Cybersécurité

Faille Metabase (CVE-2026-72898) : faut-il patcher en urgence quand on est une PME ?

Le CERT-FR a publié le 24 août 2026 un avis visant plusieurs vulnérabilités de Metabase, un outil de tableaux de bord très répandu dans les PME. Quelques jours plus tôt, l'opérateur français TeleCoop confirmait la compromission de sa propre instance. Comment décider si votre entreprise doit patcher aujourd'hui ou la semaine prochaine.
27/8/2026