Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Piratage du fisc : ce qui a fuité côté entreprises, et les 3 vérifications à faire cette semaine

La DGFiP a confirmé le vol de données de 678 000 usagers, particuliers et professionnels, après une intrusion dans son système d'information fin juin. Pour les entreprises, le périmètre est limité (SIREN, adresses), mais ces données suffisent à rendre une tentative de phishing ou de fraude au virement beaucoup plus crédible. Voici ce qui a réellement fuité et les réflexes à prendre cette semaine.

Piratage du fisc : ce qui a fuité côté entreprises, et les 3 vérifications à faire cette semaine

En résumé. Le système d'information de la DGFiP a été pénétré fin juin 2026 : 678 000 usagers, particuliers et professionnels, voient une partie de leurs données fiscales exposées. Pour une PME, le risque immédiat n'est pas la perte du compte impots.gouv.fr, mais l'usage de ces données pour rendre crédible un mail ou un appel frauduleux.

Ce qui s'est passé

Un attaquant a obtenu un accès illégitime au système d'information de la Direction générale des Finances publiques fin juin 2026, en usurpant une identité. L'administration a d'abord parlé de quelques centaines de milliers d'usagers, puis a arrêté un bilan à 678 000 personnes et professionnels concernés, communiqué le 14 août.

Le 15 août, le parquet de Paris a ouvert une enquête et l'a confiée à l'Office anti-cybercriminalité. Le Premier ministre Sébastien Lecornu préside ce lundi 17 août une cellule interministérielle de crise, notamment pour organiser la notification des personnes touchées, qui devait démarrer le même jour.

Sur la nature des données, la DGFiP est précise. Pour les particuliers : nom, quotient familial, revenu fiscal de référence, taux de prélèvement à la source. Pour les professionnels, les données sont moins sensibles : numéro SIREN, adresse de l'entreprise, adresse du représentant. L'administration indique que ces informations ne permettent pas d'accéder au compte sécurisé sur impots.gouv.fr.

Suis-je concerné ?

Si votre entreprise fait partie des comptes touchés, vous recevrez une notification de la DGFiP. Attention : c'est exactement le moment où les escrocs vont s'engouffrer. Des campagnes de faux courriels imitant des adresses en « @dgfip.finances.gouv.fr » circulent déjà, avec la promesse d'un remboursement d'impôt et un formulaire à remplir. Plusieurs milliers de personnes s'y sont laissé prendre ces derniers mois, avant même cette affaire.

L'exposition par ricochet est réelle même si les données volées paraissent anodines. Un SIREN, une adresse de siège et le nom du dirigeant permettent d'écrire un message qui ne ressemble plus à du spam : bon interlocuteur, bonnes références, bon contexte fiscal. C'est le carburant classique d'une fraude au virement ou d'une demande de « régularisation » urgente adressée à votre comptable.

Point important : rien n'indique à ce stade que des mots de passe ou des coordonnées bancaires aient fuité. Inutile donc de déclencher une remise à zéro générale de vos accès. Le sujet, c'est la crédibilité donnée aux tentatives de manipulation.

Que faire maintenant

1. Prévenir les personnes qui manipulent l'argent. Comptable, assistant de direction, dirigeant : dites-leur en une phrase qu'une vague de messages se réclamant du fisc est probable dans les jours qui viennent. Une administration ne demande jamais un RIB ni un paiement par mail ou par téléphone. Toute demande de remboursement se vérifie en se connectant soi-même à impots.gouv.fr, jamais via un lien reçu.

2. Verrouiller la procédure de virement. Le meilleur pare-feu ici n'est pas technique. Fixez la règle : tout changement de coordonnées bancaires et tout virement au-dessus d'un seuil défini exige une validation par un second canal connu, sur un numéro déjà enregistré. Cette règle vaut aussi contre les appels imitant la voix d'un dirigeant, qui se généralisent.

3. Renforcer l'authentification sur vos comptes administratifs et votre messagerie. L'authentification à deux facteurs sur Microsoft 365 et sur les portails fiscaux et sociaux reste la mesure qui bloque le plus d'attaques pour le moins d'effort. Vérifiez aussi qui a encore accès à ces portails : les comptes d'anciens salariés ou d'un ancien cabinet comptable traînent souvent plus longtemps qu'on ne le croit.

Si vous voulez faire ce point à froid, avec quelqu'un qui connaît votre environnement Microsoft, notre équipe peut le mener avec vous — voir la page contact.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

Questions fréquentes

Dois-je changer mon mot de passe impots.gouv.fr ? Ce n'est pas nécessaire d'après la DGFiP, les données volées ne donnent pas accès au compte sécurisé. Si ce mot de passe est réutilisé ailleurs, changez-le partout, mais pour une autre raison : la réutilisation est un risque permanent.

Comment savoir si mon entreprise est concernée ? Par la notification officielle de la DGFiP, dont l'envoi a commencé le 17 août. Un message qui vous annonce que vous êtes victime et vous demande de « confirmer vos informations » est presque à coup sûr une escroquerie.

Faut-il déclarer quelque chose à la CNIL ? Non, la violation concerne le traitement de l'administration, pas le vôtre. Votre obligation à vous se déclenche seulement si les données de vos propres clients ou salariés sont touchées.

En bref

Une intrusion dans le système d'information des impôts a exposé les données de 678 000 usagers, dont des entreprises, avec pour elles un périmètre limité : SIREN et adresses. Le danger ne vient pas de la donnée elle-même mais de ce qu'on peut en faire, à savoir des messages et des appels frauduleux nettement plus crédibles dans les semaines qui viennent.

Trois réflexes suffisent à absorber l'essentiel du risque : prévenir vos équipes, exiger une double validation sur les virements, activer l'authentification à deux facteurs. Rien d'exceptionnel à mettre en place, et une fois en place, cela protège bien au-delà de cet épisode.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
logiciel
Développement & automatisation

"Je flippe d'installer un logiciel"

1996, mes premiers pas sur Excel pour classer des codes de triche : le début d’une passion pour la bureautique. Mais que s’est-il passé ensuite ?
13/8/2026
fishing
Cybersécurité

Phishing 2026 : définition, exemples et protection PME (guide complet)

Spear phishing, BEC, deepfake vocal : pourquoi la formation seule échoue, ce que coûte vraiment un incident (275k€) et les protections qui marchent en 2026
12/8/2026
saas
Développement & automatisation

Qu’est-ce que le SaaS ?

Le SaaS (Software as a Service) est un logiciel accessible en ligne par abonnement, sans installation ni serveur local. Définition, fonctionnement et exemples.
17/8/2026