Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Rapport ANSSI sur le piratage du fisc : ce que ça change concrètement pour votre entreprise

L'ANSSI a publié le 29 septembre son analyse du piratage de la DGFiP : identifiants volés, double authentification absente, exfiltration non détectée. Voici ce que ces constats changent pour une PME, et les trois mesures à prendre en priorité.

Rapport ANSSI sur le piratage du fisc : ce que ça change concrètement pour votre entreprise

En résumé. L'ANSSI a publié le 29 septembre son analyse du piratage de la DGFiP. Elle décrit une attaque sans sophistication, qui a réussi grâce à des mots de passe volés, des portails sans double authentification et une surveillance absente. Ces trois faiblesses existent aussi dans beaucoup de PME.

Ce qui s'est passé

Le 29 septembre 2026, l'ANSSI a rendu public son rapport sur l'intrusion subie cet été par la Direction générale des finances publiques, dont les données fiscales, cadastrales et de succession de plusieurs centaines de milliers de contribuables ont été dérobées. Selon la presse (Banque des Territoires, Acteurs Publics, franceinfo), l'agence parle d'une attaque qui n'a rien de sophistiquée : elle a exploité plusieurs faiblesses classiques.

Les attaquants ont d'abord récupéré des identifiants d'agents grâce à des logiciels voleurs de mots de passe installés sur des appareils personnels, hors du contrôle de l'administration. Deux portails n'étaient pas protégés par une double authentification, et celle par e-mail a été contournée facilement. L'accès s'est fait par le réseau interministériel de l'État, après la compromission de systèmes du ministère de l'Éducation nationale, ce qui montre des interconnexions trop permissives.

Enfin, le portail utilisé pour l'exfiltration, environ 11 Go entre le 22 et le 25 juin, n'était pas surveillé. Des connexions nocturnes et des adresses inhabituelles n'ont déclenché aucune alerte, y compris après des changements de mot de passe le 24 juin. Plusieurs passages du rapport sont caviardés : tout n'est donc pas public.

Suis-je concerné ?

Pas par ce vol en particulier, sauf si vous figurez parmi les contribuables touchés. Mais le scénario décrit se répète dans les entreprises. Posez-vous trois questions. Vos collaborateurs consultent-ils la messagerie ou les applications métier depuis un PC ou un téléphone personnel ? Toutes vos applications accessibles depuis Internet exigent-elles une double authentification, sans exception pour les vieux portails ? Quelqu'un reçoit-il une alerte si un compte télécharge un volume anormal de données, la nuit par exemple ?

Un seul « non » suffit à reproduire la brèche décrite par l'ANSSI. Les logiciels voleurs de mots de passe ne piratent pas votre réseau : ils récupèrent des identifiants valides, et l'attaquant se connecte ensuite comme un salarié.

Que faire maintenant

1. Généraliser la double authentification. Activez-la sur la messagerie, le VPN, les outils d'administration et chaque portail exposé. Pour les comptes à privilèges, préférez une clé de sécurité ou une application d'authentification plutôt qu'un code reçu par e-mail. Dans un environnement Microsoft 365, l'accès conditionnel d'Entra ID permet d'imposer la règle à tous les comptes d'un seul geste.

2. Fermer la porte aux appareils non gérés. Réservez l'accès aux applications internes aux postes enregistrés et à jour, ou passez par un VPN. Une application interne n'a pas besoin d'être visible depuis Internet.

3. Mettre de la surveillance là où sortent les données. Activez les alertes sur les connexions inhabituelles et les téléchargements massifs, et vérifiez l'activité d'un compte à chaque changement de mot de passe suspect. Un changement de mot de passe ne chasse pas un attaquant déjà installé.

Si votre activité relève de NIS2, ces mesures font partie des bases attendues. Notre article NIS2 : mon entreprise est-elle concernée en 2026 ? détaille le cadre.

‍

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

‍

En bref

Le rapport de l'ANSSI sur la DGFiP tient en une leçon : des mots de passe volés, une double authentification absente et aucune alerte ont suffi. Ces trois points se corrigent en quelques semaines dans une PME, sans gros budget. Si vous voulez savoir où vous en êtes, nous pouvons le vérifier avec vous.

Questions fréquentes

La double authentification par SMS ou e-mail suffit-elle ? Elle vaut mieux que rien, mais l'ANSSI note que le code par e-mail a été contourné facilement. Préférez une application d'authentification ou une clé de sécurité.

Faut-il interdire totalement les appareils personnels ? L'ANSSI recommande de les écarter des applications professionnelles. En PME, la solution réaliste consiste à n'autoriser que les appareils enregistrés et protégés.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
Cybersécurité

Microsoft Entra Agent ID : donner une identité à vos agents IA

Microsoft Entra Agent ID expliqué en français : identités d'agents, modèles, comptes utilisateurs d'agent, accès conditionnel et mise en place pas à pas en PME.
1/10/2026
Cybersécurité

Gouvernance IA : encadrer les agents IA en entreprise (guide DSI)

Gouvernance IA des agents : registre, niveaux d'autonomie, identités, responsables et AI Act. La méthode pour encadrer vos agents IA dans une PME ou une ETI.
1/10/2026
IT Systèmes certifiée ISO 27001 par AFNOR Certification pour son site de Malakoff (conseil, projets, sécurité et infogérance)
Cybersécurité

IT Systèmes certifié ISO 27001 : périmètre et ce que ça change

IT Systèmes est certifié ISO/IEC 27001 par AFNOR Certification pour le conseil, les projets, la sécurité et l'infogérance. Périmètre, durée et effets pour vous.
30/9/2026
Cybersécurité

Architecture agentique : bâtir l'infrastructure de vos agents IA

Architecture agentique expliquée aux DSI : modèles, connecteurs MCP, orchestration, identités, supervision et journaux. Les couches à prévoir avant un agent IA.
1/10/2026
Cybersécurité

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

Citrix a confirmé le week-end du 27 et 28 septembre 2026 deux failles zero-day dans NetScaler ADC et Gateway, déjà exploitées. Si votre PME utilise NetScaler pour le VPN ou l'accès distant, la question n'est pas seulement de patcher, mais de vérifier que vous n'avez pas déjà été visité.
30/9/2026
Cybersécurité

Maileva (La Poste) : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Maileva, le service d'envoi de courrier professionnel du groupe La Poste, a coupé ses services le 23 septembre 2026 après une tentative d'intrusion visant à détourner des comptes clients pour envoyer de faux courriers. Aucune fuite de données personnelles n'a été confirmée à ce stade, mais l'incident concerne directement les entreprises qui utilisent la plateforme, et celles qui reçoivent du courrier de partenaires qui l'utilisent.
30/9/2026