Piratage DGFiP : le Sénat dénonce des fragilités structurelles
Le 14 août 2026, le ministère de l'Économie a rendu public un communiqué : un acteur malveillant a revendiqué des accès illégitimes au système d'information de la DGFiP, intervenus en juin et juillet, reposant sur des usurpations d'identifiants. Les investigations ont établi la consultation et l'extraction de données concernant 678 000 particuliers et professionnels. Le 4 septembre, le président et le rapporteur général de la commission des finances du Sénat ont adressé une note de contrôle parlant de « fragilités structurelles » et de « lacunes dans les contrôles ».
Ce que dit officiellement Bercy
Le communiqué n° 953 du 14 août 2026 fixe le cadre. Les accès reposent sur l'usurpation d'identifiants d'un agent de la DGFiP et d'un tiers habilité. Dès la détection, la direction a interrompu les accès des comptes utilisés. Les contrôles réalisés à cette occasion n'ont pas permis, dans un premier temps, de détecter que ces intrusions avaient conduit à des vols de données.
Données concernées — Particuliers
- Identifiant fiscal
- État civil
- Coordonnées
- Situation de famille
- Revenu fiscal de référence
- Taux de prélèvement à la source
- Messages échangés via la messagerie impots.gouv.fr
Données concernées — Entreprises
- Raison sociale
- SIREN
- Adresse
- Données cadastrales (adresses et surfaces)
Bercy précise que le site impots.gouv.fr et les espaces Finances publiques des usagers n'ont pas été compromis. L'attaque a porté sur des accès internes et partenaires, pas sur les comptes des contribuables.
Un incident distinct a été rendu public ensuite : le 17 août, une vulnérabilité a été découverte sur le portail des successions vacantes, qui ne contient que des données publiques. La DGFiP a saisi la CNIL dès l'identification des vols.
La note sénatoriale du 4 septembre
Claude Raynal (président) et Jean-François Husson (rapporteur général) ont adressé aux sénateurs de la commission des finances une note de six pages, après notamment l'audition de la directrice générale des finances publiques, Amélie Verdier, le 1er septembre.
Chronologie des attaques
Fragilités retenues par les sénateurs
- Multiplication des canaux d'accès aux applications et aux données (échanges inter-administrations, partenaires externes, accès agents)
- Connexions depuis des équipements personnels, ouvertes notamment depuis la crise sanitaire et non toutes refermées
- Absence de détection automatique d'un volume anormal de consultations ou d'extractions sur certains périmètres
- Lacunes dans les contrôles réalisés immédiatement après les premiers incidents — les extractions n'ont été confirmées qu'après revendication
- Absence de double authentification sur au moins un compte compromis alors que les données relevaient du secret fiscal
Le bond des cyberattaques détectées
La note situe l'épisode dans une courbe inquiétante. Ces chiffres sont ceux de la détection interne. Ils ne disent pas le nombre d'attaques abouties. Ils disent la pression.
| Période | Attaques détectées | Évolution |
|---|---|---|
| 2023 | 2 579 | — |
| 2025 | 6 972 | +170 % vs 2023 |
| 2026 (au 31 août) | 7 810 | Déjà au-dessus du total 2025 |
Il ne décrit pas de mode opératoire utilisable. Les faits utiles au contribuable et à l'entreprise tiennent en trois phrases : des identifiants ont été usurpés ; des données fiscales et cadastrales ont été extraites ; le risque immédiat pour l'usager est l'escroquerie (hameçonnage, faux conseiller), pas le recouvrement d'un impôt nouveau.
Ce que l'usager et l'entreprise doivent faire
La FAQ du ministère est claire. Si vous êtes concerné, la DGFiP vous écrit — courriel ou courrier. Aucun agent des impôts ne vous demandera, par téléphone ou SMS, votre mot de passe, un code reçu par SMS ou un paiement immédiat.
Réflexes de protection
- Ne pas cliquer sur un lien « votre espace a été piraté, reconnectez-vous ici ». Passer par impots.gouv.fr en tapant l'adresse
- Vérifier que le message d'information porte bien l'adresse officielle de la DGFiP
- Signaler un hameçonnage sur signal-arnaques.gouv.fr ou via la messagerie sécurisée du compte fiscal
- Pour une société : alerter le dirigeant, le cabinet et la banque si un SIREN et une raison sociale circulent
- Ne pas modifier à la hâte le taux de PAS ou un RIB sur la seule foi d'un appel
Un vrai message de la DGFiP ne demande jamais de « confirmer vos identifiants », de « payer immédiatement » ou de cliquer sur un lien pour « sécuriser votre compte ». En cas de doute, se connecter directement à impots.gouv.fr sans passer par le lien reçu.
Contrôles CNIL et audit ANSSI
Le Premier ministre a demandé à l'ANSSI un audit approfondi. La présidente de la CNIL a annoncé, début septembre, un contrôle de la DGFiP. À l'égard de l'État, la CNIL ne prononce pas d'amende ; elle peut mettre en demeure et publier.
Ces deux diligences n'ont pas, à la date de rédaction, produit de rapport public définitif.
Questions fréquentes
Ce qu'il faut retenir
L'incident du mois d'août a exposé les données fiscales et cadastrales de 678 000 personnes. Les espaces personnels impots.gouv.fr n'ont pas été compromis. Le risque immédiat pour l'usager est l'escroquerie (hameçonnage, faux conseiller), pas un nouvel impôt. La note sénatoriale pointe des fragilités structurelles dans les contrôles d'accès.
- 678 000 personnes concernées : données fiscales et cadastrales consultées ou extraites
- Espaces personnels non compromis : seuls les accès internes et partenaires ont été usurpés
- Risque immédiat : hameçonnage et escroqueries, pas de nouvel impôt
- Fragilités sénatoriales : équipements personnels, absence de détection automatique, double authentification manquante
- 7 810 attaques détectées au 31 août 2026, déjà au-dessus du total 2025
- Audit ANSSI et contrôle CNIL en cours
Un courriel « DGFiP » douteux, un SIREN qui circule ? Le cabinet aide à distinguer le message officiel de l'escroquerie, et à documenter la vigilance côté entreprise, sans céder à la panique ni cliquer sur le premier lien.
Prendre rendez-vous