Piratage DGFiP : le Sénat dénonce des fragilités structurelles
Piratage DGFiP : le Sénat dénonce des fragilités structurelles

Piratage DGFiP : le Sénat dénonce des fragilités structurelles

Le 14 août 2026, le ministère de l'Économie a rendu public un communiqué : un acteur malveillant a revendiqué des accès illégitimes au système d'information de la DGFiP, intervenus en juin et juillet, reposant sur des usurpations d'identifiants. Les investigations ont établi la consultation et l'extraction de données concernant 678 000 particuliers et professionnels. Le 4 septembre, le président et le rapporteur général de la commission des finances du Sénat ont adressé une note de contrôle parlant de « fragilités structurelles » et de « lacunes dans les contrôles ».

Point d'étape au 19 septembre 2026
678 000 particuliers et professionnels concernés selon le communiqué de Bercy
678 000
Personnes concernées
7 810
Attaques détectées en 2026 (au 31 août)
+170 %
Hausse des attaques 2023-2025

Ce que dit officiellement Bercy

Le communiqué n° 953 du 14 août 2026 fixe le cadre. Les accès reposent sur l'usurpation d'identifiants d'un agent de la DGFiP et d'un tiers habilité. Dès la détection, la direction a interrompu les accès des comptes utilisés. Les contrôles réalisés à cette occasion n'ont pas permis, dans un premier temps, de détecter que ces intrusions avaient conduit à des vols de données.

Données concernées — Particuliers

  • Identifiant fiscal
  • État civil
  • Coordonnées
  • Situation de famille
  • Revenu fiscal de référence
  • Taux de prélèvement à la source
  • Messages échangés via la messagerie impots.gouv.fr

Données concernées — Entreprises

  • Raison sociale
  • SIREN
  • Adresse
  • Données cadastrales (adresses et surfaces)
Espaces personnels non compromis

Bercy précise que le site impots.gouv.fr et les espaces Finances publiques des usagers n'ont pas été compromis. L'attaque a porté sur des accès internes et partenaires, pas sur les comptes des contribuables.

Un incident distinct a été rendu public ensuite : le 17 août, une vulnérabilité a été découverte sur le portail des successions vacantes, qui ne contient que des données publiques. La DGFiP a saisi la CNIL dès l'identification des vols.

La note sénatoriale du 4 septembre

Claude Raynal (président) et Jean-François Husson (rapporteur général) ont adressé aux sénateurs de la commission des finances une note de six pages, après notamment l'audition de la directrice générale des finances publiques, Amélie Verdier, le 1er septembre.

Chronologie des attaques

Fin juin – fin juillet 2026
Première attaque en deux temps via des accès d'agents, identifiants probablement obtenus à partir d'équipements personnels infectés
Fin juillet – début août 2026
Attaque via le compte d'un géomètre-expert habilité sur le serveur professionnel des données cadastrales — 434 564 foyers concernés
17 août 2026
Troisième incident détecté sur le portail des successions vacantes
4 septembre 2026
Publication de la note de contrôle par la commission des finances du Sénat

Fragilités retenues par les sénateurs

  • Multiplication des canaux d'accès aux applications et aux données (échanges inter-administrations, partenaires externes, accès agents)
  • Connexions depuis des équipements personnels, ouvertes notamment depuis la crise sanitaire et non toutes refermées
  • Absence de détection automatique d'un volume anormal de consultations ou d'extractions sur certains périmètres
  • Lacunes dans les contrôles réalisés immédiatement après les premiers incidents — les extractions n'ont été confirmées qu'après revendication
  • Absence de double authentification sur au moins un compte compromis alors que les données relevaient du secret fiscal

Le bond des cyberattaques détectées

La note situe l'épisode dans une courbe inquiétante. Ces chiffres sont ceux de la détection interne. Ils ne disent pas le nombre d'attaques abouties. Ils disent la pression.

Période Attaques détectées Évolution
2023 2 579
2025 6 972 +170 % vs 2023
2026 (au 31 août) 7 810 Déjà au-dessus du total 2025
Ce que cet article ne fait pas

Il ne décrit pas de mode opératoire utilisable. Les faits utiles au contribuable et à l'entreprise tiennent en trois phrases : des identifiants ont été usurpés ; des données fiscales et cadastrales ont été extraites ; le risque immédiat pour l'usager est l'escroquerie (hameçonnage, faux conseiller), pas le recouvrement d'un impôt nouveau.

Ce que l'usager et l'entreprise doivent faire

La FAQ du ministère est claire. Si vous êtes concerné, la DGFiP vous écrit — courriel ou courrier. Aucun agent des impôts ne vous demandera, par téléphone ou SMS, votre mot de passe, un code reçu par SMS ou un paiement immédiat.

Réflexes de protection

  • Ne pas cliquer sur un lien « votre espace a été piraté, reconnectez-vous ici ». Passer par impots.gouv.fr en tapant l'adresse
  • Vérifier que le message d'information porte bien l'adresse officielle de la DGFiP
  • Signaler un hameçonnage sur signal-arnaques.gouv.fr ou via la messagerie sécurisée du compte fiscal
  • Pour une société : alerter le dirigeant, le cabinet et la banque si un SIREN et une raison sociale circulent
  • Ne pas modifier à la hâte le taux de PAS ou un RIB sur la seule foi d'un appel
Signaux d'alerte — faux messages

Un vrai message de la DGFiP ne demande jamais de « confirmer vos identifiants », de « payer immédiatement » ou de cliquer sur un lien pour « sécuriser votre compte ». En cas de doute, se connecter directement à impots.gouv.fr sans passer par le lien reçu.

Contrôles CNIL et audit ANSSI

Le Premier ministre a demandé à l'ANSSI un audit approfondi. La présidente de la CNIL a annoncé, début septembre, un contrôle de la DGFiP. À l'égard de l'État, la CNIL ne prononce pas d'amende ; elle peut mettre en demeure et publier.

Ces deux diligences n'ont pas, à la date de rédaction, produit de rapport public définitif.

Questions fréquentes

Mon espace impots.gouv.fr a-t-il été piraté ?
Selon Bercy, non. Les espaces particuliers et professionnels n'ont pas été compromis. L'attaque a porté sur des accès internes et partenaires.
Comment savoir si je fais partie des 678 000 ?
Uniquement par le message individuel de la DGFiP. L'absence de message à ce stade n'est pas une garantie définitive, mais c'est le canal officiel.
Dois-je changer mon mot de passe fiscal ?
C'est une précaution utile, surtout avec une authentification à deux facteurs, que l'espace le permette. Ce n'est pas une obligation générale publiée par la DGFiP pour tous les usagers.
L'impôt dû change-t-il ?
Non. L'incident est un vol de données, pas un avis d'imposition nouveau.
Où lire les textes officiels ?
Communiqué n° 953, page impots.gouv.fr « vol de données », FAQ economie.gouv.fr. La note sénatoriale elle-même n'est pas, à ce jour, un rapport numéroté en ligne.

Ce qu'il faut retenir

L'incident du mois d'août a exposé les données fiscales et cadastrales de 678 000 personnes. Les espaces personnels impots.gouv.fr n'ont pas été compromis. Le risque immédiat pour l'usager est l'escroquerie (hameçonnage, faux conseiller), pas un nouvel impôt. La note sénatoriale pointe des fragilités structurelles dans les contrôles d'accès.

  • 678 000 personnes concernées : données fiscales et cadastrales consultées ou extraites
  • Espaces personnels non compromis : seuls les accès internes et partenaires ont été usurpés
  • Risque immédiat : hameçonnage et escroqueries, pas de nouvel impôt
  • Fragilités sénatoriales : équipements personnels, absence de détection automatique, double authentification manquante
  • 7 810 attaques détectées au 31 août 2026, déjà au-dessus du total 2025
  • Audit ANSSI et contrôle CNIL en cours

Un courriel « DGFiP » douteux, un SIREN qui circule ? Le cabinet aide à distinguer le message officiel de l'escroquerie, et à documenter la vigilance côté entreprise, sans céder à la panique ni cliquer sur le premier lien.

Prendre rendez-vous