Partager

Après le vol de données fiscales concernant des centaines de milliers de particuliers et de professionnels, Solidaires Finances Publiques met en cause la réponse de l’administration. Le syndicat assure avoir alerté la direction générale dès le mois de juin sur le risque de nouvelles attaques informatiques. Les révélations intervenues en août relancent le débat sur la sécurité des systèmes de l’État et sur la chronologie de la réaction de Bercy.

La chronologie est devenue l’un des points centraux de l’affaire. Le 12 août, un pirate informatique a revendiqué publiquement avoir pénétré un système de la Direction générale des Finances publiques (DGFiP) et proposé à la vente un important fichier contenant des données fiscales. Le lendemain, Bercy confirmait qu’un accès illégitime avait bien eu lieu après une usurpation d’identité et avait permis la consultation puis l’extraction d’informations.

Selon les derniers éléments communiqués par le ministère de l’Économie et des Finances, les investigations ont depuis permis d’identifier deux accès frauduleux, intervenus en juin et en juillet 2026, après la compromission des identifiants d’un agent de la DGFiP et d’un tiers habilité. À ce stade, 678 000 particuliers et professionnels seraient concernés par les données extraites.

Le ministère affirme que les espaces personnels sur impots.gouv.fr ainsi que les identifiants et mots de passe des contribuables n’ont pas été compromis. En revanche, les données volées peuvent comprendre des informations particulièrement sensibles : identité, coordonnées, revenu fiscal de référence, taux d’imposition, composition du foyer ou encore informations relatives à certaines entreprises. Le Monde, qui a examiné un échantillon des fichiers proposés par le pirate, a également retrouvé des adresses personnelles, des numéros de téléphone et des informations sur les échanges de contribuables avec l’administration fiscale.

L’administration avait détecté une intrusion dès la fin juin

C’est précisément sur ce point que les interrogations se concentrent. La DGFiP reconnaît avoir repéré un accès suspect dès la fin du mois de juin, à l’occasion d’un contrôle, et avoir alors coupé l’accès utilisé. Mais elle explique ne pas avoir identifié à ce moment-là que des données avaient été extraites. L’existence de la fuite n’aurait été établie qu’après la revendication publique du pirate au mois d’août.

Autrement dit, l’administration savait qu’une intrusion avait eu lieu plusieurs semaines avant que le vol des données ne soit rendu public, mais assure qu’elle ignorait alors qu’une exfiltration avait effectivement eu lieu.

Cette différence entre détection d’un accès illégitime et détection du vol de données constitue désormais l’une des principales zones d’ombre de l’affaire.

Solidaires Finances Publiques : « Nous avions alerté »

Pour Solidaires Finances Publiques, cette chronologie est d’autant plus problématique que le syndicat affirme avoir averti la direction générale des risques encourus quelques semaines auparavant.

Dans un courrier adressé à la directrice générale en juin, après plusieurs incidents ayant touché notamment Tchap et France Services, l’organisation syndicale disait craindre des opérations de piratage, d’usurpation d’identité ou d’hameçonnage ciblé et évoquait le risque de nouvelles attaques « à très court terme ».

Quelques semaines plus tard, deux accès illégitimes étaient effectivement constatés dans les systèmes de la DGFiP.

Solidaires Finances Publiques refuse toutefois d’en tirer automatiquement un lien de causalité. Le syndicat demande en revanche que cette succession d’événements soit examinée et que Bercy précise ce qu’il savait exactement au moment de la première intrusion.

« Des zones d’ombre demeurent sur ce que savait la DGFiP fin juin et sur l’ampleur réelle de la fuite », dénonce l’organisation, qui accuse également le ministère d’avoir communiqué « tardivement et de manière parcellaire ».

La question posée par le syndicat est simple : sans la revendication publique du pirate le 12 août, à quel moment les personnes dont les données avaient été volées auraient-elles été informées ?

Pour l’heure, rien ne permet d’affirmer que la DGFiP avait connaissance dès juin de l’exfiltration elle-même. L’administration soutient précisément le contraire. Mais l’écart de plusieurs semaines entre l’intrusion initiale et la découverte officielle de la fuite nourrit les critiques.

Une alerte qui ne date pas d’hier

L’intervention du mois de juin n’était d’ailleurs pas la première alerte lancée par Solidaires Finances Publiques sur la sécurité informatique de la DGFiP.

En février 2026, après une fuite de données concernant le fichier des comptes bancaires FICOBA, le syndicat avait déjà réclamé une révision des priorités informatiques de l’administration.

L’organisation estimait alors que la multiplication des bases de données, des échanges entre administrations et des interconnexions augmentait mécaniquement le nombre de points de vulnérabilité. Elle dénonçait des choix ayant, selon elle, privilégié le lancement de nouveaux projets informatiques au détriment de la sécurisation d’applications anciennes mais particulièrement sensibles.

Le syndicat mettait également en garde contre la tentation de faire porter la responsabilité de ces incidents sur les agents, alors que ceux-ci travaillent avec des outils et des architectures qu’ils n’ont ni conçus ni choisis. La nouvelle attaque donne aujourd’hui un écho particulier à ces avertissements.

Le risque de fraude est désormais bien réel

Au-delà de la bataille sur les responsabilités, les conséquences potentielles sont concrètes pour les contribuables concernés. La combinaison de données personnelles et fiscales permet à des fraudeurs de fabriquer des courriels, SMS ou appels particulièrement crédibles en se faisant passer pour la DGFiP, une banque ou une autre administration.

La connaissance du revenu fiscal, de l’adresse d’un contribuable, de son numéro de téléphone ou encore de la composition de son foyer peut considérablement renforcer l’efficacité d’une tentative d’hameçonnage.

C’est l’un des principaux risques dénoncés par Solidaires Finances Publiques, qui redoute désormais une vague de faux messages et de tentatives d’usurpation d’identité visant les personnes concernées.

L’enjeu dépasse d’ailleurs la seule fraude individuelle. Dans le cas de la DGFiP, la protection des informations fiscales touche directement au secret fiscal et à la confiance des citoyens dans l’administration. Le Monde souligne ainsi que la nature des données dérobées peut permettre des escroqueries très ciblées, notamment contre les ménages disposant de revenus ou de patrimoines importants.

La pression monte sur Bercy

Solidaires Finances Publiques réclame désormais une information complète des personnes concernées, mais aussi la publication d’une chronologie précise des événements : date des intrusions, nature des alertes détectées, mesures prises immédiatement et raisons pour lesquelles l’extraction des données n’a pas été identifiée plus tôt.

Le syndicat demande également davantage de moyens humains et techniques pour la cybersécurité de la DGFiP, ainsi qu’un renforcement des capacités de la CNIL et de l’ANSSI. Il estime que les investissements dans de nouveaux usages numériques, notamment l’intelligence artificielle, ne peuvent être réalisés au détriment de la sécurisation des infrastructures existantes.

Pour Solidaires, l’affaire révèle ainsi un problème plus profond qu’une attaque informatique isolée : celui d’un système public de plus en plus numérisé, accumulant les données et les interconnexions, sans toujours consacrer des moyens équivalents à leur protection.

À Bercy désormais de répondre aux questions laissées ouvertes par cette cyberattaque.

Car si l’administration assure avoir stoppé les accès frauduleux dès qu’elle les a détectés, un fait demeure : des données fiscales ont été dérobées en juin et juillet, mais les contribuables n’en ont appris l’existence qu’au mois d’août, après que le pirate lui-même eut rendu l’affaire publique.

Et sur ce terrain, Solidaires Finances Publiques peut désormais rappeler un élément embarrassant pour la direction : le syndicat avait bel et bien tiré la sonnette d’alarme avant que l’affaire n’éclate.

Publicité

Partager cet article

Signaler une erreur dans cet article

Commentaires 0

Connectez-vous pour pouvoir insérer des images dans vos commentaires.

Soyez le premier à commenter cet article.