Piratage de la DGFiP : ce que les entreprises doivent en retenir

22 août, 2026


dgfip

 

Après les intrusions successives dans les systèmes de l'administration fiscale, le Premier ministre a demandé la création d'une nouvelle unité chargée d'intervenir sur les attaques visant l'État. Plusieurs spécialistes du secteur font remarquer qu'une équipe de ce type existe déjà et que le problème se situe plutôt du côté des moyens et des obligations. Pour les entreprises, la question n'est pas seulement institutionnelle, car l'échéance du 1er septembre 2026 sur la facture électronique arrive dans le même temps.

Trois intrusions en trois mois

Entre fin juin et le mois d'août 2026, la Direction générale des finances publiques a connu plusieurs accès frauduleux à ses systèmes. Le premier repose sur l'usurpation d'identifiants permettant d'atteindre le réseau interne, avec l'extraction de données concernant environ 678 000 particuliers et professionnels. Un deuxième accès a visé le serveur des données cadastrales en contournant l'authentification à plusieurs facteurs d'un compte partenaire. Un troisième a concerné un portail lié aux successions vacantes.

L'administration a confirmé l'incident le 13 août, au lendemain de sa revendication publique par l'attaquant, et le parquet de Paris a ouvert une enquête confiée à l'Office anti-cybercriminalité. Le ministère de l'Éducation nationale a également été touché au cours de l'été. Selon les éléments communiqués, les mots de passe des espaces particuliers et professionnels n'ont pas été compromis, ce qui déplace le risque principal vers l'hameçonnage ciblé et l'usurpation d'identité plutôt que vers la prise de contrôle des comptes.

La demande adressée au secrétariat général de la Défense et de la Sécurité nationale

Le 19 août, le Premier ministre a demandé par courrier la mise sur pied d'une équipe de contact composée d'agents de l'Agence nationale de la sécurité des systèmes d'information. Cette équipe interviendrait en première ligne dès la suspicion d'une atteinte grave au système d'information de l'État, en amont de la crise, pendant celle-ci et après, directement aux côtés des équipes du ministère concerné.

Le courrier prévoit aussi un renfort ponctuel par des agents spécialisés du ministère des Armées et du ministère de l'Intérieur, l'intégration de réservistes et la remise systématique d'une analyse après action au Premier ministre. Le délai laissé pour proposer une organisation, des règles d'engagement, des moyens et un responsable était de quelques jours seulement, ce qui a nourri l'idée d'une réponse d'abord politique, destinée à montrer une réaction rapide avant la reprise des travaux parlementaires.

Une mission qui correspond au rôle du Cert-FR

La principale objection est simple. Au sein de la sous-direction des opérations de l'ANSSI se trouve déjà une équipe de réponse aux urgences informatiques, le Cert-FR, dont le métier consiste précisément à intervenir sur place ou à distance pour établir un diagnostic et prendre les premières mesures techniques après une attaque.

Cette agence est déjà intervenue directement dans des ministères et dans des entreprises considérées comme opérateurs d'importance vitale. Les précédents cités par les spécialistes sont nombreux, depuis l'intrusion à des fins d'espionnage à Bercy en 2011 jusqu'à l'attaque contre TV5 Monde en 2015, en passant par un service du ministère des Affaires étrangères en 2018. Créer une unité pour remplir ces missions revient donc, aux yeux de plusieurs observateurs, à dupliquer une capacité existante.

Le risque d'ajouter une couche de coordination

Le paysage français de la cybersécurité publique est déjà dense. Chaque ministère dispose de son propre Cert ou de son équivalent, il existe des CSIRT territoriaux et sectoriels, un commandement de la cyberdéfense au sein des armées, un centre de coordination des crises cyber, sans compter les services d'enquête de la police et de la gendarmerie.

Les contours de la nouvelle unité restent flous à ce stade. Sera-t-elle intégrée à l'ANSSI, placée dans la même sous-direction que le Cert-FR ou à l'extérieur, et composée d'agents qui remplissaient déjà ces missions ailleurs ? Tant que ces réponses ne sont pas connues, le risque évoqué par les spécialistes est celui d'une structure supplémentaire qui appelle elle-même une coordination supplémentaire, au moment précis où la clarté de la chaîne de décision compte le plus.

Le débat de fond porte sur les moyens et les obligations

Les personnes interrogées sur le sujet insistent sur un autre point. L'agence disposait en 2025 d'un budget de l'ordre de 44 millions d'euros et d'environ 650 agents pour couvrir l'ensemble du périmètre national, ce qui reste modeste au regard des moyens de certaines entreprises qu'elle accompagne. À cela s'ajoute la difficulté à recruter et à conserver des profils recherchés sur un marché très concurrentiel, avec des grilles de rémunération publiques qui suivent mal.

En amont, les mesures réclamées relèvent surtout de l'hygiène de base appliquée sérieusement, à savoir la généralisation de l'authentification à plusieurs facteurs et le renouvellement rapide des identifiants dès qu'une fuite est constatée. En aval, plusieurs voix demandent des audits réguliers en conditions réelles, des conclusions rendues publiques et des sanctions pour les entités qui ne se mettent pas à niveau. L'agence peut recommander des mesures à un ministère, mais l'arbitrage final, budgétaire notamment, appartient au ministère lui-même.

Le secteur s'accorde enfin sur la transposition de la directive européenne NIS 2, adoptée en 2024, qui étend les obligations de sécurité, de formation et de déclaration d'incident à de nombreuses entités publiques et privées. Le texte français n'a toujours pas abouti et la Commission européenne a engagé une procédure face à ce retard. Pour beaucoup d'entreprises de taille intermédiaire, cette transposition aura des effets bien plus concrets que la création d'une unité d'intervention.

Ce que cet épisode implique pour votre entreprise

Les données extraites ne permettent pas d'accéder à vos espaces en ligne, mais elles rendent les tentatives de fraude nettement plus crédibles. Un message qui reprend votre identifiant fiscal, votre raison sociale et vos coordonnées exactes passe plus facilement les défenses humaines qu'un courriel générique. La fraude au fournisseur et la fraude au président prennent presque toujours la forme d'une demande de changement de coordonnées bancaires, et c'est là que se joue l'essentiel.

Quelques réflexes limitent nettement l'exposition. Vous pouvez imposer une double validation interne pour tout changement de RIB, avec un rappel du fournisseur sur un numéro connu et jamais sur celui figurant dans la demande. Vous pouvez activer l'authentification à plusieurs facteurs sur les accès sensibles, en particulier la messagerie et les outils comptables. Vous avez aussi intérêt à rappeler à vos équipes que l'administration ne demande jamais de coordonnées bancaires par courriel, et à conserver les preuves en cas de tentative afin de pouvoir déposer plainte rapidement.

L'échéance du 1er septembre 2026 arrive dans ce contexte

À compter du 1er septembre 2026, toutes les entreprises établies en France et assujetties à la TVA doivent être en mesure de recevoir leurs factures par l'intermédiaire d'une plateforme agréée. Les grandes entreprises et les entreprises de taille intermédiaire doivent également émettre leurs factures par ce canal, les autres entreprises étant concernées par l'émission à partir du 1er septembre 2027. L'absence de plateforme de réception expose à une amende après mise en demeure.

Cette réforme concentre sur des plateformes agréées un volume important de données commerciales et bancaires, ce qui en fait un point d'attention naturel. Au moment de choisir votre opérateur, il est utile de vérifier son immatriculation auprès de l'administration fiscale, les modalités d'authentification proposées aux utilisateurs, la gestion fine des habilitations internes, le lieu d'hébergement des données, les engagements en cas d'incident de sécurité et les conditions de réversibilité si vous changez de prestataire. Ces vérifications prennent peu de temps et vous éviteront de découvrir des limites au pire moment.