Une intrusion reconnue publiquement après deux mois de silence
Le ministère de l'Économie et des Finances a annoncé le 13 août 2026 qu'un « accès illégitime » au système d'information de la Direction générale des Finances publiques (DGFiP) était intervenu à la fin juin 2026. Selon le communiqué de Bercy, cet accès a permis la consultation et l'extraction de données concernant des particuliers et des professionnels. Le ministère précise que l'accès avait été coupé fin juin lors d'un contrôle, mais que des informations avaient néanmoins pu être copiées.
Qui est concerné et quelles données ?
À ce stade, l'État n'a pas détaillé la nature exacte des données compromises ni le périmètre précis des personnes touchées. Le seul engagement explicite est qu'une information individuelle sera envoyée aux usagers concernés, indiquant « les données susceptibles d'avoir été consultées ou extraites » et, si nécessaire, les mesures de vigilance à adopter.
« Mercredi 12 août 2026, un acteur malveillant a revendiqué un accès illégitime au système d'information de la Direction générale des Finances publiques (DGFiP), intervenu fin juin 2026, après une usurpation d'identité. Les premières investigations confirment que cet accès, qui avait été coupé fin juin dans le cadre du contrôle opéré, a néanmoins permis la consultation et l'extraction de données concernant des particuliers et des professionnels. »
Estimation du nombre de victimes
Plusieurs sources spécialisées estiment que l'ampleur est importante. Le site French Breaches, qui recense les attaques informatiques en France, avance le chiffre précis de 678 437 personnes concernées, ventilées ainsi :
- 392 867 particuliers
- 285 570 professionnels
| Catégorie | Nombre |
|---|---|
| Total estimé | 678 437 |
| Particuliers | 392 867 |
| Professionnels | 285 570 |
Conséquences pratiques pour les contribuables
Le portail des impôts centralise des informations sensibles : état civil complet, adresses, coordonnées, échanges entre usagers et administration, et données fiscales. Si ces éléments figurent dans les fichiers extraits, ils peuvent servir à des tentatives d'hameçonnage, d'usurpation d'identité ou d'autres fraudes. Bercy ne précise pas encore si des données financières (par exemple des informations bancaires) sont concernées.
Que faire si vous êtes notifié ?
- Examinez attentivement la notification individuelle envoyée par la DGFiP : elle doit préciser les catégories de données exposées.
- Renforcez la vigilance face aux courriels, SMS ou appels demandant des informations personnelles ou un paiement ; vérifiez l'authenticité via votre espace personnel sur impots.gouv.fr.
- En cas d'alerte crédible d'usurpation, signalez-la à la plateforme dédiée (ex. signalement auprès des autorités compétentes) et bloquez les comptes concernés.
Enjeux pour l'État et calendrier
La reconnaissance publique de l'incident intervient près de deux mois après la compromission supposée, ce qui pose des questions sur la détection et la communication des incidents dans les administrations. Les usagers attendent désormais des précisions sur la nature exacte des données lésées, le nombre définitif de personnes impactées et les mesures de protection proposées par l'État.
La DGFiP et le ministère ont annoncé l'envoi d'informations individuelles ; ces courriers ou messages devraient être le prochain pas officiel pour permettre aux personnes concernées d'évaluer leur exposition et d'adopter les mesures de sécurité adaptées.