La Direction générale des finances publiques (DGFIP) en France a confirmé avoir été victime d'une intrusion illégitime dans son système d'information. Cette cyberattaque, qui aurait exposé les données fiscales de près de 700 000 particuliers et professionnels, s'inscrit dans une série noire de piratages touchant les administrations publiques françaises. Face à cette vulnérabilité croissante, l'État peine à concrétiser ses promesses de renforcement de la cybersécurité.
Les faits essentiels
Fin juin, un cyberattaquant utilisant une identité usurpée s'est introduit dans le système d'information de la DGFIP avant que ses accès ne soient révoqués. L'administration fiscale a confirmé l'incident, précisant que des investigations approfondies sont en cours et que les victimes recevront une notification individuelle. Selon des informations spécialisées, l'attaque, revendiquée par un pirate sous le pseudonyme de "ZeroBytes", ciblerait 678 437 personnes uniques, réparties entre 392 867 particuliers et 285 570 professionnels. Les données dérobées, actuellement proposées à la vente pour plusieurs milliers d'euros, incluraient des informations hautement sensibles : revenu fiscal de référence, taux de prélèvement à la source, situation familiale, nombre de parts fiscales et détails de démarches administratives.
Pourquoi c'est important
La nature des données compromises fait craindre une recrudescence de cyberattaques ciblées et sophistiquées, telles que le hameçonnage (phishing) ou des fraudes au faux conseiller bancaire, visant particulièrement les ménages à hauts revenus. Ce piratage s'ajoute à une longue liste de défaillances sécuritaires au sein de l'État français depuis le début de l'année, touchant des entités comme l'ANTS (12 millions de comptes impactés), l'URSSAF, France Travail ou encore Santé publique France. Selon la Commission Nationale de l'Informatique et des Libertés (CNIL), la part des administrations publiques dans les notifications de fuites de données est passée de 11,4 % en 2023 à 19 % en 2025. Cette vulnérabilité s'explique par un manque d'hygiène numérique élémentaire, notamment l'absence d'authentification multifacteurs dans plusieurs ministères clés en début d'année et un déficit de formation des agents.
Ce qu'il faut surveiller
Plusieurs points restent sous haute vigilance. D'une part, le pirate revendique également un accès non confirmé au Serveur Professionnel de Données Cadastrales (SPDC), qui contient les données de plus de 2 millions de propriétaires immobiliers, ce qui pourrait engendrer des risques de sécurité physique. D'autre part, l'application des mesures gouvernementales est attendue : un plan de 200 millions d'euros a été annoncé pour sécuriser les services numériques de l'État, ainsi que l'obligation de dédier 5 % des budgets numériques des ministères à la cybersécurité d'ici 2027. Enfin, la France fait face à une pression juridique de la Commission européenne, qui a saisi la Cour de justice de l'Union européenne en raison d'un retard de près de deux ans dans la transposition de la directive de cybersécurité NIS2, exposant le pays à de potentielles sanctions financières.