L’administration fiscale française fait face à une importante fuite de données. Au cours des mois de juin, juillet et août 2026, des accès illégitimes ont été réalisés dans le système d’information de la Direction générale des Finances publiques (DGFiP). L’affaire est devenue publique les 12 et 13 août, lorsqu’un acteur malveillant a revendiqué le vol de données. Depuis, l’administration poursuit ses investigations et informe les personnes concernées.
L’incident est sérieux, mais une précision est essentielle : le site impots.gouv.fr et les espaces personnels des particuliers et des professionnels n’ont pas été compromis, selon la DGFiP. L’attaque a emprunté d’autres voies d’accès au système d’information de l’administration.
Des centaines de milliers de personnes sont néanmoins concernées et certaines informations dérobées sont suffisamment précises pour faciliter des tentatives d’escroquerie. Voici ce que l’on sait à ce stade et, surtout, les précautions à prendre.
Comment les pirates sont-ils entrés dans le système de la DGFiP ?
Contrairement à l’image classique d’un pirate découvrant une faille sur impots.gouv.fr, l’attaque repose notamment sur l’usurpation d’identifiants permettant d’accéder à certaines données de l’administration.
Le ministère de l’Économie explique que des accès illégitimes ont été effectués après l’usurpation d’identifiants d’agents publics. D’après les informations communiquées aux contribuables concernés, des identifiants appartenant à un agent de la DGFiP ont notamment été combinés avec ceux d’un tiers habilité par l’administration.
Lorsque les intrusions ont été détectées, les accès associés aux comptes concernés ont été interrompus. Le problème est que l’administration n’avait alors pas identifié immédiatement l’extraction de données.
C’est après les revendications apparues à la mi-août et des investigations plus poussées que l’ampleur de la fuite a été établie.
Cette chronologie permet de comprendre pourquoi des accès remontant à plusieurs semaines n’ont été publiquement associés à un vol de données qu’au mois d’août.
678 000 particuliers et professionnels concernés
L’ordre de grandeur est important : 678 000 particuliers et professionnels ont été concernés par les accès ayant permis la consultation et l’extraction de données, selon les chiffres communiqués par l’administration.
Cela ne signifie pas pour autant que 678 000 espaces personnels sur impots.gouv.fr ont été piratés.
La nuance est importante. Le portail fiscal utilisé quotidiennement par les contribuables n’a pas été compromis et la fuite porte sur des données accessibles depuis d’autres parties du système d’information.
L’affaire comporte par ailleurs plusieurs incidents distincts. Des informations cadastrales ont également été touchées, tandis qu’une vulnérabilité a été découverte le 17 août sur le portail des successions vacantes. Dans ce dernier cas, la DGFiP précise que le portail concerné ne contient que des données publiques.
Il faut donc éviter de présenter l’ensemble de ces événements comme une unique base contenant toutes les informations fiscales des Français qui aurait été téléchargée d’un seul bloc.
Quelles données fiscales ont pu être volées ?
C’est probablement la question la plus préoccupante pour les contribuables.
Les informations susceptibles d’avoir été consultées comprennent notamment l’identifiant fiscal, l’état civil et les coordonnées postales, téléphoniques et électroniques.
Selon les informations adressées par la DGFiP aux personnes concernées, d’autres données fiscales peuvent également faire partie des informations exposées : revenu fiscal de référence, situation fiscale, nombre de personnes à charge, nombre de parts ou encore taux de prélèvement à la source.
Pour les entreprises, des informations telles que la raison sociale et le numéro SIREN peuvent également être concernées. La CNIL, qui a été officiellement notifiée des violations de données, confirme que l’incident porte notamment sur des informations fiscales et des données cadastrales.
Toutes ces informations n’ont pas nécessairement été exposées pour chaque personne. La nature exacte des données concernées dépend du dossier.
C’est pour cette raison que la DGFiP procède à une information individuelle des victimes.
Comment savoir si l’on est concerné ?
Les personnes dont les données sont concernées doivent être contactées directement par la DGFiP.
L’administration a commencé cette information individuelle à partir du 17 août 2026. Le message est envoyé par courrier électronique lorsque la DGFiP dispose de l’adresse de l’usager, ou par courrier postal dans le cas contraire.
Recevoir un message relatif à cette cyberattaque n’est donc pas nécessairement une tentative de phishing : l’administration contacte réellement les personnes touchées.
C’est précisément ce qui rend la situation délicate.
Des escrocs pourraient profiter de la médiatisation du piratage pour envoyer de faux messages imitant ceux de l’administration fiscale. Un contribuable ayant entendu parler de l’attaque pourrait être moins méfiant face à un courriel lui annonçant que ses informations ont été compromises.
La DGFiP donne donc une consigne particulièrement simple : ne cliquer sur aucun lien reçu dans un courriel, un SMS ou une publication prétendant concerner cette affaire.
Le principal risque : des arnaques beaucoup plus crédibles
Le vol d’un revenu fiscal de référence ou d’un taux de prélèvement à la source ne permet pas, à lui seul, de vider un compte bancaire.
Le danger vient plutôt de la possibilité d’utiliser plusieurs informations personnelles simultanément pour rendre une fraude beaucoup plus convaincante.
Imaginez un appel provenant prétendument du service des impôts. L’interlocuteur connaît votre nom, votre adresse, votre numéro fiscal et certaines informations relatives à votre situation. Il explique qu’une opération urgente est nécessaire à la suite de la cyberattaque et demande de confirmer vos coordonnées bancaires ou un code reçu par SMS.
La quantité d’informations déjà détenues peut donner l’impression que l’appelant travaille réellement pour l’administration.
C’est ce que l’on appelle généralement de l’ingénierie sociale : plutôt que de forcer techniquement un système informatique, l’escroc utilise des informations crédibles pour convaincre sa victime d’effectuer elle-même une action.
La DGFiP rappelle justement qu’elle ne demande jamais d’informations confidentielles par courriel, SMS ou téléphone.
Faut-il changer son mot de passe sur impots.gouv.fr ?
La situation peut naturellement inciter les contribuables à modifier immédiatement leur mot de passe.
Mais les informations actuellement disponibles ne montrent pas que les espaces personnels d’impots.gouv.fr ont été compromis. L’administration affirme explicitement que le site et les espaces Finances publiques des particuliers et professionnels n’ont pas été touchés.
Changer régulièrement ses mots de passe et surtout éviter de réutiliser le même mot de passe sur plusieurs services restent de bonnes pratiques de sécurité numérique.
En revanche, il ne faut pas confondre cette précaution générale avec la nature précise de l’incident : à ce stade, la DGFiP ne décrit pas cette cyberattaque comme le vol massif des mots de passe permettant aux contribuables de se connecter à leur espace fiscal.
Attention aux faux remboursements d’impôts
Les périodes suivant les déclarations de revenus sont déjà propices aux campagnes de phishing. Cette fuite de données pourrait fournir de nouveaux arguments aux fraudeurs.
Un faux courriel peut par exemple annoncer un remboursement d’impôt, un trop-perçu, une anomalie dans le prélèvement à la source ou une vérification obligatoire à la suite du piratage.
Le message renvoie alors vers un site imitant l’administration afin de récupérer des coordonnées bancaires, des identifiants ou des informations personnelles supplémentaires.
La meilleure habitude consiste à ne pas utiliser le lien fourni dans le message. En cas de doute, mieux vaut ouvrir soi-même impots.gouv.fr dans son navigateur et accéder directement à son espace personnel.
Même prudence au téléphone : connaître des informations personnelles sur vous ne suffit plus à prouver que votre interlocuteur est réellement un agent de l’administration.
Que faire en cas de message ou d’appel suspect ?
La DGFiP recommande de conserver les preuves lorsqu’une utilisation frauduleuse des données est suspectée : courriels, SMS, captures d’écran, adresse du site frauduleux ou informations concernant l’appel reçu.
Une tentative de fraude peut ensuite être signalée sur Cybermalveillance.gouv.fr.
Lorsqu’une personne est effectivement victime d’une escroquerie, l’administration recommande également de déposer plainte auprès de la police ou de la gendarmerie. Selon la nature des faits, certaines démarches peuvent être effectuées en ligne via la plateforme THÉSÉE.
Les personnes concernées n’ont en revanche pas besoin de déposer individuellement une plainte auprès de la CNIL uniquement pour lui signaler la fuite : la Commission indique avoir déjà été officiellement notifiée et procéder à des vérifications.
La DGFiP renforce ses mesures de sécurité
Les comptes utilisés lors des intrusions identifiées ont été bloqués et l’administration indique avoir mis en œuvre des mesures de protection supplémentaires.
L’affaire dépasse néanmoins la seule DGFiP.
Le gouvernement a réuni une cellule interministérielle de crise le 17 août et demandé un audit approfondi destiné à déterminer précisément les circonstances du vol de données. Le sujet alimente également les débats politiques sur la protection des systèmes informatiques publics.
La question est d’autant plus sensible que les administrations disposent de bases de données particulièrement riches. Une information qui paraît relativement anodine lorsqu’elle est isolée peut devenir beaucoup plus sensible lorsqu’elle est associée à l’identité, aux coordonnées et à d’autres renseignements administratifs d’une même personne.
Cinq réflexes à conserver après la cyberattaque
Pour les contribuables, l’objectif n’est pas de paniquer mais d’être plus méfiant face aux sollicitations inhabituelles dans les semaines et les mois qui suivent.
Un message mentionnant votre numéro fiscal ou une information exacte sur votre situation ne doit pas être considéré comme authentique pour cette seule raison. Ne communiquez jamais un mot de passe ou un code de validation reçu par SMS à un interlocuteur. Évitez également les liens contenus dans des messages inattendus et rendez-vous directement sur les sites officiels lorsque vous devez effectuer une démarche.
Surveillez enfin les opérations inhabituelles concernant vos comptes et conservez les messages suspects plutôt que de les supprimer immédiatement si vous pensez avoir été victime d’une tentative d’escroquerie.
Ces habitudes étaient déjà recommandées avant l’incident. La fuite de données de la DGFiP les rend simplement encore plus importantes.
Une cyberattaque dont les conséquences pourraient durer
À la fin août 2026, l’administration continue d’actualiser les informations relatives à l’incident. La page officielle de la DGFiP consacrée au vol de données a encore été mise à jour le 27 août, preuve que le dossier reste évolutif.
Ce que l’on sait permet néanmoins d’établir plusieurs faits : des identifiants ont été usurpés pour obtenir des accès illégitimes, des données ont effectivement été consultées et extraites et 678 000 particuliers et professionnels sont concernés par le principal incident. En revanche, impots.gouv.fr et les espaces personnels des contribuables n’ont pas été compromis selon l’administration.
Le risque le plus immédiat pour les personnes touchées est donc moins une prise de contrôle directe de leur compte fiscal que l’utilisation de leurs informations pour construire des escroqueries particulièrement crédibles.
Dans les prochaines semaines, un principe simple peut éviter bien des problèmes : lorsqu’un courriel, un SMS ou un appel prétend provenir des impôts et demande une action urgente, mieux vaut interrompre l’échange et retourner soi-même vers les canaux officiels de l’administration.

