← Tous les articles

redaction

DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète

Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.

Le 14 août 2026, le ministère de l’Économie et des Finances (DGFiP) a confirmé une cyberattaque et une fuite de données, à la suite d’une revendication publiée les 12–13 août 2026 sur un forum criminel. Un accès via VPN à un « outil interne » a été détecté « fin juin », mais l’acteur a tout de même pu extraire des données sans alerte immédiate.

Le fichier mis en vente contiendrait un peu plus de 600 000 entrées (contribuables et entreprises). Les échantillons examinés incluent adresses, numéros de téléphone, revenu fiscal de référence, taux, parts et informations de correspondance (service local, agent traitant). Le ministère annonce une plainte pénale et une notification à la CNIL. L’attaque ne s’accompagne pas, à ce stade, d’une demande de rançon publique; l’impact attendu tient aux fraudes ciblées qui pourront exploiter ces données.

Les faits

Date clé: revendication les 12–13 août 2026; confirmation officielle le 14 août 2026. Volume: >600 000 enregistrements. Autorités impliquées: DGFiP, ANSSI, CNIL. Risques: arnaques financières, hameçonnage personnalisé, usurpations.

En contexte, des avis de vigilance publiés en 2026 (ex. FICOBA) rappellent la possibilité de prélèvements SEPA frauduleux et les recours bancaires associés, cadrant un risque d’exploitation « économique » post‑fuite.

Cadre légal et fondement

  • RGPD — Articles 32 (sécurité), 33 (notification à la CNIL sous 72 h), 34 (information des personnes en cas de risque élevé). Voir les obligations du RGPD.
  • Droit pénal français — Plainte pour accès frauduleux et mise en vente de données.
  • NIS 2 — Exigences de gouvernance et de notification (24 h / 72 h / 1 mois) servant de standard de résilience, y compris pour le secteur public et ses prestataires. Référentiel utile: les exigences de la directive NIS 2.

Ce que cette affaire change pour les entreprises luxembourgeoises

  • Menace opérationnelle immédiate: hausse probable d’emails/SMS/appels plausibles (montants, références fiscales réelles) visant directions financières, RH et dirigeants.
  • Tiers français et transfrontaliers: risques d’instrumentalisation de vos processus de paiement (ajout d’IBAN, usurpations d’agents publics, extorsions ciblées).
  • Délais réglementaires: pour les entités essentielles/importantes (LU), tout incident significatif lié à cette fuite peut déclencher le séquencement NIS 2 (24 h / 72 h / 1 mois), en parallèle d’une éventuelle notification RGPD (art. 33/34).

Actions concrètes à entreprendre cette semaine

Bloquez l’angle « fraude au paiement »

  • Geler tout changement d’IBAN/fournisseur sans double validation hors bande (appel au numéro déjà vérifié).
  • Configurer des règles ERP/TMS: seuils d’alerte pour nouveaux bénéficiaires, montants atypiques, urgences internationales.

Durcir l’accès distant et la détection

  • Imposer une MFA résistante au phishing (FIDO2/WebAuthn); révoquer comptes/certificats inactifs; segmenter les droits; journaliser et revoir mensuellement.
  • Déployer des règles DLP/NDR/UEBA ciblant l’exfiltration « à bas bruit » et activer des alertes SOC 24/7 avec playbooks d’isolement.

Protéger dirigeants et équipes « payables »

  • Briefer COMEX, DAF, achats, trésorerie et helpdesk: scénarios d’arnaques, consignes, canal unique de signalement et d’escalade.
  • Lancer une campagne d’hameçonnage simulé sur le thème fiscal et la sensibilisation des équipes; mesurer et documenter (RGPD art. 32, NIS 2 art. 21).

Vérifier la posture « incident prêt‑à‑notifier »

  • Pré-remplir les modèles 24 h / 72 h / 1 mois (NIS 2) et trames RGPD (art. 33/34); identifier DPO/points de contact; lister preuves (journaux, horodatages, flux sortants).
  • Tester le call‑tree et les messages aux employés/fournisseurs en cas de tentative de fraude; aligner avec l’assureur cyber.

Sources

  • Le Monde — 14 août 2026.
  • Banque de France — 20 février 2026.

Article generé par la veille réglementaire Luxgap. Pour un accompagnement personnalisé sur ce sujet, contactez-nous.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →