Piratage de la DGFiP : vos données d'entreprise ont-elles fuité ?

678 000 personnes concernées, et pour les entreprises : la raison sociale et le SIREN. Voici ce qui a fuité, ce qui n'a pas fuité, et ce qui change vraiment pour un freelance.

Chronologie du piratage de la DGFiP : accès en juin et juillet 2026, revendication les 12 et 13 août, communiqué et saisine de la CNIL le 14 août, notification des personnes concernées à partir du 17 août, double authentification réinitialisée le 20 août.
Sources : communiqué de presse n°953 du 14 août 2026 et FAQ economie.gouv.fr.

À jour au 30/08/2026. En résumé : la DGFiP a confirmé le 14 août 2026 que des données concernant 678 000 particuliers et professionnels avaient été consultées et extraites. Les personnes concernées sont prévenues individuellement depuis le 17 août. Les mots de passe et les espaces Finances publiques n'ont pas été compromis. Le risque réel n'est pas que quelqu'un entre dans votre compte : c'est qu'il vous écrive en sachant des choses vraies sur vous.

Ce qui s'est passé, exactement

En juin et juillet 2026, un tiers a accédé au système d'information de la DGFiP « reposant sur des usurpations d'identifiants d'un agent de la DGFiP et d'un tiers habilité ». Autrement dit : l'attaquant s'est connecté comme s'il était un agent légitime. Les intrusions ont été coupées dès leur détection, mais les contrôles d'alors n'avaient pas permis de voir qu'il y avait eu vol de données, « en raison de la sophistication de l'attaque ».

Le vol n'a été établi qu'après la revendication publique des 12 et 13 août, par les investigations menées depuis. C'est pourquoi l'annonce arrive deux mois après les faits — et pourquoi le chiffre de 678 000 reste provisoire : le communiqué précise que les travaux se poursuivent « afin de déterminer précisément la nature et le volume de données extraites ainsi que le nombre d'usagers concernés ».

Suis-je concerné ?

Il n'y a pas de formulaire public pour le vérifier soi-même, et c'est normal : un tel outil serait immédiatement détourné pour du hameçonnage. C'est la DGFiP qui prévient, depuis le lundi 17 août 2026, par courriel — ou par courrier si elle ne dispose pas de votre adresse électronique.

Si vous n'avez rien reçu, vous n'êtes a priori pas dans les 678 000 personnes identifiées à ce stade. « À ce stade » est important : les investigations continuent, et le périmètre peut s'élargir.

Ce qui a fuité — et ce qui n'a pas fuité

C'est la distinction qui manque à la plupart des reprises de l'affaire, et c'est pourtant elle qui détermine ce que vous avez à faire.

Ce qui a fuité et ce qui n'a pas fuité Consulté ou extrait Identifiant fiscal, état civil Coordonnées postales, téléphone, courriel Situation de famille, personnes à charge Nombre de parts, quotient familial Revenu fiscal de référence Taux de prélèvement à la source Liste des messages échangés avec la DGFiP Entreprises : raison sociale, SIREN Cadastre : adresses, surfaces de biens NON compromis Vos identifiants et mots de passe Votre espace Finances publiques particulier L'espace Finances publiques professionnel Le site impots.gouv.fr lui-même Le SIREN n’est pas un secret Raison sociale et SIREN sont publics : ils se consultent librement sur l’Annuaire des entreprises. Le sensible est à gauche.
Détail des données : FAQ economie.gouv.fr et communiqué du 14 août 2026.

En clair, ont pu être consultés : l'identifiant fiscal, l'état civil, les coordonnées postales, téléphoniques et électroniques, la situation de famille, le nombre de personnes à charge, le nombre de parts, le revenu fiscal de référence, le taux de prélèvement à la source, la liste des messages échangés avec la DGFiP par la messagerie d'impots.gouv.fr, ainsi que des données cadastrales — adresses et surfaces de biens. N'ont pas été compromis : les identifiants et mots de passe, les espaces Finances publiques des particuliers et des professionnels, et le site impots.gouv.fr lui-même.

Pour une entreprise, le communiqué cite la raison sociale et le SIREN. Il faut le dire franchement : ces deux informations sont publiques par nature. N'importe qui peut les lire sur l'Annuaire des entreprises. Leur présence dans la fuite ne vous expose donc à rien de nouveau : ce qui compte, c'est qu'elles soient désormais appariées à votre revenu fiscal de référence, à votre taux de prélèvement à la source et à vos coordonnées. C'est l'assemblage qui a de la valeur, pas les pièces.

Le vrai risque n'est pas le vol, c'est ce qu'on en fera

L'administration nomme trois conséquences : des tentatives d'hameçonnage, des appels frauduleux « rendus plus crédibles par la mention de vos données personnelles » — faux conseiller bancaire, fraude au président — et des tentatives d'usurpation d'identité, celles-ci supposant toutefois « que les acteurs malveillants se procurent la copie de vos pièces d'identité ».

Traduit pour un indépendant : le message d'arnaque que vous recevrez peut-être ne ressemblera pas aux arnaques habituelles. Il pourra citer votre raison sociale, votre SIREN, votre taux de prélèvement à la source exact, et se référer à un échange que vous avez réellement eu avec l'administration. La règle « ça a l'air vrai donc c'est vrai » ne fonctionne plus. Seule la vérification technique fonctionne.

Comment reconnaître un vrai message de la DGFiP

Reconnaître l'adresse d'un vrai message de la DGFiP Légitime — la fin de l’adresse est exactement : @dgfip.finances.gouv.fr @authentification.impots.gouv.fr Frauduleux — tout ce qui y ressemble sans l’être @dgfip-finances-gouv.info · @dgfip.finances.gouv.fr.xyz Et surtout Ne cliquez pas sur le lien du message. Tapez vous-même impots.gouv.fr ou ouvrez l’application.
Les deux domaines légitimes sont cités mot pour mot dans la FAQ officielle.

La règle tient en une ligne, et c'est la seule qui résiste à un message bien écrit : l'adresse d'expédition d'un message de la DGFiP se termine toujours par @dgfip.finances.gouv.fr ou par @authentification.impots.gouv.fr. Un domaine qui y ressemble sans être exactement celui-là — des tirets à la place des points, une extension ajoutée à la fin — est frauduleux. Et dans tous les cas : ne cliquez pas sur le lien du message, ouvrez vous-même impots.gouv.fr ou l'application.

Un détail qui complique tout en ce moment : la DGFiP envoie réellement des courriels aux entreprises, sans rapport avec cette affaire, au sujet de la facturation électronique. Recevoir un message de l'administration n'est donc pas en soi un signal d'alerte. Si c'est votre cas, nous avons détaillé ce que dit ce mail-là et ce qu'il faut vraiment en faire — c'est un autre sujet, et il est légitime.

Faut-il porter plainte ou saisir la CNIL ?

Non, pas individuellement. La CNIL, saisie par la DGFiP le 14 août, l'écrit sans ambiguïté : « il n'est pas nécessaire de saisir la CNIL d'une plainte individuelle à ce sujet », sauf si vous détenez des informations utiles à ses investigations. Elle est déjà saisie des violations, et vérifiera « si les mesures de sécurité en place sont conformes à l'état de l'art ».

En revanche, si vous constatez un usage frauduleux de vos données — un compte ouvert à votre nom, un prélèvement inconnu —, là un dépôt de plainte auprès de la police ou de la gendarmerie a du sens, en conservant les preuves : messages, adresses de sites, captures d'écran.

Ce qu'un indépendant peut faire cette semaine

  1. Vérifier sa boîte, y compris les indésirables, pour le message de notification envoyé depuis le 17 août. C'est la seule façon de savoir si vous êtes concerné.
  2. Ne rien changer dans la précipitation. Votre mot de passe impots.gouv.fr n'a pas fuité. Le changer ne fait pas de mal, mais ce n'est pas le sujet — et un « changez votre mot de passe, cliquez ici » reçu par courriel est très probablement l'arnaque elle-même.
  3. Se donner une règle simple pour un mois : aucun clic sur un lien reçu par message concernant les impôts, la banque ou l'URSSAF. On va sur le site soi-même. Cette règle coûte trente secondes et rend l'hameçonnage inopérant.
  4. Prévenir son comptable ou son cabinet si vous en avez un : la fraude au président et le faux changement de RIB visent en priorité les échanges entre une entreprise et ses prestataires.
  5. En cas de doute sur un message, la fiche réflexe de cybermalveillance.gouv.fr décrit la marche à suivre, et le point d'information de la DGFiP est mis à jour au fil des investigations.

À ne pas confondre : le 17 août 2026, une autre vulnérabilité a été trouvée sur le portail des successions vacantes. Elle ne portait que sur des données déjà publiques et n'a rien à voir avec la fuite décrite ici.

Ce que nous n'écrirons pas

Plusieurs chiffres circulent largement : une répartition précise entre particuliers et entreprises, un volume en gigaoctets, un nombre de fichiers. Ils viennent des revendications de l'attaquant ou de reprises de presse, et d'aucune source officielle. Le seul chiffre communiqué par la DGFiP est 678 000 « particuliers et professionnels », sans ventilation, et il est présenté comme provisoire. Nous nous y tenons : sur un sujet où l'angoisse fait le clic, publier une précision qu'on n'a pas est le plus sûr moyen de perdre la confiance qu'on cherche à mériter.

SourcesCommuniqué de presse n°953 du 14 août 2026, ministère de l'Économie et des Finances · FAQ « Accès illégitimes au système d'information de la DGFiP », economie.gouv.fr, 21 août 2026 · Point d'information DGFiP, impots.gouv.fr, mis à jour le 27 août 2026 · CNIL, « Piratage du système d'information des impôts : les vérifications sont en cours », 18 août 2026 · cybermalveillance.gouv.fr, fiche réflexe fuite de données. Faits relevés le 30/08/2026. Cet article décrit une situation qui évolue : en cas de doute, la source officielle prime.

Publié le .